Tratamiento de datos
Contrato de encargo del tratamiento conforme al art. 28 del RGPD. Se acepta junto con las condiciones generales y no hace falta firma. Actualizado: 20 de septiembre de 2026.
1. Partes y funciones
El encargado del tratamiento es Tobias Benkner, Calle Doctor Alfonso Chiscano Diaz 10, 35010 Las Palmas de Gran Canaria, España.
El responsable del tratamiento es el cliente que utiliza HolaKiko. Quien sube documentos decide sobre los fines y los medios de su tratamiento; nosotros los tratamos exclusivamente por cuenta suya.
Este contrato se aplica por tanto a empresas, autónomos y asesorías, a todos los que usan el servicio profesionalmente. Quien lo usa como consumidor para sus propios documentos no es responsable del tratamiento en el sentido del RGPD, sino interesado: para él tratamos los datos bajo nuestra propia responsabilidad y se aplica únicamente la política de privacidad. Este contrato queda entonces sin efecto.
Si una asesoría usa el servicio para sus clientes, el cliente sigue siendo responsable del tratamiento de sus propios documentos. La asesoría obtiene acceso de lectura porque el cliente se lo ha concedido y mientras se lo conceda.
2. Objeto y duración
El objeto es el tratamiento de datos personales en el marco de la prestación de HolaKiko: conservación de los documentos subidos, lectura automática de sus datos, puesta a disposición de la interfaz y elaboración de los paquetes de exportación.
El contrato dura mientras exista la cuenta y termina con ella.
3. Naturaleza, alcance y finalidad
El tratamiento se realiza para prestar el servicio, no con fines propios. Los datos no se utilizan para entrenar modelos de IA, ni por nuestra parte ni por parte de los subencargados mencionados en el anexo 2.
4. Categorías de datos e interesados
Interesados: el propio cliente y las personas que aparecen en los documentos subidos, normalmente personas de contacto de las empresas emisoras.
- Datos de la cuenta: nombre, dirección de correo electrónico
- Contenido de los documentos: emisor con su dirección, fecha, importes, tipos impositivos, números de documento, NIF y NIF-IVA, notas
- Los propios archivos subidos (PDF, foto)
- Datos de uso: momento y dirección de los accesos, dirección IP
No se solicitan categorías especiales del art. 9 del RGPD. Quien sube una factura médica las aporta de todos modos y el tratamiento sigue entonces la misma instrucción que cualquier otro documento.
5. Sujeción a instrucciones
Tratamos los datos únicamente siguiendo instrucciones documentadas: el uso del servicio y este contrato son la instrucción. Si consideramos que una instrucción es ilícita, lo decimos y podemos suspender su ejecución.
6. Confidencialidad
Todas las personas con acceso a los datos están obligadas a la confidencialidad. El acceso se limita a lo necesario para el funcionamiento del servicio.
7. Seguridad del tratamiento
Las medidas adoptadas figuran en el anexo 1.
8. Subencargados
Los actualmente contratados figuran en el anexo 2. Los obligamos a los mismos deberes que nos obligan a nosotros aquí.
Cualquier cambio se comunica por correo electrónico con al menos cuatro semanas de antelación. Quien se oponga puede resolver el contrato con efectos a la fecha del cambio; los datos se pueden descargar íntegramente antes.
9. Asistencia
Prestamos asistencia en materia de acceso, rectificación, supresión, limitación y portabilidad. Para la portabilidad, de hecho, no hacemos falta: un botón en los ajustes entrega en cualquier momento todos los datos en un ZIP: los archivos originales ordenados por meses, más hojas de cálculo con todos los valores capturados.
En caso de violación de la seguridad de los datos, informamos al responsable sin dilación en cuanto tengamos conocimiento, para que pueda cumplir su plazo del art. 33 del RGPD.
10. Supresión y devolución
Al terminar el tratamiento borramos los datos. La cuenta se puede borrar en cualquier momento: queda marcada y bloqueada, a los 30 días se elimina definitivamente y durante ese tiempo el borrado se puede revertir y el paquete de datos sigue disponible. Quien no quiera esperar puede borrar de inmediato.
Las copias de seguridad quedan excluidas hasta que caducan. No se editan a posteriori y no se usan para nada más que para restaurar el servicio en caso de emergencia. Esa es también la posición de las autoridades de control: lo decisivo es que los datos estén bloqueados hasta entonces y que se diga abiertamente.
11. Acreditación y auditoría
Acreditamos el cumplimiento cuando se nos solicite, en primer lugar mediante la información de este documento y las acreditaciones de nuestros subencargados. Una auditoría presencial es posible previo aviso y en horario comercial habitual.
Anexo 1: Medidas técnicas y organizativas
Se describe lo que está implantado, no lo que sería habitual.
Separación de los clientes
Cada registro pertenece exactamente a una cuenta. El propietario se fija en el servidor a partir del inicio de sesión y nunca se toma de la petición; las reglas de acceso de la base de datos solo dejan pasar los registros propios. Una cuenta no puede leer ni modificar los datos de otra, tampoco alterando las peticiones.
Acceso
El acceso se hace con un código de un solo uso enviado a la dirección registrada y no hay contraseña que pueda robarse o reutilizarse. Los intentos de acceso y los registros están limitados por dirección de origen. En la aplicación se puede activar además un bloqueo con Face ID o el código del dispositivo.
Transmisión
Exclusivamente mediante TLS, con certificados emitidos por Let's Encrypt. La conexión con el servicio de IA también está protegida con TLS.
Integridad
Los archivos subidos no se modifican nunca. Las correcciones afectan solo a los datos de al lado; las versiones convertidas se añaden junto al original, no en su lugar. De cada archivo se calcula una suma de comprobación SHA-256, que detecta duplicados y acredita la integridad.
Disponibilidad
Copias de seguridad diarias y una segunda serie mensual que sobrevive a los meses. Una vigilancia avisa cuando una copia no se produce. Se avisa de la ausencia, no del éxito, porque un mensaje diario de «todo bien» ya no lo lee nadie al cabo de una semana.
Registro
Los accesos y los errores se registran y se borran a los 30 días. Los errores de funcionamiento se comunican de inmediato al prestador, para que las incidencias no aparezcan solo la próxima vez que alguien mire.
Resiliencia
El servicio limita sus propios costes y sus peticiones al servicio de IA, de modo que una sobrecarga no pierde datos ni genera costes sin que nadie lo note.
Anexo 2: Subencargados del tratamiento
Hetzner Online GmbH
Domicilio social: Gunzenhausen, Alemania · Tratamiento: Alemania
Servidores, almacenamiento de los archivos subidos y copias de seguridad
IONOS SE
Domicilio social: Montabaur, Alemania · Tratamiento: Alemania (centro de datos de-txl)
Lectura automática de los documentos mediante un modelo de IA
Scaleway SAS
Domicilio social: París, Francia · Tratamiento: Francia (región fr-par)
Envío de los códigos de acceso y de los avisos por correo electrónico
Los cambios en esta lista se comunican por correo electrónico con al menos cuatro semanas de antelación.