Licia.
Español Català Euskara Galego English
Iniciar sesión Crear cuenta gratis

Encargo del tratamiento

Cómo trata Licia, por cuenta del cliente, los datos personales que contiene lo que el cliente sube a la plataforma (artículo 28 del RGPD).

Versión 2026-10-02 · última actualización: 2 de octubre de 2026

Este encargo forma parte de las condiciones de contratación de Licia y se aplica a toda cuenta, de pago o en el plan Gratis, desde que el cliente sube a Licia el primer documento o rellena su perfil de empresa, y mientras la cuenta exista.

1. Partes y posición de cada una

Responsable del tratamiento: el cliente, la empresa o el profesional titular de la cuenta. Si el cliente trata los datos por cuenta de otro —una consultora que sube la documentación de la empresa a la que asesora—, actúa como encargado y autoriza a Licia como subencargado, y garantiza que tiene la autorización y las instrucciones de su propio responsable.

Encargado del tratamiento: Pablo Matheis Cumbres, NIF 26289553R, con domicilio en Calle de los Fresnos 8A, 29620 Torremolinos, M�laga, soporte@licia.es («Licia»).

El encargo cubre solo los datos personales que contiene lo que el cliente aporta y lo que Licia genera a partir de ello. Los datos del cliente como usuario del servicio —su cuenta, sus accesos, su facturación— los trata Licia como responsable, según la política de privacidad, y quedan fuera de este documento. Los pliegos y anuncios que Licia lee de la Plataforma de Contratación del Sector Público y de TED son información publicada por los órganos de contratación y tampoco forman parte del encargo.

2. Objeto, naturaleza y finalidad

Licia trata esos datos solo para prestar el servicio contratado, que consiste en:

  • guardar el archivo de documentos de la empresa (certificados, pólizas, clasificaciones, títulos) y avisar antes de que caduquen;
  • guardar el perfil de empresa: solvencia, clasificación, experiencia y equipo declarados;
  • leer los pliegos que el cliente sube, extraer su texto e indexarlo para buscar en él;
  • analizarlo con modelos de lenguaje para extraer requisitos, criterios y plazos, emitir el veredicto Go/No-Go contra el perfil y redactar borradores, siempre con la cita del fragmento del que sale cada dato;
  • preparar el expediente de presentación cruzando los requisitos con el archivo;
  • enviar los avisos que el cliente configura y ponerlo todo a su disposición para consultarlo y exportarlo.

El detalle —categorías de datos, interesados, operaciones y plazos— está en el Anexo I.

3. Duración

El encargo está en vigor mientras exista la cuenta del cliente, incluido el tiempo en el plan Gratis después de una prueba o de una suscripción. La confidencialidad y la supresión siguen obligando después, en los términos de los apartados 6 y 11.

4. Instrucciones del responsable

Licia trata los datos solo siguiendo las instrucciones documentadas del cliente, que son las que da al usar el servicio: subir un documento, pedir un análisis o un borrador, configurar un aviso, exportar o borrar. La configuración de la cuenta y el uso de cada función son instrucciones a los efectos de este encargo.

Si Licia considera que una instrucción infringe el RGPD u otra norma de protección de datos, lo dirá al cliente de inmediato. Solo tratará los datos fuera de esas instrucciones si se lo exige el Derecho de la Unión o de un Estado miembro, y entonces se lo comunicará antes, salvo que esa norma lo prohíba.

5. Obligaciones de Licia como encargada

Licia se obliga a:

  • tratar los datos solo para la finalidad del apartado 2, nunca para fines propios ni publicitarios;
  • no entrenar ni ajustar ningún modelo con ellos, y enviar a los proveedores de modelos de lenguaje solo lo que cada operación necesita (Anexo II), con las condiciones de uso de cada proveedor publicadas en el Anexo III;
  • garantizar que quien trate los datos por su cuenta se ha comprometido a la confidencialidad;
  • aplicar las medidas de seguridad del Anexo II;
  • respetar el régimen de subencargados del apartado 7;
  • ayudar al cliente a atender los derechos de los interesados (apartado 8) y a cumplir sus obligaciones de seguridad, de notificación de brechas y de evaluación de impacto (apartado 9);
  • suprimir o devolver los datos al terminar el servicio (apartado 11);
  • poner a disposición del cliente la información que demuestre el cumplimiento y permitir las auditorías del apartado 10;
  • llevar el registro de las categorías de actividades de tratamiento por cuenta del cliente (artículo 30.2 del RGPD).

