extmoney

Política de privacidad

Autor: Zanket GroupPublicado: 5 de julio de 2026Actualizado: 31 de julio de 2026

Esta traducción se ofrece únicamente a título informativo. La versión en inglés es la única jurídicamente vinculante.


1. Quiénes somos

ExtMoney («ExtMoney», «nosotros», «nos», «nuestro») es una aplicación de finanzas personales operada por Zanket, una empresa individual registrada en Canadá (Quebec). Somos el responsable del tratamiento de su información personal conforme al RGPD de la UE/Reino Unido, la ley canadiense PIPEDA y la Ley sobre la protección de la información personal en el sector privado de Quebec (Ley 25).

  • Contacto de privacidad: privacy@extmoney.com
  • Representante en la UE (art. 27 RGPD): eu@extmoney.com

No mostramos publicidad de terceros y no vendemos ni alquilamos su información personal. No utilizamos píxeles de publicidad, remarketing ni seguimiento del comportamiento.

2. Ámbito de aplicación

Esta Política cubre la información personal que tratamos cuando usted utiliza ExtMoney (nuestras aplicaciones móviles y https://extmoney.com). Las condiciones específicas por región para el EEE/Reino Unido, Canadá y California figuran en los Apéndices y prevalecen para los residentes de esas regiones en la medida en que complementen el texto principal. Tratamos su información únicamente como se describe aquí, y mantenemos lo que recopilamos adecuado, pertinente y limitado a lo necesario.

3. Información personal que recopilamos

  • Cuenta e identidad — correo electrónico, contraseña (almacenada en forma de hash), nombre visible, idioma, pertenencia a equipos/familias.
  • Datos financieros y de transacciones — los registros que usted crea o importa (importes, divisas, fechas, categorías, contrapartes, notas, etiquetas de cuentas). El contenido esencial del servicio.
  • Grabaciones de voz — cuando utiliza la entrada por voz, el audio que graba. Pueden ser datos sensibles (biométricos) y reciben el tratamiento reforzado del §5 y del Apéndice A.
  • Imágenes de recibos y documentos — cuando utiliza el escaneo de recibos (OCR), la imagen que captura. Los recibos pueden contener detalles sensibles.
  • Datos de pago — estado de la suscripción y metadatos de facturación limitados de Stripe/Apple/Google. No almacenamos números de tarjeta completos.
  • Datos de uso y del dispositivo — interacciones con la aplicación, tipo de dispositivo/SO, idioma, dirección IP y registros técnicos necesarios para operar y proteger el servicio, además de un token de notificaciones push del dispositivo si usted activa las notificaciones push.
  • Registros de consentimiento — qué consentimientos otorgó, en qué canal, cuándo y respecto a qué versión de las condiciones (conservados como prueba de que el tratamiento estaba autorizado).

Le rogamos que no suba documentos que contengan más información sensible de la necesaria (p. ej. datos médicos o de documentos de identidad oficiales): únicamente lo que una transacción requiera.

4. Cómo utilizamos su información y bases jurídicas

FinalidadBase jurídica (art. 6 / art. 9 RGPD)
Crear, proteger y autenticar su cuentaEjecución de un contrato — art. 6(1)(b)
Prestar las funciones financieras esenciales (almacenar, mostrar y analizar sus registros)Contrato — art. 6(1)(b)
Transcripción de vozConsentimiento explícito — art. 9(2)(a) (biométrico) + art. 6(1)(a)
OCR de recibos; información de gastos con IA / sugerencias de categoríasSu consentimiento — art. 6(1)(a) (véase el §5)
Detección de anomalías; prevención del fraude y de abusosInterés legítimo — art. 6(1)(f)
Gestionar suscripciones y pagosContrato — art. 6(1)(b); obligación legal — 6(1)(c) (fiscal)
Mensajes de servicio/transaccionales (seguridad, facturación, actualizaciones de la aplicación)Contrato — art. 6(1)(b)
Novedades del producto / mensajes de marketing (solo si usted acepta)Su consentimiento — art. 6(1)(a) — revocable en cualquier momento
Cumplir obligaciones legalesObligación legal — art. 6(1)(c)

Puede retirar cualquier consentimiento en cualquier momento; esto no afecta al tratamiento realizado antes de la retirada.

