Legal

Política de privacidad

Última actualización: 28 de septiembre de 2026

Esta es una traducción de cortesía: en caso de discrepancia, prevalece el texto italiano. Lee la versión italiana

La presente política se facilita, de conformidad con los arts. 13 y 14 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante, «RGPD»), a toda persona que interactúe con el sitio https://docujet.it o con el servicio DOCUJET (en adelante, también, el «Servicio»). Explica qué datos personales tratamos, por qué, con qué herramientas y durante cuánto tiempo. Para cualquier pregunta, puedes escribir a [email protected].

1. Responsable del tratamiento

El responsable del tratamiento es Grem S.r.l., con domicilio social en Via Matteo La Fragola, 4, Salerno (SA), NIF-IVA / código fiscal IT06136730659 (en adelante, «DOCUJET» o «nosotros»). Dirección de correo electrónico dedicada a las solicitudes sobre privacidad: [email protected].

Grem S.r.l. no está obligada a designar un delegado de protección de datos (art. 37 RGPD); las solicitudes de los interesados se gestionan en la dirección de privacidad indicada más arriba.

2. A quién se dirige esta política

La política se aplica a dos categorías de interesados, cuyos datos se recopilan por vías diferentes:

2.1. Usuario registrado (titular de una cuenta DOCUJET)

Quien abre una cuenta DOCUJET para enviar documentos a firmar. Los datos se recopilan directamente del interesado en el momento del registro, de conformidad con el art. 13 RGPD.

2.2. Firmante invitado

Quien es invitado a firmar un documento mediante un enlace de DOCUJET, sin estar registrado. Sus datos de contacto (nombre, correo electrónico, número de teléfono) se recopilan indirectamente: proceden del usuario registrado que ha iniciado el proceso de firma (el «remitente»). La política se facilita de conformidad con el art. 14 RGPD en el primer acceso al enlace de firma. El remitente es responsable autónomo del tratamiento de los datos del firmante recopilados para sus propios fines (p. ej., introducción manual en un CRM); DOCUJET actúa como encargado del tratamiento únicamente para la gestión del proceso de firma por cuenta del remitente.

3. Categorías de datos personales tratados

  • Datos de la cuenta (usuario registrado): nombre, apellidos, denominación de la empresa, correo electrónico, contraseña (almacenada de forma cifrada mediante hashing), número de teléfono.
  • Datos del firmante: nombre, apellidos, correo electrónico, número de móvil (para el envío de OTP).
  • Datos de firma: documento subido, campos completados por el firmante, valores de la firma gráfica (si procede), fecha y hora de aceptación de los consentimientos, fecha y hora de la firma, dirección IP, user-agent del dispositivo.
  • Datos de verificación de identidad (KYC), solo cuando el remitente ha activado la funcionalidad: imagen del documento de identidad (documento de identidad o pasaporte), selfie del firmante, datos extraídos del documento (nombre, apellidos, fecha de nacimiento, fecha de caducidad), puntuación de comparación biométrica entre el selfie y la foto del documento. Se trata de categorías especiales de datos personales en el sentido del art. 9 RGPD (datos biométricos dirigidos a identificar de manera unívoca a una persona). El tratamiento se basa exclusivamente en el consentimiento explícito del interesado, manifestado al inicio del proceso KYC, de conformidad con el art. 9.2.a) RGPD.
  • Datos de facturación y pago (usuario registrado): denominación, dirección, NIF-IVA / código fiscal, ID de la transacción de pago. Los datos completos de la tarjeta de crédito los gestiona nuestro proveedor de pagos (Stripe); DOCUJET no los recibe ni los almacena.
  • Registros técnicos y datos de uso: registros de acceso, dirección IP, tipo de navegador y de dispositivo, páginas visitadas, identificadores de sesión, datos de telemetría anónimos.
  • Cookies y tecnologías similares: consulta la Política de cookies.

