Términos y Condiciones de Leonardo Legal AI
Versión 1.0 - Septiembre 2025
1. INFORMACIÓN GENERAL
1.1 Identificación del Prestador de Servicios
Leonardo Legal AI es una marca comercial operada por Scriptum AI Technology S.L. con domicilio social en Calle Henares 7, Madrid 28002, inscrita en el Registro Mercantil de Madrid, Tomo 0, folio 0, inscripción 1ª con hoja M-832026 con CIF B19399211.
Contacto:
- Sitio web: leonardolegal.io
- Email de soporte: soporte@leonardolegal.io
- Email del DPO: dpo@leonardolegal.io
1.2 Naturaleza del Servicio
Leonardo Legal AI es un ecosistema integral de herramientas de inteligencia artificial especializadas en el sector jurídico, que incluye:
- Leonardo Transcriptor: Transcripción y análisis de audios/videos legales
- Leonardo Contract: Análisis contractual inteligente
- Leonardo Sentence: Análisis de sentencias judiciales
- Leonardo Legal Case: Análisis de casos jurídicos con metodología FIRAC
1.3 Alcance y Aplicabilidad
Estos términos regulan exclusivamente el uso profesional de los servicios de Leonardo Legal AI. No están destinados a consumidores finales y requieren uso por profesionales del derecho o entidades jurídicas.
2. DEFINICIONES
Para efectos de estos términos, se entiende por:
"Servicios": El conjunto de herramientas de IA legal de Leonardo Legal AI accesibles a través de nuestra plataforma SaaS.
"Cliente": La persona física o jurídica que contrata los servicios y actúa en el ejercicio de su actividad profesional.
"Usuario Autorizado": Persona física autorizada por el Cliente para acceder y utilizar los Servicios.
"Base de Conocimiento": Conjunto de documentos y datos proporcionados por el Cliente para su procesamiento mediante IA.
"Output": Todo resultado, análisis, transcripción o informe generado por las herramientas Leonardo.
"Plataforma": La infraestructura tecnológica SaaS que permite el acceso a los Servicios.
"Créditos Leonardo": Unidad de medida para el consumo de servicios de IA, variable según la complejidad computacional.
3. OBJETO DEL CONTRATO
3.1 Servicios Prestados
Leonardo Legal AI proporciona una licencia de uso no exclusiva, mundial, intransferible y revocable para acceder a nuestro ecosistema de herramientas de IA legal:
3.1.1 Leonardo Transcriptor
- Transcripción automática con AssemblyAI Universal-2
- Diarización automática de hasta 10 hablantes diferentes
- Análisis especializado mediante Claude Sonnet 4 (Legal, Ejecutivo, Plazos, Compromisos)
- Formatos soportados: MP3, WAV, M4A, OGG, MP4, WebM, MOV, MKV, AVI
- Idiomas: Español, inglés y alemán
- Procesamiento asíncrono con Celery y RabbitMQ
3.1.2 Leonardo Contract
- Análisis contractual inteligente con Claude Sonnet 4
- Identificación de riesgos y ambigüedades
- Verificación de cumplimiento normativo
- Sistema anti-alucinaciones con validación cruzada
- Informes descargables profesionales en formato PDF
- Zero Data Retention habilitado para máxima confidencialidad
3.1.3 Leonardo Sentence
- Análisis multidimensional de sentencias judiciales
- Procesamiento de documentos del CENDOJ y similares
- Detección automática de plazos críticos con countdown integrado
- Sistema de scoring automático de coherencia y relevancia
- Análisis estratégico, corporativo y académico
3.1.4 Leonardo Legal Case
- Análisis FIRAC (Facts, Issues, Rules, Application, Conclusion)
- Especialización en derecho penal, civil, administrativo y laboral
- Detección automática de urgencias procesales
- Alertas de plazos basadas en normativa española
- Análisis comparativo con jurisprudencia similar
3.1.5 Chatbot Veritas
- Asistente conversacional especializado en derecho español
- Integración con base de conocimiento de documentos procesados
- Consultas en lenguaje natural sobre casos y normativa
- Respuestas contextualizadas basadas en análisis previos
3.2 Modalidades de Licencia
Licencia SaaS con las siguientes características:
- No exclusiva y revocable unilateralmente
- Intransferible a terceros
- Duración vinculada al plan contratado
- Territorio: Mundial
- Prohibición expresa de copias del software subyacente
3.3 Exclusiones Expresas
Quedan expresamente excluidos del objeto del contrato:
- El acceso al código fuente o algoritmos de Leonardo Legal AI
- La prestación de asesoramiento legal directo
- Desarrollos a medida no contemplados en el plan contratado
- Garantía de infalibilidad de los resultados de IA
4. PLANES Y CONDICIONES ECONÓMICAS
4.1 Modalidad Plan de Pruebas
Leonardo Legal AI ofrece acceso gratuito a través de una Versión de Prueba (Trial) destinada exclusivamente a la evaluación de las funcionalidades de la plataforma por parte de profesionales del derecho.
4.1.1 Acceso y Autenticación
Registro: Formulario simplificado disponible en leonardo-legal.ai
Autenticación: Sistema de enlace seguro de un solo uso (magic link) enviado al correo electrónico
Sin contraseña: El acceso se gestiona exclusivamente mediante enlaces temporales
Responsabilidad: El Usuario es responsable de la custodia de su cuenta de correo electrónico
4.1.2 Limitaciones Específicas de la Versión de Prueba
a) Interacciones con IA: Máximo 50 interacciones con cualquiera de las herramientas Leonardo (Transcriptor, Contract, Sentence, Legal Case, Chatbot Veritas) 10 por cada herramienta. Una vez alcanzado el límite, acceso en modo solo lectura para consultar historial generado.
b) Asistentes Legales: Carga máxima de 1 documento para análisis y procesamiento.
c) Transcripciones: Máximo 10 archivos de audio/video con duración total no superior a 150 minutos. 10 archivos para cada asistente legal
d) Funcionalidades Limitadas: Leonardo Legal AI se reserva el derecho de restringir ciertas funcionalidades avanzadas en comparación con planes de pago.
e) Almacenamiento: Conservación de datos limitada a la duración desde el registro inicial.
