Política de privacidad
1. Responsable del tratamiento
GONZALO CANTOS GARCIA, con NIF 29498364J y domicilio en C/ Gaspar de Alvear 16, Piso 3, Puerta C, 41009, Sevilla (en adelante, «VeriNexo»). Contacto para cuestiones de privacidad: verinexoapp@gmail.com.
VeriNexo es una aplicación para tiendas Shopify que emite facturas y remite los registros de facturación a la Agencia Estatal de Administración Tributaria (AEAT) conforme al Real Decreto 1007/2023 (sistema VERI*FACTU).
2. Dos papeles distintos
Respecto a los comerciantes que instalan la app, VeriNexo es responsable del tratamiento de sus datos de cuenta y facturación.
Respecto a los clientes de esas tiendas (los compradores cuyos pedidos se facturan), el responsable es el comerciante, que es quien emite la factura y el obligado tributario. VeriNexo actúa como encargado del tratamiento por cuenta del comerciante, con el único fin de emitir y remitir sus facturas.
3. Qué datos se tratan
| Datos | Origen | Para qué |
|---|---|---|
| Dominio de la tienda y credenciales de acceso a la API de Shopify | Shopify, al instalar la app | Recibir los pedidos y operar la app dentro del admin |
| Datos fiscales del comerciante: NIF, razón social, domicilio fiscal, serie de facturación | El comerciante, en la configuración | Identificar al emisor en cada factura, como exige la ley |
| Datos de cada pedido pagado: número, fecha, importes, conceptos, impuestos, y nombre, dirección y, si lo aporta, NIF del comprador | Shopify, mediante webhooks | Emitir la factura y su rectificativa si hay devolución |
| Registros de facturación: numeración, huella encadenada, estado de remisión y respuestas de la AEAT | Generados por la app | Cumplir el RD 1007/2023 y acreditar la integridad de la facturación |
| Registro de eventos del sistema (instalación, emisiones, incidencias, solicitudes RGPD) | Generados por la app | Trazabilidad exigida por la normativa y soporte |
| Datos del plan contratado | Shopify (Billing API) | Aplicar los límites del plan. VeriNexo no ve ni guarda datos de pago. |
VeriNexo no trata datos de pago de los compradores ni del comerciante, ni datos especialmente protegidos. Sólo se solicitan a Shopify los permisos imprescindibles (lectura de pedidos y clientes) y, dentro de ellos, sólo el nombre y la dirección del comprador.
4. Base jurídica
- Ejecución del contrato (art. 6.1.b RGPD): prestar el servicio que el comerciante contrata al instalar la app.
- Cumplimiento de una obligación legal (art. 6.1.c RGPD): emitir facturas con el contenido que exige el Reglamento de facturación (RD 1619/2012) y remitir los registros a la AEAT (RD 1007/2023).
5. Cuánto tiempo se conservan
Los registros de facturación y las facturas emitidas se conservan durante el plazo de prescripción tributaria, cuatro años (art. 66 de la Ley General Tributaria), o el mayor que exija la normativa aplicable. Este plazo se mantiene aunque el comerciante desinstale la app: es una obligación legal, y además alterar o borrar un registro rompería la cadena de huellas que la AEAT verifica.
Las credenciales de acceso a Shopify se eliminan en el momento en que el comerciante desinstala la app. Los datos de un pedido que no llegó a facturarse se conservan hasta que se factura o se descarta.
6. Con quién se comparten
| Destinatario | Papel | Dónde |
|---|---|---|
| Agencia Estatal de Administración Tributaria | Destinataria legal de los registros de facturación | España |
| Verifacti, colaborador social de la AEAT | Encargado: firma y envía los registros a la AEAT en nombre del comerciante | España |
| Supabase | Encargado: alojamiento de la base de datos | Unión Europea (Irlanda) |
| Fly.io | Encargado: ejecución de la aplicación | Unión Europea (París) |
| Shopify | Plataforma de la tienda y del cobro de la suscripción | Según la política de privacidad de Shopify |
No se venden datos ni se ceden a terceros con fines publicitarios. Los datos se alojan y se procesan en servidores situados en la Unión Europea. Supabase y Fly.io son empresas con matriz en Estados Unidos: para el supuesto de un acceso desde fuera de la Unión Europea, sus contratos de encargo incorporan las cláusulas contractuales tipo aprobadas por la Comisión Europea. Shopify trata los datos conforme a su propia política de privacidad.
7. Seguridad
Los datos viajan cifrados (TLS). La base de datos tiene control de acceso por filas activado y sólo el servidor de la aplicación accede a ella. Las facturas emitidas son inmutables por diseño: la propia base de datos rechaza cualquier modificación o borrado. Las claves de acceso no se guardan en el código ni se muestran en la interfaz.
8. Derechos de las personas
Cualquier persona puede ejercer sus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a verinexoapp@gmail.com. Si es cliente de una tienda, lo más rápido es dirigirse al comerciante, que es el responsable; VeriNexo le asistirá.
Sobre la supresión: los datos que forman parte de una factura ya emitida no pueden borrarse mientras dure el plazo legal de conservación. El propio RGPD lo contempla (art. 17.3.b): el derecho de supresión no aplica cuando el tratamiento es necesario para cumplir una obligación legal. Cada solicitud queda registrada.
Puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
9. Solicitudes a través de Shopify
VeriNexo atiende las solicitudes que Shopify transmite en nombre de los clientes y de las tiendas: solicitud de datos de un cliente, supresión de datos de un cliente y supresión de datos de una tienda. Se responden en el plazo que fija Shopify, con la salvedad legal de conservación descrita en el apartado anterior.
10. Cookies
La app funciona dentro del admin de Shopify mediante tokens de sesión. No utiliza cookies de seguimiento ni de publicidad.
11. Cambios
Esta política puede actualizarse cuando cambie el servicio o la normativa. La fecha de la última revisión figura al principio.