1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través del sitio web https://legaltis.es y la plataforma https://app.legaltis.es es:
- Razón social: Legaltis Ltd.
- Domicilio: 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, UK.
- Registro mercantil: Companies House de Inglaterra y Gales, número 13823219.
- Email del responsable: soporte@legaltis.es.
Representante en la Unión Europea (Art. 27 RGPD): en tanto en cuanto Legaltis Ltd ofrece servicios a residentes en la UE desde un país tercero (Reino Unido), ha designado como representante a Juan Alberto Godoy Caro, con domicilio profesional a estos efectos en Ribera de las Almadrabillas Nº 1, 04004 Almería, España. Puede contactar con el representante a efectos de RGPD en soporte@legaltis.es.
Delegado de Protección de Datos (DPO): Legaltis Ltd no ha designado un Delegado de Protección de Datos en este momento, al no concurrir los supuestos del artículo 37.1 del RGPD ni del artículo 34 de la LOPDGDD. El Representante en la UE designado en el párrafo anterior actúa como punto de contacto principal en materia de protección de datos. Esta decisión se revisará periódicamente y se actualizará esta política si en el futuro resulta obligatoria o conveniente la designación de un DPO.
Doble rol en el tratamiento: Legaltis Ltd actúa como responsable del tratamiento respecto de los datos de cuenta, facturación, comunicaciones de soporte y uso de la plataforma generados por los usuarios y administradores del despacho. Respecto del Contenido del Cliente —expedientes, clientes finales del despacho, contactos, archivos y demás información introducida en el ejercicio de la actividad profesional del despacho—, Legaltis Ltd actúa como encargado del tratamiento en virtud del acuerdo de encargado incorporado a los Términos y Condiciones (artículo 28 RGPD). En este segundo escenario el responsable es el propio despacho cliente, a quien corresponde determinar las finalidades, las bases jurídicas y los plazos sobre dichos datos.
2. Categorías de datos personales tratados
Tratamos las siguientes categorías de datos, en función de la relación con el interesado:
- Datos identificativos y de contacto: nombre, apellidos, correo electrónico, teléfono, despacho al que pertenece.
- Datos de cuenta: credenciales (hash de contraseña), preferencias de configuración, rol dentro del despacho, sesiones activas y dispositivos.
- Datos fiscales y de facturación: denominación social o NIF/CIF, domicilio fiscal, identificadores fiscales, historial de pagos.
- Datos de uso: registros de acceso, dirección IP, geolocalización aproximada derivada de la IP, tipo de navegador, fecha y hora de las acciones realizadas en la plataforma y logs de auditoría.
- Datos de uso de funcionalidades de IA: instrucciones (prompts) introducidas por el usuario, archivos seleccionados para análisis, métricas de consumo de tokens. Estos datos se procesan únicamente para generar la respuesta solicitada y no se utilizan para reentrenar los modelos.
- Datos de registro de jornada: si el Cliente usa el módulo de control horario, las horas de entrada y salida, pausas e incidencias de su personal, así como la identificación de la persona trabajadora. Se tratan por obligación legal del empleador (art. 34.9 ET) y el Cliente es el responsable del tratamiento.
- Contenido del Cliente: expedientes, clientes finales del despacho, contactos, archivos y documentos subidos. Estos datos son introducidos directamente por el Cliente en el ejercicio de su actividad profesional. Pueden incluir categorías especiales de datos (Art. 9 RGPD) si así lo decide el Cliente en virtud de su relación con sus propios clientes.
- Comunicaciones con soporte: contenido de los emails y consultas que el usuario nos envía.
3. Finalidades del tratamiento
- Prestación del Servicio contratado: alta y gestión de la cuenta, ejecución de las funcionalidades de la plataforma, soporte técnico, comunicaciones operativas.
- Facturación y cumplimiento de obligaciones contables y fiscales, incluyendo la conservación de evidencias y registros conforme al sistema Verifactu y al régimen de facturación electrónica aplicable.
- Comunicaciones comerciales sobre Legaltis (novedades, actualizaciones, ofertas) en caso de que el usuario lo haya consentido o cuando exista interés legítimo en el marco de la relación contractual.