4.1.3 Características del Plan de Pruebas
Duración: 15 días, pero sujeto a limitaciones de uso
Conversión: Posibilidad de upgrade a plan de pago en cualquier momento
Sin renovación: La versión de prueba no se renueva automáticamente
Acceso post-límite: Modo solo lectura para consultar resultados previos
Soporte: Limitado a documentación y preguntas frecuentes
4.2 Modalidades de Contratación
Leonardo Legal AI ofrece flexibilidad en la contratación mediante diferentes Planes y períodos de suscripción: mensual, trimestral, semestral y anual. Cada modalidad proporciona acceso a un conjunto específico de servicios y funcionalidades determinado por la tarifa seleccionada y a unos SLA´s..
Estabilidad Contractual: Las condiciones económicas y técnicas vigentes en el momento de la contratación permanecerán invariables durante toda la duración del período contratado, proporcionando certeza y previsibilidad al Cliente.
Modificaciones de Plan: El Cliente conserva la facultad de actualizar su plan de servicios en cualquier momento durante la vigencia del contrato. Tales modificaciones se regirán por las condiciones y tarifas que se encuentren en vigor en el momento de realizar el cambio, aplicándose de forma inmediata para el siguiente período de facturación.
4.3 Sistema de Créditos Leonardo
Los Créditos Leonardo se consumen según la complejidad computacional:
- Transcripción: Variable por duración de los ficheros a transcribir
- Análisis contractual: Variable por consumo de consultas sobre el documento
- Análisis de sentencias: Variable por consumo de consultas sobre el documento
- Análisis FIRAC: Variable por consumo de consultas sobre el documento
4.4 Facturación y Renovación
- Facturación adelantada: Los servicios se facturan por adelantado
- Renovación automática: Los planes se renuevan automáticamente salvo cancelación con 15 días de antelación
- Modificación de precios: Posible con 60 días de preaviso para renovaciones futuras
- Sin reembolsos: Los pagos realizados no son reembolsables excepto causas justificadas
5. CONDICIONES DE USO
5.1 Uso Permitido
El Cliente está autorizado a:
- Utilizar los Servicios para fines profesionales jurídicos exclusivamente
- Procesar documentos legales propios o de clientes autorizados
- Compartir Output con terceros relacionados con casos específicos
- Descargar y almacenar resultados generados
- Integrar via API según plan contratado
5.2 Restricciones Expresas
Queda estrictamente prohibido:
- Ingeniería inversa del software o algoritmos
- Uso para entrenar modelos de IA competidores
- Compartir credenciales de acceso con terceros no autorizados
- Procesamiento de documentos para análisis competitivo
- Uso automatizado masivo sin autorización expresa
- Introducción de malware o contenido dañino
- Uso fuera del territorio español salvo autorización específica
- Procesamiento de datos personales sin base legal adecuada
5.3 Responsabilidades del Cliente
El Cliente se compromete a:
- Verificar que dispone de derechos sobre los documentos procesados
- Mantener la confidencialidad de sus credenciales
- Cumplir con la normativa aplicable de protección de datos
- Validar profesionalmente todos los Output generados
- Notificar inmediatamente cualquier uso no autorizado
6. RESPONSABILIDAD Y LIMITACIONES DE LA IA
6.1 Naturaleza de los Servicios de IA
AVISO IMPORTANTE: Leonardo Legal AI es una herramienta de asistencia tecnológica que NO SUSTITUYE el criterio profesional de un abogado cualificado.
6.2 Limitaciones Específicas
- Los Output NO constituyen asesoramiento legal vinculante
- Los resultados requieren supervisión y validación profesional obligatoria
- La IA puede contener limitaciones inherentes a la tecnología actual
- Los análisis se basan en patrones de datos y pueden tener errores
- Las fechas y plazos identificados deben verificarse independientemente
6.3 Sistema Anti-Alucinaciones
Leonardo Legal AI implementa:
- Análisis basado 100% en texto real proporcionado
- Validación cruzada automática de hallazgos
- Referencias exactas a puntos específicos del documento
- Prohibición de creación de contenido no existente
- Sistema de scoring de coherencia temporal y lógica
6.4 Exclusión de Responsabilidad
Leonardo Legal AI no se responsabiliza de:
- Decisiones tomadas basándose únicamente en Output de IA
- Pérdida de plazos procesales por confiar solo en alertas automáticas
- Errores en la interpretación de resultados
- Consecuencias derivadas del uso inadecuado de las herramientas
- Daños por interrupciones del servicio o mantenimientos
7. PROPIEDAD INTELECTUAL
7.1 Propiedad de Leonardo Legal AI
Leonardo Legal AI mantiene la propiedad exclusiva sobre:
- El software, algoritmos y código fuente
- Las marcas comerciales y signos distintivos
- La documentación técnica y metodologías
- Las mejoras y actualizaciones desarrolladas
- Los datos agregados y estadísticas de uso
7.2 Propiedad del Cliente
El Cliente mantiene la propiedad exclusiva sobre:
- Los documentos originales procesados
- El Output generado por las herramientas Leonardo
- Su Base de Conocimiento y contenidos propios
- Los datos de sus casos y clientes
7.3 Licencias Cruzadas
- Cliente a Leonardo Legal AI: Licencia limitada para procesar documentos exclusivamente para prestar los Servicios
