Política de Privacidad
Última actualización: 16 de septiembre de 2026
1. Responsable del tratamiento
LANDO FIRM SL (en adelante, «Facturias») es la responsable del tratamiento de los datos personales recogidos a través de la aplicación Facturias (web en app.facturias.es y aplicaciones móviles iOS/Android). Contacto: sostisoft@gmail.com.
2. Datos que tratamos
- Datos de cuenta: nombre, email, contraseña (almacenada con hash) y datos fiscales de tu negocio (NIF/CIF, razón social, dirección, régimen fiscal).
- Datos de facturación: facturas, presupuestos, gastos, clientes y proveedores que registras en la plataforma, incluidos los datos exigidos por la normativa española de facturación (VeriFactu, RD 1007/2023).
- Documentos que subes: imágenes y PDF de facturas y justificantes, procesados con tecnología de extracción automática (OCR/IA) para importarlos a tu contabilidad.
- Datos técnicos: registros de acceso y actividad necesarios para la seguridad y el funcionamiento del servicio.
3. Finalidades y base jurídica
Tratamos tus datos para prestar el servicio de facturación y contabilidad contratado (ejecución de contrato, art. 6.1.b RGPD), cumplir obligaciones legales fiscales y de facturación electrónica (art. 6.1.c RGPD) y mantener la seguridad del servicio (interés legítimo, art. 6.1.f RGPD).
4. Conexión con Gmail y otros buzones de correo (uso de las APIs de Google)
Si decides conectar tu buzón de correo, Facturias accede a él en modo solo lectura
(ámbito gmail.readonly de la API de Gmail, o IMAP de solo lectura) con una única
finalidad: localizar facturas recibidas (adjuntos PDF o imagen) e importarlas a tu
contabilidad. En concreto:
- Solo se analizan los mensajes en busca de adjuntos que parezcan facturas; no se leen ni almacenan tus correos personales, ni el cuerpo de mensajes sin adjuntos relevantes.
- Los adjuntos identificados como facturas se importan a tu cuenta; el resto se descarta.
- Los tokens de acceso se guardan cifrados (AES-256-GCM) y puedes desconectar el buzón en cualquier momento desde Ajustes → Conectores de email, lo que elimina el token.
- Los datos obtenidos de las APIs de Google no se venden, no se usan para publicidad y no se transfieren a terceros, salvo lo estrictamente necesario para prestar el servicio o por obligación legal.
- Ningún humano lee los datos obtenidos del buzón, salvo con tu consentimiento explícito para soporte, cuando sea necesario por seguridad o para cumplir la ley.
El uso que Facturias hace de la información recibida de las APIs de Google se adhiere a la Política de Datos de Usuario de los Servicios API de Google, incluidos los requisitos de Uso Limitado (Limited Use).
5. Encargados del tratamiento y destinatarios
Recurrimos a los proveedores que se enumeran a continuación, que actúan como encargados del tratamiento con las garantías del art. 28 RGPD. No vendemos datos personales y no los usamos para publicidad. La lista completa, con la finalidad detallada de cada uno y el procedimiento para oponerte a un cambio, está en el contrato de encargado del tratamiento.
| Proveedor | País del tratamiento | Para qué |
|---|---|---|
| Hetzner Online GmbH | Alemania (Núremberg) | Alojamiento de toda la plataforma: base de datos, documentos y aplicación |
| Amazon Web Services (SES) | Irlanda | Envío de correos del servicio: verificación, restablecimiento de contraseña, envío de tus facturas (con el PDF adjunto) y recordatorios de cobro |
| Cloudflare, Inc. | Estados Unidos | Recepción del correo entrante de facturas (el mensaje completo con sus adjuntos pasa por su infraestructura), DNS del dominio y emisión de certificados |
| Anthropic PBC | Estados Unidos | Extracción automática de los datos de tus facturas: se transmite la imagen o el PDF completo del documento |
| Google Ireland Limited / Google LLC | Irlanda, con posible acceso desde EE. UU. | Inicio de sesión con Google y, si conectas tu buzón, lectura en solo lectura de Gmail para localizar facturas |
| Expo, Apple Inc. y Google LLC | Estados Unidos | Entrega de las notificaciones push, si las activas. El texto del aviso puede incluir el importe y el nombre de la contraparte de un cargo |
| Tailscale Inc. | Estados Unidos | Red privada cifrada del canal de extracción: identidad de los dispositivos y metadatos de conexión, no el contenido de los documentos |
| LANDO FIRM SL (servidor de extracción autoalojado) | Máquina propia de uso doméstico, no un centro de datos | Extracción con modelos locales cuando no se usa una clave de IA. Sin contrato de alojamiento ni controles físicos documentados |
Si introduces tu propia clave de API de un proveedor de IA (Anthropic, OpenAI, Google Gemini o DeepSeek), tus documentos se transmiten a ese proveedor y la relación contractual con él es tuya. Si indicas la URL de tu propio servidor de extracción, tus documentos se procesan únicamente en él.
