Última actualización: 9 de julio de 2026
MiCartera
Responsable: Ángel Moliné Arruebo
Contacto: privacidad@micartera.app
MiCartera ("nosotros", "la plataforma") se compromete a proteger la privacidad de sus usuarios conforme al Reglamento General de Protección de Datos (RGPD — Reglamento UE 2016/679) y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
| Categoría | Datos | Finalidad |
|---|---|---|
| Cuenta | Email, contraseña (hash), fecha de registro | Autenticación y gestión de la cuenta |
| Financieros | Operaciones de compra/venta, dividendos, lotes FIFO, precios, movimientos de efectivo | Cálculo de P/L, informe fiscal IRPF, alertas, análisis de cartera |
| Suscripción | ID de cliente Stripe, plan activo, fechas de facturación | Gestión de pagos y acceso a funciones Pro |
| Conexiones broker | Credenciales API cifradas (AES-256-GCM), ID de conexión | Importación automática de operaciones |
| Uso | Páginas visitadas, timestamps, tipo de dispositivo | Mejora del servicio y resolución de errores |
| Informe fiscal puntual | Email, dirección IP en el momento del pago, evidencia de consentimiento (versión y fecha de aceptación de los Términos del Informe), y datos de operaciones aportados por el titular (CSV o formulario manual) | Generación y entrega del informe fiscal puntual — detallado en §11 |
| Asistente fiscal con IA | Consultas que escribes en el chat y respuestas generadas, pestaña desde la que se abrió, herramientas consultadas y métricas técnicas (tokens, duración) | Prestación del asistente y control de calidad — detallado en §12 |
| Proveedor | Función | Ubicación |
|---|---|---|
| Supabase Inc. | Base de datos, autenticación, almacenamiento | UE (Frankfurt, AWS eu-central-1) |
| Vercel Inc. | Hosting, CDN, ejecución serverless | Global (edge más cercano, datos en UE) |
| Stripe Inc. | Procesamiento de pagos | UE (Irlanda) — certificado PCI DSS Nivel 1 |
| Resend Inc. | Envío de emails transaccionales (alertas) | EE.UU. — DPF certificado |
| Finnhub / CoinGecko | Datos de precios de mercado | EE.UU. / Global — solo datos públicos de mercado |
| OpenAI, L.L.C. | Asistente fiscal con IA: procesa las consultas del chat y los datos de tu cartera necesarios para responderlas | EE.UU. — cláusulas contractuales tipo (SCC) |
Todos los subprocesadores están vinculados por cláusulas contractuales tipo (SCCs) o disponen de certificación bajo el EU-US Data Privacy Framework cuando tratan datos fuera del EEE.
La base de datos principal (Supabase) se aloja en la Unión Europea. Cuando es necesario transferir datos a proveedores fuera del EEE (Resend, Finnhub, OpenAI), nos apoyamos en cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión 2021/914) y/o en la certificación del proveedor bajo el EU-US Data Privacy Framework.
Gestión de brechas de seguridad: ningún sistema es infalible al 100 %. En caso de una violación de seguridad que afecte a tus datos personales, la notificaremos a la Agencia Española de Protección de Datos (AEPD) sin dilación indebida y, siempre que sea posible, en un plazo máximo de 72 horas desde que tengamos constancia (art. 33 RGPD). Si la violación entrañara un alto riesgo para tus derechos y libertades, te la comunicaremos también a ti sin dilación indebida (art. 34 RGPD).
Como usuario tienes derecho a:
| Derecho | Descripción |
|---|---|
| Acceso (art. 15) | Obtener confirmación de si tratamos tus datos y acceder a una copia. |
| Rectificación (art. 16) | Corregir datos inexactos o incompletos. |
| Supresión (art. 17) | Solicitar la eliminación de tus datos ("derecho al olvido"). |
| Portabilidad (art. 20) | Recibir tus datos en formato estructurado y legible (CSV/JSON). |
| Limitación (art. 18) | Solicitar la limitación del tratamiento en ciertos supuestos. |
| Oposición (art. 21) | Oponerte al tratamiento basado en interés legítimo. |
| Retirar consentimiento | En cualquier momento, sin que afecte a la licitud del tratamiento previo. |
Para ejercer cualquier derecho, escribe a privacidad@micartera.app. Responderemos en un plazo máximo de 30 días.
