Política de Privacidad

Política de Privacidad de kontora

Versión 3 · Última actualización: 23 de agosto de 2026

Esta política explica qué hacemos con los datos personales cuando usas kontora: qué recogemos, para qué, con qué amparo legal, cuánto tiempo lo guardamos, quién más los ve y qué puedes exigirnos. Está escrita para que se entienda. Donde la ley obliga a ser preciso, somos precisos.

1. Quién es el responsable

  • Denominación social: VG Capital, S.L.U.
  • NIF: B93863066. Inscrita en el Registro Mercantil de Alicante, Sección 8, Hoja A-207556, Inscripción 1.ª, Año 2026, IRUS 1000477988911
  • Domicilio: Calle La Sagra s/n, Res. Los Huertos 1, 9 · 03185 Torrevieja (Alicante), España
  • Representada por: su Administrador único, Valery Grinkevich Grinkevich
  • Contacto para cualquier asunto de privacidad: info@kontora.es
  • Marca y sitios: «kontora» — la aplicación en app.kontora.es y el sitio de presentación en kontora.es

Estos datos se facilitan también en cumplimiento del artículo 10 de la Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico (LSSI).

Delegado de Protección de Datos. kontora no está obligada a designar delegado de protección de datos conforme al artículo 37 del RGPD y no lo ha designado: no realiza observación habitual y sistemática de interesados a gran escala ni trata a gran escala categorías especiales de datos. El análisis motivado de esa conclusión consta por escrito y archivado, a disposición de la autoridad de control. El punto de contacto único para cualquier asunto de protección de datos es info@kontora.es.

2. Dos papeles distintos: cuándo decidimos nosotros y cuándo decides tú

kontora trata datos personales en dos posiciones jurídicas muy distintas. Distinguirlas importa, porque cambian tus derechos y a quién te tienes que dirigir.

a) kontora es RESPONSABLE del tratamiento cuando decidimos nosotros para qué y cómo se tratan los datos. Es el caso de:

  • tu cuenta y tu identidad como usuario, y el acceso a la aplicación;
  • la contratación, el cobro y la facturación de la suscripción a kontora;
  • el soporte que nos pides y las comunicaciones de servicio (avisos de vencimientos, aviso de nuevo inicio de sesión, avisos de impago);
  • la seguridad de la plataforma;
  • la lista de espera de kontora.es;
  • todos los datos de los contribuyentes del Modelo 210 (IRNR) que se registran en el módulo de no residentes: tanto los del titular de la cuenta como los de los cotitulares y demás terceros que se den de alta en una declaración. De todos ellos respondemos nosotros directamente, y por eso asumimos en primera persona el deber de información del artículo 14 del RGPD (apartado 3.5).

b) kontora es ENCARGADO del tratamiento cuando tratamos, por cuenta tuya y siguiendo tus instrucciones, los datos personales de terceros que tú registras en tu contabilidad. Esos interesados son: clientes; proveedores y acreedores; compradores de comercio electrónico; contrapartes bancarias; perceptores de retenciones; y personas de contacto y usuarios adicionales que el Responsable invite a su cuenta —estos últimos solo en cuanto a los datos de contacto y de actividad que el Responsable asocie a su empresa, no a sus datos de cuenta, autenticación y seguridad, que quedan fuera del encargo; la delimitación se hace por dato, no por persona—. También quedan dentro del encargo las personas que aparezcan en las facturas y documentos que subes. Ahí el responsable eres tú; nosotros solo somos la herramienta.

Ese segundo bloque no se regula en esta política, sino en el contrato de encargo del tratamiento (DPA) que aceptas en el alta junto con los Términos y con esta política. El DPA detalla el objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de interesados, nuestras obligaciones (incluidas las del artículo 28.3 del Reglamento General de Protección de Datos, RGPD), la lista de subencargados y el destino de los datos al terminar. Si buscas cómo tratamos los datos de tus clientes, el documento es ese.

3. Qué datos tratamos, según quién seas

3.1. Visitante de kontora.es o de la aplicación

Para servirte las páginas, el servidor registra datos técnicos: dirección IP, fecha y hora, recurso solicitado y agente de usuario (navegador y sistema). Son los registros normales de un servidor web, se usan para que el servicio funcione y para detectar abusos, y no se cruzan con ningún perfil comercial. No usamos cookies publicitarias ni de terceros.

