Este contrato regula el tratamiento de datos personales que el Prestador realiza por cuenta del Despacho al prestarle el servicio ImmigraFlow. Forma parte de los Términos y Condiciones (sección 11), y las expresiones con mayúscula inicial (Plataforma, Usuario, Cliente del Despacho, Datos del Despacho) tienen el significado que les dan los Términos.
1. Partes y forma del contrato
- Responsable del tratamiento:el Despacho que contrata la Plataforma, identificado con los datos de su organización y de facturación en su cuenta (en adelante, el "Despacho").
- Encargado del tratamiento: Antonio Samuel Martín Polo, que opera con el nombre comercial Autonomio y la marca ImmigraFlow. NIF 50555557Q. Domicilio: Calle de las Laderas 16B, 28490 Becerril de la Sierra, Madrid, España. Correo electrónico: hello@immigraflow.io(en adelante, el "Prestador").
El contrato se celebra por medios electrónicos: el Despacho lo acepta al aceptar los Términos al registrarse o contratar, y queda vinculado mientras los Términos estén en vigor. Esta forma electrónica cumple el requisito de forma escrita del artículo 28.9 del Reglamento (UE) 2016/679 (RGPD).
2. Objeto del encargo
El Prestador tratará por cuenta del Despacho los datos personales que el Despacho, sus Usuarios o los Clientes del Despacho introduzcan en la Plataforma, con el único fin de prestar el servicio descrito en los Términos. Este contrato no cubre los datos de la cuenta del Despacho y de sus Usuarios que el Prestador trata como responsable (facturación de la suscripción, comunicaciones comerciales, soporte, analítica), que se rigen por la Política de Privacidad.
3. Duración
El encargo dura lo mismo que el contrato de los Términos y, cuando este termina, lo que el Prestador conserve los datos conforme a la cláusula 15. Las obligaciones de confidencialidad y seguridad se mantienen mientras el Prestador conserve algún dato del Despacho.
4. Naturaleza y finalidad del tratamiento
Finalidad: la gestión de los expedientes de extranjería del Despacho y de su relación con sus clientes a través de la Plataforma.
Operaciones de tratamiento, según las funciones que use el Despacho:
- Registro, alojamiento, conservación, organización, consulta y copia de seguridad de los datos y documentos.
- Lectura automática de documentos con inteligencia artificial, resumen de expedientes, consulta de normativa, borradores de escritos y traducción de mensajes.
- Comunicación con los Clientes del Despacho por el portal del cliente, por correo electrónico y, si el Despacho lo activa, por WhatsApp.
- Generación de formularios y documentos, firma electrónica de documentos y relleno de formularios de las sedes electrónicas con la extensión Mercurio.
- Emisión de facturas, cobros y, cuando el Despacho la activa, remisión de los registros de facturación a la Agencia Tributaria (VeriFactu).
- Sincronización con los servicios que el Despacho conecte (cláusula 10.3).
- Supresión y bloqueo de los datos conforme a este contrato.
5. Tipos de datos personales
El Despacho decide qué datos introduce. Por la naturaleza de la Plataforma, pueden tratarse:
- Identificativos y de contacto: nombre y apellidos, NIE, NIF, número de pasaporte, fecha y lugar de nacimiento, nacionalidad, sexo, estado civil, nombre de los padres, domicilio, teléfono y correo electrónico.
- Documentos de identidad y de viaje: copias de pasaportes, tarjetas de identidad de extranjero, visados y otros documentos oficiales.
- Situación administrativa y migratoria: tipo de autorización, fechas de entrada y de residencia, empadronamiento, expedientes, requerimientos y resoluciones de la Administración.
- Familiares: datos de cónyuges, hijos (también menores de edad) y otros familiares, y documentos que acreditan el parentesco.
- Laborales y académicos: contratos y ofertas de empleo, vida laboral, datos de la empresa empleadora y de sus trabajadores, títulos y matrículas.
- Económicos: acreditación de medios económicos, nóminas, extractos bancarios, facturas y cobros del Despacho a sus clientes. No se tratan datos de tarjetas (cláusula 10).
- Comunicaciones y firmas: mensajes entre el Despacho y sus clientes y las evidencias de la firma electrónica de documentos.
- Datos de condenas e infracciones penales (artículo 10 del RGPD): certificados de antecedentes penales que exigen muchos trámites.
