Información adicional de Protección de Datos
Detalle por categoría de interesado, plazos de conservación, encargados y transferencias internacionales. Complementa la Política de Privacidad.
Última actualización: 5 de octubre de 2026
Plazos por categoría
Art. 13.2.a RGPD
Encargados
Lista completa Art. 28
Transferencias
SCC + DPF + TIA
Brechas
AEPD < 72h
Índice
1Objeto de este documento
Este documento amplía la Política de Privacidad con información adicional sobre el tratamiento de datos personales que realiza TRIBUTAI SOLUTIONS, S.L. (en adelante, "TRIBUTAI"), conforme al artículo 13 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
Se incluyen, por categoría de interesado, las finalidades, bases jurídicas, comunicaciones de datos, transferencias internacionales y plazos de conservación; así como la lista de encargados del tratamiento y la relación con Administraciones Públicas.
El detalle aquí expuesto procede de nuestro Registro de Actividades de Tratamiento (Art. 30 RGPD), del que únicamente se publica la parte relevante para los interesados; las medidas técnicas concretas, la asignación nominativa de accesos y los procedimientos internos de seguridad permanecen como documentación interna no divulgable.
2Responsable del tratamiento
TRIBUTAI SOLUTIONS, S.L.
CIF: B88695895
Domicilio social: CL. General Vives, 56, 2 Pta. D, Oficina 201, 35007 Las Palmas de Gran Canaria
Ejercicio de derechos RGPD: derechos@tributai.es
Soporte: soporte@tributai.es
TRIBUTAI ha designado un Delegado de Protección de Datos (DPO) externo e independiente, la firma LetsLaw, que supervisa el tratamiento de datos personales. Puede contactar con el DPO a través del buzón derechos@tributai.es.
3Tratamientos como Responsable
TRIBUTAI actúa como Responsable del Tratamiento (Art. 24 RGPD) sobre las siguientes categorías de interesados.
3.1. Clientes
Categorías de datos: identificativos (nombre, apellidos, DNI/NIF), de contacto (dirección, teléfono, email), fiscales y tributarios, económicos, bancarios y de facturación, y documentación aportada para la prestación del servicio (facturas, declaraciones, modelos fiscales, justificantes).
Finalidad: prestación de los servicios de intermediación de asesoría fiscal asistida por IA, gestión y presentación de trámites ante la Administración Pública para autónomos, soporte y atención al cliente.
Base jurídica: ejecución contractual (Art. 6.1.b RGPD); cumplimiento de obligaciones legales en materia tributaria, fiscal y de Seguridad Social (Art. 6.1.c RGPD). Para comunicaciones comerciales se requiere consentimiento (Art. 21.2 LSSI-CE).
Comunicaciones: AEAT, TGSS y demás organismos públicos competentes cuando resulte necesario para la prestación del servicio o el cumplimiento de obligaciones legales. Encargados y subencargados tecnológicos (ver apartado 6).
3.2. Empleados (Nóminas, Personal y RRHH)
Categorías de datos: identificativos (nombre, apellidos, NIF/DNI, nº Seguridad Social, dirección, teléfono); características personales (estado civil, fecha y lugar de nacimiento, sexo, nacionalidad); académicos y profesionales (formación, experiencia); de empleo (puesto, datos no económicos de nómina, historial); económicos y bancarios para la gestión de nóminas.
Finalidad: gestión de la relación laboral, obligaciones de prevención de riesgos laborales, formación y desarrollo profesional.
Base jurídica: ejecución contractual (Art. 6.1.b RGPD) y cumplimiento de obligaciones legales en materia laboral, fiscal y de Seguridad Social (Art. 6.1.c RGPD).
Comunicaciones: Administración Tributaria, Tesorería General de la Seguridad Social, Mutuas de Accidentes de Trabajo y/o Entidades Aseguradoras.
3.3. Candidatos a empleo
Categorías de datos: identificativos, de contacto, académicos y profesionales (CV, experiencia, formación).
Finalidad: gestión de procesos de selección y candidaturas espontáneas.
Base jurídica: aplicación de medidas precontractuales a solicitud del interesado (Art. 6.1.b RGPD).
3.4. Proveedores y colaboradores externos
Categorías de datos: identificativos (nombre y apellidos, DNI/NIE), de contacto (teléfono, email, dirección postal), bancarios y de facturación, profesionales (razón social, CIF, persona de contacto, tipo de servicio).
