Legal

Política de privacidad.

Qué datos tratamos, con qué base jurídica cada uno, cuánto los conservamos, quién más interviene y cómo ejercer tus derechos. Redactada conforme al Reglamento (UE) 2016/679 y a la Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales.

Última revisión:

Lo primero

Dos papeles distintos, y conviene no confundirlos.

Plea trata datos personales en dos posiciones jurídicas diferentes, y de eso depende casi todo lo demás. Respecto de los datos de sus propios clientes y de quienes visitan esta web, Plea es responsable del tratamiento en el sentido del artículo 4.7 del RGPD y esta política es la que aplica.

Respecto de los datos que un despacho introduce en la aplicación —los de sus clientes, los de las partes contrarias, los de los expedientes—, Plea es encargado del tratamiento y el responsable sigue siendo el despacho. Ahí no es esta política la que rige, sino el contrato de encargo del tratamiento con el contenido del artículo 28.3 del RGPD que se firma al contratar el servicio.

La distinción importa mucho en este sector: la documentación de un expediente está amparada por el deber de secreto profesional del artículo 542.3 de la Ley Orgánica del Poder Judicial, y el abogado no puede delegar esa responsabilidad en su proveedor de software. Plea está construido asumiendo eso.

Responsable

Quién trata tus datos.

Responsable del tratamiento
CloudSoft PMS S.L.U.
NRT
L-714661-W
Domicilio
Carrer dels Paraires, 8, AD700 Escaldes-Engordany, Principat d'Andorra
Contacto y ejercicio de derechos
[email protected]
Contacto en materia de protección de datos
[email protected]

Los tratamientos

Qué tratamos, por qué podemos hacerlo y cuánto lo guardamos.

Una fila por finalidad. La base jurídica es la del artículo 6.1 del RGPD que se indica en cada caso, y el plazo de conservación cita la norma que lo justifica en lugar de dar un número redondo.

FinalidadDatosBase jurídica (art. 6.1 RGPD)Conservación
Atender una consulta o una solicitud de demoNombre, correo electrónico, teléfono si lo facilitas, despacho y el contenido del mensaje.Letra b): aplicación de medidas precontractuales a petición del interesado. Si la consulta no busca contratar, letra f): interés legítimo en responder a quien nos escribe.Un año desde el último contacto, salvo que la relación derive en contrato. Después se suprime.
Prestar el servicio contratado y gestionar la relaciónDatos identificativos y de contacto de las personas usuarias del despacho cliente, datos de facturación y registros de uso de la aplicación.Letra b): ejecución del contrato del que el interesado es parte, o del contrato suscrito por el despacho al que representa.Mientras dure la relación contractual y, después, bloqueados durante los plazos de prescripción de las acciones que puedan derivarse: cinco años para las acciones personales (art. 1964.2 del Código Civil).
Cumplir obligaciones fiscales y contablesDatos de facturación, registros de facturación y asientos contables.Letra c): cumplimiento de una obligación legal.Seis años para los libros y la documentación mercantil (art. 30 del Código de Comercio) y cuatro años en materia tributaria (arts. 66 y 70 de la Ley 58/2003, General Tributaria). Los registros de facturación de Verifactu, durante el plazo de prescripción que exige el RD 1007/2023.
Seguridad, trazabilidad y prevención del fraudeRegistros de acceso, dirección IP, fecha y hora, y acción realizada.Letra f): interés legítimo en garantizar la seguridad de la información y poder acreditar quién hizo qué, que es además una medida del art. 32 del RGPD.Doce meses, salvo que el contrato de encargo del tratamiento con el despacho fije un plazo distinto o que el registro sea necesario para investigar un incidente.
Enviar comunicaciones sobre el producto a clientesNombre, correo electrónico y despacho.Letra f): interés legítimo en informar de novedades y cambios relevantes a quien ya es cliente, en los términos del art. 21.2 de la Ley 34/2002.Mientras dure la relación y hasta que se ejercite la oposición, que se puede hacer en cada envío.
Enviar comunicaciones comerciales a quien no es clienteNombre y correo electrónico.Letra a): consentimiento, prestado de forma expresa y separada.Hasta que se retire el consentimiento. La retirada es tan sencilla como darlo y no afecta a la licitud del tratamiento anterior.
Selección de personalLos datos del currículum que se remita.Letra b): medidas precontractuales, y letra a) para conservar la candidatura para procesos futuros.Un año desde la recepción, salvo consentimiento expreso para un plazo mayor.

