Política de Privacidad

Última actualización: 12 de julio de 2026.

En Aurio nos tomamos en serio tu privacidad. Tratamos la mínima información personal posible y aplicamos minimización y protección de datos desde el diseño. Esta política explica qué datos tratamos, con qué fin y qué derechos tienes, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).

1. Responsable del tratamiento

  • Responsable: Jesús Badía Closa
  • NIF: 39390530V
  • Domicilio: Ronda de Ponent, 2, 1.º B — 08201 Sabadell (Barcelona), España
  • Contacto en materia de privacidad: privacidad@aurioapp.com

No estamos obligados a designar un Delegado de Protección de Datos; puedes dirigir cualquier consulta sobre tus datos a la dirección anterior.

2. Quién es responsable de qué datos

Para el funcionamiento del servicio (tu cuenta, tus análisis, tus cálculos) Aurio actúa como responsable del tratamiento. Ahora bien:

  • Tú decides qué datos entran. Eres tú quien elige importar un archivo o subir un documento y, cuando la conexión bancaria esté disponible, si activarla para conectar un banco. Eres responsable de la exactitud de esos datos.
  • Datos de terceros que tú aportas. Si subes facturas o tickets con datos de proveedores, clientes o contrapartes, eres tú quien determina ese tratamiento: respecto de esos datos actúas como responsable y Aurio como mero encargado que los procesa por cuenta tuya. Debes contar con una base legítima para aportarlos.
  • Tus decisiones son tuyas. Aurio es informativo; las decisiones financieras o fiscales y cualquier trámite ante la Administración son tu responsabilidad.

En todo caso tú mandas sobre tus datos: puedes exportarlos y borrarlos cuando quieras (apartado 8).

3. Qué datos tratamos

  • Datos de cuenta: nombre, email y credenciales (la contraseña se almacena con hash; el secreto del 2FA se guarda cifrado).
  • Datos financieros: movimientos, categorías, cuentas y patrimonio. Se conservan cifrados y con minimización: del IBAN solo los últimos 4 dígitos más un token; comercios, contrapartes y NIF se tokenizan; la descripción bancaria en bruto es efímera.
  • Datos fiscales: bases, IVA e importes para los cálculos (IVA, IRPF estimado, amortizaciones). Son estimaciones informativas.
  • Documentos (OCR, función premium opcional): al subir una factura o ticket se extraen los datos; el NIF y el proveedor se tokenizan y la imagen se descarta por defecto (solo se conserva, cifrada, si tú lo decides).
  • Carpetas de Google Drive (sincronización automática, opcional): si activas esta función, compartes una carpeta concreta de tu Drive, en modo solo lectura, con una cuenta de servicio de Aurio. Solo accedemos a esa carpeta que tú compartes (nunca al resto de tu Drive) para importar los documentos al OCR, con las mismas garantías de arriba. Revocas el acceso en cualquier momento dejando de compartir la carpeta o desactivando la sincronización. El uso de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos los requisitos de Limited Use (no usamos esos datos para entrenar modelos de IA generalizados).
  • Datos de pago y suscripción: en la web, Stripe procesa el cobro. En iOS, Apple procesa la compra y RevenueCat gestiona identificadores seudónimos del estado de la suscripción y del acceso Premium. No almacenamos los datos de tu tarjeta ni de tu medio de pago.
  • Datos técnicos y de uso mínimos: los imprescindibles para la seguridad, el diagnóstico y la mejora del servicio. La analítica de producto usa un identificador interno seudónimo del espacio y eventos de uso con propiedades cerradas; nunca incluye importes, saldos, comercios, descripciones ni el contenido de documentos o preguntas a la IA.

4. Protección desde el diseño

Aurio está construido para que ni siquiera nosotros podamos leer tus datos sensibles en claro de forma habitual: cifrado en reposo de la información sensible, tokenización de identificadores (comercios, contrapartes, NIF, IBAN), aislamiento estricto por usuario y minimización de la información identificativa. Es la mejor garantía de tu privacidad y reduce el alcance de cualquier incidente.

5. Finalidades y base jurídica

  • Prestar el servicio y gestionar tu cuenta — ejecución del contrato.
  • Agregación bancaria PSD2 en solo lectura, cuando esté disponible y decidas activarla — consentimiento explícito y revocable.
  • Análisis, insights y cálculos fiscales sobre tus datos — ejecución del contrato e interés legítimo en ofrecerte un servicio útil.
  • Tratamiento de los documentos que subes al OCR — consentimiento (función opcional que activas tú).
  • Seguridad, prevención del fraude y cumplimiento de obligaciones legales — obligación legal e interés legítimo.
  • Analítica seudónima de uso y diagnóstico técnico — interés legítimo en mejorar la seguridad, fiabilidad y utilidad del servicio, con datos minimizados y sin contenido financiero.
  • Comunicaciones opcionales (por ejemplo, un resumen periódico) — consentimiento, revocable en cualquier momento.

