Aviso de privacidad
Qué tratamos, por instrucción de quién, dónde se almacena y qué puedes pedirnos que hagamos con ello.
Última actualización: 29 de junio de 2026
LIBRO III. PROTECCIÓN DE DATOS, PRIVACIDAD, ALOJAMIENTO Y ACUERDO DE TRATAMIENTO DE DATOS
A. Principios Generales
HAQQ reconoce la importancia de la privacidad, la confidencialidad, la ciberseguridad, el secreto profesional y la protección de datos en la prestación de servicios de tecnología jurídica. HAQQ tratará los Datos Personales del Cliente de conformidad con el presente Libro III, la legislación vigente y las instrucciones documentadas del Cliente cuando HAQQ actúe como Encargado del Tratamiento.
El presente Libro III forma parte del Acuerdo y opera como un acuerdo de tratamiento de datos en la medida en que HAQQ trate Datos Personales del Cliente en nombre de un Cliente como Encargado del Tratamiento, prestador de servicios o función equivalente.
B. Funciones de las Partes
Para las Suscripciones Comerciales, el Cliente generalmente determina los fines y los medios del tratamiento de los Datos del Cliente presentados en el Ecosistema y actúa como Responsable del Tratamiento. HAQQ trata dichos Datos del Cliente en nombre del Cliente y actúa como Encargado del Tratamiento, salvo cuando HAQQ determine los fines y los medios del tratamiento para sus propias operaciones comerciales legítimas u obligaciones legales.
Para las Suscripciones Personales, HAQQ podrá actuar como Responsable del Tratamiento respecto de la información de la cuenta, los datos de facturación, los datos de uso, la prevención del fraude, la atención al cliente y el tratamiento para fines de cumplimiento. Si un Suscriptor Personal carga datos personales de terceros, el Suscriptor Personal podrá actuar como Responsable del Tratamiento de dichos datos de terceros y HAQQ podrá actuar como Encargado del Tratamiento de dichos datos.
HAQQ actúa como Responsable del Tratamiento independiente respecto del tratamiento necesario para su propia facturación, contabilidad, fiscalidad, prevención del fraude, cumplimiento de sanciones, supervisión de seguridad, reclamaciones legales, administración de productos, cumplimiento interno y obligaciones de gobierno corporativo. El desarrollo de producto interno de HAQQ no implica el entrenamiento, el ajuste fino (fine-tuning) ni la mejora de modelos de IA con Datos del Cliente, Datos de Asunto, instrucciones (prompts), salidas o contenido de Usuario, salvo cuando se acuerde expresamente en un acuerdo escrito firmado de forma separada y lo permita la ley.
C. Aplicación Transjurisdiccional
La residencia de los datos determina la ubicación de alojamiento por defecto y puede afectar a los mecanismos de transferencia, los compromisos de alojamiento local y las salvaguardas técnicas aplicables a los Datos del Cliente. No obstante, las leyes de privacidad y protección de datos aplicables a una actividad de tratamiento concreta también pueden depender de factores adicionales, incluida la ubicación del interesado, el establecimiento o lugar de actividad del Responsable o Encargado del Tratamiento, la jurisdicción en la que se ofrecen o se dirigen los servicios, las leyes imperativas de consumo o privacidad, la naturaleza de los datos tratados y cualquier acuerdo o Propuesta Oficial celebrado de forma separada.
HAQQ tratará los Datos Personales del Cliente de conformidad con las Leyes de Protección de Datos Aplicables que apliquen a HAQQ en su función de Responsable del Tratamiento, Encargado del Tratamiento, prestador de servicios o función equivalente. El Cliente sigue siendo responsable de determinar y cumplir las leyes aplicables a su propia recogida, uso, presentación y tratamiento de los Datos del Cliente.
