Registro de Actividades de Tratamiento (RAT)

Versión 1.0 · Última actualización: 2026-05-12

Conforme al artículo 30 del RGPD, llevamos un registro de las actividades de tratamiento que realizamos como Responsable del Tratamiento. Este documento es accesible públicamente en cumplimiento del principio de transparencia.

Tratamiento 1: Gestión de cuentas de usuario

Categorías de interesadosUsuarios registrados del Servicio
Datos personalesEmail, nombre, organización, rol, contraseña hasheada
FinalidadAutenticación, autorización, comunicación operativa
Base legalArt. 6.1.b — Ejecución de contrato
ConservaciónMientras la cuenta esté activa + 30 días tras cancelación
DestinatariosSupabase Inc. (USA), Vercel Inc. (USA), Resend (USA)
Transferencias internacionalesEEUU bajo Cláusulas Contractuales Tipo + Data Privacy Framework
Medidas de seguridadCifrado en reposo y tránsito, hash bcrypt, RLS Postgres

Tratamiento 2: Indexación de contenido documental

Categorías de interesadosUsuarios y terceros mencionados en los documentos cargados
Datos personalesContenido de documentos (puede incluir DNI, IBAN, salarios, datos médicos según el doc)
FinalidadBúsqueda semántica y consultas en lenguaje natural sobre el corpus del cliente
Base legalArt. 6.1.b — Ejecución de contrato (encargado del tratamiento ante datos de terceros incluidos en docs)
ConservaciónMientras el documento esté en el corpus + 30 días tras eliminación
DestinatariosSupabase, Voyage AI, Anthropic, Google (Gemini), OpenAI (transcripción opcional)
Transferencias internacionalesEEUU y Canadá bajo CCT
Medidas de seguridadRLS multi-tenant, cifrado en reposo, opción de masking PII a nivel org, audit log

Tratamiento 3: Conversaciones de chat IA

Categorías de interesadosUsuarios del Servicio
Datos personalesPreguntas, respuestas, feedback, citas a documentos
FinalidadPrestación del Servicio + mejora de calidad (basado en feedback explícito)
Base legalArt. 6.1.b — Ejecución de contrato
ConservaciónIndefinida mientras la cuenta esté activa (el user puede borrar conversaciones)
DestinatariosSupabase, Anthropic, Google (Gemini), Cohere (rerank opcional)
Medidas de seguridadAnthropic API tiene política de NO entrenamiento. Cifrado en tránsito y reposo.

Tratamiento 4: Facturación y cobros

Categorías de interesadosClientes con suscripción activa
Datos personalesEmail, nombre, dirección facturación, IVA, métricas de consumo
FinalidadEmisión de facturas, cobros, cumplimiento fiscal
Base legalArt. 6.1.b + obligación fiscal (Art. 6.1.c)
Conservación6 años (obligación fiscal)
DestinatariosStripe Inc., asesoría fiscal, AEAT

Tratamiento 5: Auditoría y seguridad

Categorías de interesadosUsuarios del Servicio
Datos personalesIP, user agent, logs de acceso, intentos fallidos de login
FinalidadDetección de uso indebido, prevención de incidentes de seguridad
Base legalArt. 6.1.f — Interés legítimo (seguridad de la plataforma)
Conservación12 meses; las IPs se anonimizan a los 90 días
DestinatariosSentry (USA) y servidor propio

Contacto del Delegado de Protección de Datos (DPO)

dpo@civiax.es — para cualquier consulta relativa a este registro o al tratamiento de datos personales.


Este RAT se actualiza con cada cambio sustancial en los tratamientos. Las versiones previas están archivadas y disponibles bajo petición.

Registro de Actividades de Tratamiento · Civiax