- Categorías especiales de datos (artículo 9 del RGPD): datos de salud de los certificados médicos y seguros médicos que exigen algunos trámites, y los que figuren en la documentación que el Despacho decida subir, por ejemplo en expedientes de protección internacional (opiniones políticas, creencias religiosas, origen étnico, orientación sexual o salud).
- De los Usuarios del Despacho: nombre, correo, rol y actividad en la Plataforma, y los certificados electrónicos que el Despacho cargue para firmar o presentar.
6. Categorías de interesados
- Clientes del Despacho y sus representantes.
- Familiares de los Clientes del Despacho, incluidos menores de edad.
- Empresas cliente del Despacho, sus personas de contacto y sus trabajadores.
- Personas que rellenan los formularios de captación del Despacho.
- Firmantes de documentos y otras personas que aparezcan en la documentación (empleadores, arrendadores, avalistas).
- Usuarios del Despacho (socios, abogados, personal y colaboradores).
7. Obligaciones del Despacho
Corresponde al Despacho, como responsable del tratamiento:
- Decidir qué datos se tratan y contar con una base jurídica para tratarlos, incluidas las condiciones de los artículos 9 y 10 del RGPD para los datos de salud y de antecedentes penales.
- Informar a los interesados (artículos 13 y 14 del RGPD), incluido el uso de las funciones de IA, del canal de WhatsApp y de los servicios que conecte.
- Dar instrucciones al Prestador. Sus instrucciones son estos Términos, este contrato y la configuración que el Despacho haga en la Plataforma (funciones activadas, integraciones, accesos de sus Usuarios y de sus clientes). Cualquier otra instrucción debe darse por escrito.
- Gestionar los accesos de sus Usuarios y de sus clientes y custodiar sus credenciales.
- Realizar, cuando proceda, la evaluación de impacto y la consulta previa (artículos 35 y 36 del RGPD).
- Atender los derechos de los interesados, con la asistencia del Prestador (cláusula 12).
8. Obligaciones del Prestador
El Prestador se obliga a:
- Tratar los datos solo siguiendo las instrucciones documentadas del Despacho, también en lo relativo a transferencias internacionales, salvo que le obligue a otra cosa el Derecho de la Unión o de España; en ese caso informará al Despacho antes de tratar los datos, salvo que ese Derecho lo prohíba. Si considera que una instrucción infringe la normativa de protección de datos, se lo comunicará de inmediato.
- No tratar los datos para fines propios, no usarlos para entrenar modelos de inteligencia artificial y no comunicarlos a terceros, salvo a los subencargados de la cláusula 10 o por obligación legal.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido por escrito a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad. El acceso a los Datos del Despacho está limitado a lo necesario para prestar el servicio, resolver incidencias o atender una petición del Despacho.
- Aplicar las medidas de seguridad de la cláusula 9.
- Respetar las condiciones de la cláusula 10 para recurrir a subencargados.
- Asistir al Despacho en la atención de los derechos de los interesados (cláusula 12) y en el cumplimiento de los artículos 32 a 36 del RGPD (cláusulas 9, 13 y 14).
- Suprimir o devolver los datos al terminar el servicio conforme a la cláusula 15.
- Poner a disposición del Despacho la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías (cláusula 16).
- Llevar el registro de las categorías de actividades de tratamiento efectuadas por cuenta del Despacho (artículo 30.2 del RGPD).
9. Medidas de seguridad
El Prestador aplica medidas técnicas y organizativas apropiadas al riesgo, teniendo en cuenta que la Plataforma trata documentación de identidad, datos de menores, datos de salud y antecedentes penales. Las medidas vigentes son:
- Cifrado en tránsito: todas las comunicaciones con la Plataforma van cifradas con TLS (HTTPS obligatorio, con HSTS).
- Cifrado en reposo: la base de datos y los ficheros están cifrados en reposo por el proveedor de alojamiento. Además, la Plataforma cifra con AES-256-GCM los certificados electrónicos, las contraseñas de los buzones de correo conectados y las claves de los terminales de pago del Despacho.
- Aislamiento entre despachos: cada Despacho es una organización separada, y las políticas de seguridad a nivel de fila de la base de datos (RLS), activas en todas las tablas, impiden que un despacho acceda a los datos de otro.
- Control de acceso por roles: dentro del Despacho, cada Usuario accede según su rol y, en los planes que lo incluyen, solo a los expedientes que tiene asignados. Cada Cliente del Despacho accede solo a lo que el Despacho le comparte.
