Legal y protección de datos
Paction AI está diseñado desde sus cimientos para el sector legal. Esta página recoge en un solo lugar nuestra política de privacidad, el acuerdo de tratamiento de datos del artículo 28 RGPD y la descripción técnica y jurídica de cómo protegemos su información.
01 — Política
Política de Privacidad
Qué datos recopilamos, con qué base jurídica, cómo los tratamos y cuáles son sus derechos como interesado.
Ver política02 — DPA
Acuerdo de Tratamiento de Datos
Acuerdo formal del artículo 28 RGPD. Obligaciones del encargado, subencargados autorizados y garantías contractuales.
Ver DPA03 — Seguridad
Seguridad y Cifrado
Medidas técnicas y organizativas: cifrado, aislamiento de datos, certificaciones y arquitectura de privacidad.
Ver medidas de seguridad01 — Política de Privacidad
Última actualización: mayo de 2026
El presente documento es vinculante para todos los usuarios de la plataforma Paction AI y del sitio web paction.ai, de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
El responsable del tratamiento de los datos personales recabados a través del sitio web y de la plataforma Paction AI es:
Paction AI ha designado un Delegado de Protección de Datos (DPD) con quien puede contactar para cualquier cuestión relativa al tratamiento de sus datos en la dirección privacidad@paction.ai.
Recopilamos únicamente los datos personales necesarios para prestar el servicio. En función de la forma de interacción con Paction AI, dichos datos pueden ser:
Paction AI ofrece integración opcional con Google Drive y Microsoft 365 (OneDrive / SharePoint) con la única finalidad de permitir al usuario importar documentos jurídicos —contratos, escritos, informes— directamente desde dichos servicios para su análisis y edición en la plataforma, y exportar o guardar en ellos los documentos generados.
Cuando el usuario activa estas integraciones, Paction AI accede exclusivamente a los archivos que el propio usuario selecciona de forma explícita. No se accede a ningún archivo, contacto, correo electrónico ni otro dato del usuario sin su intervención directa.
drive.file, que restringe el acceso exclusivamente a los archivos que el usuario abre o crea mediante la integración. No se obtiene acceso al resto del contenido del Drive del usuario.Paction AI trata sus datos personales con las siguientes finalidades y bases jurídicas conforme al artículo 6 del RGPD:
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Prestación del servicio — acceso y uso de la plataforma Paction AI. | Ejecución de un contrato (art. 6.1.b) |
| Gestión de la relación comercial — facturación, soporte técnico, comunicaciones de servicio. | Ejecución de un contrato (art. 6.1.b) |
| Comunicaciones de servicio — notificaciones transaccionales, alertas de cuenta, actualizaciones de seguridad y del servicio contratado. | Ejecución de un contrato (art. 6.1.b RGPD) |
| Marketing a clientes actuales — comunicaciones sobre el mismo servicio u otros servicios análogos al contratado, dirigidas exclusivamente a usuarios con suscripción activa o reciente (excepción «cliente suave», art. 21.2 LSSI). | Interés legítimo (art. 6.1.f RGPD; art. 21.2 LSSI). El usuario puede oponerse en cualquier momento mediante el enlace de baja incluido en cada comunicación. |
| Marketing a otros destinatarios — comunicaciones comerciales dirigidas a personas que no sean clientes del mismo servicio o de uno análogo. | Consentimiento expreso previo (art. 6.1.a RGPD; art. 21.1 LSSI). No se realizará envío alguno sin consentimiento inequívoco y documentado. |
| Cumplimiento de obligaciones legales — atención a requerimientos de autoridades públicas, obligaciones contables y fiscales. | Obligación legal (art. 6.1.c) |
| Mejora y seguridad del servicio — análisis técnico agregado y anonimizado del uso de la plataforma. Los documentos del usuario no se utilizan para entrenar modelos de IA. | Interés legítimo (art. 6.1.f) |
| Integración con Google Drive y Microsoft 365 — importación y exportación de documentos jurídicos a petición explícita del usuario. El acceso se limita a los archivos que el usuario selecciona; no se accede a ningún otro dato de la cuenta de Google o Microsoft. | Consentimiento (art. 6.1.a) — el usuario activa la integración de forma voluntaria y puede revocarla en cualquier momento |
Compromiso fundamental: Los documentos jurídicos, consultas y datos de uso que introduzca en la plataforma no se emplean en ningún caso para entrenar, ajustar, mejorar ni evaluar modelos de inteligencia artificial. Esta prohibición es contractualmente vinculante y auditable.
