Política de privacidad
Última actualización: 4 de septiembre de 2026
Esta política explica qué datos personales tratamos en DebIA y con qué finalidad, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
Jon Gómez Olabarria. Contacto: hola@debia.app.
2. Datos que tratamos
- Datos de cuenta: identificador interno de usuario, nombre que eliges mostrar y dirección de correo electrónico.
- Contenido que tú generas: nombres de grupos, conceptos de gastos, comercios, productos, importes, fechas, repartos y liquidaciones que registras en tus grupos.
- Entradas de IA: fotos de tickets, capturas de pantalla de saldos de otras apps (al importarlos), mensajes de chat y grabaciones de voz que envías a las funciones de IA. DebIA no guarda los archivos originales de imagen o audio en su base de datos ni en su almacenamiento; los transmite al proveedor de IA para procesar tu petición. Lo que persiste en DebIA es el resultado estructurado (productos, importes o saldos) y, en el caso del chat, el texto del mensaje en tu historial personal. Estas entradas pueden contener datos de otras personas —nombres e importes en una captura de saldos, nombres en un ticket o en un mensaje—; ver la sección 6. En el chat sustituimos los nombres de los miembros por alias temporales antes de enviar el texto al proveedor, de modo que no recibe la identidad real de tu grupo.
- Notificaciones push: si las activas, asociamos a tu cuenta un token de Expo Push y la plataforma. Para entregar cada aviso, Expo recibe ese token y el contenido, y lo reenvía a Firebase Cloud Messaging o APNs, que usan sus propios identificadores de dispositivo. El aviso incluye el nombre del grupo, un texto —que puede contener un nombre visible, el título de un gasto, un importe y su moneda— y un dato técnico con el identificador interno del grupo y el tipo de evento. No se envían el detalle completo del gasto ni sus repartos. Puedes desactivar los avisos por tipo desde Perfil.
- Foto de perfil: si subes una, se almacena en nuestro servicio de almacenamiento. Se sirve mediante una dirección pública: quien conozca esa dirección puede verla aunque no comparta ningún grupo contigo. No subas una imagen que no quieras que sea accesible de ese modo.
- Datos técnicos: identificador interno de cuenta, registros de uso de IA para aplicar los límites del plan y métricas propias de uso recogidas automáticamente (nombre del evento —p. ej., «gasto creado»—, identificador de cuenta, plataforma y versión de la app), almacenadas en nuestra propia base de datos. En Android, Firebase Installations genera automáticamente un identificador de instalación (FID) que utiliza Firebase Cloud Messaging. Sentry genera además un identificador aleatorio persistente de la instalación para agrupar informes de error.
- Informes de errores: en producción, Sentry recibe automáticamente el mensaje y la traza del error, la pila de componentes cuando procede y, según la plataforma, contexto técnico como modelo y arquitectura del dispositivo, sistema operativo, versión y build de la app, idioma y zona horaria, memoria disponible, estado de la aplicación y runtime React Native, Expo o Hermes. También puede incluir actividad técnica reciente, como solicitudes y sus estados. No configuramos Sentry con tu nombre o correo ni añadimos deliberadamente el contenido de tus gastos; un informe sí puede contener identificadores internos o datos incluidos por el propio error. La grabación de sesiones no está activada y el muestreo de trazas de rendimiento está fijado en cero.
3. Finalidades y base legal
- Prestación del servicio (gestión de cuenta, grupos, gastos y balances): ejecución del contrato (art. 6.1.b RGPD).
- Funciones de IA (escaneo de tickets, chat y voz): ejecución del contrato a petición tuya.
- Seguridad y limitación de abuso (rate limiting y cuotas): interés legítimo (art. 6.1.f).
- Análisis y mejora del servicio (métricas propias de uso y diagnóstico de errores): interés legítimo (art. 6.1.f) en entender el funcionamiento, corregir fallos y mejorar DebIA.
- Comunicaciones del servicio (correos transaccionales: confirmación de correo, recuperación de contraseña): ejecución del contrato.
- Notificaciones push (avisos de gastos, altas de miembros, solicitudes de acceso, recordatorios de deuda y pagos registrados): ejecución del contrato. Puedes desactivarlas por tipo desde Perfil.
- Inicio de sesión con Google o Apple, si eliges esa vía en lugar del correo: ejecución del contrato a petición tuya.
4. Encargados y subencargados del tratamiento
- Supabase (Supabase Inc.) — base de datos y autenticación. Infraestructura en AWS, región
eu-west-1(Irlanda, UE). - OpenAI (OpenAI, L.L.C., EE. UU.) — modelos de IA invocados desde nuestras Edge Functions para procesar texto, imagen y audio. La transferencia internacional se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea. Según el acuerdo con OpenAI para uso vía API, tus datos no se utilizan para entrenar sus modelos.
- Sentry (Functional Software, Inc.) — monitorización de errores. Recibe los informes y el contexto técnico descritos en la sección 2 y los almacena en su región de la Unión Europea (Alemania).
- Google (Google Ireland Ltd. / Google LLC) — inicio de sesión con Google, si lo usas; Firebase Cloud Messaging y Firebase Installations para las notificaciones Android y su identificador de instalación; y Google Fonts en esta web pública, que transmite tu dirección IP a Google al visitarla.
- Apple (Apple Inc.) — inicio de sesión con Apple, si lo usas, y entrega de notificaciones en iOS mediante APNs.
