Política de Privacidad
Última actualización: 15 de agosto de 2026
- Quién trata los datos
- Qué datos se tratan y quién responde
- Datos que no se pueden subir
- Para qué, y con qué base jurídica
- El asistente de inteligencia artificial
- Quién más interviene
- Dónde están los datos
- Cuánto tiempo se conservan
- Cómo se protegen
- Si algo sale mal: brechas de seguridad
- Derechos del usuario
- Cookies
- Menores
- Cambios en esta política
1. Quién trata los datos
Responsable: Enrique Millares Gómez, con domicilio en Brazomar 54, bloque 6, portal 2, 1.º C, 39700 Castro Urdiales (Cantabria), España, y correo de contacto info@periplus.es.
Para cualquier cuestión sobre esta política o sobre los datos, la vía de contacto es info@periplus.es.
No existe obligación de designar Delegado de Protección de Datos: Periplus no realiza observación sistemática a gran escala ni trata categorías especiales de datos, que están expresamente prohibidas (apartado 3).
2. Qué datos se tratan, y quién responde de cada parte
En Periplus conviven dos tratamientos distintos y no se rigen igual: cada parte indica quién responde de ella.
2.1 De la cuenta del usuario
De estos datos se ocupa y responde Periplus, como responsable del tratamiento. Esta política los cubre por entero.
- Correo electrónico y contraseña. La contraseña no se guarda: se almacena un resumen criptográfico no reversible.
- Códigos de verificación y de recuperación, de un solo uso.
- Plan contratado y estado de la suscripción.
- Datos de facturación, cuando se active el cobro.
- Registros de acceso (fecha, hora e intentos fallidos), para detectar accesos no autorizados.
De todos ellos, solo el correo y la contraseña son imprescindibles: sin ellos no puede crearse la cuenta. Los datos de facturación solo se piden al contratar un plan de pago.
2.2 Del contenido de los expedientes
De este contenido —los datos de los asegurados, de los perjudicados y de los terceros que aparecen en fotografías y documentos— es responsable el usuario, que es quien lo añade: suyas son las decisiones de tratarlo con un motivo legítimo (su encargo con la compañía o su contrato con el cliente), de incorporar solo los datos necesarios y adecuados —los de salud están prohibidos (apartado 3)—, de informar y atender a las personas que aparecen en él, y de conservarlo solo el tiempo necesario. Decisiones, todas, que el usuario ya tomaba antes de usar Periplus.
Periplus es únicamente su encargado del tratamiento: guarda y procesa ese contenido siguiendo sus instrucciones y no lo usa para nada más, con arreglo al contrato de encargo del Anexo I de los Términos y Condiciones (artículo 28 del RGPD).
Lo que puede llegar a contener:
- Fotografías del inmueble, las estancias, los daños y los objetos peritados. Pueden mostrar el interior de viviendas ajenas.
- Fecha y hora de captura de cada fotografía.
- Ubicación del disparo (latitud, longitud y precisión). Solo si el usuario activa el ajuste «Guardar ubicación», que viene desactivado por defecto, y únicamente en fotos tomadas con la cámara de la aplicación, nunca en las elegidas de la galería. Se guarda como dato estructurado en la base de datos de Periplus y nunca se incrusta dentro de la imagen.
- Metadatos de los ficheros aportados por el usuario. Lo anterior describe las fotos hechas con la aplicación. En la aplicación de escritorio, las imágenes arrastradas desde el ordenador conservan al subirse los metadatos técnicos que ya traigan —fecha de captura, cámara, orientación—, que forman parte de su valor como evidencia pericial, con una excepción: la ubicación (GPS), si el fichero la lleva incrustada, se elimina siempre antes de la subida. La imagen no se recomprime ni se altera.
- Documentos que el usuario aporta al expediente (pólizas, presupuestos, informes) y el texto extraído de ellos, que habitualmente incluye nombre, DNI y dirección del asegurado.
- Notas de trabajo que escribe el usuario.
- Conversaciones con el asistente de inteligencia artificial, un hilo por expediente.
- Documentos de referencia del despacho del usuario (hasta cinco por cuenta: modelos de informe, plantillas), que pueden contener datos de su compañía.
Categorías de interesados: personas peritadas y perjudicadas, sus representantes, testigos, y terceros que puedan aparecer en las fotografías o en la documentación.
3. Datos que no se pueden subir
Los Términos prohíben expresamente subir categorías especiales del artículo 9 del RGPD, y muy señaladamente datos de salud: informes médicos, partes de lesiones o cualquier documentación clínica.
