DOCUMENTO LEGAL
Aviso de privacidad y política de conservación de datos
Versión: 2.0 · Última actualización: 2026-07-10 · Referencia normativa: GDPR (Regl. (UE) 2016/679), Arts. 13, 14, 5, 17, 28
El presente aviso se facilita con arreglo a los Arts. 13 y 14 del Reglamento (UE) 2016/679 ("GDPR") y describe cómo MyPerito trata los datos personales de los titulares de cuenta, de los contactos de facturación y de los visitantes del sitio web, así como la política de conservación y supresión de los datos periciales tratados por cuenta de sus Clientes (despachos periciales, peritos autónomos, compañías de seguros — en adelante, "el Cliente").
1. Responsable del tratamiento y funciones
El responsable del tratamiento de los datos personales tratados por MyPerito para fines propios es:
- Responsable: Andrea Salomone (MyPerito), empresario individual acogido al régimen fiscal italiano de tanto alzado
- Número de IVA italiano (Partita IVA): 14760190968
- Código fiscal italiano (Codice Fiscale): SLMNDR95C13D969M
- Domicilio: Via S. Bartolomeo del Fossato 20, 16149 Genova (GE)
- Correo electrónico certificado (PEC): salomone.io@pec.it
- Contacto en materia de datos personales: privacy@perito.my
Doble función. MyPerito actúa con dos funciones distintas según los datos tratados:
- Como responsable del tratamiento respecto de los datos de los titulares de cuenta, de los contactos de facturación y de los visitantes del sitio web (datos de registro y autenticación, facturación, registros técnicos y datos de navegación). El presente aviso se aplica a esos tratamientos.
- Como encargado del tratamiento con arreglo al Art. 28 GDPR respecto de los datos personales contenidos en los documentos de los expedientes periciales cargados por el Cliente: respecto de esos datos, el Cliente sigue siendo el responsable del tratamiento y MyPerito actúa exclusivamente siguiendo sus instrucciones documentadas, conforme a lo regulado en el Acuerdo de Tratamiento de Datos (DPA).
2. Fines y bases jurídicas del tratamiento
En calidad de responsable, MyPerito trata los datos personales para los siguientes fines y sobre las siguientes bases jurídicas:
- Ejecución del contrato (Art. 6.1.b GDPR): creación y gestión de la cuenta, prestación del Servicio, asistencia y gestión de la relación contractual.
- Obligaciones legales (Art. 6.1.c GDPR): obligaciones fiscales, contables y de facturación previstas por la normativa italiana.
- Interés legítimo (Art. 6.1.f GDPR): seguridad del Servicio, prevención de abusos, diagnóstico y registros técnicos, en la medida en que no prevalezcan los derechos y libertades del interesado.
Respecto de los datos contenidos en los expedientes periciales, la base jurídica del tratamiento la determina el Cliente en calidad de responsable; MyPerito los trata como encargado siguiendo sus instrucciones (véase la sección 1 y el DPA).
3. Categorías de datos tratados
| Categoría | Ejemplos | Base jurídica |
|---|---|---|
| Datos de cuenta de usuario | nombre, correo electrónico, función, organización | Ejecución del contrato |
| Documentos del expediente pericial | PDF, DOCX, fotos de inspección, pólizas, actas | Instrucciones del responsable |
| Datos extraídos por la IA | texto OCR, datos estructurados extraídos, borradores de informe pericial | Instrucciones del responsable |
| Registros técnicos | marca de tiempo de acceso, ID de solicitud, eventos de error | Interés legítimo (seguridad) |
| Datos de facturación | número de IVA, razón social, importes | Obligaciones legales |
4. Categorías especiales (Art. 9) y datos penales (Art. 10)
Los documentos de los expedientes periciales cargados en el Servicio pueden contener categorías especiales de datos personales con arreglo al Art. 9 GDPR — en particular datos relativos a la salud y a las lesiones personales — y, en algunos casos, datos relativos a condenas e infracciones penales con arreglo al Art. 10 GDPR.
MyPerito trata esos datos exclusivamente en calidad de encargado del tratamiento, siguiendo las instrucciones documentadas del Cliente-responsable y dentro de los límites establecidos en el DPA. MyPerito no trata esas categorías de datos para fines propios ni hace de ellos ningún uso adicional más allá de la generación del informe pericial solicitado por el Cliente.