Además comunicamos datos a la Agencia Estatal de Administración Tributaria (AEAT) cuando la normativa de facturación (VeriFactu, RD 1007/2023) lo exige y tú lo activas: es una comunicación por obligación legal, no un encargo de tratamiento.
6. Transferencias internacionales de datos
Como se ve en la tabla anterior, la plataforma está alojada en la Unión Europea (Alemania), pero sí existen transferencias de datos a los Estados Unidos: la extracción con IA cuando se resuelve contra Anthropic, la recepción del correo entrante de facturas a través de Cloudflare, las notificaciones push y los metadatos de la red privada.
Amparamos estas transferencias en las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914 y, cuando el proveedor esté certificado, en el Marco de Privacidad de Datos UE-EE. UU., conforme al capítulo V del RGPD (art. 44 y siguientes). Puedes consultar el listado oficial de entidades certificadas. Debemos advertirte con transparencia de que la comprobación proveedor por proveedor de esa certificación, y la evaluación de impacto de las transferencias, están pendientes de completar.
Puedes reducir estas transferencias desde la propia configuración: no conectar un buzón de correo ni usar la dirección de reenvío, desactivar las notificaciones push, y usar tu propio servidor de extracción indicando su URL en Ajustes → IA.
7. Conservación
Los datos de facturación se conservan durante los plazos exigidos por la normativa fiscal y mercantil española (con carácter general, un mínimo de 4 a 6 años). El resto de datos se conserva mientras mantengas tu cuenta; al eliminarla se suprimen o anonimizan, respetando los deberes legales de conservación.
8. Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a sostisoft@gmail.com. También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
9. Seguridad
Aplicamos, entre otras, las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito (TLS con HSTS) en todo el servicio.
- Aislamiento entre clientes mediante seguridad a nivel de fila de PostgreSQL, activada y forzada, con un usuario de base de datos que no puede eludirla: sin contexto de empresa, las consultas devuelven cero filas.
- Cifrado en reposo (AES-256-GCM) de los secretos: certificado de VeriFactu, tokens de correo y claves de IA.
- Contraseñas con Argon2id y limitación de intentos de acceso.
- Análisis antivirus de cada fichero que subes, que bloquea la subida si el analizador no responde.
- Acceso administrativo a los servidores sólo por red privada.
Por transparencia, y porque preferimos que lo sepas antes de confiarnos tus datos: los documentos que subes y la base de datos no están cifrados en reposo (sólo los secretos citados arriba) — el IBAN incluido: se guarda en claro, como el resto de la base de datos —, no ofrecemos todavía doble factor de autenticación y no disponemos aún de copias de seguridad automatizadas en producción. La relación completa de lo que tenemos implantado y de lo que no, con su plan de subsanación, está en el apartado 8 del contrato de encargado del tratamiento.
10. Si eres gestoría, asesoría o despacho
Si tratas en Facturias datos personales de tus propios clientes, tú eres encargado del tratamiento y nosotros subencargados. El art. 28.2 y 28.4 RGPD exige un contrato por escrito entre nosotros: lo tienes en facturias.es/dpa, con la lista nominal de subencargados, las medidas de seguridad reales y el procedimiento de oposición a cambios de proveedor.
11. Cambios en esta política
Publicaremos aquí cualquier cambio relevante de esta política y, si el cambio es sustancial, te lo notificaremos a través de la aplicación o por email.
Véase también el Aviso Legal, la Política de Cookies y los Términos y Condiciones.