GDPR & Acuerdo de Tratamiento de Datos
Versión 1.0 · En vigor desde el 14 de mayo de 2026
1. Responsable y encargado del tratamiento
Finaib actúa como encargado del tratamiento (Art. 28 RGPD) de los datos personales y empresariales que el cliente (responsable) carga en la plataforma. El cliente mantiene en todo momento el control y la propiedad de sus datos.
Encargado del tratamiento: Núria Garcia Ruiz, operando bajo la marca comercial Finaib.
Email DPO/contacto: support@finaib.io
2. Objeto del Acuerdo de Tratamiento de Datos (ATD)
Al aceptar este ATD durante el registro, el cliente autoriza a Finaib a tratar los datos cargados en la plataforma exclusivamente para la prestación del Servicio, conforme al Art. 28.3 RGPD. El ATD forma parte integrante de los Términos y Condiciones.
| Elemento | Detalle |
|---|---|
| Objeto | Prestación del Servicio Finaib (análisis financiero asistido por IA) |
| Duración | Vigencia del contrato de servicio |
| Naturaleza | Procesamiento automatizado, almacenamiento, consulta por agentes IA |
| Categorías de datos | Datos financieros, operacionales y de equipo cargados voluntariamente por el cliente |
| Categorías de interesados | Empleados, clientes y proveedores del tenant (empresa cliente) |
| Territorio | UE (Supabase EU West) + transferencias internacionales con CCT |
3. Instrucciones de tratamiento
Finaib trata los datos únicamente según las instrucciones documentadas del cliente, implementadas a través de la plataforma. Si Finaib considera que alguna instrucción infringe el RGPD, informará al cliente de inmediato.
Los datos cargados por el cliente nunca se utilizan para entrenar modelos de IA, no se comparten con terceros para fines comerciales propios, y no se procesan fuera del alcance definido en este ATD.
4. Medidas técnicas y organizativas
- Cifrado en tránsito: TLS 1.2+ en todas las comunicaciones.
- Aislamiento de datos: Row Level Security (RLS) en PostgreSQL — cada tenant solo accede a sus propios datos.
- Acceso mínimo a IA: Los agentes de IA consultan exclusivamente vistas SQL agregadas, nunca tablas con datos de personas (PII). Nombres de clientes, empleados u otras empresas nunca alcanzan los proveedores de IA.
- Control de acceso: Autenticación multifactor disponible, roles diferenciados (admin, viewer).
- Auditoría: Registro de uploads y acciones relevantes con timestamp y user_id.
- Copias de seguridad: Backups diarios gestionados por Supabase con retención de 7 días (plan Pro).
- Notificación de brechas: Finaib notificará al cliente en un plazo máximo de 72 horas tras detectar una brecha de seguridad que afecte a sus datos.
5. Sub-encargados del tratamiento
El cliente autoriza el uso de los siguientes sub-encargados. Finaib notificará cualquier cambio con al menos 10 días de antelación, permitiendo al cliente oponerse si lo considera justificado.
| Proveedor | Servicio | Sede / Transferencia | Garantía |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación, almacenamiento | UE (EU West — Ireland) | CCT CE + DPA |
| Anthropic PBC | Modelos de IA (Claude) — solo recibe vistas agregadas, sin PII | EE.UU. | CCT CE + DPA Anthropic |
| Vercel Inc. | Hosting y CDN de la aplicación web | EE.UU. / Global CDN | CCT CE + DPA |
CCT CE = Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914).
6. Derechos del interesado — asistencia al cliente
Cuando el cliente reciba solicitudes de derechos RGPD (acceso, supresión, portabilidad, etc.) de sus propios interesados, Finaib le asistirá en la medida de sus posibilidades técnicas. Para solicitar exportación o eliminación de datos, contactar con support@finaib.io.
7. Auditoría y cumplimiento
El cliente tiene derecho a realizar auditorías de cumplimiento con previo aviso razonable (mínimo 15 días). Finaib proporcionará la información necesaria para acreditar el cumplimiento de las obligaciones del Art. 28 RGPD.
8. Devolución y supresión de datos
A la finalización del contrato, el cliente puede solicitar:
- Exportación: Finaib proporcionará los datos en formato CSV/JSON en un plazo de 30 días.
- Supresión: Eliminación de todos los datos del cliente en los sistemas de Finaib en un plazo de 30 días, salvo obligación legal de conservación.
9. Modificaciones del ATD
Cualquier modificación sustancial de este ATD será notificada al cliente por email con al menos 10 días de antelación. La continuación del uso del Servicio tras la notificación implica la aceptación de la nueva versión. La versión vigente siempre estará disponible en finaib.io/gdpr.