Cumplimiento normativo
Última actualización: 3 de julio de 2026.
1. Titular y responsable del tratamiento
Responsable del tratamiento: Mercadeuda S.L., con NIF B-PENDIENTE y domicilio en Pendiente de confirmar, 00000 España. CollectDebtIA es la marca comercial bajo la que operamos la plataforma SaaS de gestión de cartera.
Contacto de privacidad (DPO / Delegado de Protección de Datos): privacidad@collectdebtia.com.
2. Normativa aplicable
CollectDebtIA opera bajo el siguiente marco normativo, aplicando las obligaciones que corresponden a un responsable del tratamiento establecido en España y en la Unión Europea:
- RGPD — Reglamento (UE) 2016/679: Reglamento General de Protección de Datos europeo, en materia de tratamiento de datos personales y libre circulación de los mismos.
- LOPDGDD — Ley Orgánica 3/2018: Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales, marco español que complementa al RGPD.
- LSSI-CE — Ley 34/2002: Ley de Servicios de la Sociedad de la Información y de Comercio Electrónico. Rige las comunicaciones comerciales por medios electrónicos.
- Cesión de créditos — Art. 1526 Código Civil: La gestión de cartera vencida cedida por terceros se articula bajo contrato de cesión de créditos, con notificación al deudor cuando procede.
- Procedimiento monitorio — Art. 812 LEC: Cuando la vía amistosa se agota y el cliente cedente lo autoriza, se prepara documentación para el procedimiento monitorio.
3. Medidas técnicas y organizativas (Art. 32 RGPD)
Aplicamos las siguientes medidas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, conforme al artículo 32 del RGPD:
- Cifrado en tránsito: TLS 1.3 obligatorio en todas las conexiones a la plataforma y a los proveedores de servicios (LLM, WhatsApp, Stripe, Gmail).
- Cifrado en reposo: PostgreSQL con cifrado a nivel de disco. Backups automáticos cifrados y firmados.
- Control de acceso: 2FA (TOTP) obligatorio para operadores administradores. Cookies httpOnly con SameSite estricto para sesiones. JWT firmado con clave rotable.
- Copias de seguridad: Backup diario de la base de datos con retención de 7 días. Restauración probada regularmente.
- Auditoría continua (Centinela): Un LLM auditor revisa cada cambio de código antes del deploy para detectar filtraciones de PII, vulnerabilidades y prompt injection.
- Sanitización de PII: NIFs anonimizados en logs y notificaciones internas. Tests estáticos en CI que bloquean PII en prompts a LLM externos.
- Corte automático de coste LLM: Circuit breaker por umbrales configurables. Rate limiting global con slowapi.
- Modo borrador por defecto: Los mensajes al deudor generados por IA se quedan como borrador hasta la aprobación humana, evitando envíos automáticos no supervisados.
4. Retención y conservación de datos
Los datos personales se conservan durante los plazos siguientes, tras los que se anonimizan o suprimen:
- Cartera activa: mientras exista relación contractual con el cliente cedente y hasta la resolución completa del expediente de recobro.
- Cartera resuelta: hasta 5 años desde el cierre del expediente, plazo derivado de las obligaciones fiscales y contables (Art. 30 Código de Comercio) y de la posible reclamación de acciones civiles.
- Logs de auditoría de acceso: 12 meses, necesarios para investigación de incidentes de seguridad.
- Comunicaciones comerciales al deudor: mientras exista la deuda gestionada y hasta la finalización de posibles reclamaciones.
- Solicitudes de derechos GDPR: 3 años desde su atención, para demostrar cumplimiento ante la AEPD.
5. Transferencias internacionales
La infraestructura principal (base de datos, aplicación web, almacenamiento) reside íntegramente en centros de datos establecidos en la Unión Europea.
Existen transferencias limitadas a proveedores establecidos en Estados Unidos, amparadas por Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) o equivalentes:
- Anthropic PBC (EE. UU.): procesamiento conversacional por LLM. Cubierto por SCC + Data Processing Addendum de Anthropic. Los datos se procesan efímeramente y no se usan para entrenamiento por defecto.
