Política de privacidad
Qué datos tratamos, por qué, con quién los compartimos y qué puedes exigirnos.
Última actualización: 4 de agosto de 2026
1. Quién trata tus datos
- Responsable
- David Quintero Reina
- NIF
- 74850305W
- Domicilio
- Calle La Toma 31, 29400 Ronda (Málaga)
- Contacto
- soporte@ristra.app
- Producto
- Ristra (ristra.app)
En adelante, «Ristra» o «nosotros». Esta política se aplica a la web comercial ristra.app, al panel de cliente mi.ristra.app y a la API del servicio.
2. Dos papeles distintos, y conviene no confundirlos
Ristra trata datos personales en dos calidades diferentes, y tus derechos se ejercen en sitios distintos según cuál sea:
- Como responsable, de los datos de la persona que abre una cuenta y usa el servicio: quién eres, cómo te contactamos, cómo usas la aplicación y cómo se factura tu plan.
- Como encargado del tratamiento, de los datos que tú introduces sobre tus clientes y proveedores para emitir facturas y registrar gastos. Sobre esos datos el responsable eres tú: nosotros solo los tratamos siguiendo tus instrucciones, para prestarte el servicio.
Si eres cliente de alguien que usa Ristra y quieres ejercer tus derechos sobre una factura que has recibido, dirígete a esa empresa, no a nosotros. Nosotros solo alojamos el dato por cuenta suya y le trasladaremos tu solicitud.
3. Qué datos tratamos
3.1 Datos de tu cuenta
Correo electrónico, nombre y, si lo indicas, teléfono. La contraseña la gestiona Firebase Authentication (Google) y nosotros no la vemos ni podemos recuperarla: solo podemos disparar un correo de restablecimiento.
3.2 Datos de las empresas que representas
NIF, denominación, domicilio fiscal, series de numeración, logotipo y datos de contacto. Si nos otorgas un apoderamiento para presentar en tu nombre ante la Agencia Tributaria, guardamos también la traza de ese apoderamiento: persona apoderada, categoría del Registro Electrónico de Apoderamientos, fechas de vigencia y el CSV del justificante emitido por la AEAT.
3.3 Datos de tus clientes y proveedores
NIF, nombre o denominación, dirección y correo electrónico, junto con las facturas, gastos y cobros asociados. Aquí actuamos como encargado (apartado 2).
3.4 Documentos que subes
Facturas de gasto y justificantes. Para extraer sus datos automáticamente los procesamos con un servicio de reconocimiento óptico (Google Cloud Document AI, en la Unión Europea). El documento original se conserva asociado al gasto.
3.5 Datos bancarios, si conectas una cuenta
La conexión bancaria es opcional. Si la activas:
- Se leen los apuntes y saldos de las cuentas que autorices: fecha, importe, concepto, contraparte y referencias del movimiento.
- El acceso es de solo lectura. Ristra no puede iniciar pagos ni transferencias: nuestra aplicación ante el agregador tiene habilitado únicamente el servicio de información sobre cuentas (AIS).
- Nunca vemos tus credenciales del banco. Te autenticas en la web de tu propia entidad; nosotros solo recibimos el permiso de lectura que resulta de esa autorización.
- El consentimiento tiene una vigencia máxima de 90 días por imperativo de la normativa de servicios de pago, y hay que renovarlo al caducar.
- Puedes revocarlo cuando quieras, desde Ristra o desde tu banco. Al revocarlo dejamos de sincronizar; los apuntes ya importados permanecen en tu contabilidad porque forman parte de tus registros.
3.6 Datos técnicos
Registros de acceso a la API (fecha, ruta, código de respuesta, identificador de tenant y de clave de API) por seguridad y para diagnosticar incidencias, y registros de envío de los correos que el sistema manda en tu nombre (entregado, abierto, rebotado).
