Política de privacidad (España)
Última actualización: 25 de septiembre de 2026
Finly trata información sobre tu dinero y nos lo tomamos en serio. Esta política explica qué datos tratamos, para qué, con quién los compartimos y cómo ejerces tus derechos si vives en España o en otro país del Espacio Económico Europeo. Se rige por el Reglamento General de Protección de Datos (RGPD, Reglamento (UE) 2016/679), que se nos aplica por su artículo 3.2 porque ofrecemos el servicio a personas que se encuentran en la Unión, y por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
El responsable es Wealthia S.A.S., sociedad con domicilio en Quito, Ecuador, que opera Finly. Para cualquier asunto sobre tus datos: contacto@usefinly.app.
2. Qué datos tratamos
- Cuenta: nombre, correo, contraseña (guardada solo como hash), país, ciudad, moneda, zona horaria, plan y cómo conociste Finly. Si entras con Apple o Google, recibimos tu correo y un identificador de esa cuenta.
- Datos financieros que introduces: gastos, ingresos, cuentas, monederos, metas, presupuestos, gastos fijos, deudas, cobros pendientes y notas. Nunca te pedimos la contraseña de tu banco y Finly no se conecta a tu cuenta bancaria.
- Archivos y mensajes que envías: extractos en PDF (se guardan en tu cuenta), fotos de tiques (se leen y se descartan; solo queda el movimiento), notas de voz (se pasan a texto y se descartan; solo queda el texto), correos del banco que reenvías (se leen para crear el movimiento; el correo no se guarda) y tu historial de conversación con el asistente.
- WhatsApp: si vinculas tu número, guardamos el número, el identificador que Meta le asigna y los mensajes con el bot.
- Grupos y hogar compartido: los gastos, repartos y pagas que registras con otras personas. Quien está en el mismo grupo ve lo que es del grupo.
- Perfil de estudiante (opcional): tipo de centro, centro, estudios, curso, paga, origen e importe de tus ingresos mensuales y correo institucional para el precio de estudiante.
- Aprendizaje y progreso: lecciones completadas, puntos, liga, logros y código de invitación.
- Suscripción: plan, fechas y estado de cobro que nos envían las tiendas o dLocal. No recibimos el número de tu tarjeta.
- Datos técnicos y de uso: dirección IP, tipo de dispositivo, sistema, versión de la app, token de notificaciones, pantallas y funciones que usas y registros de errores.
Obtenemos estos datos de ti, de tu dispositivo y de los servicios que decides conectar (Apple, Google, WhatsApp y las tiendas de aplicaciones). Los datos de la cuenta son necesarios para prestarte el servicio: sin ellos no podemos crearla. Lo demás es opcional.
No te pedimos categorías especiales de datos (salud, ideología, origen étnico y demás del artículo 9). Una nota o descripción libre podría revelar algo así de forma indirecta; te recomendamos no escribir lo que no quieras guardar. Si registras datos de otras personas, como quien te debe dinero, incluye solo lo necesario.
3. Para qué y con qué base jurídica
- Prestarte el servicio (ejecución del contrato, art. 6.1.b): crear y mantener tu cuenta, registrar y mostrarte tus finanzas, leer las fotos, PDF, notas de voz y correos que envías, responderte en el chat y en WhatsApp, gestionar los grupos, cobrar la suscripción y darte soporte.
- Cumplir obligaciones legales (art. 6.1.c): conservar los registros de facturación y atender requerimientos de autoridades.
- Interés legítimo (art. 6.1.f): proteger tu cuenta y el servicio, prevenir fraude y abusos, corregir errores y enviarte correos sobre el producto, siempre con opción de darte de baja. Puedes oponerte en cualquier momento.
- Consentimiento (art. 6.1.a): notificaciones en el móvil y vinculación de WhatsApp. Puedes retirarlo cuando quieras, sin que afecte a la licitud del tratamiento anterior.
La inteligencia artificial de Finly clasifica movimientos y sugiere acciones, pero no toma decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos sobre ti o te afecten de forma significativa (art. 22).
