Política de privacidad
Versión 2.0
Fecha de entrada en vigor: 6 de enero de 2026
En EncryptInvoice nos comprometemos a proteger su privacidad y a cumplir el RGPD y las normas internacionales de protección de datos. Esta Política de privacidad explica cómo recopilamos, utilizamos, protegemos y compartimos sus datos cuando usa nuestra plataforma de facturación electrónica.
La privacidad de un vistazo
- Ciframos sus facturas con AES-256 y las almacenamos de forma segura en centros de datos de la UE
- Nunca vendemos sus datos a terceros ni los utilizamos con fines publicitarios
- Puede exportar o eliminar sus datos en cualquier momento (respetamos los derechos de supresión del RGPD, con un reconocimiento por su parte cuando existen recomendaciones de conservación)
- Utilizamos analítica respetuosa con la privacidad (autoalojada) y únicamente cookies esenciales
- Soatdev IT Consulting SRL (Bélgica) es el responsable del tratamiento
Responsable del tratamiento
Name: Soatdev IT Consulting SRL
Address: Leopold de Waelplaats 28, Antwerpen
VAT: BE1014.369.580
Contact: privacy@encryptinvoice.com
Data Protection Officer: dpo@encryptinvoice.com
Por qué tratamos sus datos (base jurídica)
- Para prestar los servicios de facturación y facturación electrónica (base jurídica: contrato)
- Para proteger sus datos con cifrado AES-256 (base jurídica: contrato)
- Para tramitar los pagos de la suscripción y gestionar su cuenta (base jurídica: contrato)
- Para cumplir la normativa fiscal, de facturación y de conservación de registros (base jurídica: obligación legal)
- Para la supervisión de la seguridad, la prevención del fraude y el registro de auditoría (base jurídica: interés legítimo)
Cuánto tiempo conservamos sus datos
- Recomendado: de 7 a 10 años (exigencia habitual de la normativa fiscal en la mayoría de las jurisdicciones; es su responsabilidad)
- Garantizado: 10 años (Archive-Vault en los planes que lo incluyen)
- 1 año (supervisión de la seguridad y cumplimiento normativo)
- Plazo de exportación de 30 días antes de la supresión definitiva (planes sin Archive-Vault)
- Plazo de exportación de 90 días para los planes con Archive-Vault
- Solicitudes de supresión del RGPD: se atienden incluso durante los periodos de conservación recomendados, previo reconocimiento de su responsabilidad por parte del usuario
Encargados del tratamiento externos (art. 28 del RGPD)
- Stripe Inc. (EE. UU.): tramitación de pagos | protegido mediante cláusulas contractuales tipo (CCT)
- Storecove BV (Países Bajos, UE): punto de acceso a la red de facturación electrónica PEPPOL
- AWS KMS (UE): gestión de claves criptográficas únicamente; sin acceso al contenido de sus documentos
- Proveedor de alojamiento de la UE: alojamiento de la aplicación y de los datos en centros de datos de la UE (Bélgica/Francia)
- Mistral AI y Scaleway (Francia, UE): proveedores de IA establecidos en la UE para las funciones de IA opcionales (sin entrenamiento con sus datos)
- Encargados adicionales: pueden incorporarse en función de su plan (todos ellos protegidos por cláusulas contractuales tipo o por decisiones de adecuación de la UE)
Sus derechos en virtud del RGPD
- Derecho de acceso: solicitar una copia de todos sus datos personales (la exportación está disponible en su perfil)
- Derecho de supresión: solicitar la eliminación en cualquier momento (respetamos plenamente el artículo 17 del RGPD; la supresión durante el periodo de conservación recomendado exige que reconozca su responsabilidad)
- Derecho a la portabilidad de los datos: exportar sus datos en formato JSON, CSV, PDF o UBL XML
- Derecho de rectificación: corregir datos inexactos (puede editarlos en la configuración)
- Derecho a la limitación del tratamiento: restringir cómo tratamos sus datos
- Derecho de oposición: oponerse al tratamiento basado en el interés legítimo
- Derecho a retirar el consentimiento: para las funciones opcionales
- Derecho a presentar una reclamación: dirigirse a la autoridad de protección de datos de su país o a la Autoridad de Protección de Datos belga (Gegevensbeschermingsautoriteit / APD)
Para ejercer sus derechos: Email privacy@encryptinvoice.com / dpo@encryptinvoice.com. Responderemos en un plazo de 30 días según lo exige el RGPD.
