Política de privacidad
Última actualización: 29 de julio de 2026
Esta política explica cómo Beny Mozo LLC, titular de la marca Rulhaven, trata los datos personales de quienes visitan rulhaven.ai y de los usuarios de la plataforma.
1. Responsable del tratamiento
- Identidad: Beny Mozo LLC (Rulhaven), sociedad de responsabilidad limitada constituida en el Estado de Wyoming (Estados Unidos de América).
- Domicilio: 30 N Gould St, Ste N, Sheridan, WY 82801, Estados Unidos.
- Contacto en materia de protección de datos: info@rulhaven.ai.
No se ha designado delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD; las comunicaciones en la materia se atienden en la dirección anterior.
2. Los dos papeles de Rulhaven
2.1 Datos sobre los que somos responsables
Los datos de la cuenta, de la relación contractual y del funcionamiento técnico del servicio: quién se da de alta, qué despacho contrata, qué factura y qué registros de seguridad genera el uso de la plataforma. Es lo que regula esta política.
2.2 Datos sobre los que somos encargados
Todo lo que hay dentro de los expedientes: documentos, escritos, contratos, partes intervinientes, conversaciones sobre el asunto. Ahí el responsable es el despacho —que es quien decide qué sube y para qué— y Rulhaven trata esos datos únicamente siguiendo sus instrucciones, bajo el acuerdo del artículo 28 del RGPD que el administrador acepta desde la propia aplicación. Esos datos pueden incluir categorías especiales (art. 9) y datos de condenas e infracciones penales (art. 10), y a ellos se aplican el deber de secreto profesional y las medidas descritas en el apartado 7.
3. Qué tratamos, para qué y con qué base jurídica
| Tratamiento | Datos | Finalidad | Base jurídica |
|---|---|---|---|
| Alta y gestión de la cuenta | Nombre, correo electrónico, contraseña cifrada, rol, despacho al que pertenece, datos del segundo factor si se activa | Crear y mantener la cuenta, autenticar al usuario, permitir el trabajo en equipo dentro del despacho | Ejecución del contrato (art. 6.1.b RGPD) |
| Facturación y pagos | Razón social, NIF, dirección de facturación, plan contratado, historial de cobros. Los datos de la tarjeta los trata directamente Stripe y no llegan a nuestros sistemas | Cobrar el servicio, emitir facturas y cumplir las obligaciones fiscales y contables | Ejecución del contrato y obligación legal (arts. 6.1.b y 6.1.c RGPD) |
| Soporte y comunicaciones del servicio | Correo, contenido de la consulta, sugerencias enviadas desde la aplicación | Atender incidencias, responder consultas y avisar de cambios relevantes del servicio o de sus condiciones | Ejecución del contrato e interés legítimo (arts. 6.1.b y 6.1.f RGPD) |
| Avisos de plazos por correo | Correo del usuario y datos mínimos del evento (asunto y fecha) | Avisar del vencimiento de plazos y señalamientos registrados en el calendario | Ejecución del contrato, con posibilidad de desactivarlos en Ajustes (art. 6.1.b RGPD) |
| Seguridad y registro de auditoría | Dirección IP, fecha y hora, tipo de acción sensible (accesos, borrados, exportaciones), identificador de usuario | Prevenir accesos no autorizados y abusos, poder acreditar quién hizo qué y cuándo | Interés legítimo en la seguridad de la información y obligación de medidas técnicas (arts. 6.1.f y 32 RGPD) |
| Métricas de uso del servicio | Contadores agregados por despacho: número de consultas, escritos generados, coste de proceso. Sin contenido de los expedientes | Aplicar los límites de uso contratados, dimensionar la infraestructura y mejorar el producto | Ejecución del contrato e interés legítimo (arts. 6.1.b y 6.1.f RGPD) |
| Medición publicitaria del sitio web público | Dirección IP, datos del navegador y del dispositivo, páginas del sitio público visitadas y acciones realizadas en él (visita, llegada al formulario de alta, alta completada), identificadores de las cookies del píxel de Meta | Saber qué anuncios traen despachos que acaban dándose de alta, para medir y ajustar las campañas. No alcanza al interior de la aplicación ni a los datos de los expedientes | Consentimiento, prestado en el aviso de cookies y revocable en cualquier momento (art. 6.1.a RGPD y art. 22.2 LSSI) |
| Comunicaciones comerciales | Correo electrónico | Informar de novedades del producto a quien lo solicite o sea ya cliente respecto de servicios similares | Consentimiento o interés legítimo (art. 6.1.a y 6.1.f RGPD y art. 21.2 LSSI), revocable en cualquier momento |
La cumplimentación de los datos marcados como necesarios en el alta es requisito para poder prestar el servicio; sin ellos no es posible crear la cuenta ni emitir factura.
