Política de Privacidad — AutoRent
Desarrollado y operado por RMTracker S.L.
1. Quién es quién
AutoRent no es una aplicación para el contribuyente: es la herramienta de trabajo de una asesoría. Quien entra en ella es el asesor, y lo que maneja son los expedientes fiscales de las personas y empresas a las que asesora. Eso reparte los papeles:
- La asesoría es la responsable del tratamiento. Es quien tiene la relación de asesoramiento con el contribuyente, quien decide qué datos trata y para qué, y quien está obligada a conservarlos.
- RMTracker S.L. es el encargado del tratamiento (art. 28 RGPD): pone la herramienta y la infraestructura, y trata los datos siguiendo las instrucciones de la asesoría.
Datos identificativos del encargado:
- RMTracker S.L. («RMTracker»)
- NIF: B88803085
- Actividad (CNAE): 6210 — Actividades de programación informática
- Datos registrales y domicilio: los que constan en el Aviso Legal de RMTracker Solutions.
- Correo:
legal@rmtrackersolutions.com
Si usted es cliente de una asesoría y quiere ejercer sus derechos, diríjase a ella, que es la responsable. Si escribe a RMTracker, se dará traslado a la asesoría que corresponda y se le informará de ello: no se quedará sin vía de ejercicio.
2. No hay registro abierto
No es posible crearse una cuenta en AutoRent. Las cuentas de asesor las da de alta un administrador, y el acceso del cliente al portal lo habilita la propia asesoría desde su ficha. Cada asesoría trabaja en su propio espacio y no ve los expedientes de las demás.
3. Qué datos se tratan
3.1 Del asesor que usa la herramienta
- Identificación y acceso: nombre, correo electrónico y contraseña. La contraseña nunca se guarda en claro: se almacena derivada con PBKDF2-SHA256 y 120.000 iteraciones sobre una sal aleatoria.
- Segundo factor: si se activa, el secreto TOTP asociado a la cuenta.
- Actividad: las acciones sobre expedientes quedan registradas en un histórico de auditoría, y el servidor registra la dirección IP desde la que se accede.
3.2 De los contribuyentes a los que asesora — datos de terceros
Esta es la parte importante: la mayor parte de los datos personales que hay en AutoRent no son del usuario que la maneja, sino de terceros. Se tratan:
- Identificación fiscal: nombre o razón social, NIF/CIF, domicilio y datos de contacto de clientes, de sus contrapartes y de los obligados tributarios.
- Facturación y contabilidad: facturas emitidas y recibidas con su desglose, libros registro, asientos, bienes de inversión y documentos digitalizados.
- Datos bancarios: IBAN, cuentas, extractos y movimientos, y las remesas SEPA con sus líneas.
- Retenciones y rentas del trabajo: NIF y nombre del perceptor y del arrendador, bases y retenciones que se vuelcan en los modelos 111, 115 y 180.
- Circunstancias personales y familiares del IRPF: las casillas de mínimos personales, por descendientes, por ascendientes y por discapacidad. Algunas de ellas revelan datos de salud, que el art. 9 RGPD trata como categoría especial: se manejan únicamente porque la normativa tributaria obliga a declararlos, no por consentimiento.
Esos datos no los pide RMTracker: los introduce la asesoría en cumplimiento de su encargo profesional. Quien responde de que exista base jurídica para tratarlos y de haber informado a los interesados es la asesoría.
4. Para qué se tratan y con qué base jurídica
- Prestar el servicio de asesoramiento fiscal y contable (ejecución del contrato entre la asesoría y su cliente, art. 6.1.b RGPD).
- Cumplir obligaciones tributarias, contables y de facturación (obligación legal, art. 6.1.c RGPD). No es una opción que pueda desactivarse.
- Seguridad y trazabilidad: registro de auditoría y de accesos, para poder acreditar quién hizo qué sobre un expediente fiscal (interés legítimo, art. 6.1.f RGPD).
5. Reconocimiento de documentos
Cuando se sube una factura o un justificante, el texto se extrae en el propio servidor con un motor local. El documento no se envía a ningún servicio de reconocimiento de terceros. El resultado siempre pasa por revisión humana antes de convertirse en un apunte: la herramienta propone, el asesor decide.
6. Quién más interviene
- Render — alojamiento del servicio y de la base de datos en Frankfurt (Unión Europea). Encargado del tratamiento.
- Supabase — autenticación e intercambio de documentos con la aplicación del
cliente de la asesoría. Encargado del tratamiento. El proyecto está alojado en la Unión
Europea (
eu-north-1) y los ficheros van a un bucket privado. - GoCardless Bank Account Data — sólo si la asesoría activa la conexión bancaria automática. Es un proveedor de agregación bajo PSD2 que recibe los datos de las cuentas que se conecten. Si no se activa, no interviene nadie: los extractos entran como fichero (N43, CSV o XLSX).
Los acuerdos de tratamiento de datos de Render y Supabase conforme al artículo 28 del RGPD están suscritos y archivados por RMTracker S.L. GoCardless sólo interviene si la asesoría activa la conexión bancaria, bajo las condiciones contractuales aplicables a ese servicio.
7. No hay perfilado, ni analítica, ni publicidad
AutoRent no lleva ningún SDK de analítica ni de publicidad, no elabora perfiles y no toma decisiones automatizadas con efectos jurídicos. Los cálculos fiscales que propone son eso, propuestas: la declaración la revisa y la asume un profesional.
8. Cuánto tiempo se conservan
- Documentación fiscal y contable: mientras la asesoría deba conservarla. Con carácter general, cuatro años de prescripción tributaria (Ley General Tributaria) y seis años de conservación mercantil (Código de Comercio), a contar desde el último asiento.
- Registro de auditoría: se conserva encadenado por hash mientras viva el expediente. Borrar un evento rompería la cadena, que es justamente lo que le da valor.
- Cuentas de asesor: mientras dure la relación con la asesoría.
Conviene ser claro sobre esto: el derecho de supresión existe, pero choca de frente con la obligación de conservar la documentación fiscal. Cuando concurren, la supresión no se ejecuta: los datos quedan bloqueados y a disposición de la Administración y de los tribunales durante el plazo legal.
9. Seguridad
- Acceso sólo por invitación, con contraseña derivada y segundo factor TOTP disponible.
- Separación estricta por asesoría: cada consulta va acotada a su espacio de trabajo.
- Registro de auditoría encadenado por hash SHA-256, que permite detectar manipulaciones.
- Copias de seguridad con manifiesto y verificación de integridad por hash.
Ninguna medida hace un sistema invulnerable. Si ocurriera una brecha que suponga un riesgo, la asesoría, como responsable, debe notificarla a la AEPD en los términos del art. 33 RGPD, y RMTracker se lo comunicará sin dilación indebida en cuanto tenga conocimiento.
10. Sus derechos
Acceso, rectificación, supresión, limitación, portabilidad y oposición. La vía natural es su
asesoría. Si prefiere escribir a legal@rmtrackersolutions.com, se dará traslado y se
le informará de a quién.
Puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) si considera que sus datos no se han tratado correctamente.
11. Cambios
Las versiones quedan registradas con su fecha de entrada en vigor. Si un cambio afecta de forma significativa al tratamiento, se informará antes de que sea aplicable.
legal@rmtrackersolutions.com.