Юридическая информация
Политика конфиденциальностиPolítica de Privacidad
Обновлено: Версия 3.0 — 17.07.2026
1. Контролёр данных
В соответствии с Регламентом (ЕС) 2016/679 (GDPR) и Законом Испании 3/2018 (LOPDGDD), контролёром, ответственным за обработку персональных данных, собираемых через сайт https://reglapp.com и платформу Reglapp, является:
- Полное наименование: ARTSOFT SIEM, S.L.U. («Reglapp» или «Контролёр»)
- Налоговый идентификатор (NIF): B56742752
- Адрес: Calle Xabia, Núm. 9, Planta 5, Puerta 10, 46010 València (Valencia), Испания
- Общий email: hello@reglapp.com
- Email по вопросам защиты данных: privacy@reglapp.com
- Регистрационные данные: Registro Mercantil de Valencia: Tomo 11428, Libro 8706, Folio 186, Sección 8, Hoja V-214985, Inscripción 1ª
Уполномоченный по защите данных (DPO): Reglapp не назначил формально Уполномоченного по защите данных, поскольку, по результатам внутреннего анализа, не выполняются условия, предусмотренные ст. 37 GDPR и ст. 34 LOPDGDD. Все вопросы, связанные с защитой данных, могут быть направлены на privacy@reglapp.com. Reglapp периодически пересматривает данное решение и уведомит Пользователя о любых изменениях.
2. Категории обрабатываемых данных
2.1 Регистрационные данные и данные аккаунта
- Адрес электронной почты
- Пароль (хранится в виде криптографического хэша)
- Предпочитаемый язык и настройки аккаунта
- Дата создания аккаунта и логи входов
2.2 Данные профиля
- Имя и фамилия
- Дата рождения
- Гражданство
- Адрес в Испании и в стране происхождения
- Номер телефона (включая испанский номер, предоставляемый для оказания услуг)
- Данные паспорта и NIE (номера, даты выдачи и истечения, выдавший орган)
- Место работы и профессия
2.3 Документация, загруженная для оказания услуг
Документация, необходимая для оказания заказанных услуг, которая может включать, в зависимости от заказа: паспорт, NIE, решение об одобрении вида на жительство, документы о регистрации по месту жительства (empadronamiento), счета и первичные документы для налоговой отчётности, договоры аренды (для modelo 115), кадровые и зарплатные документы (для modelo 111), запросы государственных органов и любые иные документы, необходимые для исполнения поручения.
Если в рамках ранее заказанных услуг Reglapp получил документы, относящиеся к иммиграционным процедурам (включая справки о несудимости или документы членов семьи, в том числе несовершеннолетних), такие документы продолжают храниться и защищаться в соответствии с разделами 5 и 13 настоящей Политики до истечения применимых сроков хранения.
2.4 Данные сессий с AI-ассистентом
- Содержимое сообщений, отправленных через AI-чат
- Метаданные сессии (дата, время, идентификатор сессии)
- Результаты информационной оценки, сгенерированной AI
2.5 Платёжные данные и данные для выставления счетов
- Юридическое или полное имя, NIF/NIE, фискальный адрес
- Заказанные услуги, суммы, IVA, дата операции
- Идентификаторы транзакций платёжного процессора (полные реквизиты карт не хранятся в Reglapp; они обрабатываются сертифицированным по PCI-DSS платёжным провайдером)
- Данные счетов (фактур), выставляемых Пользователем через Платформу, включая данные его контрагентов, — для генерации и передачи записей фактурации в режиме VERI*FACTU
2.6 Данные досье клиента
- Заметки, коммуникация и наблюдения, генерируемые назначенным специалистом
- Документы, подготовленные в ходе оказания услуги (включая modelo 036 и подтверждение alta в RETA)
- Статус дела и коммуникация с государственными органами
2.7 Технические данные и данные использования
- IP-адрес, тип устройства, браузер, операционная система
- Посещаемые страницы, время взаимодействия с платформой
- Идентификаторы cookies в зависимости от настроек Пользователя
- Технические логи для безопасности и отладки
2.8 Данные идентификации и проверки (KYC)
- Фотографии NIE с двух сторон, скан паспорта
- Фотография (селфи) с паспортом в руках
- Данные и результаты видеоидентификации, включая биометрические данные, обрабатываемые в процессе проверки (раздел 3.2)
- Результаты проверки личности и санкционного скрининга
2.9 Банковские реквизиты и платёжные мандаты
- Номер счёта (IBAN) в испанском банке
- Сертификат о владении банковским счётом
- Мандат SEPA и история списаний по нему
2.10 Квалифицированный электронный сертификат
Электронный сертификат Пользователя, выпущенный удостоверяющим центром, хранится и используется Reglapp исключительно в рамках письменного поручения Пользователя (Условия использования, §8) — для подготовки и подачи заявлений и отчётности от его имени.
