Política de Privacidad
⚠️ BORRADOR — no es asesoramiento jurídico. Debe revisarlo un abogado
español antes de su publicación. Complete los campos `[...]`.
Publicar en `https://easytpv.app/privacidad`, enlazada desde el pie de página, desde cada formulario y desde cada comunicación comercial.
Cumple los arts. 13 y 14 del RGPD (UE 2016/679) y la LOPDGDD (LO 3/2018).
1. Responsable del tratamiento
| Responsable | BANNO MIRKO |
| NIF | Y3194712A |
| Domicilio | Carrer de sa Creu 30, 2º-1ª, 07800 Eivissa (Illes Balears), España |
| Contacto | info@easytpv.app |
| Delegado de Protección de Datos | No designado — el tratamiento no encaja en los supuestos del art. 37 RGPD ni del art. 34 LOPDGDD |
Sobre el DPD: no es obligatorio por defecto (art. 37 RGPD y art. 34
LOPDGDD). Sí conviene reevaluarlo si se adopta el ramo B —custodia de
certificados de clientes—, por el volumen y la sensibilidad del tratamiento.
2. Quién es responsable de qué
Distinción que determina todo lo demás:
| Tratamiento | Nuestro papel |
| Web, formularios, captación de gestorías, soporte, facturación | Responsable |
| Datos fiscales de los clientes de la gestoría tratados al transmitir a la AEAT | Encargado del tratamiento por cuenta del obligado tributario / de la gestoría → DPA, doc. 04 |
Los registros de facturación del comercio son del obligado tributario. Nosotros los transmitimos; no los explotamos ni los cedemos con otra finalidad.
3. Tratamientos, finalidades y bases jurídicas
3.1 Visitantes del sitio web
- Datos: dirección IP, datos de navegación, cookies.
- Finalidad: funcionamiento del sitio y medición.
- Base: interés legítimo para las cookies técnicas; consentimiento para
las demás → Política de Cookies.
- Conservación: según 11.
3.2 Solicitudes de demo, contacto y descarga de guías
- Datos: nombre, empresa, NIF/CIF, correo, teléfono, cargo.
- Finalidad: atender la solicitud y, si se marca la casilla correspondiente,
enviar comunicaciones comerciales.
- Base: consentimiento (art. 6.1.a) y medidas precontractuales (6.1.b).
Las comunicaciones comerciales tienen consentimiento separado: negarlo no impide atender la solicitud.
- Conservación: 12 meses desde el último contacto; hasta la revocación si hay
suscripción comercial.
3.3 Captación de gestorías a partir de fuentes públicas (art. 14 RGPD)
- Origen: directorios profesionales de acceso público y webs
corporativas. No se obtienen del interesado.
- Datos: nombre comercial, persona de contacto, teléfono, dirección,
NIF/CIF y, en su caso, correo profesional publicado.
- Finalidad: presentar la solución EasyTPV a profesionales del sector.
- Base: interés legítimo (art. 6.1.f RGPD y art. 19 LOPDGDD, datos de
contacto de empresarios individuales en su condición profesional).
- Conservación: 12 meses desde el último contacto, y purga automática.
- Información: se facilita en la primera comunicación o, como máximo,
en el plazo de un mes desde la obtención.
- Oposición: en cualquier momento, en info@easytpv.app. La oposición se
aplica a todos los canales y es permanente.
3.4 Llamadas telefónicas
- Datos: datos de contacto profesionales y, si procede, grabación de la
llamada.
- Finalidad: contacto comercial, calidad y formación.
- Base: interés legítimo; la grabación se anuncia al inicio y puede
rechazarse, en cuyo caso la llamada continúa sin grabar o finaliza.
- Restricción: no se realizan llamadas comerciales a personas físicas
—incluidos autónomos— sin consentimiento previo (art. 66.1.b Ley 11/2022). Se consultan los sistemas de exclusión publicitaria (Lista Robinson).
- Sistemas de IA: si la llamada la realiza un asistente de voz basado en
inteligencia artificial, se declara al inicio (art. 50 del Reglamento (UE) 2024/1689, aplicable desde el 2 de agosto de 2026).
- Conservación de grabaciones: 12 meses, seudonimizadas cuando se
emplean para análisis de calidad. Hoy no se graba ninguna llamada: si alguna vez se empieza, se anuncia al inicio de la llamada y rige este plazo.
3.5 Clientes del servicio (comercios) y usuarios del portal
- Datos: identificativos y fiscales, datos de contacto, identificador del
terminal, registros de actividad del sistema.
- Finalidad: prestación del servicio, soporte, facturación y cumplimiento de
obligaciones legales.
- Base: ejecución del contrato (6.1.b) y obligación legal (6.1.c), en
particular la normativa tributaria y el RD 1007/2023.
- Conservación: durante la relación y los **plazos de prescripción
tributaria aplicables (con carácter general, 4 años; 6 años** para la documentación mercantil, art. 30 Código de Comercio).
3.6 Datos comunicados por la gestoría
Cuando una gestoría colaboradora nos comunica los datos de su cliente para el alta, lo hace con el consentimiento expreso del cliente recogido en la cláusula de transparencia (doc. 08). Sin ese consentimiento el alta no se realiza: el sistema la rechaza.
Los datos comunicados se limitan a los del apartado C.1 de ese documento: identificativos, contacto, actividad y alta técnica. No recibimos contabilidad, declaraciones ni documentación ajena al alta.
