Política de privacidad

Última actualización: 24 de septiembre de 2026

1. Responsable del tratamiento

Luis Andrés-Vázquez
Graunstraße 30
13355 Berlín, Alemania
Email: hello@taxcat.eu

2. Lo más importante, por adelantado

Este sitio web es una página informativa estática. No utiliza ninguna cookie, ningún rastreo, ningún servicio de analítica y no incorpora ningún contenido de servidores de terceros (las fuentes tipográficas se alojan localmente; no se cargan Google Fonts ni CDNs). No hay registro; el único formulario del sitio es el formulario de contacto del aviso legal (véase el punto 4).

3. Alojamiento y archivos de registro del servidor

Este sitio web se sirve mediante Firebase Hosting de Google; el formulario de contacto funciona en Google Cloud Run en europe-west3 (Fráncfort). Estos servicios tratan datos de acceso técnicamente necesarios, como la dirección IP, la hora, la URL solicitada y el agente de usuario, para entregar y proteger el sitio. La base jurídica es el art. 6.1.f del RGPD (funcionamiento seguro). El apartado 5 describe Google, los posibles tratamientos internacionales y las garantías.

4. Formulario de contacto del aviso legal

El formulario exige dirección de correo, asunto y mensaje y trata una referencia opcional, idioma y momento del envío. Envía solo descripciones del problema y ejemplos censurados, nunca facturas, recibos, documentos fiscales, contraseñas o claves de acceso. No se admiten adjuntos.

El envío lo procesa Google Cloud Run en europe-west3 (véase el punto 3). Una función de TaxCat comprueba antes los límites de solicitudes. Recibe datos técnicos de comprobación, incluidos IP e idioma, pero no la dirección del remitente, referencia ni texto del mensaje; los contadores de corta duración utilizan identificadores derivados. Después, el mensaje se envía mediante Gmail (Google) a hello@taxcat.eu y se reenvía al buzón del titular. Google y los proveedores de correo que intervengan tratan el mensaje; puede haber tratamiento global, incluido EE. UU. Puedes solicitar información sobre los destinatarios y las garantías aplicables en hello@taxcat.eu.

La finalidad es atender la consulta y prevenir abusos, no publicidad ni perfiles. Los trámites precontractuales o contractuales necesarios contigo se basan en el art. 6.1.b RGPD; en los demás casos, responder consultas empresariales y prevenir abusos proporcionalmente se basa en el art. 6.1.f. Aportar datos es voluntario; sin los campos obligatorios no se puede tramitar el formulario. También puedes escribir a hello@taxcat.eu, con las mismas restricciones de contenido. La conservación se describe en el apartado 6.

5. La propia aplicación TaxCat

TaxCat sigue el principio «local-first». Los datos de negocio (facturas, clientes, gastos y datos fiscales) se siguen manteniendo en IndexedDB en tu navegador, en tu propio dispositivo, de modo que puedes seguir trabajando sin conexión. Desde el 14 de agosto de 2026 se exige una cuenta TaxCat para usar app.taxcat.eu; para la cuenta y la sincronización, TaxCat utiliza Firebase Authentication, Cloud Firestore y Cloud Storage for Firebase de Google. Esto implica el tratamiento de datos de cuenta (en particular correo electrónico, identificador de usuario y datos de seguridad como dirección IP y agente de usuario), registros de negocio sincronizados y recibos que subas. Si eliges «Iniciar sesión con Google», Google envía a Firebase el perfil básico de la cuenta después de tu selección. Las antiguas claves API del escáner se eliminan al iniciar; los permisos de carpetas locales siguen excluidos del sync.

La entidad con la que TaxCat contrata Firebase Paid Services y los servicios de Google Cloud que utiliza (incluidos Cloud Run y Vertex AI) es Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublín 2, Irlanda. Según las condiciones de tratamiento y seguridad de Firebase, Google trata normalmente los datos del cliente como encargado. Firestore de TaxCat está configurado en la multirregión de la UE eur3; los archivos se almacenan regionalmente en europe-west3 (Fráncfort). Firebase indica que Authentication funciona exclusivamente desde centros de datos de EE. UU. El soporte y los servicios sin un compromiso de ubicación específico también pueden tratar datos fuera del EEE. Google prevé mecanismos de transferencia, incluidas las cláusulas contractuales tipo de la UE aplicables y, cuando corresponda, el Marco de Privacidad de Datos UE-EE. UU.

