Privacidad y cookies

Versión técnica revisada el 31 de agosto de 2026. Pendiente de revisión jurídica profesional.

1. Responsable y contacto

Responsable: [PENDIENTE DEL TITULAR: nombre o razón social, NIF/CIF y domicilio]. Contacto de privacidad: [PENDIENTE DEL TITULAR: correo que el titular confirme para derechos]. No se publica una identidad o domicilio inferidos del código.

2. Qué ocurre realmente

La web guarda una cookie necesaria llamada emitia_consent_v1 durante 180 días con la versión, la elección sobre analítica y su fecha. Antes de aceptar no carga Google Analytics, Google Tag Manager ni Microsoft Clarity, ni envía eventos a la analítica propia de Emitia. El botón «Privacidad» permite retirar o modificar la decisión. Al retirar se desactiva el envío y se intentan borrar las cookies analíticas accesibles; la página debe recargarse si algún script ya se había descargado.

La carga analítica requiere, además, que el despliegue defina NEXT_PUBLIC_ANALYTICS_ENABLED=true. Local y preview deben mantenerlo en false o sin definir. Los IDs por sí solos no activan proveedores.

3. Proveedores y datos observados en el código

ProveedorFinalidad y datosCuándo
Emitia / hosting web y API [PENDIENTE DEL TITULAR: identificar proveedor y región]Sirve web/API; recibe necesariamente IP, cabeceras, URL y registros técnicos. La analítica propia, si se acepta, conserva ruta, título, eventos, referrer, IP, geolocalización aproximada aportada por el hosting y user-agent en ficheros NDJSON.Hosting: necesario. Analítica propia: solo con consentimiento.
Google Analytics 4Visitas y eventos; identificadores/cookies de GA como _ga, _ga_*, IP y datos de navegador/dispositivo según su configuración.Solo tras aceptar y con ID/configuración habilitados.
Google Tag ManagerCarga etiquetas configuradas en el contenedor. El propietario debe inventariar cada etiqueta del contenedor; el repositorio no permite conocerlas.Solo tras aceptar. No se incluye fallback noscript.
Microsoft ClarityInteracciones y reproducción de sesión; cookies/identificadores como _clck y _clsk, IP y dispositivo conforme a su configuración.Solo tras aceptar.
Firebase / GoogleCuenta y autenticación: UID, email, perfil, tokens y metadatos de acceso. Google OAuth/Drive, cuando el usuario lo solicita, trata tokens y archivos cifrados de la aplicación.Necesario para la función solicitada.
Google Maps PlatformTexto de búsqueda, place ID, token de sesión, IP y datos técnicos para autocompletar/detallar direcciones.Al usar la búsqueda de dirección.
OpenAITexto, contexto o audio enviado al usar chat, extracción o transcripción; modelo, consumo, usuario/empresa y operación quedan en métricas técnicas de Emitia.Al invocar una función de IA.
StripeCliente, suscripción, plan, pagos, transacciones y facturas de la suscripción; además IP/dispositivo en Checkout. No recibe por este flujo las facturas comerciales locales.Al gestionar suscripción o pago.
SMTP del usuario / proveedor transaccional [PENDIENTE DEL TITULAR: identificar proveedor]Servidor, remitente, destinatario, asunto, cuerpo, adjuntos y credenciales SMTP. Las credenciales se guardan en almacenamiento seguro del dispositivo o sesión web.Al probar o enviar correo.

4. Almacenamiento de la aplicación

La app guarda facturas, clientes, configuración, idioma, cadena VeriFactu y otros datos funcionales en AsyncStorage/localStorage. En móvil, JWT, tokens de Google, clave de cifrado y credenciales SMTP usan SecureStore; en web usan sessionStorage, con migración y borrado de copias heredadas en almacenamiento persistente. Un clientId aleatorio se conserva localmente para correlacionar logs técnicos. No se ha encontrado un SDK de analítica de terceros activo en la app.

5. Finalidades, conservación y derechos

Las finalidades observadas son prestar y asegurar el servicio, autenticar, facturar, cobrar, enviar comunicaciones solicitadas, ejecutar integraciones elegidas, controlar cuotas/costes y —solo tras consentimiento en la web— medir uso. Los periodos exactos de cuenta, logs, analítica, copias, pagos y obligaciones fiscales no están definidos de forma verificable: [PENDIENTE DEL TITULAR: aprobar tabla de conservación].

Para ejercer acceso, rectificación, supresión, oposición, limitación o portabilidad: [PENDIENTE DEL TITULAR: canal y procedimiento verificados]. La app incluye eliminación de cuenta, pero las copias del usuario en Drive requieren gestión separada y ciertos registros de Stripe pueden necesitar conservación.

6. Decisiones que requieren revisión legal profesional

  • Identidad completa del responsable, encargados, regiones de alojamiento y contratos de encargo.
  • Base jurídica concreta por finalidad; no debe asumirse «contrato», «obligación legal» o «interés legítimo» sin análisis.
  • Transferencias internacionales y garantías de Google, Microsoft, OpenAI, Stripe y hosting.
  • Plazos de conservación, tratamiento de datos de clientes incluidos en facturas, roles responsable/encargado y obligaciones fiscales.
  • Configuración real de GA4, GTM y Clarity, incluida anonimización, señales publicitarias, etiquetas del contenedor y lista definitiva de cookies.
  • Información sobre IA, posibles datos sensibles, evaluación de impacto y condiciones contractuales sobre entrenamiento/retención.

Esta página describe el código revisado; no sustituye asesoramiento jurídico ni confirma por sí sola el cumplimiento del RGPD, LOPDGDD o normativa de cookies.