- Leonardo Legal AI a Cliente: Propiedad plena del Output para uso comercial y profesional sin restricciones
8. PROTECCIÓN DE DATOS PERSONALES
8.1 Marco Normativo
El tratamiento de datos personales se rige por:
- Reglamento General de Protección de Datos (RGPD)
- Ley Orgánica 3/2018 de Protección de Datos
- Normativa nacional e internacional aplicable
8.2 Roles y Responsabilidades
- Cliente: Responsable del Tratamiento
- Leonardo Legal AI: Encargado del Tratamiento
8.3 Residencia de Datos
Ubicación Garantizada:
- Centro de datos principal: Amsterdam, Países Bajos (Digital Ocean AMS3)
- Política de residencia: Todos los datos almacenados exclusivamente en territorio europeo
- Sin transferencias EEUU: Los datos no se transfieren a centros estadounidenses para almacenamiento
- Procesamiento IA: AssemblyAI Dublin (Irlanda), Anthropic y OpenAI con residencia europea cuando está disponible
Modo Europa First (Configuración Utilizada):
- Digital Ocean Amsterdam: Almacenamiento y base de datos
- AssemblyAI Dublin: Transcripción vía endpoint europeo
- Anthropic Europa: Análisis legal en servidores europeos
- ✅ OpenAI Europa: Consultas con residencia de datos UE cuando disponible
Garantías Técnicas:
- MongoDB 7.0 gestionado por Digital Ocean en Amsterdam
- Digital Ocean Spaces (S3-compatible) con cifrado AES-256
- Backups replicados dentro del EEE exclusivamente
- Zero Data Retention configurado en todos los proveedores de IA
8.4 Transferencias Internacionales
Cuando sea técnicamente necesario:
- Aplicación de Cláusulas Contractuales Tipo aprobadas por la UE
- Acuerdos específicos de protección de datos (DPA)
- Garantías adicionales según el Marco de Privacidad de Datos UE-EEUU
8.5 Derechos de los Interesados
Los interesados pueden ejercer sus derechos dirigiéndose a:
- Email: dpo@leonardo-legal.ai
- Dirección postal: [DIRECCIÓN COMPLETA]
9. SEGURIDAD Y MEDIDAS TÉCNICAS
9.1 Medidas de Seguridad Implementadas
Infraestructura Digital Ocean Amsterdam:
- Cifrado: AES-256 en reposo para MongoDB 7.0 gestionado
- Comunicaciones: TLS 1.3 para todas las conexiones
- Autenticación: Keycloak 24.x con soporte MFA/OTP y TOTP
- Segregación: Aislamiento completo de datos por cliente y entorno
- Monitorización: Digital Ocean Monitoring nativo con alertas 24/7
Stack Tecnológico Seguro:
- Frontend: React 18.x con TypeScript servido por Nginx 1.24.x
- Backend: FastAPI 0.100+ con Python 3.11 y Uvicorn + Gunicorn
- Cola de procesos: RabbitMQ 3.12 con TLS y autenticación
- Base de datos: MongoDB 7.0 con cifrado nativo y backups diarios
- Almacenamiento: Digital Ocean Spaces S3-compatible cifrado
Procesamiento Asíncrono Seguro:
- Celery 5.3 para procesamiento de transcripciones y análisis
- Aislamiento de tareas: Workers independientes para cada tipo de proceso
- Zero Data Retention: Configuración habilitada en AssemblyAI y Anthropic
- Eliminación automática: Archivos temporales eliminados post-procesamiento
Control de Acceso:
- Keycloak 24.x con realms separados por entorno
- RBAC granular: Roles admin y user con permisos específicos
- JWT: Tokens con expiración de 90 minutos
- CORS restrictivo: Configurado entre frontend React y backend FastAPI
9.2 Respuesta a Incidentes
En caso de brecha de seguridad:
- Notificación al Cliente en máximo 24 horas
- Investigación inmediata y medidas correctivas
- Informe detallado de la incidencia
- Colaboración con autoridades si es necesario
10. DISPONIBILIDAD Y SOPORTE TÉCNICO
10.1 Nivel de Servicio
- Disponibilidad objetivo: 99.5% mensual
- Mantenimientos programados: Notificación 48h anticipada
- Horario: Preferentemente fuera del horario laboral
10.2 Soporte Técnico
Plan Starter/Professional:
- Soporte por email en horario laboral
- Tiempo de respuesta: 24-48 horas
Plan Enterprise:
- Soporte prioritario multicanal
- Manager de cuenta dedicado
- Tiempo de respuesta: 4-8 horas laborables
11. CONFIDENCIALIDAD
11.1 Información Confidencial
Se considera confidencial:
- Todos los documentos procesados por el Cliente
- El Output generado por las herramientas
- Los métodos y estrategias empleados por Leonardo Legal AI
- Cualquier información marcada expresamente como confidencial
11.2 Obligaciones de Confidencialidad
Ambas partes se comprometen a:
- Mantener estricta confidencialidad sobre la información intercambiada
- No divulgar información a terceros sin autorización
- Utilizar la información exclusivamente para los fines del contrato
- Aplicar las mismas medidas de protección que a su propia información confidencial
12. LIMITACIONES Y GARANTÍAS
12.1 Limitaciones de la Tecnología IA
El Cliente acepta que:
- La IA actual no alcanza precisión del 100%
- Los resultados requieren validación profesional obligatoria
- Pueden existir limitaciones en casos jurídicos complejos o atípicos
- Las actualizaciones normativas pueden requerir adaptaciones
12.2 Garantías Proporcionadas
Leonardo Legal AI garantiza:
- Titularidad legítima sobre los derechos de la plataforma
- Implementación de mejores prácticas de seguridad
- Cumplimiento con la normativa de protección de datos
- Funcionamiento conforme a las especificaciones publicadas
12.3 Exclusiones de Garantía
Los Servicios se proporcionan "tal como están" sin garantías adicionales de:
- Comerciabilidad o idoneidad para propósitos específicos
