Privacidad

Cómo Veracly trata tus datos.

RR Sols Pty Ltd, operando como Veracly, es el responsable del tratamiento de los datos personales procesados a través de veracly.app y la plataforma. Esta página explica qué recogemos, por qué y tus derechos.

Última actualización: 2026-05-28

Este documento está siendo finalizado por nuestros asesores.

La estructura y la intención a continuación reflejan lo que cada sección cubrirá. Hasta que el conector legal apruebe la redacción final, considera este contenido solo informativo, no como una política vinculante. Para preguntas concretas, escribe a legal@veracly.app.

Veracly es un SaaS B2B que escanea páginas web públicamente accesibles en busca de problemas de cumplimiento. Tratamos datos personales limitados — nombres, correos profesionales, direcciones de facturación y registros de auditoría. No vendemos tus datos.

  1. 01

    Quiénes somos

    RR Sols Pty Ltd (ABN 56 672 722 486, ACN 672 722 486), operando como Veracly. Domicilio social: 136 Arthur Allen Drive, Bardia, NSW 2565, Australia. Administrador y representante legal: Purushotham Reddy Pamuluru.

  2. 02

    Representante RGPD para la UE y el Reino Unido

    Dado que RR Sols Pty Ltd no está establecida en la UE ni en el Reino Unido, hemos designado representantes en virtud del artículo 27 del RGPD y del artículo 27 del RGPD del Reino Unido. Los residentes de la UE pueden contactar con nuestro representante en la UE: Prighter EU Rep GmbH, Schellinggasse 3/10, 1010 Viena, Austria. Los residentes del Reino Unido pueden contactar con nuestro representante en el Reino Unido: Prighter Ltd, 20 Mortlake Mortlake High Street, Londres, SW14 8JN, Reino Unido. Para ejercer sus derechos o presentar una reclamación, puede enviar una solicitud a través del portal de Prighter: https://app.prighter.com/portal/11399422438. Por favor, indique ID-11399422438 en toda correspondencia.

  3. 03

    How we use personal data — five activities

    We process personal data in five distinct activities, each with its own legal basis, data categories, and retention window. Sections 4–8 below are the Art. 13/14 GDPR records for each activity. Cross-cutting matters — automated processing, international transfers, your rights, and security — follow in sections 9–13.

  4. 04

    Activity 1 — veracly.app visitors

    Data processed: daily-rotated hashed IP address (not stored raw), browser metadata, page views, referrer, and contact-form submissions (name, email, message — only if you use the form). Purpose: serve the site, respond to enquiries, and monitor performance. Legal basis: Art. 6(1)(f) legitimate interest (site operation and cookieless aggregate analytics). We use Vercel Web Analytics and Speed Insights — no cookies, no device fingerprinting, no consent required. Contact-form data retained 24 months then deleted; performance logs rotated within 30 days. Recipients: Vercel, Inc. (hosting and analytics). Complaint right: your national supervisory authority or the Austrian DSB (competent for our EU representative).

  5. 05

    Activity 2 — free-scan requesters

    Data processed: email address you enter at scan time, scanned domain, scan timestamp, IP address at request time, and scan findings (public page content only — no account is created). Purpose: run the requested scan, enforce the one-free-scan-per-email-per-7-days rate limit, detect and prevent abuse. Legal basis: Art. 6(1)(b) (steps at your request before a contract) for the scan itself; Art. 6(1)(f) legitimate interest for rate-limiting and abuse prevention. Retained 30 days then auto-deleted by a scheduled job. Recipients: Vercel (hosting), Clerk (authentication infrastructure), AWS EU-West-1 Frankfurt (worker compute). No marketing use; no sharing for advertising purposes.

  6. 06

    Activity 3 — outbound prospects (Art. 14 disclosure)

    If you received a cold email from puru@veracly.app: your contact email was collected from your website or a publicly accessible business directory. Data processed: business email address, business name, publicly visible domain, one or more compliance findings from a public crawl. Legal basis: Art. 6(1)(f) legitimate interest — sending a single informational email about a technical compliance finding on your publicly accessible site. Balancing test on file: the finding is self-verifiable in DevTools; you are contacted as a business operator, not as a private individual; processing is limited to publicly available contact data and findings. Right to object (Art. 21): reply with any refusal wording, or email privacy@veracly.app — we will suppress your address immediately and permanently and delete all associated data. Retained until you object or 6 months from collection, whichever is earlier. No profiling; no automated decision-making with legal or significant effects.

  7. 07

    Activity 4 — account holders and paid customers

    Data processed: name, work email, organisation name, billing address, VAT ID, subscription tier, scan history, PDF reports, invoices, and payment-method metadata (Stripe handles card data — we never store raw card numbers). Purpose: deliver the scanning service, bill you, send service notifications, comply with tax obligations. Legal basis: Art. 6(1)(b) contract performance; Art. 6(1)(c) legal obligation (tax records, Australian Corporations Act 2001). Retention: account data for the life of the account (you can delete at /account/profile); scan results 12 months after each scan; billing records 7 years (Australian tax-record obligation). Recipients: Stripe, Inc. (billing, US — SCCs in place); Clerk, Inc. (authentication, US — SCCs); AWS EMEA SARL (hosting, Frankfurt for EU customers — DPA + SCCs); Revenue Commissioners, Ireland (VAT OSS reporting — name, country, transaction amount only, no scan content). Complaint right: your national DPA or the Austrian DSB.