5. Funciones de IA, voz e imágenes

Le rogamos que lea esta sección. ExtMoney ofrece funciones opcionales basadas en IA. Usted controla cada una de ellas, y la aplicación básica funciona plenamente sin ellas.

Qué hacen las funciones y quién trata los datos. Cuando usted activa y utiliza una función, el contenido correspondiente se envía a un proveedor externo para ejecutar esa función:

FunciónQué se envíaProveedor(es)Dónde
Entrada por vozSu grabación de voz y la transcripción que se obtiene de ellaAssemblyAI (región UE); Google Cloud — Gemini a través de Vertex AIUnión Europea
Escaneo de recibos (OCR)La imagen del reciboGoogle Cloud — Gemini a través de Vertex AIUnión Europea
Información de gastos con IA (semanal/diaria)Resúmenes de transacciones limitados y desidentificadosGoogle Cloud — Claude y Gemini a través de Vertex AIUnión Europea

Uso limitado y vinculado a la finalidad. Estos proveedores tratan sus datos únicamente para ejecutar la función que usted solicitó, en virtud de acuerdos de tratamiento de datos que exigen confidencialidad y prohíben su uso para cualquier otro fin. No utilizan sus datos para entrenar sus modelos de IA, y nosotros tampoco. Enviamos solo lo que la función necesita, y eliminamos el audio o la imagen con prontitud tras el tratamiento — no se conservan.

Supervisión humana: la IA explica, no decide. Nuestras funciones de IA se limitan a resumir y destacar información; los cálculos subyacentes y cualquier decisión sobre su dinero los realiza nuestra lógica determinista, no la IA. No tomamos decisiones que produzcan efectos jurídicos o significativamente similares sobre usted basadas únicamente en el tratamiento automatizado. Puede oponerse al uso de las funciones de IA en cualquier momento desactivándolas.

Dónde se realiza el tratamiento con IA. Todo el tratamiento con IA descrito anteriormente se realiza dentro de la Unión Europea: sus grabaciones de voz y sus transcripciones, sus imágenes de recibos y los resúmenes en los que se basa la información de gastos con IA no se transfieren a Estados Unidos para estas funciones. Cuando el modelo subyacente ha sido desarrollado por un proveedor de fuera de la UE (por ejemplo, Claude de Anthropic), se ejecuta como servicio alojado dentro de la región UE de Google Cloud: el proveedor del modelo no recibe sus datos y Google Cloud los trata como subencargado nuestro, conforme a sus condiciones para la UE. Si alguna vez no hubiera capacidad disponible en la UE, la función devuelve un error y usted puede reintentarlo — no recurrimos a un proveedor fuera de la UE.

Su control. Cada función de IA está desactivada por defecto. Usted la activa con un consentimiento explícito e independiente (un consentimiento explícito para la voz, por tratarse de datos biométricos), mostrado en lenguaje claro en el punto de uso, y puede retirarlo en cualquier momento en Ajustes — a partir de ese momento la función deja de estar disponible, pero el resto de la aplicación sigue funcionando.

6. Proveedores de servicios (subencargados)

Compartimos información personal únicamente con proveedores que operan el servicio en nuestro nombre, cada uno de ellos en virtud de un acuerdo de tratamiento de datos que exige una protección igual o superior a la de esta Política.