- Documentos privados: los ficheros se guardan en un almacenamiento no público y solo se sirven mediante enlaces firmados de corta duración.
- Ubicación: la base de datos y los ficheros se alojan en la Unión Europea (París). Algunos servicios se prestan desde fuera de ella (cláusulas 10 y 11).
- Copias de seguridad: copias diarias de la base de datos en el proveedor de alojamiento, conservadas 7 días, y una copia adicional de la base de datos y de los ficheros en un equipo del Prestador en España, en la que cada copia de la base de datos se conserva 30 días. Los ficheros que dejan de estar en el almacenamiento principal se retiran de esa copia a los 30 días.
- Registro de errores sin datos identificativos: los errores técnicos se registran retirando antes los campos identificativos, y las grabaciones de sesión que acompañan a un error enmascaran el texto y bloquean las imágenes.
- Registro de supresiones: cada supresión de los datos de una persona queda registrada para poder demostrar que se atendió.
- Acceso del Prestador: la administración de la Plataforma está limitada a la persona del Prestador responsable de ella.
El Prestador revisa estas medidas y puede actualizarlas, sin rebajar el nivel de protección que ofrecen.
10. Subencargados del tratamiento
10.1. Autorización general
El Despacho da al Prestador una autorización general por escrito para recurrir a los subencargados de la lista siguiente. El Prestador impone a cada uno, por contrato, las mismas obligaciones de protección de datos que asume en este contrato, y responde ante el Despacho de su cumplimiento.
Antes de añadir o sustituir un subencargado, el Prestador lo comunicará a los administradores del Despacho por correo electrónico y actualizará esta página con al menos 30 días de antelación. El Despacho puede oponerse en ese plazo por motivos razonables de protección de datos. Si no se encuentra una solución, el Despacho podrá resolver el contrato antes de que el cambio se aplique, y el Prestador le devolverá la parte ya pagada del periodo que no vaya a disfrutar.
10.2. Lista de subencargados
| Subencargado | Servicio y datos | Ubicación | Garantías de la transferencia |
|---|
Supabase Supabase, Inc. | Base de datos, autenticación de usuarios y almacenamiento de los documentos. Todos los Datos del Despacho. | Unión Europea: París, Francia (región eu-west-3). Empresa establecida en EE. UU. | Datos alojados en la UE. Para el acceso que el proveedor pueda necesitar desde fuera del EEE: Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
Vercel Vercel Inc. | Alojamiento y ejecución de la aplicación, red de distribución de contenidos y medición de visitas y rendimiento sin cookies. Los datos que viajan en cada petición a la Plataforma mientras se procesan, y registros técnicos de funcionamiento. | Unión Europea: las funciones de servidor se ejecutan en París (región cdg1), junto a la base de datos. La red de distribución de contenidos es mundial. Vercel Inc. es una entidad de Estados Unidos. | Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
OpenRouter OpenRouter, Inc. | Pasarela que dirige cada petición de inteligencia artificial al proveedor del modelo. El contenido enviado a cada función de IA: texto e imágenes de documentos, datos del expediente, mensajes que se traducen y preguntas al asistente. | Estados Unidos. | Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
Proveedores de modelos de IA a través de OpenRouter Google (Gemini), Anthropic (Claude, servido por Anthropic o Amazon Bedrock), OpenAI (embeddings) y Mistral AI (OCR) | Ejecución de los modelos de IA: Google (Gemini) para la lectura de documentos y las tareas de texto; Anthropic (Claude) como alternativa y para la traducción de mensajes; OpenAI para convertir en vectores las preguntas a la consulta de normativa; Mistral AI para reconocer el texto de PDF escaneados cuando falla la primera lectura; y Anthropic (Claude) como alternativa en la lectura de imágenes y PDF. Los mismos que recibe OpenRouter para cada petición. | Estados Unidos o la Unión Europea, según el proveedor que asigne OpenRouter a cada petición. | Cada petición exige a OpenRouter que solo la sirvan proveedores que no conservan los datos ni los usan para entrenar modelos. Además, las del contrato de OpenRouter con cada proveedor. |
