Documento RGPD interno

Registro de Actividades
de Tratamiento (RAT)

Art. 30 RGPD · Versión 1.0 · 14 mayo 2026 · Última auditoría: 14 mayo 2026

Documento obligatorio conforme al Art. 30 del Reglamento (UE) 2016/679 (RGPD) y Art. 31 LOPDGDD 3/2018. Disponible para inspección de la AEPD bajo requerimiento.

1. Responsable del tratamiento

ConceptoDetalle
Nombre / Razón socialAlberto García Fernández
NIF71177412W
DomicilioValladolid, España
Email contacto RGPDreclamacivil@gmail.com
Webhttps://reclamacivil.es
ActividadPlataforma SaaS de automatización documental (IAE 849.9)
DPD designadoNo obligatorio (Art. 37 RGPD). Funciones asumidas por el responsable.

2. Tratamientos realizados

2.1 · Tratamiento "Usuarios y clientes"

FinalidadGestión de la relación contractual, facturación, atención al cliente, prestación del servicio de automatización documental.
Base jurídicaArt. 6.1.b RGPD (ejecución contrato) · Art. 6.1.c (obligaciones legales fiscales)
Categorías de datosIdentificativos (nombre, NIF, email, teléfono, dirección) · Económicos (datos de pago via Stripe) · Documentales (los que el usuario sube)
Categorías de interesadosClientes, prospectos, usuarios registrados
DestinatariosStripe Payments Europe Ltd. (procesador de pagos) · Hacienda (obligación fiscal) · Abogados colegiados externos (solo bajo consentimiento expreso del usuario)
Transferencias internacionalesStripe: USA con DPF (Data Privacy Framework UE-USA). Cláusulas tipo de la UE.
Plazo de conservación6 años (Art. 30 Código de Comercio) + 4 años (LGT). Datos no fiscales: hasta solicitud de supresión.
Medidas de seguridadCifrado TLS 1.3, hashing de contraseñas, control de accesos, copias de seguridad cifradas, HSTS, headers de seguridad, logs auditoría.

2.2 · Tratamiento "Leads y marketing"

FinalidadCaptación, cualificación de leads y envío de comunicaciones comerciales.
Base jurídicaArt. 6.1.a RGPD (consentimiento) · Art. 21 LSSI
Categorías de datosIdentificativos, contacto, datos de navegación (cookies marketing)
Plazo de conservaciónHasta retirada del consentimiento (revisión cada 24 meses)
DestinatariosPlataformas de email marketing (con DPA firmado) · Meta Ads · Google Ads (solo si el usuario acepta cookies de marketing)

2.3 · Tratamiento "Análisis automatizado de documentos (IA)"

FinalidadAnálisis OCR y semántico de documentos aportados por el usuario para identificar abusos, errores administrativos y oportunidades de reclamación.
Base jurídicaArt. 6.1.b RGPD · Art. 22 RGPD (consentimiento expreso para decisiones automatizadas) · AI Act Art. 50
Categorías de datosDocumentales (contratos, facturas, multas, recibos) que pueden contener datos personales de terceros
DestinatariosModelos de IA propios (servidores UE). Modelos LLM de terceros bajo DPA y cláusulas tipo.
Decisiones automatizadasSÍ. El usuario tiene derecho a revisión humana (Art. 22.3 RGPD). Validación humana obligatoria antes de presentar cualquier escrito.
Plazo de conservaciónMientras dure la relación + 5 años (prescripción civil)

2.4 · Tratamiento "Webhooks y registros técnicos"

FinalidadLogs de seguridad, prevención del fraude, monitorización del servicio.
Base jurídicaArt. 6.1.f RGPD (interés legítimo). Análisis de ponderación documentado.
Categorías de datosIP, user agent, timestamps, eventos técnicos
Plazo de conservación12 meses (logs estándar) · 24 meses (eventos de seguridad)

3. Encargados de tratamiento (terceros)

ProveedorFinalidadUbicaciónDPA firmado
Stripe Payments Europe Ltd.Procesamiento pagosIrlanda + USA (DPF)Sí (cláusulas tipo UE)
Vercel Inc.Hosting webUE (Frankfurt)Sí (DPA estándar)
Google LLC (Workspace + Gmail)Email corporativoUE/USA (DPF)Sí
Base44 PlatformBackend SaaSUESí (DPA SaaS)
Meta Platforms Ireland Ltd.Píxel publicitario (opt-in)UE/USA (DPF)Sí
Google Analytics 4 (opt-in)Analítica webUE/USA (DPF)Sí

4. Análisis de riesgos (PIA simplificada)

Conforme al Art. 35 RGPD se ha realizado análisis de impacto en función de:

5. Procedimiento de brechas de seguridad

En caso de brecha de seguridad que afecte a datos personales:

  1. Detección y contención inmediata (<1h)
  2. Evaluación del riesgo en 24h
  3. Notificación a AEPD en <72h (Art. 33 RGPD) si hay riesgo
  4. Notificación a afectados (Art. 34 RGPD) si riesgo elevado
  5. Documentación interna y mejoras correctivas

6. Ejercicio de derechos

Los interesados pueden ejercer sus derechos ARCO-POL escribiendo a reclamacivil@gmail.com con asunto "RGPD - Ejercicio de derechos". Plazo de respuesta: 1 mes (prorrogable 2 meses adicionales en casos complejos).

7. Auditorías y revisiones