4. Finalidades y bases jurídicas

FinalidadCategorías de datosBase jurídica
Prestación del Servicio (creación, envío y firma de documentos)Cuenta, firma, registros técnicosArt. 6.1.b): ejecución del contrato
Verificación de la identidad del firmante (KYC) cuando la activa el remitenteDocumento de identidad, selfie, puntuación biométricaArt. 6.1.b) + art. 9.2.a): consentimiento explícito del firmante
Conservación del documento firmado y del registro de auditoríaDocumento, registro de auditoría, IP, user-agentArt. 6.1.c): obligación legal (eIDAS, CAD, normativas sectoriales)
Facturación y obligaciones fiscalesDatos de facturaciónArt. 6.1.c): obligación legal
Seguridad, prevención del fraude, abusos del ServicioRegistros técnicos, IP, intentos de OTPArt. 6.1.f): interés legítimo del Responsable
Respuesta a solicitudes de soporteCorreo electrónico, contenido del mensajeArt. 6.1.b) o 6.1.f), según la solicitud
Medición de las campañas publicitarias en Facebook e Instagram: cuando creas una cuenta, nos pides que te contactemos o activas y pagas una suscripción, comunicamos a Meta que ha ocurrido (Conversions API)Correo electrónico y móvil en forma de hash (SHA-256), nunca en claro; identificador de la cuenta en forma de hash; dirección IP; tipo de navegador; identificadores del clic en el anuncio, si los hay; para los pagos, plan, importe y moneda Art. 6.1.f): interés legítimo del Responsable en medir la eficacia de sus campañas. Puedes oponerte en cualquier momento (art. 21) escribiendo a [email protected]
Comunicaciones comerciales (boletín, novedades de producto)Correo electrónicoArt. 6.1.a): consentimiento, revocable en cualquier momento

5. Decisiones automatizadas

Algunas fases del Servicio implican decisiones automatizadas en el sentido del art. 22 RGPD:

  • Bloqueo temporal tras OTP erróneos: tras varios intentos de OTP erróneos seguidos, el sistema suspende automáticamente la sesión de firma para evitar ataques de fuerza bruta. La lógica se describe en la sección Seguridad.
  • Resultado automático de la verificación KYC: cuando la funcionalidad está activa, la comparación entre el selfie y la foto del documento produce una puntuación de similitud. Un umbral mínimo determina automáticamente si la verificación está «superada» o «no superada». El resultado no incide por sí mismo en la validez jurídica de la firma electrónica avanzada (FEA), pero el remitente del documento puede decidir si acepta igualmente la firma o solicita una verificación manual.

En ambos casos, el interesado puede solicitar la intervención humana, expresar su punto de vista e impugnar la decisión escribiendo a [email protected].

6. Anclaje en blockchain

Para garantizar la integridad en el tiempo de los documentos firmados, DOCUJET ancla periódicamente su huella criptográfica (SHA-256) en la blockchain pública de Bitcoin, mediante el protocolo OpenTimestamps. En la blockchain se registra exclusivamente la huella: una cadena de 64 caracteres hexadecimales. El contenido del documento, la identidad del firmante y cualquier dato personal nunca se publican. La huella es irreversible: no permite reconstruir el contenido original.

7. Destinatarios y encargados externos

Los datos pueden comunicarse a terceros que actúan como encargados del tratamiento (art. 28 RGPD), designados por escrito, exclusivamente para las finalidades indicadas. Lista actualizada:

ProveedorFunciónPaís
Namirial S.p.A.Sello electrónico cualificado y sello de tiempo electrónico cualificado (eIDAS)Italia
Hosting Solutions S.r.l. (Archivia.online)Revendedor de los servicios de NamirialItalia
Stripe Payments Europe Ltd.Procesamiento de pagosIrlanda
Amazon Web Services EMEA SARLVerificación de la identidad del firmante (Rekognition + Textract)Luxemburgo / regiones de AWS en la UE
HetznerAlojamiento de la aplicación y de la base de datosUE
CloudflareEnvío de correos electrónicos transaccionales (notificaciones de firma, confirmaciones)UE
Bulk GateEnvío de OTP por SMSUE

La lista puede actualizarse. Los cambios relevantes se comunican por correo electrónico o mediante un aviso en el sitio. No vendemos datos personales a terceros.

Para la medición de las campañas publicitarias (punto 4), los datos indicados se comunican a Meta Platforms Ireland Ltd., que los trata según sus propias Condiciones de las Herramientas para empresas y puede transferirlos a Estados Unidos sobre la base del Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework).

8. Transferencias de datos fuera de la UE

Por defecto, los datos se tratan y alojan dentro del Espacio Económico Europeo. Para algunas funcionalidades accesorias (p. ej., regiones de AWS) podría producirse una transferencia puntual a terceros países: en ese caso, la transferencia está amparada por cláusulas contractuales tipo adoptadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) o, cuando proceda, por una decisión de adecuación. Puedes solicitar una copia de las cláusulas escribiendo a [email protected].

9. Plazos de conservación

Conservamos cada categoría de datos durante el tiempo estrictamente necesario para las finalidades para las que se recopiló. Cuando se firma un documento, los datos relativos al registro de auditoría y al propio documento siguen conservándose incluso después del eventual cierre de la cuenta del usuario registrado, durante el plazo que exige la normativa sobre la validez probatoria del documento.

