1. Alcance provisional
Este borrador cubre visitantes, sesiones de invitado, usuarios autenticados y organizaciones. No puede determinarse de forma concluyente si el operador definitivo actuará como responsable o encargado del tratamiento hasta seleccionar la entidad jurídica, las condiciones del servicio aplicables a los clientes y los proveedores de producción.
2. Datos tratados actualmente
- Dirección de correo electrónico y nombre visible opcional. Para el acceso con contraseña se guarda un resumen criptográfico Argon2id de la contraseña; la contraseña original nunca se almacena.
- Nombre, dirección de correo electrónico, asunto, mensaje e idioma de interfaz seleccionado cuando se envía el formulario de contacto. El formulario no admite archivos adjuntos.
- Cuando el acceso con Google está habilitado y se usa: dirección de correo electrónico verificada por Google, identificador del sujeto de Google y nombre visible del perfil, si está disponible. El acceso con Google es opcional y depende de la configuración del operador.
- Los registros de verificación del correo electrónico, enlaces de acceso de un solo uso y restablecimiento contienen únicamente un resumen criptográfico HMAC-SHA256 con clave del código de un solo uso, su finalidad, la referencia de usuario o correo electrónico, la caducidad y la fecha y hora de uso. El código legible no se almacena.
- Una cookie necesaria para la sesión de usuario autenticado; la fecha y hora de aceptación durante el registro y las versiones aceptadas de los Términos y de la Política de privacidad; y la pertenencia a organizaciones y el rol.
- Una cookie necesaria y un registro de sesión de invitado en el servidor asocian las conversiones de invitado, aplican el límite de una conversión completa gratuita por cada sesión de 24 horas y guardan la caducidad de la sesión y el identificador de la conversión seleccionada.
- Registros de enlaces de carga para clientes e invitaciones, caducidad y límites de uso, y resúmenes criptográficos de los códigos de enlace; el enlace legible de un solo uso se devuelve al crearlo.
- PDF subidos, texto extraído y transacciones normalizadas, datos de confianza y evidencia, identificadores de cuenta enmascarados, metadatos del extracto y exportaciones generadas.
- Asientos del registro de créditos, estado de pago, identificadores internos y del proveedor y metadatos de pago limitados. WayForPay puede devolver un identificador de tarjeta enmascarado; NOWPayments puede tratar datos de cartera, red y transacción en la cadena de bloques.
- Asientos contables de pagos con importe bruto, moneda, referencias del pago y del proveedor, producto, identificador del beneficiario, tipo de venta o reversión y fecha. Los registros de entrega de confirmaciones incluyen correo, idioma, estado, intentos y fechas.
- Datos operativos como dirección IP, información del navegador, identificadores internos de registros que no contienen datos sensibles, cambios de estado, tiempos y categorías de error. La monitorización propia registra la plantilla de ruta, el método, el código de estado de la respuesta, la latencia y el uso de recursos del servidor anfitrión o del contenedor, sin cuerpos de solicitud ni cadenas de consulta.
- Si se concede el consentimiento opcional de analítica, Google Analytics recibe la ruta y el título de la página pública, los parámetros de campaña permitidos, la URL de referencia y datos del navegador, dispositivo, red y ubicación aproximada generados por la visita. No se envían datos de páginas privadas de cuentas o conversiones ni identificadores de usuario de la aplicación.
3. Usos actuales
- Autenticar a los usuarios mediante contraseña, el acceso con Google si está configurado o un enlace enviado por correo electrónico, y mantener sesiones de usuario autenticado o de invitado.
- Validar archivos PDF, extraer y revisar filas, crear exportaciones y ofrecer funciones de organización.
- Reservar créditos por página al subir un archivo, descontarlos después de una extracción correcta, devolverlos si la extracción falla o no produce filas y añadir créditos tras compras verificadas; verificar las notificaciones de WayForPay y NOWPayments cuando se usan esos métodos de pago.
