Politica de privacidad

Fecha de entrada en vigor: 26 de agosto de 2026

Esta Politica de privacidad explica como Performance Labs SL trata datos personales cuando visitas las webs de Mi Empleado IA, creas una cuenta, usas el SaaS contable Mi Empleado IA, envias documentos mediante enlaces de Captura, contactas con nosotros o usas los flujos de facturacion.

1. Roles Y Contacto De Privacidad

Performance Labs SL, NIF ESB56217169, Paseo de la Castellana 194, Planta baja, Puerta B, 28046 Madrid, España, es responsable de sus propios tratamientos relacionados con la web, las cuentas, la contratación, la facturación, la prevención del fraude, el cumplimiento legal y la seguridad del servicio.

Cuando una asesoría u otra organización usa Mi Empleado IA para sus propios clientes, documentos, comunicaciones y flujos de trabajo, esa organización determina las finalidades y la base jurídica de esos datos de clientes y flujos. Performance Labs SL trata esos datos siguiendo las instrucciones documentadas de la organización para prestar el servicio, salvo para las finalidades limitadas como responsable independiente descritas anteriormente.

Contacto de privacidad: hola@miempleadoia.es.

2. Que Hace Mi Empleado IA

Mi Empleado IA es un servicio de software supervisado para asesorias, gestorías y equipos profesionales similares. Ayuda a recoger documentos de clientes, organizar colas de revision, identificar datos documentales, controlar lo que falta, archivar originales aprobados, preparar seguimientos supervisados y descargar documentos y datos factuales.

Mi Empleado IA no presenta impuestos, no registra contabilidad oficial, no presta asesoramiento legal o fiscal y no sustituye la revision profesional. Los usuarios son responsables de comprobar todos los resultados antes de utilizarlos.

3. Datos Que Tratamos

Segun el uso del servicio, podemos tratar:

  • Datos de cuenta: nombre, correo, credenciales, eventos de autenticacion, pertenencia a organizaciones, roles, preferencias y comunicaciones de soporte.
  • Datos de organizacion: nombre del despacho, slug, ajustes del espacio de trabajo, miembros, estado de facturacion, plan, limites de uso y eventos operativos relevantes.
  • Datos de clientes y contactos introducidos por usuarios: nombres, correos, referencias internas, etiquetas de carpetas, reglas de documentos esperados y notas de trabajo.
  • Documentos y archivos contables: facturas, tickets, extractos bancarios, documentos subidos, metadatos, texto extraido, estado de revision, datos de exportacion y resultados de procesamiento.
  • Datos de subidas Captura: tokens publicos, archivos subidos, estado de subida, asociacion con cliente, metadatos de dispositivo/navegador y notas opcionales del remitente.
  • Datos de fuentes de email cuando se activen: metadatos de conexion de buzon, cabeceras, remitente, asuntos, fragmentos del cuerpo, adjuntos, estado de sincronizacion y cursores UID necesarios para evitar duplicados.
  • Datos de WhatsApp Business cuando se active: identificadores de la cuenta de WhatsApp Business propiedad del cliente o seleccionada por este, del portfolio empresarial y del número de teléfono; token de autorización y PIN de registro cifrados cuando sean necesarios; estado del webhook, registro, plantillas, preparación de pagos y conexión; teléfonos del remitente y destinatario; copia del nombre de perfil del remitente; texto, pies de foto, imágenes, documentos, nombres de archivo, metadatos de medios, checksums y fechas de mensajes entrantes; destinatario, cuerpo, nombre/versión/idioma/parámetros de la plantilla Utility, referencia del enlace privado y modo de envío de mensajes salientes; identificadores de entrega, lectura, fallo, conversación, precio y error; resultados de asignación a clientes y correlación de respuestas; evidencias de permiso, revocación y baja mediante STOP; y estado de revisión y auditoría.
  • Datos de Telegram cuando una organización lo active: credenciales cifradas del bot; identificadores del bot, chat, usuario, actualización, mensaje y archivo; copias del nombre de usuario y nombre visible de Telegram; texto de mensajes, pies de foto, imágenes, documentos, metadatos de archivo, fechas, estado de conexión y entrega, asociación con clientes y estado de revisión.
  • Datos de procesamiento IA: prompts o entradas estructuradas derivadas de documentos, respuestas del modelo, senales de confianza, campos extraidos y decisiones de revision humana.
  • Datos de facturacion: identificadores de cliente de Stripe, estado de suscripcion, plan, direccion de facturacion, identificadores fiscales cuando se faciliten, metadatos de factura, estado de pago y eventos del portal.
  • Datos web y analiticos: datos tecnicos derivados de IP, paginas visitadas, referrer, parametros de campana, estado de consentimiento e identificadores de publicidad/analitica cuando aceptes cookies opcionales.
  • Datos de seguridad y diagnostico: IP, user agent, informacion de dispositivo/navegador, logs de peticiones, logs de errores y senales de prevencion de abuso.
  • Datos operativos de soporte: rutas normalizadas de paginas autenticadas, acciones importantes de cuenta y espacio de trabajo, decisiones de limites, estado y tiempos de procesamiento, uso de modelos de IA, identificadores internos de correlacion y acceso administrativo a vistas de investigacion. No incluimos intencionadamente contenidos de documentos, credenciales, cookies ni tokens de autorizacion en estos eventos operativos.