Además, en kontora.es medimos el uso del sitio con una herramienta de analítica alojada por nosotros mismos, sin cookies y sin identificar a personas: páginas vistas, idioma y eventos agregados (por ejemplo, la consulta del precio anual o el envío del formulario de lista de espera). No se ceden a terceros. Base: art. 6.1.f — interés legítimo (apartado 10).

3.2. Lista de espera de kontora.es

Si te apuntas a la lista de espera recogemos: tu dirección de correo, el idioma en que nos escribes, el perfil que eliges (autónomo, sociedad, comercio electrónico u otro), el agente de usuario y la fecha y hora. Marcar la casilla de consentimiento es obligatorio: sin ella el formulario se rechaza en el servidor, no solo en la pantalla. Tu dirección IP se usa de forma transitoria para limitar el número de envíos por hora y evitar abusos, y no se guarda en el registro de la lista.

La lista de espera sirve solo para avisarte de la apertura de la beta y del lanzamiento. No la usamos para nada más y no la cedemos a nadie.

3.3. Usuario de la aplicación (app.kontora.es)

  • Identidad y contacto: nombre, dirección de correo, idioma de la cuenta.
  • Acceso y seguridad: kontora no usa contraseñas. Tratamos los enlaces de acceso de un solo uso (válidos 15 minutos), las claves de acceso (passkeys) que registres, tu segundo factor TOTP (almacenado cifrado) y tus códigos de recuperación (almacenados con huella, no en claro), además de las marcas de sesión y de verificación reforzada.
  • Datos de tu empresa o actividad: denominación, NIF, domicilio y régimen fiscal. Si eres autónomo persona física, estos son datos personales tuyos.
  • Suscripción y facturación: plan contratado, empresas dadas de alta, estado de la suscripción, historial de nuestras facturas y los datos de facturación. Los datos de tu tarjeta no pasan por kontora: los trata directamente el proveedor de pagos.
  • Aceptaciones legales: qué documento aceptaste, en qué versión y cuándo, en un registro de solo adición. Son cuatro los documentos versionados que comparten ese registro: los Términos y Condiciones, esta Política de Privacidad, el contrato de encargo del tratamiento (DPA) y —cuando contratas el servicio del Modelo 210 como consumidor— la Solicitud de ejecución inmediata y renuncia al derecho de desistimiento. No guardamos ni la IP ni el navegador en ese registro.
  • Organización: pertenencia a empresas, roles e invitaciones que envías o recibes. Los datos de cuenta, autenticación y seguridad de los miembros que invitas —su identidad como usuario, su correo de acceso, sus factores de autenticación y sus marcas de sesión— son datos de los que respondemos nosotros como responsables y se rigen por este apartado, no por el DPA: quedan fuera del encargo, aunque los datos de contacto y de actividad que tú asocies a tu empresa sobre esas mismas personas sí estén dentro (apartado 2.b).
  • Datos bancarios propios: el IBAN de tus cuentas, para conciliar y para domiciliaciones tributarias.
  • Custodia sensible, solo si la activas: certificados digitales (formato PKCS#12) y su contraseña, almacenados cifrados, junto con el NIF de su titular; y el mandato de representación firmado, si nos autorizas a presentar por ti ante la Agencia Tributaria.
  • Contenido contable y fiscal que tú creas o subes: facturas emitidas y recibidas, registros de facturación, asientos, extractos bancarios, documentos y declaraciones. Puede contener datos personales de terceros: eso se rige por el DPA (apartado 2).

3.4. Terceros que aparecen en tu contabilidad

Clientes, proveedores, perceptores de retenciones, compradores de tu tienda y contrapartes de tus movimientos bancarios. Los tratamos por cuenta tuya y conforme al DPA. Si eres una de esas personas y quieres ejercer tus derechos, el interlocutor es el usuario de kontora que registró tus datos; nosotros le trasladaremos tu solicitud si nos escribes.

3.5. Contribuyente del Modelo 210 (no residentes)

Para calcular una declaración de IRNR necesitamos la identidad completa del contribuyente no residente: nombre y apellidos, fecha, ciudad y país de nacimiento, país de residencia fiscal, NIF, NIE, NIF «M» o código identificativo según el caso, número de identificación fiscal del país de residencia, domicilio completo, correo electrónico y teléfono; además de los datos del inmueble (referencia catastral, valor catastral, porcentaje y fechas de titularidad). Si invitas a un cotitular a consultar su declaración, tratamos su correo electrónico para enviarle el acceso.

