Legal
Política de Privacidad
Última actualización: Versión 3.0 — 17/07/2026
1. Responsable del tratamiento
De conformidad con el Reglamento (UE) 2016/679 (GDPR) y la Ley española 3/2018 (LOPDGDD), el responsable del tratamiento de los datos personales recogidos a través del sitio web https://reglapp.com y de la plataforma Reglapp es:
- Denominación completa: ARTSOFT SIEM, S.L.U. («Reglapp» o el «Responsable»)
- Identificación fiscal (NIF): B56742752
- Dirección: Calle Xabia, Núm. 9, Planta 5, Puerta 10, 46010 València (Valencia), España
- Email general: hello@reglapp.com
- Email para cuestiones de protección de datos: privacy@reglapp.com
- Datos registrales: Registro Mercantil de Valencia: Tomo 11428, Libro 8706, Folio 186, Sección 8, Hoja V-214985, Inscripción 1ª
Delegado de Protección de Datos (DPO): Reglapp no ha designado formalmente un Delegado de Protección de Datos, ya que, según el resultado de un análisis interno, no se cumplen las condiciones previstas en el art. 37 GDPR y el art. 34 LOPDGDD. Todas las cuestiones relacionadas con la protección de datos pueden dirigirse a privacy@reglapp.com. Reglapp revisa periódicamente esta decisión y notificará al Usuario cualquier cambio.
2. Categorías de datos tratados
2.1 Datos de registro y de la cuenta
- Dirección de correo electrónico
- Contraseña (almacenada en forma de hash criptográfico)
- Idioma preferido y configuración de la cuenta
- Fecha de creación de la cuenta y logs de inicios de sesión
2.2 Datos de perfil
- Nombre y apellidos
- Fecha de nacimiento
- Nacionalidad
- Dirección en España y en el país de origen
- Número de teléfono (incluido el número español facilitado para la prestación de los servicios)
- Datos del pasaporte y del NIE (números, fechas de expedición y de caducidad, autoridad expedidora)
- Lugar de trabajo y profesión
2.3 Documentación cargada para la prestación de los servicios
La documentación necesaria para la prestación de los servicios contratados, que puede incluir, en función del pedido: pasaporte, NIE, resolución de concesión de la autorización de residencia, documentos de empadronamiento, facturas y documentos justificativos para las declaraciones fiscales, contratos de arrendamiento (para el modelo 115), documentos laborales y de nómina (para el modelo 111), requerimientos de los organismos públicos y cualesquiera otros documentos necesarios para la ejecución del encargo.
Si, en el marco de servicios contratados con anterioridad, Reglapp recibió documentos relativos a procedimientos de extranjería (incluidos certificados de antecedentes penales o documentos de familiares, también de menores de edad), dichos documentos siguen custodiándose y protegiéndose de conformidad con las secciones 5 y 13 de la presente Política hasta la expiración de los plazos de conservación aplicables.
2.4 Datos de las sesiones con el asistente de IA
- Contenido de los mensajes enviados a través del chat de IA
- Metadatos de la sesión (fecha, hora, identificador de sesión)
- Resultados de la evaluación informativa generada por la IA
2.5 Datos de pago y de facturación
- Nombre legal o completo, NIF/NIE, domicilio fiscal
- Servicios contratados, importes, IVA, fecha de la operación
- Identificadores de las transacciones del procesador de pagos (los datos completos de las tarjetas no se almacenan en Reglapp; son tratados por el proveedor de pagos certificado conforme a PCI-DSS)
- Datos de las facturas emitidas por el Usuario a través de la Plataforma, incluidos los datos de sus contrapartes, — para la generación y remisión de los registros de facturación en modalidad VERI*FACTU
2.6 Datos del expediente del cliente
- Notas, comunicaciones y observaciones generadas por el profesional asignado
- Documentos elaborados en el curso de la prestación del servicio (incluidos el modelo 036 y la confirmación del alta en el RETA)
- Estado del expediente y comunicación con los organismos públicos
2.7 Datos técnicos y de uso
- Dirección IP, tipo de dispositivo, navegador, sistema operativo
- Páginas visitadas, tiempo de interacción con la plataforma
- Identificadores de cookies en función de la configuración del Usuario
- Logs técnicos para seguridad y depuración
2.8 Datos de identificación y verificación (KYC)
- Fotografías del NIE por ambas caras, escaneo del pasaporte
- Fotografía (selfie) con el pasaporte en la mano
- Datos y resultados de la videoidentificación, incluidos los datos biométricos tratados en el proceso de verificación (sección 3.2)
- Resultados de la verificación de identidad y del cribado de sanciones
2.9 Datos bancarios y mandatos de pago
- Número de cuenta (IBAN) en un banco español
- Certificado de titularidad de la cuenta bancaria
- Mandato SEPA e historial de adeudos efectuados en virtud del mismo
2.10 Certificado electrónico cualificado
El certificado electrónico del Usuario, emitido por el prestador de servicios de certificación, es custodiado y utilizado por Reglapp exclusivamente en el marco del mandato escrito del Usuario (Términos y Condiciones, §8) — para la preparación y presentación de solicitudes y declaraciones en su nombre.
