Ir al contenido principal

Cumplimiento del RGPD

Sus extractos bancarios contienen datos financieros confidenciales. Hemos creado BankStatementLab desde cero con la protección de datos como elemento central. Así es exactamente como protegemos su información.

Última actualización: 29 de agosto de 2026

Nuestros 6 compromisos de protección de datos

Cada característica que creamos comienza con una pregunta: ¿cómo protegemos los datos de nuestros usuarios?

Eliminación automática de los PDF de origen

Los PDF de origen se eliminan después del procesamiento. Excepción: los PDF de extracciones con varias tablas de usuarios autenticados pueden conservarse durante un máximo de 7 días para controles de calidad.

Cifrado TLS 1.3

Todas las transferencias de datos utilizan cifrado TLS 1.3. Sus archivos están protegidos en tránsito, desde la carga hasta la descarga.

Sin venta de datos ni uso publicitario.

Nunca vendemos ni monetizamos sus datos, y su información financiera nunca se utiliza para publicidad. El tratamiento se limita a lo necesario para prestar y proteger el servicio y cumplir las obligaciones legales aplicables.

Control total del usuario

Configure su propia política de conservación de datos. Elija la eliminación automática de 1 a 30 días o administre sus datos manualmente.

Derecho de supresión garantizado

Cierre su cuenta desde el perfil en cualquier momento. Esto deshabilita el acceso y ejecuta las eliminaciones operativas descritas a continuación; póngase en contacto con soporte para ejercer por separado el derecho de supresión.

Infraestructura basada en la UE

Nuestros servidores y bases de datos están alojados en la Unión Europea, sujetos a las normas de protección de datos más estrictas del mundo.

Controles de protección de datos
TLS 1.3 cifrado
Eliminación automática
Alojamiento de datos de la UE

Nuestro compromiso con el RGPD

BankStatementLab está plenamente comprometido con el Reglamento General de Protección de Datos (UE) 2016/679. Como servicio que trata extractos bancarios —documentos financieros muy sensibles—, aplicamos los más altos estándares de protección de datos. Actuamos como encargado del tratamiento por cuenta de nuestros usuarios, que son los responsables del tratamiento. Tratamos sus documentos para convertirlos a formatos estructurados (Excel, CSV, OFX), proteger y respaldar el Servicio y cumplir las obligaciones legales. No elaboramos perfiles de sus datos financieros ni los utilizamos para publicidad u otros fines ajenos al Servicio. Los PDF de origen se eliminan después del procesamiento. Excepción: los PDF de extracciones con varias tablas de usuarios autenticados pueden conservarse durante un máximo de 7 días para controles de calidad. Los PDF conservados son accesibles únicamente para administradores autorizados. No pueden ser descargados por los usuarios ni a través de la API pública.

Datos que recopilamos

Seguimos el principio de minimización de datos. Recopilamos únicamente lo estrictamente necesario para prestar el servicio: • Información de la cuenta: dirección de correo electrónico, contraseña hash, preferencia de idioma • Datos de facturación: gestionados íntegramente por Stripe: nunca almacenamos números de tarjetas de crédito. • Los PDF de origen se eliminan después del procesamiento. Excepción: los PDF de extracciones con varias tablas de usuarios autenticados pueden conservarse durante un máximo de 7 días para controles de calidad. • Resultados de la extracción: datos de transacciones estructurados (columnas, montos, fechas) conservados hasta que los elimine o hasta que se aplique el período de eliminación automática que configure. • Sesiones de división de PDF: estado técnico seudonimizado vinculado a su cuenta (recuento de archivos y páginas, puntos de división, resultado y duración), retenido durante no más de 365 días para diagnosticar y mejorar la herramienta; no se almacena ningún contenido PDF, nombre de archivo, miniatura o texto en este historial • Registros técnicos: métricas de uso minimizadas utilizadas para seguridad, diagnóstico y mejora del servicio; cuando permanecen vinculados a una cuenta, no los presentamos como anónimos NO recopilamos: su dirección IP para seguimiento, historial de navegación, huellas digitales del dispositivo ni ningún otro dato más allá de lo mencionado anteriormente.

