Política de privacidad

Última actualización: 20 de agosto de 2026

1. Responsable del tratamiento

  • Responsable: David Garrido Malabia (NIF 04613180R)
  • Domicilio: calle Brasil, nº 13, 03008 Alicante (España)
  • Contacto:facturin@facturin.es

2. Categorías de datos tratados

  • Datos identificativos y de contacto del Usuario.
  • Datos de cuenta, perfiles y permisos de acceso.
  • Datos contractuales, de facturación y medio de pago.
  • Datos de terceros aportados por el Usuario (clientes, proveedores y contactos de su actividad).
  • Contenido del servicio de soporte (tickets, comunicaciones y documentos adjuntos).
  • Metadatos de correo (remitente, asunto y nombre de los archivos adjuntos) y adjuntos identificados como facturas, únicamente cuando el Usuario conecta su buzón mediante la función opcional «Correo conectado».
  • Datos técnicos: direcciones IP, registros de acceso y cookies técnicas.
  • Datos de marketing, únicamente cuando exista consentimiento expreso del Usuario.

3. Finalidades y bases jurídicas del tratamiento

FinalidadBase jurídicaPlazo de conservación
Alta y gestión de la cuenta del UsuarioEjecución del contrato (art. 6.1.b RGPD)Vigencia del contrato y bloqueo posterior por plazos legales
Prestación del servicio (VeriFactu, SII, TicketBAI)Ejecución del contrato y obligación legal (art. 6.1.b y 6.1.c RGPD)4 años (Ley General Tributaria) y 6 años (Código de Comercio)
Tratamiento de datos de terceros aportados por el UsuarioEncargo de tratamiento (art. 28 RGPD)Conforme a los plazos legales aplicables o instrucciones del Responsable
Localización de facturas de proveedores en el buzón conectado (función opcional «Correo conectado»)Ejecución del contrato (art. 6.1.b RGPD): función solicitada y activada por el UsuarioMientras la conexión esté activa; los documentos incorporados, según los plazos fiscales aplicables
Atención al Usuario y soporte técnicoEjecución del contrato e interés legítimoVigencia del contrato y bloqueo hasta 6 años
Facturación y cobro del servicioEjecución del contrato y obligación legal4 años (normativa fiscal)
Prevención del fraude y seguridad del servicioInterés legítimo y obligación legal12 a 24 meses, ampliable en caso de investigación
Mejora del servicioInterés legítimo (datos agregados y anonimizados)12 a 24 meses
Comunicaciones sobre el servicio contratadoInterés legítimoMientras dure la relación contractual
Comunicaciones comercialesConsentimiento expreso (opt-in)Hasta la revocación del consentimiento

4. Destinatarios y proveedores de servicio

Los datos podrán ser comunicados a la Administración Tributaria y a otros organismos públicos cuando así lo exija una obligación legal.

Para la prestación del servicio, el Responsable recurre a los siguientes proveedores, que tratan datos personales por su cuenta y bajo contrato conforme al artículo 28 del RGPD:

ProveedorServicio prestadoUbicaciónBase de la transferencia
Hetzner Online GmbHAlojamiento e infraestructura como servicio (IaaS) y base de datosAlemania (EEE)No procede: tratamiento en el EEE
Stripe Payments Europe, Ltd.Pasarela de pago y procesamiento de cobrosIrlanda (EEE), con soporte globalCláusulas Contractuales Tipo y, en su caso, Marco de Privacidad de Datos UE-EE. UU.

Respecto de los datos de terceros que el Usuario incorpora al servicio (sus clientes, proveedores y contactos), el Responsable actúa como encargado del tratamiento por cuenta del Usuario, en los términos del Anexo I de los Términos y condiciones.

5. Correo conectado (lectura autorizada del buzón)

Facturín ofrece una función opcional que permite al Usuario conectar su buzón de correo (Gmail o Microsoft Outlook) para localizar automáticamente las facturas de sus proveedores. La conexión solo se activa cuando el Usuario la autoriza expresamente mediante el mecanismo OAuth del proveedor de correo, y puede revocarse en cualquier momento.

