Ir al contenido

Información legal

Política de Privacidad

Última actualización: 5 de mayo de 2026

Última actualización:  ·  Lectura de 4 minuto(s)

01.

Resumen

FreeBillGen es un servicio gratuito de facturación alojado en freebillgen.com. Esta política explica qué datos personales recopilamos, con qué finalidad, quién más los conoce, cuánto tiempo los conservamos y los derechos que le asisten en virtud del Derecho de la UE.

Ha sido redactada para cumplir con los artículos 13 y 14 del Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, «RGPD») y con la Ley de la República de Lituania sobre Protección Jurídica de los Datos Personales. La sección siguiente identifica al responsable del tratamiento; el resto de la página aborda cada tema por separado.


02.

Quién es el responsable del tratamiento

El servicio es operado por MB Libranet, una pequeña sociedad con sede en Vilnius, Lithuania, y es el único responsable del tratamiento en virtud del artículo 4, apartado 7, del RGPD. Para consultas relativas a la privacidad, escriba a [email protected]. Los datos completos de la persona jurídica, incluidos los códigos de registro y NIF-IVA, figuran en la página de información de la empresa.

No hemos designado un Delegado de Protección de Datos porque nuestro tratamiento no alcanza los umbrales del artículo 37. La persona responsable de la protección de datos puede contactarse en la dirección de correo electrónico indicada más arriba.


03.

Qué datos tratamos

Tratamos las siguientes categorías limitadas de datos personales, con las bases jurídicas que se indican:

  • Datos de la cuenta. Su nombre, dirección de correo electrónico y una contraseña con hash bcrypt (o clave pública de llave de acceso). Base jurídica: Ejecución de un contrato — art. 6, apartado 1, letra b), del RGPD.
  • Facturas y datos de clientes que usted crea. Solo los datos que usted decide introducir: nombres de clientes, direcciones, números de IVA, líneas de detalle, importes totales, estado de pago. Base jurídica: Ejecución de un contrato — art. 6, apartado 1, letra b), del RGPD.
  • Cookies de sesión y seguridad. Una cookie de sesión firmada y una cookie de token CSRF utilizadas para mantener la sesión iniciada y bloquear solicitudes falsificadas. Base jurídica: Estrictamente necesarias — art. 6, apartado 1, letra f), intereses legítimos.
  • Registros del servidor. Dirección IP, agente de usuario y metadatos de solicitud, conservados brevemente para la prevención de abusos y la depuración de errores. Base jurídica: Intereses legítimos — art. 6, apartado 1, letra f), del RGPD.
  • Registro de auditoría VIES. Cuando valida el NIF-IVA de un comprador de la UE, almacenamos el identificador de la solicitud, el país y número consultados y la respuesta, como prueba en virtud del artículo 31 del Reglamento (UE) 904/2010 del Consejo. Base jurídica: Obligación legal — art. 6, apartado 1, letra c), del RGPD.

Parte de estos datos no le pertenecen a usted sino a sus clientes de facturación (art. 14 del RGPD). La fuente es usted: los recibimos únicamente porque los introduce en sus facturas. Los tratamos sobre la base jurídica de nuestro contrato con usted y de su interés legítimo como operador de un negocio en mantener un registro de facturas conforme a la normativa fiscal.

Nunca vendemos sus datos. No los compartimos con anunciantes, intermediarios ni redes de análisis, y no realizamos ningún seguimiento, elaboración de perfiles ni segmentación conductual.


04.

Subencargados del tratamiento

Nos apoyamos en un conjunto deliberadamente pequeño de subencargados del tratamiento. Ninguno de ellos es una red de publicidad ni de análisis de datos. Cada uno está vinculado por un Acuerdo de Encargo del Tratamiento y solo trata el mínimo de datos necesarios para su función.

