Nota: Esta es una traducción automática con fines informativos. La versión checa es vinculante.

Política de Privacidad (GDPR)

Fecha de entrada en vigor: 26 de junio de 2026

El presente documento describe cómo el servicio veritra.io trata los datos personales de sus usuarios. La política se ajusta al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (GDPR) y a la Ley n.º 110/2019 Sb. sobre el tratamiento de datos personales.

1. Responsable del tratamiento de datos personales

El responsable del tratamiento de datos personales en el sentido del art. 4, apartado 7, del GDPR es:

  • RWX, s.r.o., IČO: 14235111
  • Domicilio social: Sadová 1646, 560 02 Česká Třebová
  • Inscrita en el Registro Mercantil llevado por el Tribunal Regional de Hradec Králové, sección C, expediente 49019
  • Correo electrónico de contacto: michal@veritra.io
  • Teléfono: +420 608 379 273

Dado el alcance del tratamiento, el proveedor no está obligado a designar un delegado de protección de datos (DPO) en el sentido del art. 37 del GDPR. Para todos los asuntos relacionados con la protección de datos personales se utilizará el correo electrónico de contacto indicado anteriormente.

2. Datos que tratamos

Durante el registro y el uso del servicio se tratan las siguientes categorías de datos personales:

CategoríaDatos concretosFinalidad
RegistroCorreo electrónico, nombre, nombre de la empresa, IČO, teléfonoCreación y gestión de la cuenta, comunicación
FacturaciónDirección de facturación, sujeto pasivo del IVA, número de cuenta bancariaEmisión de facturas, obligaciones contables
OperativosDirección IP, User-Agent, localización por IP, marcas de tiempoSeguridad, prevención del uso indebido, estadísticas
AutenticaciónContraseña (hash), tokens, claves API (hash)Inicio de sesión, autorización de API
ContenidoConfiguración de filtros de seguimiento, historial de informes, consultas a la APIPrestación del servicio
Análisis IA (opcional)Cuestionario sobre la empresa, perfil de la empresa, documentos del contrato enviados para análisisEvaluación mediante IA de la idoneidad del contrato (a petición del usuario)
ComunicaciónComunicación por correo electrónico, contenido de formularios de retroalimentaciónAtención al cliente
Marketing (opcional)Seguimiento de la apertura de boletines de correo electrónicoMejora de las comunicaciones

Las contraseñas se almacenan en forma de hash unidireccional (bcrypt); el proveedor no accede a las contraseñas en texto plano. Las claves API se almacenan como hash SHA-256; una vez generada, la clave se muestra al usuario una sola vez y el proveedor no la conserva en texto plano.

3. Finalidad y base jurídica del tratamiento

El tratamiento de cada categoría de datos cuenta con su correspondiente base jurídica conforme al art. 6 del GDPR:

  • Ejecución de un contrato (art. 6, apartado 1, letra b) — datos de registro, facturación, autenticación y contenido. Sin ellos no es posible prestar el servicio.
  • Cumplimiento de una obligación legal (art. 6, apartado 1, letra c) — conservación de documentos contables (10 años conforme a la Ley n.º 563/1991 Sb. de contabilidad) y documentos fiscales.
  • Interés legítimo (art. 6, apartado 1, letra f) — datos operativos para la seguridad y la prevención del uso indebido (limitación de velocidad, protección frente a ataques, detección de fraude). Nuestro interés legítimo prevalece sobre el interés del usuario en no ser objeto de dicho seguimiento, en razón de garantizar un servicio estable y seguro.
  • Consentimiento (art. 6, apartado 1, letra a) — comunicaciones de marketing que excedan la relación contractual (p. ej., boletín sobre nuevas funcionalidades), que podrá revocarse en cualquier momento desde la configuración de la cuenta.

4. Plazos de conservación

CategoríaPlazo de conservación
Datos de registro y contenidoDurante la vigencia del contrato + 30 días tras su extinción (período de exportación)
Documentos de facturación10 años desde el final del ejercicio contable correspondiente
Registros operativos (IP, User-Agent, marcas de tiempo)90 días
Historial de comunicaciones3 años desde el último contacto
Autenticación (contraseñas, claves API)Durante la vigencia de la cuenta; eliminación posterior

Una vez transcurridos los plazos, los datos serán eliminados de forma permanente o anonimizados.

5. Destinatarios de los datos personales (Subencargados)

Sus datos personales se transmiten a los siguientes encargados del tratamiento, que proporcionan servicios de infraestructura y soporte. Todos los subencargados están vinculados por un acuerdo de tratamiento de datos (DPA) y ofrecen garantías de un nivel de protección adecuado conforme al GDPR.

Encargado del tratamientoFinalidadUbicación del tratamiento
Vercel Inc. (EE. UU.)Alojamiento de la aplicación web, edge runtimeUE (Fráncfort) principalmente, EE. UU. como alternativa (SCCs)
DigitalOcean LLC (EE. UU.)Base de datos MySQL, almacenamiento de objetosUE (Fráncfort)
Cloudflare Inc. (EE. UU.)CDN, protección DDoS, DNS, WAFEdge global (nodo UE por defecto)
Upstash Inc. (EE. UU.)Redis para limitación de velocidadUE (Fráncfort)
Stripe Payments Europe Ltd. (Irlanda)Procesamiento de pagos con tarjetaUE
Resend Inc. (EE. UU.)Envío de correos electrónicos transaccionales y de marketingUE (Fráncfort) + EE. UU. como alternativa (SCCs)
AWS SES (Amazon Web Services EMEA)Envío de determinados correos electrónicos del sistema, correo entranteUE (eu-west-1)
Anthropic PBC (EE. UU.)Generación de contenido del blog mediante IA; análisis de contratos mediante IA (a petición del usuario) — tratamiento del cuestionario sobre la empresa, el perfil de la empresa y los documentos del contrato que el usuario desea analizar, incluido el envío de dichos documentos para su evaluación. Modalidad de retención cero de datos (las entradas no se utilizan para entrenamiento ni se almacenan tras el procesamiento).EE. UU. (SCCs)
WEDOS Internet, a.s. (República Checa)Registro del dominio veritra.ioRepública Checa

Los subencargados establecidos en EE. UU. están amparados por las Cláusulas Contractuales Tipo (CCT) conforme a la Decisión de la Comisión (UE) 2021/914 y el Marco de Privacidad de Datos, en los casos en que sea de aplicación.

