Volver al inicio

    Política de Privacidad

    Última actualización: 23 de mayo de 2026

    1. Responsable del tratamiento

    Denominación social[NOMBRE_EMPRESA]
    CIF[CIF_EMPRESA]
    Domicilio social[DIRECCION_EMPRESA]
    Correo electrónico[EMAIL_CONTACTO]
    Sitio webhttps://faktoo.es

    En adelante, "[NOMBRE_EMPRESA]" o "el Responsable".

    2. Objeto de la política de privacidad

    La presente Política de Privacidad tiene por objeto informar a los usuarios de la plataforma faktoo (en adelante, "la Plataforma" o "el Servicio") sobre el tratamiento de sus datos personales, de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, "RGPD"), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, "LOPDGDD").

    3. Categorías de datos personales tratados

    En función de la interacción del usuario con la Plataforma, se tratan las siguientes categorías de datos:

    3.1. Datos de registro y cuenta

    • Nombre y apellidos
    • Dirección de correo electrónico
    • Contraseña (almacenada con hash criptográfico)
    • Datos de autenticación mediante Google (cuando se utilice este método)

    3.2. Datos fiscales y de facturación

    • NIF/CIF del usuario o empresa
    • Denominación social o nombre comercial
    • Domicilio fiscal
    • Régimen fiscal aplicable
    • Número de serie de facturas y datos de facturación
    • Información de IVA e IRPF aplicable

    3.3. Datos de clientes y proveedores del usuario

    • Nombre, denominación social, NIF/CIF, dirección, teléfono y correo electrónico de los clientes y proveedores que el usuario registre en la Plataforma

    3.4. Datos económicos y financieros

    • Datos de gastos e ingresos registrados
    • Datos de facturas emitidas y recibidas
    • Archivos adjuntos de justificantes de gasto (tickets, facturas recibidas)
    • Datos de suscripción y medios de pago gestionados a través de Stripe (el Responsable no almacena los datos completos de tarjetas de crédito/débito)

    3.5. Datos de uso de la Plataforma

    • Dirección IP
    • Tipo de navegador y sistema operativo
    • Páginas visitadas y acciones realizadas en la Plataforma
    • Fecha y hora de acceso
    • Datos de interacción con el asistente de chat con IA

    3.6. Datos extraídos mediante Inteligencia Artificial

    • Datos contenidos en tickets y facturas procesados por el sistema de extracción automática (OCR con IA): importes, conceptos, fechas, datos del emisor

    4. Finalidades del tratamiento y base jurídica

    FinalidadBase jurídica (art. RGPD)Descripción
    Gestión del registro y cuenta de usuarioArt. 6.1.b) Ejecución de contratoCrear y gestionar la cuenta del usuario, autenticar su identidad y permitir el acceso a la Plataforma.
    Prestación del servicio de facturaciónArt. 6.1.b) Ejecución de contratoPermitir al usuario crear, gestionar, enviar y almacenar facturas, gastos, y demás documentos fiscales.
    Extracción de datos mediante IA (OCR)Art. 6.1.b) Ejecución de contratoProcesar tickets y facturas cargados por el usuario para extraer automáticamente los datos contenidos en los mismos.
    Asistente de chat con IAArt. 6.1.b) Ejecución de contratoProporcionar un servicio de asistente conversacional basado en inteligencia artificial.
    Comunicación con la AEAT (Veri*factu)Art. 6.1.c) Obligación legalRemitir a la AEAT la información de las facturas emitidas, conforme al Real Decreto 1007/2023.
    Gestión de pagos y suscripcionesArt. 6.1.b) Ejecución de contratoGestionar la facturación de las suscripciones y pagos a través de Stripe.
    Cumplimiento de obligaciones legales y fiscalesArt. 6.1.c) Obligación legalConservar datos de facturación y documentación fiscal durante los plazos legalmente establecidos.
    Comunicaciones de servicioArt. 6.1.b) Ejecución de contratoEnviar notificaciones relacionadas con el servicio: cambios en el plan, alertas, recordatorios.
    Comunicaciones comercialesArt. 6.1.a) ConsentimientoEnviar comunicaciones comerciales, promociones y newsletters, únicamente con consentimiento expreso.
    Mejora del servicio y análisis de usoArt. 6.1.f) Interés legítimoAnalizar el uso de la Plataforma para mejorar la experiencia de usuario y desarrollar nuevas funcionalidades.
    Seguridad y prevención del fraudeArt. 6.1.f) Interés legítimoDetectar y prevenir accesos no autorizados, fraude y usos indebidos de la Plataforma.

    5. Destinatarios de los datos

    5.1. Proveedores de servicios (Encargados del Tratamiento)

    ProveedorFinalidadUbicaciónGarantías
    Google LLC (Firebase Authentication)Autenticación de usuarios, gestión de sesionesEstados UnidosCláusulas Contractuales Tipo (SCCs) y Marco de Privacidad de Datos UE-EE.UU.
    Stripe, Inc.Procesamiento de pagos, gestión de suscripcionesEstados UnidosCláusulas Contractuales Tipo (SCCs) y Marco de Privacidad de Datos UE-EE.UU.
    Amazon Web Services (AWS)Almacenamiento de archivos adjuntos (Amazon S3) y alojamientoUnión Europea (región eu-west)Servicio prestado dentro del EEE. Para funcionalidades auxiliares: SCCs
    OpenAI, Inc. / Anthropic, PBCIA para extracción de datos (OCR) y asistente de chatEstados UnidosSCCs y Data Processing Addendum (DPA). Los datos no se utilizan para entrenar modelos

    5.2. Comunicaciones a terceros por obligación legal

    • Agencia Estatal de Administración Tributaria (AEAT): Datos de facturas emitidas en cumplimiento de la normativa Veri*factu (Real Decreto 1007/2023).
    • Jueces y Tribunales: Cuando sea requerido por resolución judicial o procedimiento legal.
    • Fuerzas y Cuerpos de Seguridad del Estado: En los supuestos previstos por la legislación vigente.