Si consideras que el tratamiento de tus datos vulnera la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es.
MiCartera utiliza cookies técnicas (necesarias para el funcionamiento) y, solo con tu consentimiento, cookies analíticas de terceros para medir el uso de la aplicación y mejorarla:
| Nombre | Tipo | Finalidad | Duración |
|---|---|---|---|
| sb-*-auth-token | Técnica | Sesión de autenticación (Supabase) | Sesión / 7 días |
| search_filter | Preferencia | Recordar filtro seleccionado (acciones/crypto) | Persistente |
| mc_cookie_consent | Técnica | Recordar tu decisión sobre cookies analíticas | Persistente |
| _ga, _ga_* | Analítica (consentimiento) | Estadística de uso agregada (Google Analytics 4) | Hasta 2 años |
| ph_* | Analítica (consentimiento) | Estadística de uso de producto (PostHog) | Hasta 1 año |
Las cookies analíticas (Google Analytics y PostHog) solo se activan si las aceptas en el banner de cookies; puedes rechazarlas o cambiar tu decisión en cualquier momento. No utilizamos cookies publicitarias ni realizamos fingerprinting del navegador. Más detalle en la política de cookies.
MiCartera no está dirigido a menores de 16 años. No recogemos conscientemente datos de menores. Si descubrimos que un menor se ha registrado, eliminaremos su cuenta y datos de forma inmediata.
Además del servicio de suscripción descrito en las secciones anteriores, MiCartera ofrece un servicio de informe fiscal puntual (pago único) para compradores que no son usuarios registrados del servicio principal. Cuando contratas un informe fiscal puntual, el tratamiento de tus datos se rige por las siguientes condiciones específicas, adicionales a las generales de esta Política.
Para generar el informe, MiCartera trata los datos de operaciones que el titular aporta voluntariamente (mediante CSV de su broker o formulario manual), junto con su email, su dirección IP en el momento del pago y la evidencia de consentimiento a los Términos y Condiciones del Informe (versión aceptada y momento de la aceptación). No se crea cuenta de usuario en los sistemas de MiCartera.
El tratamiento se ampara en la ejecución del contrato de compra del informe (art. 6.1.b RGPD). La conservación posterior a la vida útil del servicio responde a una obligación legal (art. 6.1.c RGPD) — plazos detallados más abajo.
Se utilizan únicamente los subprocesadores ya descritos en la §4, limitados a los aplicables a este flujo:
No se utilizan los proveedores de datos de mercado (Finnhub, CoinGecko) para este flujo: el informe se calcula íntegramente a partir de los datos que el titular aporta.
Los datos del informe se conservan durante 90 días naturales desde la fecha de pago, para permitir al titular acceder y descargar el informe (cláusula 6 de los Términos y Condiciones del Informe). Transcurridos los 90 días, el acceso al informe se cierra y los datos pasan a un estado de archivo inaccesible durante 4 años adicionales, por requerimientos fiscales y de auditoría (Ley 58/2003 General Tributaria, art. 66 — prescripción de 4 años), antes de ser eliminados definitivamente.
Aplican íntegramente los derechos RGPD descritos en la §8. Para ejercerlos como comprador puntual, contacta a privacidad@micartera.app identificando el identificador del informe (calculoId) y el email de compra.
Los Términos y Condiciones específicos del informe puntual están disponibles en /terminos-informe-fiscal.
MiCartera incluye un asistente fiscal con inteligencia artificial (el "chat") que responde a tus preguntas sobre tu propia cartera y sobre la fiscalidad del inversor particular. Para generar las respuestas nos apoyamos en un proveedor de modelos de lenguaje, OpenAI, L.L.C., que actúa como encargado del tratamiento. Este apartado detalla ese tratamiento, adicional a las condiciones generales de esta Política.
Cada vez que envías una consulta, se transmiten a OpenAI el texto de tu pregunta, los mensajes previos de la conversación en curso y únicamente los datos de tu cuenta necesarios para responderla, que el asistente recupera bajo demanda:
La cabecera del documento no se transmite. Los extractos de los brokers empiezan con un bloque de identificación —titular, NIF, número de cuenta, IBAN, alias de la cuenta, dirección— antes de la tabla de movimientos. Ese bloque no sale de nuestros servidores: al asistente solo se le envían las líneas que reconocemos como filas de la tabla de movimientos. De la cabecera se le indica únicamente su estructura (cuántas líneas ocupa y en cuál empieza la tabla), nunca su contenido. Si no podemos determinar con certeza dónde empieza la tabla de movimientos, no se envía ninguna línea del fichero.