No es una formalidad. Los contratos firmados con los proveedores declaran que no se tratan categorías especiales de datos. Subirlas dejaría ese tratamiento fuera de la cobertura contractual, y quien quedaría desprotegido es el usuario, responsable de ese contenido.
Periplus no supervisa el contenido de los expedientes y no responde de ese incumplimiento de los Términos: la responsabilidad recae exclusivamente en el usuario, que es quien decide qué se añade a cada expediente (apartado 2.2).
4. Para qué se tratan los datos, y con qué base jurídica
| Finalidad | Base jurídica |
|---|---|
| Crear y mantener la cuenta; prestar el servicio | Ejecución del contrato (art. 6.1.b) |
| Verificar el correo y permitir recuperar el acceso | Ejecución del contrato |
| Cobrar la suscripción y emitir factura | Ejecución del contrato y obligación legal (art. 6.1.c) |
| Conservar la facturación durante los plazos fiscales | Obligación legal |
| Detectar accesos no autorizados y proteger el servicio | Interés legítimo (art. 6.1.f) |
| Alojar y procesar el contenido de los expedientes | Aquí no decide Periplus: actúa por cuenta del usuario como encargado, y la base jurídica la aporta el usuario como responsable |
No se toman decisiones automatizadas con efectos jurídicos sobre nadie, ni se elaboran perfiles. El asistente de inteligencia artificial produce borradores que el usuario revisa y firma: la decisión pericial es siempre humana y suya.
5. El asistente de inteligencia artificial
Esta parte merece detalle, porque es donde sale contenido de expedientes hacia un tercero.
Nada sale hasta que se usa. El contenido de un expediente no se envía a ningún proveedor de inteligencia artificial hasta que el usuario abre el asistente en ese expediente concreto. Un expediente en el que no se use el asistente no sale nunca de Periplus.
Quién lo procesa: Mistral AI, empresa francesa, a través de su punto de acceso europeo, de modo que el tratamiento se realiza en la Unión Europea.
Qué se envía: los datos del expediente, las notas, las descripciones de las fotografías, el texto de los documentos y las fotografías concretas que el modelo necesite mirar para responder, a las que accede mediante enlaces firmados con caducidad.
Qué no se envía: las imágenes, por defecto. El modelo tiene que pedir expresamente las fotografías que necesita ver, y solo se le envían esas.
No se usa para entrenar. El plan contratado excluye el uso de ese contenido para el entrenamiento de sus modelos.
Cuánto lo conserva el proveedor: hasta 30 días, únicamente para control de abuso, tras los cuales lo elimina. Además, para abaratar las consultas sucesivas de un mismo expediente, retiene temporalmente la parte del envío que se repite entre consulta y consulta.
Dónde vive la conversación: en los servidores de Periplus en la Unión Europea, un hilo por expediente. El usuario puede vaciarla cuando quiera desde la propia aplicación, y se borra con el expediente y con la cuenta.
6. Quién más interviene
Para prestar el servicio, Periplus se apoya en estos proveedores, todos con contrato de encargo firmado:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Railway Corporation (EE. UU.) | Servidor y base de datos | Almacena en Ámsterdam (UE) |
| BunnyWay d.o.o. (Eslovenia) | Fotografías y documentos, y su distribución | Almacena en Fráncfort (UE) |
| Mistral AI (Francia) | Asistente de inteligencia artificial | Unión Europea |
| Plus Five Five, Inc. (EE. UU.), marca Resend | Envío de correos de verificación y recuperación | Estados Unidos |
Una precisión sobre el proveedor de correo: además de encargado del envío, Resend actúa como responsable independiente de los datos operativos de su propia plataforma, como sus registros de entrega.
Esta lista se mantiene actualizada y se avisa a los usuarios antes de incorporar un proveedor nuevo, para que puedan oponerse por motivos fundados de protección de datos.
7. Dónde están los datos, y quién puede acceder desde fuera de Europa
Conviene decirlo con precisión antes que con una frase bonita.
Dónde se almacenan: en la Unión Europea. El servidor y la base de datos, en Ámsterdam. Las fotografías y los documentos, en Fráncfort.
Pero hay dos accesos desde Estados Unidos que conviene conocer:
- Railway es una sociedad estadounidense y su personal accede a la infraestructura desde Estados Unidos para operarla. Su propio contrato lo establece así.
- Resend trata en Estados Unidos. Solo ve direcciones de correo electrónico: nunca contenido de expedientes.
Ambas transferencias están amparadas en las cláusulas contractuales tipo aprobadas por la Comisión Europea y en el marco de adecuación entre la Unión Europea y Estados Unidos.
