Política de privacidad
Última actualización: julio de 2025
Plio está diseñada respetando tu privacidad. Nunca vendemos ni cedemos tus datos personales. Esta política explica qué datos recopilamos, por qué y cómo los protegemos.
1. Responsable del tratamiento
En el sentido del RGPD (Reglamento UE 2016/679), el responsable del tratamiento es:
- Identidad: [COMPLETAR — Nombre, forma jurídica]
- Dirección: [COMPLETAR]
- Registro: [COMPLETAR]
- Email: [email protected]
Delegado de Protección de Datos (DPO): [COMPLETAR — o indicar si no es obligatorio]
2. Datos recopilados
a) Datos de autenticación
- Correo electrónico y nombre (de Google o introducidos al registrarse).
- UID único de Firebase.
- Fecha y hora de aceptación de las condiciones y esta política.
b) Datos financieros (entrada manual)
- Cuentas (nombre, tipo, saldo inicial).
- Transacciones (importe, fecha, categoría, nota opcional).
- Categorías y grupos personalizados.
- Transacciones recurrentes programadas (frecuencia, importe, fechas).
- Preferencias de visualización (moneda, idioma, tema).
c) Datos bancarios Open Banking (Premium)
- Historial de transacciones bancarias (importes, fechas, conceptos).
- IBAN enmascarado y nombre de la cuenta.
- Metadatos de consentimiento PSU.
Importante: tus credenciales bancarias nunca son recopiladas ni almacenadas por Plio.
d) Datos técnicos
- Token FCM para las notificaciones push.
- Marcas de tiempo de inicio de sesión (estadísticas internas anónimas).
e) Datos de suscripción
- Estado de la suscripción e identificador de entitlement, gestionados por RevenueCat Inc.
3. Finalidades y base jurídica del tratamiento
- Autenticación y seguridad de la cuenta — Ejecución del contrato (art. 6.1.b RGPD).
- Funciones de gestión presupuestaria (transacciones, cuentas, análisis…) — Ejecución del contrato.
- Conexión bancaria Open Banking — Consentimiento del usuario (art. 6.1.a RGPD), revocable en cualquier momento.
- Notificaciones push — Consentimiento del usuario.
- Gestión de la suscripción Premium — Ejecución del contrato.
- Estadísticas de uso anónimas — Interés legítimo (mejora del servicio).
Tus datos nunca se utilizan con fines publicitarios, ni se venden ni se ceden a terceros.
4. Destinatarios y subencargados
Se han firmado Acuerdos de Tratamiento de Datos (DPA) conformes al RGPD con los siguientes subencargados:
| Servicio | Función | Empresa | País |
|---|---|---|---|
| Firebase Authentication | Autenticación | Google LLC | EE.UU. |
| Cloud Firestore | Base de datos | Google LLC | EE.UU. |
| Firebase Cloud Functions | Backend / proxy Open Banking | Google LLC | EE.UU. |
| Firebase Cloud Messaging | Notificaciones push | Google LLC | EE.UU. |
| Enable Banking | Agregación bancaria (AISP) | Enable Banking Oy | Finlandia (UE) |
| RevenueCat | Gestión de suscripciones | RevenueCat Inc. | EE.UU. |
| Apple App Store | Distribución iOS y pagos | Apple Inc. | EE.UU. |
| Google Play | Distribución Android y pagos | Google LLC | EE.UU. |
Ningún otro tercero tiene acceso a tus datos personales.
5. Transferencias internacionales de datos
Google LLC, RevenueCat Inc. y Apple Inc. están establecidos en EE.UU. Las transferencias están protegidas por las cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea (art. 46 RGPD). Enable Banking Oy está en Finlandia (UE): no hay transferencias fuera de la UE. Para obtener copia de las garantías aplicables: [email protected].
6. Período de conservación
- Datos de cuenta y financieros: durante la vigencia de la cuenta + 30 días tras la eliminación.
- Token FCM: eliminado al desactivar las notificaciones o al eliminar la cuenta.
- Datos Open Banking: eliminados al revocar el consentimiento o al eliminar la cuenta.
- Datos RevenueCat: sujetos a la política de conservación de RevenueCat.
- Registros de acceso: máximo 12 meses.
7. Seguridad de los datos
- Cifrado en tránsito: HTTPS/TLS en todas las comunicaciones.
- Cifrado en reposo: cifrado nativo de Google Cloud (Firestore).
- Control de acceso: reglas de seguridad de Firestore — cada usuario solo accede a sus propios datos.
- Autenticación: Firebase Auth (hash de contraseñas, protección contra fuerza bruta).
- Claves RSA Open Banking: almacenadas en Firebase Secret Manager.
8. Tus derechos (RGPD)
De acuerdo con el RGPD, dispones de los siguientes derechos:
- Acceso: obtener una copia de tus datos personales.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: mediante Ajustes → Eliminar mi cuenta en la aplicación.
- Portabilidad: recibir tus datos en formato estructurado.
- Oposición: a tratamientos basados en interés legítimo.
- Retirada del consentimiento: para notificaciones push y Open Banking, en cualquier momento.
Para ejercer tus derechos (excepto supresión, disponible en la app): [email protected]. También puedes presentar una reclamación ante la autoridad supervisora de tu país (en España: AEPD).
9. Almacenamiento local y cookies
Plio no utiliza cookies publicitarias ni de rastreo. El almacenamiento local (localStorage, IndexedDB, caché PWA) se usa únicamente para el funcionamiento sin conexión y para recordar tus preferencias de visualización (tema, idioma). Estos datos permanecen en tu dispositivo y no se comparten con terceros.
10. Menores de edad
Plio está destinada a adultos mayores de 18 años. Si tienes conocimiento de que un menor ha creado una cuenta, contáctanos en [email protected] para proceder a su eliminación.
11. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en el servicio o en los requisitos legales. Ante cambios sustanciales, serás notificado mediante la aplicación o por correo electrónico. La fecha de la última actualización figura en la parte superior de esta página.
12. Contacto
- Email: [email protected]
- Correo postal: [COMPLETAR — Dirección postal]
Responderemos a cualquier solicitud en un plazo máximo de 30 días.