Política de privacidad

Última actualización: 29 de julio de 2026

Esta política explica cómo Beny Mozo LLC, titular de la marca Rulhaven, trata los datos personales de quienes visitan rulhaven.ai y de los usuarios de la plataforma.

Lo esencial en tres líneas. Sobre los datos de tu cuenta y tu facturación, Rulhaven es responsable y se rige por esta política. Sobre los datos personales que contienen tus expedientes —tus clientes, las partes contrarias, los testigos—, Rulhaven es encargado y actúa siguiendo tus instrucciones conforme al acuerdo de encargo de tratamiento. Ni unos ni otros se utilizan para entrenar modelos de inteligencia artificial.

1. Responsable del tratamiento

  • Identidad: Beny Mozo LLC (Rulhaven), sociedad de responsabilidad limitada constituida en el Estado de Wyoming (Estados Unidos de América).
  • Domicilio: 30 N Gould St, Ste N, Sheridan, WY 82801, Estados Unidos.
  • Contacto en materia de protección de datos: info@rulhaven.ai.

No se ha designado delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD; las comunicaciones en la materia se atienden en la dirección anterior.

2. Los dos papeles de Rulhaven

2.1 Datos sobre los que somos responsables

Los datos de la cuenta, de la relación contractual y del funcionamiento técnico del servicio: quién se da de alta, qué despacho contrata, qué factura y qué registros de seguridad genera el uso de la plataforma. Es lo que regula esta política.

2.2 Datos sobre los que somos encargados

Todo lo que hay dentro de los expedientes: documentos, escritos, contratos, partes intervinientes, conversaciones sobre el asunto. Ahí el responsable es el despacho —que es quien decide qué sube y para qué— y Rulhaven trata esos datos únicamente siguiendo sus instrucciones, bajo el acuerdo del artículo 28 del RGPD que el administrador acepta desde la propia aplicación. Esos datos pueden incluir categorías especiales (art. 9) y datos de condenas e infracciones penales (art. 10), y a ellos se aplican el deber de secreto profesional y las medidas descritas en el apartado 7.

3. Qué tratamos, para qué y con qué base jurídica

TratamientoDatosFinalidadBase jurídica
Alta y gestión de la cuentaNombre, correo electrónico, contraseña cifrada, rol, despacho al que pertenece, datos del segundo factor si se activaCrear y mantener la cuenta, autenticar al usuario, permitir el trabajo en equipo dentro del despachoEjecución del contrato (art. 6.1.b RGPD)
Facturación y pagosRazón social, NIF, dirección de facturación, plan contratado, historial de cobros. Los datos de la tarjeta los trata directamente Stripe y no llegan a nuestros sistemasCobrar el servicio, emitir facturas y cumplir las obligaciones fiscales y contablesEjecución del contrato y obligación legal (arts. 6.1.b y 6.1.c RGPD)
Soporte y comunicaciones del servicioCorreo, contenido de la consulta, sugerencias enviadas desde la aplicaciónAtender incidencias, responder consultas y avisar de cambios relevantes del servicio o de sus condicionesEjecución del contrato e interés legítimo (arts. 6.1.b y 6.1.f RGPD)
Avisos de plazos por correoCorreo del usuario y datos mínimos del evento (asunto y fecha)Avisar del vencimiento de plazos y señalamientos registrados en el calendarioEjecución del contrato, con posibilidad de desactivarlos en Ajustes (art. 6.1.b RGPD)
Seguridad y registro de auditoríaDirección IP, fecha y hora, tipo de acción sensible (accesos, borrados, exportaciones), identificador de usuarioPrevenir accesos no autorizados y abusos, poder acreditar quién hizo qué y cuándoInterés legítimo en la seguridad de la información y obligación de medidas técnicas (arts. 6.1.f y 32 RGPD)
Métricas de uso del servicioContadores agregados por despacho: número de consultas, escritos generados, coste de proceso. Sin contenido de los expedientesAplicar los límites de uso contratados, dimensionar la infraestructura y mejorar el productoEjecución del contrato e interés legítimo (arts. 6.1.b y 6.1.f RGPD)
Medición publicitaria del sitio web públicoDirección IP, datos del navegador y del dispositivo, páginas del sitio público visitadas y acciones realizadas en él (visita, llegada al formulario de alta, alta completada), identificadores de las cookies del píxel de MetaSaber qué anuncios traen despachos que acaban dándose de alta, para medir y ajustar las campañas. No alcanza al interior de la aplicación ni a los datos de los expedientesConsentimiento, prestado en el aviso de cookies y revocable en cualquier momento (art. 6.1.a RGPD y art. 22.2 LSSI)
Comunicaciones comercialesCorreo electrónicoInformar de novedades del producto a quien lo solicite o sea ya cliente respecto de servicios similaresConsentimiento o interés legítimo (art. 6.1.a y 6.1.f RGPD y art. 21.2 LSSI), revocable en cualquier momento