3. Особые категории данных (ст. 9 GDPR)
3.1 Иммиграционный статус
Сведения об иммиграционном статусе Пользователя в Испании (включая решения о предоставлении вида на жительство) могут рассматриваться как особая категория данных по толкованию ст. 9 GDPR. Правовым основанием обработки является явное согласие субъекта данных (ст. 9.2.a GDPR), получаемое отдельно в момент регистрации или заказа услуги.
3.2 Биометрические данные
В процессе проверки личности (KYC) через провайдера Sumsub и при видеоидентификации для выпуска электронного сертификата удостоверяющим центром могут обрабатываться биометрические данные (сопоставление изображения лица с документом). Правовое основание — явное согласие Пользователя (ст. 9.2.a GDPR), запрашиваемое отдельно перед началом проверки. Отказ от согласия делает невозможным оказание услуг, требующих идентификации.
3.3 Данные, полученные в рамках ранее оказанных услуг
Особые категории данных и данные о судимости, полученные в рамках ранее заказанных иммиграционных услуг, продолжают обрабатываться исключительно в целях хранения и исполнения юридических обязательств в соответствии со ст. 9.2 GDPR и ст. 10 LOPDGDD до истечения сроков раздела 5.
Пользователь может в любой момент возразить против обработки категорий раздела 3; следствием будет невозможность продолжать оказание услуг, требующих таких данных.
4. Цели обработки и правовые основания
- Создание и ведение аккаунта пользователя: §2.1 — исполнение договора (ст. 6.1.b)
- Оказание заказанных услуг (регистрация autónomo, налоговая отчётность, сопровождение): §2.2, §2.3, §2.6 — исполнение договора (ст. 6.1.b)
- Проверка личности (KYC) и санкционный скрининг: §2.8 — исполнение договора (ст. 6.1.b) и соблюдение юридических обязательств (ст. 6.1.c); биометрические данные — явное согласие (ст. 9.2.a)
- Передача данных удостоверяющему центру для выпуска электронного сертификата: §2.2, §2.8 — исполнение договора (ст. 6.1.b) и согласие
- Хранение и использование электронного сертификата по поручению: §2.10 — исполнение договора (ст. 6.1.b)
- Домицилиация взносов социального страхования и SEPA-списания: §2.9 — исполнение договора (ст. 6.1.b)
- Генерация и передача записей фактурации в AEAT (VERI*FACTU): §2.5 — соблюдение юридического обязательства (ст. 6.1.c)
- Обработка особых категорий: §3 — явное согласие (ст. 9.2.a) и/или ст. 10 LOPDGDD
- Сессии с AI-чатом: §2.4 — исполнение договора (ст. 6.1.b) + законный интерес в улучшении продукта (ст. 6.1.f)
- Выставление счетов и налоговые обязательства Reglapp: §2.5 — соблюдение юридического обязательства (ст. 6.1.c — Código de Comercio ст. 30, Ley General Tributaria)
- Коммуникация с государственными органами в рамках услуги: §2.2, §2.3, §2.6 — соблюдение юридического обязательства (ст. 6.1.c)
- Техническая безопасность и предотвращение мошенничества: §2.7 — законный интерес (ст. 6.1.f)
- Коммерческие сообщения о собственных продуктах существующим клиентам: §2.1, §2.5 — законный интерес (ст. 6.1.f) — ст. 21.2 LSSI-CE
- Персонализированный маркетинг и передача коммерческим партнёрам: §2.1, §2.7 — явное и отдельное согласие (ст. 6.1.a)
- Cookies и аналогичные технологии: §2.7 — согласие (ст. 22.2 LSSI-CE)
- Агрегированное измерение эффективности рекламы: §2.7 — законный интерес (ст. 6.1.f); анонимный агрегированный серверный подсчёт переходов по рекламным ссылкам без профилирования и без использования IP-адреса
5. Сроки хранения
- Данные аккаунта: в течение срока активности аккаунта + 1 год после закрытия, если иной более длительный срок не предусмотрен законом.
- Досье клиента и профессиональная документация: 5 лет с момента окончания услуги — в соответствии со сроками профессиональной гражданской ответственности и общим сроком исковой давности (ст. 1964 ГК Испании).
- Данные KYC и результаты проверки: 5 лет с момента окончания отношений, если больший срок хранения не требуется применимым законодательством.
- Платёжные данные и счета-фактуры: 6 лет (ст. 30 Código de Comercio); для целей налоговой давности — 4 года (Ley General Tributaria, ст. 66).
- Записи фактурации VERI*FACTU: в течение сроков, установленных налоговым законодательством.