Cómo procesamos sus archivos

Cuando carga un extracto bancario en PDF, esto es exactamente lo que sucede: 1. Su archivo se carga a través de una conexión TLS 1.3 cifrada 2. Los PDF de origen se eliminan después del procesamiento. Excepción: los PDF de extracciones con varias tablas de usuarios autenticados pueden conservarse durante un máximo de 7 días para controles de calidad. 3. Nuestro motor de extracción de IA lee y estructura los datos 4. Los datos estructurados (transacciones, columnas) se guardan en su cuenta 5. Los PDF conservados son accesibles únicamente para administradores autorizados. No pueden ser descargados por los usuarios ni a través de la API pública. Todo este proceso suele tardar unos segundos. Para los usuarios invitados (sin una cuenta), la extracción y sus datos se eliminan 24 horas después de su creación.

Cifrado y medidas de seguridad.

Implementamos múltiples capas de seguridad para proteger sus datos: • Cifrado de transporte: todas las comunicaciones entre su navegador y nuestros servidores utilizan TLS 1.3, el estándar de cifrado más reciente • Seguridad de las contraseñas: todas las contraseñas se cifran mediante hash con bcrypt y salt; nunca almacenamos contraseñas en texto plano • Autenticación segura: autenticación basada en JWT con cookies httpOnly seguras • Control de acceso: un estricto control basado en roles limita el acceso a las extracciones al propio usuario y al personal autorizado cuando lo requieren el soporte operativo, la seguridad o las obligaciones legales • Seguridad de la infraestructura: nuestros servidores funcionan en entornos reforzados con actualizaciones de seguridad automáticas • Supervisión de dependencias: auditamos y actualizamos periódicamente todas las dependencias de software

Eliminación automática de archivos

La eliminación de archivos es automática y sistemática cuando se aplica una regla de conservación definida: • Los PDF de origen se eliminan después del procesamiento. Excepción: los PDF de extracciones con varias tablas de usuarios autenticados pueden conservarse durante un máximo de 7 días para controles de calidad. • Archivos temporales de procesamiento (páginas divididas): se limpian automáticamente al finalizar el procesamiento • Extracciones sin cuenta: se eliminan por completo 24 horas después de su creación • Extracciones de usuarios registrados: se eliminan definitivamente cuando usted las borra o cuando se aplica su regla de eliminación automática de 1 a 30 días, incluidos sus datos de transacciones asociados Nuestra limpieza automatizada se ejecuta a diario para aplicar la configuración de conservación de cada usuario. Cada ejecución se registra y supervisa para garantizar su fiabilidad.

Retención de datos configurable

Para los usuarios registrados, ofrecemos control sobre la conservación de los datos: • Eliminación automática desactivada (predeterminado): los resultados de extracción se conservan hasta que usted los elimine manualmente • Eliminación automática activada: elija un período de conservación de 1 a 30 días (inicialmente 14 días al activarla). Las extracciones anteriores al período elegido se eliminan automática y definitivamente • Sesiones técnicas de división de PDF: se eliminan automáticamente como máximo 365 días después de su creación y al cerrar la cuenta Puede configurar su política de conservación desde el perfil. Los cambios se aplican de inmediato: si reduce el período, las extracciones que superen el nuevo límite se eliminan en la siguiente limpieza automatizada diaria. Conservamos las facturas durante 7 años conforme a la legislación fiscal francesa. Al cerrar la cuenta se deshabilita el acceso; consulte la sección sobre eliminación de cuentas para conocer las eliminaciones operativas y póngase en contacto con soporte para ejercer el derecho de supresión.

Sus derechos según el RGPD

Según el RGPD, usted dispone de los siguientes derechos y facilitamos su ejercicio: • Derecho de acceso (Art. 15): solicitar una copia de todos los datos que conservamos sobre usted • Derecho de rectificación (Art. 16): corregir datos personales inexactos • Derecho de supresión (Art. 17): solicitar la supresión de sus datos personales; el cierre de cuenta de autoservicio deshabilita el acceso y ejecuta las eliminaciones operativas descritas a continuación • Derecho a la limitación (Art. 18): solicitar que limitemos el tratamiento de sus datos • Derecho a la portabilidad (Art. 20): exportar en cualquier momento sus datos de extracción en formatos estándar Excel, CSV y OFX • Derecho de oposición (Art. 21): oponerse al tratamiento de sus datos Para ejercer cualquiera de estos derechos, escriba a support@bankstatementlab.com. Respondemos en un plazo de 30 días, como exige el RGPD.