4. Con qué base jurídica
| Tratamiento | Base jurídica |
|---|---|
| Prestarte el servicio y gestionar tu cuenta | Ejecución del contrato (art. 6.1.b RGPD) |
| Emitir y remitir registros de facturación a la AEAT | Obligación legal del usuario, que ejecutamos por su encargo (art. 6.1.b y 6.1.c RGPD) |
| Conservar facturas y libros registro | Obligación legal (normativa tributaria y mercantil) |
| Conexión bancaria | Consentimiento explícito, revocable (art. 6.1.a RGPD) |
| Seguridad, registros de acceso y prevención del abuso | Interés legítimo (art. 6.1.f RGPD) |
| Avisos operativos sobre el servicio | Ejecución del contrato |
No hacemos perfilado ni decisiones automatizadas con efectos jurídicos sobre ti, ni vendemos datos a terceros. Nunca.
5. Con quién los compartimos
Solo con los proveedores necesarios para que el servicio funcione, todos con contrato de encargado del tratamiento:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Google (Firebase / Google Cloud) | Alojamiento, base de datos, autenticación y almacenamiento de archivos | Unión Europea (Bélgica, europe-west1) |
| Google Cloud Document AI | Lectura automática de facturas de gasto | Unión Europea |
| Enable Banking Oy | Agregación bancaria de solo lectura. Entidad registrada como proveedor de servicios de información sobre cuentas y supervisada por la autoridad financiera finlandesa (FIN‑FSA) | Finlandia |
| Brevo | Envío de correo transaccional (facturas, avisos, restablecimiento de contraseña) | Unión Europea |
Además, cuando así lo exige la normativa de facturación, remitimos los registros de facturación a la Agencia Estatal de Administración Tributaria. Ese envío no es una cesión voluntaria: es el objeto mismo del servicio y una obligación legal del obligado tributario.
Fuera de lo anterior, solo comunicaremos datos a jueces, tribunales o administraciones públicas cuando una norma nos obligue.
6. Transferencias internacionales
Los datos se alojan y procesan en la Unión Europea. Algunos de nuestros proveedores forman parte de grupos con matriz fuera del Espacio Económico Europeo; para cualquier acceso desde fuera del EEE se aplican las cláusulas contractuales tipo aprobadas por la Comisión Europea y las medidas complementarias correspondientes.
7. Cuánto tiempo los conservamos
- Datos de cuenta: mientras la cuenta esté activa y durante los plazos de prescripción de las acciones derivadas del contrato.
- Facturas, gastos y libros registro: los plazos que impone la normativa fiscal y mercantil, que llegan a los seis años para la documentación contable. Ten en cuenta que una factura emitida no se borra: si hay un error, se corrige mediante factura rectificativa, que es lo que exige la normativa.
- Registros de acceso: hasta 12 meses.
- Datos bancarios sincronizados: mientras mantengas la conexión activa; los movimientos ya incorporados a tu contabilidad siguen el plazo de los registros contables.
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar en cualquier momento los consentimientos que hayas prestado, escribiendo a soporte@ristra.app desde la dirección asociada a tu cuenta. Responderemos en el plazo de un mes.
Buena parte de esos derechos los puedes ejercer tú mismo desde el panel: descargar tus datos en Excel, corregir los de tus empresas y clientes, revocar la conexión bancaria o solicitar la baja.
Si consideras que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es), C/ Jorge Juan 6, 28001 Madrid.
9. Seguridad
Ciframos las comunicaciones en tránsito; las credenciales de acceso a la API se guardan solo como hash, de modo que ni nosotros podemos recuperarlas una vez creadas; el certificado digital con el que presentamos ante la AEAT vive en un gestor de secretos, nunca en la base de datos; y el acceso a los datos está restringido por cuenta y por empresa. Ningún sistema es infalible: si se produjera una brecha que suponga un riesgo para tus derechos, te lo comunicaremos y lo notificaremos a la autoridad de control conforme al RGPD.
10. Cambios en esta política
Si la modificamos de forma sustancial te avisaremos por correo electrónico o mediante un aviso destacado en el panel, con al menos 15 días de antelación. La fecha de la última actualización figura al principio.
© 2026 Ristra · Veri*Factu es el sistema oficial de la Agencia Tributaria. Ristra es un producto independiente, no vinculado a la AEAT.