3. Categorías especiales de datos (art. 9 GDPR)
3.1 Situación migratoria
La información sobre la situación migratoria del Usuario en España (incluidas las resoluciones de concesión de la autorización de residencia) puede considerarse una categoría especial de datos según la interpretación del art. 9 GDPR. La base jurídica del tratamiento es el consentimiento explícito del interesado (art. 9.2.a GDPR), que se recaba por separado en el momento del registro o de la contratación del servicio.
3.2 Datos biométricos
En el proceso de verificación de identidad (KYC) a través del proveedor Sumsub y en la videoidentificación para la emisión del certificado electrónico por el prestador de servicios de certificación pueden tratarse datos biométricos (cotejo de la imagen facial con el documento). La base jurídica es el consentimiento explícito del Usuario (art. 9.2.a GDPR), que se solicita por separado antes del inicio de la verificación. La negativa a prestar el consentimiento hace imposible la prestación de los servicios que requieren identificación.
3.3 Datos obtenidos en el marco de servicios prestados con anterioridad
Las categorías especiales de datos y los datos relativos a antecedentes penales obtenidos en el marco de servicios de extranjería contratados con anterioridad siguen tratándose exclusivamente con fines de conservación y de cumplimiento de obligaciones jurídicas, de conformidad con el art. 9.2 GDPR y el art. 10 LOPDGDD, hasta la expiración de los plazos de la sección 5.
El Usuario puede oponerse en cualquier momento al tratamiento de las categorías de la sección 3; la consecuencia será la imposibilidad de continuar la prestación de los servicios que requieran tales datos.
4. Finalidades del tratamiento y bases jurídicas
- Creación y gestión de la cuenta de usuario: §2.1 — ejecución del contrato (art. 6.1.b)
- Prestación de los servicios contratados (alta de autónomo, declaraciones fiscales, acompañamiento): §2.2, §2.3, §2.6 — ejecución del contrato (art. 6.1.b)
- Verificación de identidad (KYC) y cribado de sanciones: §2.8 — ejecución del contrato (art. 6.1.b) y cumplimiento de obligaciones jurídicas (art. 6.1.c); datos biométricos — consentimiento explícito (art. 9.2.a)
- Comunicación de datos al prestador de servicios de certificación para la emisión del certificado electrónico: §2.2, §2.8 — ejecución del contrato (art. 6.1.b) y consentimiento
- Custodia y uso del certificado electrónico en virtud del mandato: §2.10 — ejecución del contrato (art. 6.1.b)
- Domiciliación de las cotizaciones a la Seguridad Social y adeudos SEPA: §2.9 — ejecución del contrato (art. 6.1.b)
- Generación y remisión de los registros de facturación a la AEAT (VERI*FACTU): §2.5 — cumplimiento de una obligación jurídica (art. 6.1.c)
- Tratamiento de categorías especiales: §3 — consentimiento explícito (art. 9.2.a) y/o art. 10 LOPDGDD
- Sesiones con el chat de IA: §2.4 — ejecución del contrato (art. 6.1.b) + interés legítimo en la mejora del producto (art. 6.1.f)
- Facturación y obligaciones fiscales de Reglapp: §2.5 — cumplimiento de una obligación jurídica (art. 6.1.c — Código de Comercio art. 30, Ley General Tributaria)
- Comunicación con los organismos públicos en el marco del servicio: §2.2, §2.3, §2.6 — cumplimiento de una obligación jurídica (art. 6.1.c)
- Seguridad técnica y prevención del fraude: §2.7 — interés legítimo (art. 6.1.f)
- Comunicaciones comerciales sobre productos propios a clientes existentes: §2.1, §2.5 — interés legítimo (art. 6.1.f) — art. 21.2 LSSI-CE
