Aviso de privacidad y tratamiento de información
Una firma jurídica trata información particularmente sensible por contexto, aunque no toda tenga la clasificación legal de “dato sensible”. Por ello el diseño operativo debe aplicar minimización, necesidad de acceso, confidencialidad y trazabilidad.
1. Responsable
El responsable definitivo deberá identificarse con razón social, domicilio, correo de privacidad y cualquier información exigida por la legislación aplicable.
2. Categorías de datos
Podemos tratar datos de identificación, contacto, cuenta, facturación, órdenes, comunicaciones, soporte, documentación aportada, información profesional o empresarial y datos necesarios para evaluar o prestar servicios jurídicos.
3. Finalidades primarias
Gestionar cuentas; autenticar usuarios; procesar compras y pagos; entregar productos digitales; atender consultas; revisar conflictos; elaborar propuestas; prestar servicios contratados; gestionar soporte, reclamaciones, garantías y reembolsos; prevenir fraude; mantener seguridad y trazabilidad.
4. Expedientes y documentos
No se recomienda transmitir información altamente sensible mediante formularios públicos. Los documentos deben almacenarse fuera del directorio web público, con controles de acceso, respaldos, registros y políticas de conservación y eliminación.
5. Pagos
Los datos completos de tarjeta no deben almacenarse en la aplicación cuando se utiliza página de pago alojada por un proveedor de pagos. El responsable sí puede conservar identificadores de transacción, importes, estados y metadatos necesarios para conciliación y soporte.
6. Transferencias y encargados
El funcionamiento puede requerir hosting, correo, pagos, analítica, soporte, almacenamiento o asesoría jurídica local. Los avisos y contratos deben reflejar sólo los proveedores y transferencias que realmente existan.
7. Transferencias internacionales
Cuando un asunto o infraestructura implique tratamiento en otros países, deben evaluarse las bases jurídicas, salvaguardas y obligaciones de información correspondientes.
8. Derechos de las personas
Se deben habilitar mecanismos para ejercer acceso, rectificación, cancelación, oposición, portabilidad, limitación u otros derechos aplicables, indicando requisitos, identidad del canal, plazos y medios de respuesta.
9. Conservación
Los plazos deben definirse según obligaciones contractuales, fiscales, profesionales, regulatorias, prevención de conflictos, defensa de reclamaciones y políticas internas de archivo.
10. Seguridad
El modelo debe incluir control de acceso, contraseñas robustas, actualizaciones, backups, protección de archivos, gestión de incidentes y revisión periódica de privilegios.
11. Cookies y analítica
Las cookies técnicas pueden ser necesarias para sesión, carrito y seguridad. Cualquier analítica o publicidad no esencial debe configurarse conforme a los requisitos de consentimiento aplicables.
12. Cambios al aviso
Las modificaciones materiales deberán publicarse por un medio apropiado y, cuando proceda, notificarse o recabar nuevo consentimiento.