Saltar al contenido
← VolverLegal

Política de privacidad

Cómo Sumant trata tus datos. Lenguaje claro, sin jerga legal.

Última actualización: 9 de septiembre de 2026

En resumen

  • Tus datos financieros son tuyos. No los vendemos ni los usamos para publicidad.
  • Los datos sincronizados viven en la región europea de Supabase en Irlanda, cifrados en tránsito y en reposo.
  • Sumant no se conecta a tu banco. Apuntas los movimientos o los importas desde un archivo CSV, Excel (.xlsx) o Norma 43.
  • Puedes exportar tus datos desde Ajustes → Datos y borrar tu cuenta desde Ajustes → Cuenta.
  • Sin seguimiento publicitario ni venta de datos. La analítica solo se inicia con tu consentimiento.

En Sumant cuidamos tus datos. Este documento explica de forma clara qué información recogemos, para qué la usamos, con quién la compartimos y qué puedes hacer al respecto.

1. Responsable del tratamiento

El titular del proyecto Sumant. Contacto: hello@sumant.app.

Este tratamiento se rige por el Reglamento General de Protección de Datos (RGPD, UE 2016/679) y por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales.

2. Qué datos tratamos

Sumant requiere una cuenta para funcionar — necesitamos un email para identificarte y sincronizar tus datos entre dispositivos. Los datos que tratamos son:

  • Datos de cuenta: tu email y la credencial gestionada por Supabase mediante hash seguro; Sumant nunca ve tu contraseña en claro.
  • Datos financieros que tú introduces: cuentas, categorías, movimientos, presupuestos, metas, recurrentes, patrimonio manual, reglas de categorización y notas. Se guardan primero en IndexedDB en tu navegador y, al iniciar sesión, se sincronizan con Supabase mediante HTTPS y cifrado en reposo.
  • Importaciones de archivos (CSV, Excel .xlsx y Norma 43): el archivo original se lee y transforma en tu navegador; no lo subimos como archivo. Los movimientos, cuentas o categorías resultantes se guardan como cualquier otro dato de Sumant y se sincronizan si tienes sesión iniciada.
  • Categorización local: Sumant puede sugerir categorías comparando el concepto con tu propio histórico mediante un modelo autoalojado que corre en el dispositivo. Los vectores derivados permanecen en ese dispositivo y no se sincronizan.
  • Añadir desde texto o captura: lo que escribes, pegas o fotografías se lee en tu dispositivo con un lector de texto servido desde nuestro propio dominio. La imagen no se guarda ni se sube; el texto reconocido solo sirve para proponerte los datos del movimiento. Cuando el análisis local no basta y la asistencia inteligente está activada, puede enviarse a nuestro proveedor de IA (Cloudflare Workers AI) un fragmento limitado del texto detectado, necesario para interpretar el movimiento, junto con la fecha del día. Antes de enviarlo se retiran del fragmento números de cuenta, tarjetas, teléfonos, correos y líneas de saldo, y el fragmento se recorta a un tamaño máximo. No enviamos la imagen original, tu historial financiero, tus categorías ni ninguna otra información. Ni nosotros ni el proveedor conservamos ese fragmento: solo guardamos el número de consultas por día y por cuenta para limitar el uso. Si la asistencia no está disponible, la app te propone lo que ha leído en el dispositivo y tú lo completas.
  • Ajustes de la app: tema, idioma, moneda principal, primer día de la semana y el nombre con el que te saludamos, si lo pones. Se sincronizan con tu cuenta igual que un movimiento.
  • Analítica y diagnóstico técnico: si aceptas la analítica, Umami (alojado en un servidor propio en la UE, stats.sumant.app) procesa cada pageview y los eventos de uso que definimos: recibe la URL sin parámetros de búsqueda ni ancla, el dominio, la página de origen, la resolución de pantalla y el idioma del navegador. Los títulos de página solo se envían desde la web pública; los de la app se excluyen. A partir de la petición, el servidor deduce navegador, sistema operativo, tipo de dispositivo y país aproximado, y usa la IP y el User-Agent para agrupar la sesión; Umami declara que no almacena la IP. Usamos identificadores técnicos para distinguir recorridos y un identificador temporal para relacionar los pasos de un intento de importación. No enviamos el identificador de tu cuenta, importes, notas, conceptos ni nombres de categorías. El panel de Umami presenta métricas agregadas. En la landing, el mismo consentimiento activa Vercel Web Analytics y Speed Insights: Vercel recibe visitas y métricas de rendimiento, con la URL de la página sin parámetros ni ancla y datos técnicos de navegación, dispositivo y ubicación aproximada. Puedes retirar ese consentimiento desde el pie de página. Sentry recibe un diagnóstico técnico reducido: tipo de error, versión y ubicación en archivos de la aplicación. Filtramos mensajes originales, acciones de navegación, identificadores de cuenta y contenido financiero. No activamos grabaciones de sesión ni trazado de rendimiento. La conexión al proveedor implica metadatos técnicos de red.
  • Datos de pago (solo si compras PRO): los gestiona Stripe. Sumant no almacena tu número de tarjeta en ningún momento. Solo recibimos un identificador del pago y el plan contratado.
  • Comunicaciones: si nos escribes, guardamos tu email y el mensaje para responderte.
  • Incidencias de soporte: si abres una incidencia desde la app, guardamos el asunto, la categoría, los mensajes del hilo y cuatro datos técnicos que ayudan a reproducir el problema: versión de la app, si la usas instalada o en el navegador, el User-Agent y tu idioma. No adjuntamos ningún dato financiero: ni importes, ni conceptos, ni notas, ni nombres de categorías, ni cuentas, ni saldos. El hilo lo vemos nosotros y tú; te avisamos por email de que hay respuesta, pero el aviso no incluye su contenido.
  • Suscripción a novedades: si te apuntas a la lista o newsletter, guardamos tu email y, opcionalmente, el mensaje sobre qué mejorarías.