ProveedorFinalidadUbicación
HetznerAlojamiento y almacenamiento de datosAlemania (UE)
StripePagos de suscripciones (web)UE (Stripe Technology Company, Irlanda) y EE. UU.
AppleCompras dentro de la aplicación (iOS)EE. UU.
Google (Play)Compras dentro de la aplicación (Android)EE. UU.
AssemblyAITranscripción de vozUE (punto de conexión de la región UE)
Google Cloud (Vertex AI)Todas las funciones de IA — transcripción de voz, OCR de recibos e información de gastos con IA. Ejecuta los modelos Gemini y Claude en nuestro nombre; los proveedores de los modelos no reciben sus datos.UE
Google / FirebaseNotificaciones push (token del dispositivo + mensaje) y analítica de uso móvil agregada y no identificativaEE. UU.
CloudflareVerificación antispam (Turnstile) en el formulario público de contactoEE. UU. / UE
TelegramEntrega opcional de notificaciones — solo si usted vincula un chat de TelegramFuera de la UE

Las notificaciones push, la analítica móvil, el antispam del formulario de contacto y la entrega por Telegram son opcionales y se aplican solo cuando usted activa la función correspondiente. Operamos nuestro propio sistema autoalojado de supervisión de errores (véase el §9); los informes de errores no se comparten con ningún proveedor externo de supervisión.

7. Transferencias internacionales de datos

Sus datos se almacenan en la Unión Europea (Alemania), y todas las funciones de IA también se tratan dentro de la UE (§5). Parte del tratamiento sigue teniendo lugar fuera de la UE — principalmente en Estados Unidos (los pagos, las notificaciones push y el antispam del formulario de contacto) y, si usted vincula un chat de Telegram, la entrega de notificaciones fuera de la UE. Para estas transferencias nos basamos en garantías adecuadas: las cláusulas contractuales tipo aprobadas por la Comisión Europea (art. 46 RGPD) y/o la certificación del proveedor conforme al Marco de Privacidad de Datos UE-EE. UU. Para las transferencias desde jurisdicciones que no consideran automáticamente a Canadá como adecuado, adoptamos las medidas necesarias para satisfacer esos requisitos. Puede solicitar una copia de las garantías poniéndose en contacto con nosotros.

8. Conservación de los datos

  • Datos de cuenta y financieros — se conservan mientras su cuenta esté activa. Cuando usted elimina su cuenta, sus datos personales y financieros se eliminan de forma permanente e irreversible (no pueden recuperarse), salvo cuando la ley exija una conservación más prolongada (véanse los registros de pago/facturación más abajo).
  • Grabaciones de voz e imágenes de recibos — no se conservan; se eliminan con prontitud una vez que la función ha producido su resultado.
  • Registros de pago/facturación — se conservan durante 6 años para cumplir las obligaciones fiscales y contables canadienses.
  • Registros técnicos — se conservan durante 90 días.
  • Registros de consentimiento — se conservan mientras dure el consentimiento y durante el plazo de prescripción aplicable posterior, como prueba de que el tratamiento estaba autorizado.

9. Cómo protegemos su información

Utilizamos medidas técnicas y organizativas adecuadas a la sensibilidad de los datos financieros: cifrado en tránsito y en reposo, contraseñas con hash, controles de acceso limitados al personal autorizado y aplicación en el servidor de todos los límites de acceso. Nuestra supervisión de errores está autoalojada en nuestra propia infraestructura en la Unión Europea y está configurada para depurar los datos personales de los informes de errores antes de almacenarlos. Ningún método de transmisión o almacenamiento es completamente seguro, y no podemos garantizar una seguridad absoluta.

10. Sus derechos

Con arreglo a la legislación aplicable, usted tiene derecho a: acceder a sus datos y recibir una copia; rectificar los datos inexactos; suprimir sus datos; limitar determinados tratamientos u oponerse a ellos; retirar el consentimiento en cualquier momento cuando el tratamiento se base en el consentimiento; y a la portabilidad de los datos — recibir la información personal que usted proporcionó en un formato estructurado, de uso común y legible por máquina, y transmitirla a otro responsable, cuando sea técnicamente posible. También puede presentar una reclamación ante su autoridad de control (véanse los Apéndices).

Proporcionamos una exportación gratuita en formato legible por máquina y controles dentro de la aplicación para gestionar sus datos y consentimientos. Para ejercer cualquier derecho, escriba a privacy@extmoney.com; responderemos dentro de los plazos exigidos por la ley y es posible que primero verifiquemos su identidad.

