Saltar al contenido

Última actualización: 30 de mayo de 2026 · v2.0

Acuerdo de tratamiento de datos

3 min de lectura

Si usas vokse compartiendo el hogar con otras personas, das acceso a tu gestor o llevas un pequeño equipo, lo más probable es que aplique el artículo 28 del RGPD. Este DPA está pre-firmado por nuestra parte y se incorpora automáticamente a los Términos: no tienes que hacer nada para aceptarlo. La versión en PDF está disponible en hello@vokse.ai si la necesitas.

En esta página
  1. 1. Roles
  2. 2. Alcance del tratamiento
  3. 3. Categorías de datos
  4. 4. Subencargados
  5. 5. Transferencias internacionales
  6. 6. Seguridad
  7. 7. Brecha de datos personales
  8. 8. Derechos de las personas
  9. 9. Auditorías
  10. 10. Fin de la relación

1. Roles

Tú (cliente) eres el responsable del tratamiento de los datos personales que subes o generas en vokse. Exafire LLC, que opera vokse, es el encargado del tratamiento y actúa siguiendo tus instrucciones documentadas.

2. Alcance del tratamiento

Procesamos tus datos solo para prestarte el servicio: almacenar movimientos, ejecutar el asistente de IA, sincronizar con bancos vía open banking, generar informes y darte soporte. No los usamos con ningún otro fin.

3. Categorías de datos

Identificadores (nombre, correo), datos financieros (cuentas, movimientos, saldos), datos de uso (logs de actividad) y cualquier texto libre o adjunto que subas (notas, tickets, audios).

4. Subencargados

La lista actual está en /sub-processors. Te avisamos en la app y por correo con al menos 14 días de antelación antes de añadir o sustituir un subencargado. Puedes oponerte. Si no podemos atender tu objeción, te dejaremos cancelar con reembolso proporcional.

5. Transferencias internacionales

El tratamiento principal ocurre en la UE. Exafire LLC está establecida en Estados Unidos y accede desde allí a esos datos, y algunos subencargados (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) los tratan fuera de la UE; ambos casos se amparan en las Cláusulas Contractuales Tipo (SCC 2021/914). El cifrado y los controles de acceso viajan con los datos.

6. Seguridad

TLS 1.3 en tránsito, AES-256 en reposo, claves gestionadas con KMS, IAM con privilegios mínimos, auditoría en cada escritura, escaneo de vulnerabilidades en cada despliegue, pentest anual e implantación alineada con ISO 27001. La versión larga está en /security.

7. Brecha de datos personales

Si se confirma una brecha de datos personales, te avisaremos sin demoras indebidas y, en cualquier caso, dentro de las 48 horas. Las notificaciones se envían al correo de la cuenta y (si lo has nombrado) al contacto de seguridad que indiques.

8. Derechos de las personas

Puedes atender las solicitudes de acceso, rectificación, supresión y portabilidad desde Ajustes → Privacidad y datos sin contactarnos. Si nos necesitas, respondemos en un máximo de 30 días.

9. Auditorías

A petición, compartimos los informes de auditoría independientes más recientes (vigilancia ISO 27001, SOC 2 Tipo II cuando lo obtengamos), el resumen del pentest y los diagramas de arquitectura bajo NDA. Para clientes grandes admitimos auditorías de terceros con 30 días de aviso, limitadas a una al año.

10. Fin de la relación

Al terminar la relación, devolvemos o borramos tus datos en 30 días, a tu elección. Los registros de auditoría pueden conservarse más tiempo si una norma así lo exige.