Autonomo

Seguridad y datos

Última actualización: 30 de septiembre de 2026

1. Dónde están tus datos

La base de datos y los archivos que subes están en centros de datos de Hetzner en Alemania, dentro de la Unión Europea. No tenemos servidores fuera de la UE para datos de clientes. La conexión entre tu navegador y el panel va cifrada (TLS).

2. Quién los ve

Tu asesor asignado y la persona de soporte que atiende una consulta concreta. Al panel solo se entra con una cuenta personal; para asesores y administradores el segundo factor es obligatorio (código de una aplicación de autenticación). No hay cuentas compartidas.

3. Cómo se protege el acceso

Las contraseñas se guardan como hash con sal (scrypt), nunca en claro. Los archivos están en un almacén privado: cada descarga pasa por un enlace firmado que caduca a los cinco minutos y por la comprobación de que el archivo es tuyo. En los registros técnicos solo hay identificadores, sin NIF, importes ni contenido de documentos.

4. Copias de seguridad y descarga

Cada noche copiamos la base de datos y los archivos. Las copias van cifradas, se conservan dos semanas y una de ellas está en otro centro de datos de la UE (Helsinki), donde nadie puede borrarla ni cambiarla antes de tiempo. Puedes descargar todos tus datos desde el panel en cualquier momento en CSV, Excel, JSON y PDF, sin pedir permiso a nadie. Cuánto conservamos los datos al terminar el contrato está en la política de privacidad.

5. Conexión bancaria

Conectar el banco es opcional. Si lo activas, el acceso a los movimientos lo da un proveedor de servicios de información sobre cuentas bajo PSD2 (Real Decreto-ley 19/2018, arts. 3.38 y 39): GoCardless Bank Account Data, servicio de SIA «Nordigen Solutions» (Letonia), proveedor de servicios de información sobre cuentas autorizado y supervisado por el Banco de Letonia (Latvijas Banka), con pasaporte en todo el Espacio Económico Europeo. El consentimiento lo das en la web de tu banco; tiene fecha de caducidad, tras la cual la conexión se desactiva, y puedes revocarlo cuando quieras. Tus claves bancarias no llegan a nosotros. El proveedor solo lee movimientos y no puede ordenar pagos. Guardamos fecha, importe, concepto y contraparte de cada movimiento para casarlo con un gasto o una factura. No enviamos extractos a la AEAT.

6. Pago con tarjeta

El plan se paga en la página de Stripe. Los datos de la tarjeta se introducen allí y no pasan por nuestros servidores; nosotros solo guardamos el identificador de la suscripción. Stripe está certificado PCI DSS como proveedor de servicios de nivel 1 y figura en la lista del EU-US Data Privacy Framework.

7. Lectura de tickets y asistente de IA

En los planes Premium y Negocio los tickets se leen mediante modelos de Google (Gemini) por API y el asistente de IA contesta mediante modelos de Anthropic (Claude) por API. Para la lectura se envía solo la imagen del ticket; al asistente van tu pregunta, las réplicas anteriores de la misma conversación y datos del perfil sin nombre ni NIF (régimen, comunidad, fecha de alta, plan). El NIF, el NIE y el IBAN del texto se sustituyen por etiquetas antes del envío. Las respuestas se basan en nuestro manual de 2026 y los importes y plazos los calcula el código del panel, no el modelo. Las preguntas y respuestas se guardan 90 días para que el asesor revise la calidad y después se borran. Tus documentos no se usan para entrenar modelos. La base para enviar datos a Estados Unidos está en la política de privacidad.

8. Qué no hacemos

No te pedimos el certificado digital ni la clave de la AEAT y no entramos con ellos en la sede electrónica en tu nombre. Cada declaración la ves y la apruebas antes de presentarla.

9. Cookies

El sitio y el panel solo instalan cookies propias de carácter técnico, exentas de consentimiento según el art. 22.2 de la Ley 34/2002 y la Guía sobre el uso de las cookies de la AEPD (mayo de 2024): NEXT_LOCALE (idioma elegido, hasta cerrar el navegador); authjs.session-token (sesión del panel, 30 días); authjs.csrf-token y authjs.callback-url (protección de los formularios de acceso, hasta cerrar el navegador); density (densidad de las tablas del panel, un año). No hay cookies analíticas ni publicitarias, por eso no hay banner. El pago se hace en la página de Stripe, donde rige la política de cookies de Stripe. La aplicación /app registra un service worker para las notificaciones push y la instalación en el móvil; no es una cookie ni te rastrea.

Si algún día activamos analítica, pediremos consentimiento antes de instalar cualquier cookie no necesaria y recordaremos tu elección como máximo 24 meses, como recomienda la AEPD. Las cookies se gestionan desde el navegador: sin la cookie de sesión el panel no abre, y sin la de idioma el sitio se muestra en español.

10. Si algo sale mal

Si detectamos un acceso no autorizado a tus datos, lo notificamos a la Agencia Española de Protección de Datos en un máximo de 72 horas (art. 33 RGPD) y te lo comunicamos si el incidente supone un riesgo para tus derechos (art. 34). Para cualquier cuestión de seguridad, también si has encontrado una vulnerabilidad, escribe a hola@autonomotax.es.