- Seguridad de la plataforma: prevención de fraude, detección de accesos sospechosos, auditoría de seguridad.
- Mejora del servicio: analítica agregada y anónima sobre uso de funcionalidades.
- Defensa frente a acciones legales: conservación y tratamiento de datos en lo estrictamente necesario para el ejercicio o defensa de reclamaciones, así como para colaborar con autoridades administrativas o judiciales que lo requieran.
- Cumplimiento de obligaciones legales aplicables al Prestador.
4. Base jurídica del tratamiento
La base jurídica aplicable a cada finalidad es la siguiente:
- Ejecución de un contrato (Art. 6.1.b RGPD): para prestar el Servicio contratado, gestionar la cuenta, la facturación y el soporte.
- Cumplimiento de obligaciones legales (Art. 6.1.c RGPD): normativa fiscal, contable, de prevención de fraude y de seguridad de la información.
- Consentimiento del interesado (Art. 6.1.a RGPD): envío de comunicaciones comerciales electrónicas, instalación de cookies no estrictamente necesarias y, en su caso, activación de funcionalidades de IA que procesan contenido del usuario.
- Interés legítimo (Art. 6.1.f RGPD): seguridad, prevención de abusos, mejora del servicio mediante analítica agregada, defensa frente a acciones legales y comunicaciones a clientes existentes sobre productos o servicios similares.
Respecto del Contenido del Cliente, en el que Legaltis Ltd actúa como encargado del tratamiento, la base jurídica no la determina Legaltis Ltd sino el propio despacho cliente en su condición de responsable, conforme al acuerdo de encargado de tratamiento incorporado a los Términos y Condiciones.
5. Plazos de conservación
- Datos de cuenta y contenido del Cliente: durante la vigencia de la suscripción y treinta (30) días tras su cancelación, por si el Cliente decide reactivarla.
- Datos contables y fiscales: seis (6) años a partir del último asiento, conforme al artículo 30 del Código de Comercio. Cuatro (4) años a efectos de la Agencia Tributaria, conforme al artículo 66 LGT.
- Registros de jornada laboral: cuatro (4) años, conforme al artículo 34.9 del Estatuto de los Trabajadores (RDL 8/2019), debiendo permanecer a disposición de la persona trabajadora, sus representantes legales y la Inspección de Trabajo y Seguridad Social. El Cliente, como empleador, es el responsable de su conservación; Legaltis Ltd, como encargado del tratamiento, los mantiene en bóveda durante dicho plazo aunque se cancele la cuenta y pone a disposición su exportación.
- Comunicaciones de soporte: tres (3) años desde la última interacción.
- Datos para envío de comunicaciones comerciales: hasta que el interesado revoque el consentimiento o se oponga.
- Logs de seguridad y auditoría: hasta doce (12) meses, salvo que sea necesario conservarlos por más tiempo a efectos de un procedimiento legal o regulatorio.
- Copias de seguridad: los datos contenidos en las copias de seguridad pueden conservarse durante un máximo de noventa (90) días adicionales tras su supresión en el sistema principal, por razones técnicas de continuidad del servicio.
Bloqueo previo a la supresión: una vez transcurrido el plazo de conservación de cada categoría de datos, Legaltis Ltd aplicará el procedimiento de bloqueo previsto en el artículo 32 de la LOPDGDD, manteniendo los datos a disposición exclusiva de Jueces y Tribunales, Ministerio Fiscal y Administraciones Públicas competentes durante el plazo de prescripción de las posibles responsabilidades. Transcurrido dicho plazo se procederá a su supresión definitiva.
6. Encargados del tratamiento
Legaltis Ltd puede compartir datos personales con los siguientes encargados del tratamiento, en virtud de contratos que cumplen el artículo 28 RGPD:
- Stripe Payments Europe Ltd — procesamiento de pagos. Establecida en Irlanda. Su grupo internacional puede procesar determinados componentes en países terceros, en cuyo caso las transferencias se amparan en cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea y, cuando aplica, en el Data Privacy Framework UE-EE. UU.
