Última actualización: 20 de agosto de 2026
| Finalidad | Base jurídica | Plazo de conservación |
|---|---|---|
| Alta y gestión de la cuenta del Usuario | Ejecución del contrato (art. 6.1.b RGPD) | Vigencia del contrato y bloqueo posterior por plazos legales |
| Prestación del servicio (VeriFactu, SII, TicketBAI) | Ejecución del contrato y obligación legal (art. 6.1.b y 6.1.c RGPD) | 4 años (Ley General Tributaria) y 6 años (Código de Comercio) |
| Tratamiento de datos de terceros aportados por el Usuario | Encargo de tratamiento (art. 28 RGPD) | Conforme a los plazos legales aplicables o instrucciones del Responsable |
| Localización de facturas de proveedores en el buzón conectado (función opcional «Correo conectado») | Ejecución del contrato (art. 6.1.b RGPD): función solicitada y activada por el Usuario | Mientras la conexión esté activa; los documentos incorporados, según los plazos fiscales aplicables |
| Atención al Usuario y soporte técnico | Ejecución del contrato e interés legítimo | Vigencia del contrato y bloqueo hasta 6 años |
| Facturación y cobro del servicio | Ejecución del contrato y obligación legal | 4 años (normativa fiscal) |
| Prevención del fraude y seguridad del servicio | Interés legítimo y obligación legal | 12 a 24 meses, ampliable en caso de investigación |
| Mejora del servicio | Interés legítimo (datos agregados y anonimizados) | 12 a 24 meses |
| Comunicaciones sobre el servicio contratado | Interés legítimo | Mientras dure la relación contractual |
| Comunicaciones comerciales | Consentimiento expreso (opt-in) | Hasta la revocación del consentimiento |
Los datos podrán ser comunicados a la Administración Tributaria y a otros organismos públicos cuando así lo exija una obligación legal.
Para la prestación del servicio, el Responsable recurre a los siguientes proveedores, que tratan datos personales por su cuenta y bajo contrato conforme al artículo 28 del RGPD:
| Proveedor | Servicio prestado | Ubicación | Base de la transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Alojamiento e infraestructura como servicio (IaaS) y base de datos | Alemania (EEE) | No procede: tratamiento en el EEE |
| Stripe Payments Europe, Ltd. | Pasarela de pago y procesamiento de cobros | Irlanda (EEE), con soporte global | Cláusulas Contractuales Tipo y, en su caso, Marco de Privacidad de Datos UE-EE. UU. |
Respecto de los datos de terceros que el Usuario incorpora al servicio (sus clientes, proveedores y contactos), el Responsable actúa como encargado del tratamiento por cuenta del Usuario, en los términos del Anexo I de los Términos y condiciones.
Facturín ofrece una función opcional que permite al Usuario conectar su buzón de correo (Gmail o Microsoft Outlook) para localizar automáticamente las facturas de sus proveedores. La conexión solo se activa cuando el Usuario la autoriza expresamente mediante el mecanismo OAuth del proveedor de correo, y puede revocarse en cualquier momento.
Qué se trata
Qué no se hace
Las credenciales de acceso (tokens OAuth) se almacenan cifradas con una clave dedicada, independiente del resto de claves del servicio. Al desconectar el buzón desde la aplicación, el token se revoca ante el proveedor de correo y las credenciales se eliminan de inmediato. La autorización puede revocarse igualmente desde la configuración de seguridad de la cuenta de Google o Microsoft.
El uso que Facturín hace de la información recibida de las API de Google se ajusta a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de Uso Limitado (Limited Use). El acceso a buzones de Microsoft se rige por las condiciones de la plataforma de identidad de Microsoft.
El tratamiento principal de los datos se realiza dentro del Espacio Económico Europeo (EEE). Cuando un proveedor intervenga desde un tercer país, se aplicarán las garantías adecuadas previstas en el Capítulo V del RGPD (Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, en su caso, el Marco de Privacidad de Datos UE-EE. UU.), junto con las medidas técnicas y organizativas complementarias que correspondan.
El sitio web emplea exclusivamente cookies técnicas necesarias para el funcionamiento del servicio, en los términos de la Política de cookies.
El Responsable aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo y preservar la confidencialidad, integridad, disponibilidad y resiliencia del servicio, conforme al artículo 32 del RGPD. En particular:
Medidas técnicas
Medidas organizativas
Gestión de incidentes. El Responsable dispone de un plan de respuesta que contempla la detección, contención, erradicación y recuperación frente a eventos que puedan afectar a la seguridad de los datos. Las violaciones de la seguridad de los datos personales se notificarán a la autoridad de control y, cuando proceda, a los interesados y al responsable afectado, sin dilación indebida y, en todo caso, dentro del plazo de setenta y dos (72) horas previsto en el artículo 33 del RGPD.
Las comunicaciones relativas a la seguridad y la privacidad pueden dirigirse a facturin@facturin.es.
El Usuario podrá ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad reconocidos por el RGPD y la LOPDGDD. Podrá hacerlo a través del Centro de Ayuda de Facturín, mediante la apertura de un ticket en la categoría «Ejercicio de derechos RGPD», o dirigiendo su solicitud a facturin@facturin.es.
Las solicitudes se atenderán en el plazo máximo de un mes desde su recepción. El Usuario tiene asimismo derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) cuando considere que el tratamiento no se ajusta a la normativa.