Fecha de última actualización: 11/08/2026
Manuel Galobart Rubio, NIF 50720610K.
Contacto: info@efacturas.online
Más datos identificativos en el Aviso Legal.
Contacto del Delegado de Protección de Datos (DPD): rgpd@efacturas.online
Datos de registro y facturación del Usuario; datos de uso del servicio; comunicaciones; y, cuando el Usuario lo incorpore, datos de terceros necesarios para emitir o gestionar facturas.
El Servicio genera y remite a la Agencia Estatal de Administración Tributaria (AEAT) los registros de facturación exigidos por la normativa aplicable, que contienen datos identificativos del obligado tributario, de sus clientes y de las operaciones facturadas, en los términos previstos legalmente.
(i) Prestación del servicio y gestión de la cuenta (art. 6.1.b RGPD)
(ii) Cumplimiento de obligaciones legales (contables/tributarias) (art. 6.1.c RGPD)
(iii) Prevención del fraude y seguridad (art. 6.1.f RGPD – interés legítimo)
(iv) Comunicaciones comerciales por medios electrónicos, solo con consentimiento (art. 6.1.a RGPD)
(v) Gestión de autenticación reforzada (2FA), dispositivos confiables y prevención de accesos no autorizados — art. 6.1.b RGPD (ejecución del contrato) y 6.1.f RGPD (interés legítimo en la seguridad)
El consentimiento puede retirarse en cualquier momento.
(vi) En su caso, la generación y remisión de registros de facturación a la AEAT en modalidad VERI*FACTU, cuando el Usuario la active, con base en el cumplimiento de obligaciones legales de facturación y tributarias (art. 6.1.c RGPD) y, en su caso, en la ejecución del contrato con el Usuario (art. 6.1.b RGPD).
(vii) Seguridad de la cuenta: detección de accesos no reconocidos y aviso al Usuario (art. 6.1.f RGPD – interés legítimo). El interés legítimo consiste en proteger las cuentas frente a accesos fraudulentos, en beneficio del propio Usuario, mediante un tratamiento previsible y proporcionado, limitado a los datos imprescindibles para distinguir un acceso habitual de uno anómalo.
La resolución de la dirección IP a país se realiza íntegramente en nuestros
servidores, mediante una base de datos de geolocalización alojada en ellos.
No se comunica ningún dato al proveedor de esa base ni a ningún tercero,
y esta funcionalidad no da lugar a transferencias internacionales.
Este tratamiento no implica decisiones automatizadas de las previstas
en el artículo 22 RGPD: el sistema se limita a avisar al Usuario, y es él quien decide
y activa, si lo estima oportuno, las medidas de protección de su cuenta.
Mientras dure la relación contractual y, posteriormente, durante los plazos legales de conservación o prescripción de responsabilidades.
Los “dispositivos confiables” se conservan como máximo 30 días o hasta su revocación manual. Los códigos de recuperación permanecen hasta que el usuario los regenere o desactive el 2FA. Los metadatos de seguridad vinculados al acceso se conservan mientras la cuenta esté activa y durante los plazos necesarios para la atención de incidencias de seguridad.
Conviene no confundir dos plazos distintos, referidos a cosas distintas: los “dispositivos confiables” del punto anterior son los equipos en los que el Usuario ha marcado “recordar este dispositivo” para omitir el segundo factor, y duran 30 días; el registro de accesos que se describe a continuación sirve para reconocer desde dónde entra habitualmente y poder avisarle de accesos que no reconozca.
Los registros de detección de accesos no reconocidos (fecha, IP, país, información del equipo y respuesta del Usuario), así como los avisos generados por ellos, se conservan 12 meses desde el acceso. Los datos de los equipos desde los que se accede se conservan mientras la cuenta esté activa y el equipo se siga utilizando; los que no registran ningún acceso durante 12 meses se eliminan. Este borrado se ejecuta de forma automática y periódica.
El registro general de accesos (fecha, usuario e IP de las conexiones al Servicio) se conserva un máximo de 12 meses, transcurridos los cuales se elimina automáticamente. Se mantiene únicamente la anotación del último acceso de cada usuario, para poder seguir informando de cuándo se conectó por última vez.
No todo se elimina a los 12 meses. Los eventos de seguridad y de actividad —el registro de las operaciones realizadas en el Servicio, con usuario, fecha, operación e IP— se conservan durante seis años, conforme al artículo 30 del Código de Comercio, que fija ese plazo para la conservación de la documentación y los justificantes del negocio. Este plazo es más largo que el de los registros anteriores porque atiende a una finalidad distinta: la atención de incidencias de seguridad, la acreditación de las operaciones realizadas y el cumplimiento de obligaciones legales, incluida la posibilidad de reconstruir lo sucedido ante una incidencia o una reclamación. Transcurrido ese plazo se eliminan de forma automática y periódica. Este plazo opera como máximo: si una cuenta sin actividad fiscal se suprime a petición de su titular, sus eventos se eliminan con ella.
Qué ocurre cuando termina la relación. Al causar baja, su contenido —facturas, registros VeriFactu, agenda, proveedores y demás información de su cuenta— no se elimina: queda en custodia durante seis años desde la fecha de baja, con acceso de solo lectura para que pueda consultarlo y descargarlo, conforme al artículo 30 del Código de Comercio y a la figura del bloqueo del artículo 32 de la LOPDGDD. Se le comunicará la fecha exacta de fin de custodia, y se le avisará de nuevo 60 y 7 días antes. Cumplido el plazo, el contenido se elimina de forma automática. Las cuentas que nunca emitieron, recibieron ni registraron documento alguno se custodian doce meses, al no existir obligación de conservación que las ampare. Puede solicitar la supresión anticipada escribiendo a info@efacturas.online: se ejecutará previa confirmación desde su correo electrónico.
