Política de privacidad (Datenschutzerklärung)
Información sobre el tratamiento de datos personales según el DSGVO (RGPD)
Versión del 9 de septiembre de 2026
El DSGVO (Datenschutz-Grundverordnung) es el nombre alemán del Reglamento General de Protección de Datos (RGPD). Citamos los artículos con su numeración original para que pueda contrastarlos.
1. Responsable del tratamiento
Responsable en el sentido del DSGVO (RGPD):
Mentora Technologies UG (haftungsbeschränkt)
c/o Jamie Lee Faber
Schildhornstraße 73
12163 Berlin
Correo electrónico: [email protected]
2. Recogida y almacenamiento de datos personales
Al visitar nuestro sitio web se recogen automáticamente los siguientes datos, que son técnicamente necesarios para mostrar el sitio:
- Dirección IP (anonimizada)
- Fecha y hora de la solicitud
- Página o URL solicitada
- Navegador y sistema operativo utilizados
- URL de procedencia (referrer)
Base jurídica: Art. 6 Abs. 1 lit. f DSGVO (interés legítimo en la puesta a disposición técnica del sitio web).
3. Registro y cuenta de usuario
Para utilizar nuestro programa de contabilidad es necesario registrarse. Para ello se recogen los siguientes datos:
- Nombre
- Dirección de correo electrónico
- Contraseña (almacenada cifrada con bcrypt, 12 rondas)
- Nombre de la empresa (opcional)
Base jurídica: Art. 6 Abs. 1 lit. b DSGVO (ejecución del contrato).
4. Datos contables
En el marco del uso de nuestro programa se tratan los siguientes datos:
- Facturas y abonos (incluidos datos de clientes, importes y descripciones de las prestaciones)
- Gastos y comprobantes (incluidas las imágenes y PDF subidos)
- Datos bancarios (IBAN, BIC) para la facturación
- Datos fiscales (USt-IdNr., Steuernummer, Finanzamt)
Todos los datos contables se almacenan estrictamente separados por organización. Ningún usuario tiene acceso a los datos de otra organización.
Base jurídica: Art. 6 Abs. 1 lit. b DSGVO (ejecución del contrato) y Art. 6 Abs. 1 lit. c DSGVO (obligación legal, p. ej. conservación siguiendo la GoBD, los principios alemanes de contabilidad electrónica ordenada).
5. Cookies
Nuestro sitio web utiliza cookies técnicamente necesarias, imprescindibles para el funcionamiento del sitio y que pueden establecerse sin consentimiento (§ 25 Abs. 2 Nr. 2 TDDDG, la ley alemana de protección de datos en telecomunicaciones y servicios digitales).
| Cookie | Finalidad | Duración | Base jurídica |
|---|---|---|---|
| next-auth.session-token | Autenticación: contiene la sesión cifrada (JWT). Se establece tras iniciar sesión y permite el acceso al área protegida. | Sesión / 30 días | Necesaria (§ 25 Abs. 2 Nr. 2 TDDDG) |
| next-auth.csrf-token | Protección CSRF: evita ataques de falsificación de petición en sitios cruzados al iniciar sesión y en los formularios. | Sesión | Necesaria (§ 25 Abs. 2 Nr. 2 TDDDG) |
| next-auth.callback-url | URL de redirección: guarda la página de destino tras un inicio de sesión correcto. | Sesión | Necesaria (§ 25 Abs. 2 Nr. 2 TDDDG) |
Las cookies marcadas como «necesarias» son imprescindibles para el funcionamiento del sitio y no pueden desactivarse. No contienen datos personales en texto claro: el token de sesión es un JWT cifrado.
6. Conexión bancaria
La conexión de cuentas bancarias es opcional y sirve exclusivamente para importar automáticamente los movimientos, de modo que puedan mostrarse en el programa y registrarse como gastos. La conexión puede revocarse en cualquier momento en los ajustes.