- Marketing personalizado y comunicación a socios comerciales: §2.1, §2.7 — consentimiento explícito y separado (art. 6.1.a)
- Cookies y tecnologías similares: §2.7 — consentimiento (art. 22.2 LSSI-CE)
- Medición agregada de la eficacia de la publicidad: §2.7 — interés legítimo (art. 6.1.f); recuento agregado, anónimo y del lado del servidor de los clics en enlaces publicitarios, sin elaboración de perfiles y sin uso de la dirección IP
5. Plazos de conservación
- Datos de la cuenta: durante la vigencia de la cuenta + 1 año tras su cierre, salvo que la ley prevea un plazo más largo.
- Expediente del cliente y documentación profesional: 5 años desde la finalización del servicio — de conformidad con los plazos de la responsabilidad civil profesional y el plazo general de prescripción (art. 1964 del Código Civil español).
- Datos KYC y resultados de la verificación: 5 años desde la finalización de la relación, salvo que la legislación aplicable exija un plazo de conservación mayor.
- Datos de pago y facturas: 6 años (art. 30 del Código de Comercio); a efectos de prescripción tributaria — 4 años (Ley General Tributaria, art. 66).
- Registros de facturación VERI*FACTU: durante los plazos establecidos por la legislación tributaria.
- Mandatos SEPA: 14 meses después del último adeudo.
- Certificado electrónico: durante la vigencia del certificado o hasta la revocación del mandato o la terminación del contrato — lo que ocurra primero.
- Contenido de las sesiones del chat de IA: 30 días tras la finalización de la sesión, salvo que el Usuario solicite expresamente una conservación más prolongada o que el contenido se incorpore al expediente.
- Consentimientos de marketing: vigencia del consentimiento + 3 años tras su retirada, a efectos probatorios.
- Logs técnicos y datos de seguridad: 90 días.
Transcurridos los plazos de conservación, los datos se eliminan de forma segura o se anonimizan.
6. Destinatarios y categorías de destinatarios
6.1 Profesionales colegiados contratados
Gestores administrativos colegiados y otros profesionales contratados por Reglapp para la prestación de los servicios. Actúan en virtud de un Acuerdo de Encargo de Tratamiento (DPA) conforme al art. 28 GDPR y reciben los datos del expediente necesarios para la prestación del servicio.
6.2 Proveedores de infraestructura técnica
- Hetzner Online GmbH (Alemania) — alojamiento de datos y servidores en centros de datos de la UE.
6.3 Proveedor de verificación de identidad (KYC)
- Sum and Substance Ltd (Sumsub, Reino Unido) — verificación de identidad y cribado de sanciones por encargo de Reglapp (encargado del tratamiento). La transferencia al Reino Unido está amparada por la decisión de adecuación de la Comisión Europea.
6.4 Prestadores de servicios de certificación (emisión de certificados electrónicos)
- Uanataca — prestador cualificado de servicios de confianza (España), emisión de certificados electrónicos cualificados. Para la emisión del certificado, el prestador de servicios de certificación trata los datos identificativos del Usuario en calidad de responsable del tratamiento independiente, conforme a su propia política de privacidad.
- Reglapp podrá recurrir a otros prestadores de servicios de certificación acreditados, informando de ello al Usuario antes de la formalización del pedido.
6.5 Proveedor tecnológico VERI*FACTU
- Bilbabit S.L. (Verifacti, España) — componente certificado de generación y remisión de los registros de facturación a la AEAT.