De todos estos datos somos responsables nosotros, tanto si el contribuyente es el propio titular de la cuenta como si es un cotitular o un tercero al que el titular da de alta: el módulo del Modelo 210 es un servicio propio de kontora prestado al contribuyente, no un tratamiento por cuenta del usuario, y por eso queda fuera del contrato de encargo (DPA) (su cláusula 3.4).

Cuando los datos del contribuyente no los facilita él mismo sino otra persona (por ejemplo, un cotitular o un familiar), el deber de informar al contribuyente es nuestro, conforme al artículo 14 del RGPD: le haremos llegar esta información —directamente o incorporando el enlace a esta política en el mensaje de acceso que reciba— en el plazo máximo de un mes desde que obtenemos sus datos o, si antes, en la primera comunicación que tengamos con él.

3.6. Lo que no tratamos

No pedimos ni queremos datos de las categorías especiales del RGPD (salud, ideología, origen racial, biometría, orientación sexual). Si acabaran en un documento que subes, es tu decisión y tu responsabilidad como responsable de esos datos, y se rigen por el DPA. Tampoco elaboramos perfiles comerciales ni tomamos decisiones automatizadas que produzcan efectos jurídicos sobre nadie: kontora calcula y propone, tú decides y presentas.

4. Para qué tratamos los datos y con qué amparo legal

Una finalidad, una base jurídica. Las letras son las del artículo 6.1 del RGPD.

  1. Crear y mantener tu cuenta, autenticarte y prestarte el servicio contratado (contabilidad, facturación, libros, modelos, avisos, exportaciones, Modelo 210). Base: art. 6.1.b — ejecución del contrato del que eres parte. Sin estos datos no podemos prestarte el servicio.
  2. Gestionar la suscripción: contratación, cobro, renovación, pausa, baja y recobro. Base: art. 6.1.b — ejecución del contrato.
  3. Emitir y conservar nuestras facturas y cumplir nuestras obligaciones fiscales, contables y mercantiles. Base: art. 6.1.c — cumplimiento de una obligación legal (entre otras, Ley 58/2003 General Tributaria y artículo 30 del Código de Comercio).
  4. Generar y conservar los registros de facturación del sistema Verifactu y los libros y modelos tributarios cuando el obligado tributario eres tú como persona física. Base: art. 6.1.b — ejecución del contrato: mantener esos registros con los requisitos de integridad, conservación, trazabilidad e inalterabilidad que exige la normativa que te obliga a ti como obligado tributario es exactamente el servicio que contratas (artículo 29.2.j de la Ley General Tributaria, Real Decreto 1007/2023 y Orden HAC/1177/2024). Respecto de los terceros que aparecen en esos registros, actuamos como encargado y rige el DPA.
  5. Presentar declaraciones ante la Agencia Tributaria en tu nombre, cuando esa función esté activada y solo si nos has otorgado y hemos archivado el mandato de representación. Base: art. 6.1.b — ejecución del encargo — y art. 6.1.c en cuanto a la conservación de la documentación. Esta función no está activada hoy: cuando lo esté, te lo comunicaremos y solo operará con tu mandato de representación firmado y archivado. El módulo de Modelo 210 es de autoservicio y en ningún caso presenta en tu nombre.
  6. Atender tu soporte y enviarte comunicaciones de servicio: avisos de vencimientos y novedades normativas que te afectan, aviso de nuevo inicio de sesión, avisos de impago y de caducidad de certificados, y la propia factura de la suscripción. Base: art. 6.1.b — son parte del servicio, no publicidad.
  7. Proteger la plataforma: prevención del fraude y del abuso, límites de peticiones, registros técnicos del servidor, trazabilidad de operaciones sensibles y copias de seguridad. Base: art. 6.1.f — interés legítimo en la seguridad de nuestros sistemas y en la protección de los datos de todos los usuarios. Puedes pedirnos la valoración de esa ponderación escribiendo a info@kontora.es.
  8. Apuntarte a la lista de espera y avisarte de la apertura de la beta y del lanzamiento, así como enviarte cualquier comunicación que no sea estrictamente de servicio. Base: art. 6.1.a — tu consentimiento, en los términos del artículo 21 de la LSSI. Puedes retirarlo cuando quieras, sin que ello afecte a la licitud de lo hecho antes.
  9. Atender solicitudes de derechos, requerimientos de autoridades y reclamaciones, y acreditar nuestro propio cumplimiento (incluido el registro de qué versión de cada documento legal aceptaste). Base: art. 6.1.c — obligación legal y art. 6.1.f en lo que se refiere a la defensa frente a reclamaciones.
  10. Cursar las invitaciones que envías —a miembros de tu equipo o a un cotitular de una declaración del Modelo 210—, tratando su dirección de correo únicamente para hacerle llegar el acceso y el aviso correspondiente. Base: art. 6.1.f — interés legítimo en permitir el trabajo compartido que tú solicitas. La persona invitada puede oponerse y quedar suprimida escribiendo a info@kontora.es.

