Saltar al contenido
Code Contract

Protección de datos

Evaluación de Impacto en Protección de Datos (DPIA)

Última actualización: 2026-08-02

1. Descripción del tratamiento

Responsable: CODECONTRACT SL, Pérez Galdós Kalea 22, 48010 Bilbao, España.

Contacto de privacidad: legal@codecontract.io

Finalidad: Plataforma SaaS de gestión documental con IA para recogida, validación, certificación y firma de documentos.

2. Datos que tratamos

CategoríaDatosBase legal
IdentificaciónNombre, email, teléfonoEjecución contractual
OrganizaciónNombre empresa, sector, CIF, dominioEjecución contractual
DocumentosPDFs, imágenes, contratos subidosEjecución contractual
FirmasRúbrica dibujada, IP, timestamp, OTPConsentimiento
ComunicacionesEmails, mensajes WhatsApp/SMSEjecución contractual
TécnicosIP, user agent, sesiones, logsInterés legítimo
IATexto extraído de documentosEjecución contractual
BlockchainHashes SHA-256, Merkle roots, timestampsInterés legítimo

3. Evaluación de necesidad y proporcionalidad

  • Minimización: solo se recogen datos necesarios para la funcionalidad.
  • Limitación de finalidad: datos usados exclusivamente para gestión documental.
  • Exactitud: los usuarios pueden editar y eliminar sus datos.
  • Limitación de conservación: retención configurable por organización (default 5 años fiscal).
  • Integridad y confidencialidad: AES-256-GCM, argon2id, TLS 1.3, RBAC.

4. Riesgos identificados

RiesgoProb.ImpactoMitigación
Acceso no autorizado a documentosBajaAltoMulti-tenant, RBAC, 2FA, session timeout
Filtración de datos personalesBajaAltoCifrado at rest, CSP, rate limiting
Pérdida de datosMuy bajaAltoBackups automáticos Neon, retención configurable
Uso indebido de IABajaMedioIA solo extrae datos pedidos; no se entrena con el Contenido
Envío de documentos a varios proveedores de IAMediaMedioMotor multi-modelo: cada petición puede ir a Anthropic, OpenAI o Google según disponibilidad. Todos con DPA, tier empresarial sin entrenamiento y SCCs. Lista en /subprocessors
Acción automatizada con efecto jurídico o económicoBajaAltoHuman-in-the-loop en codigo: las tools salientes del agente no se ejecutan sin aprobación humana explícita (lib/agents/runtime.ts)
Retención de prompts en el proveedorBajaMedioAnthropic: prompt-caching efímero de 5 min verificado. Resto de proveedores: PENDIENTE de verificar contractualmente
Firma fraudulentaBajaAltoOTP email/SMS, timestamp, IP, audit log

5. Subprocesadores

Listado completo y actualizado en el Trust Center.

Cambios en subprocesadores se notifican con 30 días de antelación.

6. Derechos del interesado

  • Acceso: exportar datos desde la plataforma.
  • Rectificación: editar perfil y contactos.
  • Supresión: solicitar a legal@codecontract.io.
  • Portabilidad: exportar en JSON/CSV/XLSX.
  • Oposición: configurar notificaciones, desactivar IA.

7. Conclusión

El tratamiento es proporcionado y necesario. Los riesgos están mitigados con medidas técnicas y organizativas adecuadas. Se recomienda revisión anual de esta DPIA.

Fecha de esta versión: 2026-08-02 · Próxima revisión: 2027-08-02