Para las gestorías y despachos que trabajan con GestoLab
Seguridad y protección de datos
Lo que más nos preguntan antes de subir datos reales, en lenguaje llano.
¿Quién es responsable de los datos de mis clientes?
Tu gestoría es la responsable del tratamiento y GestoLab es el encargado (art. 28 RGPD): solo trata los datos para prestarte el servicio y siguiendo tus instrucciones. Si quieres el contrato de encargado del tratamiento firmado, pídelo en admin@gestolab.com.
¿Dónde están guardados los datos y los documentos?
En la Unión Europea: la base de datos y los documentos, en Irlanda; la aplicación se ejecuta en Dublín. Todo viaja cifrado (HTTPS) y se guarda cifrado.
¿Puede otra gestoría ver mis expedientes?
No. Cada consulta se limita a la gestoría de quien la hace, y ni los navegadores ni las cuentas de usuario tienen permisos directos sobre la base de datos: solo el servidor de la aplicación (y el titular, para mantenimiento y copias). Entre septiembre y octubre de 2026 se revisó todo el código, ruta por ruta, y se corrigieron los fallos encontrados, salvo algunas mejoras que están pendientes de decisión.
¿Y dentro de mi gestoría, quién ve qué?
Tú decides el rol de cada persona: titular, administrador o trabajador. Solo el titular ve la facturación y gestiona el equipo, y un trabajador no puede eliminar clientes ni expedientes; en sus listas ve los expedientes que tiene asignados.
¿Qué hace la inteligencia artificial con los documentos?
Lee cada documento para saber qué es, sacar los datos que rellenan la ficha y comprobar que está en vigor. La presta Anthropic (EE. UU.), con las cláusulas contractuales tipo de la Comisión Europea. Según sus condiciones, no usa esos datos para entrenar sus modelos y los borra en un máximo de 30 días, salvo las excepciones que esas condiciones prevén (uso indebido u obligación legal). Solo recibe lo necesario para cada tarea.
El asistente que consulta tus expedientes solo puede leerlos (no cambia nada), solo ve los de tu gestoría y no recibe el NIE, el pasaporte, el teléfono, el correo, el domicilio ni la fecha de nacimiento de tus clientes.
¿Quién más interviene?
Un número limitado de proveedores técnicos, todos con acuerdo de protección de datos: alojamiento, base de datos y documentos (Vercel y Supabase, en la UE), envío de correos (Resend), WhatsApp solo si lo activas (Twilio y Meta), control de peticiones (Upstash), registro de errores sin datos personales (Sentry, en la UE) y el cobro de tu suscripción (Stripe). La lista completa, con su ubicación y sus garantías, está en la Política de privacidad. Si cambia, te avisamos con 15 días de antelación y puedes oponerte.
¿Los documentos tienen enlaces públicos?
No. El almacén es privado y cada vez que se abre un documento se crea un enlace que caduca en una hora.
¿Qué pasa si hay un incidente de seguridad?
Te avisamos sin dilación y como máximo en 48 horas, con lo que haya pasado, a quién afecta y qué se ha hecho, para que puedas notificarlo a la Agencia Española de Protección de Datos en sus 72 horas si corresponde. Seguimos un procedimiento escrito y llevamos un registro de incidentes.
¿Y si un cliente mío ejerce sus derechos?
Desde la plataforma puedes consultar, corregir, exportar y eliminar sus datos y sus documentos. Si el cliente se dirige a nosotros, te trasladamos la petición en un máximo de 5 días hábiles.
¿Qué pasa con los datos si dejo GestoLab?
Se conservan al menos 30 días tras la baja. Una semana antes del borrado te avisamos por email y, si lo pides, te mandamos una copia: hojas de cálculo con fichas, expedientes, documentos, cobros, historial, requerimientos y tareas, y todos los documentos; hasta entregártela no se borra nada. Pasado el plazo se borran de forma definitiva —la base de datos, los documentos, las cuentas del portal de tus clientes y las tareas de tu agenda— y te lo confirmamos por email. Tu cuenta de GestoLab no se borra.
¿Hacéis copias de seguridad?
Sí, de la base de datos y de dos tipos, las dos cifradas. Cada día, el proveedor de la base de datos (Supabase) hace una copia automática que conserva 7 días. Y antes de cada cambio en la base hacemos además una copia propia, guardada en España y con acceso restringido, que se conserva un máximo de 35 días. Los datos que se borran pueden seguir en ellas hasta que caducan, y solo se usarían para recuperar el servicio ante un incidente (volviendo a aplicar después los borrados).
¿Puedo auditaros?
Sí. Te damos la información que necesites para comprobar que cumplimos y puedes hacer una auditoría con un preaviso razonable, como recoge el contrato de encargado del tratamiento.
¿A quién me dirijo?
Daniel Martín García, titular de GestoLab · admin@gestolab.com · Calle Ibiza 1, 4.º C, 37007 Salamanca.
Documento informativo. Las obligaciones de cada parte son las de la Política de privacidad, los Términos y el contrato de encargado del tratamiento. Última actualización: 3 de octubre de 2026.