🛡️ Documento operativo · Compliance integral · v1.0
Protocolo Maestro de Cumplimiento Normativo
Documento: Protocolo operativo de compliance integral
Ámbito: Toda la plataforma JUSTICIA LEGALIA + sistema MORPHEUS JUSTICIA LEGALIA™
Responsable de cumplimiento: Alberto García Fernández · NIF 71177412W
Auditoría externa: Anual · Próxima: mayo 2027
Versión: 1.0 · Aprobado: 15/05/2026
72h
SLA supervisión humana
1. Objetivo del protocolo
Este protocolo establece los procesos, controles y responsabilidades para garantizar el cumplimiento integral de la normativa aplicable a la plataforma JUSTICIA LEGALIA, con especial atención a:
- Protección de datos personales (RGPD + LOPDGDD)
- Sistemas de inteligencia artificial (AI Act UE 2024/1689)
- Comercio electrónico y consumo (TRLGDCU + LSSI-CE + Ley 3/2014)
- Servicios digitales (DSA — Reglamento UE 2022/2065)
- Identificación electrónica (eIDAS — Reglamento UE 910/2014)
- Esquema Nacional de Seguridad (ENS — RD 311/2022)
2. Matriz normativa aplicable
RGPD
Reglamento UE 2016/679
Tratamiento de datos personales. RAT publicado. DPO contactable.
LOPDGDD
LO 3/2018
Adaptación nacional del RGPD. Derechos digitales (Tit. X).
AI Act
Reg. UE 2024/1689
Sistema clasificado como riesgo limitado. Banner Art. 50 activo.
TRLGDCU
RDL 1/2007
Información precontractual + desistimiento + garantía digital.
LSSI-CE
Ley 34/2002
Aviso legal, cookies AEPD-compliant, contratación electrónica.
Ley 3/2014
Modificación TRLGDCU
Desistimiento 14 días + botón "Pedido con obligación de pago".
DSA
Reg. UE 2022/2065
Sistema de notificación + mecanismo de reclamación.
eIDAS
Reg. UE 910/2014
Hash SHA-256 + timestamp en consentimientos críticos.
Ley 39/2015
PAC
Marco para representación administrativa documental.
ENS
RD 311/2022
Nivel medio. Cifrado AES-256 + TLS 1.3 + logs auditables.
NIS2
Directiva UE 2022/2555
Plan de continuidad + notificación de incidentes 24h.
RDL 7/2021
Transposición UE
Servicios digitales y contenidos digitales · garantía 2 años.
3. Procesos operativos críticos
3.1 · Proceso de alta de cliente
- Captura de doble consentimiento granular (CGV + Privacidad)
- Información precontractual visible (Art. 97 TRLGDCU)
- Botón checkout con texto literal "Pedido con obligación de pago"
- Registro de consentimiento con hash SHA-256 + timestamp + IP enmascarada
- Email de confirmación con CGV adjuntas (Art. 28 LSSI-CE)
- Activación inmediata del periodo de desistimiento de 14 días
3.2 · Proceso de uso del sistema IA
- Banner AI Act Art. 50 visible al iniciar interacción con MORPHEUS
- Triple checkbox de consentimiento informado (interacción IA + datos + supervisión humana)
- Cada decisión del sistema etiquetada con agente responsable + base normativa
- Botón "Solicitar revisión humana" visible en cada paso
- Generación de documentos con marca "Asistido por IA" (Art. 50.2 AI Act)
- Logs auditables almacenados durante el plazo legal mínimo
3.3 · Proceso de reclamación o queja
- Hoja de reclamaciones electrónica disponible en /legal/reclamaciones.html
- Respuesta en plazo máximo de 30 días
- Enlace visible a plataforma ODR-UE (Reg. UE 524/2013)
- Adhesión a Junta Arbitral de Consumo (en proceso)
- Registro interno de toda reclamación recibida
3.4 · Proceso de ejercicio de derechos RGPD
- Solicitud al email DPO: reclamacivil@gmail.com
- Verificación de identidad (DNI o equivalente)
