Legal
Política de privacidad.
Qué datos tratamos, con qué base jurídica cada uno, cuánto los conservamos, quién más interviene y cómo ejercer tus derechos. Redactada conforme al Reglamento (UE) 2016/679 y a la Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales.
Última revisión:
Lo primero
Dos papeles distintos, y conviene no confundirlos.
Plea trata datos personales en dos posiciones jurídicas diferentes, y de eso depende casi todo lo demás. Respecto de los datos de sus propios clientes y de quienes visitan esta web, Plea es responsable del tratamiento en el sentido del artículo 4.7 del RGPD y esta política es la que aplica.
Respecto de los datos que un despacho introduce en la aplicación —los de sus clientes, los de las partes contrarias, los de los expedientes—, Plea es encargado del tratamiento y el responsable sigue siendo el despacho. Ahí no es esta política la que rige, sino el contrato de encargo del tratamiento con el contenido del artículo 28.3 del RGPD que se firma al contratar el servicio.
La distinción importa mucho en este sector: la documentación de un expediente está amparada por el deber de secreto profesional del artículo 542.3 de la Ley Orgánica del Poder Judicial, y el abogado no puede delegar esa responsabilidad en su proveedor de software. Plea está construido asumiendo eso.
Responsable
Quién trata tus datos.
- Responsable del tratamiento
- CloudSoft PMS S.L.U.
- NRT
- L-714661-W
- Domicilio
- Carrer dels Paraires, 8, AD700 Escaldes-Engordany, Principat d'Andorra
- Contacto y ejercicio de derechos
- [email protected]
- Contacto en materia de protección de datos
- [email protected]
Los tratamientos
Qué tratamos, por qué podemos hacerlo y cuánto lo guardamos.
Una fila por finalidad. La base jurídica es la del artículo 6.1 del RGPD que se indica en cada caso, y el plazo de conservación cita la norma que lo justifica en lugar de dar un número redondo.
| Finalidad | Datos | Base jurídica (art. 6.1 RGPD) | Conservación |
|---|---|---|---|
| Atender una consulta o una solicitud de demo | Nombre, correo electrónico, teléfono si lo facilitas, despacho y el contenido del mensaje. | Letra b): aplicación de medidas precontractuales a petición del interesado. Si la consulta no busca contratar, letra f): interés legítimo en responder a quien nos escribe. | Un año desde el último contacto, salvo que la relación derive en contrato. Después se suprime. |
| Prestar el servicio contratado y gestionar la relación | Datos identificativos y de contacto de las personas usuarias del despacho cliente, datos de facturación y registros de uso de la aplicación. | Letra b): ejecución del contrato del que el interesado es parte, o del contrato suscrito por el despacho al que representa. | Mientras dure la relación contractual y, después, bloqueados durante los plazos de prescripción de las acciones que puedan derivarse: cinco años para las acciones personales (art. 1964.2 del Código Civil). |
| Cumplir obligaciones fiscales y contables | Datos de facturación, registros de facturación y asientos contables. | Letra c): cumplimiento de una obligación legal. | Seis años para los libros y la documentación mercantil (art. 30 del Código de Comercio) y cuatro años en materia tributaria (arts. 66 y 70 de la Ley 58/2003, General Tributaria). Los registros de facturación de Verifactu, durante el plazo de prescripción que exige el RD 1007/2023. |
| Seguridad, trazabilidad y prevención del fraude | Registros de acceso, dirección IP, fecha y hora, y acción realizada. | Letra f): interés legítimo en garantizar la seguridad de la información y poder acreditar quién hizo qué, que es además una medida del art. 32 del RGPD. | Doce meses, salvo que el contrato de encargo del tratamiento con el despacho fije un plazo distinto o que el registro sea necesario para investigar un incidente. |
| Enviar comunicaciones sobre el producto a clientes | Nombre, correo electrónico y despacho. | Letra f): interés legítimo en informar de novedades y cambios relevantes a quien ya es cliente, en los términos del art. 21.2 de la Ley 34/2002. | Mientras dure la relación y hasta que se ejercite la oposición, que se puede hacer en cada envío. |
| Enviar comunicaciones comerciales a quien no es cliente | Nombre y correo electrónico. | Letra a): consentimiento, prestado de forma expresa y separada. | Hasta que se retire el consentimiento. La retirada es tan sencilla como darlo y no afecta a la licitud del tratamiento anterior. |
| Selección de personal | Los datos del currículum que se remita. | Letra b): medidas precontractuales, y letra a) para conservar la candidatura para procesos futuros. | Un año desde la recepción, salvo consentimiento expreso para un plazo mayor. |
Esta tabla cubre los tratamientos en los que Plea actúa como responsable. Los datos que el despacho introduce en la aplicación se tratan como encargado y se rigen por el contrato de encargo del art. 28.3 del RGPD, no por esta tabla.