Finalidad: gestión de la relación contractual, administrativa, contable y fiscal con proveedores.
Base jurídica: ejecución contractual (Art. 6.1.b RGPD) y, en materia fiscal y contable, cumplimiento de obligaciones legales (Art. 6.1.c RGPD).
Comunicaciones: Administración Tributaria, entidades financieras, asesores externos y proveedores tecnológicos cuando resulte necesario.
4Tratamientos como Encargado
Cuando un Cliente utiliza la plataforma para tramitar obligaciones fiscales relativas a terceros vinculados a su actividad económica (por ejemplo, datos de sus propios clientes incluidos en facturas o modelos fiscales), TRIBUTAI actúa como Encargado del Tratamiento conforme al artículo 28 RGPD, y trata esos datos exclusivamente bajo las instrucciones documentadas del Cliente (Responsable).
Terceros vinculados a la actividad de los Clientes:
- Categorías de datos: identificativos, de contacto, económicos, fiscales, bancarios y documentación asociada a los trámites del Cliente.
- Finalidad: gestión y tramitación de obligaciones fiscales y administrativas del Cliente.
- Base jurídica: la que corresponda al Cliente como Responsable, conforme al contrato de encargo de tratamiento suscrito.
- Comunicaciones: Administraciones Públicas competentes y proveedores tecnológicos estrictamente necesarios para la ejecución del servicio.
5Plazos de conservación
De conformidad con el artículo 13.2.a) RGPD, se detallan a continuación los plazos previstos para la supresión de las distintas categorías de datos. Cuando la normativa fiscal, mercantil o laboral establece plazos imperativos, prevalecerán éstos sobre los criterios contractuales.
| Categoría | Plazo de conservación |
|---|---|
| Datos de clientes | Mientras dure la relación contractual y posteriormente bloqueados durante los plazos de prescripción aplicables conforme a la normativa fiscal, mercantil y de defensa de consumidores (con carácter general, 4 años LGT Art. 66; 5 años para acciones contractuales, Art. 1964 CC). |
| Declaraciones tributarias, modelos fiscales y documentación justificativa | Plazos legales de prescripción tributaria y contable (mínimo 4 años LGT Art. 66; 6 años para documentación contable, Art. 30 Código de Comercio). |
| Datos económicos y de facturación | Plazos legalmente exigidos por la normativa fiscal, mercantil y contable (6 años Art. 30 Código de Comercio). |
| Datos de terceros vinculados a la actividad del Cliente | Tiempo estrictamente necesario para la prestación; posteriormente bloqueados durante los plazos de prescripción aplicables. |
| Datos de empleados | Duración de la relación laboral y, tras la baja, los plazos legalmente exigidos por la normativa laboral, de Seguridad Social, prevención de riesgos laborales y responsabilidad empresarial. |
| Datos de candidatos a empleo | Máximo 2 años desde la recepción del CV o candidatura, salvo actualización o consentimiento renovado del interesado. |
| Datos de proveedores | Mientras dure la relación y posteriormente durante los plazos legales de prescripción aplicables. |
| Logs de auditoría y registros de seguridad | 24 meses, salvo necesidad de conservación superior por incidentes de seguridad, procedimientos judiciales o requerimientos de autoridades competentes. |
| Cookies y preferencias de consentimiento | Conforme a los plazos de cada herramienta declarados en la Política de Cookies. Las preferencias de consentimiento se conservan para acreditar la elección del usuario hasta su revocación o modificación (máx. 24 meses, Guía AEPD jul. 2023). |
| Documentación eliminada por el usuario | Hasta 30 días en papelera de seguridad antes de eliminación definitiva. |
| Versiones históricas de documentos | Hasta 90 días, con fines de recuperación y trazabilidad documental. |
| Copias de seguridad cifradas | 30 días antes de eliminación automática. |
6Encargados y subencargados del tratamiento
De conformidad con el artículo 28 RGPD, los siguientes proveedores acceden a datos personales por cuenta de TRIBUTAI bajo contrato de encargo de tratamiento, obligados contractualmente a aplicar medidas de seguridad adecuadas y a tratar los datos exclusivamente conforme a nuestras instrucciones.