- Respuesta en plazo máximo de 1 mes (ampliable a 2 más, justificado)
- Gratuito salvo solicitudes manifiestamente infundadas o excesivas
- Si denegado: información sobre el derecho de reclamación ante AEPD
3.5 · Proceso de brecha de seguridad
- Detección: sistemas de monitorización 24/7 (logs + alertas)
- Contención: aislamiento del incidente en máximo 4 horas
- Notificación a AEPD: en 72 horas máximo (Art. 33 RGPD)
- Notificación a afectados: si alto riesgo, sin dilación indebida (Art. 34 RGPD)
- Análisis forense + lecciones aprendidas: registro interno
- Notificación NIS2: si aplica, al CCN-CERT
4. Matriz de roles y responsabilidades
| Rol | Persona | Responsabilidad principal |
| Responsable del Tratamiento | Alberto García Fernández | Decisión sobre fines y medios del tratamiento de datos |
| DPO (no obligatorio, voluntario) | Por designar (Q3 2026) | Asesoramiento + supervisión compliance RGPD |
| Responsable IA Compliance | Alberto García Fernández | Cumplimiento AI Act + auditorías + transparency reports |
| Responsable Seguridad (CISO) | Alberto García Fernández (con apoyo Vercel + Cloudflare) | ENS + NIS2 + cifrado + brechas |
| Encargados del tratamiento | Stripe (pagos) · Vercel (hosting) · Cloudflare (CDN/WAF) | DPA firmados con cada uno |
5. Controles técnicos implementados (ENS nivel medio)
- 🔐 Cifrado en tránsito: TLS 1.3 obligatorio · HSTS preload
- 🔐 Cifrado en reposo: AES-256 (Vercel KV + Stripe Vault)
- 🛡️ WAF y anti-DDoS: Cloudflare Enterprise
- 📋 Logs auditables: retención mínima 1 año · acceso restringido
- 🔑 Autenticación: contraseñas hash bcrypt cost 12 + 2FA disponible
- 🚨 Monitorización: alertas automáticas anomalías + cobertura 24/7
- ♻️ Copias de seguridad: cifradas + diarias + retención 30 días
- 🧪 Pruebas de penetración: anual por auditor externo (programada Q4 2026)
6. Indicadores clave de cumplimiento (KCIs)
| KPI | Objetivo | Frecuencia | Estado actual |
| Solicitudes derechos RGPD atendidas en 30 días | 100% | Mensual | ✓ 100% |
| Notificaciones brecha a AEPD en 72h | 100% | Por incidente | ✓ 0 brechas |
| Revisiones humanas IA en 72h | 100% | Semanal | ✓ 100% |
| Reclamaciones de consumo respondidas en 30d | 100% | Mensual | ✓ 100% |
| Auditoría externa anual completada | Sí | Anual | Programada Q2 2027 |
| Formación equipo en compliance | Anual mínima | Anual | ✓ Realizada |
7. Plan de mejora continua
- Q3 2026: Designación DPO externo (voluntaria, mejora institucional)
- Q3 2026: Auditoría de impacto de protección de datos (DPIA) del sistema IA
- Q4 2026: Penetration test externo + obtención sello ENS nivel medio
- 2 ago 2026: Declaración UE de conformidad CE (AI Act plenamente aplicable)
- Q1 2027: Adhesión a Junta Arbitral de Consumo nacional
- Q2 2027: Publicación primer Transparency Report anual
- Q4 2027: Certificación ISO/IEC 42001 (sistemas de gestión IA)
✅ Compromiso público: JUSTICIA LEGALIA se compromete a mantener y mejorar este protocolo, publicando todas las actualizaciones en este documento y notificando los cambios sustanciales por email a los usuarios registrados.
8. Contacto · Equipo de cumplimiento
Compliance Officer: Alberto García Fernández
Email: reclamacivil@gmail.com
Asunto recomendado: "Compliance - [tu consulta]"
Buzón ético/whistleblower: ético@reclamacivil.es (anónimo si se solicita)
Autoridades de supervisión: AEPD · AESIA · AGE Consumo