Legal
Política de privacidad
Cómo Vekfinance recopila, usa y comparte información. Escrita para ser específica en vez de tranquilizadora: cada afirmación de abajo es algo que podemos señalar en el código.
Nunca vendemos tus datos
Sin anunciantes, sin intermediarios de datos, sin rastreadores publicitarios, sin perfilado entre sitios. El único procesador de analítica que usamos, PostHog Cloud US, recibe solo un id interno de usuario y un nombre de evento, nunca PII ni valores financieros.
La IA nunca se entrena con tus datos
Anthropic procesa instantáneas solo para generar la respuesta que pediste. Declaran que no se entrenan con lo enviado a su API.
Elimina con un clic
La eliminación de cuenta desde Configuración borra tu cuenta, todos los datos financieros, las sesiones y las reglas.
Saltar a una sección
Esta Política de privacidad describe cómo Vekfinance ("nosotros", "nuestro") recopila, usa y comparte información sobre ti cuando usas la aplicación Vekfinance en vekfinance.com (el "Servicio"). Al usar el Servicio, aceptas la recopilación y el uso de la información de acuerdo con esta política.
Información que recopilamos
En lenguaje claro
La información de tu cuenta, los datos financieros que eliges importar, un par de cookies propias esenciales, analítica de uso propia y respetuosa con la privacidad, eventos de embudo anonimizados enviados a PostHog Cloud US (sin PII, sin transacciones), y registros de servidor estándar. Sin publicidad ni rastreo entre sitios.
Recopilamos la siguiente información:
- Información de la cuenta. Tu nombre visible, usuario, y una contraseña con hash bcrypt. Nunca almacenamos tu contraseña en texto plano.
- Dirección de correo. Si proporcionas una (al registrarte o después desde Configuración), la usamos para verificar tu cuenta, notificaciones de seguridad, restablecimiento de contraseña y mensajes de producto y del ciclo de vida, además de cualquier alerta o boletín opcional que actives. Puedes cancelar el correo no esencial en cualquier momento desde Configuración; los mensajes esenciales de seguridad y transaccionales siempre se envían. Nunca la vendemos ni la compartimos con anunciantes, y puedes eliminarla desde Configuración cuando quieras.
- Proveedor de entrega de correo. Cuando te enviamos correo (verificación de cuenta, notificaciones de seguridad, restablecimiento de contraseña, mensajes de producto y del ciclo de vida, o cualquier alerta y boletín que hayas activado), lo entregamos vía Resend. Resend recibe solo tu dirección de correo y el cuerpo del mensaje. Consulta la política de privacidad de Resend en https://resend.com/legal/privacy-policy.
- Información financiera. Cuentas bancarias, de crédito y de préstamos (nombre, tipo, saldo, tasa de interés, pago mínimo), transacciones (fecha, monto, descripción, categoría), posiciones de inversión, objetivos de presupuesto, deudas, metas de ahorro y reglas de categoría. Estos datos los ingresas tú, los importas desde un CSV que subes, o se obtienen de solo lectura de una institución financiera que eliges vincular mediante Plaid (ver "Terceros").
- Datos de entrada a la IA. Vekfinance tiene una función de IA, el asistente (aparece como el chat, el análisis de cierre mensual y el análisis de cartera). Cuando lo usas, enviamos a Anthropic, nuestro procesador de IA, solo un resumen desidentificado de tus finanzas (bandas de dinero aproximadas, ratios redondeados, etiquetas de categoría genéricas y periodos de tiempo relativos) más el texto de la pregunta que escribes. Nunca enviamos transacciones en bruto, nombres de comercios o beneficiarios, nombres o números de cuenta, saldos exactos, tickers ni ninguna imagen. Consulta la Divulgación de IA para la lista completa de campos y "Terceros" más abajo.
- Cookies. Se establece una cookie de sesión HTTP-only y del mismo sitio cuando inicias sesión. También establecemos una cookie de atribución propia de corta duración que registra cómo llegaste (referente y cualquier parámetro UTM) para que podamos entender qué canales funcionan. No usamos cookies de publicidad ni de rastreo entre sitios.
- Analítica de páginas vistas respetuosa con la privacidad. Usamos Cloudflare Web Analytics para contar páginas vistas y referentes. Cloudflare Web Analytics no usa cookies, no recopila información personal, no toma huellas de los visitantes, y cumple con el GDPR y la CCPA por defecto. Consulta el aviso de privacidad de analítica de Cloudflare en cloudflare.com/web-analytics-privacy/.
