Política de Privacidad de ExpenseFlow

Version 1.0 · In force since 17 de septiembre de 2026

The binding legal text is in Spanish. This interface translation does not replace the Spanish version.

Esta política explica cómo se tratan los datos personales en ExpenseFlow, según el funcionamiento real de la aplicación en la fecha de esta versión.

1. Responsable del tratamiento

  • Nombre comercial: ExpenseFlow.
  • Titular y prestador del servicio: Dani Rosique i Guilera.
  • NIF: 53866991W.
  • Domicilio fiscal: Carrer Turó de la Perdiu 14, 17537 Alp, Girona, España.
  • Correo de contacto legal: pendiente de publicación.

2. Contacto

Dirección de contacto legal y de privacidad: pendiente de publicación. Hasta que se publique una dirección de correo de contacto, las comunicaciones pueden dirigirse por escrito al domicilio fiscal indicado en la identificación del prestador.

3. Datos que se tratan

  • Datos de cuenta y perfil: nombre, dirección de correo, idioma y moneda preferidos, e identificador de usuario. Si se accede con Google o Apple, los datos de identidad que facilite ese proveedor.
  • Datos de empresa o espacio de trabajo: nombre, denominación, NIF, país, actividad y dirección, así como las personas con acceso y su rol.
  • Datos de gastos: fecha, comercio, importe, moneda, país, impuestos, método de pago, categoría, proyecto y cliente asociados, notas y estados internos.
  • Documentos: tickets, facturas y otros justificantes subidos por el usuario, junto con los datos extraídos de ellos.
  • Clientes y proyectos creados por el usuario, que pueden incluir datos de contacto profesionales.
  • Datos de suscripción y facturación: plan, estado, periodo, identificadores del proveedor de pago e historial de eventos de facturación. No se almacenan datos de tarjeta.
  • Datos de uso de la IA: operación realizada, modelo utilizado, duración, tokens y coste estimado, asociados a la empresa y al usuario.
  • Registros técnicos mínimos de seguridad y funcionamiento generados por la infraestructura.

4. Finalidades del tratamiento

  • Prestar el servicio: crear la cuenta, el espacio de trabajo y permitir el registro y la consulta de gastos y documentos.
  • Analizar automáticamente los documentos que el usuario decide procesar con IA.
  • Gestionar suscripciones, pagos y cuotas de uso.
  • Mantener la seguridad, prevenir el fraude y resolver incidencias.
  • Conservar prueba de la aceptación de los documentos legales.
  • Cumplir las obligaciones legales aplicables al prestador.

5. Bases jurídicas

  • Ejecución del contrato: prestación del servicio, gestión de la cuenta, de la suscripción y del soporte.
  • Cumplimiento de obligaciones legales: obligaciones contables y fiscales del prestador y conservación de la prueba de aceptación.
  • Interés legítimo: seguridad de la plataforma, prevención del fraude y mejora del funcionamiento del servicio.
  • Consentimiento: únicamente para tratamientos opcionales que se soliciten de forma separada. En la fecha de esta versión no se realizan comunicaciones comerciales ni analítica de terceros.

6. Conservación

Los datos de la cuenta y los documentos se conservan mientras la cuenta esté activa. Tras su eliminación, se suprimen o se bloquean durante los plazos legales aplicables a las obligaciones del prestador.

Los plazos concretos de conservación por categoría de dato están pendientes de definición formal y se publicarán en una versión posterior de esta política.

7. Destinatarios y encargados

Para prestar el servicio intervienen los siguientes proveedores, identificados a partir de la implementación real de la aplicación:

  • Supabase: base de datos, autenticación y almacenamiento de los documentos.
  • Lovable: plataforma de desarrollo y alojamiento de la aplicación, e intermediación técnica en el acceso con Google y Apple y en las llamadas al proveedor de inteligencia artificial.
  • Pasarela de IA de Lovable y el proveedor del modelo al que esta enruta: análisis automático de los documentos que el usuario envía a procesar.
  • Stripe: procesamiento de pagos y gestión de suscripciones de los planes de pago.
  • Google y Apple: únicamente cuando el usuario elige acceder con su identidad.

8. Transferencias internacionales

Algunos de estos proveedores pueden tratar datos fuera del Espacio Económico Europeo. En ese caso, las transferencias se amparan en los mecanismos previstos por la normativa de protección de datos que cada proveedor declare, como las cláusulas contractuales tipo. La documentación concreta de cada proveedor está pendiente de revisión y publicación.

9. Seguridad

El acceso a los datos exige autenticación. Cada espacio de trabajo está aislado mediante reglas de acceso a nivel de base de datos, de modo que un usuario solo accede a los datos de las empresas de las que es miembro. Los documentos se guardan en un almacenamiento privado, accesible únicamente mediante enlaces temporales generados para el usuario autorizado.

10. Decisiones automatizadas

El análisis con IA no produce decisiones automatizadas con efectos jurídicos sobre el usuario: genera sugerencias que el usuario revisa y puede corregir.

11. Derechos

El usuario puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar el consentimiento cuando este sea la base del tratamiento, dirigiéndose al prestador a través del canal de contacto indicado.

Asimismo, puede presentar una reclamación ante la autoridad de control competente. En España, la Agencia Española de Protección de Datos.

12. Cambios en esta política

Esta política puede actualizarse. Cada versión se identifica con un número y una fecha de entrada en vigor, y se conserva registro de la versión confirmada por cada usuario.

13. Versión

Versión 1.0. En vigor desde el 17 de septiembre de 2026. La versión en español es la versión auténtica de este documento.

Back to home