Cómo protegemos tus datos
Última actualización: marzo de 2026
AZComply es una herramienta de detección, no un almacén de datos. Procesamos los datos mínimos necesarios para generar su análisis de conformidad y descartamos el resto de inmediato.
Para los espacios de trabajo de pago, usted actúa como responsable del tratamiento y AZComply como encargado en el sentido de los artículos 4(7)–(8) del RGPD: tratamos los datos de cuenta y cumplimiento únicamente según sus instrucciones documentadas bajo nuestro contrato de tratamiento que incorpora el artículo 28 del RGPD. Para el cuestionario público gratuito, AZComply es el responsable. El procesamiento de pagos lo realiza Lemon Squeezy como Merchant of Record.
Sus documentos cargados — procesados en memoria, nunca escritos en disco ni en base de datos.
El texto bruto del documento — eliminado inmediatamente después de la extracción LLM (RGPD Art. 5 minimización de datos).
Prompts LLM y respuestas brutas — solo se conservan resúmenes de razonamiento estructurados.
Datos personales de sus documentos — extraemos únicamente hechos regulatorios.
| Data | Where | Retention | Legal Basis |
|---|---|---|---|
| Informe PDF generado | Supabase Storage (eu-central-1, Frankfurt DE) | 30 days — auto-deleted | Contract performance |
| Metadatos del informe (nombre del sistema, nivel de riesgo) | Supabase PostgreSQL (eu-central-1) | Account lifetime | Contract performance |
| Trazas de asesores IA (resúmenes de razonamiento LLM — Reglamento IA UE Art. 12) | Supabase PostgreSQL (eu-central-1) | Account lifetime | EU AI Act Art. 12 |
| Registro de auditoría de clasificación | Supabase PostgreSQL (eu-central-1) | 12 months | Legitimate interest |
| Datos de cuenta (correo electrónico, saldo de créditos) | Supabase Auth (eu-central-1) | Account lifetime | Contract performance |
| Registros de pago | Lemon Squeezy (Merchant of Record — US processor, EU DPA) | 7 years | Legal obligation |
Informe PDF generado
Supabase Storage (eu-central-1, Frankfurt DE)
Metadatos del informe (nombre del sistema, nivel de riesgo)
Supabase PostgreSQL (eu-central-1)
Trazas de asesores IA (resúmenes de razonamiento LLM — Reglamento IA UE Art. 12)
Supabase PostgreSQL (eu-central-1)
Registro de auditoría de clasificación
Supabase PostgreSQL (eu-central-1)
Datos de cuenta (correo electrónico, saldo de créditos)
Supabase Auth (eu-central-1)
Registros de pago
Lemon Squeezy (Merchant of Record — US processor, EU DPA)
Todos los datos se procesan y almacenan dentro de la Unión Europea. Sin transferencia de datos a EE. UU., sin regiones de respaldo.
Supabase
eu-central-1 (Frankfurt, Germany)
Database, auth, storage
Google Vertex AI
europe-west4 (Netherlands)
LLM processing — Zero Data Retention (ZDR) enabled
Lemon Squeezy
Merchant of Record — US processor, EU DPA
Payment processing
No US data transfer except payment processing via our Merchant of Record.
Aplicamos cifrado en tránsito (TLS 1.2+) y en reposo, control de acceso basado en funciones con mínimo privilegio, aislamiento entre espacios de trabajo, registro de auditoría de acciones administrativas y copias de seguridad exclusivamente en la UE. La infraestructura se ejecuta en Supabase (eu-central-1, Fráncfort) con Google Cloud (europe-west4, Países Bajos) para el procesamiento de IA sin retención de datos.
Tiene derecho de acceso, supresión, portabilidad, rectificación y oposición al tratamiento de sus datos personales.
Request a copy of all data we hold about you (GDPR Art. 15).
Delete your account and all associated data — PDF reports, traces, audit logs (GDPR Art. 17).
Export your assessment history in a machine-readable format (GDPR Art. 20).
Correct inaccurate account data (GDPR Art. 16).
Object to processing based on legitimate interest (GDPR Art. 21).
Para las clasificaciones HIGH_RISK, se conservan trazas de persona para proporcionar el registro de auditoría requerido por el Artículo 12. Contienen únicamente resúmenes de razonamiento — sin datos personales de los documentos enviados.
Nuestro contrato de tratamiento, que incorpora los términos del artículo 28 del RGPD, está disponible previa solicitud para todos los clientes en [email protected]. Cubre el objeto y la duración del tratamiento, obligaciones de confidencialidad, obligaciones hacia subencargados, asistencia con solicitudes de interesados, notificación de violaciones y supresión o devolución de datos al finalizar.
Request DPA — [email protected]