Saltar al contenido

Última actualización: 5 de septiembre de 2026 · v3.3

Política de privacidad

2 min de lectura
En esta página
  1. Qué recopilamos
  2. Dónde lo guardamos
  3. Con quién compartimos
  4. Lo que no hacemos nunca
  5. Tus derechos (RGPD)
  6. Plazos de conservación

Qué recopilamos

Datos de cuenta que tú nos das (correo, nombre, hash de contraseña, avatar opcional). Datos financieros que decides importar (cuentas, movimientos, saldos, categorías, notas). Metadatos del dispositivo necesarios para que el servicio funcione (IP, agente de usuario, zona horaria). Transcripciones de tus conversaciones con el asistente cuando lo usas. A partir de la IP estimamos una ciudad con una base de datos de geolocalización que corre en nuestros propios servidores, para que el aviso de nuevo inicio de sesión te diga desde dónde se hizo; la dirección no se envía a nadie para ello. Esa base incluye datos GeoLite2 creados por MaxMind, disponibles en https://www.maxmind.com.

Dónde lo guardamos

En la Unión Europea. Railway para los datos de producción (Postgres, Redis, almacenamiento de objetos); copias de seguridad cifradas fuera del sitio en Cloudflare R2, también en la UE. Cifrado en reposo con AES-256 y en tránsito con TLS 1.3. Las copias se cifran con una clave aparte y se conservan 35 días.

Con quién compartimos

Una lista corta de subencargados a los que exigimos el mismo nivel que a nosotros mismos: Railway (alojamiento), Cloudflare (red perimetral y copias de seguridad), Stripe (pagos), Plaid y Enable Banking (conexión bancaria), Anthropic y OpenAI (modelos de IA), Resend (correos transaccionales), Sentry (monitorización de errores, con PII filtrada). Todos están en la UE o cubiertos por Cláusulas Contractuales Tipo. El listado actualizado vive en /sub-processors. Te avisamos en la app y por correo con al menos 14 días de antelación antes de añadir uno nuevo.

Lo que no hacemos nunca

Nunca vendemos tus datos. Nunca usamos tus movimientos, saldos o conversaciones para entrenar modelos públicos de IA. Nunca movemos dinero en tu nombre. Nunca guardamos las credenciales de tu banco: la autenticación la lleva nuestro proveedor de open banking y nosotros solo recibimos datos en modo lectura.

Tus derechos (RGPD)

Tienes derecho a acceder, rectificar, exportar (solicitud de acceso), restringir, oponerte y suprimir tus datos. Una exportación completa en formato legible por máquina está disponible siempre en Ajustes → Privacidad y datos; no necesitas pedírnosla. La supresión es definitiva tras un periodo de gracia de 30 días. Si no estás conforme, puedes reclamar ante la autoridad de control de tu país.

Plazos de conservación

Movimientos e histórico: mientras exista tu hogar. Registro de auditoría: 2 años, inalterable. Hogares marcados para borrar: 30 días de gracia y purga irreversible. Tickets de soporte: 2 años. Analítica anónima agregada: 26 meses.

Contacto con nuestro DPO

dpo@vokse.ai