Los datos personales se conservan durante el tiempo estrictamente necesario para cumplir la finalidad para la que fueron recabados:
Los datos personales de los usuarios de Paction AI se almacenan y procesan exclusivamente en servidores ubicados en la Unión Europea, en centros de datos de proveedores europeos. El detalle de los proveedores de infraestructura está disponible en la lista de subencargados accesible en Configuración → Privacidad de su cuenta.
Paction AI no realiza transferencias de datos a países terceros fuera del Espacio Económico Europeo. En el supuesto excepcional de que algún subencargado implicara una transferencia internacional, Paction AI garantizará la existencia de las salvaguardas adecuadas previstas en el Capítulo V del RGPD (decisiones de adecuación, cláusulas contractuales tipo u otros mecanismos equivalentes), previa autorización del responsable del tratamiento.
De conformidad con los artículos 15 a 22 del RGPD y los artículos 13 a 18 de la LOPDGDD, usted tiene derecho a:
Para ejercer cualquiera de estos derechos, diríjase por escrito a privacidad@paction.ai, indicando su nombre, dirección de correo electrónico de la cuenta y el derecho que desea ejercer. Le responderemos en el plazo máximo de un mes desde la recepción de su solicitud (prorrogable por otros dos meses en casos de especial complejidad).
Asimismo, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es, sede de Calle Jorge Juan, 6, 28001 Madrid.
Paction AI implementa medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD para garantizar un nivel de seguridad adecuado al riesgo. Dichas medidas incluyen, entre otras:
Para información técnica detallada, consulte la Sección 03 — Seguridad y Cifrado de esta misma página.
Paction AI trata datos jurídicos mediante inteligencia artificial, lo que puede incluir de forma incidental datos de categorías especiales (datos de salud en procedimientos de responsabilidad civil, datos de menores en procesos de familia, datos relativos a infracciones penales, entre otros) y datos de numerosos interesados a escala potencialmente significativa. El empleo de nuevas tecnologías en este contexto encaja con los supuestos del artículo 35 del RGPD que pueden requerir la realización de una Evaluación de Impacto sobre la Protección de Datos (EIPD o DPIA, por sus siglas en inglés).
En este sentido, Paction AI:
Para solicitar la documentación técnica de Paction AI relativa a la EIPD o para obtener asistencia en la realización de la EIPD del Cliente, diríjase a privacidad@paction.ai.
Paction AI utiliza cookies y tecnologías similares para el funcionamiento del servicio, el análisis de uso y la personalización. Para información detallada sobre las cookies que utilizamos, su finalidad y cómo gestionarlas, consulte nuestra Política de Cookies.
Si ha prestado su consentimiento para recibir comunicaciones comerciales, puede retirar dicho consentimiento en cualquier momento haciendo clic en el enlace de baja incluido en cada comunicación o enviando un correo electrónico a privacidad@paction.ai.
Paction AI puede actualizar esta política periódicamente para reflejar cambios en el servicio, en la normativa aplicable o en nuestras prácticas de privacidad. Cuando los cambios sean relevantes, se lo notificaremos por correo electrónico a la dirección asociada a su cuenta o mediante un aviso destacado en la plataforma, con una antelación mínima de 30 días naturales antes de la entrada en vigor de los nuevos términos.
