Ir al contenido
HolaKiko
HolaKiko

Tratamiento de datos

Contrato de encargo del tratamiento conforme al art. 28 del RGPD. Se acepta junto con las condiciones generales y no hace falta firma. Actualizado: 20 de septiembre de 2026.

1. Partes y funciones

El encargado del tratamiento es Tobias Benkner, Calle Doctor Alfonso Chiscano Diaz 10, 35010 Las Palmas de Gran Canaria, España.

El responsable del tratamiento es el cliente que utiliza HolaKiko. Quien sube documentos decide sobre los fines y los medios de su tratamiento; nosotros los tratamos exclusivamente por cuenta suya.

Este contrato se aplica por tanto a empresas, autónomos y asesorías, a todos los que usan el servicio profesionalmente. Quien lo usa como consumidor para sus propios documentos no es responsable del tratamiento en el sentido del RGPD, sino interesado: para él tratamos los datos bajo nuestra propia responsabilidad y se aplica únicamente la política de privacidad. Este contrato queda entonces sin efecto.

Si una asesoría usa el servicio para sus clientes, el cliente sigue siendo responsable del tratamiento de sus propios documentos. La asesoría obtiene acceso de lectura porque el cliente se lo ha concedido y mientras se lo conceda.

2. Objeto y duración

El objeto es el tratamiento de datos personales en el marco de la prestación de HolaKiko: conservación de los documentos subidos, lectura automática de sus datos, puesta a disposición de la interfaz y elaboración de los paquetes de exportación.

El contrato dura mientras exista la cuenta y termina con ella.

3. Naturaleza, alcance y finalidad

El tratamiento se realiza para prestar el servicio, no con fines propios. Los datos no se utilizan para entrenar modelos de IA, ni por nuestra parte ni por parte de los subencargados mencionados en el anexo 2.

4. Categorías de datos e interesados

Interesados: el propio cliente y las personas que aparecen en los documentos subidos, normalmente personas de contacto de las empresas emisoras.

No se solicitan categorías especiales del art. 9 del RGPD. Quien sube una factura médica las aporta de todos modos y el tratamiento sigue entonces la misma instrucción que cualquier otro documento.

5. Sujeción a instrucciones

Tratamos los datos únicamente siguiendo instrucciones documentadas: el uso del servicio y este contrato son la instrucción. Si consideramos que una instrucción es ilícita, lo decimos y podemos suspender su ejecución.

6. Confidencialidad

Todas las personas con acceso a los datos están obligadas a la confidencialidad. El acceso se limita a lo necesario para el funcionamiento del servicio.

7. Seguridad del tratamiento

Las medidas adoptadas figuran en el anexo 1.

8. Subencargados

Los actualmente contratados figuran en el anexo 2. Los obligamos a los mismos deberes que nos obligan a nosotros aquí.

Cualquier cambio se comunica por correo electrónico con al menos cuatro semanas de antelación. Quien se oponga puede resolver el contrato con efectos a la fecha del cambio; los datos se pueden descargar íntegramente antes.

9. Asistencia

Prestamos asistencia en materia de acceso, rectificación, supresión, limitación y portabilidad. Para la portabilidad, de hecho, no hacemos falta: un botón en los ajustes entrega en cualquier momento todos los datos en un ZIP: los archivos originales ordenados por meses, más hojas de cálculo con todos los valores capturados.

En caso de violación de la seguridad de los datos, informamos al responsable sin dilación en cuanto tengamos conocimiento, para que pueda cumplir su plazo del art. 33 del RGPD.

10. Supresión y devolución

Al terminar el tratamiento borramos los datos. La cuenta se puede borrar en cualquier momento: queda marcada y bloqueada, a los 30 días se elimina definitivamente y durante ese tiempo el borrado se puede revertir y el paquete de datos sigue disponible. Quien no quiera esperar puede borrar de inmediato.

Las copias de seguridad quedan excluidas hasta que caducan. No se editan a posteriori y no se usan para nada más que para restaurar el servicio en caso de emergencia. Esa es también la posición de las autoridades de control: lo decisivo es que los datos estén bloqueados hasta entonces y que se diga abiertamente.

11. Acreditación y auditoría

Acreditamos el cumplimiento cuando se nos solicite, en primer lugar mediante la información de este documento y las acreditaciones de nuestros subencargados. Una auditoría presencial es posible previo aviso y en horario comercial habitual.


Anexo 1: Medidas técnicas y organizativas

Se describe lo que está implantado, no lo que sería habitual.

Separación de los clientes

Cada registro pertenece exactamente a una cuenta. El propietario se fija en el servidor a partir del inicio de sesión y nunca se toma de la petición; las reglas de acceso de la base de datos solo dejan pasar los registros propios. Una cuenta no puede leer ni modificar los datos de otra, tampoco alterando las peticiones.

Acceso

El acceso se hace con un código de un solo uso enviado a la dirección registrada y no hay contraseña que pueda robarse o reutilizarse. Los intentos de acceso y los registros están limitados por dirección de origen. En la aplicación se puede activar además un bloqueo con Face ID o el código del dispositivo.

Transmisión

Exclusivamente mediante TLS, con certificados emitidos por Let's Encrypt. La conexión con el servicio de IA también está protegida con TLS.

Integridad

Los archivos subidos no se modifican nunca. Las correcciones afectan solo a los datos de al lado; las versiones convertidas se añaden junto al original, no en su lugar. De cada archivo se calcula una suma de comprobación SHA-256, que detecta duplicados y acredita la integridad.

Disponibilidad

Copias de seguridad diarias y una segunda serie mensual que sobrevive a los meses. Una vigilancia avisa cuando una copia no se produce. Se avisa de la ausencia, no del éxito, porque un mensaje diario de «todo bien» ya no lo lee nadie al cabo de una semana.

Registro

Los accesos y los errores se registran y se borran a los 30 días. Los errores de funcionamiento se comunican de inmediato al prestador, para que las incidencias no aparezcan solo la próxima vez que alguien mire.

Resiliencia

El servicio limita sus propios costes y sus peticiones al servicio de IA, de modo que una sobrecarga no pierde datos ni genera costes sin que nadie lo note.

Anexo 2: Subencargados del tratamiento

Hetzner Online GmbH

Domicilio social: Gunzenhausen, Alemania · Tratamiento: Alemania

Servidores, almacenamiento de los archivos subidos y copias de seguridad

IONOS SE

Domicilio social: Montabaur, Alemania · Tratamiento: Alemania (centro de datos de-txl)

Lectura automática de los documentos mediante un modelo de IA

Scaleway SAS

Domicilio social: París, Francia · Tratamiento: Francia (región fr-par)

Envío de los códigos de acceso y de los avisos por correo electrónico

Los cambios en esta lista se comunican por correo electrónico con al menos cuatro semanas de antelación.

Preguntas

info@pulpo.cloud