1. Quién trata los datos

Responsable: Enrique Millares Gómez, con domicilio en Brazomar 54, bloque 6, portal 2, 1.º C, 39700 Castro Urdiales (Cantabria), España, y correo de contacto info@periplus.es.

Para cualquier cuestión sobre esta política o sobre los datos, la vía de contacto es info@periplus.es.

No existe obligación de designar Delegado de Protección de Datos: Periplus no realiza observación sistemática a gran escala ni trata categorías especiales de datos, que están expresamente prohibidas (apartado 3).

2. Qué datos se tratan, y quién responde de cada parte

En Periplus conviven dos tratamientos distintos y no se rigen igual: cada parte indica quién responde de ella.

2.1 De la cuenta del usuario

De estos datos se ocupa y responde Periplus, como responsable del tratamiento. Esta política los cubre por entero.

De todos ellos, solo el correo y la contraseña son imprescindibles: sin ellos no puede crearse la cuenta. Los datos de facturación solo se piden al contratar un plan de pago.

2.2 Del contenido de los expedientes

De este contenido —los datos de los asegurados, de los perjudicados y de los terceros que aparecen en fotografías y documentos— es responsable el usuario, que es quien lo añade: suyas son las decisiones de tratarlo con un motivo legítimo (su encargo con la compañía o su contrato con el cliente), de incorporar solo los datos necesarios y adecuados —los de salud están prohibidos (apartado 3)—, de informar y atender a las personas que aparecen en él, y de conservarlo solo el tiempo necesario. Decisiones, todas, que el usuario ya tomaba antes de usar Periplus.

Periplus es únicamente su encargado del tratamiento: guarda y procesa ese contenido siguiendo sus instrucciones y no lo usa para nada más, con arreglo al contrato de encargo del Anexo I de los Términos y Condiciones (artículo 28 del RGPD).

Lo que puede llegar a contener:

Categorías de interesados: personas peritadas y perjudicadas, sus representantes, testigos, y terceros que puedan aparecer en las fotografías o en la documentación.

3. Datos que no se pueden subir

Los Términos prohíben expresamente subir categorías especiales del artículo 9 del RGPD, y muy señaladamente datos de salud: informes médicos, partes de lesiones o cualquier documentación clínica.

No es una formalidad. Los contratos firmados con los proveedores declaran que no se tratan categorías especiales de datos. Subirlas dejaría ese tratamiento fuera de la cobertura contractual, y quien quedaría desprotegido es el usuario, responsable de ese contenido.

Periplus no supervisa el contenido de los expedientes y no responde de ese incumplimiento de los Términos: la responsabilidad recae exclusivamente en el usuario, que es quien decide qué se añade a cada expediente (apartado 2.2).

4. Para qué se tratan los datos, y con qué base jurídica

No se toman decisiones automatizadas con efectos jurídicos sobre nadie, ni se elaboran perfiles. El asistente de inteligencia artificial produce borradores que el usuario revisa y firma: la decisión pericial es siempre humana y suya.

5. El asistente de inteligencia artificial

Esta parte merece detalle, porque es donde sale contenido de expedientes hacia un tercero.

Nada sale hasta que se usa. El contenido de un expediente no se envía a ningún proveedor de inteligencia artificial hasta que el usuario abre el asistente en ese expediente concreto. Un expediente en el que no se use el asistente no sale nunca de Periplus.

Quién lo procesa: Mistral AI, empresa francesa, a través de su punto de acceso europeo, de modo que el tratamiento se realiza en la Unión Europea.

Qué se envía: los datos del expediente, las notas, las descripciones de las fotografías, el texto de los documentos y las fotografías concretas que el modelo necesite mirar para responder, a las que accede mediante enlaces firmados con caducidad.

Qué no se envía: las imágenes, por defecto. El modelo tiene que pedir expresamente las fotografías que necesita ver, y solo se le envían esas.

No se usa para entrenar. El plan contratado excluye el uso de ese contenido para el entrenamiento de sus modelos.

Cuánto lo conserva el proveedor: hasta 30 días, únicamente para control de abuso, tras los cuales lo elimina. Además, para abaratar las consultas sucesivas de un mismo expediente, retiene temporalmente la parte del envío que se repite entre consulta y consulta.