Las subidas desde la app movil Captura pueden incluir el token del QR o enlace usado para conectar la app, imagenes o PDF escaneados, notas opcionales y metadatos de subida como plataforma, origen, numero de documentos y user agent.

Para Telegram, la organización conecta un bot que controla y entrega a cada cliente seleccionado una invitación personal con caducidad. El bot muestra al cliente un aviso breve al iniciar la conexión y la organización debe confirmar al cliente antes de que sus mensajes o documentos entren en el servicio. Registramos la versión, el usuario y la fecha de la aceptación del canal por la organización. Esta aceptación documenta una decisión de configuración de la organización; no se presenta como consentimiento del cliente ni como base jurídica de la organización conforme al RGPD.

Para WhatsApp Business, la organización conecta una cuenta de WhatsApp Business y un número empresarial que posee o está autorizada a gestionar. La organización contrata con Meta el transporte de mensajería y configura directamente la facturación de Meta. Los mensajes entrantes y medios compatibles pueden entrar en Captura. Todo mensaje saliente usa un permiso registrado para el número y la finalidad exactos y una plantilla Utility aprobada. La organización puede enviar solicitudes operativas de documentos revisadas o activar seguimientos automáticos configurados. Los documentos sensibles deben subirse mediante el enlace privado y con caducidad del portal, en lugar de adjuntarse a un mensaje saliente de WhatsApp.

La organización debe informar a los clientes afectados, elegir y documentar una base jurídica adecuada, registrar el permiso u otra autorización de mensajería necesaria para el número y finalidad exactos, respetar las objeciones y STOP, y mantener una alternativa razonable. Un registro de permiso en Mi Empleado IA documenta la evidencia operativa de la organización; por sí solo no determina si el consentimiento RGPD es la base jurídica correcta.

No subas categorias especiales de datos salvo que sea estrictamente necesario para el flujo contable y tu organizacion tenga una base legal para tratarlos.

4. Finalidades Y Bases Juridicas

Tratamos datos personales para:

  • Prestar el servicio, autenticar usuarios, gestionar organizaciones, procesar subidas, generar resultados revisables y permitir descargas de documentos y datos factuales. Base juridica: ejecucion de un contrato o medidas precontractuales.
  • Gestionar facturacion, suscripciones, facturas, calculo de impuestos y soporte de pagos. Base juridica: ejecucion de contrato y obligaciones legales.
  • Proteger el servicio, prevenir abuso, mantener seguridad, depurar incidencias y conservar logs operativos. Base juridica: interes legitimo y, cuando aplique, obligaciones legales.
  • Responder a solicitudes de contacto, soporte y ventas. Base juridica: consentimiento, medidas precontractuales o interes legitimo segun la solicitud.
  • Enviar notificaciones de servicio, onboarding y comunicaciones importantes de cuenta o facturacion. Base juridica: ejecucion de contrato e interes legitimo.
  • Recibir mensajes y medios entrantes de WhatsApp, dirigirlos al flujo Captura de la organización, preparar o enviar mediante plantillas Utility aprobadas solicitudes operativas de documentos para números y finalidades con permiso registrado, mantener enlaces privados de solicitud y registrar evidencias de entrega, respuesta, permiso y baja. Para datos de clientes y flujos de trabajo, Performance Labs actúa siguiendo las instrucciones de la organización; la organización determina la base jurídica aplicable.
  • Mejorar el producto, medir uso de funciones y entender embudos de conversion. Base juridica: interes legitimo para analisis operativo agregado, y consentimiento para cookies opcionales de analitica o publicidad cuando sea necesario.
  • Cumplir obligaciones legales, fiscales, contables, de consumo y regulatorias. Base juridica: obligacion legal.