La aplicación app.taxcat.eu se sirve mediante Firebase Hosting y su API funciona en Google Cloud Run en europe-west3. Guarda en el navegador datos de sesión y copias locales necesarios para acceder, recordar ajustes del dispositivo y trabajar sin conexión. Este almacenamiento técnicamente necesario sirve al servicio expresamente solicitado (§ 25.2 n.º 2 TDDDG); no es rastreo publicitario. El primer acceso y algunas funciones necesitan conexión. TaxCat no adopta decisiones exclusivamente automatizadas con efectos jurídicos o similares significativos conforme al artículo 22 RGPD.

TaxCat es responsable de sus propios fines de cuenta, contrato, soporte y seguridad. El tratamiento contractual necesario contigo se basa en el art. 6.1.b RGPD; gestionar contactos de un cliente empresarial y la seguridad proporcionada, en el art. 6.1.f. Las obligaciones legales se basan en el art. 6.1.c cuando resulten realmente aplicables. Para contenidos empresariales personales que subas como responsable, tu empresa determina la base jurídica y TaxCat actúa siguiendo tus instrucciones. El art. 6.1.b no es una base general para los datos de tus clientes.

TaxCat confirmó esta entidad el 22 de septiembre de 2026 a partir de la cuenta de facturación directa de Google Cloud vinculada al proyecto de TaxCat, un extracto emitido por Google y la tabla de entidades contratantes de Google; no se detectó ningún revendedor ni acuerdo individual distinto. Se aplican las condiciones de Google aceptadas en línea al configurar la cuenta, incluidas las condiciones de tratamiento de datos; para las transferencias fuera del EEE, Google prevé las garantías indicadas arriba. Puedes pedir información y las garantías disponibles en hello@taxcat.eu; no se promete tratamiento exclusivamente europeo.

Cuando los registros empresariales sincronizados contengan datos personales de terceros de los que tú seas responsable, TaxCat tratará esos datos únicamente siguiendo tus instrucciones como encargado del tratamiento; Google será entonces subencargado. El AVV para clientes profesionales conforme al art. 28 RGPD se acepta expresamente junto con las condiciones B2B antes de nuevas cargas de esos datos. Sin esa aceptación no deberían subirse nuevos datos personales de terceros; los datos existentes siguen accesibles y se pueden exportar y borrar.

El acceso con Google a la cuenta de TaxCat y la conexión de un buzón de Google son acciones separadas. Solo cuando eliges expresamente «Conectar buzón de Google» en el redactor de la factura, TaxCat solicita el permiso limitado gmail.send. Este permiso permite únicamente enviar mensajes en tu nombre. TaxCat no solicita permiso para leer, modificar o eliminar tu buzón, ni para acceder a borradores, contactos, Calendar o Drive.

Cuando envías, tu navegador transmite directamente a la API de Gmail la dirección del remitente, la dirección del destinatario, el asunto y el texto que hayas editado y la factura seleccionada en PDF. Google trata y entrega el mensaje y el adjunto, y gestiona los mensajes enviados y los avisos de no entrega conforme a la configuración de tu cuenta de Google. Para comprobar qué buzón se ha conectado, una función de servidor de TaxCat reenvía una sola vez el token de acceso de corta duración al servicio UserInfo de Google y recibe la dirección de correo verificada y un identificador opaco de la cuenta de Google. La función no registra ni conserva el token, el mensaje, el destinatario ni el PDF. El token solo existe en la memoria de la pestaña abierta y se elimina de TaxCat al desconectar el buzón, recargar o cerrar la pestaña.

