Saltar al contenido

Política de privacidad

Versión 2.0

Fecha de entrada en vigor: 6 de enero de 2026

En EncryptInvoice nos comprometemos a proteger su privacidad y a cumplir el RGPD y las normas internacionales de protección de datos. Esta Política de privacidad explica cómo recopilamos, utilizamos, protegemos y compartimos sus datos cuando usa nuestra plataforma de facturación electrónica.

La privacidad de un vistazo

  • Ciframos sus facturas con AES-256 y las almacenamos de forma segura en centros de datos de la UE
  • Nunca vendemos sus datos a terceros ni los utilizamos con fines publicitarios
  • Puede exportar o eliminar sus datos en cualquier momento (respetamos los derechos de supresión del RGPD, con un reconocimiento por su parte cuando existen recomendaciones de conservación)
  • Utilizamos analítica respetuosa con la privacidad (autoalojada) y únicamente cookies esenciales
  • Soatdev IT Consulting SRL (Bélgica) es el responsable del tratamiento

Responsable del tratamiento

Name: Soatdev IT Consulting SRL

Address: Leopold de Waelplaats 28, Antwerpen

VAT: BE1014.369.580

Contact: privacy@encryptinvoice.com

Data Protection Officer: dpo@encryptinvoice.com

Por qué tratamos sus datos (base jurídica)

  • Para prestar los servicios de facturación y facturación electrónica (base jurídica: contrato)
  • Para proteger sus datos con cifrado AES-256 (base jurídica: contrato)
  • Para tramitar los pagos de la suscripción y gestionar su cuenta (base jurídica: contrato)
  • Para cumplir la normativa fiscal, de facturación y de conservación de registros (base jurídica: obligación legal)
  • Para la supervisión de la seguridad, la prevención del fraude y el registro de auditoría (base jurídica: interés legítimo)

Cuánto tiempo conservamos sus datos

  • Recomendado: de 7 a 10 años (exigencia habitual de la normativa fiscal en la mayoría de las jurisdicciones; es su responsabilidad)
  • Garantizado: 10 años (Archive-Vault en los planes que lo incluyen)
  • 1 año (supervisión de la seguridad y cumplimiento normativo)
  • Plazo de exportación de 30 días antes de la supresión definitiva (planes sin Archive-Vault)
  • Plazo de exportación de 90 días para los planes con Archive-Vault
  • Solicitudes de supresión del RGPD: se atienden incluso durante los periodos de conservación recomendados, previo reconocimiento de su responsabilidad por parte del usuario

Encargados del tratamiento externos (art. 28 del RGPD)

  • Stripe Inc. (EE. UU.): tramitación de pagos | protegido mediante cláusulas contractuales tipo (CCT)
  • Storecove BV (Países Bajos, UE): punto de acceso a la red de facturación electrónica PEPPOL
  • AWS KMS (UE): gestión de claves criptográficas únicamente; sin acceso al contenido de sus documentos
  • Proveedor de alojamiento de la UE: alojamiento de la aplicación y de los datos en centros de datos de la UE (Bélgica/Francia)
  • Mistral AI y Scaleway (Francia, UE): proveedores de IA establecidos en la UE para las funciones de IA opcionales (sin entrenamiento con sus datos)
  • Encargados adicionales: pueden incorporarse en función de su plan (todos ellos protegidos por cláusulas contractuales tipo o por decisiones de adecuación de la UE)

Sus derechos en virtud del RGPD

  • Derecho de acceso: solicitar una copia de todos sus datos personales (la exportación está disponible en su perfil)
  • Derecho de supresión: solicitar la eliminación en cualquier momento (respetamos plenamente el artículo 17 del RGPD; la supresión durante el periodo de conservación recomendado exige que reconozca su responsabilidad)
  • Derecho a la portabilidad de los datos: exportar sus datos en formato JSON, CSV, PDF o UBL XML
  • Derecho de rectificación: corregir datos inexactos (puede editarlos en la configuración)
  • Derecho a la limitación del tratamiento: restringir cómo tratamos sus datos
  • Derecho de oposición: oponerse al tratamiento basado en el interés legítimo
  • Derecho a retirar el consentimiento: para las funciones opcionales
  • Derecho a presentar una reclamación: dirigirse a la autoridad de protección de datos de su país o a la Autoridad de Protección de Datos belga (Gegevensbeschermingsautoriteit / APD)

Para ejercer sus derechos: Email privacy@encryptinvoice.com / dpo@encryptinvoice.com. Responderemos en un plazo de 30 días según lo exige el RGPD.

