Política de Privacidad
Última actualización: agosto de 2026
1. Responsable del tratamiento
OFFITIA (en adelante, "el prestador") pone a disposición de los usuarios la presente Política de Privacidad con la finalidad de informar sobre cómo se recogen, tratan y protegen los datos de carácter personal de los usuarios del sitio web y los servicios ofrecidos a través del mismo.
Identidad: OFFITIA
Correo electrónico de contacto: support@offitia.io
2. Datos que recogemos
Cuando utilizáis nuestros servicios, podemos recoger las siguientes categorías de datos:
- Datos de identificación: nombre, dirección de correo electrónico, teléfono, NIF/CIF
- Datos de facturación: dirección fiscal, datos bancarios
- Datos de clientes que el usuario introduce en el sistema (nombres, emails, direcciones, NIFs)
- Datos de navegación: dirección IP, tipo de navegador, páginas visitadas
- Datos de uso: presupuestos, facturas y documentos creados a través de la plataforma
3. Finalidad del tratamiento
Tratamos vuestros datos personales con las siguientes finalidades:
- Gestionar vuestra cuenta de usuario y los servicios contratados
- Procesar y almacenar los presupuestos, facturas y documentos creados
- Enviar comunicaciones relacionadas con el servicio (notificaciones, recordatorios)
- Mejorar nuestra plataforma y la experiencia de usuario
- Cumplir con obligaciones legales y fiscales, incluyendo la normativa Veri*Factu (RD 1007/2023) para el registro de NIF y la remisión de registros de facturación a la AEAT
4. Uso de la inteligencia artificial
OFFITIA utiliza servicios de inteligencia artificial de terceros (como Groq, Together AI u OpenAI) para las siguientes funcionalidades:
- Generación de textos: procesar descripciones de trabajo y generar presupuestos automáticos. Los datos de texto se envían de forma segura (HTTPS), no se usan para entrenar modelos y no se conservan una vez completado el procesamiento.
- Reconocimiento de tickets (OCR): cuando subáis la foto de un ticket de compra, la imagen se envía a OpenAI (GPT-4o Vision) para extraer las líneas de productos. La imagen se almacena en vuestra cuenta para poder consultarla y eliminarla en cualquier momento.
5. Base legal del tratamiento
La base legal para el tratamiento de vuestros datos es:
- La ejecución del contrato de servicios que aceptáis al registraros
- Vuestro consentimiento expreso, que podéis retirar en cualquier momento
- El cumplimiento de obligaciones legales aplicables (especialmente fiscales y contables, incluyendo la normativa Veri*Factu RD 1007/2023)
6. Conservación de los datos
Conservamos vuestros datos personales durante el tiempo necesario para cumplir con las finalidades descritas en esta política, o mientras mantengáis una cuenta activa. Una vez suprimáis vuestra cuenta, los datos operativos (perfil, clientes, presupuestos, materiales, imágenes de tickets) se conservarán durante 30 días en modo de solo lectura para permitir su exportación, tras los cuales se eliminarán de forma segura. Los datos de facturación y contables (facturas emitidas) se conservarán durante el período legalmente establecido (5 años) para cumplir con obligaciones fiscales.
7. Derechos de los usuarios
Podéis ejercer los siguientes derechos en cualquier momento:
- Acceso: saber qué datos vuestros estamos tratando
- Rectificación: solicitar la corrección de datos inexactos
- Supresión: solicitar la eliminación de vuestros datos
- Limitación: solicitar que se limite el tratamiento
- Portabilidad: recibir vuestros datos en formato estructurado
- Oposición: oponeros al tratamiento de vuestros datos
Para ejercer estos derechos, enviad un correo a support@offitia.io. También tenéis derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
8. Seguridad
Implementamos medidas de seguridad técnicas y organizativas para proteger vuestros datos personales contra el acceso no autorizado, la pérdida o la alteración. Utilizamos cifrado en tránsito (HTTPS/TLS) y en reposo en la base de datos (Supabase). No obstante, ningún sistema es completamente seguro, y no podemos garantizar la seguridad absoluta de los datos.
Medidas de Seguridad de los Datos de Acceso: En cumplimiento de la normativa vigente (art. 32 RGPD), aplicamos medidas técnicas robustas para proteger sus datos de acceso. Las contraseñas se almacenan mediante protocolos de cifrado avanzados. Además, el sistema incorpora mecanismos de protección activa, como la validación de complejidad de contraseñas y la limitación técnica de intentos de inicio de sesión (rate limiting), garantizando la protección de su información desde el diseño y por defecto.