TaxCat guarda en Firestore únicamente un comprobante técnico del envío con el identificador de la factura, el proveedor, un identificador opaco de la cuenta del proveedor, las marcas de tiempo, el resultado, una suma de comprobación del adjunto y, cuando proceda, un código de error limitado. No se guardan allí el destinatario, el remitente, el asunto, el texto, el contenido PDF/MIME, el token de acceso ni respuestas sin filtrar de Google. Los comprobantes solo aparecen de forma redactada en la exportación de la cuenta y se eliminan al borrar la cuenta de TaxCat. También puedes revocar en cualquier momento el permiso de Google desde los ajustes de acceso de terceros de tu cuenta.

El uso y la transferencia por TaxCat de información recibida de las API de Google se ajustan a la Google API Services User Data Policy, incluidos sus requisitos de Limited Use. Estos datos se utilizan únicamente para la función visible de envío de facturas iniciada por el usuario, no para publicidad, elaboración de perfiles, venta, decisiones de solvencia ni entrenamiento de modelos generales de IA o aprendizaje automático.

El envío se realiza siguiendo tu instrucción expresa para prestar la función de la aplicación que has solicitado (art. 6.1.b RGPD). Cuando la factura contenga datos de tu cliente, sigues siendo responsable del contenido, del destinatario y de la base jurídica del envío.

El escáner documental gestionado por TaxCat está habilitado únicamente para un grupo cerrado de prueba. TaxCat envía solo las facturas y recibos que selecciones para escanear, después de mostrarte un aviso previo, a Google Cloud Vertex AI (gemini-3.1-flash-lite, multirregión UE). Su única finalidad es extraer campos contables como las partes, fecha, importe, IVA y partidas. El resultado es un borrador que deberás revisar antes de aceptarlo. TaxCat no activa grounding, archivos del proveedor ni caché de contexto para esta ruta; tampoco ofrece claves de API del cliente ni un proveedor de IA de libre elección. Puedes apagar el escáner y utilizar la entrada manual o la extracción local de texto PDF.

La petición pasa primero por la función de servidor de TaxCat en Google Cloud Run en europe-west3 (Fráncfort) y después por Vertex AI en la multirregión UE. Google declara que no utiliza los datos del cliente para entrenar ni ajustar modelos de IA o aprendizaje automático sin permiso o instrucción previa. El 22 de septiembre de 2026 Google aprobó, para el proyecto de Google Cloud de TaxCat, la excepción al registro de prompts para el control de abusos. Aun así, el escáner sigue limitado al grupo cerrado de prueba; su apertura general es una decisión separada. Para datos personales de terceros, tu empresa seguirá siendo normalmente la responsable, TaxCat el encargado y Google el subencargado.

La beta cerrada del escáner está limitada a cuentas expresamente habilitadas. Tras aceptar el AVV, los clientes profesionales legitimados pueden seleccionar facturas y justificantes reales con datos personales de terceros dentro del alcance acordado. La excepción aprobada se refiere al registro de prompts para el control de abusos; no se promete conservación de cero días para otras revisiones que Google documenta por separado. Escanear es opcional; la introducción manual no requiere enviar documentos a Vertex AI.

6. Conservación, exportación y borrado

Los datos empresariales sincronizados se guardan mientras existe la cuenta, hasta su supresión permitida o el cierre completo. Las facturas emitidas están protegidas frente al borrado individual posterior en el editor ordinario. El cierre completo crea y verifica primero una exportación y muestra un aviso de conservación; después elimina también facturas emitidas, adjuntos y usuario Auth. Cumples tus obligaciones fiscales conservando exportaciones; TaxCat no mantiene ese contenido tras terminar el contrato para cumplirlas por ti. No se promete copia independiente en la nube ni recuperación histórica.

Se conserva por separado un justificante mínimo de cierre en el servidor: identificadores de cuenta y operación, fechas, suma de verificación de la exportación y cifras agregadas de borrado, sin contenido de facturas. Puede seguir siendo dato personal. TaxCat lo trata como responsable para acreditar el cierre y prevenir repeticiones indebidas o reclamaciones, conforme al art. 6.1.f RGPD. La caducidad configurada es el 1 de enero del cuarto año posterior al cierre (cierre en 2026: 1 de enero de 2030). Firestore TTL inicia entonces el borrado; no garantiza eliminación física en ese segundo. La necesidad y las objeciones justificadas a conservarlo se valoran caso por caso.