5. Plazos de conservación
| Categoría | Conservación activa | Supresión automática |
|---|---|---|
| Documentos del expediente + datos extraídos | Durante la vigencia de la relación contractual y durante el periodo adicional exigido por la ley o por las normas deontológicas y profesionales aplicables | No — suprimidos a solicitud o al término de la relación (art. 28(3)(g) GDPR) |
| Cuentas de usuario y perfiles | Durante la vigencia de la relación contractual y para las obligaciones legales aplicables | No — suprimidos a solicitud o al término de la relación (art. 28(3)(g) GDPR) |
| Informes generados | Durante la vigencia de la relación contractual y durante el periodo adicional exigido por la ley o por las normas deontológicas y profesionales aplicables | No — suprimidos a solicitud o al término de la relación (art. 28(3)(g) GDPR) |
| Archivos temporales (durante el procesamiento) | Solo durante el procesamiento | Sí, inmediata al finalizar |
| Registros técnicos y de seguridad | 12 meses | Sí, automática |
| Datos de facturación | 10 años (obligación civil/fiscal italiana) | Sí, transcurridos los 10 años |
Los documentos del expediente y los informes generados no están sujetos a supresión automática en un plazo fijo: permanecen disponibles durante la vigencia de la relación contractual. El Cliente puede exportarlos o solicitar su supresión en cualquier momento; la supresión se produce a solicitud o al término de la relación (véase la sección 6).
Criterio de conservación. Los datos se conservan durante el tiempo estrictamente necesario para los fines para los que se recogen y, cuando proceda, durante el periodo impuesto por obligaciones legales, deontológicas o profesionales (por ejemplo, plazos de prescripción y obligaciones fiscales). MyPerito revisa periódicamente — por regla general al menos una vez al año — los datos conservados para verificar que sigue existiendo un fin o una obligación que justifique su mantenimiento, suprimiendo o anonimizando los datos que ya no son necesarios.
6. Derechos del interesado
El interesado puede ejercer en cualquier momento, dentro de los límites y en las condiciones previstas por el GDPR, los siguientes derechos:
- Acceso (Art. 15): obtener confirmación del tratamiento y copia de sus datos.
- Rectificación (Art. 16): corregir datos inexactos o completar datos incompletos.
- Supresión (Art. 17): obtener la supresión de los datos en los casos previstos (véase el procedimiento más abajo).
- Limitación (Art. 18): limitar el tratamiento en los casos previstos por la norma.
- Portabilidad (Art. 20): recibir sus datos en un formato estructurado y legible por máquina (véase más abajo).
- Oposición (Art. 21): oponerse en cualquier momento al tratamiento basado en el interés legítimo.
- Decisiones automatizadas (Art. 22): MyPerito no adopta decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o afecten significativamente de modo similar al interesado. La inteligencia artificial se utiliza únicamente para producir borradores de documentos, siempre sujetos al control y a la revisión del perito.
Para ejercer sus derechos, el interesado puede escribir a privacy@perito.my. A continuación se detalla el procedimiento operativo para la supresión y la portabilidad.
Supresión (Art. 17) — procedimiento
- Solicitud por escrito a: privacy@perito.my
- Verificación de la identidad del solicitante (en un plazo de 5 días hábiles)
- Ejecución de la supresión en un plazo de 30 días naturales desde la solicitud verificada
- Confirmación por escrito de la supresión efectuada
Excepciones a la supresión:
- Datos sujetos a obligaciones legales de conservación (p. ej. facturas, con arreglo al Art. 22 D.P.R. 600/1973, el Decreto del Presidente de la República italiana en materia tributaria): conservados durante el periodo exigido por la normativa, aislados e inaccesibles para los operadores del Servicio.
- Registros de seguridad ya anonimizados: no atribuibles al interesado.
Modalidad:
- Supresión completa e irrecuperable de las bases de datos de producción y de todas las copias de seguridad activas en un plazo de 30 días.
- Las copias de seguridad anteriores a la supresión se rotan y se sobrescriben según el ciclo estándar (14 días); MyPerito no reconstruye datos suprimidos a partir de copias de seguridad.
Portabilidad (Art. 20)
El Cliente puede solicitar en cualquier momento, y de forma gratuita, una copia de sus datos en un formato estructurado y legible por máquina (JSON o CSV para los datos estructurados, formatos originales para los documentos). Plazo de respuesta: 30 días desde la solicitud.
