11. Privacidad y responsabilidad proactiva
La publicación se alinea con el principio de responsabilidad proactiva: no basta con enumerar bases jurídicas; también deben existir medidas apropiadas y evidencia proporcionada. Este informe no transforma una declaración de finalidad en prueba de necesidad o ejecución.
Información por capas
- Estado
- Comprobado
- Observación
- Existe en flujos de clientes, afiliados y candidaturas
Separación de finalidades
- Estado
- Comprobado documentalmente
- Observación
- La base y el alcance dependen de cada flujo
Cifrado de campos sensibles
- Estado
- Parcial
- Observación
- No todos los campos auxiliares poseen idéntica protección de campo
Derechos
- Estado
- Comprobado
- Observación
- Canal específico y procedimiento público
Minimización de atribución
- Estado
- Comprobado
- Observación
- Se conserva ruta sin consulta completa en el flujo auditado
Registro de proveedores
- Estado
- Comprobado
- Observación
- Distingue capacidad técnica de transmisión efectiva
Métricas de derechos
- Estado
- Pendiente
- Observación
- Requiere cierre anual y agregación que evite reidentificación
12. Conservación, bloqueo y supresión
La política auditada diferencia caducidad técnica, conservación activa, bloqueo, anonimización y supresión. Una sesión o enlace que deja de ser utilizable no implica que toda la evidencia jurídica asociada haya sido eliminada.
Se observaron plazos técnicos concretos, incluida una caducidad lógica máxima de 12 horas en el flujo documentado, y medidas de minimización de historiales. Esos plazos no deben extrapolarse a todas las categorías de datos.
Activo
- Finalidad
- Prestar el servicio o gestionar la relación
- Límite reconocido
- Acceso según rol y necesidad
Caducado
- Finalidad
- Impedir reutilización de una credencial o enlace
- Límite reconocido
- No equivale a borrado del registro
Bloqueado
- Finalidad
- Atender responsabilidades
- Límite reconocido
- Sin uso ordinario, con acceso restringido
Anonimizado
- Finalidad
- Conservar información sin identificar razonablemente
- Límite reconocido
- Debe impedir reversión práctica
Suprimido
- Finalidad
- Eliminar cuando no exista base de conservación
- Límite reconocido
- No todos los ciclos están acreditados como automáticos
13. Proveedores e integraciones
El registro distingue servicios disponibles, funciones opcionales y comunicaciones efectivas. La mera mención de un proveedor no demuestra que recibiera datos de una persona concreta.
Este informe no acredita por sí solo la ubicación efectiva de los datos en cada operación ni todas las transferencias históricas. La información relativa a una persona concreta debe atender a los destinatarios y garantías que realmente le correspondan.
¿Existe la dependencia?
- Respuesta exigida antes de afirmar uso
- Inventario técnico
¿Está configurada?
- Respuesta exigida antes de afirmar uso
- Entorno y finalidad documentados
¿Se ejecuta en la ruta?
- Respuesta exigida antes de afirmar uso
- Llamada o carga observable
¿Qué datos transmite?
- Respuesta exigida antes de afirmar uso
- Payload y configuración verificados
¿Con qué base y garantías?
- Respuesta exigida antes de afirmar uso
- Contrato, rol y análisis jurídico
¿Durante cuánto tiempo?
- Respuesta exigida antes de afirmar uso
- Retención propia y del proveedor
14. Seguridad y continuidad
La política pública explica autenticación, roles, registros, cifrado, documentos, proveedores, incidentes y divulgación responsable sin exponer secretos, credenciales o umbrales que faciliten la elusión de controles.
La revisión interna permite describir determinadas medidas, pero no equivale a prueba de penetración, certificación, auditoría de infraestructura ni garantía de ausencia de vulnerabilidades. La seguridad se trata como proceso continuo y no como estado absoluto.
- Acceso por rol y comprobaciones de alcance en operaciones sensibles.
- Autenticación reforzada en determinadas revelaciones o acciones críticas.
- Validación de entradas, límites de tamaño y controles temporales contra abuso.
- Canal separado para vulnerabilidades y reglas de divulgación responsable.
- Restricción de información defensiva en documentos públicos.
- Necesidad de revisar configuración desplegada e incidentes, no solo código fuente.
15. Incidentes y vulnerabilidades
No publicar una cifra provisional no equivale a declarar cero incidentes. El cierre anual deberá documentar población, clasificación, duplicados y criterio jurídico antes de ofrecer cualquier agregado.
Vulnerabilidades recibidas
- Estado cuantitativo
- Pendiente de cierre
- Criterio de publicación
- Deduplicar reportes y separar válidos, informativos y abusivos
Incidentes de seguridad
- Estado cuantitativo
- Pendiente de cierre
- Criterio de publicación
- Distinguir señal, incidente confirmado y brecha de datos
Brechas notificables
- Estado cuantitativo
- Pendiente de validación
- Criterio de publicación
- Aplicar umbrales legales y agregación segura
Tiempo de respuesta
- Estado cuantitativo
- No publicado
- Criterio de publicación
- Medición pendiente de criterios de inicio, pausas y cierre
16. Accesibilidad
La Declaración de Accesibilidad identifica alcance, método, limitaciones y vías para comunicar barreras. Su estado se basa en una autoevaluación y no se presenta como certificación externa ni como conformidad total de todas las páginas y variaciones responsive.
WCAG exige evaluar páginas completas y sus variaciones. Por ello, una tabla responsive, una jerarquía semántica correcta o un contraste aislado no bastan para afirmar conformidad: deben comprobarse teclado, foco, zoom, lectores, formularios, errores y contenido dinámico.