6. Inteligencia artificial

Las funciones de IA operan sobre datos agregados y tokenizados: con carácter general nunca se envía información personal en claro al proveedor de IA. El procesamiento se realiza a través de proveedores de modelos —actualmente Google (modelos Gemini)— que actúan como encargados; en producción se prioriza el tratamiento en la Unión Europea (Vertex AI) y tus datos no se usan para entrenar sus modelos.

Única excepción: en el OCR de documentos, la imagen que tú subes contiene necesariamente sus datos (proveedor, NIF, importes), porque leerla es justamente el objetivo. Ese tratamiento se realiza de forma efímera, los identificadores se tokenizan antes de guardar nada y la imagen se descarta por defecto. Las funciones de IA no toman decisiones con efectos jurídicos sobre ti: son orientativas y siempre revisables por tu parte.

7. Destinatarios y encargados del tratamiento

Nos apoyamos en un número reducido de proveedores. Según el servicio y su función, actúan como encargados o tratan los datos conforme a sus propias condiciones, con las garantías aplicables y, cuando procede, cláusulas contractuales tipo. Priorizamos proveedores con tratamiento en la UE:

  • Alojamiento web y analítica agregada de tráfico: Vercel (sin cookies analíticas).
  • Base de datos (cifrada, en la UE): Neon.
  • Colas y limitación de tasa: Upstash.
  • Pagos y suscripciones: Stripe (web); Apple y RevenueCat (compras iOS y gestión del acceso Premium). No almacenamos los datos del medio de pago.
  • Email transaccional: Resend.
  • Agregación bancaria PSD2 (cuando esté disponible y decidas activarla): Tink (proveedor autorizado), solo lectura.
  • Inteligencia artificial: Google (modelos Gemini / Vertex AI).
  • Analítica de producto: PostHog Cloud EU, cuando está activada tras completar los controles de gobernanza (eventos seudónimos, sin perfil personal y sin contenido financiero).
  • Diagnóstico de errores: Sentry (información técnica necesaria para detectar fallos).

No vendemos tus datos ni los cedemos a terceros con fines publicitarios.

8. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y a retirar tu consentimiento en cualquier momento. Desde Ajustes puedes, de forma inmediata y autónoma, exportar todos tus datos y borrar tu cuenta. También puedes escribirnos a privacidad@aurioapp.com. Los eventos de analítica no crean un perfil personal; al borrar la cuenta se elimina el vínculo interno que permitía asociarlos a tu espacio. Puedes solicitar además cualquier supresión complementaria en esa misma dirección. Si consideras que no hemos atendido tu solicitud, tienes derecho a reclamar ante la Agencia Española de Protección de Datos (aepd.es).

9. Conservación

Conservamos tus datos mientras tengas una cuenta activa. Tras la baja, los suprimimos sin demora, salvo los que debamos mantener por una obligación legal (por ejemplo, los registros de facturación y pago, conforme a la normativa fiscal y mercantil, habitualmente entre 4 y 6 años) o los que queden bloqueados para atender posibles responsabilidades durante el plazo de prescripción aplicable. El registro de auditoría se conserva sin datos personales en claro. Cuando la analítica de producto está activada, sus eventos se limitan a una retención máxima de 12 meses.

10. Transferencias internacionales

Priorizamos proveedores que tratan los datos en la UE. Cuando algún proveedor implique una transferencia fuera del Espacio Económico Europeo, se ampara en una decisión de adecuación o en cláusulas contractuales tipo de la Comisión Europea, junto con las medidas adicionales que correspondan.

11. Menores

Aurio no está dirigido a menores de edad. Para crear una cuenta debes ser mayor de 18 años.

12. Seguridad

Aplicamos cifrado en reposo de la información sensible, tokenización de identificadores, aislamiento por usuario, autenticación reforzada (verificación en dos pasos) y registro de auditoría. Ningún sistema es infalible, pero diseñamos Aurio para minimizar tanto los datos que tratamos como el impacto de cualquier incidente.

13. Cambios

Podemos actualizar esta política; publicaremos la versión vigente con su fecha y, cuando el cambio sea relevante, te avisaremos.