Publicidad: hoy kontora no envía comunicaciones comerciales. Si algún día las enviara, sería solo con consentimiento previo, o al amparo del artículo 21 de la LSSI cuando exista relación contractual previa y se trate de productos similares, siempre con una forma sencilla y gratuita de oponerse en cada envío, y respetando los sistemas de exclusión publicitaria del artículo 23 de la Ley Orgánica 3/2018 (LOPDGDD). Nunca usaremos para publicidad los datos de tus clientes.

5. Cuánto tiempo conservamos los datos

  • Tu cuenta y tu contenido: mientras dure la relación contractual. Darte de baja no borra tus datos de inmediato: tras la baja efectiva se abre una ventana de gracia de noventa (90) días naturales en la que la cuenta queda en solo lectura y puedes seguir descargando la exportación completa (apartado 8). Es exactamente el mismo plazo que la ventana de exportación de los Términos (cláusula 6.3) y que el plazo de gracia del DPA (apartados 10.1 y 10.2). Agotada esa ventana sí se suprime todo lo que no esté sujeto a una obligación legal de conservación, y lo que la ley obliga a conservar queda bloqueado conforme al artículo 32 de la LOPDGDD (ver el guion «Bloqueo tras la baja» más abajo), sin acceso ordinario de nadie.
  • Facturas, justificantes, libros contables y registros de facturación: el mayor de estos dos plazos — cuatro años, que es el plazo de prescripción tributaria del artículo 66 de la Ley General Tributaria, y seis años desde el último asiento, conforme al artículo 30 del Código de Comercio. En la práctica conservamos los documentos originales al menos seis años. Este plazo es una obligación legal, no una decisión comercial: por eso no podemos borrarlos a petición.
  • Bloqueo tras la baja o tras un ejercicio de supresión: agotada la ventana de gracia, o cuando atendemos una supresión, se suprime lo que no deba conservarse y solo los datos que la ley obliga a conservar quedan bloqueados conforme al artículo 32 de la LOPDGDD (no confundir con el artículo 32 del RGPD, que trata de seguridad): se reservan impidiendo su tratamiento ordinario —tampoco tú accedes a ellos, salvo para ejercer tus derechos— y quedan únicamente a disposición de jueces y tribunales, del Ministerio Fiscal y de las Administraciones Públicas competentes —señaladamente la Agencia Tributaria— durante el plazo de prescripción de las responsabilidades, y se destruyen después. Los plazos que disparan el bloqueo son los del guion anterior: cuatro años (art. 66 LGT) y seis años (art. 30 del Código de Comercio), el mayor de ambos.
  • Sesión y credenciales temporales: la sesión caduca a los 30 días; el enlace de acceso de un solo uso, a los 15 minutos; la verificación reforzada de operaciones sensibles, a los 10 minutos; el sello del consentimiento del alta, a los 30 minutos.
  • Copias de seguridad: copia diaria de la base de datos con rotación de 14 días. Es una rotación técnica, no un plazo de retención legal: los datos vivos siguen los plazos de arriba, y los documentos originales no se purgan.
  • Lista de espera: hasta que te des de baja o hasta el lanzamiento del servicio, momento en el que te ofreceremos seguir o borrarte.
  • Registro de consentimientos y aceptaciones legales: mientras dure la relación contractual y durante los cinco (5) años siguientes, que es el plazo de prescripción de las acciones personales que no tienen señalado término especial. Es lo que nos permite acreditar qué versión de cada documento aceptaste y cuándo.
  • Datos de contribuyentes del Modelo 210 y de sus inmuebles: mientras esté activa la cuenta que los gestiona y, en todo caso, durante el plazo de prescripción tributaria del artículo 66 de la Ley General Tributaria contado desde la última declaración calculada con ellos. Los enlaces de acceso concedidos a un cotitular caducan en su fecha de expiración y se revocan al terminar.
  • Registros técnicos del servidor: 14 días, transcurridos los cuales se eliminan por rotación. Solo se usan para que el servicio funcione y para detectar abusos.

