EasyTPV Política de privacidad

Política de Privacidad

⚠️ BORRADOR — no es asesoramiento jurídico. Debe revisarlo un abogado
español antes de su publicación. Complete los campos `[...]`.

Publicar en `https://easytpv.app/privacidad`, enlazada desde el pie de página, desde cada formulario y desde cada comunicación comercial.

Cumple los arts. 13 y 14 del RGPD (UE 2016/679) y la LOPDGDD (LO 3/2018).


1. Responsable del tratamiento

ResponsableBANNO MIRKO
NIFY3194712A
DomicilioCarrer de sa Creu 30, 2º-1ª, 07800 Eivissa (Illes Balears), España
Contactoinfo@easytpv.app
Delegado de Protección de DatosNo designado — el tratamiento no encaja en los supuestos del art. 37 RGPD ni del art. 34 LOPDGDD
Sobre el DPD: no es obligatorio por defecto (art. 37 RGPD y art. 34
LOPDGDD). Sí conviene reevaluarlo si se adopta el ramo B —custodia de
certificados de clientes—, por el volumen y la sensibilidad del tratamiento.

2. Quién es responsable de qué

Distinción que determina todo lo demás:

TratamientoNuestro papel
Web, formularios, captación de gestorías, soporte, facturaciónResponsable
Datos fiscales de los clientes de la gestoría tratados al transmitir a la AEATEncargado del tratamiento por cuenta del obligado tributario / de la gestoría → DPA, doc. 04

Los registros de facturación del comercio son del obligado tributario. Nosotros los transmitimos; no los explotamos ni los cedemos con otra finalidad.

3. Tratamientos, finalidades y bases jurídicas

3.1 Visitantes del sitio web

las demás → Política de Cookies.

3.2 Solicitudes de demo, contacto y descarga de guías

enviar comunicaciones comerciales.

Las comunicaciones comerciales tienen consentimiento separado: negarlo no impide atender la solicitud.

suscripción comercial.

3.3 Captación de gestorías a partir de fuentes públicas (art. 14 RGPD)

corporativas. No se obtienen del interesado.

NIF/CIF y, en su caso, correo profesional publicado.

contacto de empresarios individuales en su condición profesional).

en el plazo de un mes desde la obtención.

aplica a todos los canales y es permanente.

3.4 Llamadas telefónicas

llamada.

rechazarse, en cuyo caso la llamada continúa sin grabar o finaliza.

—incluidos autónomos— sin consentimiento previo (art. 66.1.b Ley 11/2022). Se consultan los sistemas de exclusión publicitaria (Lista Robinson).

inteligencia artificial, se declara al inicio (art. 50 del Reglamento (UE) 2024/1689, aplicable desde el 2 de agosto de 2026).

emplean para análisis de calidad. Hoy no se graba ninguna llamada: si alguna vez se empieza, se anuncia al inicio de la llamada y rige este plazo.

3.5 Clientes del servicio (comercios) y usuarios del portal

terminal, registros de actividad del sistema.

obligaciones legales.

particular la normativa tributaria y el RD 1007/2023.

tributaria aplicables (con carácter general, 4 años; 6 años** para la documentación mercantil, art. 30 Código de Comercio).

3.6 Datos comunicados por la gestoría

Cuando una gestoría colaboradora nos comunica los datos de su cliente para el alta, lo hace con el consentimiento expreso del cliente recogido en la cláusula de transparencia (doc. 08). Sin ese consentimiento el alta no se realiza: el sistema la rechaza.

Los datos comunicados se limitan a los del apartado C.1 de ese documento: identificativos, contacto, actividad y alta técnica. No recibimos contabilidad, declaraciones ni documentación ajena al alta.

4. Destinatarios y encargados

No se ceden datos a terceros salvo obligación legal. Intervienen como encargados del tratamiento, con contrato del art. 28 RGPD:

EncargadoServicioUbicación
Google Cloud (GCP)alojamiento del backend (Cloud Run) y registrosUE — región Madrid (`europe-southwest1`)
Hostingercorreo electrónico del dominio `easytpv.app` (entrante y saliente)UE
Supabasebase de datos del catálogo de productos de la webappUE — región del proyecto pendiente de confirmar en el panel
Ningunogestión comercial (CRM)— no se usa CRM: los contactos se llevan en el correo del titular
Ningunollamadas y análisis de calidad— no se usan asistentes de voz ni análisis automatizado de llamadas

Transferencias internacionales: ninguna. La infraestructura principal está en España (Cloud Run, región de Madrid) y el resto de encargados prestan el servicio desde la UE.