Ejemplos de leyes de privacidad potencialmente relevantes incluyen el RGPD, el RGPD del Reino Unido, la PDPL de los EAU, la PDPL de Arabia Saudí (KSA), la PDPL de Omán, el Reglamento de Protección de la Privacidad de Datos de CITRA de Kuwait, la PDPL de Baréin y la Ley n.º 81 de 2018 del Líbano. Estos ejemplos son ilustrativos y no excluyen la aplicación de otras leyes imperativas de privacidad, consumo, ciberseguridad, telecomunicaciones, secreto profesional o sectoriales.
D. Principios de Tratamiento
HAQQ trata los datos personales de conformidad con los siguientes principios:
- Licitud, Lealtad y Transparencia. Los datos se tratan sobre una base lícita y se describen mediante las presentes Condiciones y los avisos aplicables.
- Limitación de la Finalidad. Los datos se tratan para fines determinados, explícitos y legítimos relacionados con los Servicios.
- Minimización de Datos. Los datos tratados se limitan a lo que es adecuado, pertinente y necesario para los fines aplicables.
- Exactitud. Se adoptan medidas razonables para mantener los datos exactos y actualizados cuando HAQQ controla los datos.
- Limitación del Plazo de Conservación. Los datos se conservan únicamente durante el tiempo necesario, con sujeción a los requisitos legales, regulatorios, de copia de seguridad, de auditoría, de seguridad, de facturación y de litigios.
- Integridad y Confidencialidad. Los datos se protegen mediante medidas técnicas y organizativas apropiadas al riesgo.
- Responsabilidad Proactiva. HAQQ mantiene políticas, registros y documentación diseñados para demostrar el cumplimiento de sus obligaciones.
E. Categorías de Datos Tratados
HAQQ podrá tratar las siguientes categorías de datos:
- Datos de Identidad: nombres, títulos, identificadores, identificadores profesionales, identificadores emitidos por el gobierno cuando se requieran e identificadores de cuenta.
- Datos de Contacto: direcciones de correo electrónico, números de teléfono, direcciones, datos de la organización y preferencias de contacto.
- Datos Profesionales: cargo, despacho u organización, colegiación, licencias profesionales, áreas de práctica, credenciales e información de la función.
- Expedientes de Casos y Asuntos: documentos jurídicos, contratos, escritos, memorandos, pruebas, correspondencia, materiales de divulgación de prueba (discovery), anexos, documentos judiciales, notas de asuntos, tareas, audiencias, hitos y registros conexos.
- Datos de CRM: registros de clientes, registros de contactos, historial de relaciones, datos de facturación, registros de tiempos, notas, comunicaciones y registros de interacción.
- Datos de Autenticación: nombres de usuario, contraseñas con hash, tokens, factores MFA, respuestas a desafíos de seguridad, credenciales de acceso e identificadores de sesión.
- Metadatos del Sistema: direcciones IP, identificadores de dispositivo, tipos de navegador, datos del sistema operativo, registros (logs), marcas de tiempo, ubicación derivada de la IP o de la configuración del dispositivo, diagnósticos, datos de rendimiento y rastros de actividad.
- Datos de Facturación y de Interfaz de Pago: datos de facturas, datos de suscripción, referencias de transacciones, estado de pago, datos fiscales, datos del perfil de facturación y metadatos de pago limitados. Los datos completos de tarjetas de pago son tratados por el Socio de Pago o por un procesador conforme a PCI-DSS, no por HAQQ, salvo que se indique expresamente.
- Datos de Soporte: tickets de soporte, contenido de chat, capturas de pantalla, archivos de diagnóstico, pasos de reproducción, registros (logs) y comunicaciones con HAQQ.
- Datos Derivados: telemetría anonimizada y agregada, métricas de uso, análisis de rendimiento, datos de fiabilidad y diagnósticos de seguridad que no identifican a Clientes, Usuarios, Clientes (Clients) ni interesados.
F. Categorías Sensibles y Especiales de Datos
HAQQ no exige a los Clientes presentar categorías especiales de datos personales, datos de condenas penales, datos de salud, datos biométricos, datos de menores, datos de cuentas financieras, pruebas de litigios, información privilegiada u otra información sensible o regulada, salvo que dichos datos sean necesarios para el uso autorizado de los Productos por parte del Cliente.