No vendemos tus datos, no los compartimos con bancos ni con anunciantes y no los usamos para publicidad.
4. Destinatarios
Trabajamos con proveedores que tratan datos por cuenta nuestra (encargados del tratamiento, art. 28), solo para las finalidades anteriores:
- Supabase (EE. UU. (Virginia)): base de datos, inicio de sesión y archivos que subes, como los estados de cuenta en PDF.
- Vercel (EE. UU.): alojamiento de la web y de los servidores de la app.
- Anthropic (EE. UU.): modelos Claude para el chat, el bot de WhatsApp y la lectura de fotos de recibos, estados de cuenta y correos que reenvías. No usa ese contenido para entrenar sus modelos.
- Groq (EE. UU.): convertir en texto tus notas de voz. El audio no se guarda: queda solo el texto.
- Meta (WhatsApp) (EE. UU.): el canal de WhatsApp, si decides vincular tu número. Meta trata esos mensajes también bajo sus propias condiciones.
- Resend (EE. UU.): envío de correos de la cuenta y recepción de los correos del banco que nos reenvías.
- RevenueCat (EE. UU.): verificar y administrar las suscripciones compradas en App Store y Google Play.
- Apple (EE. UU.): cobro en App Store, inicio de sesión con Apple y notificaciones en iPhone.
- Google (EE. UU.): cobro en Google Play, inicio de sesión con Google y notificaciones en Android (Firebase Cloud Messaging).
- dLocal (Uruguay y el país donde se procesa el pago): cobro con tarjeta en la web (dLocal Go). Nosotros no guardamos el número de tu tarjeta.
- PostHog (EE. UU.): analítica de producto: qué pantallas y funciones se usan, ligado a tu cuenta (identificador, correo, nombre y plan). Algunos eventos llevan un monto, como el de una deuda que creas. No graba tu pantalla ni lee tus movimientos.
- Sentry (EE. UU.): registro de errores técnicos (versión, dispositivo, identificador interno) para corregir fallas.
- Simple Icons (red global): sirve los logos de algunos comercios que ves en la app; tu dispositivo le pide la imagen, así que ve tu dirección IP.
Otras personas que tú eliges: los miembros de un grupo u hogar compartido que creas o al que te unes.
También comunicamos datos cuando lo exige la ley o una autoridad competente, para defender derechos en un procedimiento, o a quien pudiera asumir Finly en una operación societaria, que quedaría sujeto a esta política.
5. Transferencias internacionales
Finly se opera desde Ecuador y tus datos se almacenan en Estados Unidos (Supabase, en Virginia); varios de los proveedores anteriores también los tratan fuera del Espacio Económico Europeo. Ecuador no cuenta con una decisión de adecuación de la Comisión Europea, así que estas transferencias se amparan en las cláusulas contractuales tipo aprobadas por la Comisión (Decisión de Ejecución (UE) 2021/914) y, cuando el proveedor está certificado, en el Marco de Privacidad de Datos UE-EE. UU., además del cifrado en tránsito y en reposo que aplican esos proveedores. Puedes pedirnos una copia de estas garantías escribiendo a contacto@usefinly.app.
6. Cuánto tiempo conservamos los datos
- Mientras tengas cuenta, conservamos tus datos para prestarte el servicio.
- Si borras la cuenta desde la app, los datos de la cuenta se eliminan en el momento. Los archivos subidos y las copias de seguridad se eliminan en un plazo máximo de 30 días.
- Los registros de facturación de la suscripción (correo y detalle del cobro, sin tus movimientos) se conservan hasta 7 años por obligaciones tributarias y solo se usan para ese fin.
- Los eventos de uso en PostHog y los registros de errores en Sentry siguen el plazo de esos servicios. Si quieres que también los borremos, pídenoslo por correo.
7. Tus derechos
Puedes ejercer en cualquier momento y sin coste los derechos de:
- Acceso a tus datos (art. 15).
- Rectificación de datos inexactos (art. 16).
- Supresión (art. 17).
