Política de privacidad
Esta política describe cómo finases trata los datos personales de los usuarios, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
- Responsable: finases SL
- Persona de contacto: Luis Ronda Bermejo
- Contacto: info@finases.com
finases como encargado del tratamiento. Cuando una asesoría usa finases para gestionar datos de sus clientes, la asesoría es la responsable y finases actúa como encargado (art. 28 RGPD), tratando esos datos solo siguiendo sus instrucciones y para prestar el servicio. En ese caso se firma un contrato de encargo del tratamiento.
2. Datos que tratamos
- Datos de cuenta: email y credenciales de acceso.
- Datos de empresa y facturación: razón social, NIF, domicilio, clientes y proveedores (nombre, NIF, email), facturas y sus líneas (conceptos, importes, fechas, IBAN cuando aplica) e impuestos.
- Documentos que el usuario suba (p. ej. facturas en PDF o imagen) para su lectura asistida.
- Datos de uso y técnicos (logs, métricas de consumo de los agentes).
- Historial del asistente del área de clientes: las conversaciones se guardan asociadas a tu usuario y a la empresa para poder retomarlas; puedes eliminarlas en cualquier momento desde el propio chat.
3. Finalidades
- Prestar el servicio de gestión de facturación y estimaciones fiscales.
- Autenticar al usuario y dar acceso a su área de cliente.
- Lectura asistida de documentos y asistentes mediante IA.
- Soporte, seguridad y mejora del servicio.
- Cumplimiento de obligaciones legales.
4. Base jurídica
El tratamiento se basa en la ejecución del contrato de prestación del servicio (art. 6.1.b RGPD), el cumplimiento de obligaciones legales (art. 6.1.c), el consentimiento cuando proceda (art. 6.1.a) y el interés legítimo (art. 6.1.f) para la seguridad y mejora del servicio.
5. Encargados y sub-encargados del tratamiento
Para prestar el servicio recurrimos a proveedores que tratan datos por cuenta de finases, con los que se suscriben los correspondientes contratos de encargo (art. 28 RGPD):
- Supabase — base de datos, autenticación y almacenamiento de los documentos que subes.
- Render — alojamiento del backend (API).
- Vercel — alojamiento de la aplicación web (frontend).
- Resend — envío de los correos del servicio (acceso, restablecimiento de contraseña), configurado como SMTP en Supabase Auth. Dominio de envío send.finases.com; región Irlanda (UE).
- Anthropic — procesamiento por IA de documentos y mensajes enviados a los asistentes (ver sección 6).
6. Tratamiento con inteligencia artificial
Para la lectura de documentos y los asistentes, finases utiliza el modelo Claude, de Anthropic, como sub-encargado. Se envía al modelo solo la información necesaria para cada función:
- Lectura de facturas: el documento que subes (su contenido completo es necesario para poder leerlo).
- Asistente de facturación: el historial reciente de la conversación y datos concretos de tus facturas (número, fecha, estado, importes y descripción de líneas, y el nombre del contacto). También la ruta de la página que estás viendo en la aplicación (p. ej. el listado de facturas o el identificador de una factura concreta), como referencia para que el asistente sepa a qué te refieres; es solo la ruta interna y, en su caso, identificadores, nunca el contenido de la pantalla. No se envían NIF, IBAN, email ni observaciones.
- Cálculo de IVA: solo el periodo y cifras agregadas (totales por tipo y resultado). No se envían facturas individuales ni datos de contactos.
- Asistente de alta (onboarding): los datos que facilitas para crear tu empresa (razón social, NIF, régimen) y el nombre de las empresas que ya tienes.
- Chat de la web: los mensajes que escribe el visitante.
Además:
- Los datos enviados al modelo no se utilizan para entrenarlo.
- finases no almacena el contenido enviado al modelo en sus registros internos; solo guarda métricas técnicas (tarea, modelo y número de tokens).
- Existe un acuerdo de tratamiento (DPA) con cláusulas contractuales tipo (SCC) que cubre las transferencias internacionales.
- Residencia de datos: hoy el procesamiento por IA se realiza a través de la API de Anthropic, que puede tratar datos fuera de la UE bajo dichas garantías (SCC). Está previsto migrar a procesamiento en la UE antes de la apertura general.
7. Conservación
Los datos se conservan mientras la cuenta esté activa y, después, durante los plazos legales aplicables (en especial, la normativa fiscal y mercantil sobre conservación de facturas).
8. Transferencias internacionales
Algunos proveedores (en particular Anthropic) pueden tratar datos fuera del Espacio Económico Europeo. En tal caso, las transferencias se amparan en las garantías previstas en el RGPD (decisiones de adecuación o cláusulas contractuales tipo). El resto de proveedores de infraestructura (Supabase, Render, Vercel y Resend) se utilizan en regiones de la UE.
9. Derechos del interesado
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a info@finases.com, adjuntando, si es necesario, prueba de tu identidad. También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) si consideras que el tratamiento no se ajusta a la normativa.
10. Seguridad
finases aplica medidas técnicas y organizativas para proteger los datos: aislamiento por empresa (cada usuario solo accede a los datos de sus empresas), control de acceso por usuario y cifrado en tránsito.
Última actualización: junio de 2026