Dado que los Productos pueden utilizarse para la gestión de la práctica jurídica, la gestión de casos, la captación de clientes (client intake), la asistencia de Legal AI, el almacenamiento de documentos, la facturación y la comunicación mediante e-Client, los Clientes podrán optar por cargar o tratar información sensible dentro de los Expedientes de Casos y Asuntos. Cuando un Cliente presente datos sensibles o de categoría especial, el Cliente declara y garantiza que dispone de una base lícita, consentimiento válido cuando se requiera, avisos apropiados, autorización profesional, facultad de confidencialidad y cualquier base regulatoria requerida para tratar dichos datos a través de los Productos.
HAQQ aplicará las medidas técnicas y organizativas descritas en el presente Acuerdo, pero el Cliente sigue siendo responsable de determinar si los Productos son apropiados para la sensibilidad, la jurisdicción y el estatus regulatorio de los datos que presenta. HAQQ podrá rechazar, suspender, restringir, eliminar, poner en cuarentena o exigir salvaguardas adicionales para las categorías de datos que HAQQ determine razonablemente que crean un riesgo legal, de seguridad, regulatorio, operativo o de seguridad física inaceptable, con sujeción a la legislación vigente y a cualquier acuerdo celebrado de forma separada.
G. Fines del Tratamiento
HAQQ trata los datos para los siguientes fines:
- registro de cuentas, verificación de identidad, autenticación y gestión de acceso;
- prestación y administración de los Productos y Servicios;
- gestión de casos y asuntos de e-Firm;
- recuperación, indexación, sumarización, asistencia en redacción, extracción, clasificación, asistencia en flujos de trabajo y contextualización específica del inquilino (tenant) de Legal AI;
- comunicación mediante e-Client, intercambio de documentos, visibilidad de facturas y funcionalidad del portal del cliente;
- listado de perfiles, búsqueda, consulta y funcionalidad de emparejamiento de Legal Directory;
- flujos de trabajo institucionales de eBar;
- funcionalidad de la capa tecnológica de eWallet y soporte de interfaz de pago;
- facturación, emisión de facturas, gestión de suscripciones, contabilidad, fiscalidad y cobro;
- soporte, resolución de problemas, mantenimiento, respuesta a incidentes y mejora del servicio;
- supervisión de seguridad, prevención del fraude, detección de uso indebido, cribado de sanciones, soporte de AML/CTF cuando proceda y cumplimiento;
- auditoría, gestión de riesgos, reclamaciones legales, respuesta regulatoria y exigencia del cumplimiento del presente Acuerdo;
- telemetría anonimizada y agregada para el rendimiento del servicio, la fiabilidad, la planificación de capacidad, los diagnósticos, la seguridad y los análisis operativos;
- cualquier otro fin autorizado por el Cliente o exigido por la ley.
H. Base Lícita
Cuando HAQQ actúe como Responsable del Tratamiento, HAQQ podrá basarse en una o más bases lícitas, incluidas la ejecución de un contrato, el cumplimiento de obligaciones legales, los intereses legítimos, el consentimiento, el establecimiento o la defensa de reclamaciones legales u otras bases lícitas reconocidas conforme a la legislación vigente.
Cuando HAQQ actúe como Encargado del Tratamiento, el Cliente es responsable de identificar y documentar la base lícita de los Datos Personales del Cliente presentados a los Productos. HAQQ trata dichos datos siguiendo las instrucciones documentadas del Cliente, incluidos el presente Acuerdo, los Formularios de Pedido aplicables, las Propuestas Oficiales, las configuraciones de la plataforma y las acciones de los Usuarios autorizados.
