finaibGDPR & ATD · v1.0

GDPR & Acuerdo de Tratamiento de Datos

Versión 1.0 · En vigor desde el 14 de mayo de 2026

1. Responsable y encargado del tratamiento

Finaib actúa como encargado del tratamiento (Art. 28 RGPD) de los datos personales y empresariales que el cliente (responsable) carga en la plataforma. El cliente mantiene en todo momento el control y la propiedad de sus datos.

Encargado del tratamiento: Núria Garcia Ruiz, operando bajo la marca comercial Finaib.
Email DPO/contacto: support@finaib.io

2. Objeto del Acuerdo de Tratamiento de Datos (ATD)

Al aceptar este ATD durante el registro, el cliente autoriza a Finaib a tratar los datos cargados en la plataforma exclusivamente para la prestación del Servicio, conforme al Art. 28.3 RGPD. El ATD forma parte integrante de los Términos y Condiciones.

ElementoDetalle
ObjetoPrestación del Servicio Finaib (análisis financiero asistido por IA)
DuraciónVigencia del contrato de servicio
NaturalezaProcesamiento automatizado, almacenamiento, consulta por agentes IA
Categorías de datosDatos financieros, operacionales y de equipo cargados voluntariamente por el cliente
Categorías de interesadosEmpleados, clientes y proveedores del tenant (empresa cliente)
TerritorioUE (Supabase EU West) + transferencias internacionales con CCT

3. Instrucciones de tratamiento

Finaib trata los datos únicamente según las instrucciones documentadas del cliente, implementadas a través de la plataforma. Si Finaib considera que alguna instrucción infringe el RGPD, informará al cliente de inmediato.

Los datos cargados por el cliente nunca se utilizan para entrenar modelos de IA, no se comparten con terceros para fines comerciales propios, y no se procesan fuera del alcance definido en este ATD.

4. Medidas técnicas y organizativas

  • Cifrado en tránsito: TLS 1.2+ en todas las comunicaciones.
  • Aislamiento de datos: Row Level Security (RLS) en PostgreSQL — cada tenant solo accede a sus propios datos.
  • Acceso mínimo a IA: Los agentes de IA consultan exclusivamente vistas SQL agregadas, nunca tablas con datos de personas (PII). Nombres de clientes, empleados u otras empresas nunca alcanzan los proveedores de IA.
  • Control de acceso: Autenticación multifactor disponible, roles diferenciados (admin, viewer).
  • Auditoría: Registro de uploads y acciones relevantes con timestamp y user_id.
  • Copias de seguridad: Backups diarios gestionados por Supabase con retención de 7 días (plan Pro).
  • Notificación de brechas: Finaib notificará al cliente en un plazo máximo de 72 horas tras detectar una brecha de seguridad que afecte a sus datos.

5. Sub-encargados del tratamiento

El cliente autoriza el uso de los siguientes sub-encargados. Finaib notificará cualquier cambio con al menos 10 días de antelación, permitiendo al cliente oponerse si lo considera justificado.

ProveedorServicioSede / TransferenciaGarantía
Supabase Inc.Base de datos, autenticación, almacenamientoUE (EU West — Ireland)CCT CE + DPA
Anthropic PBCModelos de IA (Claude) — solo recibe vistas agregadas, sin PIIEE.UU.CCT CE + DPA Anthropic
Vercel Inc.Hosting y CDN de la aplicación webEE.UU. / Global CDNCCT CE + DPA

CCT CE = Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914).

6. Derechos del interesado — asistencia al cliente

Cuando el cliente reciba solicitudes de derechos RGPD (acceso, supresión, portabilidad, etc.) de sus propios interesados, Finaib le asistirá en la medida de sus posibilidades técnicas. Para solicitar exportación o eliminación de datos, contactar con support@finaib.io.

7. Auditoría y cumplimiento

El cliente tiene derecho a realizar auditorías de cumplimiento con previo aviso razonable (mínimo 15 días). Finaib proporcionará la información necesaria para acreditar el cumplimiento de las obligaciones del Art. 28 RGPD.

8. Devolución y supresión de datos

A la finalización del contrato, el cliente puede solicitar:

  • Exportación: Finaib proporcionará los datos en formato CSV/JSON en un plazo de 30 días.
  • Supresión: Eliminación de todos los datos del cliente en los sistemas de Finaib en un plazo de 30 días, salvo obligación legal de conservación.

9. Modificaciones del ATD

Cualquier modificación sustancial de este ATD será notificada al cliente por email con al menos 10 días de antelación. La continuación del uso del Servicio tras la notificación implica la aceptación de la nueva versión. La versión vigente siempre estará disponible en finaib.io/gdpr.

Términos y CondicionesPolítica de PrivacidadAviso Legalsupport@finaib.io← Volver al inicio