Política de cookies

Esta sección explica cómo utilizamos las cookies y tecnologías similares.

Cookies esenciales (siempre activas)

  • Cookie de sesión: se utiliza para la autenticación y para mantener su sesión iniciada (se elimina al cerrar el navegador)
  • Token CSRF: cookie de seguridad que evita los ataques de falsificación de petición en sitios cruzados
  • Preferencia de idioma: recuerda el idioma que ha elegido
  • Preferencia de modo oscuro: recuerda el tema que ha elegido
  • Consentimiento de cookies: recuerda la opción que ha elegido sobre las cookies

Analítica respetuosa con la privacidad: utilizamos una solución de analítica autoalojada para entender cómo se usa nuestra plataforma y mejorar la experiencia de usuario. Nuestra analítica respeta las cabeceras «Do Not Track» y no rastrea identificadores personales de usuario.

No utilizamos: cookies publicitarias, píxeles de seguimiento ni herramientas comerciales de analítica de terceros (Google Analytics, Facebook Pixel, etc.).

1. Qué datos recopilamos y con qué finalidad

Datos de la cuenta y de contacto

  • Correo electrónico, nombre y teléfono: para crear la cuenta, autenticarle y enviarle comunicaciones sobre el servicio
  • Información de pago: tratada de forma segura por Stripe (nuestro procesador de pagos); no almacenamos los datos completos de la tarjeta
  • Datos de la organización: razón social, dirección y números de IVA o identificación fiscal, necesarios para emitir facturas y cumplir la normativa

Datos de facturación y de negocio

  • Facturas, presupuestos y gastos: todos los datos que usted crea, incluidas las líneas de detalle, los importes y la información de los clientes
  • Archivos adjuntos: los archivos que carga (recibos, contratos, documentación justificativa)
  • Metadatos de facturación electrónica: estado de la transmisión, marcas de tiempo e información de enrutamiento en la red

Datos de uso y técnicos

  • Registros: direcciones IP, tipo de navegador, horas de acceso y uso de las funciones
  • Datos de rendimiento: informes de errores, diagnósticos y métricas de uso de la API
  • Eventos de seguridad: intentos de inicio de sesión, eventos de autenticación y cambios de permisos

Base jurídica (RGPD):

  • Contrato: tratamiento necesario para prestar el servicio de facturación que usted ha contratado
  • Obligación legal: cumplimiento de la normativa fiscal, de facturación y de conservación de registros
  • Interés legítimo: mejora del servicio, supervisión de la seguridad y prevención del fraude (ponderados frente a sus derechos)
  • Consentimiento: funciones y comunicaciones opcionales que usted acepta expresamente

Decisiones automatizadas

No utilizamos sus datos personales para adoptar decisiones automatizadas ni para elaborar perfiles que produzcan efectos jurídicos o le afecten de modo similarmente significativo.

¿Es obligatorio facilitar sus datos?

Los datos de cuenta y de facturación son necesarios para celebrar y ejecutar el contrato de servicio: sin ellos no podemos crear ni mantener su cuenta. Facilitar cualquier otro dato es opcional y no afecta al uso del servicio principal.