Cumplido el plazo de custodia se elimina también el resto de datos de su cuenta. Quedan al margen, por responder a obligaciones legales propias de efacturas.online y no a un tratamiento por cuenta de usted, las facturas que le hemos emitido por el servicio y su registro contable, que se conservan durante los plazos que nos exige a nosotros la normativa mercantil y fiscal.
La denominación social devuelta por la AEAT no se conserva salvo que el usuario la incorpore a la factura; en ese caso se conservará junto con la factura durante los plazos legales aplicables.
Para la prestación del servicio contamos con los siguientes encargados del tratamiento, que tratan los datos personales por cuenta del responsable y bajo contrato escrito conforme al art. 28 RGPD:
Se producirán comunicaciones de datos a la Agencia Estatal de Administración Tributaria (AEAT), como autoridad tributaria competente, en cumplimiento de la normativa sobre sistemas informáticos de facturación y VERI*FACTU.
Esta lista de encargados puede actualizarse para reflejar cambios en proveedores tecnológicos. La versión vigente se publicará siempre en esta página.
No realizamos transferencias internacionales de datos.
En caso de que en el futuro fueran necesarias, se adoptarán previamente las garantías adecuadas
(p. ej., cláusulas contractuales tipo) y se informará a los usuarios en esta Política.
En particular, la obtención del país a partir de la dirección IP se efectúa con una base de
datos alojada en nuestros propios servidores, sin consulta a servicios externos.
Los derechos que asisten al USUARIO son:
• Derecho a retirar el consentimiento en cualquier momento.
• Derecho de acceso, rectificación, portabilidad y supresión de sus datos.
• Derecho a la limitación u oposición a su tratamiento.
• En particular, cuando el tratamiento se base en nuestro interés legítimo —como ocurre con la detección de accesos no reconocidos—, el USUARIO puede oponerse en cualquier momento por motivos relacionados con su situación particular, escribiendo a info@efacturas.online o al Delegado de Protección de Datos.
• Derecho a no ser objeto de decisiones individualizadas automatizadas, incluida la elaboración de perfiles, en los casos previstos en la normativa.
El USUARIO puede ejercer sus derechos mediante correo electrónico a
info@efacturas.online o dirigiéndose al
Delegado de Protección de Datos (DPD).
Asimismo, el USUARIO tiene derecho a presentar una reclamación ante la
Agencia Española de Protección de Datos (AEPD)
(www.aepd.es)
si considera que el tratamiento de sus datos no se ajusta a la normativa vigente.
Datos de contacto del Delegado de Protección de Datos (DPD):
rgpd@efacturas.online
Respecto de los datos de clientes del Usuario, éste actúa como Responsable y Manuel Galobart Rubio como Encargado, conforme al Anexo I de las Condiciones de uso y contratación. El Usuario garantiza haber obtenido las bases jurídicas necesarias para tratar dichos datos en el Servicio.
En el contexto de VERI*FACTU, la remisión de datos de terceros a la AEAT se realiza por cuenta del Usuario y bajo su responsabilidad, en su condición de obligado tributario, actuando el proveedor del Servicio como encargado del tratamiento.
De conformidad con las normativas vigentes en materia de protección de datos personales, el RESPONSABLE cumple con lo dispuesto en el Reglamento (UE) 2016/679 (RGPD) y en la Ley Orgánica 3/2018 (LOPDGDD) en el tratamiento de los datos personales bajo su responsabilidad, aplicando en todo momento los principios del artículo 5 RGPD: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad; así como el principio de responsabilidad proactiva. El RESPONSABLE garantiza que ha implantado políticas técnicas y organizativas apropiadas para aplicar medidas de seguridad adecuadas y proteger los derechos y libertades de los USUARIOS, a quienes se ha facilitado información suficiente para que puedan ejercer sus derechos.
Aplicamos medidas técnicas y organizativas proporcionales al riesgo, entre ellas el cifrado en tránsito (TLS) y el cifrado en reposo de las bases de datos (TDE AES-256), controles de acceso y registros de actividad. Realizamos copias de seguridad cifradas con periodicidad cada 3 horas y una retención técnica no inferior a 90 días y no superior a 180 , destinada exclusivamente a recuperación ante desastres.
El secreto TOTP del usuario se cifra en reposo; las verificaciones de dispositivo y los códigos de recuperación se guardan mediante hash criptográfico. Los identificadores de dispositivo que viajan en cookies (tanto el de “dispositivo confiable” como el empleado para reconocer los accesos) van cifrados y firmados, de modo que no pueden leerse ni manipularse desde el navegador.
Ver la Política de Cookies.
Esta política puede actualizarse para reflejar cambios normativos o del servicio; se publicará la versión vigente en el sitio.
Los USUARIOS, mediante la marcación de las casillas correspondientes y la introducción de datos
en los campos marcados con un asterisco (*) en los formularios del sitio web, aceptan de forma
expresa, libre e inequívoca que dichos datos son necesarios para atender su petición o para la
prestación del servicio solicitado por parte del RESPONSABLE, siendo voluntaria la inclusión de
datos en los campos restantes.
El USUARIO garantiza que los datos personales facilitados al RESPONSABLE son veraces y se
compromete a comunicar cualquier modificación de los mismos. El RESPONSABLE informa de que todos
los datos solicitados a través del sitio web que aparezcan marcados como obligatorios son
necesarios para prestar un servicio óptimo al USUARIO; en caso de no facilitarse, no se garantiza
que la información y los servicios ofrecidos se ajusten completamente a sus necesidades.