I. Obligaciones del Encargado del Tratamiento
Cuando HAQQ actúe como Encargado del Tratamiento, HAQQ deberá:
- tratar los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, salvo que la ley lo exija;
- garantizar que las personas autorizadas para tratar los Datos Personales del Cliente estén sujetas a obligaciones de confidencialidad;
- implementar medidas técnicas y organizativas apropiadas según se describe en el presente Acuerdo;
- asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a las solicitudes de los interesados cuando lo exija la ley;
- notificar al Cliente las Violaciones de Datos Personales confirmadas de conformidad con la Sección P;
- asistir con las evaluaciones de impacto relativas a la protección de datos y las consultas a las autoridades reguladoras cuando lo exija la ley y sea razonablemente necesario;
- poner a disposición la información razonable necesaria para demostrar el cumplimiento, con sujeción a la confidencialidad, la seguridad y la proporcionalidad;
- devolver, eliminar, anonimizar o hacer inaccesibles los Datos Personales del Cliente de conformidad con la Sección Q; e
- imponer obligaciones apropiadas de protección de datos a los subencargados.
J. Obligaciones del Cliente
El Cliente deberá:
- recoger, usar, presentar y tratar los Datos del Cliente de forma lícita;
- proporcionar todos los avisos y obtener todos los consentimientos, permisos, autorizaciones de clientes, aprobaciones profesionales y bases legales requeridas para el uso de los Productos;
- garantizar que los Datos del Cliente no infringen derechos ni vulneran la ley;
- configurar adecuadamente los permisos, los derechos de acceso, los ajustes de conservación y las funciones del producto;
- responder a las solicitudes de los interesados cuando el Cliente sea Responsable del Tratamiento;
- mantener una seguridad apropiada para sus propios sistemas, dispositivos, credenciales y usuarios;
- notificar con prontitud a HAQQ la sospecha de incidentes que afecten a los Productos o a los Datos del Cliente;
- cumplir las obligaciones aplicables de secreto profesional, confidencialidad, privilegio, judiciales, colegiales y de consentimiento del cliente; e
- indemnizar a HAQQ por las reclamaciones derivadas del tratamiento ilícito por parte del Cliente, de los Datos del Cliente o del incumplimiento del presente Acuerdo, con sujeción al Libro XIV.
K. Derechos de los Interesados
HAQQ facilitará las solicitudes de derechos según lo exijan las Leyes de Protección de Datos Aplicables. Los derechos de los interesados pueden incluir el acceso, la rectificación, la supresión, la limitación, la portabilidad, la oposición, la retirada del consentimiento y la reclamación ante una autoridad de control.
Las solicitudes deben enviarse a info@haqq.ai o a otra dirección designada por HAQQ. Cuando HAQQ actúe como Encargado del Tratamiento, HAQQ podrá remitir la solicitud al Cliente y actuar siguiendo las instrucciones documentadas del Cliente, salvo que la ley exija responder directamente. HAQQ podrá exigir una verificación razonable de la identidad y podrá rechazar o cobrar por solicitudes repetitivas, manifiestamente infundadas, excesivas o ilícitas cuando lo permita la ley.
L. Subencargados del Tratamiento
El Cliente autoriza a HAQQ a contratar subencargados del tratamiento en relación con los Servicios. Los subencargados pueden incluir proveedores de alojamiento en la nube, proveedores de infraestructura, proveedores de almacenamiento de datos, proveedores de análisis, proveedores de interfaz de pago, proveedores de comunicaciones, sistemas de soporte, proveedores de infraestructura de IA, servicios de identidad, herramientas de seguridad y demás prestadores de servicios razonablemente necesarios para el Ecosistema.
HAQQ seleccionará a los subencargados con diligencia razonable y celebrará acuerdos escritos que impongan obligaciones de protección de datos no menos protectoras que las exigidas por las Leyes de Protección de Datos Aplicables. HAQQ seguirá siendo responsable de los actos y omisiones de los subencargados en la medida exigida por la ley y por el presente Acuerdo.
HAQQ mantendrá una lista de subencargados o un mecanismo de notificación equivalente que identifique a los subencargados sustanciales, su función y su ubicación o región de tratamiento cuando sea comercialmente viable. HAQQ podrá proporcionar la lista a través de la Plataforma, un Centro de Confianza (Trust Center), notificación por correo electrónico, anexo contractual o previa solicitud por escrito.