Los datos no se facilitan:

  • a anunciantes ni redes publicitarias (en la actualidad no utilizamos Google Ads, Facebook Pixel ni similares),
  • a vendedores de datos ni intermediarios de datos.

6. Sus derechos

Como interesado, usted dispone de los siguientes derechos conforme a los arts. 15 a 22 del GDPR:

  • Derecho de acceso (art. 15) — puede solicitar una copia de todos los datos personales que tratamos sobre usted.
  • Derecho de rectificación (art. 16) — puede solicitar la corrección de datos inexactos o desactualizados. La mayoría pueden modificarse directamente en el panel de control (sección Configuración).
  • Derecho de supresión (art. 17, «derecho al olvido») — puede solicitar la eliminación de sus datos personales. Los datos que debamos conservar por imperativo legal (contables, fiscales) no podrán suprimirse.
  • Derecho a la limitación del tratamiento (art. 18) — puede solicitar la limitación temporal del tratamiento en caso de controversia sobre su licitud.
  • Derecho a la portabilidad de los datos (art. 20) — puede solicitar sus datos en un formato legible por máquina (JSON o CSV) para su transferencia a otro proveedor. Esta funcionalidad también se ofrece de forma automática tras la extinción del contrato, durante el período de exportación de 30 días.
  • Derecho de oposición (art. 21) — frente al tratamiento basado en el interés legítimo (registros operativos, marketing).
  • Derecho a retirar el consentimiento (art. 7, apartado 3) — el consentimiento para las comunicaciones de marketing podrá retirarse en cualquier momento mediante la cancelación de la suscripción en cada correo electrónico o desde la configuración de la cuenta. La retirada no tiene efecto retroactivo.
  • Derecho a no ser objeto de decisiones automatizadas (art. 22) — no es de aplicación.

Para ejercer sus derechos, póngase en contacto con nosotros en michal@veritra.io. Responderemos sin demora injustificada y, en todo caso, en el plazo de 1 mes desde la recepción de la solicitud (art. 12, apartado 3, del GDPR).

7. Cookies y tecnologías similares

El sitio web veritra.io utiliza únicamente cookies técnicamente necesarias (cookies de sesión para el inicio de sesión, tokens CSRF, idioma preferido). Estas cookies no están sujetas a consentimiento conforme al § 89, apartado 3, de la Ley n.º 127/2005 Sb. sobre comunicaciones electrónicas.

En la actualidad no utilizamos cookies analíticas ni de marketing de terceros (Google Analytics, Facebook Pixel, etc.). En caso de que en el futuro se considere su implantación, se implementará un banner de cookies con el correspondiente consentimiento conforme a la Directiva ePrivacy.

8. Seguridad de los datos

El proveedor adopta medidas técnicas y organizativas para garantizar la seguridad de los datos, adecuadas a los riesgos del tratamiento:

  • Cifrado TLS 1.2+ para todas las comunicaciones cliente-servidor,
  • hash bcrypt para contraseñas, hash SHA-256 para claves API,
  • limitación de velocidad y Cloudflare WAF contra el uso indebido,
  • principio de mínimo privilegio en el acceso del personal y los subencargados,
  • copias de seguridad periódicas de la base de datos (incrementales diarias, completas semanales),
  • cifrado de datos en reposo (cifrado de almacenamiento en Vercel, DigitalOcean y Stripe).

Ninguna medida ofrece una garantía del 100 %. En caso de violación de la seguridad de los datos personales que pueda suponer un alto riesgo para los derechos y libertades de los usuarios, le informaremos sin demora injustificada (art. 34 del GDPR) y notificaremos el incidente a la Autoridad de Protección de Datos en el plazo de 72 horas (art. 33 del GDPR).

9. Transferencias a terceros países

Algunos subencargados tienen su domicilio en EE. UU. Las transferencias de datos personales a terceros países fuera de la UE/EEE se fundamentan en:

  • Cláusulas Contractuales Tipo (CCT) conforme a la Decisión de la Comisión (UE) 2021/914,
  • Marco de Privacidad de Datos para las entidades certificadas (Vercel, Cloudflare),
  • Decisiones de adecuación de la Comisión, cuando existan.

Puede solicitar una copia de las CCT celebradas con un encargado del tratamiento específico.

10. Reclamación ante la autoridad de control

Si considera que el tratamiento de sus datos personales infringe el GDPR, tiene derecho a presentar una reclamación ante la autoridad de control:

  • Úřad pro ochranu osobních údajů (Oficina para la Protección de Datos Personales)
  • Pplk. Sochora 27, 170 00 Praha 7
  • Web: https://www.uoou.cz
  • E-mail: posta@uoou.cz

11. Modificaciones de la política

La presente Política de Privacidad podrá ser actualizada. La versión vigente se publicará siempre en https://veritra.io/gdpr. Los cambios que afecten sustancialmente a los usuarios se notificarán con 30 días de antelación por correo electrónico.


Versión 1.1, en vigor desde el 26 de junio de 2026. Responsable: RWX, s.r.o., IČO 14235111. Contacto: michal@veritra.io.