Política de Privacidad
Última actualización: 23 de julio de 2026
Esta Política explica qué datos personales tratamos cuando utilizas auto-factura, con qué finalidad y base jurídica, durante cuánto tiempo los conservamos, con quién los compartimos y cómo puedes ejercer tus derechos. Se publica conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Erick Moisés Hernández Quiñones (persona física, empresario individual)
- NIF / CIF: 06713923Q
- Domicilio: Avenida República Argentina 93, puerta 25, 46701 Gandía (Valencia), España
- Correo electrónico de contacto en materia de protección de datos: contact@auto-factura.com
- Delegado de Protección de Datos: no procede su designación conforme al artículo 37 del RGPD; puedes dirigir cualquier consulta a la dirección anterior.
2. Datos que tratamos
Solo tratamos los datos que necesitamos para prestarte el servicio. Distinguimos tres bloques:
2.1. Datos de tu cuenta
- Correo electrónico y contraseña (almacenada siempre cifrada, nunca en claro).
- Nombre y apellidos, si decides facilitarlos.
- Estado de verificación del correo, fecha de alta y registro de las aceptaciones legales (términos y, en su caso, consentimientos).
2.2. Datos de tu actividad como autónomo
- Perfil de emisor: nombre y apellidos o razón social, NIF, domicilio fiscal, teléfono, correo, web, epígrafe del IAE, régimen de IVA, retención por defecto, logotipo, pie legal y cuentas bancarias (titular, banco, IBAN y BIC).
- Clientes: nombre o razón social, NIF y NIF-IVA, domicilio, correo, teléfono y las marcas fiscales que tú indiques (retiene IRPF, recargo de equivalencia, idioma, forma de pago).
- Facturas: series, numeración, fechas, conceptos, importes, impuestos, estado de cobro, notas y los documentos que subas al registrar facturas ya emitidas, así como los PDF generados.
Los datos de tus clientes son datos personales de terceros que tú introduces: respecto de ellos, tú actúas como responsable del tratamiento y nosotros como encargado (ver el apartado 7).
2.4. Datos del acceso delegado a asesores
Si decides dar acceso a tu asesor o gestoría (acceso delegado, en Ajustes → Accesos), tratamos además:
- La dirección de correo a la que envías la invitación, el rol concedido (solo lectura o colaborador), el periodo de acceso que fijes y si incluye o no los documentos adjuntos.
- Las fechas de invitación, aceptación y revocación, y la fecha del último acceso del asesor.
- Un registro de accesos con doble atribución (quién accedió y a los datos de quién): acción realizada, recurso consultado, método y ruta, código de respuesta, dirección IP y agente de usuario. Este registro es inmutable: solo se añaden entradas, y ni tú ni nosotros podemos modificarlas o borrarlas. Nunca contiene tokens, credenciales ni el contenido de tus documentos.
El enlace de invitación se envía una sola vez, caduca a los 14 días, solo puede usarse una vez y se almacena cifrado (hash): nunca guardamos el código en claro.
2.3. Datos técnicos
- Dirección IP, tipo de navegador y dispositivo, fecha y hora de acceso, y registros (logs) de errores y de eventos de seguridad como los intentos de inicio de sesión.
- Identificadores almacenados en tu navegador para mantener la sesión iniciada y recordar tus preferencias, según se detalla en la Política de Cookies.
2.5. Documentos que procesas con la extracción por IA
auto-factura incluye una función opcional de extracción de datos mediante inteligencia artificial. Cuando registras un gasto o una factura ajena y pulsas el botón «Extraer datos del documento con IA» (el icono que acompaña al documento en su cabecera), la imagen o el PDF que has subido se envía a un proveedor externo de modelos de lenguaje para que proponga, de una sola vez, los campos del formulario (identidad del proveedor o cliente, fechas, conceptos, importes e impuestos).