Destinatario por obligación legal: la AEAT, a la que se transmiten los registros de facturación por cuenta del obligado tributario.

5. Decisiones automatizadas

No se adoptan decisiones automatizadas con efectos jurídicos sobre las personas. La verificación automática de requisitos legales previa al alta de un cliente (firma y orden de los documentos, validez del NIF, ámbito territorial) no es un perfilado: aplica reglas normativas y su resultado es motivado y revisable por una persona.

6. Derechos de los interesados

Acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas, así como a retirar el consentimiento en cualquier momento sin efecto retroactivo.

(`www.aepd.es`), preferentemente tras habernos escrito.

⚠️ Límite de la supresión: los registros de facturación transmitidos a la AEAT y los datos con relevancia tributaria no pueden suprimirse a petición mientras subsista la obligación legal de conservación.

7. Seguridad

Medidas técnicas y organizativas del art. 32 RGPD: cifrado de la base de datos en el terminal, firma y transmisión a la AEAT desde el servidor (el certificado digital nunca llega al dispositivo del comercio), gestión de secretos en Secret Manager, autenticación de terminales, registro de auditoría y principio de mínimo privilegio. Detalle técnico en `docs/13`.

Brechas de seguridad: se notifican a la AEPD en 72 horas cuando proceda (art. 33) y a los interesados cuando exista alto riesgo (art. 34).


8. La aplicación instalada en el terminal

Esta sección responde a lo que Google Play exige declarar en el formulario
Data safety, y a las preguntas que hace quien instala la aplicación. Las
respuestas del formulario y su justificación técnica están en
`docs/22`.

8.1 Qué datos trata la aplicación

DatoPara quéDónde va
Nombre y NIF del comercio, domicilio fiscalEmitir facturas conformes (RD 1619/2012 art. 6)Terminal → servidor propio → AEAT
Documentos emitidos, importes, cierres de cajaObligación fiscal y funcionamiento de la cajaTerminal → servidor propio → AEAT
NIF, nombre y domicilio del cliente que pide factura completaRequisito legal de la factura ordinariaTerminal → servidor propio → AEAT
Correo electrónico del clienteEnviarle la factura, solo si la pideTerminal → servidor propio
Nombre del empleado y firma trazada con el dedoRegistro de jornada (art. 34.9 ET) — módulo opcionalTerminal → servidor propio

8.2 Qué no hace la aplicación

una sola cosa: leer códigos de barras (EAN de los artículos y números de serie). El fotograma se decodifica y se descarta: ninguna imagen se guarda, se transmite ni se conserva.

archivos del dispositivo. La aplicación declara tres permisos: internet, estado de la red y cámara.

del terminal; a EasyTPV vuelve solo el resultado, con el número de tarjeta ya enmascarado.

terceros que pueda enviar datos fuera.

8.3 Dónde se guardan los datos en el terminal

En una base de datos cifrada (AES-256), con la clave custodiada en el almacén de claves del sistema Android. Quien extraiga el archivo del dispositivo no puede leerlo.

Las fotografías de los artículos —descargadas de un catálogo público a partir del código de barras— se guardan en la memoria temporal de la aplicación y no contienen datos personales.

8.4 Con quién se comparten

Con nadie, salvo:

describe en §4.

No hay transferencias a terceros con fines comerciales, publicitarios ni estadísticos.

8.5 Cómo pedir acceso o supresión

Como se indica en §6, escribiendo a info@easytpv.app.

⚠️ Un límite que conviene conocer: los registros de facturación son
inmodificables por ley y se conservan durante el plazo tributario. Una
solicitud de supresión no puede borrarlos mientras ese plazo esté vigente
(art. 17.3.b RGPD: el derecho de supresión no se aplica cuando el tratamiento
es necesario para cumplir una obligación legal).

Última actualización: 1 de septiembre de 2026 · Versión: 1.0

Al modificar este texto se cambia la versión: los consentimientos se
prestan sobre una versión concreta, y el sistema los registra con ella.