Esta tabla cubre los tratamientos en los que Plea actúa como responsable. Los datos que el despacho introduce en la aplicación se tratan como encargado y se rigen por el contrato de encargo del art. 28.3 del RGPD, no por esta tabla.

Origen

De dónde salen los datos.

De ti. Los datos que tratamos como responsable proceden del propio interesado: de los formularios de este sitio, del correo que nos escribes, de la reunión de demostración o de la contratación del servicio. No compramos bases de datos ni obtenemos datos de fuentes de terceros con fines comerciales.

Cuando un despacho cliente da de alta a las personas de su equipo en la aplicación, esos datos proceden del propio despacho, que es quien tiene la relación con ellas y quien debe haberles informado.

No se toman decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni que las afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD. Las funciones de inteligencia artificial del producto proponen y ordenan trabajo, y ninguna propuesta se convierte en un dato del expediente sin que una persona del despacho la confirme.

Destinatarios

Quién más ve los datos.

Los datos no se ceden a terceros salvo obligación legal. Sí intervienen proveedores que prestan servicios a Plea y que, para prestarlos, tratan datos por nuestra cuenta: son encargados y subencargados del tratamiento en el sentido del artículo 28 del RGPD, están vinculados por contrato y solo pueden tratar los datos siguiendo nuestras instrucciones.

La lista completa está publicada, con el nombre de cada proveedor, para qué interviene y dónde. No es una lista genérica: son los servicios que el producto usa de verdad.

Además, la Administración tributaria, los juzgados y las fuerzas y cuerpos de seguridad pueden ser destinatarios cuando exista una obligación legal de comunicación.

  • Consulta la lista de subencargados en /legal/subencargados.
  • Cualquier cambio en esa lista se comunica antes de aplicarlo, con derecho a oponerse, en los términos del art. 28.2 del RGPD.

Transferencias internacionales

Dónde se alojan los datos.

La región de alojamiento de producción es la Unión Europea. Este dato se publica con el detalle exacto de cada proveedor en la página de subencargados, y no de forma genérica, porque una afirmación global sobre la ubicación de los datos es fácil de escribir y difícil de sostener cuando intervienen varios servicios.

Cuando un proveedor trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en alguna de las garantías del capítulo V del RGPD: una decisión de adecuación de la Comisión Europea conforme al artículo 45, o las cláusulas contractuales tipo aprobadas por la Comisión conforme al artículo 46.2.c, acompañadas de la evaluación de impacto de la transferencia que exige la jurisprudencia del Tribunal de Justicia de la Unión Europea.

La página de subencargados indica, proveedor a proveedor, si hay transferencia internacional y con qué garantía. Si en algún momento dejara de existir la garantía aplicable a un proveedor, se sustituiría o se dejaría de utilizar.

Inteligencia artificial

Los documentos no se usan para entrenar modelos.

Los documentos y los datos que un despacho sube a la aplicación se procesan para prestarle el servicio y no se emplean para entrenar modelos de inteligencia artificial, ni propios ni de terceros. Es un compromiso contractual y no una declaración de intenciones: figura en el contrato de encargo del tratamiento.

Las funciones de inteligencia artificial del producto —lectura de documentos, propuesta de expediente a partir de un correo y redacción asistida— se apoyan en un proveedor externo que actúa como subencargado, identificado en la página de subencargados, con la exclusión de uso para entrenamiento pactada por contrato.

La razón de ser tan explícito es sencilla: el contenido de un expediente está amparado por el secreto profesional del artículo 542.3 de la Ley Orgánica del Poder Judicial, y un tratamiento con fines de entrenamiento sería incompatible con ese deber.

Calendarios conectados

Qué ve Plea de tu Google Calendar.

Conectar un calendario es opcional y lo decide cada persona, no el despacho: mientras no se conecte, Plea no ve ningún calendario. La conexión se hace con OAuth 2.0, el protocolo de autorización de Google, así que Plea nunca recibe ni guarda la contraseña de tu cuenta: recibe una autorización revocable, limitada a los permisos que se enumeran abajo.

Con lo que devuelven esos permisos se hace una sola cosa: llevar y traer huecos entre tu calendario y tu agenda de Plea. No se elaboran perfiles, no se cruzan tus eventos con los de nadie, no se usan para publicidad, no se ceden a terceros y no se emplean para entrenar modelos de inteligencia artificial, ni propios ni ajenos.