- Funcionamiento ininterrumpido o libre de errores
- Exactitud absoluta de todos los resultados
- Compatibilidad con sistemas de terceros
13. RESPONSABILIDAD
13.1 Limitación de Responsabilidad
La responsabilidad máxima de Leonardo Legal AI se limita a:
- Importe máximo: El valor de las cuotas pagadas en los 12 meses anteriores
- Daños excluidos: Lucro cesante, pérdida de datos, daños indirectos
- Excepciones: Dolo, culpa grave o violación de confidencialidad
13.2 Indemnización del Cliente
El Cliente se compromete a mantener indemne a Leonardo Legal AI frente a:
- Reclamaciones por uso indebido de los Servicios
- Infracciones de derechos de terceros por documentos procesados
- Incumplimientos de estas condiciones
- Uso de Output sin la debida validación profesional
14. DURACIÓN Y TERMINACIÓN
14.1 Vigencia
El contrato tendrá una duración de:
- Planes mensuales: 1 mes con renovación automática
- Planes anuales: 1 año con renovación automática
- Planes empresariales: Según se especifique en contrato particular
14.2 Terminación por el Cliente
El Cliente puede terminar el contrato:
- Planes mensuales: Con 15 días de antelación
- Planes anuales: Con 30 días de antelación
- Sin derecho a reembolso de cantidades ya pagadas
14.3 Efectos de la Terminación
Al finalizar el contrato:
- El acceso pasa automáticamente a "Modo Trial" con funcionalidades limitadas
- Conservación de datos por 12 meses desde última actividad
- Notificación 30 días antes de eliminación definitiva
- Posibilidad de exportación de datos en formato estándar
15. PROTECCIÓN DE DATOS - ACUERDO DPA
15.1 Roles en Protección de Datos
- Cliente: Responsable del Tratamiento
- Leonardo Legal AI: Encargado del Tratamiento
15.2 Finalidades del Tratamiento
El tratamiento tiene como única finalidad prestar los servicios de:
- Análisis de documentos jurídicos mediante IA
- Transcripción de contenido audiovisual
- Generación de informes y análisis especializados
- Detección de plazos y fechas críticas
15.3 Categorías de Datos Tratados
Datos Identificativos: Nombres, DNI/NIE, direcciones, firmas Datos de Contacto: Emails, teléfonos, direcciones postales
Datos Profesionales: Cargos, empresas, colegios profesionales
Datos Económicos: Importes, cuentas bancarias, información tributaria
Datos Judiciales: Detalles de procedimientos, expedientes, hechos
Categorías Especiales: Solo incidentalmente, bajo responsabilidad del Cliente
15.4 Medidas de Seguridad
Técnicas:
- Cifrado AES-256 en reposo y TLS 1.3 en tránsito
- Autenticación multifactor obligatoria
- Segregación completa de datos por cliente
- Backup cifrado en múltiples ubicaciones UE
- Monitorización 24/7 con AWS GuardDuty
Organizativas:
- Personal formado en protección de datos
- Políticas de acceso de mínimo privilegio
- Auditorías anuales de seguridad
- Plan de respuesta a incidentes documentado
- Registro de actividades de tratamiento
15.5 Subencargados Autorizados
|
Proveedor
|
Ubicación
|
Finalidad
|
Garantías
|
|
Digital Ocean
|
Frankfurt, DE
|
Hosting e infraestructura
|
CCT + Residencia UE
|
|
AssemblyAI
|
Dublin, IE
|
Transcripción de audio
|
CCT + Endpoint UE
|
|
Anthropic
|
Variable
|
Análisis de documentos
|
CCT + Residencia UE disponible
|
|
OpenAI
|
Variable
|
Procesamiento IA
|
CCT + Residencia UE disponible
|
15.6 Derechos de los Interesados
Procedimiento:
- Leonardo Legal AI reenvía solicitudes al Cliente en 72 horas
- Asistencia en el cumplimiento de derechos ARCO-POL
- Colaboración en evaluaciones de impacto cuando corresponda
16. MODIFICACIONES
16.1 Procedimiento de Modificación
Leonardo Legal AI puede modificar estos términos:
- Notificación: 30 días de antelación mínima
- Aceptación tácita: Continuación del uso implica aceptación
- Derecho de terminación: Posibilidad de cancelar sin penalización si no se aceptan los cambios
16.2 Causas Justificadas para Modificación
- Cambios normativos o jurisprudenciales
- Mejoras tecnológicas significativas
- Nuevas funcionalidades o herramientas
- Modificaciones en costes operativos
- Requerimientos de seguridad actualizados
17. FUERZA MAYOR
Ninguna parte será responsable por incumplimientos debidos a:
- Desastres naturales o fenómenos meteorológicos extremos
- Actos de autoridades públicas o cambios legislativos
- Conflictos laborales o huelgas
- Ciberataques o fallos masivos de internet
- Pandemias u otras emergencias sanitarias
Duración: Si la fuerza mayor persiste más de 90 días, cualquier parte puede resolver el contrato.
18. RESOLUCIÓN DE CONFLICTOS
18.1 Mediación Previa
Antes de acudir a tribunales, las partes intentarán resolver amistosamente cualquier controversia mediante:
- Negociación directa durante 30 días
- Mediación ante institución especializada si es necesario
18.2 Jurisdicción y Ley Aplicable
- Ley aplicable: Legislación española
- Jurisdicción: Tribunales de Barcelona
- Idioma: Español
19. DISPOSICIONES FINALES
19.1 Acuerdo Completo
Estos términos constituyen el acuerdo completo entre las partes, sustituyendo cualquier acuerdo previo, salvo contratos específicos por escrito.
19.2 Cesión
- Por el Cliente: Prohibida sin consentimiento escrito
- Por Leonardo Legal AI: Permitida a empresas del grupo o en casos de fusión/adquisición
19.3 Divisibilidad
Si cualquier cláusula se declara inválida, el resto del contrato permanece en vigor.
