Política de privacidad
Última actualización: octubre de 2026
1. Responsable del tratamiento
| Responsable | MULTIPLE BRAND (FZE) |
| Número de licencia | 23149 (SAIF Zone, Sharjah, Emiratos Árabes Unidos) |
| Domicilio | Saif Office Q1-04-139/B, Sharjah, U.A.E. |
| Representante | Angel Luis Cano Riofrio |
| info@facturasmartpro.com |
2. Dos papeles distintos, según de quién sean los datos
Conviene distinguirlos porque las obligaciones no son las mismas:
- Datos del Usuario (quien contrata: su nombre, su email, sus datos fiscales y de pago). Sobre estos, MULTIPLE BRAND (FZE) es responsable del tratamiento.
- Datos que el Usuario introduce sobre terceros (sus clientes y proveedores: nombre, NIF, dirección, importes). Sobre estos, el Usuario es el responsable y MULTIPLE BRAND (FZE) actúa como encargado del tratamiento conforme al artículo 28 del RGPD: los tratamos únicamente para prestar el Servicio, siguiendo sus instrucciones, sin usarlos para ninguna finalidad propia y con el deber de confidencialidad de nuestro personal y de nuestros proveedores.
La aceptación de estas condiciones vale como contrato de encargo del tratamiento entre el Usuario y MULTIPLE BRAND (FZE) a los efectos del citado artículo 28.
3. Datos que recopilamos
3.1 Datos facilitados por el Usuario
| Categoría | Datos | Finalidad |
|---|---|---|
| Identificación | Nombre, apellidos, email | Gestión de la cuenta |
| Fiscal | NIF/CIF, razón social, domicilio | Emisión de facturas y facturación del Servicio |
| Contacto | Teléfono, dirección postal | Comunicaciones |
| Aceptación | Fecha, versión aceptada e IP desde la que se aceptó | Acreditar qué condiciones aceptó el Usuario y cuándo |
| Pago | Datos de pago, gestionados íntegramente por Stripe | Cobro de la suscripción |
3.2 Datos generados por el uso
| Categoría | Datos | Finalidad |
|---|---|---|
| Documentos | Facturas, presupuestos, proyectos y sus líneas | Funcionamiento del Servicio |
| Terceros | Datos de los clientes y proveedores del Usuario | Emisión y registro de documentos |
| Adjuntos | Ficheros y fotografías que el Usuario sube | Archivo documental y extracción de datos |
| Conversaciones | Mensajes intercambiados con el asistente | Prestación del servicio y auditoría de lo que el asistente hizo |
| Técnicos | IP, navegador, dispositivo | Seguridad y mejora |
4. Base legal del tratamiento
| Finalidad | Base legal |
|---|---|
| Prestación del servicio | Ejecución de contrato (art. 6.1.b RGPD) |
| Constancia de la aceptación de las condiciones | Interés legítimo en acreditar el contrato (art. 6.1.f RGPD) |
| Registro y remisión de facturas a la AEAT | Obligación legal (art. 6.1.c RGPD) |
| Facturación del Servicio | Obligación legal (art. 6.1.c RGPD) |
| Comunicaciones comerciales | Consentimiento (art. 6.1.a RGPD) |
| Mejora del servicio y seguridad | Interés legítimo (art. 6.1.f RGPD) |
5. Tratamiento por inteligencia artificial
El asistente y la extracción de datos de documentos funcionan sobre modelos de Anthropic. El contenido que se envía —el texto de la conversación y los documentos que el Usuario sube para extraer sus datos— se transmite cifrado y se procesa para responder a esa petición concreta.
Si el Usuario manda notas de voz al asistente, el audio se transcribe con modelos de OpenAI y no se guarda: en la conversación queda solo el texto de lo dicho. Las respuestas habladas se generan también con OpenAI a partir del texto de la respuesta.
Estos datos no se utilizan para entrenar modelos. El asistente no emite ninguna factura ni realiza ninguna acción con efectos fiscales sin confirmación expresa del Usuario.
6. Destinatarios de los datos
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Neon, Inc. | Base de datos | Fráncfort (UE) |
| Amazon Web Services | Almacenamiento de adjuntos | Irlanda (UE) |
| Hostinger | Servidor de la aplicación | Unión Europea |
| Verifacti | Registro y remisión Veri*factu a la AEAT | España |
| Anthropic, PBC | Modelos de inteligencia artificial | EE. UU. |
| OpenAI | Transcripción y voz del asistente, si el Usuario manda notas de voz | EE. UU. |
| Stripe, Inc. | Procesamiento de pagos | EE. UU. / Irlanda |
| Resend, Inc. | Envío de correo transaccional | EE. UU. / UE |
| Telegram | Canal de mensajería, si el Usuario lo activa | Varios |
La Agencia Estatal de Administración Tributaria recibe los registros de facturación cuando el Usuario tiene activado el envío, por obligación legal y no por decisión nuestra.
7. Transferencias internacionales
La base de datos y los adjuntos —donde está el grueso de la información— permanecen en la Unión Europea. Cuando algún dato se transfiere a Estados Unidos, se hace con las siguientes garantías:
- EU-US Data Privacy Framework para los proveedores certificados.
- Cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea.
8. Plazos de conservación
| Tipo de dato | Plazo |
|---|---|
| Datos de cuenta | Mientras dure la relación, más 30 días para exportar |
| Constancia de la aceptación | Mientras la relación pueda dar lugar a reclamación (plazos de prescripción) |
| Documentos y adjuntos | Mientras dure la cuenta, más 30 días para exportar |
| Registros de facturación Veri*factu | El plazo legalmente exigible, aunque la cuenta se cierre antes |
| Datos fiscales de nuestra propia facturación | 6 años |
| Conversaciones con el asistente | Mientras dure la cuenta |
Los registros de facturación son encadenados e inalterables por exigencia normativa: no se pueden borrar sin destruir la prueba de una facturación ya declarada.
9. Derechos del Usuario
El Usuario tiene derecho a:
- Acceso: obtener confirmación y copia de sus datos.
- Rectificación: corregir datos inexactos.
- Supresión: solicitar la eliminación («derecho al olvido»), con el límite de los plazos legales de conservación.
- Limitación: restringir el tratamiento.
- Portabilidad: recibir sus datos en formato estructurado, algo que además puede hacer por sí mismo y en cualquier momento desde la exportación de cada empresa.
- Oposición: oponerse al tratamiento.
- Retirar el consentimiento en cualquier momento.
Para ejercer sus derechos: info@facturasmartpro.com
10. Reclamación ante la autoridad de control
- España: Agencia Española de Protección de Datos (www.aepd.es).
- Otros países de la Unión Europea: autoridad del país de residencia.
11. Seguridad
- Cifrado en tránsito (TLS 1.2+) y en reposo.
- Contraseñas almacenadas con funciones de derivación de clave; nunca en claro.
- Sesiones guardadas cifradas, sin el testigo en claro en la base de datos.
- Control de acceso: cada usuario solo alcanza las empresas de las que es miembro.
- Copias de seguridad cifradas y verificadas, con copia fuera del servidor.
12. Menores
El Servicio está dirigido exclusivamente a profesionales mayores de 18 años.
13. Cambios en esta política
Notificaremos cualquier cambio material con al menos 30 días de antelación.