9. Terceros y Transferencias Internacionales de Datos
Podemos compartir datos con terceros proveedores de servicios esenciales para el funcionamiento de la plataforma, como:
- Vercel / Supabase: alojamiento web, base de datos SQL y servidores cloud en la Unión Europea (Frankfurt, Alemania)
- OpenAI LLC / Groq / Together AI: procesamiento inteligente de documentos y OCR de tiques
- Stripe Payments Europe Ltd. / Stripe Inc.: gestión de pagos y suscripciones seguras
- Google Workspace / Gmail API: autenticación OAuth y envío de documentos desde la cuenta del usuario
- Microsoft Azure AD / Office 365 API: autenticación OAuth e integración de correo electrónico
- VeriFacti.com (Verifacti SL): cumplimiento Veri*Factu, registro de NIF y envío de registros de facturación a la AEAT
- Functional Software, Inc. (Sentry): monitorización de errores técnicos, telemetría y rendimiento de la plataforma en tiempo real para garantizar la seguridad y disponibilidad del servicio (Art. 32 RGPD). Procesamiento en servidores en la Unión Europea (Fráncfort, Alemania) y transferencias a EE.UU. bajo el Data Privacy Framework (DPF). Plazo de conservación: 30-90 días.
- Umami Software, Inc. (Umami Analytics): recopilación agregada y anónima de métricas de visitas y datos de uso de la plataforma con la finalidad de optimizar el funcionamiento del sitio web y mejorar la experiencia del usuario, bajo la base legal de nuestro interés legítimo (Art. 6.1.f RGPD). Funciona sin cookies (cookie-less), sin perfilado individual de usuarios, y con datos procesados y almacenados exclusivamente en servidores dentro de la Unión Europea bajo un acuerdo de tratamiento de datos (DPA). El usuario puede ejercer su derecho de oposición contactando con nosotros. Más información en umami.is/privacy.
Garantías de Transferencia Internacional y Uso de IA: En caso de utilizar proveedores situados en Estados Unidos (OpenAI, Stripe), estas transferencias se realizan al amparo del Marco de Privacidad de Datos (Data Privacy Framework - DPF) de la Comisión Europea. En el caso específico de la Inteligencia Artificial, OFFITIA tiene configuradas las APIs oficiales para garantizar que los datos y documentos de los usuarios nunca se utilizan para entrenar modelos de lenguaje de terceros.
Uso de Datos de Usuario de Google (Google API Services User Data Policy)
Cuando utilizáis la autenticación o integraciones de Google OAuth (como el envío de facturas y documentos mediante Gmail API), OFFITIA accede únicamente a la información del perfil básico (correo electrónico, nombre) y a los permisos estrictamente necesarios para el envío de los documentos solicitados.
Declaración de Uso Limitado de Google: El uso y la transferencia a cualquier otra aplicación de la información recibida de las API de Google cumplen estrictamente con la Política de Datos de Usuario de los Servicios de las API de Google, incluidos los requisitos de Uso Limitado (Limited Use Requirements).
Los datos obtenidos a través de las API de Google no se utilizan nunca para entrenar modelos de Inteligencia Artificial (IA), no se comparten con terceros con fines publicitarios ni se conservan más allá de lo necesario para ejecutar la función solicitada por el usuario.
10. Supresión de la cuenta, derecho al olvido y conservación de datos
En cumplimiento del Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD), el usuario puede solicitar la supresión completa de su cuenta y de sus datos personales en cualquier momento.
Cómo solicitar la supresión
- Desde la plataforma: Acceded a Configuración → Eliminar cuenta en el panel de control. El proceso es inmediato y no requiere confirmación adicional por parte de nuestro equipo.
- Por correo electrónico: Enviando un mensaje a support@offitia.io desde la dirección electrónica asociada a vuestra cuenta. Procesaremos la solicitud en un plazo máximo de 10 días hábiles.
Protocolo de Gestión Bifásica Post-Contractual
- Cancelación automática e inmediata de cualquier suscripción activa en Stripe.
- Fase 1 (Portabilidad - 30 días naturales): La cuenta se mantiene en modo de solo lectura y descarga para que el usuario pueda iniciar sesión y exportar su historial completo (clientes, presupuestos, facturas, materiales y paquetes ZIP de cierre fiscal), de conformidad con el art. 20 del RGPD y la jurisprudencia de la Audiencia Nacional (SAN 706:2025).
- Fase 2 (Bloqueo Legal de Datos - 5 años): Transcurridos los 30 días, el acceso de inicio de sesión del usuario se deshabilita. Para cumplir con las obligaciones tributarias y de facturación establecidas en la Ley General Tributaria (LGT) y el Reglamento Veri*Factu (RD 1007/2023), los registros fiscales permanecerán debidamente bloqueados conforme al artículo 32 de la LOPDGDD y la Resolución 33/2026. Cualquier consulta excepcional por requerimiento oficial de la AEAT u órgano judicial quedará registrada en un sistema inalterable de trazabilidad (Audit Log) con timestamp y motivo justificativo.
El bloqueo consiste en la identificación y reserva cifrada de los datos para impedir su tratamiento ordinario o comercial, permaneciendo a disposición exclusiva de la Agencia Tributaria (AEAT), jueces y tribunales para la atención de posibles responsabilidades derivadas del tratamiento durante el plazo de prescripción legal. Transcurrido el plazo de 5 años, los datos se eliminan de forma permanente y segura.
11. Cambios en la política
Nos reservamos el derecho de modificar esta política para adaptarla a cambios legislativos o de la plataforma. Os informaremos de los cambios significativos a través de la web o por correo electrónico.