La cumplimentación de los datos marcados como necesarios en el alta es requisito para poder prestar el servicio; sin ellos no es posible crear la cuenta ni emitir factura.

4. Cuánto tiempo conservamos los datos

DatoPlazo de conservación
Cuenta de usuario y datos del despachoMientras la relación esté vigente. Tras la baja, supresión en un máximo de 30 días, salvo lo indicado abajo
Contenido de los expedientes (como encargados)El previsto en el acuerdo de encargo: borrado lógico inmediato a la baja y supresión física en un máximo de 30 días, salvo instrucción de devolución previa
Facturas y documentación contableLos plazos de prescripción fiscal y mercantil aplicables (con carácter general, hasta 6 años)
Registro de auditoría y trazas de seguridadHasta 12 meses, o más si son necesarias para investigar un incidente o para el ejercicio o defensa de reclamaciones
Copias de seguridadRotación automática; los datos suprimidos desaparecen de las copias al completarse el ciclo de rotación

5. Destinatarios y proveedores

No vendemos datos personales ni los cedemos a terceros con fines publicitarios. Solo intervienen los proveedores necesarios para prestar el servicio, todos ellos sujetos a contrato de encargo con obligaciones equivalentes a las nuestras:

ProveedorPara quéDónde se trata el dato
Supabase, Inc.Base de datos, autenticación y almacenamiento de documentosUnión Europea
Vercel Inc.Alojamiento de la aplicación webUE / EE. UU. (red de distribución)
Trigger.dev, Inc.Ejecución de trabajos en segundo plano (OCR, indexación) — procesamiento efímeroEE. UU.
Mistral AI SASReconocimiento óptico de caracteres y vectorización de textoUnión Europea (Francia)
Anthropic, PBCGeneración y análisis de texto asistidos — procesamiento efímero, sin entrenamiento con datos del clienteEE. UU.
Stripe, Inc.Pagos y facturación — no accede a expedientes ni documentosEE. UU.
Resend, Inc.Envío de correo transaccional (avisos de plazos y notificaciones)EE. UU.

Aparte de esos proveedores, y solo si lo autorizas en el aviso de cookies, el sitio web público comunica datos de navegación a Meta Platforms Ireland Limited con fines de medición publicitaria. Meta no es un encargado nuestro: actúa como corresponsable en la recogida y transmisión, y como responsable independiente del uso posterior. Este tratamiento no alcanza al interior de la aplicación ni a los datos de los expedientes y desaparece por completo si rechazas o revocas el consentimiento. El detalle está en la política de cookies.

Además, los datos podrán comunicarse a jueces, tribunales, administraciones públicas y fuerzas y cuerpos de seguridad cuando exista una obligación legal de hacerlo, y a asesores externos sujetos a confidencialidad cuando sea necesario para el ejercicio o la defensa de reclamaciones.

La lista actualizada de subencargados figura en el Anexo III del acuerdo de encargo de tratamiento. Cualquier alta o sustitución se comunica con al menos 15 días de antelación, con derecho de oposición motivada del despacho.

6. Transferencias internacionales

Beny Mozo LLC es una entidad establecida en Estados Unidos y varios de los proveedores anteriores tratan datos fuera del Espacio Económico Europeo. La prestación del servicio implica, por tanto, transferencias internacionales en el sentido del Capítulo V del RGPD.