1. Qué datos recopilamos y con qué finalidad
Datos de la cuenta y de contacto
- Correo electrónico, nombre y teléfono: para crear la cuenta, autenticarle y enviarle comunicaciones sobre el servicio
- Información de pago: tratada de forma segura por Stripe (nuestro procesador de pagos); no almacenamos los datos completos de la tarjeta
- Datos de la organización: razón social, dirección y números de IVA o identificación fiscal, necesarios para emitir facturas y cumplir la normativa
Datos de facturación y de negocio
- Facturas, presupuestos y gastos: todos los datos que usted crea, incluidas las líneas de detalle, los importes y la información de los clientes
- Archivos adjuntos: los archivos que carga (recibos, contratos, documentación justificativa)
- Metadatos de facturación electrónica: estado de la transmisión, marcas de tiempo e información de enrutamiento en la red
Datos de uso y técnicos
- Registros: direcciones IP, tipo de navegador, horas de acceso y uso de las funciones
- Datos de rendimiento: informes de errores, diagnósticos y métricas de uso de la API
- Eventos de seguridad: intentos de inicio de sesión, eventos de autenticación y cambios de permisos
Base jurídica (RGPD):
- Contrato: tratamiento necesario para prestar el servicio de facturación que usted ha contratado
- Obligación legal: cumplimiento de la normativa fiscal, de facturación y de conservación de registros
- Interés legítimo: mejora del servicio, supervisión de la seguridad y prevención del fraude (ponderados frente a sus derechos)
- Consentimiento: funciones y comunicaciones opcionales que usted acepta expresamente
Decisiones automatizadas
No utilizamos sus datos personales para adoptar decisiones automatizadas ni para elaborar perfiles que produzcan efectos jurídicos o le afecten de modo similarmente significativo.
¿Es obligatorio facilitar sus datos?
Los datos de cuenta y de facturación son necesarios para celebrar y ejecutar el contrato de servicio: sin ellos no podemos crear ni mantener su cuenta. Facilitar cualquier otro dato es opcional y no afecta al uso del servicio principal.
2. Cómo protegemos sus datos
Cifrado y seguridad
- TLS 1.3: todos los datos en tránsito se cifran con los estándares TLS más recientes
- AES-256: todos los datos en reposo se cifran en el servidor con cifrado AES-256 de grado bancario
- Autenticación de dos factores (2FA): opciones mediante aplicación (TOTP) y mediante correo electrónico
- Control de acceso basado en roles: permisos granulares por usuario y organización
- Registros de auditoría: seguimiento completo de la actividad para el cumplimiento normativo y la supervisión de la seguridad
Alojamiento e infraestructura
- Alojamiento en la UE: todos los datos se almacenan en centros de datos de la Unión Europea con controles de acceso estrictos
- Copias de seguridad automáticas: copias cifradas diarias con 30 días de conservación, ampliados a 90 días o más en los planes con Archive-Vault
- Revisiones de seguridad periódicas: evaluaciones de seguridad periódicas y análisis de vulnerabilidades
Aislamiento entre organizaciones
Todas las consultas a la base de datos se limitan al ámbito de su organización. Los usuarios de una organización no pueden acceder a los datos de otra, aunque compartan el mismo dominio de correo electrónico.
3. Con quién compartimos los datos
No vendemos sus datos. Solo los compartimos con proveedores de confianza necesarios para prestar nuestro servicio:
Proveedores de servicios esenciales
- Storecove (redes de facturación electrónica): cuando envía o recibe facturas electrónicas a través de PEPPOL, InvoiceNow de Singapur, Chorus Pro de Francia u otras redes, los datos de sus facturas se transmiten por la infraestructura de Storecove, que actúa como nuestro proveedor de punto de acceso de facturación electrónica. Consulte su política de privacidad en storecove.com/privacy
- Stripe (tramitación de pagos): la información de pago (tarjetas, datos bancarios) la trata Stripe. Nosotros solo recibimos referencias tokenizadas; no almacenamos números de tarjeta completos. Consulte la política de privacidad de Stripe en stripe.com/privacy
- Infraestructura en la nube: alojamiento y almacenamiento cifrados con proveedores radicados en la UE, amparados por estrictos contratos de encargo del tratamiento y por cláusulas contractuales tipo conformes con el RGPD
- Servicio de correo electrónico: los correos transaccionales (justificantes, notificaciones, restablecimientos de contraseña) se envían a través de proveedores de infraestructura de correo sujetos a contratos de encargo del tratamiento
Comunicaciones exigidas por ley
Podremos comunicar datos cuando la ley lo exija (resolución judicial, requerimiento o solicitud de la administración tributaria), siempre con la habilitación legal correspondiente. Se lo notificaremos salvo que la ley lo prohíba.
Transferencias internacionales
De forma predeterminada, los datos se alojan en centros de datos de la UE. Si algún dato se transfiere fuera del Espacio Económico Europeo (por ejemplo, a subencargados o a servicios de soporte), aplicamos garantías admitidas por el RGPD: cláusulas contractuales tipo, decisiones de adecuación o protecciones equivalentes. El acceso se limita a lo estrictamente necesario.