Ese documento puede contener datos personales de tus clientes o proveedores (nombre o razón social, NIF, domicilio). Este tratamiento tiene tres garantías que debes conocer:
- Solo ocurre si tú lo accionas. No es automático al subir el archivo: se dispara únicamente cuando pulsas el botón, documento a documento.
- La IA solo propone; tú revisas y confirmas. El resultado rellena un borrador que puedes corregir; nada se guarda ni se emite hasta que tú lo confirmas. No constituye una decisión automatizada con efectos jurídicos ni elaboración de perfiles (artículo 22 del RGPD): la última palabra es siempre tuya.
- El documento se procesa de forma transitoria. auto-factura no conserva el archivo en el proveedor de IA ni se lo entrega para que lo almacene o lo reutilice con esta finalidad: se transmite solo para esa extracción puntual. Si quieres conservar el documento, lo adjuntas por separado al registro con el subidor habitual, y entonces se guarda en nuestra propia infraestructura (apartado 5), no en el proveedor de IA.
Los proveedores de IA a los que puede enviarse el documento, y la transferencia internacional que ello implica, se detallan en el apartado 5.2.
No tratamos categorías especiales de datos (artículo 9 del RGPD) ni realizamos decisiones automatizadas con efectos jurídicos ni elaboración de perfiles.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Crear y gestionar tu cuenta, autenticarte y prestarte las funcionalidades de facturación (crear, calcular, numerar, generar PDF, registrar y archivar facturas). | Ejecución del contrato de prestación del servicio, art. 6.1.b), y medidas precontractuales a petición del interesado. |
| Enviarte comunicaciones operativas imprescindibles: verificación del correo, restablecimiento de contraseña, avisos de seguridad y cambios relevantes del servicio. | Ejecución del contrato, art. 6.1.b). |
| Enviar por correo electrónico, a tu petición expresa y desde la propia aplicación, una factura a tu cliente con el PDF adjunto. | Ejecución del contrato, art. 6.1.b); tú decides el destinatario y el momento. |
| Garantizar la seguridad de la Plataforma, prevenir el fraude y el abuso, y mantener registros técnicos y copias de seguridad. | Interés legítimo del responsable en la seguridad de sus sistemas, art. 6.1.f), y cumplimiento de obligaciones legales, art. 6.1.c). |
| Atender tus consultas y solicitudes, incluidas las de ejercicio de derechos en materia de protección de datos. | Cumplimiento de una obligación legal, art. 6.1.c), e interés legítimo, art. 6.1.f). |
| Dar acceso a tu asesor o gestoría a tus facturas, gastos y contactos, con el rol y el alcance que tú determines, y registrar cada uno de esos accesos. | Ejecución del contrato, art. 6.1.b), a petición e instrucción tuyas: tú eliges a quién, con qué rol, durante cuánto tiempo y puedes revocarlo en cualquier momento. El registro de accesos responde además al principio de responsabilidad proactiva, art. 5.2 y art. 24 RGPD. |
| Extraer con inteligencia artificial los datos de un documento de gasto o de una factura ajena que decidas registrar, para proponerte los campos del formulario, cuando pulsas el botón «Extraer datos del documento con IA» de la cabecera del documento. | Ejecución del contrato, art. 6.1.b), a instrucción expresa tuya: el envío al proveedor de IA solo se produce cuando accionas el botón. El resultado es una propuesta que tú revisas y confirmas; no hay tratamiento automatizado con efectos jurídicos (art. 22 RGPD). Detalle en los apartados 2.5 y 5.2. |
| Medición agregada del uso de la Plataforma mediante herramientas de analítica, si llegan a implantarse. | Consentimiento, art. 6.1.a), otorgado desde el panel de cookies y revocable en cualquier momento. |
No enviamos comunicaciones comerciales ni cedemos tus datos a terceros con fines publicitarios. Si en el futuro quisiéramos hacerlo, te lo solicitaríamos de forma separada y con consentimiento expreso, revocable en cualquier momento.
