extmoney

Acuerdo de tratamiento de datos

Autor: Zanket GroupPublicado: 5 de julio de 2026Actualizado: 7 de julio de 2026

Esta traducción se ofrece únicamente a título informativo. La versión en inglés es la única jurídicamente vinculante.


1. Partes y ámbito de aplicación

Este Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos y Condiciones entre el cliente («Cliente», el responsable del tratamiento) y Zanket, que opera ExtMoney («ExtMoney», el encargado del tratamiento). Se aplica cuando ExtMoney trata datos personales por cuenta del Cliente en la prestación del Servicio. Cuando ExtMoney es el responsable del tratamiento (cuentas individuales de consumidores), rige en su lugar la Política de Privacidad. En caso de conflicto entre este DPA y las Condiciones, este DPA prevalece en las cuestiones de protección de datos.

2. Definiciones

«Datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «subencargado», «interesado» y «violación de la seguridad de los datos personales» tienen los significados establecidos en el RGPD de la UE/Reino Unido. «Legislación de Protección de Datos Aplicable» significa el RGPD, el RGPD del Reino Unido, la ley canadiense PIPEDA y la Ley 25 (Quebec), según proceda.

3. Detalles del tratamiento

ExtMoney trata datos personales únicamente como se describe en el Anexo 1 (objeto, duración, naturaleza y finalidad del tratamiento, tipos de datos personales y categorías de interesados).

4. Obligaciones de ExtMoney (art. 28(3) RGPD)

ExtMoney se compromete a:

  1. tratar los datos personales únicamente siguiendo instrucciones documentadas del Cliente (incluidas las Condiciones y este DPA), e informar al Cliente si una instrucción infringe la Legislación de Protección de Datos Aplicable;
  2. garantizar que las personas autorizadas para tratar datos personales estén sujetas a un deber de confidencialidad adecuado;
  3. aplicar las medidas de seguridad técnicas y organizativas del Anexo 3 (art. 32);
  4. respetar las condiciones del §5 para recurrir a subencargados;
  5. asistir al Cliente, mediante medidas apropiadas, para responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición);
  6. asistir al Cliente en materia de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto relativas a la protección de datos y consulta previa (arts. 32–36);
  7. a elección del Cliente, suprimir o devolver todos los datos personales al finalizar el servicio y suprimir las copias existentes, salvo que la conservación sea legalmente exigible (§8); y
  8. poner a disposición la información necesaria para demostrar el cumplimiento y permitir y contribuir a las auditorías (§9).

5. Subencargados

El Cliente otorga una autorización general para que ExtMoney recurra a los subencargados enumerados en el Anexo 2. ExtMoney impondrá a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA y seguirá siendo responsable de su cumplimiento. ExtMoney avisará con al menos 30 días de antelación de cualquier adición o sustitución prevista de un subencargado, y el Cliente podrá oponerse por motivos razonables de protección de datos.

6. Transferencias internacionales

Cuando el tratamiento implique la transferencia de datos personales fuera del EEE/Reino Unido a un país sin decisión de adecuación, la transferencia se realizará al amparo de las cláusulas contractuales tipo (de la Comisión Europea / el IDTA del Reino Unido) y/o de un mecanismo de transferencia válido, que se incorporan por referencia. El almacenamiento principal de ExtMoney está en la UE (Alemania); determinados subencargados operan en Estados Unidos (Anexo 2).

7. Violación de la seguridad de los datos personales

ExtMoney notificará al Cliente sin dilación indebida después de tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Cliente, con la información que el Cliente necesite razonablemente para cumplir sus propias obligaciones de notificación (art. 33 RGPD; notificación a la CAI conforme a la Ley 25 (Quebec)).

8. Devolución y supresión

Al expirar o finalizar el Servicio, ExtMoney suprimirá o devolverá los datos personales del Cliente, según elija el Cliente, en un plazo de 30 días, salvo cuando la ley exija una conservación más prolongada (p. ej. registros fiscales). Los propios controles de eliminación de cuenta del Cliente (eliminación definitiva e irreversible; exportación gratuita) siguen estando disponibles.

9. Auditoría

ExtMoney pondrá a disposición la información necesaria para demostrar el cumplimiento del art. 28 y permitirá auditorías (incluidas inspecciones) por parte del Cliente o de un auditor designado por él, con un preaviso razonable, no más de una vez al año salvo cuando lo exija una autoridad de control o tras una violación de la seguridad, con sujeción a confidencialidad y sin comprometer la seguridad de otros clientes.

10. Responsabilidad y prelación

La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones de responsabilidad de las Condiciones. Nada en este DPA limita las obligaciones de cualquiera de las partes frente a los interesados o las autoridades de control en virtud de la Legislación de Protección de Datos Aplicable.


Anexo 1 — Detalles del tratamiento

  • Objeto: prestación del servicio de finanzas personales ExtMoney al Cliente.
  • Duración: durante la vigencia de la suscripción del Cliente, más cualquier conservación legalmente exigida.
  • Naturaleza y finalidad: almacenar, organizar, mostrar, respaldar y analizar los registros financieros que el Cliente y sus usuarios autorizados crean o importan; funciones opcionales de IA cuando estén habilitadas.
  • Tipos de datos personales: datos de cuenta/identidad (correo electrónico, nombre), registros financieros y de transacciones y — cuando se utilice la función correspondiente — grabaciones de voz, imágenes de recibos y datos de uso/dispositivo. No se requieren categorías especiales; se pide a los usuarios que no las suban.
  • Categorías de interesados: los usuarios autorizados / miembros de equipo del Cliente.

Anexo 2 — Subencargados aprobados

Según se enumeran en la Política de Privacidad (§6), que actualmente incluye: Hetzner (alojamiento, UE); Stripe (pagos); Apple / Google Play (compras dentro de la aplicación); AssemblyAI (voz, UE); Google Cloud/Vertex AI (todas las funciones de IA — voz, OCR de recibos, información de gastos con IA — UE); Google/Firebase (push + analítica móvil); Cloudflare (antispam del formulario de contacto); Telegram (entrega opcional de notificaciones). La supervisión de errores está autoalojada en la propia infraestructura de ExtMoney en la UE y no constituye un subencargado.

Anexo 3 — Medidas técnicas y organizativas (art. 32)

Cifrado en tránsito y en reposo; contraseñas con hash; controles de acceso por rol y por equipo con aplicación en el servidor; acceso administrativo de privilegio mínimo; copias de seguridad cifradas; supervisión de errores autoalojada con depuración de datos personales; minimización de los datos enviados a los subencargados; y supresión inmediata de los archivos de voz/recibos tras el tratamiento.