6.6 Proveedores de inteligencia artificial
- OpenAI, L.L.C. (EE. UU.) — tratamiento de los mensajes del chat de IA por modelos de lenguaje; los datos enviados a través de la API no se utilizan para el entrenamiento de los modelos, conforme a la política vigente de OpenAI para los servicios API.
- Google LLC (EE. UU.) — tratamiento de los mensajes del chat de IA por los modelos Gemini.
6.7 Proveedor de pagos
- Stripe Payments Europe, Limited (Irlanda) — procesamiento de pagos con tarjeta y de adeudos directos SEPA. Los datos completos de las tarjetas son tratados directamente por Stripe (PCI-DSS Level 1).
6.8 Analítica y publicidad
- PostHog Inc. (instancia en la UE) — analítica de producto.
- Meta Platforms Ireland Limited (Meta Pixel) — atribución publicitaria, únicamente con consentimiento a través del banner de cookies.
- TikTok Technology Limited (TikTok Pixel) — atribución publicitaria, únicamente con consentimiento.
- Google Ireland Limited (Google Ads) — atribución publicitaria, únicamente con consentimiento.
6.9 Socios comerciales (marketing)
Con el consentimiento explícito y separado del Usuario, Reglapp podrá comunicar los datos de contacto y el perfil de uso a categorías seleccionadas de socios (asesoramiento fiscal y financiero, productos bancarios y de seguros, servicios de relocalización, telecomunicaciones, vivienda). Reglapp no comunica a los socios los datos del expediente, los documentos cargados ni los datos de categorías especiales. El consentimiento puede retirarse en cualquier momento en la configuración de la cuenta o en privacy@reglapp.com.
6.10 Organismos públicos
AEAT (Agencia Tributaria), TGSS (Tesorería General de la Seguridad Social), UGE y demás autoridades competentes — en la medida necesaria para la prestación de los servicios contratados y el cumplimiento de las obligaciones jurídicas.
6.11 Asesores propios de Reglapp
Asesores jurídicos, fiscales y contables de Reglapp, sujetos a obligaciones de confidencialidad.
7. Transferencias internacionales de datos
Parte del tratamiento puede implicar transferencias fuera del Espacio Económico Europeo:
- Sum and Substance Ltd (Reino Unido) — decisión de adecuación de la Comisión Europea para el Reino Unido.
- OpenAI L.L.C. (EE. UU.), Google LLC (EE. UU.), Meta Platforms, Inc. (EE. UU., con consentimiento), TikTok/ByteDance (EE. UU./Irlanda, con consentimiento), Stripe, Inc. (EE. UU., sociedad matriz de Stripe Payments Europe) — sobre la base de las Cláusulas Contractuales Tipo (SCC, Decisión (UE) 2021/914) y/o del Marco de Privacidad de Datos UE–EE. UU. (EU–U.S. Data Privacy Framework), cuando el proveedor cuente con la certificación correspondiente.
El Usuario puede solicitar una copia de las garantías aplicables en privacy@reglapp.com.
Recomendación: dado que las conversaciones con el chat de IA pueden tratarse en EE. UU., no transmita a través del chat datos confidenciales innecesarios; para las cuestiones sensibles, diríjase al profesional asignado a través del entorno protegido de la plataforma.
8. Decisiones automatizadas e inteligencia artificial
- El chat de IA tiene carácter exclusivamente informativo; sus respuestas no constituyen asesoramiento jurídico, fiscal ni profesional.
- La verificación de identidad (KYC) puede incluir fases automatizadas (cotejo del documento con la imagen facial, comprobación en listas de sanciones). Un resultado negativo de la verificación automatizada no es definitivo: el Usuario tiene derecho a solicitar la revisión de la decisión por una persona, a expresar su punto de vista y a impugnar la decisión (art. 22 GDPR), dirigiéndose a privacy@reglapp.com.
- Reglapp no adopta decisiones que produzcan efectos jurídicos o efectos significativos similares basadas exclusivamente en el tratamiento automatizado: todas las actuaciones profesionales vinculantes son revisadas por una persona.
- De conformidad con el art. 50 del Reglamento (UE) 2024/1689 (AI Act), se informa expresamente al Usuario de que interactúa con un sistema de IA.