- Analítica de uso propia. Registramos un pequeño conjunto de eventos de producto vinculados a tu cuenta (por ejemplo: inicio de sesión, importación de CSV, uso de una función de IA, un banco conectado) para que podamos ver qué funciones se usan y arreglar lo que se rompe. Estos eventos permanecen en nuestros propios servidores, nunca se venden, y nunca se comparten con anunciantes ni intermediarios de datos.
- Analítica de embudo. Enviamos una lista corta de eventos de conversión (vista de la landing, inicio del registro, registro completo, inicio del vínculo bancario, vínculo bancario completo, primera información de IA vista, mejora a Pro) a PostHog Cloud US para analizar el embudo. Cada evento lleva solo tu id interno de usuario (sin correo, sin transacciones, sin importes, sin identificadores de Stripe o Plaid, sin PII). La captura automática está desactivada, la grabación de sesión está desactivada, todos los campos de entrada están enmascarados y se respeta Do-Not-Track. Consulta la política de privacidad de PostHog en https://posthog.com/privacy.
- Registros del servidor. Nuestro proxy inverso registra metadatos estándar de las solicitudes (dirección IP, ruta solicitada, código de estado, marca de tiempo) con fines operativos y de seguridad. Los registros se conservan a corto plazo de forma rotatoria (aproximadamente 7 días), y luego se eliminan automáticamente.
Cómo usamos la información
En lenguaje claro
Para operar el Servicio, asegurar tu cuenta y responder solicitudes de soporte. No vendemos tus datos y no entrenamos la IA con ellos.
- Para proporcionar y operar el Servicio.
- Para generar las funciones de presupuesto, pago de deudas, pronóstico e IA que solicitas.
- Para asegurar tu cuenta y prevenir abusos (límites de tasa, restricción de inicios de sesión).
- Para responder a las solicitudes de soporte que inicias.
No vendemos tus datos. No usamos tus datos financieros para entrenar modelos de IA.
Terceros
En lenguaje claro
Anthropic procesa las solicitudes de IA, Plaid maneja las conexiones bancarias y de inversión, PostHog Cloud US recibe eventos de embudo anonimizados, y nuestro proveedor de alojamiento opera los servidores. Sin anunciantes, sin intermediarios.
Compartimos datos con los siguientes proveedores de servicios, solo según sea necesario para operar el Servicio:
- Anthropic, PBC (Anthropic) procesa los datos de la instantánea financiera descritos arriba cuando activas una función de IA. Anthropic declara que no se entrena con los datos enviados a través de su API. Consulta la política de privacidad de Anthropic en https://www.anthropic.com/legal/privacy.
- Plaid Inc. (Plaid) es nuestro proveedor de conectividad de cuentas para bancos, tarjetas de crédito, casas de bolsa y préstamos. Cuando vinculas una institución, introduces tus credenciales directamente en Plaid Link; Vekfinance nunca las ve ni las almacena. Plaid devuelve un token de acceso opaco y de solo lectura que almacenamos cifrado y usamos para obtener tus saldos, transacciones, posiciones de inversión y detalles de pasivos en tu nombre. El manejo de tus datos por parte de Plaid se rige por la Política de Privacidad del Usuario Final de Plaid en plaid.com/legal. Puedes desconectar una institución vinculada en cualquier momento desde Configuración, y puedes gestionar o revocar el acceso de Plaid directamente a través de tu panel de Plaid en my.plaid.com.
- Nuestro proveedor de alojamiento almacena la base de datos del Servicio y atiende las solicitudes. Elegimos proveedores de alojamiento con prácticas de seguridad estándar de la industria.
- PostHog, Inc. (PostHog) procesa eventos anonimizados de conversión de embudo por nosotros, alojados en EE. UU. PostHog recibe solo tu id interno de usuario y un nombre de evento (por ejemplo, signup_complete o pro_upgrade), nunca tu correo, transacciones, saldos, identificadores de cuenta ni ningún PII. La captura automática y la grabación de sesión están desactivadas en nuestra configuración; todos los campos de entrada están enmascarados. Consulta la política de privacidad de PostHog en https://posthog.com/privacy.
No compartimos tus datos con anunciantes, intermediarios de datos ni empresas de analítica. Podemos divulgar información cuando lo exija un proceso legal válido, y te lo notificaremos cuando la ley lo permita.
Conservación de datos
En lenguaje claro
Tus datos permanecen hasta que elimines tu cuenta. La eliminación es permanente. Conservamos registros de autenticación limitados hasta 12 meses desde su registro.