02 — DPA
Conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) — Vigente desde mayo de 2026
El presente Acuerdo de Tratamiento de Datos («ATD» o «DPA») se incorpora y forma parte integrante de los Términos de Servicio de Paction AI. Al aceptar dichos Términos, el Cliente acuerda quedar vinculado por el presente ATD. Una copia descargable en PDF se encuentra disponible en su cuenta, en la sección Configuración → Privacidad.
Responsable del tratamiento
El Cliente
El usuario o entidad que contrata los servicios de Paction AI y que determinará los fines y los medios del tratamiento de los datos personales de sus clientes, empleados y contrapartes.
Encargado del tratamiento
Paction AI, S.L.
NIF B27589670. Calle Ausiàs Marc, número 7, 3.º, 08010 Barcelona, España. Contacto DPD: privacidad@paction.ai
El presente ATD regula los términos y condiciones aplicables al tratamiento de datos personales por parte de Paction AI, en su condición de encargado del tratamiento, en el marco de la prestación de los servicios de asistencia jurídica, análisis documental y gestión de contratos recogidos en los Términos de Servicio.
Paction AI tratará los datos personales únicamente en nombre y por cuenta del Cliente, siguiendo las instrucciones documentadas de éste, tal y como se establecen en los Términos de Servicio y en las funcionalidades habilitadas en la plataforma. Paction AI no tratará los datos para ninguna otra finalidad, salvo cuando la conservación o el tratamiento resulte obligatorio en virtud del Derecho de la Unión o de los Estados miembros, en cuyo caso Paction AI informará al Cliente de dicha obligación legal antes del inicio del tratamiento, a menos que la normativa aplicable prohíba tal comunicación por razones de interés público.
El tratamiento de datos tiene por objeto la prestación de los servicios de Paction AI. Las operaciones de tratamiento comprenden, entre otras, la recepción, almacenamiento, procesamiento, análisis e indexación de documentos jurídicos, así como la generación de respuestas mediante modelos de inteligencia artificial.
El tratamiento se mantendrá durante la vigencia del contrato de prestación de servicios y cesará en la fecha de terminación, resolución o expiración del mismo, o en el momento en que el Cliente solicite la supresión anticipada de los datos.
En función de los documentos y consultas que el Cliente introduzca en la plataforma, los datos personales objeto de tratamiento pueden incluir las siguientes categorías:
| Tipo de dato | Descripción | Categorías de interesados |
|---|---|---|
| Identificativos | Nombre, apellidos, dirección de correo electrónico, NIF/NIE/CIF, número de colegiado. | Empleados y colaboradores del Cliente; clientes del Cliente; contrapartes contractuales; peritos y testigos. |
| Datos de contacto | Dirección postal, número de teléfono. | Ídem anterior. |
| Datos jurídicos y procesales | Contenido de contratos, escrituras, resoluciones judiciales, dictámenes y documentos legales de análoga naturaleza que el Cliente cargue en la plataforma. | Partes de contratos, litigantes, interesados en procedimientos administrativos. |
| Categorías especiales (art. 9 RGPD) | Pueden aparecer de manera incidental en documentos jurídicos (datos de salud en peritos médicos, datos sindicales en negociaciones laborales, etc.). | Partes en procedimientos de familia, laboral, penal u otras materias sensibles. |
| Datos de uso y trazabilidad | Registros de acceso, consultas realizadas, historial de interacciones. | Usuarios registrados del Cliente. |
Paction AI tratará los datos personales únicamente siguiendo las instrucciones documentadas del Cliente. Las instrucciones iniciales se contienen en los Términos de Servicio y en la configuración habilitada en la plataforma por el Cliente. El Cliente podrá solicitar instrucciones adicionales mediante comunicación escrita a privacidad@paction.ai, en cuyo caso será necesario un acuerdo por escrito entre las partes para la implementación de medidas adicionales a las ofrecidas por Paction AI.