6. Confidencialidad

Quien trate los datos por cuenta de Licia está sujeto a un deber de confidencialidad que continúa después de terminar su relación con Licia, y el acceso se limita a quien lo necesita para prestar el servicio o resolver una incidencia que el cliente haya comunicado. El deber dura mientras Licia o sus subencargados conserven los datos, también en las copias de seguridad.

7. Subencargados y avisos de cambio

El cliente autoriza con carácter general a Licia a recurrir a los subencargados del Anexo III, que es la relación publicada en subencargados del tratamiento, con las funciones y ubicaciones que allí constan.

Antes de incorporar o sustituir un subencargado que trate lo que el cliente aporta, Licia lo comunicará por correo a la dirección de avisos de la cuenta con al menos 15 días naturales de antelación, y lo publicará en la misma página con su fecha. El cliente puede oponerse, por motivos razonados de protección de datos, en los 10 días naturales siguientes al aviso, escribiendo a soporte@licia.es. Si el servicio no puede prestarse sin el nuevo subencargado, el cliente puede resolver el contrato antes de que el cambio surta efecto, y Licia le devolverá la parte pagada del periodo en curso que no vaya a disfrutar: es la excepción al apartado 8 de las condiciones.

Cuando el cambio responda a una urgencia de seguridad o de continuidad del servicio, el aviso llegará con la antelación que sea posible y dirá por qué; la oportunidad de oponerse se mantiene y, mientras no pueda darse, el tratamiento afectado se suspende. Los avisos se envían a todas las cuentas por cuya cuenta Licia guarde datos, también las del plan Gratis, y no se pueden desactivar: son información sobre el contrato.

Licia impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este encargo, y responde ante el cliente de su cumplimiento.

8. Ayuda con los derechos de los interesados

Si un interesado se dirige a Licia para ejercer el derecho de acceso, rectificación, supresión, limitación, portabilidad u oposición sobre datos de lo que el cliente ha aportado, Licia le remitirá la solicitud al cliente sin dilación y en un máximo de 5 días naturales, sin contestarla por su cuenta, y le ayudará a atenderla: a localizar, exportar o borrar el documento afectado.

9. Seguridad, brechas y evaluaciones de impacto

Licia aplica las medidas técnicas y organizativas del Anexo II y las revisa en función del riesgo.

Si Licia tiene conocimiento de una violación de la seguridad que afecte a datos tratados por cuenta del cliente, se lo notificará sin dilación indebida y, en todo caso, en un máximo de 48 horas, al correo de avisos de la cuenta, con lo que se sepa en ese momento: qué ha ocurrido, qué categorías y qué número aproximado de interesados y de registros afecta, sus consecuencias probables, las medidas tomadas o propuestas y a quién dirigirse. Lo que todavía no se sepa se comunicará en cuanto se sepa. Este aviso sirve al cliente para cumplir sus propios plazos ante la autoridad de control y los interesados, sin cambiarlos.

Licia ayudará al cliente, con la información de que disponga, en las evaluaciones de impacto y en las consultas previas a la autoridad de control que su tratamiento requiera.

10. Información y auditorías

Licia pone a disposición del cliente la información necesaria para demostrar el cumplimiento de este encargo: la relación de subencargados con sus contratos de encargo, las medidas de seguridad y los documentos de cumplimiento de sus proveedores.

