Política de privacidad
La versión en inglés de este documento es el texto auténtico. Esta traducción se ofrece por comodidad; en caso de discrepancia, prevalece la versión en inglés.
Sobre esta política
Esta política explica qué datos personales recoge Invroot, por qué, con quién se comparten y qué derechos tienes. Abarca el sitio web invroot.com y la aplicación Invroot.
Describe el servicio tal como está construido realmente. Cuando nombramos a un tercero, es uno que el producto usa de verdad; cuando describimos qué sale de nuestros sistemas, eso es lo que sale.
Dos papeles distintos, y por qué importa la diferencia
Respecto de los datos personales de nuestros propios clientes —quienes se registran y los miembros de su equipo— nosotros somos el responsable del tratamiento. Decidimos por qué y cómo se tratan, y esta política los regula.
Respecto de los datos que un cliente introduce sobre sus propios clientes —nombres, direcciones, números fiscales, líneas de factura, registros de pago— el cliente es el responsable y nosotros somos su encargado. Tratamos esos datos siguiendo sus instrucciones para prestar el servicio, y no los usamos para fines propios.
Si has recibido una factura generada con Invroot y quieres saber por qué una empresa tiene tus datos, dirígete a esa empresa: la relación y los registros son suyos. Nosotros la ayudaremos a responderte.
Qué recogemos
Datos de cuenta y del espacio de trabajo
- Tu nombre, dirección de correo electrónico, teléfono y contraseña (almacenada solo como hash con sal, nunca en forma legible).
- Datos de empresa: razón social, dirección, país, moneda, número de identificación fiscal, logotipo, imagen del sello y de la firma, y el nombre y cargo de tu firmante autorizado.
- Los miembros del equipo a los que invitas y su rol en el espacio de trabajo.
Registros que creas
- Clientes y sus datos de contacto, facturas, presupuestos, recibos, notas de crédito, pagos, gastos, artículos del catálogo y los datos bancarios que decidas mostrar en los documentos.
- Esto puede incluir datos personales de tus clientes. Tú eres el responsable de esos datos; véase más arriba.
Datos de facturación
- Plan, estado de la suscripción, país y moneda de facturación, historial de facturas de tu suscripción y cualquier código promocional aplicado.
- Los datos de la tarjeta los recoge y conserva Stripe. No pasan por nuestros servidores ni se almacenan en ellos.
Datos técnicos
- Dirección IP, información del navegador y del dispositivo, y marcas de tiempo, registradas en los logs de servidor y de seguridad.
- Un registro de auditoría de las acciones relevantes en tu espacio de trabajo, que existe para que puedas ver quién hizo qué.
- País aproximado, deducido de tu dirección IP, usado para mostrar los precios en la moneda correcta.
Correspondencia de soporte
- Los mensajes que nos envías y nuestras respuestas.
Fuera de Europa medimos cómo se usa el sitio web, con Google Analytics 4 y la medición de conversiones de Google Ads, ambos cargados a través de Google Tag Manager. Eso nos dice qué páginas traen a la gente hasta el producto y si un anuncio dio lugar a un registro. Lo que se registra son las páginas visitadas, una ubicación aproximada, el navegador y el dispositivo, y un identificador guardado en una cookie.
No cargamos ninguno de los dos para visitantes del Espacio Económico Europeo, el Reino Unido o Suiza. No usamos grabadores de sesión ni píxeles publicitarios de nadie que no sea Google, y nada de lo que introduces en tu espacio de trabajo —un cliente, una factura, un importe— se envía jamás a un servicio de analítica.
Cuando te registras fuera de Europa, también podemos pasar a Google Ads un hash SHA-256 de la dirección de correo con la que te has registrado —una huella unidireccional de ella, no la dirección en sí— para que el registro pueda vincularse al anuncio que lo originó incluso si la cookie se ha bloqueado o ha caducado. Google lo usa únicamente para hacer coincidir el registro con una cuenta de Google con sesión iniciada que vio el anuncio, y no puede recuperar tu dirección a partir del hash.
Para qué los usamos y nuestra base jurídica
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Prestar el servicio: crear tu espacio de trabajo, almacenar tus registros y generar documentos | Ejecución de un contrato |
| Cobrar los pagos y gestionar las suscripciones | Ejecución de un contrato |
| Enviar correo de servicio: verificación, restablecimiento de contraseña, facturas y recibos de tu suscripción y los recordatorios que hayas configurado | Ejecución de un contrato |
| Mantener seguro el servicio, prevenir el fraude y el abuso y diagnosticar fallos | Interés legítimo |
| Mejorar el producto y entender qué funciones se usan | Interés legítimo |
| Medir el tráfico del sitio web y la publicidad; no se hace con visitantes de Europa | Interés legítimo |
| Cumplir nuestras obligaciones fiscales, contables y de conservación de registros | Obligación legal |
| Correo comercial opcional sobre el producto | Consentimiento, revocable en cualquier momento |
No vendemos datos personales. No usamos tus datos, ni los datos de tus clientes, para entrenar modelos de aprendizaje automático.
