Política de Privacidad
Última actualización: agosto de 2026
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
- Titular: Antonio Garcia (Refolder)
- Domicilio: España
- Contacto: hola@refolder.es
- Sitio web: refolder.es
2. Datos que recogemos
Recogemos los siguientes datos cuando usas Refolder:
- Datos de registro: nombre, dirección de email y contraseña (cifrada).
- Datos de empresa: nombre comercial, CIF/NIF, dirección, teléfono (los introduces voluntariamente para generar presupuestos profesionales).
- Datos de uso: presupuestos, proyectos y clientes que registras en la plataforma.
- Datos de pago: si contratas un plan de pago, Stripe procesa tus datos de tarjeta o método de pago. Refolder no almacena números de tarjeta ni datos bancarios; solo recibe un identificador de cliente y el estado de la suscripción.
- Datos técnicos: dirección IP, tipo de navegador y datos de analítica web anónimos (Vercel Analytics).
3. Finalidad del tratamiento
Usamos tus datos para:
- Proporcionarte el servicio de gestión de presupuestos y obras.
- Gestionar tu suscripción y procesar pagos a través de Stripe.
- Enviarte notificaciones relacionadas con tu cuenta (si las activas).
- Mejorar el servicio mediante analítica anonimizada.
4. Nuestro doble papel
Conviene distinguir dos situaciones, porque las reglas son distintas:
- Somos responsables de los datos de tu cuenta: tu nombre, tu email, los datos de tu empresa y tu suscripción.
- Somos encargados del tratamiento de los datos de tus clientes que tú introduces en Refolder (nombre, NIF, domicilio, presupuestos y facturas). De esos datos el responsable eres tú: nosotros solo los tratamos siguiendo tus instrucciones y para prestarte el servicio, salvo cuando una ley nos obligue a otra cosa (por ejemplo, remitir el registro de una factura a la Agencia Tributaria). Las condiciones de ese encargo están en el Contrato de Encargo del Tratamiento, que cubre el requisito del art. 28 RGPD sin que tengas que firmar nada aparte.
5. Base legal
- Ejecución del contrato (art. 6.1.b RGPD): necesitamos tus datos para prestarte el servicio que solicitas al crear tu cuenta.
- Cumplimiento de una obligación legal (art. 6.1.c RGPD): la emisión, conservación y registro de facturas responde a obligaciones impuestas por el art. 29.2 de la Ley 58/2003 General Tributaria y los arts. 164 y 165 de la Ley 37/1992 del IVA. Estos tratamientos no dependen de tu consentimiento y no puedes oponerte a ellos mientras la obligación esté vigente.
- Consentimiento (art. 6.1.a): notificaciones por email y cookies de analítica y publicidad, que puedes activar o desactivar.
- Interés legítimo (art. 6.1.f): seguridad del servicio y mejora del producto con datos de uso.
6. Conservación de datos
Tus datos se conservan mientras mantengas tu cuenta activa. Cuando eliminas tu cuenta desde Configuración, el borrado es inmediato y definitivo: se suprimen tu usuario y todo lo asociado (empresa, clientes, proyectos, presupuestos, documentos) sin copia recuperable. No hay papelera ni periodo de gracia, así que descarga antes lo que quieras conservar.
Excepción fiscal: las facturas emitidas y los datos que la ley exige que consten en ellas (nombre, NIF y domicilio del destinatario, importes y conceptos) no pueden borrarse a petición. Se conservan bloqueados —sin uso para ninguna otra finalidad y a disposición únicamente de jueces, tribunales, Ministerio Fiscal y Administraciones competentes— durante 6 años desde el último asiento (art. 30 del Código de Comercio) y, en todo caso, durante el plazo de prescripción tributaria de 4 años (art. 66 de la Ley General Tributaria). Cumplido el plazo, se destruyen. Es el régimen de bloqueo del art. 32 de la LOPDGDD y el límite al derecho de supresión del art. 17.3.b) del RGPD. El resto de datos (teléfono, email, notas comerciales, fotos de obra, presupuestos no facturados) sí se suprime de forma efectiva.