Dónde vive la conversación: en los servidores de Periplus en la Unión Europea, un hilo por expediente. El usuario puede vaciarla cuando quiera desde la propia aplicación, y se borra con el expediente y con la cuenta.

6. Quién más interviene

Para prestar el servicio, Periplus se apoya en estos proveedores, todos con contrato de encargo firmado:

Una precisión sobre el proveedor de correo: además de encargado del envío, Resend actúa como responsable independiente de los datos operativos de su propia plataforma, como sus registros de entrega.

Esta lista se mantiene actualizada y se avisa a los usuarios antes de incorporar un proveedor nuevo, para que puedan oponerse por motivos fundados de protección de datos.

7. Dónde están los datos, y quién puede acceder desde fuera de Europa

Conviene decirlo con precisión antes que con una frase bonita.

Dónde se almacenan: en la Unión Europea. El servidor y la base de datos, en Ámsterdam. Las fotografías y los documentos, en Fráncfort.

Pero hay dos accesos desde Estados Unidos que conviene conocer:

Ambas transferencias están amparadas en las cláusulas contractuales tipo aprobadas por la Comisión Europea y en el marco de adecuación entre la Unión Europea y Estados Unidos.

Y una tercera cosa: la red de distribución de Bunny guarda copias en caché de las fotografías en servidores repartidos por el mundo, para que se carguen rápido. Esas copias solo son accesibles mediante enlaces firmados con caducidad.

El contenido de los expedientes —fotografías, documentos, notas— no se transfiere fuera de la Unión Europea para su tratamiento. Lo que llega a Estados Unidos es el acceso operativo de Railway y las direcciones de correo.

8. Cuánto tiempo se conservan los datos

Al borrar la cuenta desde la aplicación se eliminan los expedientes, las fotografías y los documentos del usuario, tanto de la base de datos como del almacenamiento de ficheros, sin periodo de gracia.

Dos precisiones honestas sobre ese borrado:

9. Cómo se protegen los datos

10. Si algo sale mal: brechas de seguridad

Una brecha de seguridad es un incidente que destruye, altera o expone datos personales: un acceso no autorizado, una filtración, una pérdida.

Si afecta al contenido de los expedientes, Periplus avisa al usuario sin dilación indebida y con toda la información disponible, para que pueda cumplir sus propios plazos: como responsable de ese contenido es el usuario quien debe valorar la brecha y, si procede, comunicarla a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a tener conocimiento de ella, y a las personas afectadas cuando el riesgo para ellas sea alto.

Si afecta a los datos de la cuenta —correo, contraseña, facturación—, el responsable es Periplus: la valoración y las notificaciones, a la Agencia y al usuario, las hace Periplus.

11. Derechos del usuario

El usuario puede ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, escribiendo a info@periplus.es. También puede retirar su consentimiento cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento anterior.

Cuando un tratamiento se base en el interés legítimo (apartado 4), puede oponerse por motivos relacionados con su situación particular. Toda petición se responde en el plazo máximo de un mes.

Y tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si considera que su petición no se ha atendido correctamente.

Si los datos de una persona aparecen en un expediente (asegurado, perjudicado, tercero): quien decide sobre ese tratamiento es el perito que gestiona el expediente, no Periplus. Es a él a quien debe dirigirse. Si escribe a Periplus, se le indicará que lo haga y se avisará al perito, pero Periplus no puede resolver por él.

12. Cookies

El sitio web de Periplus es estático y no utiliza cookies de análisis, publicidad ni seguimiento. El panel de cuenta emplea únicamente una cookie técnica de sesión, imprescindible para mantener la sesión iniciada, que está exenta del deber de consentimiento previo.

Si en el futuro se incorporan herramientas de análisis, se pedirá consentimiento con un aviso previo.

13. Menores

Periplus es una herramienta profesional dirigida a peritos y gabinetes periciales. No está dirigida a menores de edad y no se recogen conscientemente datos de menores como usuarios del servicio.

14. Cambios en esta política

Si esta política se modifica, se publicará la nueva versión en esta misma dirección indicando la fecha de actualización. Si el cambio es sustancial, se avisará a los usuarios por correo electrónico con al menos 30 días de antelación a su entrada en vigor.