El cliente puede hacer, por sí o mediante un auditor independiente obligado a confidencialidad, una auditoría al año, con un preaviso de 30 días, en horario laboral, sin interrumpir el servicio y a su costa. Ni el límite ni el preaviso se aplican cuando lo exija una autoridad de control, tras una violación de la seguridad o cuando el cliente aporte indicios razonables de un incumplimiento. Si la auditoría acredita un incumplimiento sustancial de Licia, Licia pagará su coste razonable.

11. Devolución y supresión al terminar

Mientras la cuenta exista, el cliente puede descargar cada documento de su archivo, borrar cualquiera de ellos y llevarse sus datos por las vías del apartado 15 de las condiciones. Al borrar un documento se borra primero el archivo del almacenamiento y después su ficha.

Al terminar el servicio, el cliente elige entre llevarse los datos o pedir su supresión. Cuando pide cerrar la cuenta, Licia borra en un máximo de 30 días las empresas de las que la cuenta es propietaria, con su perfil, su archivo de documentos, sus análisis, sus borradores y sus avisos. Las copias de seguridad que todavía los contengan se eliminan por la rotación ordinaria que indica el Anexo II y no se usan para recuperar una cuenta borrada; si una restauración completa por un incidente grave devolviera datos ya suprimidos, se volverían a suprimir antes de reanudar el servicio.

Lo que conserven los proveedores de modelos de lenguaje durante los plazos de sus propias políticas, que constan en el Anexo III, se suprime según el ciclo de cada uno. Licia conserva únicamente lo que una obligación legal le exija, como la documentación de facturación, bloqueado y sin otro uso.

12. Transferencias internacionales

Los subencargados del Anexo III tratan los datos en estas ubicaciones:

  • Vercel Inc.: Reino Unido (Londres); empresa con sede en EE. UU.
  • Supabase Inc.: Reino Unido (Londres, región eu-west-2)
  • Google Cloud (Google LLC): EE. UU. (Iowa, región us-central1)
  • Google (Antigravity): EE. UU.
  • Anthropic PBC: EE. UU.
  • Resend (Plus Five Five, Inc.): Irlanda (región eu-west-1); empresa con sede en EE. UU.

Las que están fuera del Espacio Económico Europeo se amparan en la decisión de adecuación de la Comisión Europea para el Reino Unido, en las cláusulas contractuales tipo de la Comisión Europea o, cuando el proveedor está adherido, en el Marco de Privacidad de Datos UE-EE. UU. Licia no hará otras transferencias sin avisar antes conforme al apartado 7.

13. Obligaciones del cliente como responsable

El cliente garantiza que:

  • tiene base jurídica para tratar y comunicar a Licia los datos personales de lo que sube, y ha informado a los interesados cuando corresponde;
  • no sube categorías especiales de datos (artículo 9 del RGPD), datos de condenas e infracciones penales ni otra información sensible que el servicio no necesite;
  • limita los datos personales a los que necesita para preparar sus ofertas;
  • atiende las solicitudes de los interesados y sus obligaciones ante la autoridad de control como responsable;
  • usa las funciones de exportación y de borrado para ejercer su control sobre los datos.

14. Responsabilidad

Cada parte responde de los daños que cause al incumplir las obligaciones que el RGPD le impone según su posición. La limitación de responsabilidad del apartado 12 de las condiciones se aplica a este encargo con sus excepciones, y no limita los derechos de los interesados ni las potestades de las autoridades de control.

15. Cambios y prelación

Este encargo puede actualizarse por un cambio normativo o de las medidas de seguridad, con el aviso previo del apartado 11 de las condiciones; los cambios de subencargados siguen el apartado 7 de este encargo. En protección de datos, si este documento y las condiciones dicen cosas distintas, prevalece este documento.