Y una tercera cosa: la red de distribución de Bunny guarda copias en caché de las fotografías en servidores repartidos por el mundo, para que se carguen rápido. Esas copias solo son accesibles mediante enlaces firmados con caducidad.
El contenido de los expedientes —fotografías, documentos, notas— no se transfiere fuera de la Unión Europea para su tratamiento. Lo que llega a Estados Unidos es el acceso operativo de Railway y las direcciones de correo.
8. Cuánto tiempo se conservan los datos
| Dato | Plazo |
|---|---|
| Expedientes, fotografías y documentos | Mientras exista la cuenta |
| Conversaciones con el asistente | Vida del expediente; pueden vaciarse antes |
| Códigos de verificación y recuperación | 15 minutos |
| Cuentas registradas y nunca verificadas | 30 días |
| Datos de facturación | 6 años, por obligación legal (art. 30 del Código de Comercio y art. 66 de la Ley General Tributaria) |
Al borrar la cuenta desde la aplicación se eliminan los expedientes, las fotografías y los documentos del usuario, tanto de la base de datos como del almacenamiento de ficheros, sin periodo de gracia.
Dos precisiones honestas sobre ese borrado:
- Los datos de facturación sobreviven por la obligación legal de arriba. Quedan bloqueados: no se usan para nada más que ponerlos a disposición de jueces, tribunales y Administraciones competentes.
- El proveedor de correo conserva hasta 90 días tras el cierre los datos de envío de los correos mandados al usuario. Son direcciones de correo, no contenido de expedientes.
9. Cómo se protegen los datos
- Cifrado en tránsito con TLS 1.3 en todas las comunicaciones de las aplicaciones con el servidor. Los correos de verificación se envían con TLS oportunista, el estándar del correo electrónico.
- Cifrado en reposo de la base de datos, a nivel de almacenamiento del proveedor.
- Aislamiento estricto entre cuentas, verificado con pruebas automáticas: ninguna cuenta puede acceder a datos de otra.
- Fotografías y documentos accesibles solo mediante enlaces firmados con caducidad. Sin firma válida, el almacenamiento los rechaza.
- Contraseñas no reversibles, sesiones con caducidad y bloqueo tras intentos fallidos de acceso.
- Copias de seguridad periódicas de la base de datos.
- Las fotografías tomadas con la cámara de la aplicación se suben sin metadatos, y de las aportadas desde la aplicación de escritorio se elimina la ubicación (GPS) antes de la subida.
10. Si algo sale mal: brechas de seguridad
Una brecha de seguridad es un incidente que destruye, altera o expone datos personales: un acceso no autorizado, una filtración, una pérdida.
Si afecta al contenido de los expedientes, Periplus avisa al usuario sin dilación indebida y con toda la información disponible, para que pueda cumplir sus propios plazos: como responsable de ese contenido es el usuario quien debe valorar la brecha y, si procede, comunicarla a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a tener conocimiento de ella, y a las personas afectadas cuando el riesgo para ellas sea alto.
Si afecta a los datos de la cuenta —correo, contraseña, facturación—, el responsable es Periplus: la valoración y las notificaciones, a la Agencia y al usuario, las hace Periplus.
11. Derechos del usuario
El usuario puede ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, escribiendo a info@periplus.es. También puede retirar su consentimiento cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento anterior.
Cuando un tratamiento se base en el interés legítimo (apartado 4), puede oponerse por motivos relacionados con su situación particular. Toda petición se responde en el plazo máximo de un mes.
Y tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si considera que su petición no se ha atendido correctamente.
Si los datos de una persona aparecen en un expediente (asegurado, perjudicado, tercero): quien decide sobre ese tratamiento es el perito que gestiona el expediente, no Periplus. Es a él a quien debe dirigirse. Si escribe a Periplus, se le indicará que lo haga y se avisará al perito, pero Periplus no puede resolver por él.
12. Cookies
El sitio web de Periplus es estático y no utiliza cookies de análisis, publicidad ni seguimiento. El panel de cuenta emplea únicamente una cookie técnica de sesión, imprescindible para mantener la sesión iniciada, que está exenta del deber de consentimiento previo.
Si en el futuro se incorporan herramientas de análisis, se pedirá consentimiento con un aviso previo.
13. Menores
Periplus es una herramienta profesional dirigida a peritos y gabinetes periciales. No está dirigida a menores de edad y no se recogen conscientemente datos de menores como usuarios del servicio.
14. Cambios en esta política
Si esta política se modifica, se publicará la nueva versión en esta misma dirección indicando la fecha de actualización. Si el cambio es sustancial, se avisará a los usuarios por correo electrónico con al menos 30 días de antelación a su entrada en vigor.