Seguridad y RGPD
Tus datos y los de tus clientes, tratados con el mismo cuidado que exige tu profesión
Modus trata datos personales y, en ocasiones, información sujeta a secreto profesional. Esto es lo que hacemos técnicamente para protegerlos, y cómo encaja con el RGPD.
Cifrado en tránsito y en reposo
Todas las conexiones viajan por HTTPS/TLS. Los datos almacenados en base de datos y en el almacenamiento de documentos están cifrados en reposo por el proveedor de infraestructura.
Separación estricta de acceso
El personal del despacho solo ve los expedientes de su propio despacho. Los clientes solo ven sus propios expedientes. El acceso se controla mediante reglas de seguridad a nivel de base de datos (Row Level Security), no solo en la interfaz.
Documentos privados, nunca públicos
Los PDF de notificaciones judiciales se guardan en un almacén privado. No existe una URL pública permanente: cada descarga usa un enlace firmado de corta duración, generado solo cuando alguien con permiso lo solicita.
Contraseñas y bloqueo de cuenta
Las contraseñas se almacenan con hash (nunca en texto plano), se exige cambio en el primer acceso y la cuenta se bloquea temporalmente tras varios intentos fallidos.
La IA no publica nada sola
Cuando se sube una notificación, la IA la clasifica y redacta un borrador de resumen — pero ese resumen no llega al cliente hasta que una persona del despacho lo revisa y lo aprueba.
Copias de seguridad y registro de auditoría
La base de datos tiene copias de seguridad automáticas. Los cambios sobre expedientes quedan registrados en un histórico que no se puede editar ni borrar desde la aplicación.
Tu despacho es el responsable del tratamiento; Modus es el encargado
Conforme al artículo 28 del RGPD, tu despacho decide para qué se usan los datos de tus clientes (es el responsable del tratamiento) y Modus los trata solo siguiendo tus instrucciones, como encargado del tratamiento. Por eso, antes de dar de alta a tu despacho, firmamos un contrato de encargado de tratamiento que recoge esta relación, nuestras obligaciones y qué pasa con los datos si el contrato termina.
Ese contrato también identifica a los proveedores que participan en el tratamiento como subencargados:
| Proveedor | Función | Ubicación de los datos |
|---|---|---|
| Supabase | Base de datos y autenticación | Unión Europea (Frankfurt, Alemania) |
| Cloudflare R2 | Almacenamiento de documentos (PDF) | Unión Europea (jurisdicción EU) |
| Vercel | Alojamiento de la aplicación | Unión Europea (Frankfurt, Alemania) |
| OpenAI | Clasificación y resumen de notificaciones mediante IA | Estados Unidos |
Uno de estos proveedores (OpenAI) procesa datos fuera de la Unión Europea, lo que implica una transferencia internacional de datos. Esa transferencia se ampara en el Data Processing Addendum suscrito con OpenAI, que incorpora las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea; adicionalmente solicitamos, cuando resulta elegible, la configuración de retención cero de datos que ofrece OpenAI para las llamadas a la API que usa Modus.
Notificación de incidentes
Si se produjera una violación de seguridad de los datos, tu despacho será informado sin dilación indebida y, como máximo, en las 72 horas siguientes a tener constancia de ella, para que puedas cumplir a tu vez con tus propias obligaciones de notificación ante la AEPD si procede.
¿Quieres revisar el contrato de encargado de tratamiento antes de contratar?
Solicitar el contrato por correo