Además, dentro de las filas que sí se envían enmascaramos los identificadores de tu cuenta en el broker (número de cuenta, alias, IBAN y códigos equivalentes), que se sustituyen por la marca [cuenta], y tu NIF/DNI/NIE y tu nombre cuando aparecen en una casilla etiquetada como tal, que se sustituyen por [dato personal]. El mismo enmascarado se aplica al nombre del fichero (algunos brokers lo nombran con el número de cuenta) y a los mensajes de error del importador.
Hasta dónde llega el enmascarado. Dentro de una fila de movimientos se aplica sobre casillas etiquetadas y sobre formatos reconocibles (IBAN, código de cuenta del broker, NIF/DNI/NIE). No alcanza al texto libre: si tu broker escribe tu nombre dentro del concepto de un movimiento («transferencia recibida de…») o si tú lo pones en el nombre del fichero, ese texto se envía tal cual, porque no se puede distinguir de forma fiable de los nombres de los valores de tu cartera y suprimirlo entero dejaría al asistente sin la información que hay que revisar.
No se envían a OpenAI tu contraseña, las credenciales de conexión con tu broker (permanecen cifradas y fuera del alcance del asistente) ni datos de pago o de tarjeta. Las peticiones se realizan desde nuestro servidor con nuestras propias credenciales de API: no se transmiten tu email ni el identificador de tu cuenta de MiCartera.
La finalidad es prestar una función del servicio que has contratado: responder a tus consultas sobre tus datos y sobre la normativa fiscal aplicable. La base jurídica es la ejecución del contrato (art. 6.1.b RGPD). El registro de conversaciones descrito en la §12.4 se ampara además en nuestro interés legítimo (art. 6.1.f RGPD) en garantizar la calidad y la seguridad del servicio.
OpenAI, L.L.C. trata estos datos como encargado del tratamiento, por cuenta y siguiendo instrucciones de MiCartera, conforme a su Adenda de Tratamiento de Datos (DPA), incorporada a su acuerdo de servicios y aplicable al uso de su API. La transferencia a Estados Unidos está amparada por las Cláusulas Contractuales Tipo (SCC) previstas en dicha adenda.
En nuestros propios sistemas guardamos un registro de cada turno del chat: tu pregunta, la respuesta generada, la pestaña desde la que abriste el asistente, las herramientas que se consultaron y métricas técnicas (tokens y duración). Lo hacemos con una finalidad de control de calidad y mejora del asistente: comprobar que las respuestas son correctas y detectar consultas que no sabe resolver.
Este registro es un log interno: se almacena en una tabla de nuestra base de datos en la Unión Europea, cuyo acceso está técnicamente restringido al responsable del tratamiento y al personal técnico autorizado. No se comparte con terceros y no es accesible desde la aplicación. Se conserva un máximo de 90 días naturales, transcurridos los cuales se elimina de forma automática; también se elimina si borras tu cuenta.
El asistente tiene carácter meramente informativo. No elabora perfiles ni adopta decisiones automatizadas que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar (art. 22 RGPD): no concede ni deniega accesos, no modifica tus datos y no ejecuta operaciones. Sus explicaciones y simulaciones son orientativas, pueden contener errores y no constituyen asesoramiento fiscal ni de inversión; la decisión y la responsabilidad sobre tus declaraciones y tus inversiones siguen siendo exclusivamente tuyas.
Aplican íntegramente los derechos descritos en la §8. En particular, puedes solicitar el acceso a las conversaciones registradas asociadas a tu cuenta, su rectificación o su supresión anticipada antes de que venza el plazo de 90 días, escribiendo a privacidad@micartera.app. Igualmente puedes oponerte al registro de conversaciones amparado en nuestro interés legítimo (art. 21 RGPD), escribiendo a esa misma dirección.
Nos reservamos el derecho de modificar esta política. Cualquier cambio relevante será notificado por email a los usuarios registrados con al menos 15 días de antelación. La fecha de "última actualización" en la parte superior reflejará siempre la versión vigente.
Para cualquier consulta relacionada con la protección de datos: privacidad@micartera.app