- Limitación del tratamiento (art. 18).
- Portabilidad a otro servicio en un formato estructurado (art. 20).
- Oposición al tratamiento basado en interés legítimo (art. 21).
- No ser objeto de decisiones basadas únicamente en tratamientos automatizados (art. 22).
- Retirar tu consentimiento cuando el tratamiento se base en él.
Cómo ejercerlos. Mucho lo puedes hacer tú desde la app: corregir tus datos en Perfil, exportar tus movimientos en CSV y borrar la cuenta. Para lo demás, escribe a contacto@usefinly.app desde el correo de tu cuenta. Podemos pedirte que acredites tu identidad. Respondemos en un plazo de un mes, prorrogable dos meses más si la solicitud es compleja, y te avisamos si hace falta.
Si crees que no hemos atendido bien tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, aepd.es, o ante la autoridad de control del país de la Unión donde vivas.
8. Seguridad
- Conexiones cifradas (HTTPS/TLS) y cifrado en reposo por parte de nuestros proveedores de infraestructura.
- Reglas en la base de datos para que cada persona acceda solo a sus propios datos.
- Contraseñas guardadas solo como hash.
- Accesos internos limitados a lo imprescindible.
Si se produce una brecha de seguridad que suponga un riesgo para tus derechos, la notificaremos a la autoridad de control en un máximo de 72 horas y a ti cuando el riesgo sea alto (arts. 33 y 34).
9. Menores de edad
En España puedes consentir el tratamiento de tus datos a partir de los 14 años (art. 7 de la LOPDGDD). Por debajo de esa edad, Finly solo puede usarse con el consentimiento de tus padres o tutores. Las suscripciones de pago debe contratarlas una persona mayor de edad. Si eres madre, padre o tutor y crees que un menor de 14 años nos ha dado datos sin tu consentimiento, escríbenos a contacto@usefinly.app y los borraremos.
10. Cookies y tecnologías similares
En la web y en la app usamos:
- Técnicas: mantienen tu sesión iniciada y protegen tu cuenta. También guardamos, en una cookie propia, si te conectas desde el Espacio Económico Europeo, el Reino Unido o Suiza (lo deducimos del país de tu conexión, sin guardar tu dirección IP) y la elección que hagas sobre las cookies de análisis, para no volver a preguntarte. Son necesarias y no requieren consentimiento.
- De preferencias: recuerdan elecciones como el modo oscuro, ocultar saldos o el país de la página de inicio.
- De análisis (PostHog): cookies y almacenamiento local que nos muestran cómo se usa Finly, ligadas a tu cuenta si has iniciado sesión. Con tu permiso, también recordamos durante 30 días desde qué red social o campaña llegaste.
Solo usamos las de análisis si las aceptas. Si te conectas desde el Espacio Económico Europeo, el Reino Unido o Suiza, si visitas nuestra página de España o si tu cuenta es de uno de esos países, al entrar te mostramos un aviso con dos botones iguales, Aceptar y Rechazar. Hasta que eliges, no cargamos PostHog ni guardamos nada de análisis; si rechazas, tampoco. Dentro de la app no mostramos ese aviso: mientras no hayas aceptado, las de análisis siguen apagadas.
Puedes cambiar tu elección cuando quieras desde (también en el pie de nuestra página de España). Si retiras el consentimiento, dejamos de medir y borramos de tu navegador las cookies de PostHog. Retirarlo no afecta a lo tratado antes con tu permiso.
No usamos cookies publicitarias ni píxeles de redes sociales. Además, puedes bloquear o eliminar las cookies desde la configuración de tu navegador; si bloqueas las técnicas, puede que no puedas iniciar sesión.
11. Cambios en esta política
Podemos actualizar esta política cuando cambie Finly o la ley. La fecha de la última actualización aparece arriba. Si el cambio es relevante, te avisaremos por correo.
12. Contacto
Wealthia S.A.S. (Finly), Quito, Ecuador. Privacidad: contacto@usefinly.app. Las condiciones del servicio están en los Términos y condiciones.