Saltar al contenido principal
Volver

Política de Privacidad

Última actualización: julio de 2026. La presente política describe el tratamiento de datos personales en la plataforma CIFRANO / CFO-Extern (en adelante, «la Plataforma»), un servicio SaaS que actúa como CFO externo de empresas, procesando información financiera y contable con asistencia de modelos de inteligencia artificial.

1. Doble rol: responsable y encargado del tratamiento

En función del tipo de dato, el prestador de la Plataforma actúa con una doble condición conforme al RGPD:

  • Responsable del tratamiento respecto de los datos de los usuarios de la Plataforma (datos de cuenta, autenticación, uso del servicio y contenido de las conversaciones que el usuario dirige al asistente). Estos datos se tratan para prestar y administrar el servicio.
  • Encargado del tratamiento (art. 28 RGPD) respecto de los datos de los clientes de cada empresa usuaria (en adelante, «el tenant»): datos contables, bancarios, de proveedores, de clientes y de empleados del tenant que se procesan a través de las integraciones (Holded, Open Banking). En esta condición, el prestador trata los datos por cuenta y bajo instrucciones del tenant, que es el responsable del tratamiento, y de acuerdo con el correspondiente contrato de encargo de tratamiento (DPA).

Datos de identificación del prestador:

  • Denominación social: Redegal, S.A.
  • CIF: A32318354
  • Domicilio: Avenida de Santiago 9, 32001 Ourense (España)
  • Correo de contacto en materia de privacidad: privacidad@redegal.com
  • Delegado de Protección de Datos (DPD): dado el tratamiento a gran escala de datos financieros, se está evaluando la designación formal de un DPD conforme al artículo 37 RGPD. Hasta su designación, las consultas de privacidad se atienden en la dirección indicada.

2. Categorías de datos tratados

Datos de usuarios de la Plataforma (prestador como responsable):

  • Datos identificativos y de contacto: nombre y correo electrónico.
  • Datos de cuenta: credenciales (contraseña almacenada cifrada mediante hash), rol y estado de la cuenta, pertenencia y accesos a empresas.
  • Contenido de las conversaciones con el asistente, que puede incluir datos personales que el usuario introduzca libremente.
  • Datos de uso y consumo del servicio, y datos de facturación y suscripción cuando proceda.

Datos de los clientes del tenant (prestador como encargado, por cuenta del tenant):

  • Datos contables y transaccionales: facturas, asientos, importes, contrapartes (clientes y proveedores del tenant).
  • Datos bancarios: cuentas (IBAN) y movimientos obtenidos por Open Banking.
  • Datos de empleados del tenant en el contexto del tratamiento de nóminas e IRPF.
  • Credenciales y estados de sesión necesarios para operar las integraciones contables por cuenta del tenant.

La Plataforma no persigue el tratamiento de categorías especiales de datos (art. 9 RGPD). Si el usuario las introdujera de forma incidental en las conversaciones, se tratarán bajo los mismos principios de minimización y seguridad descritos en esta política.

3. Finalidades del tratamiento

  • Prestación del servicio de CFO externo: análisis financiero, conciliación, elaboración de informes y asistencia contable.
  • Gestión de cuentas, autenticación y control de accesos multiempresa.
  • Facturación y gestión de la relación contractual.
  • Seguridad, prevención de fraude y mantenimiento de la Plataforma.
  • Mejora del servicio mediante aprendizaje agregado y anonimizado, sin reidentificación de tenants individuales.

4. Base jurídica del tratamiento

  • Art. 6.1.b RGPD — ejecución de un contrato: para la prestación del servicio a los usuarios y empresas usuarias.
  • Art. 28 RGPD — encargo de tratamiento: para los datos de los clientes del tenant, que se tratan por cuenta del responsable (el tenant) en virtud del DPA suscrito.
  • Art. 6.1.c RGPD — obligación legal: para el cumplimiento de obligaciones contables, fiscales y mercantiles.
  • Art. 6.1.f RGPD — interés legítimo: para la seguridad de la Plataforma y la mejora del servicio mediante datos agregados y anonimizados.