4. Plazos de conservación
- Datos de cuenta y contenidos: mientras tu cuenta permanezca activa.
- Tras la baja: suprimimos o anonimizamos tus datos sin dilación indebida y, en todo caso, en un plazo máximo de 30 días naturales, salvo los que deban bloquearse por obligación legal.
- Datos bloqueados: conforme al artículo 32 de la LOPDGDD, se conservan bloqueados y a disposición de las autoridades durante los plazos de prescripción de las posibles responsabilidades (con carácter general, hasta 5 años en materia civil y 4 años en materia tributaria).
- Registros técnicos y de seguridad: hasta 12 meses, salvo que resulten necesarios para investigar un incidente.
- Registro de consentimiento de cookies: 24 meses desde que lo prestas o lo actualizas.
- Accesos delegados y su registro: los datos de la delegación (rol, alcance, fechas) y las entradas del registro de accesos se conservan mientras tu cuenta esté activa, incluso después de revocar el acceso: son la prueba de quién accedió a tus datos y cuándo. Se suprimen con el resto de tu cuenta al darte de baja, salvo bloqueo por obligación legal.
Recuerda que la normativa fiscal te obliga a ti, como emisor, a conservar tus facturas durante los plazos legalmente establecidos. Descarga tus documentos antes de solicitar la baja: una vez suprimidos, no podremos recuperarlos.
5. Destinatarios y encargados del tratamiento
No vendemos ni cedemos tus datos. Únicamente los comunicamos a los proveedores que nos prestan servicios necesarios para el funcionamiento de la Plataforma, que actúan como encargados del tratamiento (artículo 28 del RGPD) con contrato firmado, instrucciones documentadas y obligación de confidencialidad:
| Tipo de proveedor | Finalidad | Ubicación |
|---|---|---|
| Alojamiento e infraestructura | Servidores de aplicación, base de datos y almacenamiento de los documentos y PDF. | Unión Europea |
| Envío de correo transaccional | Verificación de cuenta, restablecimiento de contraseña y envío de facturas a tu petición. | Unión Europea |
| Copias de seguridad | Recuperación ante incidentes. | Unión Europea |
5.1. Tu asesor o gestoría (acceso delegado)
Si activas el acceso delegado, la persona o despacho al que invites pasa a ser un destinatario adicional de datos personales. Es importante que entiendas exactamente qué implica:
| Destinatario | Datos que recibe | Base jurídica |
|---|---|---|
| El asesor, gestor o asesoría que tú invitas y aceptas dar de alta. | Tus datos de emisor (identidad fiscal, domicilio, cuentas bancarias), tus facturas y gastos, y (muy especialmente) los datos personales de tus clientes y proveedores (nombre o razón social, NIF, domicilio, importes). Si lo autorizas, también los documentos adjuntos y los PDF. | Ejecución del contrato a instrucción tuya, art. 6.1.b), y tu interés legítimo en el cumplimiento de tus obligaciones contables y fiscales, art. 6.1.f). |
- Es una comunicación de datos de terceros. No solo compartes datos tuyos: compartes los de tus clientes y proveedores. Como responsable de esos datos, debes asegurarte de tener base jurídica para hacerlo y de haberles informado, conforme al artículo 13 del RGPD, de que sus datos pueden comunicarse a tu asesoría.
- Tú controlas el alcance. Eliges el rol (solo lectura o colaborador), puedes limitar el periodo de acceso y puedes excluir los documentos adjuntos.
- Puedes revocarlo en cualquier momento, de forma unilateral y con efecto inmediato, desde Ajustes → Accesos: el acceso se corta en la siguiente petición del asesor, sin esperar a que caduque ninguna sesión. Al dar de baja tu cuenta se revocan automáticamente todos los accesos concedidos.