Si Paction AI considera que alguna instrucción infringe el RGPD o cualquier otra normativa de protección de datos aplicable de la Unión o de los Estados miembros, lo comunicará sin demora al Cliente.
Paction AI garantizará que todas las personas autorizadas para tratar datos personales del Cliente estén sujetas a obligaciones de confidencialidad de naturaleza contractual o legal, y que dichas obligaciones subsistan tras la terminación de la relación laboral o contractual.
Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, Paction AI aplicará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, cuando proceda:
Para una descripción técnica detallada de las medidas implementadas, véase la Sección 03 — Seguridad y Cifrado de esta página.
El Cliente autoriza a Paction AI a recurrir a los subencargados del tratamiento relacionados en el Anexo A del presente ATD. Paction AI impondrá a sus subencargados, mediante contrato u otro acto jurídico vinculante conforme al Derecho de la Unión o de los Estados miembros, las mismas obligaciones en materia de protección de datos que las contenidas en el presente ATD, en particular la obligación de ofrecer garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas.
Paction AI notificará al Cliente con al menos 30 días naturales de antelación cualquier cambio previsto en los subencargados (alta o sustitución), mediante comunicación escrita a la dirección de correo electrónico registrada en la cuenta. El Cliente dispondrá de un plazo de 15 días naturales desde la recepción de la notificación para ejercer su derecho de oposición mediante comunicación expresa, por escrito y debidamente motivada en base a criterios objetivos de protección de datos, dirigida a privacidad@paction.ai. Transcurrido dicho plazo sin oposición expresa, se entenderá que el Cliente ha prestado su consentimiento al cambio propuesto. En caso de oposición motivada, las partes dispondrán de 30 días adicionales para alcanzar un acuerdo; si no fuera posible, cualquiera de ellas podrá resolver el contrato de servicios sin penalización por razones vinculadas a protección de datos, mediante preaviso escrito de 30 días.
Si algún subencargado incumple sus obligaciones en materia de protección de datos, Paction AI seguirá siendo plenamente responsable ante el Cliente del cumplimiento de las obligaciones de dicho subencargado.
Paction AI asistirá al Cliente, en la medida de lo técnicamente posible y mediante medidas organizativas apropiadas, para que éste pueda cumplir con su obligación de dar respuesta a las solicitudes de ejercicio de los derechos reconocidos en los artículos 15 a 22 del RGPD (acceso, rectificación, supresión, oposición, limitación, portabilidad y derecho a no ser objeto de decisiones automatizadas). Paction AI notificará al Cliente sin demora cualquier solicitud de ejercicio de derechos que reciba directamente de los interesados, sin resolverla por su propia cuenta.
Paction AI asistirá al Cliente en la realización de evaluaciones de impacto relativas a la protección de datos (EIPD, conforme al artículo 35 del RGPD) y en las consultas previas a la autoridad de control (art. 36 RGPD), teniendo en cuenta la naturaleza del tratamiento y la información a disposición de Paction AI.
Paction AI notificará al Cliente, sin dilación indebida y en todo caso en el plazo máximo de 72 horas desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales que afecte a datos del Cliente, de conformidad con los artículos 33 y 34 del RGPD. La notificación incluirá, en la medida en que sea posible y esté disponible en ese momento:
Si no fuera posible facilitar toda la información simultáneamente, se podrá proporcionar de manera gradual sin dilación indebida.
De conformidad con el artículo 30.2 del RGPD, Paction AI mantiene un Registro de Actividades de Tratamiento en su condición de encargado del tratamiento, que recoge, por cada categoría de tratamiento efectuado en nombre del Cliente: el nombre y datos de contacto del encargado y del responsable, las categorías de tratamientos efectuados, las transferencias de datos a terceros países cuando proceda, y una descripción general de las medidas de seguridad técnicas y organizativas adoptadas. Dicho registro estará disponible para el Cliente bajo petición dirigida a privacidad@paction.ai.