4. Destinatarios y encargados
No se ceden datos a terceros salvo obligación legal. Intervienen como encargados del tratamiento, con contrato del art. 28 RGPD:
| Encargado | Servicio | Ubicación |
| Google Cloud (GCP) | alojamiento del backend (Cloud Run) y registros | UE — región Madrid (`europe-southwest1`) |
| Hostinger | correo electrónico del dominio `easytpv.app` (entrante y saliente) | UE |
| Supabase | base de datos del catálogo de productos de la webapp | UE — región del proyecto pendiente de confirmar en el panel |
| Ninguno | gestión comercial (CRM) | — no se usa CRM: los contactos se llevan en el correo del titular |
| Ninguno | llamadas y análisis de calidad | — no se usan asistentes de voz ni análisis automatizado de llamadas |
Transferencias internacionales: ninguna. La infraestructura principal está en España (Cloud Run, región de Madrid) y el resto de encargados prestan el servicio desde la UE.
Destinatario por obligación legal: la AEAT, a la que se transmiten los registros de facturación por cuenta del obligado tributario.
5. Decisiones automatizadas
No se adoptan decisiones automatizadas con efectos jurídicos sobre las personas. La verificación automática de requisitos legales previa al alta de un cliente (firma y orden de los documentos, validez del NIF, ámbito territorial) no es un perfilado: aplica reglas normativas y su resultado es motivado y revisable por una persona.
6. Derechos de los interesados
Acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas, así como a retirar el consentimiento en cualquier momento sin efecto retroactivo.
- Cómo: escribiendo a info@easytpv.app, acreditando la identidad.
- Plazo de respuesta: un mes, prorrogable dos meses más en casos complejos.
- Reclamación: ante la Agencia Española de Protección de Datos
(`www.aepd.es`), preferentemente tras habernos escrito.
⚠️ Límite de la supresión: los registros de facturación transmitidos a la AEAT y los datos con relevancia tributaria no pueden suprimirse a petición mientras subsista la obligación legal de conservación.
7. Seguridad
Medidas técnicas y organizativas del art. 32 RGPD: cifrado de la base de datos en el terminal, firma y transmisión a la AEAT desde el servidor (el certificado digital nunca llega al dispositivo del comercio), gestión de secretos en Secret Manager, autenticación de terminales, registro de auditoría y principio de mínimo privilegio. Detalle técnico en `docs/13`.
Brechas de seguridad: se notifican a la AEPD en 72 horas cuando proceda (art. 33) y a los interesados cuando exista alto riesgo (art. 34).
8. La aplicación instalada en el terminal
Esta sección responde a lo que Google Play exige declarar en el formulario
Data safety, y a las preguntas que hace quien instala la aplicación. Las
respuestas del formulario y su justificación técnica están en
`docs/22`.
8.1 Qué datos trata la aplicación
| Dato | Para qué | Dónde va |
| Nombre y NIF del comercio, domicilio fiscal | Emitir facturas conformes (RD 1619/2012 art. 6) | Terminal → servidor propio → AEAT |
| Documentos emitidos, importes, cierres de caja | Obligación fiscal y funcionamiento de la caja | Terminal → servidor propio → AEAT |
| NIF, nombre y domicilio del cliente que pide factura completa | Requisito legal de la factura ordinaria | Terminal → servidor propio → AEAT |
| Correo electrónico del cliente | Enviarle la factura, solo si la pide | Terminal → servidor propio |
| Nombre del empleado y firma trazada con el dedo | Registro de jornada (art. 34.9 ET) — módulo opcional | Terminal → servidor propio |
8.2 Qué no hace la aplicación
- No recoge fotografías ni vídeo. La aplicación pide permiso de cámara para
una sola cosa: leer códigos de barras (EAN de los artículos y números de serie). El fotograma se decodifica y se descarta: ninguna imagen se guarda, se transmite ni se conserva.
- No accede a la ubicación, ni a contactos, ni al micrófono, ni a los
archivos del dispositivo. La aplicación declara tres permisos: internet, estado de la red y cámara.
- No ve los datos de la tarjeta. El cobro lo realiza la aplicación de pago
del terminal; a EasyTPV vuelve solo el resultado, con el número de tarjeta ya enmascarado.
- No contiene publicidad, analítica ni telemetría. No hay ningún SDK de
terceros que pueda enviar datos fuera.
8.3 Dónde se guardan los datos en el terminal
En una base de datos cifrada (AES-256), con la clave custodiada en el almacén de claves del sistema Android. Quien extraiga el archivo del dispositivo no puede leerlo.
Las fotografías de los artículos —descargadas de un catálogo público a partir del código de barras— se guardan en la memoria temporal de la aplicación y no contienen datos personales.
8.4 Con quién se comparten
Con nadie, salvo:
- la AEAT, porque la ley lo impone (RD 1007/2023 y Orden HAC/1177/2024);
- el servidor de EasyTPV, que forma parte del mismo servicio y actúa como se
describe en §4.
No hay transferencias a terceros con fines comerciales, publicitarios ni estadísticos.
8.5 Cómo pedir acceso o supresión
Como se indica en §6, escribiendo a info@easytpv.app.
⚠️ Un límite que conviene conocer: los registros de facturación son
inmodificables por ley y se conservan durante el plazo tributario. Una
solicitud de supresión no puede borrarlos mientras ese plazo esté vigente
(art. 17.3.b RGPD: el derecho de supresión no se aplica cuando el tratamiento
es necesario para cumplir una obligación legal).
Última actualización: 1 de septiembre de 2026 · Versión: 1.0
Al modificar este texto se cambia la versión: los consentimientos se
prestan sobre una versión concreta, y el sistema los registra con ella.