Esas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea y, cuando el proveedor está certificado, en la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. Se aplican además medidas complementarias: cifrado en tránsito y en reposo, minimización de los datos enviados a cada proveedor, alojamiento de la base de datos y de los documentos en región europea y compromiso contractual de no utilizar el contenido para entrenar modelos.

La medición publicitaria del sitio público, cuando la autorizas, implica también transferencia a Estados Unidos por parte de Meta, amparada en su certificación en el Marco de Privacidad de Datos UE-EE. UU. y en las Cláusulas Contractuales Tipo. Es la única de todas estas transferencias que depende exclusivamente de tu consentimiento: si no lo das, no se produce.

Puedes solicitar copia de las garantías aplicadas escribiendo a info@rulhaven.ai.

7. Seguridad

Aplicamos las medidas técnicas y organizativas del artículo 32 del RGPD, descritas en detalle en el Anexo II del acuerdo de encargo. Entre otras:

  • cifrado TLS 1.2 o superior en tránsito y AES-256 en reposo;
  • aislamiento estricto entre despachos mediante seguridad a nivel de fila forzada en la base de datos: un fallo de la aplicación no puede exponer datos de otro despacho;
  • documentos en repositorio privado, accesibles solo mediante enlaces firmados de 15 minutos;
  • control de acceso por roles y segundo factor de autenticación (TOTP) disponible para todas las cuentas;
  • registro de auditoría de solo adición para accesos, borrados y exportaciones;
  • copias de seguridad diarias, cabeceras de seguridad, política de seguridad de contenidos y limitación de tasa frente a abusos automatizados.

8. Inteligencia artificial

La plataforma utiliza modelos de lenguaje para generar borradores, resúmenes, análisis y respuestas. Sobre ello conviene saber que:

  • el procesamiento por los proveedores de modelos es efímero: el contenido se envía para obtener la respuesta y no se conserva por ellos para otros fines;
  • los datos de los despachos no se emplean para entrenar ni afinar modelos, ni por nosotros ni por nuestros proveedores;
  • no se adoptan decisiones automatizadas que produzcan efectos jurídicos sobre los interesados en el sentido del artículo 22 del RGPD: todo resultado es un borrador sometido a revisión del letrado;
  • los cálculos de fechas y plazos procesales los realiza lógica determinista, no el modelo.

9. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado, escribiendo a info@rulhaven.ai e indicando el derecho que ejercitas y acompañando copia de un documento que acredite tu identidad. Responderemos en el plazo de un mes, prorrogable dos más si la solicitud es compleja.

Si tus datos aparecen en el expediente de un despacho usuario, el responsable ante ti es ese despacho: dirígete a él y nosotros le prestaremos la asistencia necesaria para atender tu solicitud.

Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — aepd.es) o ante la autoridad de control de tu Estado miembro.

10. Violaciones de seguridad

Si se produjera una violación de la seguridad de los datos personales, la notificaremos sin dilación indebida al despacho afectado, con la información necesaria para que pueda cumplir sus obligaciones de los artículos 33 y 34 del RGPD, y adoptaremos las medidas de contención y subsanación que procedan.

11. Cookies

La plataforma utiliza únicamente cookies técnicas necesarias para mantener la sesión. El sitio web público puede cargar además el píxel de Meta con fines de medición publicitaria, pero solo si lo aceptas previamente en el aviso que aparece en la primera visita; rechazarlo cuesta un clic y no limita el uso de la web. Puedes revocar tu decisión en cualquier momento desde el enlace «Configuración de cookies» del pie de página. El detalle de cada cookie, su duración y las transferencias que implica está en la política de cookies.

12. Cambios en esta política

Podemos actualizar esta política para reflejar cambios legales, organizativos o del propio servicio. La versión vigente es siempre la publicada en esta página, con su fecha de actualización. Si el cambio afecta de forma sustancial al tratamiento, lo comunicaremos por correo electrónico o mediante aviso en la aplicación antes de que surta efecto.