Política de Privacidad
aiacto se compromete a proteger sus datos personales de conformidad con el Reglamento General de Protección de Datos (RGPD).
Última actualización : 6 fevrier 2026
1. Responsable del tratamiento
Identidad y datos de contacto del responsable
- Razon social
- PIERRE Jeremy (Auto-entreprise)
- Nombre comercial
- aiacto
- SIRET
- 878 615 780 00029
- RCS
- 878 615 780 R.C.S. Clermont-Ferrand
- IVA intracomunitario
- FR04878615780
- Código NAF
- 6201Z - Programmation informatique
- Delegado de protección de datos (DPO)
- PIERRE Jeremy
- Email de contacto
- contact@aiacto.eu
El responsable del tratamiento determina las finalidades y los medios del tratamiento de sus datos personales. Para cualquier consulta relativa a la protección de sus datos, puede contactarnos en la dirección indicada a continuación.
2. Datos recogidos
Categorías de datos personales tratados
En el marco de la prestación de nuestros servicios de conformidad con el AI Act, recogemos y tratamos las siguientes categorías de datos personales:
2.1. Datos de identificación
- Nombre y apellidos
- Dirección de correo electrónico
- Contraseña (almacenada en forma cifrada, nunca en texto plano)
2.2. Datos relativos a las empresas clientes
Si usted es un profesional (agencia, consultor, autónomo) que utiliza aiacto para gestionar la conformidad de sus clientes:
- Nombre de la empresa cliente
- Número SIRET
- Sector de actividad
- Datos de contacto (nombre, email, telefono)
2.3. Datos de diagnóstico AI Act
Respuestas al cuestionario de diagnóstico:
- Tipo de sistema de inteligencia artificial
- Caso de uso y ámbito de aplicación
- Sector de actividad afectado
- Rol en la cadena de valor (proveedor, responsable del despliegue, etc.)
- Resultados de clasificación (nivel de riesgo, obligaciones identificadas)
2.4. Datos de documentación
Contenido de los formularios para generar la documentación de conformidad:
- Descripción de los sistemas de IA
- Procesos de desarrollo
- Medidas de gobernanza de datos
- Métricas de rendimiento
- Planes de gestión de riesgos
- Textos generados y modificados por el usuario
2.5. Datos técnicos
- Dirección IP
- Tipo y versión del navegador (User-Agent)
- Sistema operativo
- Páginas visitadas y marcas de tiempo de las acciones
- Registros de conexión y eventos
2.6. Datos de facturación
Estos datos son tratados por nuestro proveedor de pagos Stripe:
- Información de facturación (nombre, dirección)
- Historial de transacciones
- Estado de las suscripciones
Importante: NUNCA almacenamos sus datos de tarjeta bancaria. Estos son tratados exclusivamente por Stripe, certificado PCI-DSS.
3. Finalidades del tratamiento
Por qué tratamos sus datos
Sus datos personales se recogen y tratan para las siguientes finalidades:
| Finalidad | Datos afectados |
|---|---|
| Prestación del servicio de diagnóstico AI Act | Datos de diagnóstico, datos técnicos |
| Generación de documentos de conformidad | Datos de documentación, datos de empresas clientes |
| Gestión de cuentas de usuario | Datos de identificación |
| Facturación y gestión de pagos | Datos de facturación, datos de identificación |
| Comunicación sobre el servicio | Email, preferencias de notificación |
| Envío del informe de diagnóstico por correo y, con su consentimiento, de 3 correos de seguimiento | Correo electrónico, resultado del diagnóstico |
| Mejora del servicio | Datos técnicos (anonimizados) |
| Seguridad y prevención del fraude | Datos técnicos, registros |
4. Base legal del tratamiento
Fundamentos jurídicos conforme al RGPD
De conformidad con el artículo 6 del RGPD, el tratamiento de sus datos personales se basa en las siguientes bases legales:
Ejecución del contrato (Art. 6.1.b RGPD)
El tratamiento de sus datos es necesario para la ejecución del contrato del que usted es parte, en particular para la prestación del servicio de diagnóstico AI Act, la generación de documentos de conformidad y la gestión de su cuenta de usuario.
Obligaciones legales (Art. 6.1.c RGPD)
Determinados tratamientos se realizan para cumplir con nuestras obligaciones legales, en particular en materia de facturación, contabilidad y conservación de documentos con fines fiscales.
Intereses legitimos (Art. 6.1.f RGPD)
El tratamiento de datos técnicos (registros, dirección IP) para garantizar la seguridad de nuestra plataforma y la mejora de nuestros servicios se basa en nuestro interés legítimo, tras la ponderación con sus derechos e intereses.