- Expo (650 Industries, Inc., EE. UU.) — servicio de entrega de notificaciones push. Recibe los tokens y el contenido del aviso descrito en la sección 2.
- Resend (Resend, Inc., EE. UU.) — envío de los correos transaccionales de la cuenta (confirmación de la dirección y recuperación de contraseña), remitidos desde
noreply@debia.app. Recibe tu dirección de correo y el contenido de esos mensajes. - Vercel — alojamiento de esta web estática (
debia.app).
Las transferencias a proveedores situados fuera del Espacio Económico Europeo —OpenAI, Expo, Resend y, en lo que corresponda, Google y Apple— se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea.
5. Plazos de conservación
- Datos de cuenta y contenido: mientras tengas la cuenta activa.
- Al eliminar tu cuenta: se borran tu cuenta de acceso en DebIA y sus identidades de autenticación; todos los objetos de almacenamiento que sean de tu propiedad, incluida la foto de perfil; nombre, correo y avatar del perfil; mensajes de chat; borradores, operaciones y registros de uso de IA; métricas propias de uso; asociaciones y tickets push guardados en el backend de DebIA; recordatorios de deuda; reclamaciones de participantes; invitaciones creadas y solicitudes de acceso. Las referencias históricas de decisión que deben conservarse dejan de identificarte. También se elimina del dispositivo el estado local asociado a tu cuenta.
- Datos financieros conservados: en grupos compartidos se mantienen gastos, repartos, liquidaciones, membresías y las referencias necesarias para que el historial y los balances sigan cuadrando. El perfil queda como una lápida con un identificador interno, el nombre «Usuario eliminado», sin correo ni avatar, sin suscripción vigente ni prueba, y con las preferencias de notificación restablecidas. Los grupos de tu propiedad que no tengan otras cuentas activas se eliminan con su contenido.
- Entradas procesadas por OpenAI: para el texto y las imágenes enviados al endpoint de chat, OpenAI puede conservar las entradas y salidas hasta 30 días en registros de prevención de abuso; la baja de DebIA no acorta ese plazo. Para el endpoint de transcripción de audio que utiliza DebIA, OpenAI declara que no conserva registros de abuso ni estado de la aplicación. Pueden aplicarse excepciones legales o de seguridad.
- Identificadores e informes técnicos: la baja elimina la asociación de notificaciones en el backend de DebIA, pero no cancela el registro nativo ni borra los tokens o marcadores técnicos del dispositivo y de los proveedores. Tampoco elimina del dispositivo los identificadores de instalación administrados por Firebase o Sentry ni borra retroactivamente los informes de error ya enviados a Sentry. No vinculamos deliberadamente el identificador de Sentry con tu nombre o correo. Puedes pedir que evaluemos y, cuando sea técnicamente posible, tramitemos la supresión de datos técnicos identificables escribiendo a hola@debia.app.
- Preferencias del dispositivo: se conservan el onboarding, el tema, la configuración nativa de notificaciones y las novedades vistas porque pertenecen al dispositivo y no a una cuenta.
- Copias de seguridad: los datos eliminados pueden permanecer hasta que roten las copias diarias, cuya retención máxima es de 7 días.
- Mientras la cuenta siga activa, los registros de uso de IA, borradores de IA y métricas de uso se conservan como máximo 12 meses; una tarea automática diaria elimina lo que supere ese plazo.
6. Datos de otras personas
DebIA te permite añadir participantes que no usan la app y enviar capturas de otras aplicaciones donde aparecen nombres e importes de terceros. Al hacerlo eres tú quien aporta esos datos y quien debe asegurarse de que puede hacerlo. Nosotros los tratamos únicamente para prestar el servicio dentro de tu grupo, con las mismas garantías y plazos que el resto del contenido.
Cualquier persona que aparezca en un grupo sin tener cuenta puede escribirnos a hola@debia.app para ejercer sus derechos.
7. Destinatarios
No vendemos ni cedemos tus datos a terceros con fines comerciales. Solo los tratan los encargados de la sección 4 con instrucciones nuestras.
8. Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas con efectos jurídicos. Escribe a hola@debia.app; te responderemos en menos de un mes. También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Para el derecho de supresión (borrado de cuenta) la app dispone de un acceso directo: Perfil → Zona de peligro → Eliminar cuenta (ver /eliminar-cuenta).
9. Edad mínima
DebIA solo está dirigido a personas mayores de 14 años. Si tienes menos de 14, no uses el servicio y pide a un adulto que contacte con nosotros para borrar cualquier dato que se hubiera registrado.
10. Decisiones automatizadas y transparencia sobre IA
DebIA usa modelos de IA para sugerir borradores de gastos a partir de tus fotos, texto o voz. Estos resultados son siempre borradores que tú revisas y confirmas antes de que se registren como gastos reales. No tomamos decisiones automatizadas con efectos jurídicos sobre ti.
11. Seguridad
Aplicamos seguridad a nivel de fila (RLS) en la base de datos: solo puedes acceder a los grupos de los que eres miembro. Las contraseñas nunca se guardan tal cual: Supabase almacena únicamente un hash irreversible. Exigimos un mínimo de 8 caracteres.
12. Cambios
Si modificamos esta política te avisaremos en la app o por correo. La versión actual y su fecha de actualización están siempre en esta URL.