Conservamos los datos de tu cuenta y financieros mientras tu cuenta esté activa. Puedes eliminar tu cuenta en cualquier momento, lo que elimina permanentemente la fila de tu cuenta, todos los datos financieros asociados, las sesiones y las reglas de categoría; la cascada de eliminación se verifica mediante una comprobación automática. Podemos conservar registros limitados (p. ej., registros de autenticación) por seguridad y cumplimiento legal hasta 12 meses desde la fecha en que se registró el evento, y los registros operativos y de solicitudes a corto plazo de forma rotatoria (aproximadamente 7 días). Para hacer cumplir nuestra política de una sola prueba gratuita por persona, también conservamos un hash unidireccional e irreversible de la dirección de correo usada para una prueba gratuita; no puede convertirse de nuevo en un correo legible y no almacena ningún otro dato personal. Esta política de conservación y eliminación se revisa al menos anualmente para cumplir con las leyes de privacidad aplicables.
Tus derechos
En lenguaje claro
Aplican los derechos del GDPR y la CCPA. Escríbenos para ejercerlos; respondemos en un plazo de 30 días.
Según tu jurisdicción (en particular la UE/Reino Unido bajo el GDPR y California bajo la CCPA/CPRA), puedes tener derecho a:
- Acceder a los datos personales que tenemos sobre ti.
- Corregir datos inexactos o incompletos.
- Eliminar tus datos (el "derecho al olvido").
- Exportar tus datos en un formato portátil (la función de exportación del Servicio lo proporciona).
- Oponerte o restringir cierto procesamiento.
- Optar por no participar en la venta de información personal (no vendemos información personal).
Para ejercer cualquiera de estos derechos, escríbenos a la dirección de abajo. Responderemos en un plazo de 30 días.
Seguridad
En lenguaje claro
Cifrado en reposo y en tránsito, bcrypt con factor 12 para las contraseñas, autenticación de dos factores opcional, cookies de sesión HTTP-only con SameSite-strict, SQL parametrizado, límite de tasa, rechazo entre orígenes. Ningún sistema es perfecto; si algo se ve mal, escribe a [email protected].
Protegemos tus datos con defensa en profundidad:
- Cifrado en tránsito. Todas las conexiones usan TLS 1.2 o superior con HSTS aplicado.
- Cifrado en reposo. La base de datos está cifrada en reposo con AES-256. Los campos altamente sensibles, incluidos los tokens de acceso de instituciones financieras y los secretos de dos factores, se cifran adicionalmente con AES-256-GCM usando claves que se mantienen separadas de la clave de la base de datos.
- Autenticación. Las contraseñas tienen hash con bcrypt (factor de costo 12), requieren al menos 12 caracteres, y se contrastan con corpus conocidos de filtraciones. Se requiere una clave de acceso (passkey, WebAuthn) antes de poder vincular una institución financiera, y la verificamos de nuevo en el momento en que conectas. La autenticación de dos factores TOTP opcional también está disponible como factor de inicio de sesión adicional, aunque no es la barrera para vincular el banco.
- Endurecimiento de la aplicación. Cookies de sesión HTTP-only, SameSite-strict y Secure, SQL parametrizado, validación de entrada del lado del servidor en cada acción, límite de tasa en los endpoints de autenticación e IA, y rechazo de solicitudes entre orígenes.
Ninguna medida de seguridad es perfecta; eres responsable de mantener tu contraseña confidencial. Si crees que tu cuenta ha sido comprometida, escribe a [email protected] de inmediato.
Requisito de edad
En lenguaje claro
18 años o más. Si crees que un menor tiene una cuenta, dínoslo.
Debes tener al menos 18 años para usar el Servicio. No recopilamos a sabiendas datos personales de nadie menor de 18 años. Si crees que un menor nos ha proporcionado datos personales, contáctanos y los eliminaremos.
Cambios a esta política
En lenguaje claro
La fecha de vigencia en la parte superior es la fecha de la última revisión. Los cambios importantes se anunciarán a través del Servicio o por correo.
Podemos actualizar esta Política de privacidad de vez en cuando. La fecha de "Vigencia" en la parte superior de esta página refleja la última revisión. Los cambios importantes se anunciarán a través del Servicio o por correo a la dirección en archivo.
Contacto
En lenguaje claro
[email protected] para cualquier asunto relacionado con la privacidad.
Para cualquier pregunta, solicitud o queja relacionada con la privacidad:
[email protected]
Ponte en contacto
Solicitudes y quejas de privacidad