7. Terceros y encargados del tratamiento
Utilizamos los siguientes servicios de terceros. Los nombramos uno a uno porque el RGPD exige identificar a los destinatarios concretos, no describirlos en abstracto:
- Supabase (almacenamiento de datos y autenticación) — servidores en la UE (región eu-west-1, Irlanda).
- Vercel (hosting y analítica) — cumple con las garantías del RGPD. Puede procesar datos en servidores de EE.UU. bajo las cláusulas contractuales tipo de la UE.
- Google Gemini (generación de presupuestos con IA) — los datos se envían para generar las partidas. Google no utiliza datos enviados a través de la API de pago para entrenar modelos, según su DPA vigente.
- Stripe (procesamiento de pagos) — gestiona los cobros de suscripciones. Stripe actúa como encargado del tratamiento de datos de pago y cumple con PCI DSS nivel 1. Refolder no tiene acceso a los datos completos de tu tarjeta. Política de privacidad de Stripe.
- Resend (envío de emails) — solo si activas las notificaciones o envías presupuestos por email.
- Upstash (rate limiting) — procesa solo un identificador anonimo para limitar peticiones. Servidores en la UE.
- PostHog (analítica de producto y grabación de sesiones) — registra cómo se usa la aplicación para poder mejorarla, incluidas grabaciones de la navegación. Solo se activa si aceptas las cookies de analítica; si las rechazas, no se carga.
- Sentry (control de errores) — recibe los errores técnicos de la aplicación para poder corregirlos.
- Meta Platforms (píxel de publicidad) — mide la eficacia de nuestros anuncios. Solo se activa si aceptas las cookies de publicidad.
- Bilbabit, S.L. (Verifacti), NIF B75777847 — proveedor del registro de facturación Verifactu. Cuando emites una factura, recibe el nombre y el NIF del destinatario junto con los importes, para generar el registro y remitirlo a la Agencia Tributaria. Subcontrata el alojamiento en Google Cloud EMEA (Irlanda), con servidores en la Unión Europea. Solo interviene si utilizas el módulo de facturación.
- Agencia Estatal de Administración Tributaria (AEAT) — no es un proveedor nuestro sino un destinatario al que la ley obliga a remitir el registro de cada factura emitida. Actúa como responsable independiente y con sus propias finalidades.
Mantenemos esta lista actualizada. Si incorporamos o sustituimos algún proveedor que trate datos de tus clientes, lo reflejaremos aquí.
8. Transferencias internacionales
Algunos de nuestros proveedores pueden procesar datos fuera del Espacio Económico Europeo (EEE):
- Vercel: puede procesar datos en EE.UU. Cuenta con cláusulas contractuales tipo aprobadas por la Comisión Europea.
- Google (Gemini API): puede procesar datos en EE.UU. Cubierto por el EU-US Data Privacy Framework y cláusulas contractuales tipo.
- Stripe: puede procesar datos en EE.UU. Cumple con PCI DSS y cuenta con cláusulas contractuales tipo aprobadas por la Comisión Europea.
En todos los casos, los proveedores cumplen con garantías adecuadas según el artículo 46 del RGPD.
9. Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, portabilidad, limitación y oposición escribiendo a hola@refolder.es. Responderemos en el plazo de un mes desde tu solicitud, prorrogable otros dos meses si la petición es especialmente compleja, avisándote del retraso (art. 12.3 RGPD).
Si consideras que no hemos tratado tus datos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
10. Seguridad
Implementamos medidas técnicas y organizativas para proteger tus datos: cifrado de contraseñas, conexiones HTTPS, control de acceso por filas en base de datos (RLS), autenticación segura, cabeceras de seguridad (CSP, HSTS) y rate limiting en APIs.