4. Cuánto tiempo conservamos los datos
| Dato | Plazo de conservación |
|---|---|
| Cuenta de usuario y datos del despacho | Mientras la relación esté vigente. Tras la baja, supresión en un máximo de 30 días, salvo lo indicado abajo |
| Contenido de los expedientes (como encargados) | El previsto en el acuerdo de encargo: borrado lógico inmediato a la baja y supresión física en un máximo de 30 días, salvo instrucción de devolución previa |
| Facturas y documentación contable | Los plazos de prescripción fiscal y mercantil aplicables (con carácter general, hasta 6 años) |
| Registro de auditoría y trazas de seguridad | Hasta 12 meses, o más si son necesarias para investigar un incidente o para el ejercicio o defensa de reclamaciones |
| Copias de seguridad | Rotación automática; los datos suprimidos desaparecen de las copias al completarse el ciclo de rotación |
5. Destinatarios y proveedores
No vendemos datos personales ni los cedemos a terceros con fines publicitarios. Solo intervienen los proveedores necesarios para prestar el servicio, todos ellos sujetos a contrato de encargo con obligaciones equivalentes a las nuestras:
| Proveedor | Para qué | Dónde se trata el dato |
|---|---|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento de documentos | Unión Europea |
| Vercel Inc. | Alojamiento de la aplicación web | UE / EE. UU. (red de distribución) |
| Trigger.dev, Inc. | Ejecución de trabajos en segundo plano (OCR, indexación) — procesamiento efímero | EE. UU. |
| Mistral AI SAS | Reconocimiento óptico de caracteres y vectorización de texto | Unión Europea (Francia) |
| Anthropic, PBC | Generación y análisis de texto asistidos — procesamiento efímero, sin entrenamiento con datos del cliente | EE. UU. |
| Stripe, Inc. | Pagos y facturación — no accede a expedientes ni documentos | EE. UU. |
| Resend, Inc. | Envío de correo transaccional (avisos de plazos y notificaciones) | EE. UU. |
Aparte de esos proveedores, y solo si lo autorizas en el aviso de cookies, el sitio web público comunica datos de navegación a Meta Platforms Ireland Limited con fines de medición publicitaria. Meta no es un encargado nuestro: actúa como corresponsable en la recogida y transmisión, y como responsable independiente del uso posterior. Este tratamiento no alcanza al interior de la aplicación ni a los datos de los expedientes y desaparece por completo si rechazas o revocas el consentimiento. El detalle está en la política de cookies.
Además, los datos podrán comunicarse a jueces, tribunales, administraciones públicas y fuerzas y cuerpos de seguridad cuando exista una obligación legal de hacerlo, y a asesores externos sujetos a confidencialidad cuando sea necesario para el ejercicio o la defensa de reclamaciones.
La lista actualizada de subencargados figura en el Anexo III del acuerdo de encargo de tratamiento. Cualquier alta o sustitución se comunica con al menos 15 días de antelación, con derecho de oposición motivada del despacho.
6. Transferencias internacionales
Beny Mozo LLC es una entidad establecida en Estados Unidos y varios de los proveedores anteriores tratan datos fuera del Espacio Económico Europeo. La prestación del servicio implica, por tanto, transferencias internacionales en el sentido del Capítulo V del RGPD.