- Anthropic PBC — provisión de modelos de inteligencia artificial generativa. Establecida en EE. UU. Las transferencias se amparan en las cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea, complementadas con las medidas técnicas y organizativas adicionales que en cada momento resulten necesarias para garantizar un nivel de protección sustancialmente equivalente al exigido por el RGPD.
- Amazon Web Services EMEA SARL — almacenamiento de archivos en Amazon S3, región eu-west-1 (Irlanda).
- DigitalOcean LLC — alojamiento de la aplicación y de la base de datos, región Frankfurt (Alemania). Establecida en EE. UU.; las transferencias residuales al grupo se amparan en SCC.
- Amazon Web Services EMEA SARL — servicio de envío de correo electrónico transaccional (Amazon Simple Email Service, región eu-west-1, Irlanda) para la entrega de emails de verificación, recuperación de contraseña y notificaciones de la plataforma.
- OpenAI, L.L.C. — provisión del servicio de transcripción automática de audio (modelo Whisper) y otros modelos de inteligencia artificial generativa. Establecida en EE. UU. Las transferencias se amparan en las cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea, complementadas con las medidas técnicas y organizativas adicionales necesarias para garantizar un nivel de protección sustancialmente equivalente al exigido por el RGPD.
- Sentry GmbH (Functional Software, Inc.) — monitorización de errores y trazas técnicas para mantener la estabilidad de la plataforma. Los datos se procesan en la región europea de Sentry (Frankfurt, Alemania). La matriz, con sede en EE. UU., puede acceder a los datos para soporte técnico, en cuyo caso las transferencias residuales se amparan en las cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea.
- Otros encargados que puedan incorporarse en el futuro y que serán comunicados mediante actualización de esta política.
Todos los encargados están vinculados contractualmente al cumplimiento del RGPD y a estándares de seguridad equivalentes a los aplicados por Legaltis Ltd. El listado actualizado de encargados y la documentación contractual asociada puede solicitarse escribiendo a soporte@legaltis.es.
7. Transferencias internacionales de datos
Reino Unido: Legaltis Ltd está establecida en el Reino Unido. Las transferencias de datos personales desde la UE/EEE al Reino Unido se amparan en la decisión de adecuación de la Comisión Europea (Decisión de Ejecución (UE) 2021/1772, de 28 de junio de 2021) y sus prórrogas posteriores vigentes, que reconocen un nivel adecuado de protección equivalente al ofrecido en la Unión.
Estados Unidos: determinados proveedores —en particular Anthropic PBC y OpenAI, L.L.C., y eventualmente el grupo internacional de Stripe, DigitalOcean y Sentry— están establecidos o tienen actividad en EE. UU. Las transferencias se realizan mediante cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea y, cuando aplica, en virtud del Data Privacy Framework UE-EE. UU.
El Cliente puede solicitar información detallada y, cuando proceda, copia de las garantías aplicadas a cada transferencia escribiendo a soporte@legaltis.es.
8. Derechos del interesado
De acuerdo con los artículos 15 a 22 del RGPD, el interesado tiene derecho a:
- Acceso: conocer qué datos personales tratamos sobre usted.
- Rectificación: corregir datos inexactos o completar los incompletos.
- Supresión o derecho al olvido: solicitar la eliminación de los datos cuando ya no sean necesarios para los fines para los que fueron recogidos.
- Limitación del tratamiento: bloquear el tratamiento en determinadas circunstancias.
- Portabilidad: recibir los datos en un formato estructurado y de uso común, o solicitar su transmisión a otro responsable. En la propia plataforma puede exportar todos sus datos desde Configuración → Exportar datos.
- Oposición: oponerse al tratamiento basado en interés legítimo o realizado con fines de marketing directo.
- No ser objeto de decisiones automatizadas con efectos jurídicos o que le afecten significativamente.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
Puede ejercer estos derechos enviando un correo electrónico a soporte@legaltis.es. Cuando existan dudas razonables sobre la identidad del solicitante, Legaltis Ltd podrá solicitar información adicional necesaria para confirmarla, conforme al artículo 12.6 del RGPD; no se exigirá de forma rutinaria copia del documento de identidad.
Atenderemos su solicitud en el plazo de un (1) mes desde la recepción, prorrogable dos (2) meses adicionales si la complejidad o el volumen de las solicitudes lo requiere, informando al interesado de dicha prórroga.