6. Quién más ve tus datos

No vendemos datos personales, ni los cedemos a terceros con fines publicitarios, ni los usamos para entrenar sistemas de nadie.

Encargados de tratamiento: proveedores que tratan datos por cuenta nuestra, sujetos al correspondiente contrato de encargo conforme al artículo 28 del RGPD, que les obliga a tratar los datos solo siguiendo nuestras instrucciones, a guardar confidencialidad y a devolverlos o suprimirlos al terminar. Son estos:

  • Stripe Payments Europe, Ltd. — Irlanda (Unión Europea) — procesamiento de pagos y facturación de la suscripción. Hoy el cobro no está activado y no se producen cobros reales.
  • Resend (Plus Five Five, Inc.) — Estados Unidos — envío del correo transaccional (enlaces de acceso, avisos del servicio, facturas).
  • Hostinger International Ltd. — Unión Europea — alojamiento del servidor y de la base de datos.
  • Anthropic Ireland, Limited (grupo Anthropic, PBC, Estados Unidos) — Estados Unidos — reconocimiento automático de los documentos que subes al buzón (ver el párrafo siguiente).

Reconocimiento automático de documentos. Cuando subes un documento al buzón, lo enviamos íntegro a Anthropic Ireland, Limited (grupo Anthropic, PBC, Estados Unidos) para extraer sus datos de factura; el proveedor no entrena modelos con él y, según su política publicada (privacy.claude.com, 1 de julio de 2026), lo borra de sus sistemas en 30 días desde su recepción, salvo que deba conservarlo más tiempo por infracción de su política de uso (hasta dos años) o por obligación legal; no usamos sus servicios de retención prolongada (Files API) ni tenemos pactada retención cero, y su contrato nos garantiza el borrado de todo el contenido a la terminación. Es un encargado nuestro y subencargado del DPA (Anexo III.1). La conexión bancaria PSD2 sigue sin estar operativa ni contratada (ver más abajo).

Dos listas distintas, y conviene no confundirlas. De esos cuatro proveedores, solo Resend, Hostinger y Anthropic son subencargados del contrato de encargo (DPA): son los únicos que pueden tratar datos de los que eres responsable. Stripe no es subencargado del DPA: trata datos de los que kontora es responsable —tu identidad y tus datos de facturación como suscriptor, y los cobros de la suscripción— y por eso su tratamiento se describe aquí y no en el DPA; no recibe datos personales tratados por cuenta tuya. La página pública de proveedores, enlazada desde el DPA, presenta ambas listas por separado.

El mecanismo de alta o sustitución de subencargados es el del propio DPA (su cláusula 7.2): te lo comunicamos con 30 días naturales de antelación, salvo que la continuidad del servicio o la seguridad de los datos exijan una sustitución urgente, en cuyo caso te informamos dentro de las 72 horas siguientes y el plazo para oponerte cuenta desde esa comunicación.

Comunicaciones exigidas por la ley. La remisión de registros de facturación a la AEAT y la presentación telemática no están activadas hoy; cuando lo estén, operarán únicamente con mandato de representación firmado y archivado. Cuando se activen, la Agencia Estatal de Administración Tributaria recibirá los datos que la normativa obligue a remitir (registros de facturación, declaraciones y modelos). No sería un encargado nuestro: sería un destinatario por obligación legal, al amparo del artículo 6.1.c del RGPD. Igualmente comunicaremos datos a jueces, tribunales, Ministerio Fiscal, Fuerzas y Cuerpos de Seguridad y demás organismos públicos cuando exista una obligación legal de hacerlo.

Proveedor previsto que hoy NO está activo. Tenemos planificada una función que implicaría un nuevo proveedor: la conexión automática con tus bancos mediante un agregador de servicios de pago (PSD2). No está operativa ni contratada. Si se activa, esta política y la lista de subencargados se actualizarán y te lo comunicaremos con el preaviso del párrafo anterior.

Herramienta del prestador. Una lista cerrada de cuentas de Telegram del personal de kontora puede autenticarse en la aplicación y enviar documentos mediante un bot de Telegram (Telegram Messenger Inc., datos de usuarios del EEE en Países Bajos) al buzón de cualquier empresa en la que esa persona tenga un rol con permiso de subida de documentos. Hoy esa empresa es la contabilidad propia de VG Capital. Si el personal tuviera ese rol en la empresa de un cliente, los documentos que enviara por esta vía pasarían por Telegram antes de llegar al buzón y, después, por el reconocimiento automático descrito más arriba.