Esas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea y, cuando el proveedor está certificado, en la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. Se aplican además medidas complementarias: cifrado en tránsito y en reposo, minimización de los datos enviados a cada proveedor, alojamiento de la base de datos y de los documentos en región europea y compromiso contractual de no utilizar el contenido para entrenar modelos.
La medición publicitaria del sitio público, cuando la autorizas, implica también transferencia a Estados Unidos por parte de Meta, amparada en su certificación en el Marco de Privacidad de Datos UE-EE. UU. y en las Cláusulas Contractuales Tipo. Es la única de todas estas transferencias que depende exclusivamente de tu consentimiento: si no lo das, no se produce.
Puedes solicitar copia de las garantías aplicadas escribiendo a info@rulhaven.ai.
7. Seguridad
Aplicamos las medidas técnicas y organizativas del artículo 32 del RGPD, descritas en detalle en el Anexo II del acuerdo de encargo. Entre otras:
- cifrado TLS 1.2 o superior en tránsito y AES-256 en reposo;
- aislamiento estricto entre despachos mediante seguridad a nivel de fila forzada en la base de datos: un fallo de la aplicación no puede exponer datos de otro despacho;
- documentos en repositorio privado, accesibles solo mediante enlaces firmados de 15 minutos;
- control de acceso por roles y segundo factor de autenticación (TOTP) disponible para todas las cuentas;
- registro de auditoría de solo adición para accesos, borrados y exportaciones;
- copias de seguridad diarias, cabeceras de seguridad, política de seguridad de contenidos y limitación de tasa frente a abusos automatizados.
8. Inteligencia artificial
La plataforma utiliza modelos de lenguaje para generar borradores, resúmenes, análisis y respuestas. Sobre ello conviene saber que:
- el procesamiento por los proveedores de modelos es efímero: el contenido se envía para obtener la respuesta y no se conserva por ellos para otros fines;
- los datos de los despachos no se emplean para entrenar ni afinar modelos, ni por nosotros ni por nuestros proveedores;
- no se adoptan decisiones automatizadas que produzcan efectos jurídicos sobre los interesados en el sentido del artículo 22 del RGPD: todo resultado es un borrador sometido a revisión del letrado;
- los cálculos de fechas y plazos procesales los realiza lógica determinista, no el modelo.
9. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado, escribiendo a info@rulhaven.ai e indicando el derecho que ejercitas y acompañando copia de un documento que acredite tu identidad. Responderemos en el plazo de un mes, prorrogable dos más si la solicitud es compleja.
Si tus datos aparecen en el expediente de un despacho usuario, el responsable ante ti es ese despacho: dirígete a él y nosotros le prestaremos la asistencia necesaria para atender tu solicitud.
Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — aepd.es) o ante la autoridad de control de tu Estado miembro.
10. Violaciones de seguridad
Si se produjera una violación de la seguridad de los datos personales, la notificaremos sin dilación indebida al despacho afectado, con la información necesaria para que pueda cumplir sus obligaciones de los artículos 33 y 34 del RGPD, y adoptaremos las medidas de contención y subsanación que procedan.
11. Cookies
La plataforma utiliza únicamente cookies técnicas necesarias para mantener la sesión. El sitio web público puede cargar además el píxel de Meta con fines de medición publicitaria, pero solo si lo aceptas previamente en el aviso que aparece en la primera visita; rechazarlo cuesta un clic y no limita el uso de la web. Puedes revocar tu decisión en cualquier momento desde el enlace «Configuración de cookies» del pie de página. El detalle de cada cookie, su duración y las transferencias que implica está en la política de cookies.
12. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, organizativos o del propio servicio. La versión vigente es siempre la publicada en esta página, con su fecha de actualización. Si el cambio afecta de forma sustancial al tratamiento, lo comunicaremos por correo electrónico o mediante aviso en la aplicación antes de que surta efecto.