En FinanFocus respetamos tu privacidad. Esta política describe qué información recopilamos, cómo la usamos y qué control tienes sobre ella, en cumplimiento del Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
El responsable del tratamiento de tus datos es:
- Titular: Roberto Casabán Climent
- Email de contacto: robertocasaban@gmail.com
- Web: https://net-worth-5f6fa.web.app
2. Qué datos recopilamos
2.1 Datos que tú nos proporcionas
- Datos de cuenta: dirección de email y contraseña cifrada (gestionados por Firebase Authentication, jamás almacenamos contraseñas en claro).
- Perfil: nombre, edad, perfil inversor, divisa preferida, idioma. Solo si los introduces voluntariamente en el onboarding.
- Datos financieros: ingresos, gastos, activos (banco, inversiones, inmuebles), deudas, hipotecas, posiciones de cartera y simulaciones. Puedes introducirlos manualmente, importar extractos o autorizar conexiones de solo lectura. IBKR utiliza Flex Web Service. Revolut y Trade Republic admiten CSV; su conexión bancaria automática espera la activación y cobertura del proveedor autorizado.
- Histórico de patrimonio: snapshots diarios opcionales que tú generas al usar el módulo de Seguimiento.
2.2 Conexiones voluntarias de bancos y brokers
Al conectar IBKR guardamos su token de informes y el identificador de consulta cifrados en el servidor. Nunca solicitamos la contraseña de tu broker. Las autorizaciones bancarias, cuando el proveedor esté activado, se completan en su página y la del banco. No se permite operar ni iniciar pagos desde estas conexiones.
Los informes pueden contener posiciones, efectivo, identificadores de instrumentos, fechas, descripciones y movimientos. En Flujo se actualizan al recibir una lectura; la API no garantiza tiempo real. Los cambios en la cartera requieren revisión. Para identificar instrumentos consultamos OpenFIGI y Finnhub con el ISIN o ticker, sin enviar nombres, saldos ni identificadores de tu cuenta.
Si varias posiciones de IBKR no tienen una cotización compatible, la asistencia de IA consulta a OpenAI únicamente ejemplos públicos y fijos de formato de tickers. No envía posiciones, nombres de instrumentos, ISIN, cantidades, precios ni saldos de tu informe a ese proveedor. Las reglas se aplican dentro del servidor de FinanFocus y se verifican mediante los servicios de identificación y precios anteriores. Revisas y aceptas las propuestas antes de incorporarlas. Un instrumento parecido se conserva solo como referencia y no valora tus unidades. Esta ayuda no consume los dos intentos mensuales de importación de archivos.
Las credenciales y los informes API se cifran con una clave del servidor y no son accesibles directamente desde el navegador. La interfaz autenticada recibe los datos financieros de su usuario, sin credenciales. Puedes desconectar desde Cuentas conectadas: elimina los accesos y el historial automático de esa conexión; los datos que ya hayas aplicado a tu cartera o importado se conservan conforme a tu plan. Eliminar tu cuenta elimina también sus conexiones. Puedes revocar el consentimiento directamente en tu banco y el token desde IBKR.
2.3 Datos técnicos recopilados automáticamente
- Datos de uso: páginas visitadas, eventos de interacción, tiempo de sesión. Recopilados a través de Google Analytics (servicio de análisis) y solo de forma agregada y anónima.
- Datos del dispositivo: tipo de navegador, sistema operativo, idioma, zona horaria.
- Cookies y almacenamiento local: tokens de sesión, preferencias de tema/idioma. No usamos cookies de seguimiento publicitario de terceros.
3. Para qué usamos tus datos
- Permitirte acceder y usar la aplicación (autenticación, persistencia de tus datos financieros, sincronización entre dispositivos).
- Procesar tu suscripción premium si optas por ella, a través de PayPal.
- Calcular indicadores derivados (proyección de patrimonio, ratio FIRE, rentabilidad media, etc.).
- Mejorar la aplicación mediante análisis agregado de uso.
- Comunicarnos contigo si lo solicitas (soporte por email).
Importación de extractos con asistencia de IA (Pro)
Los archivos CSV, TSV, XLS y XLSX se leen primero en tu dispositivo. No se envía el archivo completo al proveedor de IA. Si solicitas expresamente sugerencias y aceptas el aviso, enviamos al proveedor de IA activo (OpenAI o MiniMax; el aviso que aceptas antes de cada análisis indica cuál) los encabezados, muestras de los archivos seleccionados de hasta 24 filas y 200 descripciones en total (máximo 12 filas y 100 descripciones por tabla) para proponer destinos, columnas y categorías. En Excel se leen los resultados guardados de las fórmulas: las fórmulas no se ejecutan ni se envían a la IA. Se enmascaran cuentas reconocibles, referencias largas y correos; las descripciones pueden conservar nombres u otros datos personales. Puedes usar la relación manual de columnas sin enviar datos a la IA.