7. Reclamación ante el Garante (Art. 77)
Sin perjuicio de cualquier otra acción administrativa o judicial, el interesado que considere que el tratamiento de sus datos infringe el GDPR tiene derecho a presentar una reclamación ante el Garante per la protezione dei dati personali (la autoridad italiana de protección de datos; Piazza Venezia 11, 00187 Roma; www.garanteprivacy.it), o bien a acudir a la autoridad judicial competente.
8. Destinatarios y subencargados
Los datos pueden comunicarse a proveedores terceros que actúan como encargados o subencargados del tratamiento, vinculados por acuerdos conformes al Art. 28 GDPR. La lista actualizada de subencargados está disponible a solicitud. Los principales destinatarios son:
- Google Cloud Platform (infraestructura, almacenamiento, base de datos, Vertex AI / Gemini) — almacenamiento en
europe-west1(Bélgica); la inferencia de IA puede tener lugar fuera de la UE (Google LLC, adherida al EU-US Data Privacy Framework) - Anthropic, PBC (Claude — generación de documentos sobre plantillas personalizadas) — tratamiento en EE. UU. sobre la base de las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea
- Firebase (autenticación) — Google LLC (EE. UU.), adherida al EU-US Data Privacy Framework
- Stripe, LLC (procesamiento de pagos) — EE. UU., adherida al EU-US Data Privacy Framework
- Resend (correo electrónico transaccional) — solo metadatos de entrega, nunca contenido de los expedientes; proveedor estadounidense adherido al EU-US Data Privacy Framework
- Brevo (Sendinblue SAS) (recepción del correo electrónico entrante — función de email intake) — proveedor establecido en la Unión Europea (Francia)
Transferencias fuera de la UE. Cuando un destinatario trate los datos fuera del Espacio Económico Europeo, la transferencia está amparada por garantías adecuadas con arreglo al Capítulo V del GDPR — adhesión al EU-US Data Privacy Framework o Cláusulas Contractuales Tipo, según se indica más arriba.
MyPerito notifica al Cliente con antelación cualquier modificación de la lista de subencargados que pueda tener impacto en la protección de los datos.
9. Cifrado
- En reposo: AES-256 (predeterminado de Google Cloud SQL y Cloud Storage)
- En tránsito: TLS 1.2+ en todas las conexiones (navegador ↔ backend, backend ↔ servicios en la nube)
- Enlaces firmados: caducidad de 15 minutos, regenerables solo por usuarios autenticados
10. Acceso interno
El acceso a los datos de producción por parte del personal de MyPerito se limita a los casos de:
- soporte técnico solicitado expresamente por el Cliente,
- intervención de emergencia para garantizar la continuidad del servicio,
- obligaciones legales documentadas.
Todo acceso queda registrado.
11. Cookies
El sitio utiliza cookies y tecnologías análogas. Para el detalle de las categorías de cookies, de los fines y de la gestión del consentimiento, se remite a la Política de cookies.
12. Evaluación de impacto relativa a la protección de datos (DPIA)
Algunos tratamientos efectuados a través del Servicio implican el uso sistemático de inteligencia artificial sobre datos que pueden incluir categorías especiales (Art. 9). Tales tratamientos pueden requerir una evaluación de impacto relativa a la protección de datos (DPIA) con arreglo al Art. 35 GDPR, cuya obligación recae en el responsable de los datos — es decir, en el Cliente. MyPerito facilita al Cliente la información y la asistencia razonablemente necesarias para su elaboración, con arreglo al Art. 28.3.f GDPR.
13. Delegado de protección de datos (DPO) y contactos
MyPerito no ha designado actualmente un Delegado de protección de datos (DPO): la eventual obligación de designación con arreglo al Art. 37 GDPR está siendo evaluada. A falta de un DPO nombrado, cualquier solicitud en materia de protección de datos — ejercicio de los derechos del interesado, consultas de cumplimiento normativo o comunicaciones — puede dirigirse a los siguientes contactos:
Contacto en materia de datos personales: privacy@perito.my
Correo electrónico certificado (PEC): salomone.io@pec.it
Domicilio: Via S. Bartolomeo del Fossato 20, 16149 Genova (GE)
Documento sometido a control de versiones interno. Versiones anteriores disponibles a solicitud.