Lo que NO tratamos: no nos conectamos a tu banco, no procesamos tus credenciales bancarias, no rastreamos tu navegación fuera de la app, no perfilamos tu conducta para terceros.

3. Finalidades

  • Prestar el servicio (registrar y mostrar tus finanzas).
  • Sincronizar tus datos entre tus dispositivos.
  • Importar movimientos y sugerir categorías dentro de tu dispositivo.
  • Interpretar un texto o una captura para proponerte un movimiento, en el dispositivo y, solo cuando no basta, con un fragmento de texto enviado a nuestro proveedor de IA.
  • Medir el uso del producto solo si aceptas la analítica.
  • Detectar errores y proteger el servicio.
  • Gestionar tu compra de PRO si lo adquieres.
  • Responder cuando nos contactas.
  • Enviarte novedades del producto, solo si te has suscrito.
  • Cumplir obligaciones legales (facturación, fiscales).
  • Ejecución del contrato: al crear cuenta aceptas los Términos; tratamos tus datos para prestarte el servicio.
  • Consentimiento: para la analítica de Umami y, en la landing, Vercel Web Analytics y Speed Insights, así como la newsletter o comunicaciones comerciales. Puedes retirarlo cuando quieras.
  • Obligación legal: facturación y normativa fiscal.
  • Interés legítimo: seguridad del servicio y prevención de fraude.

5. Quién accede a tus datos

Tú. Internamente, solo personal estrictamente necesario para operar el servicio puede acceder a tus datos sincronizados, siempre con propósito técnico y nunca comercial.

6. Encargados de tratamiento

Trabajamos con estos proveedores según la función indicada:

  • Supabase (región europea en Irlanda) — almacenamiento de datos sincronizados y autenticación.
  • Cloudflare — hosting de la app, CDN y, cuando la asistencia inteligente de la captura está activada, el modelo de lenguaje (Workers AI) que interpreta el fragmento de texto descrito en el apartado 2; no conserva el fragmento ni lo usa para entrenar. Cuando está activo, Turnstile comprueba señales de conexión, navegador y origen, incluida la IP, para proteger los formularios. Cloudflare también las utiliza para mejorar su detección de bots. Consulta su aviso de privacidad de Turnstile.
  • Vercel — hosting de la landing y formularios; medición de visitas y rendimiento de la landing solo si aceptas la analítica. Consulta la información de Web Analytics y Speed Insights.
  • Stripe — procesamiento de pagos. Cumple PCI-DSS Nivel 1.
  • Resend — envío de emails transaccionales y newsletter.
  • Umami (alojado en un servidor propio en la UE, stats.sumant.app) — analítica de producto: pageviews, eventos de uso e identificadores técnicos de recorrido e intento de importación, solo después de que aceptes la analítica. El servidor lo gestionamos nosotros.
  • Sentry — diagnóstico técnico filtrado, sin grabaciones de sesión.
  • Upstash — tratamiento de la dirección IP para limitar abusos en formularios públicos y del identificador interno de cuenta en operaciones autenticadas, incluidos el cupo de importación, los avisos de soporte y el borrado de cuenta. Sin activar su analítica adicional.
  • Frankfurter — consulta de tipos de cambio. La petición incluye las divisas consultadas y los metadatos técnicos necesarios para servirla.

7. Transferencias internacionales

Supabase almacena los datos sincronizados en Irlanda y la analítica de Umami se procesa en un servidor propio en la UE. Cloudflare, Vercel, Stripe y Resend pueden tratar datos fuera del EEE para las funciones descritas. No hemos verificado a nivel de cuenta la región efectiva de Sentry y Upstash, por lo que también pueden implicar transferencias internacionales. Las peticiones a Frankfurter se sirven mediante Cloudflare y pueden incluir metadatos técnicos. Cuando corresponde, el tratamiento se apoya en decisiones de adecuación, Cláusulas Contractuales Tipo u otras garantías admitidas por el RGPD según la documentación contractual del proveedor.

8. Plazo de conservación

Mantenemos tus datos mientras tu cuenta esté activa. Al eliminarla, la app solo limpia el dispositivo y cierra la sesión cuando el servidor confirma el borrado de la cuenta y de los datos activos. Los plazos aplicables a copias técnicas y registros dependen del proveedor, del plan contratado y de las obligaciones legales; no existe un plazo único bajo control de Sumant. Puedes escribir a hello@sumant.app para consultar el plazo aplicable a tu solicitud.

9. Tus derechos

Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad. Lo más rápido:

  • Desde la app: Ajustes → Cuenta → Eliminar cuenta.
  • Escribiendo a hello@sumant.app.

Si crees que no hemos respetado tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos.

10. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas: cifrado en tránsito (HTTPS), cifrado en reposo en la base de datos, Row Level Security para aislar tus datos, y autenticación segura. Ningún sistema es 100% inviolable, pero hacemos todo lo razonable para proteger tu información.

11. Cookies y similares

La landing y la app usan almacenamiento técnico necesario para recordar el idioma, la sesión, preferencias y la propia elección de consentimiento. Umami solo se carga si aceptas la analítica; procesa en stats.sumant.app cada pageview y los eventos que definimos, con la URL sin parámetros ni ancla, el dominio, la página de origen, la resolución y el idioma. Los títulos de página solo se envían desde la web pública; los de la app se excluyen. El servidor deriva navegador, sistema operativo, dispositivo y país aproximado, sin autocapture ni grabación de sesión. Los identificadores técnicos de analítica no son el identificador de tu cuenta. Al retirar el consentimiento dejamos de enviar actividad y descartamos los eventos pendientes de envío; esto no borra el historial ya recibido. Si rechazas antes de activarla, no cargamos la herramienta ni guardamos identificadores analíticos. No usamos seguimiento publicitario ni vendemos datos.

12. Menores

Sumant está dirigido a mayores de 16 años. No tratamos datos de menores conscientemente.

13. Cambios en esta política

Si actualizamos esta política te lo comunicaremos aquí y por email (si tienes cuenta) con al menos 15 días de antelación cuando los cambios sean materiales.

14. Contacto

Para cualquier consulta sobre el tratamiento de tus datos, escríbenos a hello@sumant.app.

Política de privacidad | Sumant