Origen
De dónde salen los datos.
De ti. Los datos que tratamos como responsable proceden del propio interesado: de los formularios de este sitio, del correo que nos escribes, de la reunión de demostración o de la contratación del servicio. No compramos bases de datos ni obtenemos datos de fuentes de terceros con fines comerciales.
Cuando un despacho cliente da de alta a las personas de su equipo en la aplicación, esos datos proceden del propio despacho, que es quien tiene la relación con ellas y quien debe haberles informado.
No se toman decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni que las afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD. Las funciones de inteligencia artificial del producto proponen y ordenan trabajo, y ninguna propuesta se convierte en un dato del expediente sin que una persona del despacho la confirme.
Destinatarios
Quién más ve los datos.
Los datos no se ceden a terceros salvo obligación legal. Sí intervienen proveedores que prestan servicios a Plea y que, para prestarlos, tratan datos por nuestra cuenta: son encargados y subencargados del tratamiento en el sentido del artículo 28 del RGPD, están vinculados por contrato y solo pueden tratar los datos siguiendo nuestras instrucciones.
Los del producto —los que intervienen en lo que un despacho cliente introduce en la aplicación— están publicados uno a uno, con para qué interviene cada cual y dónde. No es una lista genérica: son los servicios que el producto usa de verdad.
Los de esta web son otros y conviene nombrarlos aquí, porque es aquí donde se recogen los datos de quien nos escribe sin ser todavía cliente. Lo que dejas en un formulario llega a dos sitios: a nuestro buzón, a través de Resend, que envía el aviso interno; y a HubSpot, que es el gestor comercial donde queda tu ficha y el historial de la conversación. Si aceptaste las cookies, HubSpot recibe además las páginas que visitaste antes de escribir, y eso está explicado con detalle en la política de cookies.
HubSpot actúa como encargado del tratamiento, con contrato del artículo 28 del RGPD. La entidad contratante para clientes europeos es HubSpot Ireland Limited y el portal está alojado en la Unión Europea; las transferencias a su matriz estadounidense se amparan en las cláusulas contractuales tipo del artículo 46.2.c del RGPD que incorpora su acuerdo de encargo.
Además, la Administración tributaria, los juzgados y las fuerzas y cuerpos de seguridad pueden ser destinatarios cuando exista una obligación legal de comunicación.
- Consulta la lista de subencargados del producto en /legal/subencargados.
- Qué recoge cada cookie y quién la trata, en /legal/cookies.
- Cualquier cambio en esa lista se comunica antes de aplicarlo, con derecho a oponerse, en los términos del art. 28.2 del RGPD.
Transferencias internacionales
Dónde se alojan los datos.
La región de alojamiento de producción es la Unión Europea. Este dato se publica con el detalle exacto de cada proveedor en la página de subencargados, y no de forma genérica, porque una afirmación global sobre la ubicación de los datos es fácil de escribir y difícil de sostener cuando intervienen varios servicios.
Cuando un proveedor trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en alguna de las garantías del capítulo V del RGPD: una decisión de adecuación de la Comisión Europea conforme al artículo 45, o las cláusulas contractuales tipo aprobadas por la Comisión conforme al artículo 46.2.c, acompañadas de la evaluación de impacto de la transferencia que exige la jurisprudencia del Tribunal de Justicia de la Unión Europea.
La página de subencargados indica, proveedor a proveedor, si hay transferencia internacional y con qué garantía. Si en algún momento dejara de existir la garantía aplicable a un proveedor, se sustituiría o se dejaría de utilizar.