SMTP2GO (correo electrónico transaccional)

Cuando envía una factura por correo electrónico o recibe una notificación del sistema, el mensaje se envía a través de SMTP2GO mediante su región de la UE (mail-eu.smtp2go.com). Datos compartidos: remitente, dirección del destinatario, asunto, cuerpo y cualquier PDF adjunto. SMTP2GO Inc. tiene su sede en Nueva Zelanda y cuenta con infraestructura en la UE; las transferencias están amparadas por Cláusulas Contractuales Tipo.

Cloudflare Turnstile (protección contra bots)

Los formularios de /login y /register presentan un desafío de Cloudflare Turnstile para bloquear el abuso automatizado. El widget se carga desde challenges.cloudflare.com e intercambia un token de corta duración con el punto de conexión siteverify de Cloudflare. Datos compartidos: su dirección IP, agente de usuario y un token de desafío de un solo uso. Turnstile no establece cookies de seguimiento y no se utiliza con fines publicitarios. Cloudflare, Inc. tiene su sede en EE. UU.; las transferencias están amparadas por el Marco de Privacidad de Datos UE-EE. UU. y las Cláusulas Contractuales Tipo.

bunny.net (CDN de fuentes tipográficas)

El sitio carga dos fuentes web desde fonts.bunny.net, una CDN de fuentes respetuosa con la privacidad operada por BunnyWay d.o.o. (Eslovenia, UE). Datos compartidos: su dirección IP y agente de usuario durante la duración de la solicitud de fuente. Consulte su declaración de privacidad.

VIES de la Comisión Europea (validación del IVA)

Cuando valida el NIF-IVA de un comprador, el código de país y el número de IVA introducidos se envían al Sistema de Intercambio de Información sobre el IVA (VIES) de la Comisión Europea en ec.europa.eu. El destinatario es una institución de la UE; el tratamiento se rige por el Reglamento (UE) 2018/1725.

Alojamiento y generación de PDF (propio)

La aplicación se ejecuta en infraestructura dedicada dentro de la Unión Europea. Los PDF de facturas se generan internamente con mPDF en nuestros propios servidores. No interviene ningún servicio externo de PDF ni ningún revendedor de alojamiento.

Sin servicios de Google. Sin píxeles de Meta o Facebook. Sin SDK de análisis de datos. Sin servicios externos de notificación de errores.


05.

Cookies

Solo establecemos cookies estrictamente necesarias. En virtud del artículo 5, apartado 3, de la Directiva sobre la privacidad electrónica (2002/58/CE), las cookies estrictamente necesarias no requieren consentimiento, razón por la cual no verá un banner de cookies.

Cookie de sesión

Mantiene su sesión iniciada y recuerda el idioma de la interfaz elegido durante la sesión. Expira al cerrar la sesión o cuando se alcanza el tiempo de vida de la sesión.

HTTP-only · Secure · SameSite=Lax
Cookie de token CSRF (XSRF-TOKEN)

Contiene un token anti-falsificación por sesión utilizado para verificar que las solicitudes que modifican el estado proceden de este sitio. Requerido por el framework para cualquier acción con sesión iniciada.

Secure · SameSite=Lax

Sin cookies de análisis. Sin cookies publicitarias. No establecemos cookies de terceros. El desafío de Cloudflare Turnstile descrito en la sección 04 puede establecer su propia cookie de corta duración con ámbito en challenges.cloudflare.com; dicha cookie es estrictamente necesaria para el desafío de protección contra bots y no se utiliza para el seguimiento.


06.

Plazos de conservación

Los datos de la cuenta y de las facturas se conservan mientras su cuenta esté activa. Cuando elimina su cuenta, todos los datos personales estándar se suprimen en un plazo de 30 días, salvo que la legislación contable lituana (que establece un período de conservación de 10 años para los registros de facturas) nos exija conservar determinados documentos por más tiempo, en cuyo caso dichos registros se trasladan a un archivo con acceso restringido y se conservan únicamente durante el tiempo legalmente requerido.

