Última actualización: 30 de mayo de 2026 · v2.0
Acuerdo de tratamiento de datos
Si usas vokse compartiendo el hogar con otras personas, das acceso a tu gestor o llevas un pequeño equipo, lo más probable es que aplique el artículo 28 del RGPD. Este DPA está pre-firmado por nuestra parte y se incorpora automáticamente a los Términos: no tienes que hacer nada para aceptarlo. La versión en PDF está disponible en hello@vokse.ai si la necesitas.
En esta página
1. Roles
Tú (cliente) eres el responsable del tratamiento de los datos personales que subes o generas en vokse. Exafire LLC, que opera vokse, es el encargado del tratamiento y actúa siguiendo tus instrucciones documentadas.
2. Alcance del tratamiento
Procesamos tus datos solo para prestarte el servicio: almacenar movimientos, ejecutar el asistente de IA, sincronizar con bancos vía open banking, generar informes y darte soporte. No los usamos con ningún otro fin.
3. Categorías de datos
Identificadores (nombre, correo), datos financieros (cuentas, movimientos, saldos), datos de uso (logs de actividad) y cualquier texto libre o adjunto que subas (notas, tickets, audios).
4. Subencargados
La lista actual está en /sub-processors. Te avisamos en la app y por correo con al menos 14 días de antelación antes de añadir o sustituir un subencargado. Puedes oponerte. Si no podemos atender tu objeción, te dejaremos cancelar con reembolso proporcional.
5. Transferencias internacionales
El tratamiento principal ocurre en la UE. Exafire LLC está establecida en Estados Unidos y accede desde allí a esos datos, y algunos subencargados (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) los tratan fuera de la UE; ambos casos se amparan en las Cláusulas Contractuales Tipo (SCC 2021/914). El cifrado y los controles de acceso viajan con los datos.
6. Seguridad
TLS 1.3 en tránsito, AES-256 en reposo, claves gestionadas con KMS, IAM con privilegios mínimos, auditoría en cada escritura, escaneo de vulnerabilidades en cada despliegue, pentest anual e implantación alineada con ISO 27001. La versión larga está en /security.
7. Brecha de datos personales
Si se confirma una brecha de datos personales, te avisaremos sin demoras indebidas y, en cualquier caso, dentro de las 48 horas. Las notificaciones se envían al correo de la cuenta y (si lo has nombrado) al contacto de seguridad que indiques.
8. Derechos de las personas
Puedes atender las solicitudes de acceso, rectificación, supresión y portabilidad desde Ajustes → Privacidad y datos sin contactarnos. Si nos necesitas, respondemos en un máximo de 30 días.
9. Auditorías
A petición, compartimos los informes de auditoría independientes más recientes (vigilancia ISO 27001, SOC 2 Tipo II cuando lo obtengamos), el resumen del pentest y los diagramas de arquitectura bajo NDA. Para clientes grandes admitimos auditorías de terceros con 30 días de aviso, limitadas a una al año.
10. Fin de la relación
Al terminar la relación, devolvemos o borramos tus datos en 30 días, a tu elección. Los registros de auditoría pueden conservarse más tiempo si una norma así lo exige.