Anexo I — Detalle del tratamiento

ObjetoGuardar, leer, indexar y analizar con modelos de lenguaje lo que el cliente aporta, y generar a partir de ello veredictos, expedientes, borradores y avisos.
OperacionesRecogida (subida por el cliente), conservación, extracción de texto, indexación, análisis automatizado con cita de la fuente, generación de resultados, consulta, envío de avisos, exportación y supresión.
FinalidadPrestar el servicio de búsqueda y análisis de licitaciones contratado.
InteresadosPersonal, representantes y apoderados del cliente; personas que figuran en sus certificados, títulos y acreditaciones de solvencia; terceros mencionados en los documentos que sube (subcontratistas, colaboradores, referencias); los usuarios a los que el cliente da un puesto en su empresa.
Categorías de datosIdentificativos y de contacto (nombre, cargo, correo, teléfono, firma), profesionales y curriculares (titulación, experiencia, funciones) y los que el cliente incluya en sus documentos. No se prevén categorías especiales (apartado 13).
Plazo de conservaciónMientras exista la cuenta; supresión al cerrarla, en el plazo del apartado 11.
UbicaciónLa de cada subencargado, en el apartado 12 y en el Anexo III.

Anexo II — Medidas técnicas y organizativas

Las que Licia aplica a fecha de este documento, tal como las aplica el código del servicio. Se revisan en función del riesgo.

Cifrado y comunicaciones

  • Toda la comunicación con la aplicación, la API y el conector se hace por HTTPS, con HSTS de un año que incluye los subdominios, una política de seguridad de contenidos (CSP) que limita desde dónde se carga código y la prohibición de mostrar la aplicación dentro de otra página (X-Frame-Options).
  • La base de datos y el almacenamiento de archivos los cifra en reposo el proveedor (Supabase), según su documentación.

Control de acceso

  • Las contraseñas se guardan como derivación PBKDF2-SHA256 con sal propia y 240.000 iteraciones, nunca en claro.
  • La sesión viaja en una cookie firmada con HMAC-SHA256, HttpOnly, con SameSite=Lax y solo por HTTPS (Secure), que caduca a las 72 horas.
  • Cada sesión está ligada a un contador de su cuenta: cambiar la contraseña, usar un enlace de recuperación o bloquear la cuenta cierra todas las demás sesiones abiertas.
  • Tras 5 contraseñas incorrectas seguidas para un mismo usuario se rechazan los intentos durante 5 minutos.
  • La recuperación de la contraseña es un enlace de un solo uso que caduca a la hora; nunca se envía una contraseña por correo.
  • Cada persona tiene su propio usuario y un papel en cada empresa (propietario, editor o lector); las funciones de administración solo están disponibles para el personal de Licia con ese permiso.

Aislamiento entre clientes

  • Cada documento, análisis, borrador y registro pertenece a una empresa, y la aplicación comprueba en cada petición que quien la hace es su propietario o tiene un puesto en ella; las acciones que cambian algo comprueban además que su papel lo permite.
  • Las claves de la API se guardan como resumen SHA-256, se muestran una sola vez y se revocan desde la cuenta.
  • Las direcciones de los webhooks (Slack, Teams y los de la propia empresa) y su secreto de firma se tratan como credenciales: se enmascaran en los registros y no salen en ninguna exportación.

Registro y trazabilidad

  • Cada cambio en el embudo de una licitación queda en un registro que solo se amplía, con quién lo hizo y cuándo.
  • El registro de uso de la plataforma (accesos y acciones, sin el contenido de lo consultado) se borra a los 90 días.
  • La aceptación de las condiciones de contratación (versión y momento) se guarda con el pago, en Stripe.

Disponibilidad y supresión

  • El proveedor de la base de datos hace una copia de seguridad diaria y la conserva 7 días; después se elimina por rotación.
  • Al borrar un documento del archivo se borra primero el archivo del almacenamiento y después su ficha: si el almacenamiento no confirma el borrado, la ficha se queda y se avisa, para que «borrado» nunca signifique «sigue ahí».

Minimización frente a los modelos de lenguaje

  • Al modelo se envían los fragmentos del pliego que hacen falta y el perfil de la empresa tal como lo ha rellenado; nunca las credenciales ni los documentos del archivo.
  • Licia no entrena ni ajusta ningún modelo con tus datos. Lo que cada proveedor de modelos puede hacer con lo que recibe lo dicen sus condiciones, recogidas en el Anexo III.

