Protección de datos

Quién responde de los datos de tus clientes cuando los subes.

Un despacho que mete sus expedientes en un programa ajeno tiene derecho a preguntar quién responde de qué, dónde acaban los documentos y qué hace exactamente la inteligencia artificial con ellos. Esta página contesta a eso, con el artículo delante.

Hoy

Un anexo genérico que nadie ha leído y que no dice dónde están tus expedientes.

Con Plea

Quién responde, qué subencargados hay y dónde se alojan los datos.

El balance

Qué cambia cuando el despacho hace su due diligence.

Qué ganas

Un contrato de encargo y una lista que enseñar

El art. 28 del RGPD exige contrato entre responsable y encargado. Aquí está el nuestro, con la relación de subencargados y qué hace cada uno, para que puedas contestar el cuestionario de tu cliente institucional sin llamarnos.

Qué dejas de hacer

Perseguir a un proveedor que no contesta

Ninguno de los terceros posibles interviene mientras no enciendas su integración. Con todas apagadas, la lista de quien puede tocar un dato del despacho tiene una sola línea.

Qué te juegas

El secreto profesional no viaja con los datos

El deber de secreto del art. 542.3 de la LOPJ es tuyo y sigue siéndolo cuando el expediente está en un programa de otro. Por eso importa quién responde de qué, y por escrito.

Quién es quién

Tú eres el responsable. Nosotros, el encargado.

El despacho decide para qué trata los datos de sus clientes y por eso es el responsable del tratamiento. Plea los trata por cuenta del despacho y siguiendo sus instrucciones, así que es encargado del tratamiento en el sentido del artículo 28 del RGPD. Esa relación se documenta en un contrato de encargo, no en una frase de una web.

La consecuencia práctica importa más que la etiqueta: nosotros no podemos usar los datos de tus clientes para nada que no sea prestarte el servicio. Ni para venderte otra cosa, ni para analizar tu cartera, ni para mejorar un modelo.

Y el secreto profesional no se transfiere. Sigue siendo tuyo, y nuestra obligación es que la herramienta no sea el punto por donde se rompa.

Quién trata esos documentos y de dónde viene el equipo

Lo que hace el producto

Medidas que están en el código, no en un folleto.

Cifrado y encargo de tratamiento
Todo va cifrado en tránsito y en reposo, y el proveedor de transcripción se usa en su región europea, no en la estadounidense que trae por defecto. La ubicación de cada servicio consta en el contrato de encargo.
Cifrado en tránsito y en reposo
Y con un cuidado extra en lo que es una llave: la contraseña de tu certificado de firma, las credenciales de tu calendario y las claves de tu pasarela de pago se guardan cifradas y no vuelven a salir nunca por la API. De un certificado solo se muestran el titular, el emisor y su vigencia.
Cada despacho, aislado
El acceso a los datos se filtra por organización en la propia base de datos, no solo en la pantalla. Un usuario no puede leer expedientes de otro despacho aunque conozca su identificador.
Rastro de quién hizo qué
La actividad sobre los expedientes queda registrada, y en contabilidad se guarda además el estado anterior y posterior de lo que se modifica. Una contabilidad sin rastro no sirve para defenderse de nada.
El cliente ve lo que decides
En el portal del cliente cada documento se marca uno a uno como visible o no. Compartir con el cliente es una decisión por documento, no una carpeta abierta.
Tu cláusula de consentimiento, no la nuestra
En los formularios de captación y en la reserva de citas, el texto de consentimiento y los enlaces a tu política de privacidad los pones tú: quien recoge esos datos eres tú, y el aviso tiene que ser el tuyo.

La pregunta de verdad

¿Qué hace la IA con los documentos del despacho?

Leerlos para prestarte el servicio, y nada más. Los documentos que entran en un expediente se procesan para extraer plazos, señalamientos y datos del procedimiento, o para redactar el borrador que has pedido. No se usan para entrenar modelos.

Es la objeción número uno de un despacho ante cualquier herramienta con IA, y tiene toda la razón de serlo: un modelo entrenado con demandas ajenas es una fuga de secreto profesional con otro nombre.