5. Datos Subidos Por Organizaciones

Cuando una organizacion sube o recibe documentos de sus propios clientes, la organizacion es responsable de tener autoridad y base legal para recoger y tratar esos documentos. Performance Labs SL trata esos datos para prestar Mi Empleado IA siguiendo la configuracion e instrucciones de la organizacion, salvo cuando debamos tratarlos por obligaciones legales, de seguridad o facturacion propias.

Las organizaciones deben informar a sus propios clientes de que usan Mi Empleado IA u otros encargados cuando lo exija la normativa de proteccion de datos aplicable.

Una organización que active WhatsApp Business también debe informar a los clientes afectados de que Meta/WhatsApp proporciona la red externa de mensajería, de que los mensajes y medios pasan por ese proveedor antes de entrar en el espacio de trabajo de Mi Empleado IA, de que todos los mensajes salientes usan una plantilla Utility aprobada y un permiso para el número y finalidad exactos, de cómo darse de baja y de cómo usar una alternativa que no sea WhatsApp. Eliminar o desconectar el canal no borra automáticamente los mensajes, documentos o evidencias de auditoría ya recibidos en el espacio de trabajo.

La organización que active Telegram debe informar a sus clientes de que Telegram tratará de forma independiente y puede almacenar en la nube el contenido enviado por ese canal conforme a sus propias condiciones e información de privacidad. La organización debe decidir cuándo Telegram es apropiado, establecer la base jurídica necesaria y mantener disponible un canal alternativo para entregar documentación. El cliente puede detener la conexión con el producto mediante el bot, pero debe contactar con la organización si también quiere que esta suprima o limite las copias ya recibidas en su espacio de trabajo.

6. Procesamiento Con IA

Mi Empleado IA puede usar modelos de IA y proveedores relacionados para extraer, clasificar, resumir o sugerir informacion contable estructurada a partir de documentos y contexto de trabajo. Los resultados de IA pueden ser incompletos o incorrectos y deben revisarse por una persona cualificada antes de su uso.

Disenamos el servicio para que la IA apoye flujos supervisados. No usamos intencionadamente documentos de clientes para entrenar modelos fundacionales publicos salvo que un acuerdo con proveedor o una configuracion de producto lo permita expresamente y el cliente haya sido informado.

7. Destinatarios Y Encargados

Podemos compartir datos personales con proveedores que ayudan a operar Mi Empleado IA, incluyendo alojamiento, base de datos, almacenamiento de archivos, envio de email, autenticacion, analitica, procesamiento IA, pagos, calculo fiscal, logs y soporte.

Las categorías principales incluyen alojamiento de la aplicación y la base de datos en regiones de la UE, Cloudflare R2 para almacenar documentos, Google Cloud Vertex AI para los flujos de inferencia de IA configurados, Backblaze B2 para copias de seguridad cifradas, Stripe para facturación y pagos con cálculo fiscal y proveedores de email, autenticación, analítica, seguridad, registros u operación cuando estén activados. El acuerdo de encargo de tratamiento y el registro de subencargados aplicables identifican los proveedores que tratan datos de clientes y sus funciones.

Cuando una organización conecta WhatsApp Business, Meta/WhatsApp es el proveedor externo de mensajería seleccionado por el cliente y destinatario de los datos de cuenta, mensaje, medio, plantilla, entrega y otros datos técnicos necesarios para prestar ese canal. El cliente posee o controla la cuenta de WhatsApp Business conectada, acepta las condiciones de Meta aplicables y paga directamente a Meta los cargos de transporte. La entidad jurídica de Meta, su rol, las ubicaciones de tratamiento, el mecanismo de transferencia y la cadena contractual exactos dependen de la cuenta del cliente y de las condiciones de producto de Meta aceptadas para esa conexión. Por tanto, no describimos categóricamente a Meta como subencargado de Performance Labs conforme al artículo 28 ni como responsable independiente sin realizar ese análisis específico del cliente.