Asimismo, de conformidad con el artículo 31 del RGPD, Paction AI cooperará con la autoridad de control competente (en particular, la Agencia Española de Protección de Datos) en el desempeño de sus funciones, respondiendo a los requerimientos que ésta pudiera formular en relación con los tratamientos efectuados en nombre del Cliente. Paction AI informará al Cliente sin demora de cualquier requerimiento de la autoridad de control que afecte a los datos objeto del presente ATD, en la medida en que la normativa aplicable lo permita.
A la terminación de la prestación de los servicios de tratamiento, Paction AI, a elección del Cliente y según lo que éste indique, suprimirá todos los datos personales o los devolverá al Cliente y suprimirá las copias existentes en el plazo máximo de 30 días naturales contados desde la fecha de terminación o de la solicitud de supresión. Dentro de dicho plazo, los datos pertenecientes a categorías especiales conforme al artículo 9 del RGPD y los datos relativos a infracciones y condenas penales conforme al artículo 10 del RGPD serán objeto de supresión prioritaria, con documentación independiente de la fecha y resultado de dicha supresión en el certificado previsto en el párrafo siguiente.
Los plazos anteriores se aplicarán salvo que el Derecho de la Unión o de los Estados miembros exija la conservación de los datos durante un período mayor, en cuyo caso Paction AI informará al Cliente de dicha obligación legal y del plazo exacto de conservación.
Paction AI emitirá al Cliente, en el plazo de 10 días hábiles desde la supresión efectiva, una certificación escrita acreditativa de dicha supresión o, en su caso, de la devolución de los datos.
Paction AI pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente ATD, y permitirá la realización de auditorías, incluyendo inspecciones, por parte del Cliente o de un auditor independiente designado por éste, previa notificación escrita con un mínimo de 30 días naturales de antelación y en condiciones acordadas mutuamente que no perturben de forma desproporcionada las operaciones de Paction AI.
Los costes de las auditorías se distribuyen del siguiente modo:
A los efectos de la presente cláusula, se entenderá por «incumplimiento material» aquel que haya sido declarado por resolución firme de autoridad de control competente (en particular, la Agencia Española de Protección de Datos) o por sentencia judicial firme. Las desviaciones técnicas menores o los hallazgos susceptibles de corrección inmediata no tendrán la consideración de incumplimiento material a estos efectos.
Paction AI no transferirá datos personales del Cliente a países u organizaciones internacionales situados fuera del Espacio Económico Europeo sin la autorización previa y por escrito del Cliente, y sin que se establezcan las salvaguardas adecuadas previstas en el Capítulo V del RGPD (en particular, decisiones de adecuación de la Comisión Europea, cláusulas contractuales tipo o normas corporativas vinculantes).
Los subencargados relacionados en el Anexo A han sido seleccionados tras las revisiones de diligencia debida oportunas, y entre otros criterios, por operar dentro del EEE o por disponer de mecanismos de transferencia adecuados debidamente documentados y verificados.
Cada parte responderá, frente a la autoridad de control competente, frente a los interesados y entre sí, por los daños derivados del incumplimiento de las obligaciones que le correspondan en virtud del RGPD y del presente ATD. La responsabilidad de Paction AI como encargado del tratamiento se rige por los siguientes parámetros:
El presente ATD se rige por el Derecho español y, en particular, por el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD). Para la resolución de cualquier controversia derivada del presente ATD, las partes se someten a los juzgados y tribunales de la ciudad de Barcelona, con renuncia expresa a cualquier otro fuero que pudiera corresponderles.
El presente ATD refleja las obligaciones derivadas de la normativa de protección de datos vigente en su fecha de entrada en vigor. Ante modificaciones del Reglamento (UE) 2016/679, aprobación de nuevas cláusulas contractuales tipo por la Comisión Europea, resoluciones vinculantes del Comité Europeo de Protección de Datos o cambios normativos de alcance equivalente que afecten al contenido del presente ATD, las partes se obligan a negociar de buena fe las modificaciones necesarias para mantener la conformidad del tratamiento con la normativa aplicable en cada momento.