Además, la IA de Plea está construida para no tener que fiarse de ella. Cada plazo y cada señalamiento que propone viene con la frase literal del documento de la que sale, y nada entra en el expediente hasta que alguien del despacho lo confirma. Si un dato no aparece escrito en el documento, el campo se queda vacío en lugar de rellenarse con algo verosímil.

Terceros

Quién más puede tocar un dato, y solo si lo enciendes.

Las integraciones no vienen activadas. Cada una se conecta desde Ajustes con las credenciales del propio despacho, y hasta que no se conecta, ese tercero no interviene en nada.

  • Transcripción de reuniones

    Procesa el audio y devuelve la transcripción, en región europea. Solo interviene en las reuniones que decidas grabar.

    Ver más
  • Análisis de documentos

    El modelo que lee las resoluciones y las facturas de proveedor. Trata el documento para responder y no lo usa para entrenar.

    Ver más
  • Pasarela de pago

    Cobra las facturas y las citas con la cuenta del propio despacho. Los datos de tarjeta no pasan por Plea.

    Ver más
  • Correo saliente

    Envía las facturas, los avisos y los recordatorios que salen del despacho.

  • Calendario

    Google o CalDAV, para sincronizar tu agenda. Las credenciales se guardan cifradas.

    Ver más
  • Pagos a proveedores

    Para transferir la factura de un proveedor desde el propio gasto, si activas esa integración.

    Ver más

Pásanos tu due diligence.

Si tu despacho tiene un cuestionario de proveedores o un responsable de protección de datos con preguntas, mándanoslas y las contestamos por escrito.

Preguntas frecuentes

Lo que nos preguntan sobre esto.

¿Plea es responsable o encargado del tratamiento de los datos de mis clientes?

Encargado del tratamiento, en el sentido del artículo 28 del RGPD. El responsable es el despacho, que es quien decide las finalidades y los medios del tratamiento de los datos de sus clientes. Plea los trata únicamente por cuenta del despacho y conforme a sus instrucciones, con un contrato de encargo que documenta esa relación, las medidas de seguridad y los subencargados.

¿Se usan los documentos de mi despacho para entrenar modelos de inteligencia artificial?

No. Los documentos se procesan para prestar el servicio —extraer plazos y señalamientos, leer una factura de proveedor, redactar un borrador— y no se emplean para entrenar modelos. Además, ningún dato extraído por la IA entra en el expediente sin que un miembro del despacho lo confirme, y cada dato propuesto se acompaña de la frase literal del documento de la que procede.

¿Dónde se alojan los datos y qué terceros pueden acceder a ellos?

Los datos van cifrados en tránsito y en reposo. Los terceros que pueden intervenir son los proveedores de las integraciones que el propio despacho decide activar —transcripción de reuniones, análisis de documentos, pasarela de pago, envío de correo, calendario y pagos a proveedores—, y ninguno interviene mientras esa integración no se conecte. La relación detallada de subencargados forma parte del contrato de encargo.

¿Qué pasa con mis datos si dejo de usar Plea?

Siguen siendo del despacho. La salida con los datos está prevista en las condiciones del servicio: se entregan en formato utilizable y se suprimen de nuestros sistemas conforme a lo pactado en el contrato de encargo, salvo lo que haya que conservar por obligación legal. Conviene comprobar esta cláusula en cualquier proveedor antes de firmar, no solo en el nuestro.

¿Qué medidas de seguridad hay sobre los datos del despacho?

Cifrado en tránsito y en reposo, copias de seguridad diarias cifradas, control de acceso por usuario con credencial propia, registro de accesos y separación estricta de los datos de cada despacho. Todas ellas constan en el contrato de encargo del tratamiento, que es donde el responsable de protección de datos del despacho puede comprobarlas por escrito.

¿Qué control de acceso tiene el despacho sobre quién ve cada cosa?

El aislamiento fuerte es entre despachos: ningún dato de un despacho es accesible desde otro. Dentro del despacho, cada persona entra con su credencial propia, las funciones de administración quedan reservadas al propietario y a los administradores, y cada consulta y cada cambio quedan atribuidos a una persona concreta en el registro de accesos. El detalle de permisos por rol y por expediente está fechado en la hoja de ruta publicada.