Cuando una organización activa Telegram, Telegram opera de forma independiente la red de mensajería y recibe, transmite y puede almacenar en la nube los datos del bot, la cuenta, los mensajes y los archivos necesarios para ese canal. Telegram aplica sus propias condiciones e información de privacidad a ese tratamiento. No describimos a Telegram en esta Política como subencargado nuestro conforme al artículo 28 porque la función y la cadena contractual aplicables a este canal opcional no se han establecido como tales.

Los buckets de Cloudflare R2 utilizados para almacenar documentos contables de producción están configurados con la restricción jurisdiccional de la Unión Europea. Cloudflare indica que esta restricción garantiza que los objetos de esos buckets se almacenan y procesan dentro de la Unión Europea. La restricción se aplica a los objetos R2 de esos buckets; otros tratamientos realizados por los proveedores descritos en esta Política pueden producirse en otros lugares, como se explica a continuación.

Las solicitudes de IA de los flujos de documentos contables configurados se envían directamente a Google Cloud Vertex AI mediante su endpoint multirregional de la Unión Europea. Esto limita la ubicación del procesamiento de aprendizaje automático de esa ruta. No significa que todos los metadatos del proveedor, registros de seguridad, accesos de soporte, subencargados o periodos de conservación estén necesariamente limitados a la UE o sujetos a conservación cero.

Los archivos del diseño de copias de seguridad de Backblaze se cifran con pgBackRest antes de subirlos y se almacenan en la región de cuenta B2 EU Central, que Backblaze documenta actualmente como Ámsterdam. Backblaze tiene su sede en Estados Unidos. La referencia a EU Central se refiere a los archivos de cliente almacenados; no significa que los metadatos de cuenta, facturación, soporte, operaciones de seguridad, acceso del personal o subencargados posteriores estén exclusivamente en la UE.

Tambien podremos comunicar datos cuando lo exija la ley, para proteger derechos y seguridad, en una operacion corporativa o siguiendo tus instrucciones.

8. Transferencias Internacionales

Algunos proveedores pueden tratar datos fuera del Espacio Economico Europeo. Cuando ocurra, usaremos garantias adecuadas como decisiones de adecuacion de la Comision Europea, Clausulas Contractuales Tipo, acuerdos de tratamiento, compromisos de seguridad del proveedor u otros mecanismos legales.

El mecanismo de transferencia utilizado para cada proveedor relevante se documenta en la información contractual y de subencargados aplicable. Configurar una región de almacenamiento no significa por sí solo que todos los tratamientos de cuenta, soporte, seguridad, personal o proveedores posteriores estén limitados a esa región.

La infraestructura de mensajería, soporte, seguridad y proveedores posteriores de Meta/WhatsApp puede implicar acceso o tratamiento fuera del EEE. Antes de activar WhatsApp, la organización y Performance Labs deben registrar la entidad de Meta, las condiciones, el rol, las ubicaciones y las garantías de transferencia aplicables a la cuenta conectada del cliente. Las condiciones públicas de Meta para proveedores tecnológicos, el tratamiento de datos y el anexo global de transferencias de datos se consultaron el 2 de agosto de 2026; prevalecen las condiciones aceptadas en la cuenta si son diferentes.

La infraestructura y el soporte de Telegram pueden implicar tratamientos en países fuera del EEE. Sus ubicaciones, mecanismos de transferencia y conservación se rigen por las condiciones e información de privacidad aplicables de Telegram. Las organizaciones deben tener en cuenta ese tratamiento independiente antes de activar el canal y ofrecer a sus clientes una alternativa que no utilice Telegram.

9. Conservacion

Conservamos los datos personales solo durante el tiempo necesario:

  • Datos de cuenta y organizacion: mientras la cuenta u organizacion este activa y durante un periodo razonable posterior para soporte, auditoria y fines legales.
  • Documentos contables y datos de trabajo: mientras la organizacion los mantenga en el servicio. Una prueba sin tarjeta caducada se conserva en modo de solo lectura durante 90 dias, con avisos de eliminacion alrededor de los dias 60 y 83; despues, sus documentos y datos extraidos se eliminan de forma permanente. La cuenta, los miembros de la organizacion, los registros de facturacion y consentimiento y un historial minimo de auditoria pueden conservarse para sus fines independientes.
  • Datos de conexión de WhatsApp conservados por Mi Empleado IA: mientras la conexión siga activa o durante el periodo limitado necesario para completar la desconexión, las comprobaciones de seguridad y la eliminación. La desconexión elimina el token de autorización y el PIN de registro guardados y detiene el acceso futuro del producto una vez completada la revocación o baja del lado del proveedor. Archivar o pausar una fuente no equivale a eliminarla.
  • Mensajes, medios, cuerpos salientes, registros de entrega y evidencias de flujo de WhatsApp conservados por Mi Empleado IA: según las mismas reglas de conservación y eliminación que los documentos contables y flujos relacionados. Las evidencias de permiso, revocación, STOP, aceptación del proveedor y entrega mínima podrán conservarse por separado durante el tiempo necesario para respetar bajas, demostrar un uso autorizado, resolver disputas y cumplir las obligaciones contractuales o legales de registro aplicables.
  • Enlaces privados de solicitud de documentos: hasta su caducidad configurada, su revocación anterior, el cierre de la revisión relacionada o la eliminación de los datos del cliente o flujo relacionados. La caducidad predeterminada actual es de hasta 30 días.
  • Datos del canal de Telegram conservados por Mi Empleado IA: las credenciales del bot se eliminan cuando la organización desconecta el bot y se revocan las invitaciones no utilizadas y las conexiones activas de clientes. Los mensajes, archivos, registros de entrega y evidencias de auditoría ya recibidos en el espacio de trabajo siguen las mismas reglas de conservación y eliminación que los documentos contables y datos de trabajo relacionados. Desconectar la integración no elimina las copias que Telegram pueda conservar conforme a sus propias reglas.
  • Datos de facturacion, factura e impuestos: durante el plazo legal aplicable.
  • Logs de seguridad: durante un periodo limitado adecuado para detectar abuso, investigar incidentes y proteger el servicio.
  • Eventos operativos de soporte y uso detallado de IA: hasta 13 meses. Las direcciones IP completas y los user agents sin procesar de este historial se eliminan a los 30 dias; la informacion aproximada de red o pais puede conservarse durante el resto del periodo.
  • Datos de marketing y cookies: hasta que retires el consentimiento, caduque la cookie o dejen de ser necesarios.

La eliminación puede retrasarse cuando la conservación sea necesaria por reclamaciones, obligaciones fiscales o contables, investigaciones de seguridad, integridad de las copias de seguridad o cumplimiento normativo. Los datos de clientes eliminados pueden permanecer temporalmente en copias cifradas y de acceso restringido. Estas copias se usan únicamente para seguridad y recuperación ante desastres, caducan según el calendario documentado y, si se restauran, los registros de eliminación aplicables se vuelven a ejecutar antes del uso ordinario. El calendario contractual de conservación y eliminación indica el periodo aplicable a la versión del servicio aceptada por la organización.

10. Tus Derechos

Segun la normativa aplicable, puedes tener derecho a acceder, rectificar, suprimir, limitar, oponerte al tratamiento, solicitar portabilidad, retirar el consentimiento y oponerte a decisiones automatizadas cuando proceda.

Para ejercer tus derechos, contacta con hola@miempleadoia.es. Podemos necesitar verificar tu identidad y, para datos controlados por una organizacion, coordinarnos con la organizacion que controla el espacio de trabajo.

Encontrarás los pasos concretos en nuestra página de Instrucciones para solicitar la eliminación de datos.

Tambien tienes derecho a presentar una reclamacion ante la Agencia Espanola de Proteccion de Datos (AEPD) u otra autoridad competente.

11. Cookies

Usamos cookies y tecnologias similares para autenticacion, idioma, gestion del consentimiento, seguridad, atribucion, analitica y publicidad cuando esten activadas. Consulta nuestra Politica de cookies para mas informacion.

12. Seguridad

Aplicamos medidas tecnicas y organizativas destinadas a proteger los datos personales, incluyendo controles de acceso, separacion por tenant, autenticacion segura, transporte cifrado, acceso operativo restringido y patrones de procesamiento orientados a auditoria. Ningun sistema es completamente seguro y los usuarios deben gestionar sus credenciales y accesos de equipo de forma responsable.

13. Cambios

Podemos actualizar esta Politica de privacidad para reflejar cambios de producto, proveedores, legales u operativos. La version actualizada se publicara en esta pagina con una nueva fecha de efecto cuando proceda.