También puedes añadir imágenes PNG, JPG o WebP (capturas o fotos). Se preparan en tu dispositivo, reduciendo su tamaño y eliminando metadatos. Con tu consentimiento enviamos la imagen completa preparada al proveedor de IA activo para leer posiciones, saldos o movimientos; los datos personales visibles en una imagen no se enmascaran automáticamente. Revisa la vista previa y recorta antes de subirla cualquier nombre, IBAN u otro dato que no quieras compartir. Las cifras extraídas requieren tu revisión y pueden corregirse antes de guardar. FinanFocus no almacena las imágenes: únicamente se guardan los datos financieros que apruebes, conforme a las reglas de tu cuenta. Los límites son cuatro imágenes por envío, 40 filas por imagen y 80 filas extraídas en total.
El servidor de FinanFocus procesa el análisis de forma transitoria y no guarda archivos, muestras ni respuestas del modelo. Solo guarda el mes, número de análisis y controles temporales para limitar uso y costes. Cada proveedor tiene sus propias condiciones de tratamiento. OpenAI puede conservar datos API para detectar abusos, normalmente hasta 30 días, y no los usa para entrenar sus modelos por defecto; consulta sus controles de datos de la API. MiniMax (Nanonoble Pte. Ltd., Singapur) almacena los datos de su API en un centro de datos de Estados Unidos y no fija un plazo de conservación: los guarda mientras sea necesario o lo permita la ley. Su política no excluye expresamente el uso de esos datos para mejorar sus servicios. Consulta su política de privacidad de la API (vigente desde el 30 de marzo de 2026). Nunca se envían tus documentos a un proveedor distinto del que indica el aviso que aceptas. La asistencia requiere Pro activo y permite dos intentos por mes natural, salvo administradores. Los archivos del mismo envío se analizan juntos. Cada envío a la IA consume un intento, incluso si el proveedor falla.
Asistente FinanFocus. Si eres suscriptor Pro y aceptas el aviso, al hacer una pregunta enviamos al proveedor de IA activo (OpenAI o MiniMax; el aviso indica cuál) tu pregunta, los últimos mensajes de la conversación y un resumen de tus datos de FinanFocus: importes de ingresos y gastos, activos, deudas, posiciones de cartera, parámetros de proyección y los nombres que les has puesto (se ocultan IBAN y correos reconocibles). No se envían tu email ni tus identificadores. FinanFocus no guarda las preguntas ni las respuestas: solo el día y el número de preguntas, para aplicar el límite de tres diarias (los administradores no tienen límite). Las respuestas son orientativas y no constituyen asesoramiento financiero, fiscal ni legal.
Las sugerencias requieren revisión: los importes proceden del archivo original, se comprueban formatos y saldos cuando están disponibles, y no se actualizan tus datos hasta que aplicas el resultado. Los movimientos se guardan separados del presupuesto mensual y se rigen por la retención del plan. Puedes deshacer el último conjunto importado durante una hora. Se conservan otras ediciones; si has modificado registros de ese conjunto, la reversión se detiene para protegerlos. El modo privado no permite enviar análisis a la IA.
4. Modo Privado: control total sobre tus datos
El modo privado permite importar CSV localmente y usar las funciones locales. Las conexiones API requieren procesamiento en el servidor y no pueden crearse ni leerse desde ese modo. Si ya habías conectado una cuenta, desconéctala antes de activarlo para detener las lecturas automáticas. Puedes exportar/importar tus datos como JSON, y borrar de forma irreversible los datos remotos que tuvieses con un solo botón. Esta funcionalidad es gratuita y respeta tu privacidad por completo.
Medición opcional y herramientas públicas
Solo con consentimiento analítico enviamos a Google Analytics eventos como apertura de demo, alta, activación, resultado de calculadora, visita a precios, inicio del pago o revisión mensual. Los parámetros se limitan a categorías de producto, objetivo, periodo y campañas predefinidas. No enviamos importes, posiciones, email ni contenido de archivos importados en estos eventos.
Las calculadoras públicas procesan sus cifras en el navegador sin guardarlas ni enviarlas. Los recordatorios descargan un archivo de calendario sin importes ni información financiera. La confirmación del pago se conserva en un registro operativo privado, independiente del consentimiento analítico. Puedes cambiar tu elección desde «Cookies» o «Preferencias de cookies».
5. Base legal del tratamiento
- Ejecución del contrato (Art. 6.1.b RGPD): el tratamiento de tu email, perfil y datos financieros es necesario para prestarte el servicio que has solicitado.