Los registros del servidor se conservan hasta 30 días, salvo que sean necesarios durante más tiempo para una investigación de seguridad activa. Las filas del registro de auditoría VIES se conservan durante al menos 10 años para satisfacer los requisitos probatorios del Reglamento (UE) 904/2010 del Consejo.


07.

Sus derechos según el RGPD

En virtud del RGPD, usted tiene los derechos de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad de los datos (art. 20) y oposición (art. 21). Cuando el tratamiento se base en el consentimiento, podrá retirarlo en cualquier momento (art. 7, apartado 3).

También tiene derecho, en virtud del artículo 77 del RGPD, a presentar una reclamación ante una autoridad de control, en particular la del Estado miembro de la UE/EEE en el que resida habitualmente, trabaje o en el que se haya producido la presunta infracción. Dado que el operador está establecido en Lituania, la autoridad principal es la Inspección Estatal de Protección de Datos (State Data Protection Inspectorate of Lithuania, VDAI).

Para una guía paso a paso sobre cómo ejercer cada derecho, incluidos los plazos y el contenido de la solicitud, consulte la página dedicada a los derechos RGPD.


08.

Decisiones automatizadas

FreeBillGen no utiliza decisiones automatizadas ni elaboración de perfiles en el sentido del artículo 22 del RGPD. Ninguna decisión que produzca efectos jurídicos o igualmente significativos sobre usted se adopta exclusivamente por medios automatizados. No puntuamos, clasificamos ni elaboramos perfiles de usuarios con fines publicitarios, crediticios, de detección de fraude ni de ninguna otra naturaleza.


09.

Seguridad de los datos

Medidas técnicas y organizativas (art. 32 del RGPD):

  • Contraseñas almacenadas como hashes bcrypt; se admiten llaves de acceso (WebAuthn).
  • Segundo factor de autenticación opcional basado en tiempo (2FA) mediante cualquier aplicación de autenticación compatible con TOTP.
  • Tokens CSRF en cada solicitud que modifica el estado.
  • Consultas parametrizadas en todo el sistema — sin concatenación de cadenas en SQL.
  • HTTPS/TLS en tránsito; HSTS (HTTP Strict Transport Security) habilitado.
  • Política de Seguridad de Contenido (CSP) y demás cabeceras de refuerzo.
  • Registro de auditoría a nivel de aplicación para las acciones sensibles desde el punto de vista de la seguridad.
  • Copias de seguridad de la base de datos cifradas con acceso restringido.

10.

Transferencias internacionales

Los datos personales se tratan por defecto dentro de la Unión Europea. Dos de los subencargados del tratamiento mencionados en la sección 04 pueden implicar una transferencia a un tercer país:

  • Cloudflare Turnstile — transferencias a los Estados Unidos, amparadas por el Marco de Privacidad de Datos UE-EE. UU. y las Cláusulas Contractuales Tipo de la Comisión Europea.
  • SMTP2GO — la empresa operadora está establecida en Nueva Zelanda (país con una decisión de adecuación de la Comisión Europea) y utiliza infraestructura en la región de la UE para la entrega. Cuando se producen transferencias, están amparadas por Cláusulas Contractuales Tipo.

No se realizan otras transferencias a terceros países. Si esto cambiara, nos basaríamos en el mecanismo de transferencia adecuado del Capítulo V del RGPD y actualizaríamos esta política antes de que comience la nueva transferencia.


11.

Menores

FreeBillGen es una herramienta empresarial y no está dirigida a menores de 16 años. No recopilamos conscientemente datos personales de menores.


12.

Modificaciones de esta política

Si realizamos cambios sustanciales, publicaremos el texto actualizado en esta página con una nueva fecha de «última actualización» y notificaremos a las cuentas activas por correo electrónico. La versión vigente se identifica por la fecha que figura en la parte superior de la página.


13.

Contacto

Consultas sobre privacidad y solicitudes de ejercicio de derechos: [email protected]. La dirección postal y los datos completos de la persona jurídica figuran en la página de información de la empresa.