Qué se trata

  • Se examinan únicamente los mensajes recibidos con posterioridad a la fecha de conexión que contienen archivos adjuntos.
  • Para decidir si un mensaje parece una factura se utilizan exclusivamente el remitente, el asunto y el nombre del archivo adjunto.
  • Solo cuando el mensaje se identifica como una factura se descarga el archivo adjunto, que se incorpora al servicio como documento de gasto en borrador para su revisión por el Usuario.

Qué no se hace

  • No se almacena el cuerpo de los mensajes, ni siquiera de forma transitoria para descartarlos.
  • No se accede a correo anterior a la conexión, ni a los mensajes enviados o borradores.
  • Los datos del buzón no se comparten con terceros ni se utilizan para publicidad, elaboración de perfiles ni entrenamiento de modelos; su único uso es localizar las facturas del propio Usuario.

Las credenciales de acceso (tokens OAuth) se almacenan cifradas con una clave dedicada, independiente del resto de claves del servicio. Al desconectar el buzón desde la aplicación, el token se revoca ante el proveedor de correo y las credenciales se eliminan de inmediato. La autorización puede revocarse igualmente desde la configuración de seguridad de la cuenta de Google o Microsoft.

El uso que Facturín hace de la información recibida de las API de Google se ajusta a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de Uso Limitado (Limited Use). El acceso a buzones de Microsoft se rige por las condiciones de la plataforma de identidad de Microsoft.

6. Transferencias internacionales

El tratamiento principal de los datos se realiza dentro del Espacio Económico Europeo (EEE). Cuando un proveedor intervenga desde un tercer país, se aplicarán las garantías adecuadas previstas en el Capítulo V del RGPD (Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, en su caso, el Marco de Privacidad de Datos UE-EE. UU.), junto con las medidas técnicas y organizativas complementarias que correspondan.

7. Cookies

El sitio web emplea exclusivamente cookies técnicas necesarias para el funcionamiento del servicio, en los términos de la Política de cookies.

8. Medidas de seguridad

El Responsable aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo y preservar la confidencialidad, integridad, disponibilidad y resiliencia del servicio, conforme al artículo 32 del RGPD. En particular:

Medidas técnicas

  • Cifrado de las comunicaciones en tránsito mediante TLS 1.2 o superior.
  • Cifrado de los certificados fiscales en reposo con AES-256-CBC y rotación periódica de claves.
  • Control de accesos por roles y permisos, con autenticación basada en JSON Web Tokens (JWT).
  • Registros de auditoría sobre los eventos relevantes del servicio.
  • Copias de seguridad periódicas con verificación de integridad.
  • Segregación de los entornos de producción, prueba y desarrollo.
  • Gestión continua de vulnerabilidades y aplicación de parches de seguridad.

Medidas organizativas

  • Política de acceso mínimo y necesario por parte del personal del Responsable.
  • Deber de confidencialidad de las personas con acceso a los datos.
  • Revisión periódica de los proveedores y subencargados del tratamiento.

Gestión de incidentes. El Responsable dispone de un plan de respuesta que contempla la detección, contención, erradicación y recuperación frente a eventos que puedan afectar a la seguridad de los datos. Las violaciones de la seguridad de los datos personales se notificarán a la autoridad de control y, cuando proceda, a los interesados y al responsable afectado, sin dilación indebida y, en todo caso, dentro del plazo de setenta y dos (72) horas previsto en el artículo 33 del RGPD.

Las comunicaciones relativas a la seguridad y la privacidad pueden dirigirse a facturin@facturin.es.

9. Derechos del Usuario

El Usuario podrá ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad reconocidos por el RGPD y la LOPDGDD. Podrá hacerlo a través del Centro de Ayuda de Facturín, mediante la apertura de un ticket en la categoría «Ejercicio de derechos RGPD», o dirigiendo su solicitud a facturin@facturin.es.

Las solicitudes se atenderán en el plazo máximo de un mes desde su recepción. El Usuario tiene asimismo derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) cuando considere que el tratamiento no se ajusta a la normativa.