Resend Resend, Inc. | Envío de los correos electrónicos de la Plataforma (avisos, invitaciones, recordatorios) y recepción de las respuestas a esos correos. Dirección, nombre y contenido de cada correo. | Unión Europea: Irlanda (región eu-west-1). Empresa establecida en EE. UU. | Envío desde la UE. Para el acceso desde fuera del EEE: Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
Stripe Stripe Payments Europe, Limited | Cobro de la suscripción al Despacho y, cuando el Despacho cobra a sus clientes con Stripe Connect, procesamiento de esos pagos. Nombre, correo electrónico, importe y concepto de cada cobro. Los datos de tarjeta los recoge Stripe directamente y el Prestador no los ve. | Irlanda, con tratamiento en EE. UU. por Stripe, Inc. | Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) y Marco de Privacidad de Datos UE-EE. UU. |
Sentry Functional Software, Inc. | Registro de los errores técnicos de la aplicación y, cuando se produce un error en el navegador, grabación de la sesión con todo el texto enmascarado y las imágenes bloqueadas. Datos técnicos del error (ruta, navegador, traza). Antes del envío se retiran los campos identificativos (pasaporte, NIE, fecha de nacimiento, dirección, teléfono, correo), pero el mensaje de un error puede contener otros datos del expediente. | Unión Europea: Alemania (región de datos de la UE). Empresa establecida en EE. UU. | Datos alojados en la UE. Para el acceso desde fuera del EEE: Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
PostHog PostHog, Inc. | Analítica del uso de la Plataforma, solo si la persona acepta las cookies de analítica. No se carga en las páginas que usan los Clientes del Despacho. Identificador interno del Usuario y de la organización, páginas visitadas e interacciones, que pueden incluir el texto visible de los elementos pulsados. | Unión Europea: Fráncfort, Alemania. Empresa establecida en EE. UU. | Datos alojados en la UE. Para el acceso desde fuera del EEE: Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
DigitalOcean DigitalOcean, LLC | Servidor en el que funciona la integración del canal de WhatsApp. Solo interviene si el Despacho activa ese canal. Número de teléfono, mensajes, adjuntos y metadatos de las conversaciones del número vinculado. | Unión Europea: Fráncfort, Alemania. Empresa establecida en EE. UU. | Datos alojados en la UE. Para el acceso desde fuera del EEE: Cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914). |
10.3. Servicios que el Despacho conecta o contrata directamente
No son subencargados del Prestador, porque el Despacho los contrata o conecta con su propia cuenta y su tratamiento se rige por el contrato del Despacho con cada uno. La Plataforma les envía o recibe datos solo cuando el Despacho activa la integración:
- Google (Google Drive, Google Calendar e inicio de sesión con Google), con la cuenta de Google del Despacho.
- Microsoft 365 u otro proveedor de correo, cuando el Despacho conecta su buzón para que el correo de sus clientes llegue al expediente.
- WhatsApp (Meta): el canal de la sección 9 de los Términos usa el número y la cuenta de WhatsApp del Despacho, y los mensajes circulan por los servidores de WhatsApp conforme a las condiciones que el Despacho tiene con WhatsApp.
- Stripe Connect y terminales de pago bancarios (Redsys), con la cuenta de cobro del Despacho.
- Agencia Tributaria, que recibe los registros de facturación que el Despacho remite (VeriFactu) por obligación legal del Despacho.
11. Transferencias internacionales
El Prestador solo transfiere datos fuera del Espacio Económico Europeo a los subencargados de la cláusula 10.2, en los términos que allí se indican: sobre la base de una decisión de adecuación de la Comisión Europea, como el Marco de Privacidad de Datos UE-EE. UU., o con las garantías del artículo 46 del RGPD, como las cláusulas contractuales tipo. El Despacho autoriza estas transferencias al aceptar este contrato.
12. Derechos de los interesados
- Los Clientes del Despacho y los demás interesados ejercen sus derechos ante el Despacho. Si el Prestador recibe directamente una solicitud, la trasladará al Despacho sin dilación y no la contestará por su cuenta, salvo instrucción del Despacho.
- Desde la Plataforma, el Despacho puede consultar, corregir y descargar los datos de sus clientes y borrar documentos, que se eliminan definitivamente a los 30 días.
- Borrar una ficha de cliente o un expediente desde el panel la archiva y la retira de la vista, pero no la elimina definitivamente. Para suprimir de forma definitiva los datos de una persona, el Despacho lo pedirá a hello@immigraflow.io, y el Prestador lo hará en un plazo máximo de 30 días y lo dejará registrado.