La conexión se realiza a través de finAPI, un prestador tercero independiente con licencia conforme a la PSD2 que actúa como encargado del tratamiento en el sentido del Art. 28 DSGVO y obtiene los datos bancarios a través de su propia infraestructura. Sus credenciales de banca en línea las introduce usted directamente en su banco; nunca se almacenan en nuestra aplicación.
- finAPI: servicio de pago con licencia y supervisión de la BaFin (autoridad alemana de supervisión financiera): servicio de información sobre cuentas y de iniciación de pagos, prestador tercero según la PSD2. El acceso al banco se realiza mediante un formulario web alojado por finAPI (SCA). Los movimientos obtenidos se almacenan temporalmente, además, cifrados en nuestra base de datos.
Encargado del tratamiento:
- finAPI GmbH: Adams-Lehmann-Straße 44, 80797 München, Alemania. Servicio de pago con licencia de la BaFin (información sobre cuentas e iniciación de pagos). Tratamiento de datos dentro de la UE; existe un contrato de encargo de tratamiento según el Art. 28 DSGVO.
Base jurídica: Art. 6 Abs. 1 lit. a DSGVO (consentimiento). La conexión puede revocarse en cualquier momento en los ajustes.
7. Asistente de IA (Claude a través de Amazon Bedrock, UE)
Nuestro programa incluye un asistente contable basado en IA, construido sobre Anthropic Claude. El tratamiento de sus contenidos por la IA se realiza exclusivamente a través de Amazon Web Services (AWS) Bedrock dentro de la UE, mediante un perfil de inferencia de la UE con región principal en Fráncfort (eu-central-1); para garantizar la capacidad, el tratamiento puede distribuirse a otros centros de datos de AWS dentro de la UE. Sus datos no salen de la UE para el tratamiento por IA.
En Amazon Bedrock, AWS es el encargado del tratamiento. El modelo de lenguaje lo proporciona Anthropic, pero lo opera AWS en la UE: Anthropic no recibe sus contenidos.
- Los mensajes del chat y los comprobantes subidos se transmiten a AWS Bedrock dentro de la UE (perfil de inferencia de la UE) para su tratamiento por IA
- AWS garantiza de forma vinculante para Amazon Bedrock: «Amazon Bedrock doesn’t store or log your prompts and completions. Amazon Bedrock doesn’t use your prompts and completions to train any AWS models and doesn’t distribute them to third parties.» El tratamiento se realiza sin estado (stateless)
- Ni AWS ni Anthropic utilizan sus datos para entrenar modelos de IA
- Modelos utilizados: Anthropic Claude (Haiku 4.5; para el chat, en su caso, Sonnet 4.6) a través de Amazon Bedrock
- Las imágenes subidas en el chat se guardan solo temporalmente y se eliminan en cuanto no quedan asignadas a ningún gasto
- Los comprobantes permanentes (tras asignarse a un gasto) se almacenan de forma duradera en nuestro servidor
- Los historiales del chat se guardan en nuestra base de datos vinculados a la organización
Encargados del tratamiento:
- Amazon Web Services EMEA SARL, Luxemburgo (tratamiento por IA a través de Amazon Bedrock dentro de la UE, región principal Fráncfort)
- Anthropic, PBC, EE. UU. (puesta a disposición del modelo a través de AWS Bedrock)
Base jurídica: Art. 6 Abs. 1 lit. b DSGVO (ejecución del contrato). Con AWS existe un contrato de cliente de AWS; las AWS Service Terms incluyen el AWS GDPR Data Processing Addendum (contrato de encargo de tratamiento en el sentido del Art. 28 DSGVO) y las cláusulas contractuales tipo de la UE (Decisión de Ejecución (UE) 2021/914), que se aplican automáticamente. AWS está certificada según ISO 27001, SOC 2 Type II y BSI C5. Más información: AWS GDPR Center • Anthropic Trust Center
8. Envío de correo electrónico
Las facturas y los documentos pueden enviarse por correo electrónico directamente desde el programa; también los correos transaccionales (código de verificación, invitaciones, restablecimiento de contraseña) se envían por esta vía. Para ello utilizamos el servicio de envío Resend (Resend, Inc., EE. UU.). Las direcciones de correo de los destinatarios se utilizan exclusivamente para el envío correspondiente y no se guardan con fines de marketing.