- Queda registrado. Toda actuación del asesor sobre tus datos se anota en un registro inmutable que puedes consultar desde Ajustes → Accesos. Es tu mecanismo de transparencia y nuestra prueba de responsabilidad proactiva.
- La relación entre tú y tu asesoría respecto de esos datos se rige por vuestro propio contrato; Erick Moisés Hernández Quiñones (persona física, empresario individual) se limita a poner el canal técnico y a registrar los accesos.
5.2. Proveedores de inteligencia artificial (extracción de datos)
La función de extracción por IA descrita en el apartado 2.5 se apoya en proveedores externos de modelos de lenguaje que actúan como encargados del tratamiento (artículo 28 del RGPD) por cuenta nuestra y, en su caso, a través de sus propios subencargados de infraestructura en la nube. Solo reciben el documento que tú decides procesar al pulsar el botón, y únicamente para devolver la propuesta de campos; no lo conservan para esta finalidad. Según la configuración vigente del servicio, el documento puede enviarse a uno de estos proveedores:
| Encargado | Finalidad | País | Garantía de la transferencia |
|---|---|---|---|
| Anthropic PBC (modelos «Claude») | Extracción puntual de los datos del documento subido. | Estados Unidos | Cláusulas Contractuales Tipo de la Comisión Europea (art. 46.2.c RGPD). [VERIFICAR: confirmar con Anthropic la entidad contratante y la base de transferencia vigente en el contrato de encargo (DPA), y si dispone de certificación EU-US Data Privacy Framework] |
| OpenAI (modelos «GPT») | Extracción puntual de los datos del documento subido. | Estados Unidos | Cláusulas Contractuales Tipo de la Comisión Europea (art. 46.2.c RGPD). [VERIFICAR: confirmar la entidad contratante (p. ej. OpenAI, L.L.C. u OpenAI Ireland Ltd.), si el tratamiento se realiza en el EEE o en EEUU y la base de transferencia del contrato de encargo (DPA)] |
| Google LLC (modelos «Gemini») | Extracción puntual de los datos del documento subido. | Estados Unidos | EU-US Data Privacy Framework y/o Cláusulas Contractuales Tipo (art. 45 / 46.2.c RGPD). [VERIFICAR: Google LLC figura en la lista del EU-US Data Privacy Framework; confirmar que la transferencia del producto contratado (Gemini API / Vertex AI) se ampara en el DPF y/o en Cláusulas Contractuales Tipo, y las políticas de retención y de no entrenamiento del proveedor] |
- Transferencia internacional a Estados Unidos. Utilizar esta función implica una transferencia de datos personales fuera del Espacio Económico Europeo, a proveedores ubicados en Estados Unidos. Dicha transferencia se ampara en Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor esté certificado, en el marco EU-US Data Privacy Framework. [VERIFICAR: la base de transferencia efectiva de cada proveedor debe confirmarse una vez firmados los contratos de encargo (DPA); mientras no se confirme, no debe afirmarse una garantía concreta ante el usuario]
- Puedes evitar por completo esta transferencia no utilizando la función: es opcional y siempre manual. Si no pulsas el botón de extracción con IA, ningún documento sale del EEE.
- El proveedor concreto al que se envía cada documento depende de la configuración interna del servicio y no se te muestra; en todos los casos los proveedores quedan sujetos a las mismas obligaciones de confidencialidad, seguridad y de no reutilización de los datos para fines propios.
Además, tus datos podrán comunicarse a Juzgados, Tribunales, Fuerzas y Cuerpos de Seguridad y Administraciones Públicas cuando exista una obligación legal.
Transferencias internacionales: con carácter general mantenemos el tratamiento dentro del Espacio Económico Europeo (alojamiento, correo transaccional y copias de seguridad, todos ellos en la Unión Europea). La única transferencia fuera del EEE es la que se produce si utilizas la extracción por IA (apartado 5.2), hacia proveedores en Estados Unidos, amparada en Cláusulas Contractuales Tipo y, cuando proceda, en el EU-US Data Privacy Framework. Si en el futuro incorporásemos cualquier otro proveedor fuera del EEE, la transferencia se ampararía en una decisión de adecuación de la Comisión Europea o en Cláusulas Contractuales Tipo con garantías adicionales, y se informaría en esta Política.
