Documento legal
Política de privacidad
Esta aplicación ve cuánto gastas cada mes y en qué. Es información sensible, y el resumen honesto es corto: lo que nos das se queda aquí, no lo vendemos, y puedes llevártelo o borrarlo entero cuando quieras.
Última actualización: 2 de octubre de 2026
Borrador pendiente de revisión legal. Este texto describe con exactitud lo que el sistema hace hoy, y por eso sirve como base sólida. Pero no lo ha revisado ningún abogado y quedan datos de la sociedad por rellenar. Antes de abrir el servicio al público tiene que revisarlo un profesional.
1.Quién trata tus datos
El responsable del tratamiento es [Razón social], con NIF [NIF] y domicilio en [dirección postal].
Para cualquier cuestión sobre privacidad, incluido el ejercicio de tus derechos, escribe a [privacidad@recorta.app].
2.Qué datos tratamos y de dónde salen
Solo hay cinco orígenes posibles, y en los cinco decides tú:
- Tu cuenta. Correo electrónico, contraseña (guardada con bcrypt, nunca en claro ni de forma reversible), y opcionalmente tu nombre. También país, idioma, moneda y zona horaria, que sirven para formatear importes y calcular fechas.
- Los gastos que registras. Nombre del servicio, importe, periodicidad, fecha de renovación, plan contratado y el uso que declaras que le das. Los añades tú, a mano o eligiéndolos de una lista.
- Lo que importas. Si pegas líneas de tu extracto o subes un CSV, el texto se procesa en memoria y se descarta: no se guarda el extracto. De la importación queda el nombre del fichero, cuántas líneas tenía y cuántas se aprovecharon, además de los gastos concretos que hayas confirmado.
- Los recibos que reenvías. Si activas tu dirección personal (del tipo
tu-token@in.localhost), de cada mensaje que nos mandes guardamos el remitente, el asunto, la fecha y el importe detectado. El cuerpo del mensaje no se almacena en ningún momento: se analiza al vuelo y se descarta. - Tu factura de la luz. Si nos das el código QR o el enlace al comparador de la CNMC que llevan todas las facturas, guardamos lo que contiene: código postal, potencia contratada y máxima usada, consumos, precios, importes, fechas del periodo y del contrato, y el código de tu comercializadora. No guardamos el CUPS, el código que identifica tu punto de suministro: solo una huella irreversible para saber qué facturas son de la misma vivienda. Si nos das una foto del QR o el PDF de la factura, se lee en tu propio dispositivo y ni la imagen ni el PDF llegan a nuestros servidores: solo lo que dice el código QR.
Además, por el propio funcionamiento del servicio se generan datos técnicos: registros de seguridad con tu IP y navegador ante acciones sensibles (inicio de sesión, borrado de cuenta), un contador de intentos por IP para frenar ataques de fuerza bruta, un registro de los correos que te enviamos para no mandarte el mismo dos veces, y eventos de uso anónimos por pantalla para saber dónde se atasca la gente. También contamos cuántas veces se ve cada página al día y de dónde llega la gente (Google, una red social, directamente…): solo esos contadores, sin cookies, sin IP y sin nada que permita saber quién la ha visto.
3.Lo que NO tratamos
- No pedimos ni almacenamos credenciales bancarias. No hay conexión con tu banco, ni siquiera opcional. No existe en el sistema ningún sitio donde guardar esos datos.
- No accedemos a tu correo. No usamos permisos de Gmail, Outlook ni de ningún otro proveedor. Eres tú quien reenvía lo que quiere que veamos.
- No guardamos números de tarjeta ni de cuenta. De un medio de pago solo registramos un nombre que tú le pones («Visa del BBVA») y, si acaso, los cuatro últimos dígitos si decides escribirlos.
- No usamos analítica de terceros ni publicidad. No hay scripts externos en las páginas. Por eso no verás un banner de cookies: no hay nada que consentir.