- Stripe Inc. (EE. UU.): procesamiento de pagos. Cubierto por SCC + acuerdo de encargado con Stripe. Los datos de tarjeta se manejan directamente por Stripe (PCI-DSS Level 1) sin pasar por nuestros servidores.
Los datos transferidos a estos proveedores se limitan al mínimo imprescindible para prestar el servicio.
6. Sub-encargados del tratamiento
Los siguientes proveedores actúan como encargados del tratamiento bajo instrucciones escritas de Mercadeuda S.L., con contrato de encargo del tratamiento (Art. 28 RGPD) firmado:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Anthropic PBC | Motor LLM conversacional | EE. UU. (SCC) |
| Meta (WhatsApp Cloud API) | Canal WhatsApp Business para comunicación con el deudor | UE (Irlanda) |
| Stripe Inc. | Procesamiento de pagos | EE. UU. (SCC) |
| Hostinger | Infraestructura VPS (servidor de aplicación y base de datos) | UE |
| Google (Gmail API) | Canal email para gestión de correspondencia entrante y saliente | UE / EE. UU. (SCC) |
| Brevo | Envío de emails transaccionales y de recuperación de contraseña | UE (Francia) |
El listado de sub-encargados actualizado se entrega junto con el DPA. Cualquier modificación se comunica al cliente cedente con antelación razonable para permitir objeción.
7. Derechos de las personas interesadas
Cualquier persona cuyos datos tratemos puede ejercer los siguientes derechos previstos en los artículos 15 a 22 del RGPD, de forma gratuita y en un plazo máximo de un mes:
- Derecho de acceso (Art. 15): obtener información sobre los datos personales que tratamos y una copia de los mismos. CollectDebtIA implementa un detector automático de estas solicitudes y un flujo de entrega en PDF firmado.
- Derecho de rectificación (Art. 16): corregir datos inexactos o incompletos.
- Derecho de supresión / olvido (Art. 17): solicitar el borrado de los datos cuando ya no sean necesarios, sin perjuicio de los plazos de conservación legal aplicables.
- Derecho de limitación del tratamiento (Art. 18): solicitar que suspendamos el tratamiento en supuestos concretos.
- Derecho de portabilidad (Art. 20): recibir los datos en un formato estructurado, comúnmente utilizado y de lectura mecánica.
- Derecho de oposición (Art. 21): oponerse al tratamiento por motivos relacionados con la situación particular, incluida la elaboración de perfiles.
- Derecho a no ser objeto de decisiones automatizadas (Art. 22): las decisiones que producen efectos jurídicos se someten a revisión humana antes de ejecutarse (modo borrador por defecto).
Para ejercer estos derechos, escriba a privacidad@collectdebtia.com adjuntando copia del documento identificativo. Puede además presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) en aepd.es.
8. Legitimación e intereses legítimos
El tratamiento de los datos de las personas deudoras se realiza sobre las siguientes bases de legitimación previstas en el Art. 6 RGPD:
- Interés legítimo del acreedor cedente (Art. 6.1.f RGPD) para la gestión y recobro de créditos vencidos, actividad expresamente reconocida por el considerando 47 del RGPD.
- Cumplimiento de obligación legal (Art. 6.1.c RGPD) para la conservación de registros contables y fiscales, y para atender requerimientos judiciales.
- Ejecución de contrato (Art. 6.1.b RGPD) cuando existe plan de pago acordado con la persona deudora.
9. Cómo firmar un DPA
Para clientes empresariales que necesiten formalizar un Data Processing Agreement (Contrato de Encargado del Tratamiento) con nosotros, escriba a legal@collectdebtia.com indicando la razón social del responsable del tratamiento. El DPA incluye anexo con la lista actualizada de sub-encargados y las medidas técnicas y organizativas comprometidas.
Consulta también el aviso legal, la política de privacidad y la política de cookies.