| Proveedor | Finalidad | Ubicación principal |
|---|---|---|
| Google Cloud Platform (Cloud Run, Cloud Storage, Cloud KMS HSM, Secret Manager, Vision API, Document AI, BigQuery) | Infraestructura cloud, almacenamiento cifrado, gestión criptográfica, OCR y análisis pseudonimizado. | UE (Frankfurt / Bélgica) |
| MongoDB Atlas | Base de datos principal (perfiles, expedientes fiscales, conversaciones IA, registros de auditoría, consentimientos). | UE (Frankfurt) |
| Redis (Upstash) | Caché distribuida, sesiones efímeras, rate limiting. | UE |
| Stripe Payments Europe Ltd. | Procesamiento de pagos y suscripciones (PCI-DSS SAQ-A; TRIBUTAI no almacena datos de tarjeta). | UE (Irlanda) |
| Anthropic (Claude API) | Modelo de IA para asistentes fiscales conversacionales. Encargado bajo contrato de encargo de tratamiento (DPA); no utiliza las consultas para entrenar sus modelos. | Estados Unidos (cláusulas contractuales tipo) |
| SendGrid / Twilio | Emails transaccionales y notificaciones. | EEUU |
| Cloudflare (Turnstile, CDN, anti-DDoS) | Seguridad perimetral y protección anti-bot. | Global (red distribuida) |
| FingerprintJS (self-hosted) | Device fingerprinting para detección de fraude. | UE (instancia gestionada por TRIBUTAI) |
| MaxMind GeoLite2 | Geolocalización IP local (base de datos descargada; sin llamadas a terceros). Incluye datos GeoLite2 creados por MaxMind, disponibles en maxmind.com. | Datos locales |
| Google OAuth2 / Microsoft Azure AD | Autenticación social (login con Google / Microsoft). | EEUU / global |
| Google Analytics GA4 / Google Tag Manager | Analítica web (sólo si el usuario otorga consentimiento). Pendientes de activación en producción. | EEUU |
La lista se actualiza con cada cambio de proveedor. Si necesitas el inventario completo y vigente puedes solicitarlo ejerciendo el derecho de acceso (Art. 15 RGPD) en derechos@tributai.es.
7Comunicaciones a Administraciones Públicas
Los siguientes organismos públicos no actúan como encargados del tratamiento en el sentido del artículo 28 RGPD, sino como autoridades competentes o sistemas públicos receptores de información en cumplimiento de obligaciones legales aplicables al usuario o al Cliente. Se documentan como destinatarios de comunicaciones de datos:
- Agencia Estatal de Administración Tributaria (AEAT): los trámites censales (modelo 036) que se tramitan por CIRCE y, cuando el usuario lo solicita, los datos de las declaraciones que él mismo presenta en la Sede Electrónica.
- Tesorería General de la Seguridad Social (TGSS): gestión de trámites de altas y obligaciones en materia de Seguridad Social.
- CIRCE / PAE: tramitación telemática de altas de autónomos y Documento Único Electrónico (DUE).
- Catastro de España: normalización y validación de direcciones fiscales.
- TicketBAI: remisión de información de facturación electrónica para usuarios sujetos.
- VeriFactu: remisión y encadenamiento de registros de facturación electrónica (funcionalidad implementada, activación pendiente).
Estas comunicaciones se realizan en el marco del cumplimiento de obligaciones legales del propio interesado o del Cliente y respaldadas por el artículo 6.1.c) RGPD.
8Transferencias internacionales
Determinados proveedores tecnológicos implican transferencias internacionales de datos fuera del Espacio Económico Europeo (EEE), principalmente a Estados Unidos en lo relativo a email transaccional (SendGrid/Twilio), autenticación social (Google, Microsoft) y el procesamiento de las consultas al asistente de IA (modelo Claude, a través de la API de Anthropic).
En todos los casos aplicamos las garantías previstas en los artículos 44 y siguientes del RGPD:
- EU-US Data Privacy Framework (DPF) cuando el proveedor está certificado y la decisión de adecuación de la Comisión Europea resulta aplicable.
- Cláusulas Contractuales Tipo (SCC) Módulo 2 conforme a la Decisión (UE) 2021/914 cuando el proveedor no esté cubierto por DPF o como salvaguarda adicional.
- Transfer Impact Assessment (TIA) cuando proceda, evaluando el marco normativo del país destino.