2. Cómo protegemos sus datos

Cifrado y seguridad

  • TLS 1.3: todos los datos en tránsito se cifran con los estándares TLS más recientes
  • AES-256: todos los datos en reposo se cifran en el servidor con cifrado AES-256 de grado bancario
  • Autenticación de dos factores (2FA): opciones mediante aplicación (TOTP) y mediante correo electrónico
  • Control de acceso basado en roles: permisos granulares por usuario y organización
  • Registros de auditoría: seguimiento completo de la actividad para el cumplimiento normativo y la supervisión de la seguridad

Alojamiento e infraestructura

  • Alojamiento en la UE: todos los datos se almacenan en centros de datos de la Unión Europea con controles de acceso estrictos
  • Copias de seguridad automáticas: copias cifradas diarias con 30 días de conservación, ampliados a 90 días o más en los planes con Archive-Vault
  • Revisiones de seguridad periódicas: evaluaciones de seguridad periódicas y análisis de vulnerabilidades

Aislamiento entre organizaciones

Todas las consultas a la base de datos se limitan al ámbito de su organización. Los usuarios de una organización no pueden acceder a los datos de otra, aunque compartan el mismo dominio de correo electrónico.

3. Con quién compartimos los datos

No vendemos sus datos. Solo los compartimos con proveedores de confianza necesarios para prestar nuestro servicio:

Proveedores de servicios esenciales

  • Storecove (redes de facturación electrónica): cuando envía o recibe facturas electrónicas a través de PEPPOL, InvoiceNow de Singapur, Chorus Pro de Francia u otras redes, los datos de sus facturas se transmiten por la infraestructura de Storecove, que actúa como nuestro proveedor de punto de acceso de facturación electrónica. Consulte su política de privacidad en storecove.com/privacy
  • Stripe (tramitación de pagos): la información de pago (tarjetas, datos bancarios) la trata Stripe. Nosotros solo recibimos referencias tokenizadas; no almacenamos números de tarjeta completos. Consulte la política de privacidad de Stripe en stripe.com/privacy
  • Infraestructura en la nube: alojamiento y almacenamiento cifrados con proveedores radicados en la UE, amparados por estrictos contratos de encargo del tratamiento y por cláusulas contractuales tipo conformes con el RGPD
  • Servicio de correo electrónico: los correos transaccionales (justificantes, notificaciones, restablecimientos de contraseña) se envían a través de proveedores de infraestructura de correo sujetos a contratos de encargo del tratamiento

Comunicaciones exigidas por ley

Podremos comunicar datos cuando la ley lo exija (resolución judicial, requerimiento o solicitud de la administración tributaria), siempre con la habilitación legal correspondiente. Se lo notificaremos salvo que la ley lo prohíba.

Transferencias internacionales

De forma predeterminada, los datos se alojan en centros de datos de la UE. Si algún dato se transfiere fuera del Espacio Económico Europeo (por ejemplo, a subencargados o a servicios de soporte), aplicamos garantías admitidas por el RGPD: cláusulas contractuales tipo, decisiones de adecuación o protecciones equivalentes. El acceso se limita a lo estrictamente necesario.

4. Conservación de los datos y su control sobre ellos

Conservación según el plan

  • Planes sin Archive-Vault: almacenamiento operativo únicamente. Sin garantía de archivado a largo plazo. Al cancelar la cuenta o reducir de plan, dispone de un periodo de gracia de 30 días para exportar sus datos. Transcurridos esos 30 días, los datos pueden suprimirse de forma definitiva.
  • Planes con Archive-Vault: incluyen Archive-Vault, con conservación garantizada de 10 años, almacenamiento con detección de manipulaciones y exportaciones listas para auditoría. Al cancelar, dispone de un plazo de exportación de 90 días. El archivado ampliado está disponible a petición.
  • Conservación legal: si está sujeto a obligaciones legales de conservación (por ejemplo, de 7 a 10 años para las facturas), en los planes sin Archive-Vault sigue siendo usted el responsable de cumplirlas. Archive-Vault (en los planes que lo incluyen) ofrece un archivado a largo plazo diseñado para apoyar el cumplimiento de dichas obligaciones.