Consentimiento (Art. 6.1.a RGPD)
Para determinados tratamientos opcionales, como el envío de comunicaciones comerciales o el uso de cookies no esenciales, recabamos su consentimiento previo. Puede retirar este consentimiento en cualquier momento.
5. Alojamiento y subcontratistas
Infraestructura técnica y socios
Todos sus datos se alojan exclusivamente en servidores ubicados en Francia y en la Unión Europea. No se realiza ninguna transferencia de datos personales fuera del Espacio Económico Europeo (EEE).
Para garantizar el funcionamiento de nuestra plataforma, recurrimos a los siguientes subcontratistas, todos ubicados en la Unión Europea u ofreciendo garantías adecuadas:
Alojamiento principal
- Proveedor
- Scaleway
- Ubicación
- París, Francia
- Datos afectados
- Aplicación, base de datos PostgreSQL, registros
- Seguridad
- Cifrado en reposo y en tránsito, certificaciones ISO
CDN (Red de distribución de contenidos)
- Proveedor
- Bunny CDN
- Ubicación
- Nodos exclusivamente europeos
- Datos afectados
- Activos estáticos únicamente (imágenes, CSS, JavaScript)
Ningún dato personal transita por el CDN.
Pagos
- Proveedor
- Stripe
- Ubicación
- Centros de datos europeos
- Certificaciones
- PCI-DSS nivel 1 (máximo nivel de certificación)
- Datos afectados
- Datos de tarjeta bancaria, transacciones
No almacenamos ni tenemos acceso a sus datos de tarjeta bancaria. Solo Stripe los trata de forma segura.
Emails transaccionales
- Proveedor
- Resend
- Datos afectados
- Dirección de email, contenido de emails transaccionales
- Uso
- Magic links, confirmaciones de registro, notificaciones del servicio
6. Generación por inteligencia artificial
Uso de la IA para la generación de documentos
Utilizamos exclusivamente Mistral AI, una empresa francesa cuyos modelos se desarrollan y operan en Europa, garantizando la conformidad con el RGPD.
Proveedor de IA
- Proveedor
- Mistral AI
- Ubicación
- París, Francia
- Certificaciones
- RGPD, AI Act
Datos transmitidos a la IA
Para generar sus documentos de conformidad, transmitimos a Mistral AI la siguiente información:
- Sus respuestas a los formularios de documentación
- Los resultados de su diagnóstico AI Act
- La información sobre el sistema de IA en cuestión
Garantías de protección
- Sin entrenamiento : Sus datos NO se utilizan para entrenar los modelos de Mistral AI
- Conservación limitada : Los datos no son conservados por Mistral AI más allá del tratamiento de la solicitud
- Cifrado : Todas las comunicaciones con la API de Mistral están cifradas (TLS 1.3)
- Acuerdo de tratamiento : Se ha firmado un Acuerdo de Tratamiento de Datos (DPA) conforme al RGPD con Mistral AI
7. Transferencias de datos
Localización y circulación de datos
Ninguna transferencia fuera de la Unión Europea
De conformidad con nuestro compromiso de soberanía digital, garantizamos que ningún dato personal se transfiere fuera del Espacio Económico Europeo (EEE).
Todos nuestros subcontratistas y proveedores técnicos están:
- Establecidos en la UE : Scaleway (Francia), Bunny CDN (Eslovenia), Mistral AI (Francia)
- Operando mediante infraestructuras europeas : Stripe (centros de datos europeos, certificado Data Privacy Framework)
En caso de evolución que requiera una transferencia de datos fuera del EEE (lo que actualmente no es el caso), implementaríamos las garantías apropiadas conforme a los artículos 46 y siguientes del RGPD (cláusulas contractuales tipo, decisión de adecuación, etc.) y se lo comunicaríamos.
8. Plazos de conservación
Cuánto tiempo conservamos sus datos
Sus datos personales se conservan durante un periodo limitado, determinado en función de la finalidad del tratamiento y las obligaciones legales aplicables:
| Categoría de datos | Plazo de conservación | Justificación |
|---|---|---|
| Datos de cuenta | Duración de la cuenta + 3 años | Prescripción civil |
| Documentos generados | Duración de la cuenta + 5 años | Obligaciones legales de conformidad AI Act |
| Datos de diagnóstico | Duración de la cuenta + 3 años | Historial de conformidad |
| Correo facilitado para recibir un informe de diagnóstico (sin cuenta) | 3 años desde el último contacto | Recomendación de la CNIL sobre prospección comercial |
| Registros técnicos | 12 meses | Seguridad y depuración |
| Datos de facturación | 10 años | Obligaciones contables y fiscales (Código de Comercio) |
| Cookies de sesión | Duración de la sesión | Funcionamiento del servicio |
Al vencimiento de estos plazos, sus datos se eliminan de forma segura o se anonimizan de manera irreversible para fines estadísticos.