Puedes solicitar información detallada sobre las garantías específicas aplicadas a cada transferencia escribiendo a derechos@tributai.es.
9Medidas de seguridad
De conformidad con el artículo 32 RGPD, aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo:
- Cifrado en tránsito (TLS) y cifrado en reposo.
- Cifrado a nivel de campo para información especialmente sensible y gestión de claves mediante HSM en la nube.
- Control de accesos basado en roles y privilegios mínimos (RBAC/IAM), con autenticación reforzada para operaciones críticas.
- Segregación de entornos de desarrollo y producción.
- Monitorización continua, registros de auditoría inmutables y mecanismos de detección de anomalías.
- Antivirus para análisis de documentación subida por usuarios.
- Mecanismos antifraude: device fingerprinting, trust scoring, rate limiting distribuido y protección anti-bot.
- Copias de seguridad cifradas con conservación de 30 días.
- Procedimientos de privacidad desde el diseño y por defecto (Art. 25 RGPD) y minimización del dato.
Las medidas se revisan periódicamente y ante cualquier cambio significativo de los tratamientos. El detalle técnico concreto forma parte de la documentación interna de seguridad y no se divulga públicamente para no comprometer la propia seguridad del sistema.
10Notificación de brechas de seguridad
Disponemos de un procedimiento interno de gestión de incidencias y brechas de seguridad alineado con los artículos 33 y 34 RGPD:
- Detección, identificación y clasificación de la incidencia (confidencialidad, integridad o disponibilidad).
- Valoración del riesgo para los derechos y libertades de los interesados.
- Cuando proceda, notificación a la Agencia Española de Protección de Datos (AEPD) sin dilación indebida y, en cualquier caso, antes de 72 horas desde que TRIBUTAI tenga constancia.
- Cuando la brecha entrañe alto riesgo para los derechos y libertades de las personas físicas, comunicación al interesado sin dilación indebida, en lenguaje claro y sencillo.
- Documentación de todos los hechos relacionados con la brecha, las medidas correctivas adoptadas y las valoraciones realizadas, a disposición de la Autoridad de Control.
Para reportar una sospecha de incidente de seguridad puedes escribir a security@tributai.es.
11Decisiones automatizadas e IA
TRIBUTAI utiliza inteligencia artificial (Claude de Anthropic, a través de su API; y modelos de Google Vertex AI para OCR/análisis documental) para asistir al usuario en consultas fiscales y procesamiento de documentación.
De conformidad con el artículo 22 RGPD, te informamos de que:
- Las respuestas generadas por IA tienen carácter orientativo y no constituyen asesoramiento fiscal profesional vinculante.
- Las tramitaciones oficiales ante la Administración (AEAT, TGSS, CIRCE) están sujetas a supervisión humana por personal cualificado antes de su presentación.
- Tienes derecho a solicitar intervención humana, expresar tu punto de vista e impugnar cualquier decisión basada únicamente en tratamiento automatizado que te produzca efectos jurídicos o te afecte significativamente, escribiendo a derechos@tributai.es.
Conforme al Reglamento (UE) 2024/1689 (AI Act), nuestros sistemas de IA están clasificados como de riesgo limitado; la asesoría fiscal no constituye categoría de alto riesgo del Anexo III.
12Ejercicio de derechos y reclamaciones
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión ("derecho al olvido"), limitación, portabilidad, oposición y a no ser objeto de decisiones individuales automatizadas (Arts. 15 a 22 RGPD) en:
- Email a derechos@tributai.es.
- Formulario de ejercicio de derechos (versión digital interactiva).
- Correo postal a TRIBUTAI SOLUTIONS, S.L. — CL. General Vives, 56, 2 Pta. D, Oficina 201, 35007 Las Palmas de Gran Canaria.
Responderemos en el plazo máximo de un mes desde la recepción de la solicitud (Art. 12.3 RGPD), prorrogable dos meses adicionales en casos complejos. Para acreditar tu identidad podremos solicitarte información complementaria (Art. 12.6 RGPD).
Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), sede C/ Jorge Juan, 6, 28001 Madrid.
¿Has llegado hasta aquí? Si necesitas aclaraciones, escríbenos a derechos@tributai.es. Para volver a la versión general, vuelve a la Política de Privacidad.