19.4 Notificaciones
Las comunicaciones formales deben dirigirse a:
- Leonardo Legal AI: soporte@leonardolegal.io
- Cliente: Dirección proporcionada en el registro
20. ANEXOS
ANEXO I - ESPECIFICACIONES TÉCNICAS DETALLADAS
Leonardo Transcriptor
- Precisión: >95% en condiciones óptimas con AssemblyAI Universal-2
- Latencia: Procesamiento asíncrono con Celery 5.3 y RabbitMQ 3.12
- Idiomas soportados: Español (ES), Inglés (EN), Alemán (DE)
- Identificación de hablantes: Hasta 10 participantes únicos con diarización automática
- Formatos entrada: MP3, WAV, M4A, OGG (audio), MP4, WebM, MOV, MKV, AVI (video)
- Análisis especializado: Claude Sonnet 4 para detección de compromisos, plazos, aspectos legales
- Zero Data Retention: Configuración habilitada para máxima confidencialidad
Leonardo Contract
- Modelo IA: Claude Sonnet 4 con prompts especializados en derecho español
- Tipos de contrato soportados: Todos los reconocidos en derecho español
- Riesgos identificados: Ambigüedades, desequilibrios, incumplimientos normativos
- Validación: Sistema anti-alucinaciones con referencias exactas al texto original
- Output: Informes estructurados en PDF descargable
- Procesamiento: FastAPI 0.100+ con Python 3.11, almacenamiento en MongoDB 7.0
- Limitaciones: Contratos en idiomas distintos al español pueden tener menor precisión
Leonardo Sentence
- Fuentes compatibles: CENDOJ, documentos judiciales oficiales españoles
- Análisis multidimensional: Estratégico, corporativo, académico personalizable
- Detección de plazos: Automática con countdown integrado y alertas
- Scoring: Sistema de puntuación de coherencia y relevancia jurisprudencial
- Especialización: Todas las jurisdicciones españolas (civil, penal, administrativo, laboral)
- Tecnología: Claude Sonnet 4 con Zero Data Retention
Leonardo Legal Case
- Metodología: FIRAC (Facts, Issues, Rules, Application, Conclusion)
- Especialización jurisdiccional: Penal, civil, administrativo, laboral, mercantil
- Detección de urgencias: Automática con clasificación por gravedad procesal
- Alertas de plazos: Basadas en normativa procesal española vigente
- Análisis de jurisprudencia: Comparación con casos similares del CENDOJ
- Backend: FastAPI con procesamiento asíncrono Celery + RabbitMQ
Chatbot Veritas
- Tecnología: Claude Sonnet 4 integrado con base de conocimiento contextual
- Especialización: Derecho español con acceso a documentos procesados
- Interfaz: React 18.x + TypeScript con Ant Design 5.0
- Autenticación: Integración con Keycloak 24.x para acceso controlado
- Respuestas: Contextualizadas basadas en análisis previos y normativa
ANEXO II - ACUERDO DE ENCARGADO DEL TRATAMIENTO (DPA)
CLÁUSULA PRELIMINAR
En cumplimiento del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD), este Acuerdo de Encargado del Tratamiento regula el tratamiento de datos personales que Leonardo Legal AI realizará por cuenta del Cliente.
PARTES:
- Responsable del Tratamiento: El Cliente
- Encargado del Tratamiento: Leonardo Legal AI
1. OBJETO Y FINALIDAD DEL ENCARGO
1.1 Finalidad Principal
El tratamiento de datos personales tiene como única finalidad la prestación de servicios de asistente jurídico mediante inteligencia artificial, específicamente:
- Análisis, procesamiento, resumen y clasificación de documentos jurídicos
- Transcripción y análisis de contenido audiovisual legal
- Interacción conversacional para consultas jurídicas especializadas
- Generación de informes y análisis mediante herramientas Leonardo
- Detección automática de plazos, fechas críticas y urgencias procesales
1.2 Operaciones de Tratamiento Autorizadas
☒ Recogida - Recepción de documentos y contenido del Cliente
☒ Registro - Almacenamiento en sistemas seguros
☒ Estructuración - Organización para análisis mediante IA
☒ Conservación - Mantenimiento durante vigencia del contrato
☒ Consulta - Acceso para prestación de servicios
☒ Análisis - Procesamiento mediante algoritmos de IA
☒ Extracción - Obtención de insights y conclusiones
☒ Limitación - Restricción de acceso cuando corresponda
☒ Supresión - Eliminación al finalizar el contrato
☐ Comunicación - Solo cuando sea expresamente autorizada
☐ Difusión - No autorizada
2. CATEGORÍAS DE DATOS PERSONALES TRATADOS
2.1 Datos Identificativos
- Nombres y apellidos completos
- DNI, NIE, números de pasaporte
- Números de identificación fiscal
- Firmas y rúbricas digitalizadas
- Fotografías en documentos oficiales
2.2 Datos de Contacto
- Direcciones de correo electrónico
- Números de teléfono (fijo y móvil)
- Direcciones postales completas
- Datos de redes sociales profesionales
- Información de contacto de emergencia
2.3 Datos Profesionales y Académicos
- Colegios profesionales de pertenencia
- Números de colegiación
- Títulos académicos y profesionales
- Experiencia laboral y curriculum
- Especializaciones jurídicas
2.4 Datos Económicos y Financieros
- Cuentas bancarias (IBAN, entidades)
- Información tributaria y fiscal
- Salarios y retribuciones
- Participaciones societarias
- Patrimonios y valoraciones
2.5 Datos Judiciales y Procesales
- Números de expediente y procedimientos
- Hechos y circunstancias del caso
- Argumentaciones jurídicas de las partes
- Resoluciones y sentencias relacionadas
- Antecedentes penales o administrativos
- Medidas cautelares o ejecutivas
2.6 Categorías Especiales de Datos (Art. 9 RGPD)
IMPORTANTE: El Cliente garantiza base legal reforzada para categorías especiales que puedan aparecer incidentalmente:
- Datos de salud (informes médicos en casos de responsabilidad civil)
- Origen étnico o racial (en casos de discriminación)
- Afiliación sindical (en conflictos laborales)
- Datos biométricos (identificación en procesos penales)
2.7 Colectivos de Interesados
- Clientes del Responsable (el Cliente de Leonardo Legal AI)
- Empleados del Cliente y terceros relacionados