También se guarda por separado la aceptación profesional de las condiciones B2B y el AVV: identificador y correo de la cuenta autenticada de TaxCat, momento, declaración de uso profesional, idioma elegido, versiones y sumas de verificación de los textos. Para este registro no se piden nombre, domicilio profesional ni otro correo de contacto. No contiene facturas. Tras cerrar la cuenta se aplica el mismo vencimiento que al justificante de cierre; durante un contrato activo es necesario para acreditar las condiciones acordadas.

Al salir de la sesión o cerrar la cuenta, TaxCat elimina las copias locales de la aplicación en ese navegador: caché Firestore, caché de adjuntos, ajustes del dispositivo y preferencias de interfaz de la cuenta. Si falla, reintenta la limpieza antes del siguiente acceso al espacio de trabajo. Un dispositivo que permanece desconectado solo puede reaccionar cuando vuelve a conectarse. No se borran remotamente las exportaciones descargadas ni archivos de copia locales.

El contenido de soporte se elimina al terminar su tramitación si no queda una razón concreta para conservarlo; las copias de trabajo separadas se borran en siete días desde la resolución. Solo la correspondencia minimizada necesaria para reclamaciones contractuales se conserva normalmente hasta terminar el tercer año natural posterior al cierre. Un litigio activo o una obligación legal concreta pueden justificar conservar más tiempo las partes necesarias. El objetivo para registros técnicos ordinarios no relacionados con seguridad es un máximo de 30 días; no es un máximo confirmado para todos los registros de proveedores y correo. Las pruebas de seguridad reciben una fecha de borrado por caso. Las futuras facturas propias de TaxCat se conservan generalmente ocho años desde fin de año cuando resulte aplicable el § 14b UStG; el cobro a clientes finales está inactivo.

Firebase indica unas semanas para registros IP de autenticación y hasta 180 días para retirar otros datos Auth de sistemas activos y copias tras eliminar la cuenta. Sus condiciones de tratamiento también prevén hasta 180 días para ejecutar borrados solicitados, salvo conservación legal obligatoria. Si termina el contrato del proveedor entre TaxCat y Google, puede preceder un periodo de recuperación de hasta 30 días al plazo posterior de borrado. Estos plazos residuales no significan que TaxCat reutilice activamente tus documentos empresariales.

7. Tus derechos

Conforme al RGPD, tienes derecho de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad de los datos (art. 20) y oposición al tratamiento basado en el art. 6, apartado 1, letra f) (art. 21) frente al responsable del tratamiento. También tienes derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos (art. 77), en particular ante la Comisionada de Berlín para la Protección de Datos y la Libertad de Información.

Para ejercer derechos escribe a hello@taxcat.eu, inicialmente sin adjuntos confidenciales; se comprobará la identidad proporcionalmente y se acordará un medio seguro si hace falta. También sirve si no puedes acceder a la cuenta o quieres supresión sin descargar antes una exportación. Para datos empresariales de un cliente de TaxCat, remitimos la petición al responsable correspondiente y le asistimos. En sus tratamientos propios, TaxCat responde normalmente en un mes e informa motivadamente de las prórrogas permitidas. Si un tratamiento se basa en consentimiento, puedes retirarlo para el futuro. Aceptar el contrato y recibir información de privacidad no implica dar un consentimiento general.

8. Cambios y listas de proveedores

Las listas vigentes de subencargados de Firebase y Google Cloud se publican en firebase.google.com/terms/subprocessors y cloud.google.com/terms/subprocessors. Antes de lanzar facturación a clientes finales, analítica, otros productos de Firebase o una ruta de IA diferente, esta política incorporará el proveedor, finalidad, transferencia de datos y conservación correspondientes.