Legal

Política de privacidad

Cómo tratamos tus datos personales conforme al RGPD y la LOPDGDD.

Última actualización: 23 agosto 2026 · Versión: 2026-08-23

En Cofactu nos tomamos en serio la privacidad de nuestros usuarios. Esta política describe qué datos recogemos, cómo los usamos y qué derechos tienes sobre ellos, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

1. Responsable del tratamiento

Codificado SL (Sociedad Unipersonal), CIF B75761601, con domicilio social en Paseo de la Castellana 194, 28046 Madrid (España). Email: legal@cofactu.com

2. Datos que recogemos

  • Datos de cuenta: nombre, email, contraseña hasheada.
  • Datos fiscales: NIF, razón social, dirección, datos de tus clientes y facturas. Necesarios para el cumplimiento de la normativa VeriFactu.
  • Datos de pago: gestionados por Stripe (no almacenamos números de tarjeta).
  • Datos de uso: logs técnicos, eventos de producto vía PostHog (con tu consentimiento explícito), errores vía Sentry.
  • Datos laborales (solo si usas los módulos de nóminas y personal): datos identificativos de tus empleados, retribuciones, retenciones, jornada y ausencias. Algunas ausencias revelan datos de salud (incapacidad temporal, maternidad o paternidad) y determinados conceptos de nómina pueden revelar afiliación sindical: son categorías especiales del art. 9 RGPD y las tratamos únicamente por cuenta tuya, en tu condición de empleador, para gestionar la relación laboral y cumplir tus obligaciones.

3. Finalidades, bases jurídicas y plazos

Cada finalidad se apoya en su propia base jurídica del art. 6 RGPD y tiene su plazo de conservación:

FinalidadBase jurídicaPlazo de conservación
Prestación del servicio (cuenta, facturación, contabilidad, módulos contratados)Ejecución de contrato (art. 6.1.b)Vigencia de la cuenta; tras la baja, supresión o bloqueo según la categoría (ver abajo)
Emisión y remisión de registros de facturación a la AEAT; conservación de facturas y librosObligación legal (art. 6.1.c — LGT, RD 1007/2023)Plazos tributarios y mercantiles: 4 años de prescripción (art. 66 LGT) y 6 años de conservación mercantil (art. 30 CCom)
Gestión de nóminas y personal (si activas el módulo, por cuenta del empleador)Ejecución de contrato + obligación legal del empleadorLos plazos laborales y de Seguridad Social aplicables al empleador
Comunicaciones de servicio (soporte, avisos operativos, notificaciones de la cuenta)Ejecución de contrato (art. 6.1.b)Vigencia de la cuenta + 1 año
Seguridad de la plataforma: logs técnicos, prevención de abuso y fraude, auditoría de accesosInterés legítimo (art. 6.1.f): mantener el servicio seguro para todos los clientes. Ponderación disponible bajo peticiónLogs técnicos: 12 meses; registros de auditoría: vigencia de la cuenta
Monitorización de errores (Sentry)Interés legítimo (art. 6.1.f): detectar y corregir fallos del software90 días
Analítica de producto (PostHog)Consentimiento (art. 6.1.a) — solo si aceptas las cookies de analítica; retirable en cualquier momentoHasta la retirada del consentimiento; datos de eventos, máximo 12 meses
Facturación de Codificado SL al cliente (nuestras propias facturas)Obligación legal (art. 6.1.c)Plazos fiscales y mercantiles propios de Codificado SL

4. Conservación tras la baja

  • Datos con obligación de conservación del cliente (facturas, registros VeriFactu, libros): se conservan bloqueados durante los plazos tributarios y mercantiles, o se devuelven/suprimen conforme al DPA cuando el cliente es responsable de datos de terceros.
  • Datos de cuenta: se eliminan a petición del usuario o tras 24 meses de inactividad, previo aviso por email.
  • Archivo bloqueado (art. 32 LOPDGDD): los datos suprimidos quedan bloqueados, con acceso restringido, solo a disposición de jueces, tribunales y administraciones públicas durante los plazos de prescripción, y se destruyen después.