Servicios técnicos controlados

Un número limitado de servicios técnicos contribuye al funcionamiento de BankStatementLab. Cada servicio se selecciona y queda sujeto a obligaciones contractuales de protección de datos: • Alojamiento, base de datos, pagos, correo electrónico transaccional y atención al cliente • Extracción automatizada mediante IA, utilizada únicamente para realizar la conversión solicitada • Analítica web y medición de conversiones publicitarias sujetas al consentimiento Cada operación se limita a su finalidad declarada. Cuando el tratamiento se realiza fuera de la Unión Europea, se aplican garantías de transferencia adecuadas. La lista actual de servicios, finalidades y ubicaciones se publica en nuestra página de Servicios técnicos.

Notificación de violación de datos

En el improbable caso de que se produzca una violación de datos, nos comprometemos a: • Notificar a la autoridad supervisora pertinente (CNIL en Francia) dentro de las 72 horas después de tener conocimiento de la infracción, según lo exige el artículo 33 del RGPD. • Notificar a los usuarios afectados sin demora indebida si es probable que la infracción resulte en un alto riesgo para sus derechos y libertades (Artículo 34) • Documentar todas las infracciones, sus efectos y las acciones correctivas tomadas. Mantenemos procedimientos de respuesta a incidentes y probamos periódicamente nuestros sistemas para evitar infracciones. Hasta la fecha, no hemos experimentado ninguna violación de datos.

Eliminación de cuenta y derecho al olvido

Cuando cierra su cuenta desde el perfil: • Se deshabilita el acceso a la cuenta y su registro se marca como eliminado • Se revocan las claves API activas y se eliminan los registros de solicitudes de la API • Se eliminan las identidades bancarias OFX almacenadas y las sesiones técnicas de división de PDF • Los envíos de archivos a soporte se anonimizan y se eliminan los archivos cargados El cierre de cuenta de autoservicio no implica que todos los registros de cuenta o extracción se eliminen físicamente de inmediato. Para ejercer por separado el derecho de supresión del artículo 17 del RGPD, escriba a support@bankstatementlab.com.

Acuerdo de procesamiento de datos (DPA)

Para los clientes empresariales y comerciales que necesitan un Acuerdo de procesamiento de datos (DPA) formal según lo exige el artículo 28 del RGPD, proporcionamos un DPA estándar previa solicitud. Nuestro DPA cubre: • Naturaleza y finalidad del tratamiento • Tipos de datos personales tratados • Categorías de interesados • Obligaciones contractuales aplicables a los servicios técnicos • Medidas de seguridad de datos • Procedimientos de notificación de incumplimientos • Eliminación de datos al finalizar el contrato Para solicitar un DPA, contáctenos al support@bankstatementlab.com.

Contáctenos sobre protección de datos

Para cualquier consulta sobre nuestras prácticas de protección de datos, el cumplimiento del RGPD o el ejercicio de sus derechos: • Correo electrónico: support@bankstatementlab.com • Formulario de contacto: disponible en nuestra página de contacto Nos esforzamos por responder a todas las consultas relacionadas con la privacidad en un plazo de 30 días. Para asuntos urgentes de seguridad de los datos, nuestro objetivo es responder en 24 horas. Si considera que se han vulnerado sus derechos de protección de datos, también puede presentar una reclamación ante su autoridad de control local. En Francia, esta autoridad es la CNIL (Commission Nationale de l'Informatique et des Libertés).

¿Preguntas sobre protección de datos?

Nuestro equipo está aquí para ayudar. Si necesita un DPA, tiene preguntas sobre cumplimiento o desea obtener más información sobre nuestras prácticas de seguridad.