9. Derechos del Usuario
Conforme al GDPR y la LOPDGDD, el Usuario dispone de los derechos de: acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad (art. 20), oposición (art. 21), derecho a no ser objeto de decisiones basadas exclusivamente en el tratamiento automatizado (art. 22) y retirada del consentimiento (art. 7.3) — en cualquier momento y sin efecto retroactivo sobre el tratamiento efectuado con anterioridad.
Cómo ejercer los derechos: solicitud a privacy@reglapp.com indicando el derecho que se ejerce y adjuntando un documento acreditativo de la identidad del solicitante. Plazo de respuesta: hasta un mes; en casos complejos podrá prorrogarse otros dos meses (art. 12.3 GDPR).
Derecho a presentar una reclamación ante la autoridad de control — la Agencia Española de Protección de Datos (AEPD):
- Sitio web: https://www.aepd.es
- Sede electrónica: https://sedeagpd.gob.es
- Dirección postal: C/ Jorge Juan, 6, 28001 Madrid
Antes de presentar una reclamación, se recomienda contactar con privacy@reglapp.com para una resolución directa.
10. Retirada del consentimiento
Cuando el tratamiento se base en el consentimiento, el Usuario podrá retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior. La retirada del consentimiento respecto de datos esenciales para la prestación del servicio (categorías especiales, biometría en la identificación, comunicación de datos al prestador de servicios de certificación) puede hacer imposible la continuación del servicio; Reglapp informará al Usuario de las consecuencias antes de hacer efectiva la retirada.
11. Marketing y comunicaciones comerciales
11.1 Comunicaciones sobre productos propios
Reglapp podrá remitir a los clientes existentes comunicaciones sobre productos propios similares a los contratados con anterioridad, sobre la base del interés legítimo (art. 21.2 LSSI-CE). Baja: mediante el enlace incluido en cada comunicación o en privacy@reglapp.com.
11.2 Marketing personalizado y socios
Únicamente con consentimiento explícito y separado (sección 6.9). La retirada del consentimiento no afecta a la posibilidad de utilizar los servicios principales de Reglapp.
12. Cookies
El sitio web utiliza cookies propias y de terceros de conformidad con el art. 22.2 LSSI-CE. Las cookies estrictamente necesarias se instalan automáticamente; las demás, únicamente con consentimiento a través del panel de gestión de cookies. Los detalles figuran en la Política de Cookies (/cookies).
13. Medidas de seguridad
Reglapp ha implantado medidas técnicas y organizativas adecuadas al riesgo del tratamiento (art. 32 GDPR), entre ellas:
- cifrado en tránsito (TLS 1.2+) y cifrado en reposo (at rest) para los datos sensibles;
- custodia de los certificados electrónicos en un entorno protegido con cifrado, acceso limitado a un círculo restringido de empleados autorizados y registro (log) de cada uso;
- intercambio de documentos y certificados con los socios únicamente a través de canales seguros acordados;
- hash criptográfico para las contraseñas;
- control de acceso conforme al principio de «necesidad de conocer» (need-to-know);
- almacenamiento de los datos en infraestructura situada en la Unión Europea (Alemania);
- copias de seguridad periódicas y procedimientos de recuperación;
- registro de las actividades de tratamiento (RAT) y procedimientos internos de respuesta a incidentes;
- formación periódica del personal.
En caso de una violación de la seguridad que suponga un alto riesgo para los derechos y libertades del Usuario, Reglapp notificará a la AEPD en el plazo de 72 horas (art. 33 GDPR) y, cuando proceda, al Usuario afectado sin dilación indebida (art. 34 GDPR).
14. Modificaciones de la política
Reglapp podrá modificar la presente Política para adaptarla a la legislación o a los cambios en las prácticas de tratamiento. Las modificaciones sustanciales se notificarán al Usuario con antelación por email o mediante un aviso destacado en la plataforma. Si la modificación afecta a un tratamiento basado en el consentimiento, Reglapp solicitará un nuevo consentimiento.
15. Idiomas
La presente Política se publica en español, inglés y ruso. En caso de discrepancia, prevalecerá la versión en español.