9. Derecho a presentar una reclamación ante la autoridad de control
Si el interesado considera que el tratamiento de sus datos personales infringe la normativa o no han sido atendidas sus solicitudes de ejercicio de derechos, tiene derecho a presentar una reclamación ante la autoridad de control competente:
- Agencia Española de Protección de Datos (AEPD): C/ Jorge Juan, 6, 28001 Madrid. Sede electrónica: sedeagpd.gob.es. Sitio web informativo: www.aepd.es.
- Autoridad de control del Estado miembro de residencia del interesado, cuando éste resida habitualmente en un Estado miembro distinto de España.
10. Decisiones automatizadas e inteligencia artificial
El Servicio ofrece funcionalidades basadas en modelos de IA que procesan textos y documentos a petición del usuario (asistente jurídico, redacción asistida, transcripción y análisis de documentos). Estas funcionalidades no constituyen decisiones automatizadas con efectos jurídicos sobre el interesado en el sentido del artículo 22 del RGPD: el resultado es siempre revisado por un profesional antes de su uso.
Legaltis Ltd cumple las obligaciones de transparencia del Reglamento (UE) 2024/1689, sobre normas armonizadas en materia de inteligencia artificial (AI Act), informando al usuario, en la propia interfaz, de que está interactuando con un sistema de IA y diferenciando los contenidos generados o asistidos por IA respecto de los creados íntegramente por personas.
Legaltis Ltd no entrena modelos de IA con los datos del Cliente. Las consultas se transmiten al proveedor del modelo únicamente para generar la respuesta en tiempo real, conforme a cláusulas contractuales que prohíben el uso de las entradas y salidas para reentrenamiento o evaluación posterior.
El usuario puede desactivar las funcionalidades de IA en cualquier momento desde Configuración → Inteligencia artificial.
11. Menores de edad
El Servicio está dirigido exclusivamente a profesionales del derecho y, por tanto, no se ofrece a personas menores de 18 años. No recogemos conscientemente datos personales de menores y, en el alta y durante la relación contractual, podremos realizar comprobaciones razonables de la mayoría de edad cuando existan indicios de incumplimiento.
Si tiene conocimiento de que un menor ha facilitado datos personales a través del Servicio, contacte con nosotros a través de soporte@legaltis.es para proceder a su eliminación inmediata.
12. Medidas de seguridad
Legaltis Ltd aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Entre otras:
- Cifrado TLS 1.3 para todas las comunicaciones.
- Cifrado AES-256 de los datos en reposo.
- Hash Argon2 para el almacenamiento de contraseñas.
- Autenticación en dos pasos disponible para todos los usuarios.
- Registros de auditoría inalterables de los accesos y operaciones.
- Copias de seguridad diarias cifradas en regiones separadas.
- Controles de acceso por rol y principio de mínimo privilegio.
- Pruebas periódicas de seguridad y análisis de vulnerabilidades.
- Plan de respuesta a incidentes documentado y revisado periódicamente.
Notificación de violaciones de la seguridad: en caso de violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de los interesados, Legaltis Ltd notificará el incidente a la Agencia Española de Protección de Datos sin dilación indebida y, en la medida de lo posible, en un plazo no superior a setenta y dos (72) horas desde su conocimiento, conforme al artículo 33 del RGPD. Cuando la violación entrañe un alto riesgo para los derechos y libertades, se comunicará también a los interesados afectados sin dilación indebida, conforme al artículo 34 del RGPD.
13. Cambios en la política
La presente Política de Privacidad puede actualizarse para reflejar cambios en la normativa aplicable, en los servicios prestados o en los encargados del tratamiento. Cualquier modificación sustancial será comunicada al administrador de cada despacho cliente por correo electrónico o mediante notificación destacada en la plataforma con al menos quince (15) días de antelación a su entrada en vigor.
Las versiones anteriores de esta política quedarán disponibles a petición del interesado a través de soporte@legaltis.es, a efectos de trazabilidad documental.
Para cualquier consulta sobre este documento puedes escribirnos a soporte@legaltis.es.