Nota sobre el remitente de nuestros correos. Mientras el dominio kontora.es termina de verificarse en el proveedor de correo, algunos mensajes pueden salir desde un dominio de la misma sociedad. Es el mismo responsable y el mismo encargado; solo cambia la dirección visible.

7. Transferencias internacionales, proveedor a proveedor

No hacemos una afirmación genérica sobre países: lo tratamos caso por caso, porque el amparo legal es distinto en cada uno.

  • Hostinger International Ltd. (alojamiento) — Unión Europea. El servidor y la base de datos están en la Unión Europea. No hay transferencia internacional.
  • Stripe Payments Europe, Ltd. (pagos) — Irlanda, Unión Europea. La relación contractual es con la entidad irlandesa. En la medida en que su grupo acceda a datos desde Estados Unidos, la transferencia se ampara en la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (artículo 45 del RGPD), al estar Stripe certificada en dicho marco.
  • Resend (Plus Five Five, Inc.) (correo transaccional) — Estados Unidos. La transferencia se ampara en cláusulas contractuales tipo aprobadas por la Comisión Europea (artículo 46 del RGPD; Decisión de Ejecución (UE) 2021/914), que son la garantía vigente en nuestra relación contractual con este proveedor. No invocamos para este proveedor la decisión de adecuación del artículo 45. Es la misma base que declaramos en la página pública de proveedores («EE. UU., con cláusulas contractuales tipo») y en el contrato de encargo (DPA): una sola respuesta en los tres sitios.
  • Anthropic Ireland, Limited (reconocimiento de documentos) — Estados Unidos. No está certificado en el Marco de Privacidad de Datos. La transferencia se ampara en cláusulas contractuales tipo aprobadas por la Comisión Europea (artículo 46 del RGPD; Decisión de Ejecución (UE) 2021/914, módulos 2 y 3) incorporadas a su contrato de encargo, con evaluación de la transferencia archivada.

Cláusula de salvaguarda. La validez de la decisión de adecuación UE-EE. UU. está sujeta a litigio. Si la Comisión Europea la revocase o los tribunales de la Unión la anulasen, las transferencias afectadas pasarán automáticamente a ampararse en cláusulas contractuales tipo y en las medidas complementarias que procedan, o cesarán. Actualizaremos esta política en ese caso.

Puedes solicitarnos copia de las garantías aplicables escribiendo a info@kontora.es.

8. Tus derechos

Puedes ejercer, en cualquier momento y gratuitamente, los siguientes derechos, con las rúbricas que les da el RGPD:

  • Acceso (artículo 15): saber si tratamos datos tuyos y obtener una copia.
  • Rectificación (artículo 16): corregir datos inexactos o completar los incompletos.
  • Supresión, «derecho al olvido» (artículo 17): que borremos tus datos, con el límite de lo que la ley nos obliga a conservar (apartado 5).
  • Limitación del tratamiento (artículo 18): que los conservemos pero no los usemos, en los casos previstos.
  • Notificación a terceros (artículo 19): comunicaremos toda rectificación, supresión o limitación a los destinatarios a quienes hayamos comunicado tus datos, salvo imposibilidad o esfuerzo desproporcionado.
  • Portabilidad (artículo 20): recibir tus datos en un formato estructurado y de uso común. En kontora esto ya está resuelto sin necesidad de pedirlo: la exportación completa se entrega en un archivo ZIP por cada empresa dada de alta, con libros, facturas y sus PDF, gastos, maestros, asientos, documentos y presentaciones, en formatos de uso común y lectura mecánica. Está disponible desde la propia aplicación mientras exista la cuenta —incluidas la suspensión por impago y la pausa— y, tras la baja efectiva, durante la ventana de gracia del apartado 5. Por tratarse de una extracción íntegra de datos, la descarga exige una verificación reforzada de identidad (step-up), con ventana de 10 minutos (apartado 9).
  • Oposición (artículo 21): oponerte a los tratamientos basados en nuestro interés legítimo. Ver más abajo el párrafo destacado.
  • Decisiones individuales automatizadas (artículo 22): no las aplicamos; si alguna vez lo hiciéramos, tendrías derecho a intervención humana, a expresar tu punto de vista y a impugnar la decisión.
  • Retirar el consentimiento que hayas dado (por ejemplo, el de la lista de espera), en cualquier momento y sin que ello afecte a la licitud del tratamiento anterior (artículo 7.3 del RGPD).