Categoría de datosDuraciónBase
Documento firmado + registro de auditoría + huella en blockchain10 años desde la firma (o más, si lo exige la normativa aplicable al contenido del documento)Obligación legal + valor probatorio de la firma electrónica
Datos de la cuenta del usuario registrado (nombre, correo electrónico, empresa)Durante toda la vigencia de la cuenta; supresión en los 30 días siguientes al cierre, salvo los datos vinculados a documentos firmados, que siguen sujetos al plazo de conservación de dichos documentosEjecución del contrato
Datos de facturación10 años desde la fecha de emisiónObligación legal (art. 2220 del Código Civil italiano, normativa fiscal)
Registros técnicos de acceso y seguridad12 mesesInterés legítimo (seguridad informática)
Datos de verificación de identidad (KYC): documento + selfie + puntuación de coincidencia5 años desde la verificación, salvo solicitud de supresión anticipada cuando los datos no estén vinculados a documentos firmados activosEjecución del contrato + obligaciones de prevención del blanqueo de capitales, si procede
Conversaciones con el asistente de IA (mensajes y borradores generados)90 días desde el último mensaje de la conversaciónEjecución del contrato
Cookies y preferencias del sitioHasta 12 meses (detalle en la Política de cookies)Consentimiento o interés legítimo, según la finalidad

Anclaje en blockchain: la huella criptográfica del documento (SHA-256) anclada en la blockchain de Bitcoin es, por la naturaleza de la tecnología, permanente. No contiene datos personales y no es reversible (véase la sección 6).

10. Seguridad

Adoptamos medidas técnicas y organizativas adecuadas a la sensibilidad de los datos tratados, entre ellas:

  • cifrado de los datos en tránsito (TLS 1.2+) y en reposo (AES-256);
  • control de accesos con mínimo privilegio y autenticación multifactor (2FA disponible);
  • registro de auditoría con cadena de hash SHA-256 (registro de auditoría a prueba de manipulaciones);
  • limitación de frecuencia (rate limiting) en las API y bloqueo automático tras intentos de OTP erróneos repetidos;
  • copias de seguridad de gestión cifradas y conservadas por separado.

11. Derechos del interesado

En cualquier momento puedes ejercer los derechos reconocidos por los arts. 15 a 22 del RGPD. En particular, tienes derecho a:

  • obtener confirmación de si se están tratando tus datos y acceder a ellos (art. 15);
  • solicitar su rectificación (art. 16);
  • solicitar su supresión, dentro de los límites legales (art. 17);
  • solicitar la limitación del tratamiento (art. 18);
  • recibir tus datos en un formato estructurado y transmitirlos a otro responsable (art. 20);
  • oponerte al tratamiento basado en el interés legítimo (art. 21);
  • no ser objeto de decisiones automatizadas, solicitando la intervención humana (art. 22);
  • retirar en cualquier momento los consentimientos prestados (p. ej., KYC, marketing), sin que ello afecte a la licitud de los tratamientos realizados antes de la retirada.

Las solicitudes deben dirigirse a [email protected]. Te respondemos en un plazo de 30 días, salvo prórroga motivada.

Límites a la supresión: las solicitudes de supresión que afectan a datos vinculados a un documento ya firmado (p. ej., registro de auditoría, datos del firmante presentes en el documento) están sujetas a las obligaciones de conservación de la sección 9. En ese caso, podemos limitar el tratamiento únicamente a los fines probatorios previstos por la normativa.

12. Reclamación ante la autoridad de control

Si consideras que el tratamiento de tus datos infringe el RGPD, tienes derecho a presentar una reclamación ante la autoridad italiana de protección de datos, el Garante per la protezione dei dati personali (Piazza Venezia, 11, 00187 Roma, sitio web: https://www.garanteprivacy.it), sin perjuicio de cualquier otro recurso administrativo o judicial.

13. Cookies

Para más detalles sobre las cookies y tecnologías similares, consulta la Política de cookies.

14. Cambios en la política

Podemos actualizar la presente política para adaptarla a novedades normativas, técnicas u organizativas. Los cambios relevantes se comunican por correo electrónico o mediante un aviso en el sitio. La fecha de arriba indica la última revisión.

15. Contacto

Para cualquier pregunta sobre el tratamiento de tus datos personales o para ejercer tus derechos, escríbenos a [email protected]. Para solicitudes de soporte no relacionadas con la privacidad: [email protected].