Un Cliente podrá oponerse de buena fe a un nuevo subencargado notificándolo a HAQQ por escrito dentro de los quince (15) días siguientes a la notificación. La oposición debe identificar una base legal, de seguridad, de confidencialidad, de responsabilidad profesional o regulatoria razonable. Si la oposición no puede resolverse razonablemente, HAQQ podrá adoptar disposiciones alternativas comercialmente razonables, o el Cliente podrá terminar únicamente el Producto o la actividad de tratamiento afectada, sin penalización, con sujeción al pago de las tarifas no controvertidas devengadas antes de la terminación.
M. Medidas de Seguridad
HAQQ implementará y mantendrá medidas técnicas y organizativas apropiadas al riesgo. Las medidas pueden incluir:
- cifrado en tránsito y en reposo;
- controles de acceso basados en funciones;
- aislamiento de inquilinos (tenant isolation);
- registro (logging) y supervisión;
- gestión de vulnerabilidades;
- revisiones de acceso;
- acceso de mínimo privilegio;
- procedimientos de respuesta a incidentes;
- medidas de copia de seguridad y recuperación ante desastres;
- obligaciones de confidencialidad del personal;
- formación en seguridad;
- prácticas de desarrollo seguro;
- seguridad física y ambiental a través de los proveedores de alojamiento;
- pruebas de penetración, evaluaciones, auditorías o revisiones de certificación cuando proceda; y
- claves de cifrado gestionadas por el cliente cuando estén disponibles para los niveles de suscripción aplicables.
Cualquier referencia a SOC 2, ISO/IEC 27001, ISO/IEC 42001, RGPD u otros marcos significa que el programa de seguridad, privacidad y gobernanza de IA de HAQQ está diseñado para alinearse con los controles u obligaciones pertinentes. No constituye una declaración de que cada Producto, función, ubicación de alojamiento, despliegue alojado por un socio, entorno gestionado por el cliente, función beta, integración o servicio de terceros esté cubierto por el mismo alcance de certificación o auditoría.
N. Transferencias Internacionales
HAQQ ofrece residencia regional de datos cuando esté disponible y aloja los datos en la región por defecto cuando así se comprometa expresamente en un Formulario de Pedido, una Propuesta Oficial o la configuración de la plataforma. Pueden producirse transferencias transfronterizas cuando sea necesario para el soporte, la seguridad, la facturación, los servicios de subencargados, la redundancia, el cumplimiento legal o el funcionamiento de los Servicios.
Cuando lo exijan las Leyes de Protección de Datos Aplicables, las transferencias podrán basarse en decisiones de adecuación, Cláusulas Contractuales Tipo, adendas del Reino Unido, salvaguardas contractuales equivalentes, medidas complementarias, consentimiento explícito, necesidad para la ejecución del contrato, establecimiento o defensa de reclamaciones legales u otros mecanismos lícitos de transferencia.
Cuando lo exijan las Leyes de Protección de Datos Aplicables, HAQQ realizará o se basará en evaluaciones de impacto de las transferencias, salvaguardas complementarias, cifrado, seudonimización, controles de acceso, compromisos contractuales y evaluaciones del entorno jurídico diseñadas para proporcionar un nivel de protección apropiado a la transferencia.
O. Derechos de Auditoría y Pruebas de Cumplimiento
Los Suscriptores Comerciales podrán solicitar pruebas razonables de cumplimiento relativas a las obligaciones de seguridad, confidencialidad y tratamiento de HAQQ. Los Suscriptores Enterprise, los Clientes regulados y los Clientes con una obligación legal o regulatoria específica de auditoría podrán solicitar materiales o procedimientos de auditoría adicionales, con sujeción a la confidencialidad, la seguridad, la proporcionalidad, la disponibilidad, el alcance y las tarifas aplicables.
HAQQ podrá proporcionar pruebas de cumplimiento mediante resúmenes ejecutivos, certificaciones, resúmenes de auditoría, documentos técnicos (white papers) de seguridad, materiales del centro de confianza, resúmenes de políticas o cuestionarios. Los informes de auditoría completos, los detalles de las pruebas de penetración o los materiales de seguridad sensibles podrán requerir un acuerdo mutuo de confidencialidad y podrán redactarse para proteger la seguridad, la confidencialidad, el privilegio o los derechos de terceros.