11. Cookies y tecnologías similares

ExtMoney utiliza únicamente cookies estrictamente necesarias, imprescindibles para operar el servicio (por ejemplo, para mantener su sesión iniciada). Con su consentimiento, podemos utilizar analítica limitada para comprender y mejorar el servicio; en nuestras aplicaciones móviles se trata de Google Analytics for Firebase, limitado a eventos de uso agregados y no identificativos (p. ej. vistas de pantalla) sin identificadores publicitarios. Nuestro formulario público de contacto utiliza Cloudflare Turnstile para prevenir el spam, que puede establecer un token estrictamente necesario. No utilizamos cookies de publicidad, remarketing ni seguimiento del comportamiento, y no utilizamos tecnologías de grabación de sesiones ni de huella digital (fingerprinting). Cuando se utilizan cookies no esenciales, un banner le permite aceptarlas o rechazarlas, y puede cambiar su elección en cualquier momento.

12. Privacidad de los menores

ExtMoney está destinado a adultos y no está dirigido a menores de 18 años. No recopilamos conscientemente información personal de menores; si cree que un menor nos ha proporcionado datos, escriba a privacy@extmoney.com y los eliminaremos.

13. Cambios en esta Política

Podemos actualizar esta Política. Publicaremos la versión actualizada con una nueva fecha de «Última actualización» y, en caso de cambios sustanciales, se lo notificaremos dentro de la aplicación antes de que surtan efecto y, cuando sea necesario, solicitaremos su consentimiento.

14. Contacto

  • General: hello@extmoney.com
  • Privacidad: privacy@extmoney.com
  • Representante en la UE (art. 27 RGPD): eu@extmoney.com

Apéndice A — Usuarios del EEE / Reino Unido (RGPD)

  • Bases jurídicas. Las indicadas en el §4.
  • Transferencias internacionales. Parte del tratamiento se realiza en EE. UU. con las garantías de los §§5 y 7 (CCT / DPF).
  • Sus derechos. Acceso, rectificación, supresión, limitación, oposición, portabilidad y retirada del consentimiento (§10).
  • Derecho a reclamar. Ante su autoridad de control nacional (p. ej. la CNIL en Francia, el BfDI/las autoridades de los estados federados en Alemania, la AEPD en España).
  • Decisiones automatizadas. No tomamos decisiones que produzcan efectos jurídicos o significativamente similares sobre usted basadas únicamente en el tratamiento automatizado (§5).

Apéndice B — Canadá (PIPEDA y Ley 25 de Quebec)

  • Responsable de privacidad. privacy@extmoney.com es responsable de nuestro cumplimiento y es su contacto para preguntas y reclamaciones en materia de privacidad.
  • Consentimiento. Recopilamos, utilizamos y comunicamos información personal con su consentimiento, tal como se describe aquí.
  • Tratamiento transfronterizo. Sus datos se almacenan en la UE (Alemania) y determinados tratamientos tienen lugar en EE. UU. (§§5–7); póngase en contacto con nuestro responsable de privacidad para más detalles.
  • Sus derechos en virtud de la Ley 25 (Quebec). Acceso, corrección, portabilidad, retirada del consentimiento y desindexación, conforme a la legislación aplicable.
  • Notificación de violaciones de seguridad. Le notificaremos a usted y a la Commission d'accès à l'information los incidentes de confidencialidad que presenten un riesgo de perjuicio grave, tal como exige la Ley 25 (Quebec).

Apéndice C — California (CCPA/CPRA)

  • Categorías recopiladas. Identificadores (correo electrónico); información financiera/comercial (registros de transacciones); audio (grabaciones de voz); información visual (imágenes de recibos); actividad en Internet/red (datos de uso). Para las finalidades comerciales del §4.
  • Sin venta ni cesión. No vendemos su información personal y no la compartimos para publicidad conductual en contextos cruzados.
  • Información personal sensible. Se utiliza únicamente para prestar el servicio solicitado; no se utiliza para inferir características.
  • Sus derechos en California. Derecho a conocer, eliminar, corregir, oponerse a la venta/cesión, limitar el uso de la información personal sensible y a la no discriminación. Contacto: privacy@extmoney.com.