- Мандаты SEPA: 14 месяцев после последнего списания.
- Электронный сертификат: в течение срока действия сертификата либо до отзыва поручения или прекращения договора — в зависимости от того, что наступит раньше.
- Содержимое сессий AI-чата: 30 дней после окончания сессии, если Пользователь явно не запросит более длительное хранение или содержимое не включено в досье.
- Маркетинговые согласия: срок действия согласия + 3 года после отзыва для доказательной базы.
- Технические логи и данные безопасности: 90 дней.
По истечении сроков хранения данные безопасно удаляются или анонимизируются.
6. Получатели и категории получателей
6.1 Привлечённые лицензированные специалисты
Лицензированные gestores administrativos и иные специалисты, привлечённые Reglapp по договору для оказания услуг. Они действуют на основании Соглашения об обработке данных (DPA) по ст. 28 GDPR и получают данные досье, необходимые для оказания услуги.
6.2 Поставщики технической инфраструктуры
- Hetzner Online GmbH (Германия) — размещение данных и серверов в дата-центрах ЕС.
6.3 Провайдер проверки личности (KYC)
- Sum and Substance Ltd (Sumsub, Великобритания) — проверка личности и санкционный скрининг по поручению Reglapp (обработчик). Передача в Великобританию покрыта решением Европейской комиссии об адекватности.
6.4 Удостоверяющие центры (выпуск электронных сертификатов)
- Uanataca — квалифицированный поставщик доверенных услуг (Испания), выпуск квалифицированных электронных сертификатов. Для выпуска сертификата удостоверяющий центр обрабатывает идентификационные данные Пользователя в качестве самостоятельного контролёра в соответствии с собственной политикой конфиденциальности.
- Reglapp может привлекать иные аккредитованные удостоверяющие центры, информируя об этом Пользователя до оформления заказа.
6.5 Технологический провайдер VERI*FACTU
- Bilbabit S.L. (Verifacti, Испания) — сертифицированный компонент генерации и передачи записей фактурации в AEAT.
6.6 Поставщики искусственного интеллекта
- OpenAI, L.L.C. (США) — обработка сообщений AI-чата языковыми моделями; данные, отправляемые через API, не используются для обучения моделей согласно действующей политике OpenAI для API-сервисов.
- Google LLC (США) — обработка сообщений AI-чата моделями Gemini.
6.7 Платёжный провайдер
- Stripe Payments Europe, Limited (Ирландия) — обработка платежей картами и прямых дебетований SEPA. Полные реквизиты карт обрабатываются непосредственно Stripe (PCI-DSS Level 1).
6.8 Аналитика и реклама
- PostHog Inc. (инстанс в ЕС) — продуктовая аналитика.
- Meta Platforms Ireland Limited (Meta Pixel) — атрибуция рекламы, только при согласии через cookie-баннер.
- TikTok Technology Limited (TikTok Pixel) — атрибуция рекламы, только при согласии.
- Google Ireland Limited (Google Ads) — атрибуция рекламы, только при согласии.
6.9 Коммерческие партнёры (маркетинг)
При наличии явного и отдельного согласия Пользователя Reglapp может передавать контактные данные и профиль использования выбранным категориям партнёров (налоговое и финансовое консультирование, банковские и страховые продукты, услуги релокации, телекоммуникации, жильё). Reglapp не передаёт партнёрам данные досье, загруженные документы и данные особых категорий. Согласие отзывается в любой момент в настройках аккаунта или на privacy@reglapp.com.
6.10 Государственные органы
AEAT (налоговая служба), TGSS (казначейство социального страхования), UGE и иные компетентные органы — в объёме, необходимом для оказания заказанных услуг и исполнения юридических обязательств.
6.11 Собственные консультанты Reglapp
Юридические, налоговые и бухгалтерские консультанты Reglapp, связанные обязательствами конфиденциальности.
7. Международная передача данных
Часть обработки может включать передачу за пределы Европейской экономической зоны:
- Sum and Substance Ltd (Великобритания) — решение об адекватности Европейской комиссии для Великобритании.
- OpenAI L.L.C. (США), Google LLC (США), Meta Platforms, Inc. (США, при согласии), TikTok/ByteDance (США/Ирландия, при согласии), Stripe, Inc. (США, материнская компания Stripe Payments Europe) — на основании Стандартных договорных условий (SCC, Решение (ЕС) 2021/914) и/или Рамочного соглашения о защите данных ЕС–США (EU–U.S. Data Privacy Framework) при наличии сертификации провайдера.
Пользователь может запросить копию применимых гарантий на privacy@reglapp.com.
Рекомендация: поскольку диалоги с AI-чатом могут обрабатываться в США, не передавайте через чат избыточные конфиденциальные данные; по чувствительным вопросам обращайтесь к назначенному специалисту через защищённую среду платформы.