    5.3. Compromiso del Responsable

    El Responsable no venderá, cederá ni alquilará los datos personales de los usuarios a terceros con fines comerciales. Todos los proveedores de servicios actúan como Encargados del Tratamiento y han suscrito los correspondientes contratos conforme al artículo 28 del RGPD.

    6. Transferencias internacionales de datos

    Algunos de los proveedores de servicios se encuentran ubicados fuera del Espacio Económico Europeo (EEE), en particular en los Estados Unidos de América. Dichas transferencias se realizan con las siguientes garantías:

    1. Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework): Para proveedores adheridos, certificado por la Decisión de Adecuación de la Comisión Europea de 10 de julio de 2023.
    2. Cláusulas Contractuales Tipo (Standard Contractual Clauses - SCCs): Adoptadas en virtud de la Decisión de Ejecución (UE) 2021/914.
    3. Evaluación de Impacto de Transferencias (TIA): Para garantizar que el nivel de protección no se ve menoscabado.

    El usuario puede solicitar información adicional sobre las garantías aplicadas a las transferencias internacionales dirigiéndose a [EMAIL_CONTACTO].

    7. Plazos de conservación de los datos

    Categoría de datosPlazo de conservaciónJustificación
    Datos de cuenta de usuarioMientras la cuenta permanezca activa y, tras la baja, durante el plazo de prescripción legalArt. 1964 Código Civil (5 años)
    Datos fiscales y de facturación6 años desde el cierre del ejercicio fiscalArt. 30 Código de Comercio
    Datos de facturas para Veri*factu4 años desde la finalización del plazo de declaraciónArt. 66 Ley General Tributaria
    Datos de pagos y suscripciones5 años desde la última transacciónArt. 1964 Código Civil
    Archivos adjuntos (tickets, facturas)6 años desde el cierre del ejercicio fiscalArt. 30 Código de Comercio
    Datos de uso y logs de acceso12 meses desde su recogidaPrincipio de minimización (art. 5.1.c RGPD)
    Conversaciones del asistente IA12 meses desde su generaciónPrincipio de minimización
    Datos de comunicaciones comercialesHasta la revocación del consentimientoArt. 7.3 RGPD

    Transcurridos los plazos indicados, los datos serán suprimidos o anonimizados de forma irreversible.

    8. Derechos de los interesados

    De conformidad con los artículos 15 a 22 del RGPD y los artículos 12 a 18 de la LOPDGDD, el usuario tiene los siguientes derechos:

    DerechoContenido
    Acceso (art. 15 RGPD)Obtener confirmación de si se están tratando sus datos personales y acceder a los mismos.
    Rectificación (art. 16 RGPD)Solicitar la rectificación de datos inexactos o completar los datos incompletos.
    Supresión (art. 17 RGPD)Solicitar la supresión de datos cuando ya no sean necesarios o se retire el consentimiento.
    Limitación (art. 18 RGPD)Solicitar la limitación del tratamiento en determinados supuestos.
    Portabilidad (art. 20 RGPD)Recibir sus datos en formato estructurado (JSON, CSV) y transmitirlos a otro responsable.
    Oposición (art. 21 RGPD)Oponerse al tratamiento basado en interés legítimo, incluyendo la elaboración de perfiles.
    No ser objeto de decisiones automatizadas (art. 22 RGPD)No ser objeto de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos.

    Procedimiento para ejercer los derechos

    El usuario podrá ejercer cualquiera de los derechos mencionados mediante:

    1. Correo electrónico: Enviando solicitud a [DPO_EMAIL] o [EMAIL_CONTACTO], adjuntando copia de su DNI/NIE.
    2. Correo postal: Dirigiendo escrito a [NOMBRE_EMPRESA], [DIRECCION_EMPRESA], a la atención del Departamento de Protección de Datos.

    El Responsable responderá en el plazo máximo de un (1) mes desde la recepción de la solicitud, prorrogable otros dos meses en caso de solicitudes complejas.

    Derecho a reclamar ante la Autoridad de Control

    Si el usuario considera que sus derechos no han sido debidamente atendidos, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD):

    • Sitio web: www.aepd.es
    • Dirección: C/ Jorge Juan, 6, 28001 Madrid
    • Teléfono: 901 100 099 / 91 266 35 17

    9. Delegado de Protección de Datos

    [NOMBRE_EMPRESA] no está obligada a designar un Delegado de Protección de Datos conforme al artículo 37 del RGPD, al no encontrarse entre los supuestos recogidos en dicho artículo ni en el artículo 34 de la LOPDGDD. No obstante, el usuario puede dirigir cualquier consulta relativa a la protección de sus datos personales a [EMAIL_CONTACTO].

    10. Medidas de seguridad

    El Responsable ha implementado las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, de conformidad con el artículo 32 del RGPD, incluyendo:

    • Cifrado de datos en tránsito (TLS/SSL) y en reposo
    • Autenticación segura mediante Firebase Authentication con soporte de multifactor
    • Control de acceso basado en roles
    • Almacenamiento seguro de contraseñas mediante funciones hash criptográficas
    • Copias de seguridad periódicas
    • Registro de actividad y auditorías de acceso

    11. Modificaciones de la política de privacidad

    El Responsable se reserva el derecho a modificar la presente Política de Privacidad para adaptarla a novedades legislativas o de práctica empresarial. En caso de modificaciones sustanciales, se informará al usuario a través de la Plataforma o mediante correo electrónico con antelación razonable.