Inteligencia artificial
Los documentos no se usan para entrenar modelos.
Los documentos y los datos que un despacho sube a la aplicación se procesan para prestarle el servicio y no se emplean para entrenar modelos de inteligencia artificial, ni propios ni de terceros. Es un compromiso contractual y no una declaración de intenciones: figura en el contrato de encargo del tratamiento.
Las funciones de inteligencia artificial del producto —lectura de documentos, propuesta de expediente a partir de un correo y redacción asistida— se apoyan en un proveedor externo que actúa como subencargado, identificado en la página de subencargados, con la exclusión de uso para entrenamiento pactada por contrato.
La razón de ser tan explícito es sencilla: el contenido de un expediente está amparado por el secreto profesional del artículo 542.3 de la Ley Orgánica del Poder Judicial, y un tratamiento con fines de entrenamiento sería incompatible con ese deber.
Cuenta de Google
Inicio de sesión y conexiones independientes.
Al elegir iniciar sesión con Google, Plea consulta el identificador de tu cuenta, tu dirección de correo y tu nombre para identificarte y crear o recuperar tu usuario. Pide userinfo.email y userinfo.profile. Los datos de identidad se conservan como parte de tu cuenta de Plea; los tokens de Google utilizados solo para iniciar sesión no se guardan. Este acceso no conecta tu correo ni tu calendario: cada integración se autoriza por separado.
Google muestra los permisos antes de conectar una cuenta. Plea recibe una autorización de acceso y, para mantener la sincronización de Gmail o Calendar, una autorización de renovación; nunca recibe la contraseña de Google. Las credenciales de las conexiones se guardan cifradas en el servidor.
Correo conectado
Qué recibe Plea de Gmail y para qué lo utiliza.
Si conectas Gmail, Plea importa los mensajes del periodo inicial que elijas y mantiene la sincronización de esa cuenta. Recibe los remitentes y destinatarios, las fechas, los asuntos, el cuerpo de los mensajes, sus identificadores, los adjuntos y sus nombres, las etiquetas y los estados de lectura y ubicación. Esto incluye los mensajes enviados, el spam y la papelera del periodo importado. El periodo inicial limita la importación histórica; no es un plazo de borrado automático de los mensajes ya importados.
Estos datos sirven para mostrar y buscar tus conversaciones en Plea, conservar su estado, sincronizar leído y no leído con Gmail, responder o enviar los mensajes que tú confirmes y proponer su vinculación a un expediente. Los borradores que redactas en Plea se guardan en Plea. La incorporación de un correo o un adjunto a un expediente requiere la confirmación de una persona del despacho.
El permiso gmail.modify permite leer y enviar mensajes y modificar su estado. Un permiso de solo lectura no permite devolver a Gmail las marcas de leído y no leído; uno de metadatos no permite mostrar el contenido o los adjuntos. Plea no solicita el permiso de acceso completo mail.google.com ni realiza borrados definitivos de mensajes en Gmail.
El servidor conserva una copia de los mensajes importados, los adjuntos, los borradores y los datos necesarios para continuar la sincronización. El acceso depende de la configuración del buzón: uno personal lo consulta su titular; uno compartido, los miembros autorizados del despacho. Vincular contenido a un expediente lo pone a disposición de quienes tengan acceso a ese expediente.
La sincronización del buzón no envía por sí sola el contenido de los mensajes a un modelo de inteligencia artificial. Si solicitas una respuesta asistida, Plea envía a Amazon Bedrock los mensajes relevantes de la conversación, el texto de los adjuntos que selecciones y, cuando corresponda, el contexto del expediente vinculado y tus instrucciones. El resultado es un borrador que puedes revisar; no se envía automáticamente. Si incorporas documentos a un expediente y utilizas sus funciones de análisis, su contenido se procesa para esas funciones. Los datos de Google no se utilizan para entrenar modelos de propósito general.
Para prestar estas funciones intervienen los proveedores de infraestructura, almacenamiento y procesamiento que actúan por cuenta de Plea; en la redacción asistida interviene Amazon Web Services mediante Bedrock. Los mensajes que decidas enviar se comunican a Google para su entrega y a los destinatarios que indiques. No vendemos los datos de Google ni los utilizamos para publicidad, perfiles comerciales o evaluación crediticia.