6. Tus derechos
Puedes ejercer en cualquier momento y de forma gratuita los siguientes derechos, conocidos conjuntamente como derechos ARCO-POL:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir los datos inexactos o incompletos.
- Supresión («derecho al olvido»): solicitar que eliminemos tus datos cuando ya no sean necesarios.
- Oposición: oponerte al tratamiento basado en nuestro interés legítimo por motivos relacionados con tu situación particular.
- Limitación del tratamiento: solicitar que suspendamos el tratamiento mientras se verifica una impugnación.
- Portabilidad: recibir tus datos en un formato estructurado, de uso común y lectura mecánica, o que los transmitamos a otro responsable cuando sea técnicamente posible.
- Retirada del consentimiento: retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento previo.
Para ejercerlos, escribe a contact@auto-factura.com indicando el derecho que deseas ejercer y acompañando copia de un documento que acredite tu identidad. Responderemos en el plazo de un mes, prorrogable dos meses más en casos de especial complejidad.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid - www.aepd.es), sin perjuicio de acudir previamente a nosotros.
7. Datos de tus clientes: tú eres el responsable
Cuando introduces en la Plataforma los datos de tus clientes o de terceros, tú actúas como responsable del tratamiento y Erick Moisés Hernández Quiñones (persona física, empresario individual) actúa como encargado del tratamiento por cuenta tuya. En esa condición nos comprometemos a:
- Tratar esos datos únicamente siguiendo tus instrucciones y para prestarte el servicio.
- Guardar secreto profesional y exigirlo a nuestro personal y subencargados.
- Aplicar las medidas técnicas y organizativas del artículo 32 del RGPD y asistirte en la atención de los derechos que ejerciten tus clientes.
- Suprimir o devolver esos datos al terminar la prestación, salvo obligación legal de conservación.
Por tu parte, garantizas que dispones de base jurídica para facilitarnos esos datos y que has informado a tus clientes conforme al artículo 13 del RGPD.
El acceso delegado no cambia estos papeles. Cuando das acceso a tu asesoría (apartado 5.1), tú sigues siendo el responsable de los datos de tus clientes y proveedores; es tuya la decisión de comunicárselos, el alcance que le das y el momento de revocarlo. Nosotros seguimos actuando como encargado y, además, registramos cada acceso para que puedas acreditarlo.
8. Seguridad de la información
Aplicamos medidas técnicas y organizativas apropiadas al riesgo: cifrado del tráfico mediante TLS, contraseñas almacenadas con funciones de derivación resistentes, tokens de sesión de corta duración con rotación y revocación, aislamiento estricto de los datos por usuario, acceso a los documentos y PDF solo a través de peticiones autenticadas, control de accesos según el principio de mínimo privilegio, registro de eventos y copias de seguridad periódicas.
Si se produjese una violación de la seguridad de los datos con probable riesgo para tus derechos, la notificaríamos a la autoridad de control en un plazo de 72 horas y, cuando el riesgo fuese alto, también a ti sin dilación indebida.
9. Menores de edad
La Plataforma está dirigida a personas mayores de 18 años que ejercen una actividad económica por cuenta propia. No recogemos conscientemente datos de menores; si detectamos una cuenta creada por un menor, procederemos a su supresión.
10. Cambios en esta Política
Podemos actualizar esta Política para adaptarla a cambios legales o al propio servicio. La fecha de la última actualización figura al inicio del documento. Si el cambio afectase de forma sustancial a tus derechos, te lo comunicaríamos por correo electrónico o mediante un aviso destacado en la Plataforma antes de su entrada en vigor.