Las auditorías presenciales o remotas solo se permiten en circunstancias excepcionales cuando los materiales escritos sean insuficientes para satisfacer una obligación legal o regulatoria imperativa. Dichas auditorías deben tener un alcance limitado, realizarse no más de una vez al año salvo que la ley lo exija, estar sujetas a un preaviso de al menos sesenta (60) días, llevarse a cabo durante el horario laboral normal, no perturbar las operaciones de HAQQ y ser realizadas por auditores independientes sujetos a confidencialidad.
P. Notificación de Violaciones
Una Violación de Datos Personales significa una violación de la seguridad que ocasione la destrucción accidental o ilícita, la pérdida, la alteración, la comunicación no autorizada de, o el acceso a, los Datos Personales del Cliente tratados por HAQQ.
Al tener conocimiento de una Violación de Datos Personales confirmada que afecte a los Datos Personales del Cliente respecto de los cuales el Cliente sea Responsable del Tratamiento, HAQQ notificará al Cliente sin dilación indebida y, cuando sea factible, dentro de las setenta y dos (72) horas. "Tener conocimiento" significa el momento en el que HAQQ tiene un grado razonable de certeza de que se ha producido una violación y de que ha afectado a los Datos Personales del Cliente.
La notificación de HAQQ incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas, el punto de contacto y las recomendaciones para mitigar los efectos adversos. La información podrá proporcionarse por fases a medida que esté disponible.
Las alertas de seguridad, los ataques fallidos, los intentos de intrusión bloqueados, los informes rutinarios de vulnerabilidades o los incidentes que no comprometan los Datos Personales del Cliente se gestionarán conforme al programa de respuesta a incidentes de HAQQ, pero no constituirán necesariamente una notificación de Violación de Datos Personales.
El Cliente es responsable de determinar si se requiere notificar a las autoridades reguladoras, los tribunales, los colegios profesionales, los Clientes (Clients) o los interesados, salvo que HAQQ tenga una obligación legal directa de notificar. HAQQ prestará asistencia razonable cuando se requiera.
Cada parte asume sus propios costes asociados a la gestión de la violación, salvo que la violación sea causada principalmente por el incumplimiento del presente Acuerdo o de la legislación vigente por la otra parte, en cuyo caso la parte responsable asumirá los costes razonables y demostrables, con sujeción al Libro XIV.
Q. Conservación, Exportación y Eliminación
Salvo que lo exijan las Leyes de Protección de Datos Aplicables, una retención legal (legal hold), la legislación fiscal, los requisitos de auditoría, las obligaciones de cribado de sanciones, las obligaciones contra el blanqueo de capitales, una orden judicial, una obligación profesional o un acuerdo celebrado de forma separada, HAQQ proporcionará un período de exportación de noventa (90) días tras la terminación o expiración de la Suscripción aplicable para que el Cliente recupere los Datos del Cliente.
Tras la expiración del período de exportación de noventa (90) días, HAQQ eliminará, anonimizará o hará inaccesibles los Datos del Cliente de los sistemas de producción activos dentro de un plazo comercialmente razonable, con sujeción a las obligaciones de conservación legales, regulatorias, de seguridad, de copia de seguridad, de recuperación ante desastres, de facturación, de auditoría, de litigios y de cumplimiento.
Los datos pueden persistir en archivos de copia de seguridad cifrados o de recuperación ante desastres durante un período que no exceda de un (1) año desde la terminación, salvo que la ley, una retención por litigio, una investigación de seguridad, la integridad de la recuperación ante desastres o una arquitectura de copias de seguridad inmutables exijan un período más largo. Los datos de copia de seguridad no se restaurarán a producción salvo para fines de recuperación ante desastres, seguridad, continuidad, cumplimiento legal o investigación. Si se restauran datos de copia de seguridad, HAQQ volverá a aplicar los procedimientos de eliminación o anonimización de conformidad con la presente Sección.