- gmail.modify: importar y mostrar correo y adjuntos, consultar etiquetas y cambios, sincronizar leído/no leído y enviar los mensajes confirmados por el usuario.
- userinfo.email: mostrar la dirección conectada y distinguirla de las demás cuentas.
Conservación y retirada de acceso
Qué ocurre al desconectar el correo.
Mientras mantengas la cuenta conectada, Plea conserva los datos importados para ofrecerte el buzón y continuar la sincronización. Al quitar la cuenta desde Plea se elimina su conexión y sus credenciales, los mensajes y borradores importados del buzón y los adjuntos que no deban conservarse como documentos de un expediente. La retirada no borra tus originales en Gmail.
Los documentos y contenidos que hayas incorporado expresamente a un expediente se conservan como parte de ese expediente y siguen sus reglas de acceso y conservación. No desaparecen al quitar la conexión de correo. Las copias de seguridad, si contienen datos anteriores a la supresión, siguen su ciclo de conservación y no se utilizan para mantener activa la integración.
También puedes retirar el acceso desde las conexiones de terceros de tu cuenta de Google. Revocarlo allí impide nuevas consultas, pero no es una orden de borrar las copias ya importadas en Plea: para eso, quita también la cuenta en Plea. Si necesitas solicitar la supresión de contenido incorporado a un expediente, dirígete al despacho responsable o al contacto de privacidad indicado en esta página.
El uso y la transferencia por parte de Plea de la información recibida de las API de Google se ajustan a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de uso limitado. Los datos se utilizan para las funciones visibles descritas aquí y para prestarlas, protegerlas y cumplir obligaciones legales; no se destinan a fines publicitarios ni al entrenamiento de modelos de propósito general.
Política de Datos de Usuario de los Servicios de API de Google
Calendarios conectados
Qué ve Plea de tu Google Calendar.
Conectar un calendario es opcional y lo decide cada persona, no el despacho: mientras no se conecte, Plea no ve ningún calendario. La conexión se hace con OAuth 2.0, el protocolo de autorización de Google, así que Plea nunca recibe ni guarda la contraseña de tu cuenta: recibe una autorización revocable, limitada a los permisos que se enumeran abajo.
Con lo que devuelven esos permisos se hace una sola cosa: llevar y traer huecos entre tu calendario y tu agenda de Plea. No se elaboran perfiles, no se cruzan tus eventos con los de nadie, no se usan para publicidad, no se ceden a terceros y no se emplean para entrenar modelos de inteligencia artificial, ni propios ni ajenos.
Conviene subrayar una cosa que no es obvia: para saber cuándo estás ocupado, Plea no lee tus eventos. Pregunta a Google por los intervalos ocupados, y esa consulta devuelve horas, no contenido. Ni el título de la reunión, ni con quién es, ni la nota que le pusiste. Es una diferencia relevante cuando la agenda de un abogado deja ver clientes por el nombre del evento.
El uso y la transferencia por parte de Plea de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de uso limitado. Esa política está publicada en developers.google.com/terms/api-services-user-data-policy.
De la conexión se conservan la autorización de acceso y la de refresco con su fecha de caducidad, la dirección de correo de la cuenta conectada, y qué calendarios se consultan y en cuál se escribe. No se guarda una copia de tu calendario. Todo eso vive mientras la conexión siga activa: al desconectarla desde Plea, se borra.
Puedes desconectar el calendario desde Plea cuando quieras, y también retirarle el permiso desde tu propia cuenta de Google, en el apartado de aplicaciones con acceso a la cuenta de google.com/account. Lo más limpio es hacerlo por las dos vías: desconectar en Plea borra la autorización de aquí, y retirarla en Google la invalida también allí.
- Ver y modificar eventos (calendar.events): es lo que hace que un plazo procesal o un señalamiento aparezca en tu calendario, se mueva cuando se mueve en el expediente y desaparezca si se anula. Y lo que permite que una cita reservada desde tu página pública ocupe el hueco.