Conviene subrayar una cosa que no es obvia: para saber cuándo estás ocupado, Plea no lee tus eventos. Pregunta a Google por los intervalos ocupados, y esa consulta devuelve horas, no contenido. Ni el título de la reunión, ni con quién es, ni la nota que le pusiste. Es una diferencia relevante cuando la agenda de un abogado deja ver clientes por el nombre del evento.

El uso y la transferencia por parte de Plea de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de uso limitado. Esa política está publicada en developers.google.com/terms/api-services-user-data-policy.

De la conexión se conservan la autorización de acceso y la de refresco con su fecha de caducidad, la dirección de correo de la cuenta conectada, y qué calendarios se consultan y en cuál se escribe. No se guarda una copia de tu calendario. Todo eso vive mientras la conexión siga activa: al desconectarla desde Plea, se borra.

Puedes desconectar el calendario desde Plea cuando quieras, y también retirarle el permiso desde tu propia cuenta de Google, en el apartado de aplicaciones con acceso a la cuenta de google.com/account. Lo más limpio es hacerlo por las dos vías: desconectar en Plea borra la autorización de aquí, y retirarla en Google la invalida también allí.

  • Ver y modificar eventos (calendar.events): es lo que hace que un plazo procesal o un señalamiento aparezca en tu calendario, se mueva cuando se mueve en el expediente y desaparezca si se anula. Y lo que permite que una cita reservada desde tu página pública ocupe el hueco.
  • Lista de calendarios (calendar.calendarlist.readonly): devuelve el nombre y el color de los calendarios que tienes, y nada más, para que puedas elegir en cuál escribe Plea y cuáles se consultan para saber si estás libre. No da acceso al contenido de ninguno.
  • Disponibilidad (calendar.freebusy): consulta tus intervalos ocupados, para no ofrecer a un cliente una hora que ya tienes cogida. Devuelve horas: ni el título del evento, ni la descripción, ni los asistentes.
  • Dirección de la cuenta (userinfo.email): para poder enseñarte qué cuenta has conectado y distinguirlas si conectas más de una.

Seguridad

Qué medidas de seguridad se aplican.

Se aplican las medidas técnicas y organizativas apropiadas al riesgo que exige el artículo 32 del RGPD: cifrado de las comunicaciones en tránsito, cifrado de los secretos y credenciales almacenados, control de acceso por usuario con contraseña propia, separación estricta de los datos de cada despacho, registro de accesos y actividad, y copias de seguridad periódicas.

Si se produjera una violación de la seguridad de los datos personales, se notificará a la Agencia Española de Protección de Datos sin dilación indebida y, de ser posible, a más tardar setenta y dos horas después de haber tenido constancia de ella, conforme al artículo 33.1 del RGPD y, cuando entrañe un alto riesgo, a los interesados afectados conforme al artículo 34. Cuando Plea actúe como encargado, la notificación se dirigirá sin dilación indebida al despacho responsable, conforme al artículo 33.2.

Tus derechos

Qué puedes pedir, y cómo.

Acceso (art. 15 RGPD)
Saber si tratamos datos tuyos y, en su caso, obtener una copia de ellos y de la información sobre su tratamiento.
Rectificación (art. 16 RGPD)
Corregir los datos inexactos y completar los que estén incompletos.
Supresión (art. 17 RGPD)
Que se supriman los datos cuando ya no sean necesarios, se retire el consentimiento o el tratamiento sea ilícito. No cabe cuando pese una obligación legal de conservación, típicamente la fiscal y la contable.
Limitación (art. 18 RGPD)
Que los datos se conserven pero no se traten, mientras se resuelve una impugnación de su exactitud o de la licitud del tratamiento.
Portabilidad (art. 20 RGPD)
Recibir en formato estructurado y de uso común los datos que hayas facilitado y que se traten por consentimiento o por contrato, y transmitirlos a otro responsable.
Oposición (art. 21 RGPD)
Oponerte al tratamiento basado en interés legítimo por motivos relacionados con tu situación particular, y en todo caso al tratamiento con fines de mercadotecnia directa, sin necesidad de justificarlo.
Retirar el consentimiento (art. 7.3 RGPD)
Cuando el tratamiento se base en tu consentimiento, retirarlo en cualquier momento con la misma facilidad con que se dio, sin que ello afecte a la licitud del tratamiento anterior.