5. Plazos de conservación

  • Datos de cuenta y de uso: durante la vigencia de la relación contractual.
  • Datos tratados como encargado: durante la vigencia del contrato de encargo; al finalizar, se suprimen o devuelven al tenant según sus instrucciones, salvo obligación legal de conservación.
  • Datos con relevancia contable, fiscal o mercantil: durante los plazos legalmente exigidos (con carácter general, hasta 6 años conforme al Código de Comercio y la normativa tributaria aplicable).
  • Tras los plazos anteriores, los datos se suprimen o anonimizan de forma segura.

6. Destinatarios y subencargados de tratamiento

Para prestar el servicio se recurre a proveedores que tratan datos por cuenta del prestador (subencargados), entre ellos:

  • Proveedor de alojamiento (Hetzner): infraestructura ubicada en la Unión Europea.
  • Holded: plataforma de contabilidad y ERP del tenant.
  • Nordigen / GoCardless: servicios de Open Banking para el acceso a información bancaria.
  • Proveedores de modelos de inteligencia artificial: utilizados para la asistencia del CFO externo (ver sección 7).
  • Proveedor de correo (SMTP) y, en su caso, pasarela de pago: para notificaciones y facturación.

La relación con cada subencargado se rige por un contrato que impone las garantías exigidas por el artículo 28 RGPD. No se realizan cesiones de datos a terceros distintas de las descritas, salvo obligación legal.

7. Transferencias internacionales de datos

La Plataforma utiliza, por defecto, modelos de inteligencia artificial prestados por proveedores establecidos fuera del Espacio Económico Europeo, en particular en la República Popular China (modelos Kimi/Moonshot AI y MiniMax), así como, de forma alternativa o eventual, proveedores establecidos en Estados Unidos. En consecuencia, sí se producen transferencias internacionales de datos a terceros países cuando la información tratada se remite a dichos proveedores para generar las respuestas del asistente.

China no dispone, a la fecha de esta política, de una decisión de adecuación de la Comisión Europea. Las garantías adecuadas previstas en el Capítulo V del RGPD (Cláusulas Contractuales Tipo —SCC— y la correspondiente evaluación de impacto de la transferencia, TIA) se encuentran en proceso de implantación. Hasta que dichas garantías estén formalizadas, el prestador adopta medidas de minimización y, cuando es posible, evita el envío de datos personales reales identificables a estos proveedores. Para las transferencias a proveedores de Estados Unidos se recurre, según el caso, al marco EU-US Data Privacy Framework o a SCC.

El usuario y el tenant pueden solicitar información actualizada sobre las garantías aplicables y, en el contexto del encargo de tratamiento, sobre el enrutado de datos hacia proveedores con garantías reforzadas.

8. Derechos del interesado

De conformidad con el RGPD y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), el interesado tiene derecho de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones individuales automatizadas con efectos jurídicos o significativos. Cuando los datos se traten en condición de encargado, las solicitudes se canalizarán a través del tenant responsable, prestándole la asistencia necesaria.

Para ejercer estos derechos, diríjase a privacidad@redegal.com indicando el derecho que desea ejercer y aportando documento identificativo. El plazo de respuesta es de un mes desde la recepción de la solicitud, prorrogable hasta dos meses adicionales en casos de especial complejidad, previa notificación al interesado.

9. Inteligencia artificial y decisiones automatizadas

La Plataforma emplea modelos de inteligencia artificial para asistir en tareas financieras y contables. El asistente genera propuestas y análisis que requieren supervisión y validación humana; no se adoptan decisiones que produzcan efectos jurídicos o significativos sobre personas físicas basadas únicamente en tratamiento automatizado. Antes de la primera interacción se informa al usuario de que conversa con un sistema de IA. Además, cada salida identifica si ha sido generada por IA, calculada de forma determinista sin IA generativa o si su origen histórico no puede verificarse. Las respuestas de IA conservan metadatos de procedencia para su verificación por usuarios autorizados, conforme al Reglamento (UE) 2024/1689 (AI Act).

10. Reclamación ante la Agencia Española de Protección de Datos

Si considera que el tratamiento de sus datos no se ajusta a la normativa vigente, puede presentar una reclamación ante la Agencia Española de Protección de Datos:

  • Web: www.aepd.es
  • Dirección: C/ Jorge Juan 6, 28001 Madrid
  • Teléfono: 901 100 099