← Volver a FactoLegal
Política de Privacidad
Última actualización: agosto 2026
1. Responsable del tratamiento
- Identidad: Brais Pérez Lorenzo (autónomo)
- NIF: 45144062F
- Dirección: Rúa do Progreso 28, 32003 Ourense
- Email de contacto: privacidad@factolegal.es
2. Datos que tratamos
| Categoría | Datos | Finalidad |
| Registro de usuario |
Nombre, email, contraseña (cifrada) |
Crear y gestionar tu cuenta |
| Datos fiscales de empresa |
NIF, razón social, dirección, provincia |
Emisión de facturas y cumplimiento Veri*factu |
| Datos de clientes |
NIF, razón social, dirección de los receptores |
Emisión de facturas a terceros |
| Registros de facturación |
Importes, conceptos, huellas SHA-256, fechas |
Cumplimiento legal (RD 1007/2023) y envío a la AEAT |
| Registros de auditoría |
Acciones del usuario, timestamps, IP |
Trazabilidad y seguridad del sistema |
3. Base legal
- Ejecución del contrato (art. 6.1.b RGPD): para prestar el servicio de facturación contratado.
- Obligación legal (art. 6.1.c RGPD): conservación de registros fiscales conforme al RD 1007/2023, la LGT y el Código de Comercio.
- Interés legítimo (art. 6.1.f RGPD): seguridad del sistema y prevención de fraude.
4. Conservación de datos
- Registros de facturación: mínimo 4 años (prescripción tributaria, LGT) y 6 años (obligación mercantil, art. 30 Código de Comercio).
- Datos de cuenta: mientras la cuenta esté activa, más el plazo legal de conservación.
- Registros de auditoría: 6 años desde su generación.
5. Destinatarios de los datos
- Agencia Estatal de Administración Tributaria (AEAT): los registros de facturación se remiten al servicio Veri*factu conforme a la normativa. Esto es una obligación legal, no una decisión comercial.
- Supabase, Inc. (infraestructura): alojamiento de la base de datos en servidores de la Unión Europea (región eu-west, Irlanda). Supabase actúa como encargado del tratamiento conforme al art. 28 RGPD.
- Stripe, Inc. (pagos): procesamiento de pagos con tarjeta. Stripe cumple con PCI DSS Nivel 1 y opera bajo las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea para transferencias a EE.UU.
- No vendemos ni cedemos datos a terceros con fines comerciales.
5bis. Transferencias internacionales
Nuestros principales proveedores de infraestructura (Supabase y Stripe) son empresas estadounidenses. El tratamiento de datos se realiza en servidores ubicados en la UE siempre que es posible:
- Supabase: base de datos alojada en la región eu-west (Irlanda). Los datos de facturación no salen de la UE.
- Stripe: los datos de pago pueden transferirse a EE.UU. al amparo de las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea (Decisión 2021/914) y del EU-US Data Privacy Framework.
No se realizan otras transferencias internacionales de datos personales.
6. Derechos del interesado
Puedes ejercer los siguientes derechos enviando un email a privacidad@factolegal.es:
- Acceso: conocer qué datos personales tratamos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: solicitar la eliminación de tus datos cuando ya no sean necesarios.
- Portabilidad: recibir tus datos en formato estructurado (JSON, CSV).
- Limitación: solicitar la restricción del tratamiento en determinadas circunstancias.
- Oposición: oponerte al tratamiento basado en interés legítimo.
- Retirada del consentimiento: cuando el tratamiento se base en tu consentimiento (art. 7.3 RGPD), puedes retirarlo en cualquier momento sin que afecte a la licitud del tratamiento previo.
Para verificar tu identidad, podremos solicitarte una copia del DNI/NIF únicamente cuando exista duda razonable sobre la misma (considerando 64 RGPD). Responderemos a tu solicitud en el plazo máximo de 1 mes desde su recepción (art. 12.3 RGPD), prorrogable a 2 meses adicionales en caso de solicitudes complejas o numerosas, informándote de la prórroga dentro del primer mes.
Nota importante: Los registros de facturación ya remitidos a la AEAT no pueden eliminarse, ya que su conservación es una obligación legal. Solo pueden corregirse mediante facturas rectificativas.
7. Seguridad
Aplicamos medidas técnicas y organizativas conformes al estado de la técnica: cifrado en tránsito (TLS), cifrado en reposo (AES-256), autenticación con tokens, Row Level Security en base de datos, y registros de auditoría inalterables.
8. Decisiones automatizadas y elaboración de perfiles
FactoLegal no realiza decisiones basadas únicamente en el tratamiento automatizado de datos, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre el Usuario o le afecten significativamente de modo similar (art. 22 RGPD).
9. Delegado de Protección de Datos
Dado el volumen y naturaleza actual del tratamiento de datos, FactoLegal no está obligada a designar un Delegado de Protección de Datos (art. 37 RGPD). No obstante, cualquier consulta sobre protección de datos puede dirigirse a privacidad@factolegal.es.
10. Autoridad de control
Si consideras que tus derechos no han sido debidamente atendidos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid.
11. Cookies
Para información detallada sobre las cookies que utilizamos, consulta nuestra Política de Cookies.