A tal efecto, Paction AI monitorizará activamente los cambios normativos relevantes y notificará al Cliente, con antelación razonable, las modificaciones del ATD que resulten necesarias para su adaptación. Dichas modificaciones entrarán en vigor en la fecha indicada en la notificación, salvo oposición motivada del Cliente en el plazo de 15 días naturales desde su recepción. Si la modificación resultara impuesta por normativa de obligado cumplimiento, será de aplicación inmediata independientemente de la oposición del Cliente, sin que ello conlleve responsabilidad para ninguna de las partes.
La lista completa y actualizada de subencargados autorizados por el Cliente al aceptar los Términos de Servicio está accesible en todo momento desde su cuenta de Paction AI, en la sección Configuración → Privacidad. Cualquier modificación será notificada con un mínimo de 30 días de antelación.
03 — Seguridad y Cifrado
Paction AI ha sido diseñado para el sector legal desde su arquitectura base. A continuación describimos de forma técnica y auditable las medidas que garantizan la protección de los datos que confía a nuestra plataforma.
Sus documentos jurídicos están protegidos con los estándares de cifrado más exigentes en todas las fases: almacenamiento, transmisión y procesamiento.
Toda la infraestructura de Paction AI reside en centros de datos europeos. Sus datos nunca abandonan el Espacio Económico Europeo.
Paction AI implementa de forma integral los requisitos del Reglamento (UE) 2016/679 y su trasposición en la LOPDGDD, con procesos documentados y auditables.
El Sistema de Gestión de Seguridad de la Información (SGSI) de Paction AI está certificado por organismo acreditado, con revisión y auditoría anuales.
Esta es la garantía fundamental de Paction AI para el sector legal. Sus documentos, consultas e interacciones no se emplean bajo ningún concepto para entrenar, ajustar, afinar ni mejorar modelos de inteligencia artificial, propios ni de terceros.
Prohibición contractual
La cláusula de no-entrenamiento figura expresamente en los Términos de Servicio, en el DPA y en los contratos con todos los proveedores de modelos. Es una obligación de resultado, no de medios.
Aislamiento de sesión
Los documentos se procesan en sesiones aisladas. Una vez finalizada la sesión y generada la respuesta, los datos no se persisten en los sistemas del proveedor de inferencia.
Auditable e independiente
Paction AI facilita auditorías técnicas independientes para verificar el cumplimiento de este compromiso. Disponible bajo solicitud para clientes Enterprise.
Respuesta a incidentes
Ante cualquier violación de la seguridad de datos, Paction AI activa un protocolo formal de respuesta que cumple íntegramente con los artículos 33 y 34 del RGPD.
< 72h
Notificación a la AEPD
Notificación a la Agencia Española de Protección de Datos en el plazo máximo exigido por el artículo 33 del RGPD desde el momento del conocimiento del incidente.
24/7
Equipo de respuesta
Equipo de respuesta a incidentes de seguridad disponible de forma ininterrumpida. Procedimiento de escalado interno con responsables definidos.
Sin dilación
Notificación al Cliente
Notificación directa al responsable del tratamiento (el Cliente) en el menor tiempo posible desde el conocimiento de la brecha, con información técnica detallada del incidente.
Post-mortem
Informe técnico
Para incidentes significativos, Paction AI elabora y entrega un informe post-mortem que incluye causa raíz, impacto, acciones correctoras y medidas preventivas adoptadas.
Enterprise — Instancia dedicada
Para grandes despachos, corporaciones y organismos públicos con requisitos de privacidad avanzados, Paction AI ofrece despliegue en infraestructura dedicada y aislada. Red privada virtual (VNet) sin recursos compartidos, opciones de cloud privado o despliegue on-premise, gestión de claves de cifrado por el propio cliente (BYOK — Bring Your Own Key), SLA personalizado y facilitación de auditorías técnicas independientes.