Estructura y lectura
- Estado
- Parcialmente comprobado
- Siguiente evidencia necesaria
- Muestreo manual y tecnologías de apoyo
Teclado y foco
- Estado
- Revisión periódica
- Siguiente evidencia necesaria
- Pruebas completas tras cambios compartidos
Contraste y zoom
- Estado
- Revisión periódica
- Siguiente evidencia necesaria
- Validación en estados y viewports
Formularios
- Estado
- Parcial
- Siguiente evidencia necesaria
- Errores, instrucciones y recuperación por flujo
Conformidad externa
- Estado
- No acreditada
- Siguiente evidencia necesaria
- Auditoría independiente si se contrata
17. Automatización e inteligencia artificial
La auditoría vigente distingue reglas, fórmulas, validaciones y reconocimiento local de una integración generativa limitada a la Comunidad. Existe capacidad implementada para moderación contextual previa a la publicación, revisión preliminar de impugnaciones y participación informativa identificada. Cada finalidad tiene activación privada e independiente; la existencia del código no acredita por sí sola que estuviera activa o produjera una salida en un momento concreto.
No se identificó IA generativa destinada a decidir la viabilidad o el resultado de reclamaciones, contratar o descartar candidaturas, aceptar ofertas ni cerrar expedientes. Las funciones comunitarias no sustituyen una decisión jurídica y las medidas graves o irreversibles requieren control humano. Finalidad, proveedor, datos, registros, información al usuario, impugnación y riesgos se documentan en AIA-2026.6.
Cálculos orientativos
- Estado observado
- Activos
- Garantía o límite
- Editables o revisables; no deciden viabilidad
Validaciones y estados
- Estado observado
- Activos
- Garantía o límite
- Reglas definidas por personas
Lectura asistida de tarjeta de embarque
- Estado observado
- Activa en navegador
- Garantía o límite
- Resultado editable
Moderación contextual de la Comunidad
- Estado observado
- Implementada; activación condicionada
- Garantía o límite
- No publica ante ambigüedad; controles, presupuesto e interruptores independientes
Revisión preliminar de impugnaciones
- Estado observado
- Implementada; activación condicionada
- Garantía o límite
- Permite segunda revisión humana y no impone por sí sola una medida irreversible
Participante informativo de IA
- Estado observado
- Implementado; activación condicionada
- Garantía o límite
- Perfil y publicaciones identificados como Asistente IA; sin asesoramiento individual
IA generativa decisoria en expedientes o candidaturas
- Estado observado
- No observada
- Garantía o límite
- No decide viabilidad, resultado, contratación ni cierre
Decisión jurídica final automatizada
- Estado observado
- No observada
- Garantía o límite
- Requiere criterio profesional
Entrenamiento generalista con expedientes
- Estado observado
- No declarado
- Garantía o límite
- Cualquier cambio material exige revisión
31. Atención, reclamaciones y privacidad
La aplicación dispone de tipos de ticket y canales especializados. El cierre anual deberá deduplicar conversaciones reabiertas, separar consultas de reclamaciones y evitar publicar categorías pequeñas que permitan identificar a una persona.
Consulta general
- Finalidad
- Información previa o funcionamiento
- Estado cuantitativo 2026
- Pendiente de cierre anual
Reclamación no vinculada a caso
- Finalidad
- Queja formal o incidencia
- Estado cuantitativo 2026
- Pendiente de cierre anual
Comunicación dentro del caso
- Finalidad
- Documentación, duda o seguimiento
- Estado cuantitativo 2026
- No debe mezclarse con ticket general
Derecho de privacidad
- Finalidad
- Acceso, rectificación, supresión y demás derechos
- Estado cuantitativo 2026
- Pendiente de cierre anual
Incidente de seguridad
- Finalidad
- Evaluación de posible afectación
- Estado cuantitativo 2026
- Pendiente de clasificación
Vulnerabilidad
- Finalidad
- Divulgación responsable
- Estado cuantitativo 2026
- Pendiente de cierre anual
Candidatura
- Finalidad
- Proceso de selección
- Estado cuantitativo 2026
- Separado de atención al cliente
32. Candidaturas y empleo
Las candidaturas se reciben mediante un tipo específico del sistema de contacto, con información propia de privacidad y política de adjuntos. No se mezclan por diseño con una reclamación jurídica ordinaria.
La auditoría observó cifrado de campo en datos principales y adjuntos protegidos, pero no todos los campos auxiliares tienen el mismo tratamiento. Tampoco existe en el formulario actual una casilla separada para incorporar la candidatura a una bolsa de talento futura; no se afirma ese tratamiento como activo por defecto.
Aviso específico
- Estado
- Publicado y versionado
Tipo de ticket propio
- Estado
- Activo
Adjuntos permitidos
- Estado
- Sometidos a política específica
Decisión automática de candidatura
- Estado
- No observada
Bolsa de talento separada
- Estado
- No activa sin mecanismo específico
Documentos relacionados y fuentes
- Centro de transparencia
- Historial documental
- Metodología de opiniones y resultados
- Transparencia del programa de afiliados
- Gestión de fondos de clientes
- Independencia profesional
- Automatización e inteligencia artificial
- Declaración de accesibilidad
- Reglamento General de Protección de Datos (se abre en otra pestaña)
- AEPD: guía del RGPD para responsables del tratamiento (se abre en otra pestaña)
- Reglamento (UE) 2024/1689 de Inteligencia Artificial (se abre en otra pestaña)
- W3C: Web Content Accessibility Guidelines (WCAG) 2.2 (se abre en otra pestaña)
- Estatuto General de la Abogacía Española (se abre en otra pestaña)
- Texto refundido de la Ley General para la Defensa de los Consumidores y Usuarios (se abre en otra pestaña)