4.Para qué los usamos y con qué base jurídica
| Tratamiento | Base jurídica (RGPD) | Conservación |
|---|---|---|
| Prestar el servicio: cuenta, análisis de tu gasto, recomendaciones, guías y seguimiento de bajas | Ejecución del contrato (art. 6.1.b) | Mientras tengas la cuenta abierta |
| Enviarte los avisos que has activado: renovaciones, fin de pruebas, plazos de preaviso | Ejecución del contrato (art. 6.1.b), configurable por ti en cualquier momento | Registro de envío: 12 meses |
| Seguridad: registros de acceso, límite de intentos, prevención de abuso | Interés legítimo (art. 6.1.f) | Registros de seguridad: 12 meses. Contadores de intentos: horas. Enlaces para recuperar la contraseña o confirmar el correo: 30 días después de caducar |
| Analizar tu factura de la luz: potencia que te sobra, servicios añadidos, cambios de precio y enlace al comparador oficial | Ejecución del contrato (art. 6.1.b) | Mientras tengas la cuenta abierta. Puedes borrar cada factura cuando quieras |
| Procesar los recibos que nos reenvías para proponerte gastos ya detectados | Ejecución del contrato (art. 6.1.b) | Remitente, asunto e importe: 24 meses. El cuerpo del mensaje, nunca |
| Mejorar el producto con métricas de uso agregadas y sin identificar a nadie | Interés legítimo (art. 6.1.f) | 24 meses |
| Redactar textos con inteligencia artificial (resúmenes y recomendaciones), solo si está habilitada | Ejecución del contrato (art. 6.1.b) | No se conserva nada fuera de tu cuenta |
| Cumplir obligaciones legales y atender reclamaciones | Obligación legal (art. 6.1.c) | Los plazos que marque la ley aplicable |
5.Con quién los compartimos
No vendemos datos personales a nadie, ni los cedemos con fines publicitarios. Solo intervienen los proveedores estrictamente necesarios para que el servicio funcione, y todos actúan como encargados del tratamiento:
- Alojamiento y base de datos: [proveedor], con servidores en [región].
- Envío y recepción de correo: el proveedor que gestiona los avisos y la dirección a la que reenvías tus recibos ([Resend, Inc.], Estados Unidos).
- Modelo de lenguaje: Anthropic PBC (Estados Unidos), únicamente si la función de inteligencia artificial está activada. Lo que se le envía es un resumen ya calculado de tu gasto: nombres de servicios, importes, categorías y fechas de renovación. No se envía tu correo, ni tu nombre, ni ningún identificador que permita saber de quién son esas cifras. Y no se usa para entrenar modelos.
Los proveedores de Estados Unidos implican una transferencia internacional, amparada en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y en las garantías adicionales que cada uno acredite.
6.Decisiones automatizadas
El sistema analiza tus datos de forma automática para señalarte gastos que podrías recortar. Ninguna de esas conclusiones produce efectos jurídicos ni te afecta significativamente: son sugerencias, y no hacen nada por sí solas. Nadie va a cancelar, contratar ni negociar nada en tu nombre. Cada acción la decides y la ejecutas tú.
Las cifras las calcula un motor determinista sobre tus propios datos. Cuando la inteligencia artificial interviene, solo redacta: no calcula importes ni ahorros.
7.Cuánto tiempo conservamos todo
Mientras tengas la cuenta. Si la borras, se elimina en cascada todo lo asociado: gastos, cargos, importaciones, alertas, análisis, bajas, correos recibidos y facturas de la luz. No se guarda copia en la sombra.
Solo puede sobrevivir el registro de seguridad de acciones sensibles, desvinculado de ti (queda el hecho, no la persona), y las métricas de uso agregadas, que no permiten identificarte.
8.Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar los consentimientos que hayas dado.
Dos de ellos no hace falta ni pedirlos: en Exportar te descargas todos tus datos en JSON y CSV, y en Ajustes borras la cuenta entera. Para el resto, escribe a la dirección de contacto del punto 1.
Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
9.Seguridad
Las contraseñas se guardan con bcrypt, un algoritmo lento por diseño para encarecer los ataques por fuerza bruta. No se guardan en claro y no se pueden revertir. La sesión viaja en una cookie que el JavaScript de la página no puede leer, firmada y con caducidad. En producción todo el tráfico va cifrado.
Tu dirección personal de reenvío funciona como una credencial: quien la conozca puede meter recibos en tu cuenta. Por eso es imposible de adivinar y puedes regenerarla cuando quieras desde Ajustes; la anterior deja de funcionar al instante.
Ningún sistema es infalible. Si se produjera una brecha con riesgo para tus derechos, te lo comunicaríamos y lo notificaríamos a la autoridad de control en los plazos legales.
10.Cookies
Solo una: la de sesión, que es la que te mantiene identificado tras iniciar sesión. Es técnicamente imprescindible, dura 30 días y no requiere consentimiento. No hay cookies de analítica, de publicidad ni de terceros.
11.Cambios en esta política
Si cambia algo relevante, se actualiza la fecha de arriba y, cuando el cambio afecte a cómo tratamos tus datos, te avisamos por correo antes de que entre en vigor.
Ver también los términos del servicio.