4. Conservación de los datos y su control sobre ellos
Conservación según el plan
- Planes sin Archive-Vault: almacenamiento operativo únicamente. Sin garantía de archivado a largo plazo. Al cancelar la cuenta o reducir de plan, dispone de un periodo de gracia de 30 días para exportar sus datos. Transcurridos esos 30 días, los datos pueden suprimirse de forma definitiva.
- Planes con Archive-Vault: incluyen Archive-Vault, con conservación garantizada de 10 años, almacenamiento con detección de manipulaciones y exportaciones listas para auditoría. Al cancelar, dispone de un plazo de exportación de 90 días. El archivado ampliado está disponible a petición.
- Conservación legal: si está sujeto a obligaciones legales de conservación (por ejemplo, de 7 a 10 años para las facturas), en los planes sin Archive-Vault sigue siendo usted el responsable de cumplirlas. Archive-Vault (en los planes que lo incluyen) ofrece un archivado a largo plazo diseñado para apoyar el cumplimiento de dichas obligaciones.
Sus derechos (RGPD)
Usted tiene derecho a:
- Acceso: solicitar una copia de todos los datos personales que conservamos sobre usted
- Rectificación: corregir datos inexactos o incompletos
- Supresión: solicitar la eliminación de sus datos (sin perjuicio de las obligaciones legales de conservación)
- Portabilidad: exportar sus datos en formatos estándar (JSON, CSV, PDF, UBL XML)
- Limitación: restringir el tratamiento de sus datos en determinadas circunstancias
- Oposición: oponerse al tratamiento basado en el interés legítimo
- Retirada del consentimiento: retirar en cualquier momento el consentimiento otorgado para funciones opcionales
- Reclamación: presentar una reclamación ante la autoridad de protección de datos de su país
Para ejercer sus derechos: escriba a privacy@encryptinvoice.com o a dpo@encryptinvoice.com. Responderemos en el plazo de un mes (prorrogable en dos meses adicionales cuando la solicitud sea compleja, en cuyo caso se lo comunicaremos) y podremos verificar su identidad por motivos de seguridad.
Notificación de violaciones de seguridad
Si se produce una violación de la seguridad que afecte a sus datos personales, se lo notificaremos sin dilación indebida y, cuando la ley lo exija, en un plazo de 72 horas desde que tengamos constancia de ella. Le explicaremos la naturaleza de la violación, sus consecuencias probables y las medidas de mitigación adoptadas.
5. Cookies, seguimiento y marketing
Solo cookies esenciales
Utilizamos cookies esenciales para:
- La autenticación y la gestión de la sesión
- La seguridad y la prevención del fraude (tokens CSRF)
- Recordar sus preferencias (idioma, modo oscuro, zona horaria)
Analítica respetuosa con la privacidad: utilizamos una solución de analítica autoalojada para entender cómo se usa nuestra plataforma y mejorar la experiencia de usuario. Nuestra analítica respeta las cabeceras «Do Not Track» y no rastrea identificadores personales de usuario.
No utilizamos: cookies publicitarias, píxeles de seguimiento ni herramientas comerciales de analítica de terceros (Google Analytics, Facebook Pixel, etc.).
Comunicaciones comerciales
Podremos enviarle novedades del producto, anuncios de funciones y contenido formativo si así lo autoriza. Puede darse de baja en cualquier momento mediante el enlace incluido en cada correo o poniéndose en contacto con el soporte.
6. Información adicional
Privacidad de los menores
EncryptInvoice es una herramienta profesional que no está destinada a menores de 18 años. No recopilamos conscientemente datos de menores.
Modificaciones de esta política
Podremos actualizar esta Política de privacidad para reflejar cambios en nuestras prácticas o en las exigencias legales. Los cambios significativos se comunicarán por correo electrónico y se mostrarán de forma destacada en nuestra plataforma. El uso continuado tras los cambios implica su aceptación.
Contacto y responsable del tratamiento
Responsable del tratamiento: Soatdev IT Consulting SRL
Dirección: Leopold de Waelplaats 28, Antwerpen
IVA: BE1014.369.580
Registro: BE1014.369.580
Delegado de protección de datos: dpo@encryptinvoice.com
Consultas sobre privacidad: privacy@encryptinvoice.com
Soporte general: support@encryptinvoice.com
Nota: EncryptInvoice es un producto de Soatdev IT Consulting SRL.
Autoridad de control: puede presentar reclamaciones ante la autoridad de protección de datos de su país o ante la Autoridad de Protección de Datos belga (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Bruselas, dataprotectionauthority.be.
¿Preguntas sobre su privacidad?
Nuestro delegado de protección de datos está aquí para ayudarle a entender sus derechos y cómo protegemos sus datos.