- El Prestador prestará la asistencia adicional que el Despacho necesite para atender cualquier otro derecho en plazo.
13. Violaciones de la seguridad de los datos
El Prestador notificará al Despacho, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga constancia de ella, cualquier violación de la seguridad que afecte a los Datos del Despacho. La notificación se enviará por correo electrónico a los administradores del Despacho e incluirá, en la medida en que se conozca, la información del artículo 33.3 del RGPD: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, consecuencias probables, medidas adoptadas o propuestas y un punto de contacto. Si no puede facilitarse toda la información a la vez, se dará de forma gradual.
Corresponde al Despacho notificar la violación a la Agencia Española de Protección de Datos y, cuando proceda, a los interesados. El Prestador le prestará la asistencia que necesite para hacerlo.
14. Evaluaciones de impacto y consulta previa
El Prestador facilitará al Despacho la información sobre la Plataforma y sus medidas de seguridad que necesite para realizar una evaluación de impacto relativa a la protección de datos y, en su caso, la consulta previa a la autoridad de control.
15. Destino de los datos al terminar el servicio
- Solo lectura: cuando termina la suscripción, la cuenta del Despacho pasa a modo de solo lectura. El Despacho y sus Usuarios pueden seguir entrando y descargando los documentos de cada expediente y la exportación de facturas. La Plataforma conserva los datos de una cuenta en solo lectura en ese estado, con las mismas medidas de seguridad, durante 12 meses desde que terminó la suscripción. Si el Despacho la reactiva antes, no se suprime nada.
- Devolución: antes de la supresión, el Despacho puede descargar sus datos desde la Plataforma y, si lo pide, el Prestador le entregará además una copia de los datos de su organización en un formato estructurado y de uso común.
- Supresión: pasados esos 12 meses, la Plataforma suprime de forma automática los datos de la organización del Despacho, salvo lo que queda bloqueado según el punto siguiente. El Despacho puede pedir antes la supresión, en cualquier momento, escribiendo a hello@immigraflow.io. El Prestador la ejecuta en un plazo máximo de 30 días, incluida la copia externa de los ficheros, y la confirma por escrito. Las copias diarias del proveedor de alojamiento desaparecen al completar su ciclo de 7 días, y las de la base de datos de la copia externa, al completar el suyo de 30 días.
- Lo que queda bloqueado: salvo que el Despacho indique otra cosa, las facturas que el Despacho emitió desde la Plataforma y sus registros de facturación VeriFactu, que el Despacho está obligado a conservar por la normativa tributaria y mercantil, quedan bloqueados durante 6 años desde su emisión y se suprimen después. Mientras están bloqueados, solo se ponen a disposición del Despacho, de los jueces y tribunales, del Ministerio Fiscal y de las Administraciones Públicas competentes (artículo 32 de la LOPDGDD). Lo mismo se aplica a cualquier otro dato que el Prestador deba conservar por una obligación legal propia, durante el plazo que esta fije.
Estas mismas reglas figuran en la sección 6 de los Términos.
16. Información y auditorías
El Prestador pondrá a disposición del Despacho toda la información necesaria para demostrar el cumplimiento de este contrato y del artículo 28 del RGPD. El Despacho, o un auditor independiente que designe y que se comprometa a guardar confidencialidad, podrá realizar auditorías e inspecciones. Salvo que haya habido una violación de la seguridad o lo exija una autoridad de control, se solicitarán con al menos 30 días de antelación, no más de una vez al año, se harán preferentemente mediante revisión documental y a distancia sin afectar a la seguridad de los datos de otros despachos, y su coste lo asumirá el Despacho.
17. Responsabilidad
Cada parte responde de sus propios incumplimientos de la normativa de protección de datos conforme al artículo 82 del RGPD. Si el Prestador tratara los datos para fines propios o incumpliendo las instrucciones del Despacho, será considerado responsable de ese tratamiento (artículo 28.10 del RGPD). En las relaciones entre las partes se aplican los límites de la sección 10 de los Términos, en la medida en que la ley lo permita.
18. Prevalencia, legislación y jurisdicción
En materia de protección de datos, este contrato prevalece sobre cualquier otra disposición de los Términos. Se rige por el RGPD, por la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), y por la legislación española. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de Madrid (España).
Para cualquier cuestión sobre este contrato, sobre una violación de la seguridad o sobre el ejercicio de derechos: hello@immigraflow.io.