Organizativas

  • El acceso a los sistemas de producción está limitado al titular.
  • Hoy solo el titular accede a los datos de los clientes; cualquier persona que llegue a hacerlo por cuenta de Licia lo hará con un compromiso escrito de confidencialidad.
  • La gestión de un incidente y la notificación de una brecha siguen el apartado 9 de este encargo.

Anexo III — Subencargados

Son subencargados de este encargo los proveedores que tratan lo que el cliente aporta. La relación vigente, con lo que conserva cada uno y su fuente, es la de subencargados del tratamiento, que forma parte de este anexo:

SubencargadoPara quéQué datosDónde
Vercel Inc. Alojamiento de la aplicación web y de las páginas públicas. Todo lo que ves en la aplicación pasa por sus servidores al servirse; registros técnicos de las peticiones. Reino Unido (Londres); empresa con sede en EE. UU.
Supabase Inc. Base de datos y almacenamiento de archivos: tu cuenta, tu perfil de empresa, tus análisis y tu archivo de documentos. Datos de cuenta y de empresa, análisis, borradores y documentos que subes. Reino Unido (Londres, región eu-west-2)
Google Cloud (Google LLC) El servidor que ejecuta los análisis: descarga los pliegos, llama a los modelos de lenguaje y envía los avisos. Los pliegos, tu perfil de empresa mientras se analiza una licitación y los registros técnicos del servidor. EE. UU. (Iowa, región us-central1)
Google (Antigravity)
Inteligencia artificial
Modelos de lenguaje que leen los pliegos, emiten el Go/No-Go y redactan borradores: Claude (de Anthropic) y Gemini (de Google), servidos por Google. Fragmentos de los pliegos y tu perfil de empresa tal como se envían al modelo. EE. UU.
Anthropic PBC
Inteligencia artificial
Modelo de lenguaje de reserva (Claude), usado cuando los anteriores no están disponibles, y la investigación de empresas candidatas a la beta sobre fuentes públicas. Fragmentos de los pliegos y tu perfil de empresa tal como se envían al modelo. EE. UU.
Resend (Plus Five Five, Inc.) Envío de los correos: avisos de plazos y novedades, documentos que caducan, borradores, resúmenes y los correos de la cuenta. Dirección de correo, asunto y contenido del aviso. Irlanda (región eu-west-1); empresa con sede en EE. UU.

Lo que cada proveedor de modelos puede hacer con lo que recibe es lo que dicen sus condiciones publicadas:

  • Google (Antigravity). Según las condiciones adicionales de Google Antigravity, que no publican un plazo fijo. Retención cero: no contratada. Sus condiciones permiten a Google usar las interacciones para evaluar, desarrollar y mejorar sus productos y sus tecnologías de aprendizaje automático, y que su personal las revise, salvo que se desactive en la configuración. Licia no ha contratado ninguna exclusión de ese uso. Fuente
  • Anthropic PBC. Anthropic borra las entradas y salidas en un máximo de 30 días, salvo las excepciones de su política. Retención cero: no contratada. Por su API, Anthropic no usa por defecto las entradas ni las salidas para entrenar sus modelos, según su política para productos comerciales. La investigación de empresas candidatas, que solo trata información pública, usa una cuenta de suscripción de Claude y queda sujeta a sus condiciones de consumo. Fuente

Los demás proveedores de la relación —Stripe Payments Europe, Ltd., ImprovMX, Google (Gmail), Google Ireland Ltd. (Analytics), Microsoft Ireland (Clarity), GoatCounter— los usa Licia como responsable de sus propios tratamientos (cobro, soporte y medición) y se rigen por la política de privacidad.

¿Dudas sobre este documento?

Para recibir este encargo firmado, o la ficha de seguridad en el formato de un cuestionario de homologación, escribe a soporte@licia.es. Soporte en español por correo, en soporte@licia.es, de lunes a viernes, de 9:00 a 18:00 (hora peninsular). Respondemos en un día hábil como máximo, y hoy contesta el fundador en persona.