- Partes en procedimientos judiciales
- Testigos, peritos y profesionales intervinientes
- Representantes legales de todas las partes
- Funcionarios públicos (jueces, secretarios, fiscales)
- Cualquier tercero cuya información conste en documentos procesados
3. OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO
3.1 Obligaciones Principales
Leonardo Legal AI se compromete a:
- a) Limitación de Finalidad
- Utilizar los datos exclusivamente para prestar los Servicios contratados
- Prohibición absoluta de uso para fines propios o comercialización
- No utilizar jamás contenido de documentos para entrenamiento de IA
- b) Confidencialidad
- Mantener secreto profesional sobre todos los datos accedidos
- Formar específicamente al personal en protección de datos
- Documentar los compromisos de confidencialidad del personal autorizado
- c) Seguridad del Tratamiento (Art. 32 RGPD)
- Garantizar confidencialidad, integridad, disponibilidad y resiliencia permanentes
- Restaurar disponibilidad rápidamente en caso de incidente
- Verificar regularmente la eficacia de medidas de seguridad
- Implementar seudonimización y cifrado cuando sea necesario
- d) Registro de Actividades (Art. 30 RGPD) Mantener registro escrito que contenga:
- Nombre y contacto del Encargado y Responsable
- Categorías de tratamientos por cuenta del Responsable
- Transferencias internacionales con documentación de garantías
- Descripción de medidas técnicas y organizativas de seguridad
3.2 Asistencia al Responsable
Derechos de los Interesados:
- Facilitar ejercicio de derechos ARCO-POL en plazo máximo 72 horas
- Proporcionar información necesaria para responder solicitudes
- Reenviar inmediatamente peticiones recibidas directamente
Evaluaciones de Impacto:
- Colaborar en evaluaciones de impacto cuando sea requerido
- Facilitar información sobre medidas de seguridad implementadas
- Asistir en consultas previas a autoridades de control
Auditorías:
- Permitir auditorías anuales del Responsable
- Facilitar documentación de cumplimiento
- Colaborar con auditores autorizados
4. MEDIDAS DE SEGURIDAD ESPECÍFICAS
4.1 Medidas Técnicas
Cifrado de Datos:
- En reposo: AES-256 para todos los datos almacenados
- En tránsito: TLS 1.3 para todas las comunicaciones
- Backups: Cifrado específico con claves rotativas
- Base de datos: Cifrado a nivel de campo para datos sensibles
Control de Acceso:
- Autenticación multifactor (MFA) obligatoria para todo el personal
- Principio de mínimo privilegio aplicado estrictamente
- Auditorías de acceso trimestrales
- Revocación automática de accesos al finalizar relación laboral
Segregación de Datos:
- Aislamiento completo de datos por Cliente
- Bases de datos separadas por nivel de confidencialidad
- Redes virtuales privadas (VPN) para acceso administrativo
- Contenerización de aplicaciones para máximo aislamiento
4.2 Medidas Organizativas
Gestión del Personal:
- Formación obligatoria en protección de datos para todo el personal
- Compromisos de confidencialidad por escrito antes del acceso
- Revisiones de seguridad anuales del personal autorizado
- Protocolo de acceso solo para personal con necesidad justificada
Gestión de Incidentes:
- Plan formal de respuesta a incidentes de seguridad
- Equipo especializado disponible 24/7
- Procedimientos de contención y mitigación inmediatas
- Análisis forense posterior para prevención futura
4.3 Infraestructura de Seguridad
Monitorización Continua:
- Digital Ocean Monitoring para supervisión de infraestructura
- Herramientas de observabilidad especializadas para datos legales
- Alertas automáticas de rendimiento y eventos de seguridad
- Sistema de logs centralizado con análisis de comportamiento
Protección de Red:
- Digital Ocean CDN para optimización y protección perimetral
- Cortafuegos de aplicación web configurados específicamente
- Sistemas de detección y prevención de intrusiones (IDS/IPS)
- Análisis de comportamiento para detección de anomalías en Frankfurt
5. TRANSFERENCIAS INTERNACIONALES
5.1 Política de Residencia de Datos
Modo Europa First (Recomendado):
- Almacenamiento principal: Digital Ocean Frankfurt (Alemania)
- Transcripción: AssemblyAI Dublin (Irlanda) vía endpoint UE
- Análisis IA: Anthropic/OpenAI con residencia europea cuando disponible
- Garantía: Procesamiento 100% europeo configurable
5.2 Garantías para Transferencias (cuando apliquen)
Cláusulas Contractuales Tipo:
- Aplicación de SCCs aprobadas por Decisión 2021/914 de la Comisión
- Evaluación de impacto para transferencias (TIA)
- Medidas técnicas adicionales según recomendaciones EDPB
Subencargados Específicos:
|
Subencargado
|
Ubicación Datos
|
Garantías Aplicadas
|
Servicios
|
|
Digital Ocean
|
Frankfurt, DE
|
Residencia UE + CCT
|
Hosting principal
|
|
AssemblyAI
|
Dublin, IE
|
Endpoint UE + CCT + SOC 2
|
Transcripción
|
|
Anthropic PBC
|
Variable
|
CCT + Residencia UE disponible
|
Análisis IA
|
|
OpenAI Ireland
|
Variable
|
CCT + Residencia UE + DPF
|
Procesamiento IA
|
|
MongoDB Atlas
|
Frankfurt, DE
|
Residencia UE garantizada
|
Base de datos
|
6. PROCEDIMIENTOS OPERATIVOS
6.1 Notificación de Violaciones de Seguridad
Plazo de Notificación: Máximo 24 horas desde conocimiento del incidente
Información Obligatoria:
- Descripción detallada de la naturaleza de la violación
- Categorías y número aproximado de interesados afectados
- Registro de datos personales comprometidos
- Nombre y contacto del DPO o punto de contacto
- Consecuencias previsibles de la violación
- Medidas adoptadas o propuestas para remedio
- Acciones para mitigar efectos negativos
Canal de Comunicación: dpo@leonardo-legal.ai con copia a soporte@leonardo-legal.ai
6.2 Ejercicio de Derechos
Procedimiento:
- Recepción: Leonardo Legal AI recibe solicitud de ejercicio de derechos
- Reenvío inmediato: Traslado al Cliente en máximo 24 horas
