Política de Privacidad
Última actualización: agosto de 2026
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
- Titular: Antonio Matías García Tineo, NIF 75967996P (Refolder)
- Domicilio: Calle Larga 21, 1.º E, 11340 San Martín del Tesorillo (Cádiz)
- Contacto: hola@refolder.es
- Sitio web: refolder.es
2. Datos que recogemos
Recogemos los siguientes datos cuando usas Refolder:
- Datos de registro: nombre, dirección de email y contraseña (cifrada).
- Datos de empresa: nombre comercial, CIF/NIF, dirección, teléfono (los introduces voluntariamente para generar presupuestos profesionales).
- Datos de uso: presupuestos, proyectos y clientes que registras en la plataforma.
- Datos de pago: si contratas un plan de pago, Stripe procesa tus datos de tarjeta o método de pago. Refolder no almacena números de tarjeta ni datos bancarios; solo recibe un identificador de cliente y el estado de la suscripción.
- Datos técnicos: dirección IP, tipo de navegador y datos de analítica web anónimos (Vercel Analytics).
3. Finalidad del tratamiento
Usamos tus datos para:
- Proporcionarte el servicio de gestión de presupuestos y obras.
- Gestionar tu suscripción y procesar pagos a través de Stripe.
- Enviarte notificaciones relacionadas con tu cuenta (si las activas).
- Mejorar el servicio mediante analítica anonimizada.
4. Nuestro doble papel
Conviene distinguir dos situaciones, porque las reglas son distintas:
- Somos responsables de los datos de tu cuenta: tu nombre, tu email, los datos de tu empresa y tu suscripción.
- Somos encargados del tratamiento de los datos de terceros que tú introduces en Refolder: los de tus clientes (nombre, NIF, domicilio, presupuestos y facturas) y, si usas el módulo de Trabajadores, los de tu personal (nombre, contacto, puesto, coste por hora y registro de jornada). De esos datos el responsable eres tú: nosotros solo los tratamos siguiendo tus instrucciones y para prestarte el servicio, salvo cuando una ley nos obligue a otra cosa (por ejemplo, remitir el registro de una factura a la Agencia Tributaria). Las condiciones de ese encargo están en el Contrato de Encargo del Tratamiento, que cubre el requisito del art. 28 RGPD sin que tengas que firmar nada aparte.
5. Base legal
- Ejecución del contrato (art. 6.1.b RGPD): necesitamos tus datos para prestarte el servicio que solicitas al crear tu cuenta.
- Cumplimiento de una obligación legal (art. 6.1.c RGPD): la emisión, conservación y registro de facturas responde a obligaciones impuestas por el art. 29.2 de la Ley 58/2003 General Tributaria y los arts. 164 y 165 de la Ley 37/1992 del IVA. Estos tratamientos no dependen de tu consentimiento y no puedes oponerte a ellos mientras la obligación esté vigente.
- Consentimiento (art. 6.1.a): notificaciones por email y cookies de analítica y publicidad, que puedes activar o desactivar.
- Interés legítimo (art. 6.1.f): seguridad del servicio y mejora del producto con datos de uso.
6. Conservación de datos
Tus datos se conservan mientras mantengas tu cuenta activa. Cuando eliminas tu cuenta desde Configuración, el borrado es inmediato y definitivo: se suprimen tu usuario y todo lo asociado (empresa, clientes, proyectos, presupuestos, documentos) sin copia recuperable. No hay papelera ni periodo de gracia, así que descarga antes lo que quieras conservar.
Matiz, si usas el asistente: cuando es el asistente de inteligencia artificial quien corrige o borra un apunte (unas horas, un gasto, una ficha de cliente), guardamos una copia de cómo estaba antes durante 30 días, para que puedas decirle «deshaz eso» y para poder devolvértelo si se equivocó. Es la única excepción a lo anterior y solo afecta a lo que toca el asistente: lo que borras tú desde la aplicación no deja copia. Al eliminar tu cuenta, esas copias se borran con todo lo demás.
Excepción fiscal: las facturas emitidas y los datos que la ley exige que consten en ellas (nombre, NIF y domicilio del destinatario, importes y conceptos) no pueden borrarse a petición. Se conservan bloqueados —sin uso para ninguna otra finalidad y a disposición únicamente de jueces, tribunales, Ministerio Fiscal y Administraciones competentes— durante 6 años desde el último asiento (art. 30 del Código de Comercio) y, en todo caso, durante el plazo de prescripción tributaria de 4 años (art. 66 de la Ley General Tributaria). Cumplido el plazo, se destruyen. Es el régimen de bloqueo del art. 32 de la LOPDGDD y el límite al derecho de supresión del art. 17.3.b) del RGPD. El resto de datos (teléfono, email, notas comerciales, fotos de obra, presupuestos no facturados) sí se suprime de forma efectiva.