5. Destinatarios

Compartimos datos con los siguientes encargados del tratamiento, a los que exigimos garantías suficientes conforme al art. 28 RGPD. Los marcados como opcionales solo intervienen si activas la función correspondiente:

Infraestructura

  • Cloudflare — hosting, red de distribución, almacenamiento de archivos y protección frente a abuso (UE). Desde agosto de 2026 opera además el servicio que transmite los registros de facturación a la AEAT, por lo que trata el contenido de la factura y, cuando usas tu propio certificado digital, el certificado durante el envío
  • Neon — base de datos PostgreSQL (UE, región eu-central-1, Fráncfort)
  • Sentry — monitorización de errores
  • PostHog — analítica de producto (UE, solo con tu consentimiento)

Comunicaciones y pagos

  • Stripe — procesamiento de pagos
  • Resend — envío de emails transaccionales
  • Twilio — envío de SMS y mensajes de WhatsApp (cuenta con residencia de datos en Irlanda) — opcional

Inteligencia artificial (asistente y lectura automática de documentos)

  • Google (Gemini API) — modelo de lenguaje
  • Anthropic (Claude) — modelo de lenguaje
  • Voyage AI — indexación de la base de conocimiento fiscal; recibe únicamente el texto de la consulta

Funciones que activas tú

  • Google Wallet — emisión de tarjetas de fidelización digitales, si tu negocio las ofrece — opcional
  • Integraciones de terceros (Sage, Holded, Microsoft, Google y similares) — cuando conectas una de estas cuentas, los datos que decidas sincronizar se envían a ese proveedor siguiendo tu instrucción — opcional

Administración

  • AEAT — envío de registros de facturación y declaraciones (obligación legal)

Cuando actúas como responsable de datos de terceros (p. ej. gestorías que gestionan a sus clientes), el tratamiento se rige además por nuestro contrato de encargo de tratamiento (DPA), cuyo anexo mantiene la lista vigente de subencargados.

6. Qué datos recibe la inteligencia artificial

El asistente y la lectura automática de documentos (OCR) envían al proveedor de IA la información necesaria para resolver cada petición. Eso incluye el texto de tu consulta, el resultado de las búsquedas que el asistente hace en tus propios datos (nombres y NIF de clientes y proveedores, importes, vencimientos, saldos), el contenido de los documentos que subes o que llegan a tu buzón de gastos y, si usas el módulo de nóminas, los datos del recibo de salario, incluidos el nombre y el NIF del empleado y sus importes.

Estos proveedores actúan como encargados del tratamiento y, conforme a sus condiciones para clientes de API de pago, no utilizan estos datos para entrenar sus modelos. El asistente y el OCR son funciones opcionales: si no las usas, no se envía nada a estos proveedores.

7. Transferencias internacionales

El alojamiento y la base de datos se ubican en la Unión Europea. Algunos encargados (Stripe, Resend, Sentry, Google, Anthropic y Voyage AI) pueden tratar datos fuera del Espacio Económico Europeo; en tal caso, la transferencia se ampara en una decisión de adecuación o en las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea, con las medidas complementarias que procedan.

8. Derechos del usuario

Tienes derecho a acceder, rectificar, suprimir, oponerte, limitar el tratamiento, portar tus datos y retirar el consentimiento. Para ejercerlos, escribe a privacidad@cofactu.com desde el email de tu cuenta. No hace falta que aportes documentación de identidad: solo te la pediremos si existen dudas razonables sobre tu identidad, y en ese caso únicamente la mínima imprescindible para resolverlas (criterio de la AEPD).

También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es).

9. Cookies

Ver nuestra Política de cookies.

¿Listo para facturar sin sustos?

Empieza gratis o mira los planes. Tu primera factura VeriFactu en menos de 10 minutos.

Sin tarjetaCancela en 1 clicExporta cuando quieras