Base jurídica: Art. 6 Abs. 1 lit. b DSGVO (ejecución del contrato).
9. Procesamiento de pagos (Mollie)
Para la gestión de las suscripciones de pago utilizamos el proveedor de servicios de pago Mollie B.V., Keizersgracht 126, 1015 CW Ámsterdam, Países Bajos. Mollie trata los datos necesarios para el pago y la facturación de su suscripción (p. ej. nombre, dirección de facturación, medio de pago, importe, estado de la transacción).
Los datos completos de la tarjeta o de la cuenta se almacenan exclusivamente en Mollie y no en nuestros sistemas. Nosotros recibimos únicamente la información necesaria para la ejecución del contrato, como el estado del pago y una referencia de pago.
Base jurídica: Art. 6 Abs. 1 lit. b DSGVO (ejecución del contrato). Más información en la política de privacidad de Mollie.
10. Almacenamiento de datos y seguridad
- Todos los datos se almacenan en una base de datos MongoDB en un servidor propio dedicado en Alemania
- La base de datos se ejecuta localmente en ese mismo servidor: sin proveedor externo de base de datos en la nube, la base de datos no sale del servidor alemán
- Las contraseñas se almacenan con hash bcrypt (12 rondas): no tenemos acceso a contraseñas en texto claro
- La conexión con el sitio web está cifrada con TLS/SSL de principio a fin (HTTPS)
- Los tokens de API para las conexiones bancarias se guardan cifrados en la base de datos
- Los archivos subidos reciben nombres aleatorios para protegerlos frente a accesos no autorizados
- Un límite de peticiones protege el inicio de sesión y el registro frente a ataques de fuerza bruta
11. Plazos de conservación
Los datos contables están sujetos a los plazos legales de conservación alemanes:
- 10 años: facturas, comprobantes contables, cierres anuales (§ 147 AO, § 257 HGB)
- 6 años: correspondencia comercial y demás documentación con relevancia fiscal
- Cuentas de usuario: se eliminan en un plazo de 30 días desde la baja de la cuenta, siempre que no exista una obligación legal de conservación
12. Sus derechos
Usted tiene los siguientes derechos respecto a sus datos personales:
- Acceso (Art. 15 DSGVO): qué datos guardamos sobre usted
- Rectificación (Art. 16 DSGVO): corrección de datos inexactos
- Supresión (Art. 17 DSGVO): eliminación de sus datos, siempre que no exista obligación de conservación
- Limitación (Art. 18 DSGVO): limitación del tratamiento
- Portabilidad (Art. 20 DSGVO): exportación de sus datos en un formato legible por máquina
- Oposición (Art. 21 DSGVO): oposición al tratamiento
Para ejercer sus derechos, escríbanos a [email protected].
13. Derecho de reclamación
Usted tiene derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos si considera que el tratamiento de sus datos infringe el DSGVO (RGPD). Es competente la autoridad de control del estado federado (Bundesland) en el que se encuentra la sede de nuestra empresa.
14. No cesión a terceros
No cedemos sus datos a terceros, salvo que:
- usted haya dado su consentimiento expreso (p. ej. conexión bancaria),
- exista una obligación legal (p. ej. una comprobación de la administración tributaria),
- la cesión sea necesaria para la ejecución del contrato (p. ej. envío de correo electrónico, tratamiento por IA).
15. Modificaciones
Nos reservamos el derecho de adaptar esta política de privacidad a cambios en la situación jurídica o en nuestro servicio. La versión vigente se encuentra siempre en esta página.