Derecho de oposición (artículo 21), destacado aparte porque la ley así lo exige. Puedes oponerte en cualquier momento a los tratamientos que basamos en nuestro interés legítimo, y tenemos que dejar de tratarlos salvo que acreditemos motivos imperiosos que prevalezcan sobre tus derechos o la formulación o defensa de reclamaciones. Y, de forma incondicional y en cualquier momento, puedes oponerte a que tus datos se usen con fines de mercadotecnia directa: si lo haces, dejaremos de usarlos para ese fin de inmediato, sin ponderación alguna.

Cómo ejercerlos. Escribe a info@kontora.es indicando qué derecho ejerces. Podemos pedirte que acredites tu identidad si tenemos dudas razonables sobre quién eres. Responderemos sin dilación indebida y, en todo caso, en el plazo de un mes, prorrogable otros dos meses cuando la solicitud sea compleja o se acumulen varias, avisándote de la prórroga y de sus motivos dentro del primer mes (artículo 12.3 del RGPD).

Si eres cliente, proveedor o contraparte de un usuario de kontora y tus datos están en su contabilidad, el responsable es ese usuario, no nosotros: dirígete a él. Si nos escribes, le trasladaremos tu solicitud y le asistiremos para atenderla.

Reclamación ante la autoridad de control. Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid — www.aepd.es), sin perjuicio de acudir a los tribunales. Te agradeceremos que nos lo plantees primero a nosotros.

9. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo, conforme al artículo 32 del RGPD. Estas son las que están realmente implantadas hoy, no una lista de intenciones:

  • Acceso sin contraseñas. No almacenamos contraseñas porque no las usamos: se entra con un enlace de un solo uso válido 15 minutos, con clave de acceso (passkey) o con código temporal (TOTP). Nunca usamos SMS como segundo factor.
  • Segundo factor obligatorio para el titular de la suscripción y para el personal de kontora con rol de operador; disponible y recomendado para el resto de usuarios.
  • Verificación reforzada de identidad (step-up), con ventana de 10 minutos, antes de las operaciones sensibles. La enumeración es cerrada: alta o modificación de un IBAN; custodia, uso o revocación de certificados electrónicos y de mandatos de representación; presentación telemática ante la AEAT; envío, reenvío o anulación de registros de facturación Verifactu; gestión de miembros y roles; cambios de suscripción; y exportación íntegra de datos.
  • Cifrado AES-256-GCM de los secretos que custodiamos: los segundos factores TOTP, los certificados digitales y sus contraseñas. Los códigos de recuperación se guardan solo como huella, nunca en claro.
  • Aislamiento entre empresas en la propia base de datos (seguridad a nivel de fila forzada), además del control de acceso de la aplicación y de claves foráneas compuestas por empresa: una escritura fuera de la empresa activa es rechazada por la propia base de datos.
  • Registros de facturación en modo solo-añadir, encadenados mediante huella SHA-256: no se pueden alterar ni borrar una vez creados.
  • Cifrado en tránsito (HTTPS con HSTS), cabeceras de seguridad y aplicación no indexable por buscadores.
  • Custodia de documentos fuera del árbol de la aplicación, con permisos restringidos al usuario del servicio, y copias de seguridad diarias con los mismos permisos restringidos.
  • Aviso al titular en cada nuevo inicio de sesión. Ese aviso no incluye datos del dispositivo ni geolocalización, sencillamente porque no los recogemos.
  • Personal sujeto a confidencialidad y acceso limitado a lo necesario (apartado 12).

Qué no decimos. Preferimos no prometer de más: hoy la base de datos y sus copias de seguridad no llevan un cifrado propio adicional al que proporcionan el sistema de ficheros y sus permisos restringidos. El cifrado a nivel de dato se aplica a los secretos y certificados citados arriba. Ningún sistema es invulnerable.

Brechas de seguridad, según quién sea el responsable de los datos afectados. No hacemos una promesa genérica, porque el reparto de papeles del apartado 2 cambia a quién corresponde notificar:

  • Datos de los que kontora es responsable (apartado 2.a): si se produjera una violación de la seguridad, la notificamos nosotros a la Agencia Española de Protección de Datos en los términos del artículo 33 del RGPD y, cuando entrañe un alto riesgo para tus derechos, te la comunicamos a ti conforme al artículo 34.
  • Datos tratados por cuenta tuya (apartado 2.b, ámbito del DPA): te avisamos a ti sin dilación indebida desde que tengamos constancia, con el contenido del artículo 33.3 del RGPD del que dispongamos, y la notificación a la autoridad de control y la comunicación a los interesados corresponden a ti como responsable (remisión al apartado 9.1 del DPA). No notificamos en tu nombre salvo que nos lo pidas expresamente y por escrito.