  8. 08

    Activity 5 — subprocessor list

    Current subprocessors: Vercel, Inc. (web hosting and analytics, US — DPA, SCCs); Clerk, Inc. (authentication, US — DPA, SCCs); Amazon Web Services EMEA SARL (compute and storage, EU-West-1 Frankfurt for EU customers and US-East-1 Virginia for US customers — AWS DPA, SCCs); Stripe, Inc. (payment processing, US — DPA, SCCs); Anthropic PBC (AI text generation in scan reports, US — DPA, SCCs; we send only technical violation data and a short HTML snippet — no account or billing data); Revenue Commissioners, Ireland (OSS VAT filing — name, country, and transaction amount only). Full list with effective dates is published at veracly.app/subprocessors. We give 14 days' notice before adding a new subprocessor; you may object within 10 days per the DPA terms.

  9. 09

    Tratamiento automatizado e IA

    Parte del texto de su informe de conformidad — las explicaciones en lenguaje claro de las infracciones, el resumen ejecutivo, las correcciones sugeridas y las traducciones a los idiomas que admitimos — la genera un modelo de IA operado por Anthropic (Claude), que actúa como subencargado del tratamiento por cuenta nuestra. Enviamos a la IA los datos técnicos de la infracción y un breve fragmento HTML del elemento afectado; no enviamos el nombre de su organización, sus datos de contacto ni ningún otro dato personal que tengamos sobre usted. Los textos generados por IA están respaldados por un texto de reserva determinista, y si la IA no está disponible recurrimos automáticamente a ese texto. No tomamos decisiones con efectos jurídicos ni significativos similares sobre usted (art. 22 RGPD); puede solicitar la revisión humana de cualquier pasaje generado por IA escribiendo a privacy@veracly.app.

  10. 10

    Cuánto los conservamos

    Conservamos los datos personales solo durante el tiempo necesario para la finalidad para la que se recopilaron. Los resultados de los escaneos —incluidos los hallazgos, los datos en bruto subyacentes, las valoraciones por jurisdicción y los informes PDF generados— se eliminan 12 meses después de finalizado el escaneo. Los informes PDF de los escaneos gratuitos y el comprobante criptográfico de verificación asociado se conservan 60 días (2 meses) desde su emisión y luego se eliminan. Los registros de uso de IA (nombre del modelo, recuento de tokens, coste) se conservan durante 24 meses para responder a consultas de facturación o auditoría. El historial de escaneos gratuitos (que aplica el límite de un escaneo gratuito por correo electrónico cada 7 días) se conserva 30 días. Los envíos del formulario de contacto público se conservan 24 meses para seguimiento comercial y luego se eliminan. Los datos de cuenta —tu perfil, tu organización y el vínculo con el proveedor de autenticación— se conservan durante la vida útil de la cuenta; puedes eliminarlos por ti mismo en cualquier momento desde /account/profile o escribiendo a privacy@veracly.app. Los registros de facturación que conservan Stripe y nuestro software contable se mantienen 7 años para cumplir las obligaciones de conservación tributaria australianas aplicables a RR Sols Pty Ltd. Una tarea automatizada diaria aplica estos plazos.

  11. 11

    Your rights (Art. 15–22 GDPR)

    Access (Art. 15): obtain a copy of personal data we hold about you. Rectification (Art. 16): correct inaccurate data. Erasure (Art. 17): delete your data where no legal obligation requires retention — self-serve at /account/profile for account data. Restriction (Art. 18): pause processing while a dispute is resolved. Portability (Art. 20): receive account data in a machine-readable format. Object (Art. 21): object to processing on legitimate-interest grounds; we will cease unless we demonstrate compelling overriding grounds. Withdraw consent (Art. 7(3)): where consent is the legal basis, withdraw at any time without affecting prior processing. No solely automated decisions (Art. 22): we do not make decisions about you based solely on automated processing with legal or similarly significant effects. Lodge a complaint: contact your national supervisory authority, or for EU subjects the Austrian DSB (Datenschutzbehörde) as the authority competent for our EU representative Prighter EU Rep GmbH. To exercise any right, email privacy@veracly.app or use the self-service tools at /account. We respond within one month, extendable by two months for complex requests.

  12. 12

    International transfers and safeguards

    EU customer data is hosted in AWS EU-West-1 Frankfurt. Australia does not have an EU adequacy decision: any transfer of EU personal data to RR Sols Pty Ltd's systems in Australia (for engineering access, audit, and finance) is governed by Standard Contractual Clauses (EU Commission Decision 2021/914, Module 3). Transfers from the UK rely on the UK International Data Transfer Addendum (IDTA) to the EU SCCs. US-based subprocessors (Vercel, Clerk, Stripe, Anthropic) are covered by controller-to-processor SCCs under 2021/914 Module 2. Transfer impact assessments are conducted before engaging each non-adequate-country subprocessor. Copies of applicable SCCs and IDTAs are available on request from legal@veracly.app. For EU VAT compliance, RR Sols Pty Ltd is registered under the Non-Union OSS scheme in Ireland (EU372098920); transaction records required for VAT returns are reported to the Irish Revenue Commissioners as the OSS Member State of Identification.

  13. 13

    Cómo protegemos los datos

    Cifrado en tránsito y en reposo, control de acceso por roles, registros de auditoría y pruebas de penetración periódicas. SOC 2 Tipo II en curso.

  14. 14

    Cambios a esta política

    Los cambios sustanciales se anuncian por correo con al menos 30 días de antelación. Los cambios menores se reflejan en la fecha de arriba.

Representación verificada

Haz clic en un sello para verificar nuestra designación de representante en virtud del artículo 27 del RGPD y del RGPD del Reino Unido a través de Prighter.

GDPR Certification: Art 27 representation by PrighterUK-GDPR Certification: Art 27 representation by Prighter

powered by Prighter

¿Preguntas sobre este documento?

Habla con nuestro contacto legal.

Si eres cliente, prospecto o DPO con una consulta concreta — o has detectado algo que deberíamos corregir — escríbenos y lo dirigiremos al equipo adecuado.