Sus derechos (RGPD)

Usted tiene derecho a:

  • Acceso: solicitar una copia de todos los datos personales que conservamos sobre usted
  • Rectificación: corregir datos inexactos o incompletos
  • Supresión: solicitar la eliminación de sus datos (sin perjuicio de las obligaciones legales de conservación)
  • Portabilidad: exportar sus datos en formatos estándar (JSON, CSV, PDF, UBL XML)
  • Limitación: restringir el tratamiento de sus datos en determinadas circunstancias
  • Oposición: oponerse al tratamiento basado en el interés legítimo
  • Retirada del consentimiento: retirar en cualquier momento el consentimiento otorgado para funciones opcionales
  • Reclamación: presentar una reclamación ante la autoridad de protección de datos de su país

Para ejercer sus derechos: escriba a privacy@encryptinvoice.com o a dpo@encryptinvoice.com. Responderemos en el plazo de un mes (prorrogable en dos meses adicionales cuando la solicitud sea compleja, en cuyo caso se lo comunicaremos) y podremos verificar su identidad por motivos de seguridad.

Notificación de violaciones de seguridad

Si se produce una violación de la seguridad que afecte a sus datos personales, se lo notificaremos sin dilación indebida y, cuando la ley lo exija, en un plazo de 72 horas desde que tengamos constancia de ella. Le explicaremos la naturaleza de la violación, sus consecuencias probables y las medidas de mitigación adoptadas.

5. Cookies, seguimiento y marketing

Solo cookies esenciales

Utilizamos cookies esenciales para:

  • La autenticación y la gestión de la sesión
  • La seguridad y la prevención del fraude (tokens CSRF)
  • Recordar sus preferencias (idioma, modo oscuro, zona horaria)

Analítica respetuosa con la privacidad: utilizamos una solución de analítica autoalojada para entender cómo se usa nuestra plataforma y mejorar la experiencia de usuario. Nuestra analítica respeta las cabeceras «Do Not Track» y no rastrea identificadores personales de usuario.

No utilizamos: cookies publicitarias, píxeles de seguimiento ni herramientas comerciales de analítica de terceros (Google Analytics, Facebook Pixel, etc.).

Comunicaciones comerciales

Podremos enviarle novedades del producto, anuncios de funciones y contenido formativo si así lo autoriza. Puede darse de baja en cualquier momento mediante el enlace incluido en cada correo o poniéndose en contacto con el soporte.

6. Información adicional

Privacidad de los menores

EncryptInvoice es una herramienta profesional que no está destinada a menores de 18 años. No recopilamos conscientemente datos de menores.

Modificaciones de esta política

Podremos actualizar esta Política de privacidad para reflejar cambios en nuestras prácticas o en las exigencias legales. Los cambios significativos se comunicarán por correo electrónico y se mostrarán de forma destacada en nuestra plataforma. El uso continuado tras los cambios implica su aceptación.

Contacto y responsable del tratamiento

Responsable del tratamiento: Soatdev IT Consulting SRL

Dirección: Leopold de Waelplaats 28, Antwerpen

IVA: BE1014.369.580

Registro: BE1014.369.580

Delegado de protección de datos: dpo@encryptinvoice.com

Consultas sobre privacidad: privacy@encryptinvoice.com

Soporte general: support@encryptinvoice.com

Nota: EncryptInvoice es un producto de Soatdev IT Consulting SRL.

Autoridad de control: puede presentar reclamaciones ante la autoridad de protección de datos de su país o ante la Autoridad de Protección de Datos belga (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Bruselas, dataprotectionauthority.be.

¿Preguntas sobre su privacidad?

Nuestro delegado de protección de datos está aquí para ayudarle a entender sus derechos y cómo protegemos sus datos.

Usamos cookies y analíticas respetuosas con tu privacidad

Usamos cookies esenciales para la autenticación y analíticas respetuosas con la privacidad (autoalojadas, respetan Do Not Track). Sin publicidad ni rastreo de terceros. Más información en nuestra Política de privacidad