8. Автоматизированные решения и искусственный интеллект
- AI-чат носит исключительно информационный характер; его ответы не являются юридической, налоговой или профессиональной консультацией.
- Проверка личности (KYC) может включать автоматизированные этапы (сопоставление документа и изображения лица, проверка по санкционным спискам). Отрицательный результат автоматизированной проверки не является окончательным: Пользователь вправе запросить пересмотр решения человеком, выразить свою точку зрения и оспорить решение (ст. 22 GDPR), обратившись на privacy@reglapp.com.
- Reglapp не принимает решений, порождающих юридические или сходные значимые последствия, исключительно на основании автоматизированной обработки: все обязывающие профессиональные действия проверяются человеком.
- В соответствии со ст. 50 Регламента (ЕС) 2024/1689 (AI Act) Пользователь явно информируется о взаимодействии с ИИ-системой.
9. Права Пользователя
Согласно GDPR и LOPDGDD, Пользователь обладает правами: доступа (ст. 15), исправления (ст. 16), удаления (ст. 17), ограничения обработки (ст. 18), переносимости (ст. 20), возражения (ст. 21), права не быть объектом исключительно автоматизированных решений (ст. 22), отзыва согласия (ст. 7.3) — в любой момент и без обратного действия на ранее произведённую обработку.
Как реализовать права: запрос на privacy@reglapp.com с указанием реализуемого права и приложением документа, удостоверяющего личность заявителя. Срок ответа — до одного месяца; в сложных случаях может быть продлён ещё на два месяца (ст. 12.3 GDPR).
Право подать жалобу в надзорный орган — Испанское агентство по защите данных (AEPD):
- Сайт: https://www.aepd.es
- Электронная приёмная: https://sedeagpd.gob.es
- Почтовый адрес: C/ Jorge Juan, 6, 28001 Madrid
До подачи жалобы рекомендуется связаться с privacy@reglapp.com для прямого урегулирования.
10. Отзыв согласия
Если обработка основана на согласии, Пользователь может отозвать его в любой момент без влияния на законность предшествующей обработки. Отзыв согласия в отношении данных, существенных для оказания услуги (особые категории, биометрия при идентификации, передача данных удостоверяющему центру), может сделать невозможным продолжение услуги; Reglapp информирует Пользователя о последствиях до приведения отзыва в действие.
11. Маркетинг и коммерческие коммуникации
11.1 Сообщения о собственных продуктах
Reglapp может направлять существующим клиентам сообщения о собственных продуктах, аналогичных ранее заказанным, на основании законного интереса (ст. 21.2 LSSI-CE). Отписка — по ссылке в каждом сообщении или на privacy@reglapp.com.
11.2 Персонализированный маркетинг и партнёры
Только при явном и отдельном согласии (раздел 6.9). Отзыв согласия не влияет на возможность пользоваться основными услугами Reglapp.
12. Cookies
Сайт использует собственные и сторонние cookies в соответствии со ст. 22.2 LSSI-CE. Строго необходимые cookies устанавливаются автоматически; остальные — только с согласия через панель управления cookies. Подробности — в Политике cookies (/cookies).
13. Меры безопасности
Reglapp реализовал технические и организационные меры, соответствующие риску обработки (ст. 32 GDPR), включая:
- шифрование при передаче (TLS 1.2+) и шифрование at rest для чувствительных данных;
- хранение электронных сертификатов в защищённой среде с шифрованием, доступом ограниченного круга уполномоченных сотрудников и логированием каждого использования;
- обмен документами и сертификатами с партнёрами только по защищённым согласованным каналам;
- криптографический хэш для паролей;
- контроль доступа по принципу «минимально необходимого знания» (need-to-know);
- хранение данных в инфраструктуре, расположенной в Европейском союзе (Германия);
- регулярные резервные копии и процедуры восстановления;
- реестр операций обработки (RAT) и внутренние процедуры реагирования на инциденты;
- регулярное обучение персонала.
В случае нарушения безопасности, представляющего высокий риск для прав и свобод Пользователя, Reglapp уведомит AEPD в течение 72 часов (ст. 33 GDPR) и, при необходимости, затронутого Пользователя без неоправданной задержки (ст. 34 GDPR).
14. Изменения политики
Reglapp может изменять настоящую Политику для адаптации к законодательству или изменениям в практиках обработки. О существенных изменениях Пользователь уведомляется заранее по email или заметным сообщением на платформе. Если изменение затрагивает обработку, основанную на согласии, Reglapp запросит новое согласие.
15. Языки
Настоящая Политика публикуется на испанском, английском и русском языках. В случае расхождения приоритет имеет версия на испанском языке.