- Proteger y operar el servicio mediante registros técnicos con los datos sensibles ocultos y categorías de error.
- Prevenir el abuso del formulario de contacto mediante límites de frecuencia, un campo oculto para bots y señales limitadas en el texto. Los mensajes rechazados no se entregan a soporte y la aplicación no registra su contenido.
- Enviar enlaces de verificación del correo electrónico, enlaces de acceso de un solo uso, enlaces de restablecimiento e invitaciones mediante el servicio de correo electrónico transaccional configurado.
- Enviar una confirmación operativa tras un pago verificado y crear exportaciones por periodo y archivos mensuales para la contabilidad del operador.
- Entregar los mensajes enviados mediante el formulario de contacto al buzón de soporte configurado y a un chat privado de avisos en Telegram.
- Medir el tráfico de páginas públicas y el rendimiento de campañas con Google Analytics solo después del consentimiento opcional.
4. Tratamiento de extractos
El texto de los PDF digitales se extrae localmente. Las páginas escaneadas se procesan mediante OCR local con Tesseract. En la implementación actual, ningún proveedor externo de OCR, inteligencia artificial o modelos de lenguaje recibe los documentos de extractos bancarios.
Los registros de la aplicación no deben contener texto bruto del extracto, descripciones de transacciones, números de cuenta, nombres completos de archivos de clientes, rutas de documentos ni enlaces firmados. Los identificadores de cuenta editables deben estar enmascarados y mostrar como máximo cuatro caracteres.
6. Conservación actual
- Originales, exportaciones, datos extraídos del extracto y filas normalizadas de invitados: purga programada cuando caduca la sesión de 24 horas.
- PDF originales de usuarios con sesión iniciada y de organizaciones: eliminación programada tras 7 días.
- Exportaciones generadas: eliminación programada tras 7 días.
- Conversiones de invitados caducadas, junto con sus originales y exportaciones: limpieza cada hora.
- Filas normalizadas de usuarios con sesión iniciada y de organizaciones: conservación hasta eliminar la conversión.
- Tras la limpieza de invitados o la eliminación expresa de una conversión permanece un registro operativo mínimo con estado de eliminación, asociación al propietario o sesión, tamaño y número de páginas, metadatos técnicos y fechas. No contiene el contenido del extracto, el nombre de archivo del cliente ni la suma de comprobación.
- Los formularios de contacto no se guardan en la base de datos de la aplicación. Las copias permanecen en el buzón de soporte y el chat de Telegram según las políticas de conservación de los proveedores y del operador, que deben definirse antes del lanzamiento público.
- Los registros de pago, entrega de confirmaciones, asientos contables y archivos mensuales se conservan por separado para fines empresariales y legales; el plazo y el procedimiento de eliminación deben aprobarse antes del lanzamiento público de pago.
8. Acceso y eliminación
Los usuarios pueden eliminar conversiones individuales. Los demás procedimientos para presentar solicitudes en materia de privacidad y para eliminar la cuenta, el operador responsable y el contacto de privacidad deben definirse antes del lanzamiento público. Los derechos dependen de la ley aplicable y la ubicación del usuario.
9. Controles de acceso
El acceso a conversiones, exportaciones, organizaciones y páginas de origen se comprueba en función de la sesión de invitado, del usuario o de su rol en la organización. Las descargas usan controles del servidor o enlaces de corta duración. Ningún sistema de tratamiento de extractos puede describirse como libre de riesgos.
10. Ubicaciones y transferencias
No se han definido las regiones de alojamiento de producción, las ubicaciones de proveedores ni los mecanismos de transferencia internacional. La política definitiva debe identificarlos y explicar las garantías exigidas por la ley.
11. Finalización y cambios
Este borrador debe actualizarse cuando se definan el operador, los contactos, los proveedores, la jurisdicción, el procedimiento de reembolso, las condiciones de suscripción o el comportamiento del producto. Se requiere revisión jurídica antes del lanzamiento público de pago.