- Lista de calendarios (calendar.calendarlist.readonly): devuelve el nombre y el color de los calendarios que tienes, y nada más, para que puedas elegir en cuál escribe Plea y cuáles se consultan para saber si estás libre. No da acceso al contenido de ninguno.
- Disponibilidad (calendar.freebusy): consulta tus intervalos ocupados, para no ofrecer a un cliente una hora que ya tienes cogida. Devuelve horas: ni el título del evento, ni la descripción, ni los asistentes.
- Dirección de la cuenta (userinfo.email): para poder enseñarte qué cuenta has conectado y distinguirlas si conectas más de una.
Seguridad
Qué medidas de seguridad se aplican.
Se aplican las medidas técnicas y organizativas apropiadas al riesgo que exige el artículo 32 del RGPD: cifrado de las comunicaciones en tránsito, cifrado de los secretos y credenciales almacenados, control de acceso por usuario con contraseña propia, separación estricta de los datos de cada despacho, registro de accesos y actividad, y copias de seguridad periódicas.
Si se produjera una violación de la seguridad de los datos personales, se notificará a la Agencia Española de Protección de Datos sin dilación indebida y, de ser posible, a más tardar setenta y dos horas después de haber tenido constancia de ella, conforme al artículo 33.1 del RGPD y, cuando entrañe un alto riesgo, a los interesados afectados conforme al artículo 34. Cuando Plea actúe como encargado, la notificación se dirigirá sin dilación indebida al despacho responsable, conforme al artículo 33.2.
Tus derechos
Qué puedes pedir, y cómo.
- Acceso (art. 15 RGPD)
- Saber si tratamos datos tuyos y, en su caso, obtener una copia de ellos y de la información sobre su tratamiento.
- Rectificación (art. 16 RGPD)
- Corregir los datos inexactos y completar los que estén incompletos.
- Supresión (art. 17 RGPD)
- Que se supriman los datos cuando ya no sean necesarios, se retire el consentimiento o el tratamiento sea ilícito. No cabe cuando pese una obligación legal de conservación, típicamente la fiscal y la contable.
- Limitación (art. 18 RGPD)
- Que los datos se conserven pero no se traten, mientras se resuelve una impugnación de su exactitud o de la licitud del tratamiento.
- Portabilidad (art. 20 RGPD)
- Recibir en formato estructurado y de uso común los datos que hayas facilitado y que se traten por consentimiento o por contrato, y transmitirlos a otro responsable.
- Oposición (art. 21 RGPD)
- Oponerte al tratamiento basado en interés legítimo por motivos relacionados con tu situación particular, y en todo caso al tratamiento con fines de mercadotecnia directa, sin necesidad de justificarlo.
- Retirar el consentimiento (art. 7.3 RGPD)
- Cuando el tratamiento se base en tu consentimiento, retirarlo en cualquier momento con la misma facilidad con que se dio, sin que ello afecte a la licitud del tratamiento anterior.
Para ejercer cualquiera de ellos basta con escribir a [email protected] indicando el derecho que ejercitas. Puede pedirse la acreditación de la identidad cuando existan dudas razonables sobre quién realiza la solicitud (art. 12.6 RGPD). La respuesta se da en el plazo de un mes, prorrogable por dos más si la solicitud es compleja, conforme al art. 12.3. Si consideras que no se ha atendido correctamente, puedes reclamar ante la autoridad de control de tu país de residencia habitual, de tu lugar de trabajo o del lugar de la supuesta infracción, conforme al artículo 77 del RGPD; en España, la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid, www.aepd.es).
Preguntas frecuentes
Lo que nos preguntan sobre esto.
¿Plea es responsable o encargado del tratamiento de los datos de mis clientes?
Encargado. Respecto de los datos que el despacho introduce en la aplicación —clientes, partes contrarias, documentación de los expedientes—, el responsable del tratamiento sigue siendo el despacho y Plea actúa como encargado en el sentido del artículo 28 del Reglamento (UE) 2016/679, tratando esos datos únicamente conforme a las instrucciones del despacho y en los términos del contrato de encargo. Plea solo es responsable respecto de los datos de contacto y facturación de sus propios clientes y de quienes visitan su web.