Funciones de IA y qué se envía
Cuando usas una función de IA, el texto necesario para responder se envía a nuestro proveedor de IA, Anthropic, por una conexión cifrada y se trata para devolver un resultado.
En concreto:
- Para la facturación con IA: la descripción que escribes y el contexto de cliente y catálogo necesario para redactar la factura.
- Para el asistente del sitio web: tu pregunta y la documentación del producto a partir de la cual responde.
Anthropic lo trata para devolver el resultado y no lo usa para entrenar sus modelos. No enviamos toda tu base de datos de clientes, ni tus registros de pago, ni tus archivos subidos a ningún proveedor de IA. Si prefieres que no lleguen datos a un proveedor de IA, no uses las funciones de IA: el resto del producto funciona sin ellas.
Con quién los compartimos
No vendemos datos personales y nunca compartimos con fines publicitarios los registros que hay dentro de tu espacio de trabajo. Fuera de Europa sí compartimos con Google datos limitados de uso del sitio web, como se indica más abajo. Recurrimos a un número reducido de encargados, cada uno de los cuales trata únicamente lo que su función requiere:
| Proveedor | Qué hace | Qué recibe |
|---|---|---|
| Stripe | Procesamiento de pagos y facturación de suscripciones | Tu nombre, correo electrónico, país de facturación y datos de suscripción y pago. Los datos de la tarjeta van directamente a Stripe. |
| Anthropic | Facturación con IA y asistente del sitio web | Solo el texto descrito en "Funciones de IA" más arriba, y solo cuando usas esas funciones. |
| Alojamiento en la nube y almacenamiento de objetos | Ejecutar la aplicación y almacenar los archivos subidos, como logotipos y sellos | Datos del espacio de trabajo en reposo y en tránsito. Los objetos almacenados son privados. |
| Envío de correo (SMTP) | Enviar correo de servicio en tu nombre y a ti | Dirección del destinatario y contenido del mensaje, incluidos los PDF adjuntos. |
| Google (Tag Manager, Analytics 4, Ads) | Medición del tráfico del sitio web y de las conversiones publicitarias; solo fuera de Europa | Páginas visitadas, ubicación aproximada, navegador y dispositivo, un identificador de cookie y, al registrarte, un hash SHA-256 de tu dirección de correo. Ninguno de los registros de tu espacio de trabajo. |
También podemos comunicar datos cuando la ley lo exija, para formular o defender reclamaciones legales, o para proteger los derechos y la seguridad de nuestros usuarios; y, si el negocio se reorganizase o vendiese, a la parte adquirente, con sujeción a esta política.
Dónde se almacenan tus datos
Nuestros servidores de producción y la base de datos están en Fráncfort, Alemania, dentro de la Unión Europea. Las copias de seguridad se guardan en la misma región.
Algunos de nuestros encargados operan fuera de la UE, entre ellos Stripe y Anthropic. Cuando se transfieren datos personales fuera del EEE, la transferencia se realiza al amparo de una garantía adecuada, habitualmente las Cláusulas Contractuales Tipo de la Comisión Europea, junto con medidas adicionales cuando sea necesario.
Cuánto tiempo los conservamos
Conservamos los datos mientras sean necesarios para la finalidad para la que se recogieron:
- Registros del espacio de trabajo: mientras tu cuenta esté abierta.
- Tras cerrar tu cuenta o finalizar una suscripción: conservamos tus registros 90 días para que la cuenta pueda recuperarse y tus datos exportarse, y después los eliminamos o anonimizamos de forma irreversible, salvo que la ley nos obligue a conservarlos más tiempo.
- Registros de facturación: se conservan durante el plazo que exija la normativa fiscal y contable, normalmente entre cinco y diez años según la jurisdicción.
- Registros de seguridad y auditoría: se conservan hasta 12 meses.
- Correspondencia de soporte: se conserva hasta 24 meses.
Puedes exportar tus facturas, clientes y pagos en cualquier momento desde la aplicación. Te recomendamos hacerlo antes de cerrar una cuenta.
Eliminar tu cuenta
Puedes pedirnos que eliminemos tu cuenta de Invroot y los datos que contiene en cualquier momento, tanto si usas Invroot en la web como en la app móvil de Invroot:
- Escribe a support@invroot.com desde la dirección de correo con la que inicias sesión, con el asunto "Eliminar mi cuenta". También puedes hacerlo desde Ajustes → Espacio de trabajo en la app web, o decírnoslo por chat desde la app móvil.
- Confirmaremos la solicitud respondiendo a esa dirección y cerraremos la cuenta en un plazo de 5 días laborables.
- Qué se elimina: tu perfil de usuario, la configuración del espacio de trabajo, clientes, facturas, presupuestos, gastos, documentos escaneados, datos bancarios y cualquier archivo que hayas subido, de nuestros sistemas en producción y, en un plazo de 30 días, de las copias de seguridad.
- Qué se conserva: los registros que la legislación fiscal y contable nos obliga a mantener (normalmente las facturas que has emitido a tus clientes y nuestros registros de facturación contigo), durante el periodo que exija la ley; y los registros de seguridad y auditoría durante un máximo de 12 meses. Se conservan solo con ese fin y no se utilizan para nada más.