Para ejercer cualquiera de ellos basta con escribir a [email protected] indicando el derecho que ejercitas. Puede pedirse la acreditación de la identidad cuando existan dudas razonables sobre quién realiza la solicitud (art. 12.6 RGPD). La respuesta se da en el plazo de un mes, prorrogable por dos más si la solicitud es compleja, conforme al art. 12.3. Si consideras que no se ha atendido correctamente, puedes reclamar ante la autoridad de control de tu país de residencia habitual, de tu lugar de trabajo o del lugar de la supuesta infracción, conforme al artículo 77 del RGPD; en España, la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid, www.aepd.es).

Preguntas frecuentes

Lo que nos preguntan sobre esto.

¿Plea es responsable o encargado del tratamiento de los datos de mis clientes?

Encargado. Respecto de los datos que el despacho introduce en la aplicación —clientes, partes contrarias, documentación de los expedientes—, el responsable del tratamiento sigue siendo el despacho y Plea actúa como encargado en el sentido del artículo 28 del Reglamento (UE) 2016/679, tratando esos datos únicamente conforme a las instrucciones del despacho y en los términos del contrato de encargo. Plea solo es responsable respecto de los datos de contacto y facturación de sus propios clientes y de quienes visitan su web.

¿Se usan los documentos de mi despacho para entrenar modelos de inteligencia artificial?

No. Los documentos y los datos que un despacho sube a la aplicación se procesan exclusivamente para prestarle el servicio y no se emplean para entrenar modelos, ni propios ni del proveedor externo que da soporte a las funciones de inteligencia artificial. La exclusión está pactada contractualmente. Es una condición necesaria para que el uso del producto sea compatible con el deber de secreto profesional del artículo 542.3 de la Ley Orgánica del Poder Judicial.

¿Cuánto tiempo se conservan los datos?

Depende de la finalidad. Los datos de una consulta que no llega a contrato, un año desde el último contacto. Los de la relación contractual, mientras dure y después bloqueados durante los plazos de prescripción, cinco años para las acciones personales según el artículo 1964.2 del Código Civil. Los datos de facturación y contabilidad, seis años por el artículo 30 del Código de Comercio y cuatro años en materia tributaria por los artículos 66 y 70 de la Ley General Tributaria. Los registros de acceso, doce meses salvo pacto distinto en el contrato de encargo.

¿Qué pasa con mis datos si dejo de ser cliente de Plea?

Al terminar el contrato, y conforme al artículo 28.3.g del RGPD, el despacho decide entre la devolución y la supresión de los datos tratados por cuenta suya. Antes de la supresión se abre un periodo para exportar los datos y los documentos. Se conservan únicamente los datos que una obligación legal obligue a conservar, en particular los fiscales y contables, y quedan bloqueados: no se tratan para ninguna otra finalidad.

¿Cómo ejerzo mis derechos de protección de datos ante Plea?

Escribiendo a [email protected] e indicando qué derecho se ejercita. La solicitud se responde en el plazo de un mes, prorrogable por dos meses más si es compleja, conforme al artículo 12.3 del RGPD. Si la respuesta no resulta satisfactoria, cabe reclamar ante la Agencia Española de Protección de Datos. Cuando el derecho se refiera a datos que un despacho cliente ha introducido en la aplicación, la solicitud debe dirigirse a ese despacho, que es el responsable del tratamiento.

¿Puede Plea leer lo que pone en mi calendario de Google?

No. Para saber cuándo estás ocupado, Plea consulta a Google los intervalos ocupados de tu calendario, y esa consulta devuelve horas: no devuelve el título del evento, ni la descripción, ni con quién es la reunión. Lo que Plea sí hace es escribir en tu calendario los plazos, los señalamientos y las citas que se reservan desde tu página pública, y modificarlos o borrarlos cuando cambian en el expediente. La conexión es opcional, se autoriza cuenta por cuenta con OAuth 2.0 —Plea nunca ve tu contraseña— y se puede retirar en cualquier momento desde Plea o desde tu cuenta de Google.

¿Qué hace Plea con los datos que obtiene de las API de Google?

Solo sincronizar tu agenda: escribir los eventos del expediente en tu calendario y consultar tus intervalos ocupados para no ofrecer una hora que ya tienes cogida. No se usan para publicidad, no se elaboran perfiles, no se ceden a terceros y no se emplean para entrenar modelos de inteligencia artificial. El uso y la transferencia por parte de Plea de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de uso limitado.