Asistente de inteligencia artificial: si usas el asistente (en la aplicación o por WhatsApp), guardamos el texto de la conversación —lo que escribes y lo que el asistente responde— durante 30 días, únicamente para poder atender incidencias de soporte («pedí que apuntara un gasto y no aparece»). Pasado ese plazo se borra automáticamente. Guardamos también, durante esos mismos 30 días, una copia de los datos que el asistente corrija o borre a petición tuya —tal y como estaban antes y tal y como quedaron—, con dos fines: que puedas deshacer el cambio y que podamos reconstruirlo si algo salió mal. No guardamos las fotos ni los audios que envíes, ni la lectura que la inteligencia artificial haga de ellos: solo la anotación de que el mensaje llevaba un adjunto. Al eliminar tu cuenta, estas conversaciones y esas copias se borran en el acto junto con todo lo demás.
7. Terceros y encargados del tratamiento
Utilizamos los siguientes servicios de terceros. Los nombramos uno a uno porque el RGPD exige identificar a los destinatarios concretos, no describirlos en abstracto:
- Supabase (almacenamiento de datos y autenticación) — servidores en la UE (región eu-west-1, Irlanda).
- Vercel (hosting y analítica) — cumple con las garantías del RGPD. Puede procesar datos en servidores de EE.UU. bajo las cláusulas contractuales tipo de la UE.
- Google Gemini (generación de presupuestos y asistente con IA) — los datos se envían para generar las partidas y para que el asistente entienda tus mensajes. Google no utiliza datos enviados a través de la API de pago para entrenar modelos, según su DPA vigente. Además del procesamiento al vuelo, el texto de tus conversaciones con el asistente queda almacenado en nuestra base de datos durante 30 días (ver sección 6).
- Meta (WhatsApp Business) — solo si vinculas tu número y usas el asistente por WhatsApp. Los mensajes que intercambias con el asistente circulan por la infraestructura de WhatsApp, con el tratamiento que describe su propia política. Condiciones de tratamiento de datos de WhatsApp Business.
- Stripe (procesamiento de pagos) — gestiona los cobros de suscripciones. Stripe actúa como encargado del tratamiento de datos de pago y cumple con PCI DSS nivel 1. Refolder no tiene acceso a los datos completos de tu tarjeta. Política de privacidad de Stripe.
- Resend (envío de emails) — solo si activas las notificaciones o envías presupuestos por email.
- Upstash (rate limiting) — procesa solo un identificador anonimo para limitar peticiones. Servidores en la UE.
- PostHog (analítica de producto y grabación de sesiones) — registra cómo se usa la aplicación para poder mejorarla, incluidas grabaciones de la navegación. Solo se activa si aceptas las cookies de analítica; si las rechazas, no se carga.
- Sentry (control de errores) — recibe los errores técnicos de la aplicación para poder corregirlos.
- Meta Platforms (píxel de publicidad) — mide la eficacia de nuestros anuncios. Solo se activa si aceptas las cookies de publicidad.
- Bilbabit, S.L. (Verifacti), NIF B75777847 — proveedor del registro de facturación Verifactu. Cuando emites una factura, recibe el nombre y el NIF del destinatario junto con los importes, para generar el registro y remitirlo a la Agencia Tributaria. Subcontrata el alojamiento en Google Cloud EMEA (Irlanda), con servidores en la Unión Europea. Solo interviene si utilizas el módulo de facturación.
- Agencia Estatal de Administración Tributaria (AEAT) — no es un proveedor nuestro sino un destinatario al que la ley obliga a remitir el registro de cada factura emitida. Actúa como responsable independiente y con sus propias finalidades.
Mantenemos esta lista actualizada. Si incorporamos o sustituimos algún proveedor que trate datos de tus clientes, lo reflejaremos aquí.
8. Transferencias internacionales
Algunos de nuestros proveedores pueden procesar datos fuera del Espacio Económico Europeo (EEE):
- Vercel: puede procesar datos en EE.UU. Cuenta con cláusulas contractuales tipo aprobadas por la Comisión Europea.
- Google (Gemini API): puede procesar datos en EE.UU. Cubierto por el EU-US Data Privacy Framework y cláusulas contractuales tipo.
- Stripe: puede procesar datos en EE.UU. Cumple con PCI DSS y cuenta con cláusulas contractuales tipo aprobadas por la Comisión Europea.
- Meta Platforms: si aceptas las cookies de publicidad, los eventos de conversión pueden procesarse en EE.UU. con cláusulas contractuales tipo.
- Resend: el envío de emails puede procesarse en EE.UU. con cláusulas contractuales tipo.
En todos los casos, los proveedores cumplen con garantías adecuadas según el artículo 46 del RGPD.
9. Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, portabilidad, limitación y oposición escribiendo a hola@refolder.es. Responderemos en el plazo de un mes desde tu solicitud, prorrogable otros dos meses si la petición es especialmente compleja, avisándote del retraso (art. 12.3 RGPD).
Cuando un tratamiento se base en tu consentimiento (como las cookies de analítica o publicidad), puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior: basta con cambiar tu elección desde la página de cookies o escribirnos. No tomamos decisiones automatizadas con efectos legales sobre ti ni elaboramos perfiles en ese sentido (art. 22 RGPD); los presupuestos que genera la IA son borradores que tú revisas y decides.
Si consideras que no hemos tratado tus datos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
10. Seguridad
Implementamos medidas técnicas y organizativas para proteger tus datos: cifrado de contraseñas, conexiones HTTPS, control de acceso por filas en base de datos (RLS), autenticación segura, cabeceras de seguridad (CSP, HSTS) y rate limiting en APIs.