Última actualización: 23 agosto 2026 · Versión: 2026-08-23
En Cofactu nos tomamos en serio la privacidad de nuestros usuarios. Esta política describe qué datos recogemos, cómo los usamos y qué derechos tienes sobre ellos, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
Codificado SL (Sociedad Unipersonal), CIF B75761601, con domicilio social en Paseo de la Castellana 194, 28046 Madrid (España). Email: legal@cofactu.com
2. Datos que recogemos
- Datos de cuenta: nombre, email, contraseña hasheada.
- Datos fiscales: NIF, razón social, dirección, datos de tus clientes y facturas. Necesarios para el cumplimiento de la normativa VeriFactu.
- Datos de pago: gestionados por Stripe (no almacenamos números de tarjeta).
- Datos de uso: logs técnicos, eventos de producto vía PostHog (con tu consentimiento explícito), errores vía Sentry.
- Datos laborales (solo si usas los módulos de nóminas y personal): datos identificativos de tus empleados, retribuciones, retenciones, jornada y ausencias. Algunas ausencias revelan datos de salud (incapacidad temporal, maternidad o paternidad) y determinados conceptos de nómina pueden revelar afiliación sindical: son categorías especiales del art. 9 RGPD y las tratamos únicamente por cuenta tuya, en tu condición de empleador, para gestionar la relación laboral y cumplir tus obligaciones.
3. Finalidades, bases jurídicas y plazos
Cada finalidad se apoya en su propia base jurídica del art. 6 RGPD y tiene su plazo de conservación:
| Finalidad | Base jurídica | Plazo de conservación |
|---|---|---|
| Prestación del servicio (cuenta, facturación, contabilidad, módulos contratados) | Ejecución de contrato (art. 6.1.b) | Vigencia de la cuenta; tras la baja, supresión o bloqueo según la categoría (ver abajo) |
| Emisión y remisión de registros de facturación a la AEAT; conservación de facturas y libros | Obligación legal (art. 6.1.c — LGT, RD 1007/2023) | Plazos tributarios y mercantiles: 4 años de prescripción (art. 66 LGT) y 6 años de conservación mercantil (art. 30 CCom) |
| Gestión de nóminas y personal (si activas el módulo, por cuenta del empleador) | Ejecución de contrato + obligación legal del empleador | Los plazos laborales y de Seguridad Social aplicables al empleador |
| Comunicaciones de servicio (soporte, avisos operativos, notificaciones de la cuenta) | Ejecución de contrato (art. 6.1.b) | Vigencia de la cuenta + 1 año |
| Seguridad de la plataforma: logs técnicos, prevención de abuso y fraude, auditoría de accesos | Interés legítimo (art. 6.1.f): mantener el servicio seguro para todos los clientes. Ponderación disponible bajo petición | Logs técnicos: 12 meses; registros de auditoría: vigencia de la cuenta |
| Monitorización de errores (Sentry) | Interés legítimo (art. 6.1.f): detectar y corregir fallos del software | 90 días |
| Analítica de producto (PostHog) | Consentimiento (art. 6.1.a) — solo si aceptas las cookies de analítica; retirable en cualquier momento | Hasta la retirada del consentimiento; datos de eventos, máximo 12 meses |
| Facturación de Codificado SL al cliente (nuestras propias facturas) | Obligación legal (art. 6.1.c) | Plazos fiscales y mercantiles propios de Codificado SL |
4. Conservación tras la baja
- Datos con obligación de conservación del cliente (facturas, registros VeriFactu, libros): se conservan bloqueados durante los plazos tributarios y mercantiles, o se devuelven/suprimen conforme al DPA cuando el cliente es responsable de datos de terceros.
- Datos de cuenta: se eliminan a petición del usuario o tras 24 meses de inactividad, previo aviso por email.
- Archivo bloqueado (art. 32 LOPDGDD): los datos suprimidos quedan bloqueados, con acceso restringido, solo a disposición de jueces, tribunales y administraciones públicas durante los plazos de prescripción, y se destruyen después.
5. Destinatarios
Compartimos datos con los siguientes encargados del tratamiento, a los que exigimos garantías suficientes conforme al art. 28 RGPD. Los marcados como opcionales solo intervienen si activas la función correspondiente:
Infraestructura
- Cloudflare — hosting, red de distribución, almacenamiento de archivos y protección frente a abuso (UE). Desde agosto de 2026 opera además el servicio que transmite los registros de facturación a la AEAT, por lo que trata el contenido de la factura y, cuando usas tu propio certificado digital, el certificado durante el envío
- Neon — base de datos PostgreSQL (UE, región eu-central-1, Fráncfort)
- Sentry — monitorización de errores
- PostHog — analítica de producto (UE, solo con tu consentimiento)
Comunicaciones y pagos
- Stripe — procesamiento de pagos
- Resend — envío de emails transaccionales
- Twilio — envío de SMS y mensajes de WhatsApp (cuenta con residencia de datos en Irlanda) — opcional
Inteligencia artificial (asistente y lectura automática de documentos)
- Google (Gemini API) — modelo de lenguaje
- Anthropic (Claude) — modelo de lenguaje
- Voyage AI — indexación de la base de conocimiento fiscal; recibe únicamente el texto de la consulta
Funciones que activas tú
- Google Wallet — emisión de tarjetas de fidelización digitales, si tu negocio las ofrece — opcional
- Integraciones de terceros (Sage, Holded, Microsoft, Google y similares) — cuando conectas una de estas cuentas, los datos que decidas sincronizar se envían a ese proveedor siguiendo tu instrucción — opcional
Administración
- AEAT — envío de registros de facturación y declaraciones (obligación legal)
Cuando actúas como responsable de datos de terceros (p. ej. gestorías que gestionan a sus clientes), el tratamiento se rige además por nuestro contrato de encargo de tratamiento (DPA), cuyo anexo mantiene la lista vigente de subencargados.
6. Qué datos recibe la inteligencia artificial
El asistente y la lectura automática de documentos (OCR) envían al proveedor de IA la información necesaria para resolver cada petición. Eso incluye el texto de tu consulta, el resultado de las búsquedas que el asistente hace en tus propios datos (nombres y NIF de clientes y proveedores, importes, vencimientos, saldos), el contenido de los documentos que subes o que llegan a tu buzón de gastos y, si usas el módulo de nóminas, los datos del recibo de salario, incluidos el nombre y el NIF del empleado y sus importes.
Estos proveedores actúan como encargados del tratamiento y, conforme a sus condiciones para clientes de API de pago, no utilizan estos datos para entrenar sus modelos. El asistente y el OCR son funciones opcionales: si no las usas, no se envía nada a estos proveedores.
7. Transferencias internacionales
El alojamiento y la base de datos se ubican en la Unión Europea. Algunos encargados (Stripe, Resend, Sentry, Google, Anthropic y Voyage AI) pueden tratar datos fuera del Espacio Económico Europeo; en tal caso, la transferencia se ampara en una decisión de adecuación o en las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea, con las medidas complementarias que procedan.
8. Derechos del usuario
Tienes derecho a acceder, rectificar, suprimir, oponerte, limitar el tratamiento, portar tus datos y retirar el consentimiento. Para ejercerlos, escribe a privacidad@cofactu.com desde el email de tu cuenta. No hace falta que aportes documentación de identidad: solo te la pediremos si existen dudas razonables sobre tu identidad, y en ese caso únicamente la mínima imprescindible para resolverlas (criterio de la AEPD).
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es).
9. Cookies
Ver nuestra Política de cookies.