¿Se usan los documentos de mi despacho para entrenar modelos de inteligencia artificial?
No. Los documentos y los datos que un despacho sube a la aplicación se procesan exclusivamente para prestarle el servicio y no se emplean para entrenar modelos, ni propios ni del proveedor externo que da soporte a las funciones de inteligencia artificial. La exclusión está pactada contractualmente. Es una condición necesaria para que el uso del producto sea compatible con el deber de secreto profesional del artículo 542.3 de la Ley Orgánica del Poder Judicial.
¿Cuánto tiempo se conservan los datos?
Depende de la finalidad. Los datos de una consulta que no llega a contrato, un año desde el último contacto. Los de la relación contractual, mientras dure y después bloqueados durante los plazos de prescripción, cinco años para las acciones personales según el artículo 1964.2 del Código Civil. Los datos de facturación y contabilidad, seis años por el artículo 30 del Código de Comercio y cuatro años en materia tributaria por los artículos 66 y 70 de la Ley General Tributaria. Los registros de acceso, doce meses salvo pacto distinto en el contrato de encargo.
¿Qué pasa con mis datos si dejo de ser cliente de Plea?
Al terminar el contrato, y conforme al artículo 28.3.g del RGPD, el despacho decide entre la devolución y la supresión de los datos tratados por cuenta suya. Antes de la supresión se abre un periodo para exportar los datos y los documentos. Se conservan únicamente los datos que una obligación legal obligue a conservar, en particular los fiscales y contables, y quedan bloqueados: no se tratan para ninguna otra finalidad.
¿Cómo ejerzo mis derechos de protección de datos ante Plea?
Escribiendo a [email protected] e indicando qué derecho se ejercita. La solicitud se responde en el plazo de un mes, prorrogable por dos meses más si es compleja, conforme al artículo 12.3 del RGPD. Si la respuesta no resulta satisfactoria, cabe reclamar ante la Agencia Española de Protección de Datos. Cuando el derecho se refiera a datos que un despacho cliente ha introducido en la aplicación, la solicitud debe dirigirse a ese despacho, que es el responsable del tratamiento.
¿Puede Plea leer lo que pone en mi calendario de Google?
No. Para saber cuándo estás ocupado, Plea consulta a Google los intervalos ocupados de tu calendario, y esa consulta devuelve horas: no devuelve el título del evento, ni la descripción, ni con quién es la reunión. Lo que Plea sí hace es escribir en tu calendario los plazos, los señalamientos y las citas que se reservan desde tu página pública, y modificarlos o borrarlos cuando cambian en el expediente. La conexión es opcional, se autoriza cuenta por cuenta con OAuth 2.0 —Plea nunca ve tu contraseña— y se puede retirar en cualquier momento desde Plea o desde tu cuenta de Google.
¿Qué hace Plea con los datos que obtiene de las API de Google?
Según las conexiones que autorices, identificarte al iniciar sesión, sincronizar tu agenda o mostrar y gestionar tu correo. Si pides una respuesta asistida, el contexto necesario se procesa mediante Amazon Bedrock para producir un borrador que revisas antes de enviar. No se venden los datos de Google, no se usan para publicidad ni para entrenar modelos de propósito general. Intervienen los proveedores que prestan estas funciones por cuenta de Plea y los destinatarios de los mensajes que tú envíes. El uso y la transferencia por parte de Plea de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de uso limitado.
Las normas citadas
Todo lo que esta página afirma sobre la norma sale de aquí, y cada una lleva a su texto oficial.
- Reglamento (UE) 2016/679, de 27 de abril, general de protección de datos
- Ley Orgánica 3/2018, de 5 de diciembre, de protección de datos personales y garantía de los derechos digitales
- Real Decreto de 24 de julio de 1889, por el que se publica el Código Civil
- Real Decreto de 22 de agosto de 1885 por el que se publica el Código de Comercio
- Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico
- Ley 58/2003, de 17 de diciembre, General Tributaria
- Real Decreto 1007/2023, de 5 de diciembre, Reglamento de los sistemas informáticos de facturación (Verifactu)
Plea Legal revisado el información general, no asesoramiento jurídico