9. Seguridad de los datos
Medidas técnicas y organizativas
Implementamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado a los riesgos, de conformidad con el artículo 32 del RGPD:
Cifrado
- ✓Cifrado TLS 1.3 para todas las comunicaciones
- ✓Cifrado de datos en reposo (AES-256)
- ✓Contraseñas cifradas con bcrypt
Control de acceso
- ✓Autenticación segura (email/contrasena o magic link)
- ✓Sesiones seguras con tokens cifrados
- ✓Principio de mínimo privilegio
Protección de la aplicación
- ✓Validación estricta de entradas (Zod)
- ✓Protección CSRF y XSS
- ✓Cabeceras de seguridad (CSP, HSTS, X-Frame-Options)
Supervisión
- ✓Limitación de velocidad en APIs sensibles
- ✓Registros de auditoría de acciones
- ✓Copias de seguridad periódicas
Procedimiento en caso de violación de datos
En caso de violación de datos personales, notificaremos a la AEPD en un plazo de 72 horas conforme al artículo 33 del RGPD. Si la violación puede generar un alto riesgo para sus derechos y libertades, será informado(a) a la mayor brevedad (artículo 34 del RGPD).
10. Sus derechos
Derechos garantizados por el RGPD
De conformidad con el Reglamento General de Protección de Datos, dispone de los siguientes derechos respecto a sus datos personales:
Derecho de acceso (Art. 15 RGPD)
Puede obtener confirmación de que sus datos están siendo tratados y acceder al conjunto de sus datos personales, así como a la información relativa al tratamiento.
Derecho de rectificación (Art. 16 RGPD)
Puede solicitar la corrección de datos inexactos o incompletos que le conciernan.
Derecho de supresión (Art. 17 RGPD)
Puede solicitar la eliminación de sus datos en determinados casos (datos ya no necesarios, retirada del consentimiento, tratamiento ilícito). Este derecho puede estar limitado por nuestras obligaciones legales de conservación.
Derecho a la limitación del tratamiento (Art. 18 RGPD)
Puede solicitar la limitación del tratamiento de sus datos durante la verificación de su exactitud o en caso de oposición.
Derecho a la portabilidad (Art. 20 RGPD)
Puede recibir sus datos en un formato estructurado, de uso comun y lectura mecánica, y transmitirlos a otro responsable del tratamiento.
Derecho de oposición (Art. 21 RGPD)
Puede oponerse al tratamiento de sus datos basado en el interés legítimo, en particular con fines de prospección comercial.
Derecho a retirar el consentimiento (Art. 7.3 RGPD)
Para los tratamientos basados en su consentimiento, puede retirar este consentimiento en cualquier momento sin afectar a la licitud del tratamiento anterior.
Derecho a establecer directrices post mortem
Puede establecer directrices relativas a la conservación, supresión y comunicación de sus datos tras su fallecimiento (Ley de Protección de Datos, art. 85).
¿Cómo ejercer sus derechos?
Puede ejercer sus derechos de varias maneras:
- •Por email a nuestro DPO contact@aiacto.eu
- •A través de los ajustes de su cuenta (exportación y supresión de datos)
Responderemos a su solicitud en un plazo de un mes a partir de su recepción. Este plazo puede prorrogarse dos meses en caso de solicitudes complejas o numerosas.
Reclamación ante la AEPD
Si considera que el tratamiento de sus datos no respeta el RGPD, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD):
AEPD - C/ Jorge Juan, 6 - 28001 Madrid
Site web : www.aepd.es
12. Modificaciones de la política
Evoluciones y actualizaciones
Podemos modificar la presente política de privacidad para reflejar las evoluciones de nuestras prácticas o de los requisitos legales. En caso de modificación sustancial, se lo comunicaremos:
- •Por email a la dirección asociada a su cuenta
- •Mediante una notificación visible en la aplicación
- •Mediante la actualización de la fecha de última modificación en la parte superior de este documento
Le animamos a consultar regularmente esta página para mantenerse informado(a) de nuestras prácticas en materia de protección de datos.
13. Contacto
Contáctenos para cualquier consulta
Para cualquier pregunta relativa a la presente política de privacidad o al ejercicio de sus derechos, puede contactar con nuestro Delegado de Protección de Datos:
- DPO
- PIERRE Jeremy
- contact@aiacto.eu
- Sitio web
- www.aiacto.eu
Nos comprometemos a tratar su solicitud a la mayor brevedad y proporcionarle una respuesta clara y completa.