HAQQ podrá conservar los Datos Derivados indefinidamente, siempre que estén irreversiblemente anonimizados o agregados y no constituyan datos personales conforme a las Leyes de Protección de Datos Aplicables.
Previa solicitud por escrito, HAQQ podrá proporcionar una confirmación razonable de la eliminación, con sujeción a las limitaciones de confidencialidad, seguridad, legales y técnicas.
R. Anexo de Tratamiento de Datos
- Objeto del Tratamiento. HAQQ trata los Datos Personales del Cliente para prestar, proteger, dar soporte, mantener, mejorar y administrar los Productos y los Servicios conexos conforme al presente Acuerdo, los Formularios de Pedido aplicables, las Propuestas Oficiales y los Enunciados de Trabajo.
- Duración del Tratamiento. El tratamiento continúa durante la vigencia de la Suscripción o el Servicio aplicable y cualquier período posterior a la terminación de conservación, exportación, copia de seguridad, legal, regulatorio, de auditoría, de litigio o de cumplimiento descrito en el presente Acuerdo.
- Naturaleza y Finalidad del Tratamiento. El tratamiento puede incluir alojamiento, almacenamiento, recuperación, transmisión, indexación, control de acceso, autenticación, cifrado, soporte, resolución de problemas, facturación, análisis utilizando telemetría anonimizada y agregada, recuperación y generación asistidas por IA, procesamiento de documentos, gestión de asuntos, comunicación con clientes, soporte de interfaz de pago, migración, integración y supervisión de seguridad.
- Categorías de Interesados. Los interesados pueden incluir Clientes (Customers), Usuarios Autorizados, Titulares de Cuenta, administradores, empleados, contratistas, abogados, clientes de servicios jurídicos, contrapartes, testigos, personal judicial, proveedores, contactos, clientes potenciales, profesionales incluidos en el directorio, miembros de colegios de abogados, Clientes Finales, personal de Socios y personas físicas cuyos datos aparezcan en los Datos del Cliente.
- Categorías de Datos Personales. Los datos personales pueden incluir datos de identidad, datos de contacto, datos de autenticación, datos profesionales, datos de cuenta, datos de CRM, datos de facturación, datos de asunto, expedientes de casos, documentos jurídicos, comunicaciones, metadatos, registros (logs), datos de uso, datos de interfaz de pago, datos KYC o de captación (intake) y demás datos presentados por el Cliente.
- Datos Sensibles. Pueden tratarse datos sensibles si el Cliente los presenta en relación con asuntos jurídicos, captación de clientes, flujos de trabajo profesionales, pruebas, litigios, asuntos de familia, asuntos penales, asuntos relacionados con la salud, asuntos financieros, asuntos laborales u otros casos de uso. El Cliente es responsable de garantizar una base legal y salvaguardas apropiadas para dichos datos.
- Subencargados del Tratamiento. HAQQ podrá contratar subencargados según se describe en la Sección L. La lista actual de subencargados o información equivalente se pondrá a disposición a través de la Plataforma, el Centro de Confianza, solicitud por escrito o anexo contractual.
- Medidas Técnicas y Organizativas. Las medidas pueden incluir cifrado en tránsito y en reposo, aislamiento de inquilinos, controles de acceso, permisos basados en funciones, registro (logging), supervisión, gestión de vulnerabilidades, respuesta a incidentes, controles de copia de seguridad y recuperación ante desastres, confidencialidad del personal, formación, seguridad física y procedimientos de auditoría.
- Transferencias. Las transferencias internacionales se rigen por la Sección N y pueden basarse en decisiones de adecuación, CCT (SCC), adendas del Reino Unido, salvaguardas contractuales equivalentes, medidas complementarias u otros mecanismos lícitos de transferencia.
- Eliminación o Devolución. La devolución, exportación, eliminación, anonimización, conservación de copias de seguridad y certificación de eliminación se rigen por la Sección Q y el Libro XIV.