- Asistencia: Colaboración en la respuesta dentro de plazos legales
- Documentación: Mantenimiento de registro de todas las solicitudes
Derechos Específicos Soportados:
- Acceso: Facilitando información sobre tratamientos realizados
- Rectificación: Corrección de datos inexactos en sistemas
- Supresión: Eliminación inmediata cuando sea solicitada
- Limitación: Restricción de tratamiento a solicitud
- Portabilidad: Exportación en formatos estructurados estándar
- Oposición: Cesación del tratamiento cuando no haya base legal
6.3 Devolución y Supresión de Datos
Al finalizar el contrato de pago:
Fase 1 - Transición a Modo Trial:
- Conservación íntegra de datos por continuidad de acceso
- Limitación de funcionalidades nuevas según plan Trial
- Mantenimiento de historial completo de interacciones
Fase 2 - Periodo de Gracia (12 meses):
- Datos conservados mientras la cuenta se considere "activa"
- Cuenta inactiva: Sin inicio de sesión durante 12 meses consecutivos
- Acceso en modo solo lectura para consulta de historial
Fase 3 - Proceso de Eliminación:
- Notificación previa: 30 días antes de eliminación definitiva
- Dirección: Email registrado en la cuenta del Cliente
- Reactivación posible: Inicio de sesión interrumpe proceso de eliminación
- Eliminación final: Supresión segura y certificada de todos los datos
Supresión a Solicitud:
- Disponible en cualquier momento durante vigencia del contrato
- Ejecución inmediata dentro de 5 días laborables
- Certificado de eliminación proporcionado al Cliente
- Conservación solo para responsabilidades legales durante plazos de prescripción
7. SUBCONTRATACIÓN
7.1 Autorización General
El Cliente autoriza a Leonardo Legal AI para subcontratar servicios con los proveedores listados en Anexo II, Sección 5.2, bajo las siguientes condiciones:
- Diligencia debida: Selección de subencargados con garantías suficientes
- Contrato vinculante: Mismas obligaciones que el Encargado principal
- Responsabilidad solidaria: Leonardo Legal AI responde por actos de subencargados
- Supervisión continua: Monitorización del cumplimiento normativo
7.2 Nuevos Subencargados
Para incorporar nuevos subencargados:
- Notificación previa: 30 días de antelación
- Información detallada: Servicios, ubicación, garantías aplicadas
- Derecho de oposición: Cliente puede objetar en 15 días
- Resolución alternativa: Búsqueda de alternativas técnicas si hay oposición
8. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO
8.1 Obligaciones Principales del Cliente
Garantías sobre Datos:
- Confirmar base legal adecuada para todos los datos tratados
- Verificar derechos sobre documentos procesados (propiedad o autorización)
- Garantizar información previa a interesados conforme Arts. 13-14 RGPD
- Mantener registro actualizado de bases legales aplicadas
Supervisión del Encargo:
- Supervisar cumplimiento normativo del Encargado
- Realizar auditorías anuales con preaviso de 60 días
- Facilitar instrucciones claras y por escrito cuando sea necesario
- Evaluar necesidad de evaluaciones de impacto (EIPD)
Gestión de Derechos:
- Responder ejercicio de derechos en plazos legales
- Coordinar con Leonardo Legal AI para facilitar respuestas
- Mantener canales de comunicación efectivos con interesados
8.2 Instrucciones para el Tratamiento
Las instrucciones para el tratamiento están contenidas en:
- Las funcionalidades específicas de cada herramienta Leonardo
- Las configuraciones seleccionadas por el Cliente en la plataforma
- Cualquier instrucción adicional proporcionada por escrito
Instrucciones Adicionales: Cualquier instrucción no contemplada en este DPA deberá:
- Ser proporcionada por escrito
- Especificar claramente la finalidad y operaciones autorizadas
- Mantenerse dentro del marco legal del RGPD
- Ser técnicamente viable según infraestructura de Leonardo Legal AI
9. MEDIDAS DE SEGURIDAD IMPLEMENTADAS
9.1 Controles de Acceso Granular
Autenticación:
- Autenticación multifactor (MFA) obligatoria para todos los usuarios
- Política de contraseñas robustas (mínimo 12 caracteres, complejidad alta)
- Tokens de acceso con expiración automática
- Monitorización de intentos de acceso no autorizado
Autorización:
- Control de acceso basado en roles (RBAC)
- Principio de mínimo privilegio aplicado consistentemente
- Revisiones trimestrales de permisos de acceso
- Segregación estricta entre datos de diferentes Clientes
9.2 Protección de Datos
Cifrado Avanzado:
- Datos en reposo: AES-256 con claves gestionadas por Digital Ocean Spaces Encryption
- Datos en tránsito: TLS 1.3 con Perfect Forward Secrecy
- Backups: Cifrado independiente con claves rotativas en Frankfurt
- Comunicaciones internas: Cifrado punto a punto entre servicios
Anonimización y Pseudonimización:
- Pseudonimización automática para estadísticas agregadas
- Técnicas de anonimización k-anonymous para análisis de uso
- Eliminación de identificadores directos en logs de sistema
- Enmascaramiento de datos en entornos de desarrollo y testing
9.3 Continuidad del Negocio
Backup y Recuperación:
- Backups incrementales diarios cifrados
- Replicación en tiempo real entre múltiples centros de datos UE
- Pruebas de recuperación trimestrales documentadas
- RTO (Recovery Time Objective): 4 horas
- RPO (Recovery Point Objective): 1 hora
Plan de Continuidad:
- Procedimientos documentados para interrupción de servicios
- Infraestructura redundante en múltiples zonas de disponibilidad
- Failover automático en caso de fallos técnicos
- Comunicación proactiva con Clientes durante incidencias
10. GESTIÓN DE VIOLACIONES DE SEGURIDAD
10.1 Detección y Clasificación
Sistemas de Detección:
- Monitorización 24/7 con alertas automáticas
- Análisis de comportamiento con machine learning
- Correlación de eventos de seguridad multi-fuente
- Threat intelligence actualizada diariamente
Clasificación de Severidad:
- Crítica: Acceso no autorizado a datos del Cliente
- Alta: Intento de exfiltración o modificación de datos
- Media: Anomalías en patrones de acceso
- Baja: Eventos de seguridad sin impacto en datos
10.2 Protocolo de Respuesta
Inmediato (0-1 hora):
- Contención automática de la amenaza
- Activación del equipo de respuesta de incidentes
- Preservación de evidencias forenses
- Evaluación inicial de impacto
Corto Plazo (1-24 horas):
- Notificación formal al Cliente si hay impacto en sus datos
- Investigación detallada de causa raíz
- Implementación de medidas correctivas
- Comunicación con autoridades si es legalmente requerido
Medio Plazo (24-72 horas):
- Informe detallado de la incidencia
- Plan de mejoras para prevenir recurrencia
- Actualización de medidas de seguridad si es necesario
- Seguimiento del impacto y medidas de mitigación
11. AUDITORÍAS Y CUMPLIMIENTO
11.1 Auditorías del Responsable
Frecuencia: Máximo una auditoría anual, salvo causa justificada
Procedimiento:
- Solicitud por escrito con 60 días de antelación
- Definición de alcance y objetivos específicos
- Acceso en horario laboral con personal técnico presente
- Informe de hallazgos en 30 días tras finalización
Limitaciones:
- Respeto a secretos empresariales conforme Ley 1/2019
- No interferencia con operaciones críticas de otros Clientes
- Confidencialidad absoluta sobre información de terceros
- Coste de auditorías externas asumido por el Cliente
11.2 Certificaciones y Cumplimiento
Certificaciones Actuales:
- Leonardo Legal AI: ISO 27001:2022 (Gestión de Seguridad de la Información)
- Digital Ocean: SOC 2, ISO 27001, PCI DSS, CSA STAR Level 1
- AssemblyAI: SOC 2 Type II, PCI DSS, GDPR compliance
- Anthropic: SOC 2, ISO 27001, ISO 42001 (AI Management Systems)
Certificaciones de Infraestructura:
- Digital Ocean Amsterdam (AMS3): Certificación Tier III+ para centro de datos
- Cumplimiento con estándares europeos de protección de datos
- Certificaciones específicas para servicios gestionados (MongoDB, Spaces)
Auditorías Externas:
- Auditoría anual de seguridad por firma independiente
- Pentesting semestral de infraestructura crítica
- Revisión de cumplimiento RGPD por consultora especializada
- Evaluación de riesgos de transferencias internacionales
12. DELEGADO DE PROTECCIÓN DE DATOS
12.1 Datos de Contacto del DPO
Leonardo Legal AI DPO:
- Email: dpo@leonardolegal.io
- Dirección: c/ Henares, 7. Madrid 28002
- Teléfono: [Número de contacto directo]
12.2 Funciones del DPO
- Supervisión del cumplimiento del RGPD y normativa nacional
- Punto de contacto con autoridades de control
- Asesoramiento en evaluaciones de impacto
- Formación y concienciación del personal
- Gestión de solicitudes de ejercicio de derechos
13. DURACIÓN Y TERMINACIÓN DEL DPA
13.1 Vigencia
Este DPA entra en vigor simultáneamente con el contrato principal y permanece vigente hasta:
- Terminación del contrato principal por cualquier causa
- Cumplimiento total de obligaciones de supresión/devolución de datos
- Transcurso de plazos de conservación para responsabilidades legales
13.2 Obligaciones Post-Terminación
Supresión Inmediata (salvo conservación legal justificada):
- Eliminación de datos de sistemas de producción
- Supresión de backups que contengan datos del Cliente
- Destrucción certificada de soportes físicos si los hubiera
- Certificado de eliminación proporcionado al Cliente
Conservación Legal Limitada:
- Solo para atender responsabilidades jurídicas, mercantiles o administrativas
- Datos debidamente bloqueados conforme Art. 32 LOPDGDD
- Duración limitada a plazos de prescripción legalmente establecidos
- Acceso restringido al mínimo personal imprescindible
14. RESPONSABILIDAD EN PROTECCIÓN DE DATOS
14.1 Responsabilidad del Encargado
Leonardo Legal AI será responsable como Responsable del Tratamiento si:
- Destina los datos a finalidades no autorizadas
- Comunica datos sin autorización del Cliente
- Incumple instrucciones expresas del Responsable
- Trata datos fuera del marco de este DPA
14.2 Coordinación en Procedimientos Sancionadores
Notificación Inmediata: El Cliente informará a Leonardo Legal AI de cualquier:
- Procedimiento sancionador iniciado por AEPD u otra autoridad
- Reclamación de interesados relacionada con el tratamiento
- Requerimiento de información de autoridades competentes
Defensa Coordinada:
- Leonardo Legal AI asumirá defensa legal en su ámbito de responsabilidad
- Coordinación estrecha preservando imagen y reputación del Cliente
- Información transparente sobre medidas adoptadas
- Asunción de costes derivados de incumplimientos propios
15. DISPOSICIONES FINALES DEL DPA
15.1 Prevalencia
En caso de conflicto entre este DPA y el contrato principal, prevalecerán las disposiciones de este DPA en materia de protección de datos.
15.2 Modificaciones
Este DPA solo puede modificarse:
- Por acuerdo escrito expreso de ambas partes
- Para adaptar a cambios normativos sobrevenidos
- Por requerimiento de autoridades competentes
15.3 Jurisdicción Específica
Para controversias específicas de protección de datos:
- Ley aplicable: RGPD + LOPDGDD + normativa española
- Jurisdicción: Tribunales de Barcelona con competencia específica
- Autoridad de control: Agencia Española de Protección de Datos (AEPD)
ACEPTACIÓN
Al utilizar los servicios de Leonardo Legal AI, el Cliente declara:
- Haber leído y comprendido íntegramente estos términos y el DPA
- Tener capacidad legal para contratar
- Actuar en el ejercicio de actividad profesional
- Aceptar todas las condiciones establecidas
- Reconocer su rol como Responsable del Tratamiento
Fecha de vigencia: 1 de septiembre de 2025
Última actualización: 1 de septiembre de 2025
Para consultas sobre estos términos o el DPA, contacte con nuestro equipo legal en legal@leonardo-legal.ai o con nuestro DPO en dpo@leonardolegal.io