- Consentimiento (Art. 6.1.a RGPD): para el envío de comunicaciones opcionales y para el uso de cookies analíticas no estrictamente necesarias.
- Interés legítimo (Art. 6.1.f RGPD): para la mejora del producto mediante análisis agregado y la prevención de fraude.
- Obligación legal (Art. 6.1.c RGPD): conservación de registros mínimos para cumplir obligaciones fiscales y mercantiles cuando proceda.
6. Con quién compartimos tus datos
No vendemos ni cedemos tus datos a terceros con fines comerciales. Compartimos datos exclusivamente con los siguientes encargados de tratamiento, todos ellos con garantías contractuales adecuadas:
- Google Firebase (Google Ireland Ltd., con infraestructura del proyecto Firebase; las funciones de conexiones se ejecutan en us-central1). Provee autenticación, base de datos en tiempo real y hosting. Sus garantías RGPD están publicadas en firebase.google.com/support/privacy.
- Google Analytics (Google Ireland Ltd.). Análisis agregado de uso. Política: policies.google.com/privacy.
- PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburgo). Procesamiento de pagos de suscripciones. Política: paypal.com/es/legalhub/privacy-full.
7. Transferencias internacionales
Cuando los servicios de Google requieran procesamiento fuera del Espacio Económico Europeo, se aplican Cláusulas Contractuales Tipo aprobadas por la Comisión Europea para garantizar un nivel de protección equivalente al RGPD.
8. Cuánto tiempo conservamos tus datos
- Datos de cuenta y financieros: mientras mantengas tu cuenta activa. Si solicitas la eliminación, los borramos de forma irreversible en un plazo máximo de 30 días.
- Historial financiero: Free conserva solo el mes natural actual (zona horaria Europe/Madrid). Pro, los accesos vitalicios existentes y las cuentas de administración conservan los meses anteriores mientras el acceso siga vigente. Al finalizar el acceso de pago se elimina el historial anterior; puedes exportarlo antes. Las posiciones y saldos actuales se conservan aunque su última fecha de lectura sea anterior. La limpieza de datos históricos se ejecuta también en el servidor. Las copias de recuperación operativa se mantienen separadas y no se utilizan para ofrecer acceso a un historial ya eliminado.
- Datos de pago (suscripciones): conservados durante el período legalmente exigido (6 años en España, según Ley 58/2003 General Tributaria) tras la baja.
- Datos analíticos agregados: hasta 26 meses (configuración por defecto de Google Analytics 4).
9. Tus derechos
Como titular de los datos, puedes ejercer en cualquier momento los siguientes derechos enviando un email a robertocasaban@gmail.com:
- Acceso: obtener confirmación de qué datos tuyos tratamos y una copia.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión ("derecho al olvido"): que eliminemos tus datos cuando ya no sean necesarios.
- Limitación del tratamiento: bloquear el uso de tus datos en determinadas circunstancias.
- Portabilidad: recibir tus datos en formato estructurado y de uso común (puedes hacerlo tú mismo desde Perfil → Exportar JSON).
- Oposición: oponerte al tratamiento basado en interés legítimo.
- Revocar consentimiento: retirar consentimientos otorgados, sin que afecte a la licitud previa.
- Reclamación ante autoridad de control: si consideras que el tratamiento vulnera el RGPD, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD).
10. Seguridad
Aplicamos medidas técnicas y organizativas razonables para proteger tus datos:
- Cifrado HTTPS/TLS en todas las comunicaciones.
- Almacenamiento cifrado en reposo en Firebase.
- Reglas de seguridad granulares: cada usuario solo puede leer y escribir sus propios datos.
- Autenticación robusta con verificación de email y opción de Google Sign-In.
- Contraseñas almacenadas únicamente como hash (jamás en texto plano).
11. Menores de edad
FinanFocus está dirigido a mayores de 18 años. No recopilamos conscientemente datos de menores de esta edad. Si detectamos que se ha registrado un menor, eliminaremos su cuenta y datos asociados.
12. Cookies
Usamos las siguientes cookies y tecnologías de almacenamiento similares:
- Estrictamente necesarias: tokens de sesión de Firebase Authentication. Sin ellas no es posible iniciar sesión.
- Funcionales: preferencias de tema, idioma, modo privado. Almacenadas en
localStoragede tu navegador. - Analíticas: Google Analytics, anónimas, requieren tu consentimiento.
13. Cambios en esta política
Si modificamos esta política de manera sustancial, te lo notificaremos por email o mediante un aviso destacado en la aplicación con al menos 30 días de antelación. La fecha de la última actualización aparece al principio de este documento.
14. Contacto
Para cualquier duda, ejercicio de derechos o reclamación, escríbenos a robertocasaban@gmail.com. Responderemos en un plazo máximo de 30 días.