Política de privacidad y acuerdo de encargo de tratamiento (DPA)
Última actualización: 30 de julio de 2026
1. Objeto, roles y finalidad
Este documento es la Política de Privacidad de Sedeclick (operada por SedeClick LLC, Albuquerque, NM 87110, United States) y actúa como Acuerdo de Encargo de Tratamiento (DPA) conforme al art. 28 RGPD y LOPDGDD.
Entorno B2B: Responsable del Tratamiento — la Gestoría (decide qué datos de sus clientes finales sube a Sedeclick). Encargado del Tratamiento — Sedeclick (procesa por cuenta de la Gestoría).
Finalidad: lectura automatizada, extracción estructurada (LLM) y validación de reglas de negocio para optimizar los flujos de la Gestoría.
2. Datos tratados
Documentos de identidad (pasaporte, NIE, TIE), datos laborales y financieros (nóminas, vidas laborales, modelos tributarios) y otros expedientes de extranjería.
Datos de contacto de la gestoría (email, teléfono) y, cuando se usen canales de mensajería (WhatsApp Business, Telegram), contenido de mensajes y adjuntos enviados bajo instrucciones del Responsable.
Datos técnicos: logs, IP, tipo de navegador (seguridad y diagnóstico). No solicitamos Certificado Digital, Cl@ve ni contraseñas de organismos públicos.
3. Cláusula de cero entrenamiento de IA
Ningún dato personal, documento cargado ni resultado de procesamiento del Cliente se utilizará para entrenar, reentrenar (fine-tuning), calibrar o hacer benchmarking de modelos de IA propios o de terceros.
La mejora de la plataforma se realiza con datos sintéticos, documentos públicos vacíos y ajustes del motor de reglas determinista, sin usar contenido de documentos de clientes para entrenar modelos.
4. Subencargados del tratamiento
Railway — hosting, bases de datos y almacenamiento de archivos (infraestructura con servidores en la UE).
Vercel — alojamiento del frontend.
Google Ireland Limited / Gemini API — capa de percepción documental (API enterprise; sin retención para entrenamiento conforme a condiciones del proveedor).
Resend — email transaccional (cuando está activo).
Lemon Squeezy, LLC — previsto como procesador de pagos cuando se active la facturación comercial (no procesa documentos de expedientes).
5. Transferencias internacionales
Sedeclick opera con domicilio en Estados Unidos (fuera del EEE, sin decisión de adecuación). El acceso de personal de Sedeclick para mantenimiento o soporte queda amparado por Cláusulas Contractuales Tipo (SCC) de la Comisión Europea (Módulos 2 y/o 3).
El almacenamiento físico de los datos del Servicio se mantiene dentro de la Unión Europea.
6. Retención y ciclo de vida
Archivos fuente (PDF, JPG, escaneos): conservados hasta 90 días desde la última actividad del expediente, salvo eliminación anticipada solicitada por la Gestoría (info@sedeclick.com o desde el panel «Eliminar expediente»).
Resultados de extracción (JSON e informes de validación): durante la vigencia de la cuenta y hasta 90 días tras la cancelación, salvo obligación legal.
Metadatos de cuenta y logs de seguridad: plazos mínimos necesarios para operación, soporte y cumplimiento legal.
7. Medidas de seguridad
Cifrado TLS 1.2+ en tránsito; cifrado AES-256 en reposo para bases de datos.
Arquitectura multi-tenant con separación lógica por gestoría.
Acceso a producción con MFA y principio de mínimo privilegio para el personal de Sedeclick.
8. Derechos de los interesados y brechas
Sedeclick facilita herramientas técnicas para que la Gestoría (Responsable) atienda solicitudes de acceso, rectificación, supresión y oposición de los titulares. Sedeclick no responde directamente a clientes finales de la Gestoría.
Violaciones de seguridad: notificación a la Gestoría sin dilación indebida y en un plazo máximo de 48 horas desde el conocimiento, con información suficiente para una eventual notificación a la AEPD.
9. Cookies
Cookies técnicas necesarias para el funcionamiento del sitio.
Cookies analíticas solo con consentimiento previo (cuando se implementen).
Privacidad y DPA: info@sedeclick.com · Departamento de Protección de Datos · SedeClick LLC · Albuquerque, NM 87110, United States