En ambos casos llevamos registro documental de toda violación, se notifique o no.

10. Cookies

En la aplicación (app.kontora.es) solo usamos cookies técnicas, estrictamente necesarias para que el servicio funcione y para tu seguridad:

  • la cookie de sesión, que te mantiene identificado;
  • kontora_beta, que recuerda que has introducido un código de invitación válido de la beta;
  • kontora_legal, sello temporal de la aceptación de los documentos legales durante el alta (30 minutos);
  • kontora_mfa y kontora_mfa_chal, relativas al segundo factor de autenticación;
  • kontora_stepup, que acredita la verificación reforzada de una operación sensible (10 minutos);
  • active_company_id, que recuerda qué empresa tienes seleccionada cuando gestionas varias;
  • las cookies auxiliares del sistema de acceso (protección frente a la falsificación de peticiones y retorno a la página correcta tras iniciar sesión);
  • la cookie de idioma, que recuerda en qué lengua quieres la interfaz.

Por tratarse exclusivamente de cookies técnicas necesarias para prestar un servicio que tú has solicitado, no mostramos banner de consentimiento, al amparo del artículo 22.2 de la LSSI. No usamos cookies publicitarias, ni de analítica de terceros, ni píxeles de seguimiento, ni compartimos identificadores con redes sociales.

En kontora.es (el sitio de presentación y la lista de espera) medimos el uso del sitio con una herramienta de analítica alojada por nosotros mismos, configurada sin cookies, que no identifica a personas ni cede datos a terceros: páginas vistas, idioma y eventos agregados como la consulta del precio anual o el envío del formulario de lista de espera. Base: art. 6.1.f — interés legítimo en saber qué partes del sitio resultan útiles. Ese sitio tiene además su propio aviso de privacidad y cookies, publicado en él.

11. Menores

kontora es una herramienta profesional de contabilidad y fiscalidad: no está dirigida a menores de edad y su contratación exige capacidad para desarrollar una actividad económica. En todo caso, y conforme al artículo 7 de la LOPDGDD, en España el tratamiento de datos basado en el consentimiento de un menor solo es válido a partir de los 14 años; por debajo de esa edad se requiere el consentimiento de quien ejerza la patria potestad o la tutela. Si detectamos que hemos tratado datos de un menor sin el amparo debido, los suprimiremos.

12. Quién, dentro de kontora, puede ver tus datos

El acceso a los datos está limitado al personal de VG Capital que lo necesita para prestar el servicio, sujeto a deber de confidencialidad.

Existe un panel de operador que permite a ese personal consultar cuentas de forma transversal en modo solo lectura, para dar soporte, verificar incidencias técnicas y comprobar el correcto funcionamiento del servicio. Ese rol tiene segundo factor de autenticación obligatorio y está sujeto a las mismas verificaciones reforzadas que el resto de operaciones sensibles.

Compromiso expreso: jamás usamos los datos de nuestros usuarios, ni los de sus clientes, proveedores o compradores, para acciones comerciales o de marketing, ni propias ni de terceros, ni los cedemos, alquilamos o vendemos con ese fin.

13. Cambios en esta política

Esta política está versionada. La versión vigente es la que ves arriba.

Si hacemos un cambio material —por ejemplo, una nueva finalidad, un nuevo encargado o un cambio en los plazos de conservación— publicaremos una nueva versión y te la mostraremos para que la aceptes la próxima vez que entres en la aplicación. Conservamos el registro de qué versión aceptó cada usuario y cuándo. Cualquier modificación MATERIAL de esta política da lugar a una nueva versión: el número de versión identifica un texto concreto, de modo que el registro de tu aceptación acredita exactamente qué aceptaste. Las correcciones de errores o de datos identificativos —por ejemplo, los datos registrales del prestador— se publican con indicación de la fecha de actualización, sin subir el número de versión.

14. Idioma

Esta política está disponible en español, inglés y ruso. La versión en español es la única vinculante; las demás son traducciones informativas. En caso de discrepancia, prevalece el texto español.

Para cualquier cuestión sobre esta política: info@kontora.es.

Volver