Tus datos, protegidos. Las decisiones, siempre tuyas.
Confiar los datos fiscales y contables de tu empresa o de decenas de clientes es una decisión seria. Aplicamos la seguridad y la protección de datos como principios de desarrollo. Aquí tienes con detalle cómo los protegemos, dónde viven y qué controlas tú en todo momento.
Tus datos, alojados en la Unión Europea y cifrados.
Tu base de datos y los documentos que subes se alojan en la Unión Europea (Frankfurt). Algunos servicios —hosting, IA, correo— operan fuera de la UE: te contamos cuáles y con qué garantías, sin dar por hecho lo que no es.
Datos en la UE
Tu base de datos, la autenticación y el almacenamiento de documentos residen en la Unión Europea (Frankfurt), con tratamiento intracomunitario.
Cifrado siempre
Ciframos los datos en tránsito (TLS 1.2 o superior) y en reposo. Las contraseñas se guardan cifradas, nunca en claro.
Transferencias con garantías
Los servicios que tratan datos fuera de la UE lo hacen bajo Cláusulas Contractuales Tipo (SCC), acuerdos de tratamiento (DPA) y el marco EU-US Data Privacy Framework cuando procede.
Indicamos con transparencia y exactitud dónde vive cada dato y con qué garantía: el detalle, proveedor a proveedor, está en la política de privacidad.
Los datos de cada organización, aislados de los demás.
El aislamiento por organización es parte del diseño desde el primer día, no una capa añadida después. Especialmente relevante si eres una asesoría y gestionas varias empresas en la misma plataforma.
Row Level Security (RLS)
El aislamiento entre organizaciones se aplica con Row Level Security, activo en todas las tablas. Los datos de una organización no se cruzan con los de otra.
Acceso por roles
Control de accesos basado en seis roles —propietario, administrador, miembro, asesor externo, lector y cliente—: cada persona ve solo lo que le corresponde. El lector consulta toda la contabilidad sin poder modificar nada; el clientesolo entra a su portal, para aportar documentos y responder solicitudes.
Todo queda registrado
Registramos los accesos y los cambios relevantes. La ayuda de IA aprende del contexto de tu propia organización, sin mezclarlo con el de otras.
Tú decides quién entra y cómo.
Contraseñas robustas
Mínimo 12 caracteres: mejor una frase larga que recuerdes que una mezcla de símbolos. Se guardan cifradas (hash), nunca en claro, y no pueden coincidir con tu correo.
Verificación en dos pasos (2FA)
Puedes activar la verificación en dos pasos con una app de autenticación. Es obligatoria para el propietario de una organización compartida, con un periodo de gracia para activarla.
Sesiones que se cierran solas
Tu sesión se cierra sola tras 30 minutos de inactividad —avisándote un par de minutos antes con un clic para seguir— y dura como máximo 12 horas seguidas.
Límites en el acceso
Aplicamos límites técnicos en los puntos de entrada de autenticación para prevenir intentos de acceso automatizados.
La IA propone. Tú decides.
Ninguna propuesta generada con ayuda de IA produce efectos contables o fiscales por sí sola: siempre pasa por tu revisión antes de contabilizarse. La clasificación es una sugerencia sujeta a verificación, no una decisión automática.
Toda propuesta asistida por inteligencia artificial se muestra identificada. Tú revisas y validas; la IA nunca decide sola.
Al preparar un modelo o un libro, cada casilla y cada línea abren las facturas que las componen y el asiento del que salen: puedes recorrer el rastro entero y justificar cada importe ante un requerimiento.
Cada propuesta llega con un indicador de confianza —Alto, Medio o Bajo— para que pongas el foco donde de verdad hace falta; ninguna se contabiliza sin tu confirmación.
Cumplimiento por diseño y tus derechos, siempre.
Tratamos tus datos conforme al RGPD (Reglamento (UE) 2016/679) y a la LOPDGDD. La seguridad y la protección de datos como principios de desarrollo.
Tus derechos RGPD
Acceso, rectificación, supresión, limitación, portabilidad, oposición y a retirar el consentimiento, escribiendo a privacidad@agentiacontable.com. La autoridad de control es la AEPD.
Conexión bancaria (PSD2)
La conexión bancaria es opcional y usa autenticación reforzada PSD2 en tu propia entidad: nunca accedemos ni almacenamos tus credenciales del banco. Está construida contra el contrato de un agregador y probada contra un simulador local; queda por validarla con el proveedor real. Los movimientos siguen pudiendo entrar por fichero del banco (Norma 43, CSV o XLS).
Verifactu por diseño
El cumplimiento Verifactu está pensado por diseño, no como parche posterior, y apunta a los plazos legales: sociedades el 1 de enero de 2027 y el resto el 1 de julio de 2027. El encadenamiento de registros, la firma XAdES-EPES y el envío a la AEAT están construidos aquí —sin depender de un proveedor externo— y probados contra un simulador local; todavía no se han validado contra el entorno de pruebas de la AEAT.
Preparamos, verificamos y justificamos tus modelos, y te los dejamos listos y cuadrados casilla a casilla. La presentación ante la Administración la haces tú: la plataforma no presenta declaraciones en tu nombre.
Medidas técnicas y organizativas.
Las mismas que figuran en nuestra política de privacidad, aquí en claro. El detalle completo, en privacidad · medidas de seguridad.
| Medida | Qué significa |
|---|---|
| Cifrado en tránsito y en reposo | TLS 1.2 o superior para los datos en tránsito; cifrado en reposo. |
| Control de accesos por roles | Permisos por rol: propietario, administrador, miembro, asesor externo, lector (solo lectura, sin ninguna acción que modifique datos) y cliente (solo su portal). |
| Aislamiento por organización | Row Level Security (RLS) separa los datos de cada organización cliente. |
| Registro de auditoría | Se registran los accesos y los cambios relevantes, con trazabilidad. |
| Copias de seguridad diarias | Gestionadas por el proveedor de infraestructura, con la retención prevista en el plan contratado. |
| Límites en los endpoints de autenticación | Para prevenir abusos automatizados sobre el inicio de sesión. |
| Notificación de brechas (art. 33 RGPD) | Aviso a la autoridad de control conforme al Reglamento. |
IA potente, con reglas claras.
La IA es el motor del servicio; por eso somos especialmente transparentes sobre cómo se tratan tus datos cuando interviene.
No entrenamos modelos con tus datos
Los datos que se envían a las APIs de los proveedores de IA no se utilizan para entrenar sus modelos; se establece contractualmente, proveedor a proveedor.
Retención limitada
Los proveedores retienen las entradas y salidas por plazos limitados —típicamente entre 0 y 30 días según el proveedor— para detección de abusos, y después las eliminan.
Proveedores a la vista
Publicamos la lista de subencargados de IA, dónde tratan los datos y con qué garantías, y avisamos con al menos 7 días de antelación de cualquier alta o baja.
¿Necesitas revisar esto con tu equipo?
Si tu asesoría o tu empresa requiere una revisión previa antes de confiar sus datos, escríbenos: te damos el detalle que necesites, encantados.
Las medidas descritas son las vigentes en la plataforma. Para el detalle actualizado, proveedor a proveedor, consulta la política de privacidad y la página de proveedores de IA.