Política de privacidad
Última actualización: 28 de septiembre de 2026
Esta política explica cómo tratamos los datos personales en FotoFactu, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
| Responsable | [pendiente: Nombre o razón social del titular] — NIF [pendiente: NIF / CIF] |
|---|---|
| Domicilio | [pendiente: Domicilio completo] |
| Contacto de privacidad | [pendiente: Email para ejercer derechos de protección de datos] |
2. Dos papeles distintos: responsable y encargado
Como responsable tratamos los datos de tu cuenta (tus datos de contacto, tu empresa, tu suscripción y el uso que haces del servicio).
Como encargado del tratamiento tratamos por cuenta de tu empresa los datos personales que aparecen en los documentos que subes (por ejemplo, proveedores o clientes que son personas físicas, o los datos de tus empleados en las nóminas). En ese caso, el responsable es tu empresa y nosotros solo los tratamos para prestarte el servicio, según el contrato de encargo del tratamiento incluido en los Términos.
3. Qué datos tratamos
| Categoría | Ejemplos |
|---|---|
| Identificación y contacto | Nombre, email, teléfono, foto de perfil (opcional). |
| Datos de tu empresa | Razón social, NIF, domicilio, tipo de actividad, gestor asignado. |
| Credenciales | Contraseña (guardada solo como huella cifrada), inicio de sesión con Google o Apple. |
| Documentos y datos fiscales | Facturas, tickets, ingresos, nóminas y el contenido extraído de ellos (importes, NIF, conceptos), cálculos de modelos. |
| Datos de empleados (en nóminas) | Nombre, DNI, salario, retenciones y cotizaciones. |
| Certificado digital (opcional) | Fichero del certificado y su contraseña, guardada cifrada, solo si activas funciones de presentación. |
| Datos bancarios (opcional) | Movimientos de las cuentas que conectes voluntariamente mediante TrueLayer. |
| Pago de la suscripción | Los gestiona Stripe. Solo guardamos la marca y los 4 últimos dígitos de la tarjeta. |
| Datos técnicos | Dirección IP, registros de acceso y seguridad, identificador para notificaciones push. |
4. Para qué los usamos y con qué base legal
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Crear y mantener tu cuenta y prestar el servicio (extracción de datos, cálculos, panel del gestor, notificaciones del servicio). | Ejecución del contrato (6.1.b). |
| Cobrar la suscripción y emitir nuestras facturas. | Ejecución del contrato y obligación legal (6.1.b y 6.1.c). |
| Conservar documentos durante los plazos que exige la normativa fiscal y mercantil. | Obligación legal (6.1.c). |
| Seguridad del servicio, prevención del fraude y de accesos indebidos. | Interés legítimo (6.1.f). |
| Atender tus consultas de soporte. | Ejecución del contrato (6.1.b). |
| Enviarte comunicaciones comerciales sobre FotoFactu. | Tu consentimiento (6.1.a), que puedes retirar en cualquier momento. |
No elaboramos perfiles con fines comerciales ni tomamos decisiones automatizadas con efectos jurídicos sobre ti. La lectura automática de los documentos (facturas, tickets, nóminas e ingresos) se hace con inteligencia artificial de un proveedor externo (Google, servicio Gemini API). Solo propone los datos de cada documento, y tú o tu gestor los revisáis.
5. Cuánto tiempo los conservamos
- Datos de la cuenta: mientras la cuenta esté activa.
- Documentos fiscales y contables: cuando se eliminan o se da de baja la cuenta, quedan bloqueados (art. 32 LOPDGDD) y solo se conservan para atender obligaciones legales: 4 años (art. 66 Ley General Tributaria) o 6 años (art. 30 Código de Comercio). Después se borran.
- Registros de seguridad: hasta 12 meses.
- Datos de facturación de la suscripción: 6 años.
6. Con quién compartimos datos
No vendemos datos. Solo intervienen proveedores que nos prestan servicios (encargados del tratamiento) con contrato y garantías:
| Proveedor | Para qué | Ubicación / garantías |
|---|---|---|
| Alojamiento: [pendiente: Proveedor de alojamiento (hosting) y país] | Servidores donde se guardan los datos. | Según proveedor. |
| Google (Gemini API) | Leer automáticamente el contenido de facturas, tickets, nóminas e ingresos que subes. | UE / EE. UU. Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo. Según las condiciones del servicio de pago de su API, los datos no se usan para entrenar ni mejorar sus modelos. |
| Google (Firebase, Google Sign-In) | Notificaciones push e inicio de sesión con Google. | UE / EE. UU. Marco de Privacidad de Datos y cláusulas tipo. |
| Apple | Inicio de sesión con Apple. | UE / EE. UU. Cláusulas contractuales tipo. |
| Stripe | Cobro de la suscripción. | UE / EE. UU. Marco de Privacidad de Datos y cláusulas tipo. |
| TrueLayer | Conexión con tu banco, solo si la activas. | UE / Reino Unido (decisión de adecuación). |
| Proveedor de correo electrónico | Envío de emails del servicio (verificación, avisos). | Según proveedor. |
También podrán acceder a tus datos:
- Tu gestor o asesor, si lo vinculas a tu empresa.
- Las administraciones públicas (por ejemplo, la AEAT) cuando lo exija la ley o cuando tú uses una función de presentación.
7. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar tu consentimiento en cualquier momento. Para ello:
- Descarga una copia de tus datos desde Mis datos (sesión iniciada).
- Elimina tu cuenta desde Eliminar cuenta o desde la app (Ajustes).
- O escríbenos a [pendiente: Email para ejercer derechos de protección de datos] indicando qué derecho quieres ejercer.
Responderemos en el plazo de un mes. Si no estás de acuerdo con nuestra respuesta, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas (art. 32 RGPD), entre ellas:
- Conexiones cifradas (HTTPS).
- Contraseñas guardadas como huella y contraseñas de certificados cifradas.
- Control de acceso por empresa.
- Límite de intentos de acceso.
- Registro de cambios y copias de seguridad.
Si se produjera una brecha de seguridad que afecte a tus datos, lo notificaremos conforme a los artículos 33 y 34 del RGPD.
9. Edad
FotoFactu está dirigido a profesionales y empresas. Debes ser mayor de 18 años para crear una cuenta.
10. Cambios
Si cambiamos esta política de forma relevante, te avisaremos en la aplicación o por email. La versión vigente es la 2026-09-30.