- Durante los 90 días posteriores al cierre, la cuenta puede recuperarse previa solicitud; después, la eliminación es definitiva.
Si solo quieres que se elimine una parte de los datos, por ejemplo un cliente o un documento escaneado, bórralo dentro de la app o escríbenos y lo eliminaremos sin cerrar la cuenta.
Tus derechos
Según dónde vivas, tienes algunos o todos los siguientes derechos sobre tus datos personales:
- Acceso: obtener una copia de los datos personales que tenemos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: eliminarlos, cuando no exista una obligación prevalente de conservarlos.
- Limitación: restringir su uso mientras se resuelve una cuestión.
- Portabilidad: recibirlos en un formato estructurado y legible por máquina.
- Oposición: al tratamiento basado en nuestro interés legítimo, y a la publicidad en cualquier momento.
- Retirada del consentimiento: cuando esa fuera la base, sin afectar a lo realizado con anterioridad.
- Reclamación: ante tu autoridad de protección de datos. En la UE es la autoridad de tu país de residencia; también nos alegra que acudas antes a nosotros.
Estos derechos están reconocidos en distintas formas por el RGPD de la UE y del Reino Unido, la Ley de Protección de Datos Personales de los Emiratos Árabes Unidos, la Ley de Protección de Datos Personales de Arabia Saudí, la POPIA de Sudáfrica y normas comparables en los demás países en los que operamos. Para ejercerlos, escribe a support@invroot.com. Respondemos en el plazo de un mes y te avisaremos si necesitamos más tiempo. Podemos pedirte que confirmes tu identidad antes de actuar.
Si tu solicitud se refiere a datos que uno de nuestros clientes tiene sobre ti, te remitiremos a ese cliente, que es quien los controla.
Cookies
Usamos cookies para hacer funcionar el servicio y, fuera de Europa, para medir el tráfico del sitio web y la publicidad. A los visitantes del Espacio Económico Europeo, el Reino Unido y Suiza solo se les instalan las cookies que el propio servicio necesita, y por eso allí no hay ningún banner de consentimiento que aceptar.
Lo que instalamos:
- Cookies de autenticación que te mantienen con la sesión iniciada y permiten renovarla. Son httpOnly, es decir, los scripts del navegador no pueden leerlas, y están marcadas como Secure y SameSite.
- Una preferencia con tu idioma y país de facturación elegidos, para que el sitio se abra como lo dejaste.
- Solo fuera de Europa: cookies de Google Analytics (_ga y _ga_*), que cuentan visitas y distinguen un navegador de otro, y cookies de Google Ads (_gcl_*), que registran el anuncio del que llegó una visita para poder atribuirle un registro posterior. Caducan en un plazo de dos años y no contienen nada de tu espacio de trabajo.
Bloquear las dos primeras te impedirá iniciar sesión. Tu navegador puede borrar cualquiera de ellas en cualquier momento, y un navegador o una extensión que bloquee el rastreo impide por completo que se instalen las de Google.
Cómo los protegemos
Entre las medidas que adoptamos:
- Cifrado en tránsito mediante TLS para todo el tráfico, y cifrado de los archivos almacenados en reposo.
- Contraseñas almacenadas solo como hashes con sal, nunca en forma legible.
- Separación estricta entre espacios de trabajo, de modo que un cliente no pueda acceder a los registros de otro.
- Acceso por roles dentro de un espacio de trabajo, con un registro de auditoría de las acciones relevantes.
- Archivos subidos almacenados como objetos privados, servidos mediante enlaces de corta duración en lugar de URL públicas.
- Acceso interno a producción limitado a las personas que lo necesitan para operar el servicio.
Ningún sistema es perfectamente seguro. Si tenemos conocimiento de una brecha que afecte a tus datos personales, lo notificaremos a la autoridad de control competente en un plazo de 72 horas cuando así se exija, y te lo comunicaremos sin dilación indebida cuando la brecha entrañe probablemente un alto riesgo para ti.
Menores
El servicio está dirigido a empresas y no a menores. No recogemos conscientemente datos de personas menores de 18 años. Si crees que un menor nos ha facilitado datos personales, escribe a support@invroot.com y los eliminaremos.
Cambios en esta política
Actualizamos esta política cuando cambian el servicio o la ley. La fecha que figura arriba muestra siempre la versión vigente. Cuando un cambio afecte sustancialmente a cómo tratamos tus datos, te lo comunicaremos por correo electrónico o dentro de la aplicación en lugar de confiar en que lo adviertas.
Contacta con nosotros
Invroot es operado por Trasealla Solutions Limited (que opera como Trasealla Solutions), con domicilio en Smart Station, First Floor, Incubator Building, Masdar City, Abu Dhabi, United Arab Emirates, número de registro MC 14272, que es el responsable del tratamiento a los efectos descritos en esta política.
Para cualquier cuestión de privacidad o para ejercer un derecho: support@invroot.com. Para otros asuntos comerciales: info@trasealla.com.