Legal

Política de Privacitat

A monni creiem que la privacitat és un dret, no una casella que marcar. Aquí expliquem amb claredat quines dades recopilem, per a què i quin control tens sobre elles.

Última actualització: 26 d'agost de 2026·sacurio@vaultitech.com
01

Responsable del tractament

El responsable del tractament de les teves dades personals és:

EntitatVAULTIC TECHNOLOGIES S.L.U.
CIFB88976154
DomiciliPl. Catalunya 1, pta. 2 — 08980 Sant Feliu de Llobregat (Barcelona)

monni actua com a responsable del tractament pel que fa a les dades que recopila dels seus usuaris, incloses les dades bancàries que rep a través d’Open Banking. Els proveïdors que ens ajuden a prestar el servei —Yapily per a la connexió bancària i Anthropic per als models d’IA, entre d’altres— actuen com a encarregats del tractament sota les nostres instruccions (vegeu les seccions 05, 06 i 09).

No hem designat un Delegat de Protecció de Dades (DPD), ja que actualment no concorren els supòsits de l’art. 37 RGPD. Per a qualsevol qüestió de privacitat, el canal de contacte és sacurio@vaultitech.com. Revisarem aquesta decisió abans del llançament general del servei.

02

Dades que recopilem

Recopilem únicament les dades necessàries per prestar-te el servei:

Dades que ens proporciones

  • Compte i registre: nom, correu electrònic i contrasenya (emmagatzemada amb hashing bcrypt, mai en clar).
  • Llista d’espera: correu electrònic, idioma i dades de la sol·licitud d’alta. Per acreditar el teu consentiment guardem la versió del text acceptat, la data, el navegador i un hash de la teva IP (mai la IP en clar), a més dels paràmetres de campanya amb què vas arribar.
  • Ajustaments i correccions: categories, pressupostos, subscripcions i qualsevol correcció que facis sobre el que monni detecta automàticament.
  • Comunicacions: missatges que ens enviïs per correu o suport, i els missatges que escriguis al xat financer.

Dades bancàries i financeres (Open Banking)

  • Informació de comptes: IBAN, titularitat, tipus de compte, divisa, saldo disponible i saldo comptable.
  • Historial de transaccions: imports, dates, descripcions, comerços i dades de la contrapart que faciliti el teu banc.
  • Dades d’identitat del titular proporcionades pel teu banc.
Accés de només lectura: monni mai pot iniciar pagaments, moure fons ni modificar dades al teu banc. Sempre requerim el teu consentiment explícit.

Dades generades automàticament

  • Dades tècniques i registres de servidor: adreça IP, tipus de dispositiu, sistema operatiu, versió de l’app i les peticions fetes a la nostra API amb la seva marca de temps.
  • Registres d’errors per a diagnòstic i millora del servei.
  • Dades derivades de l’anàlisi: categories assignades, subscripcions detectades, patrons de despesa i perfil financer mensual (vegeu la secció 06).
Avui no utilitzem cap SDK d’analítica ni cap eina de seguiment de comportament de tercers, ni al web ni a l’app. Si en el futur n’incorporem alguna, actualitzarem aquesta política i t’ho comunicarem abans d’activar-la.

Dades que NO recopilem

  • Credencials bancàries (usuari i contrasenya del teu banc). Mai les demanem ni poden arribar a nosaltres.
  • Dades de categories especials de l’art. 9 RGPD: origen racial o ètnic, salut, orientació sexual, creences, afiliació sindical o política. Si una descripció bancària revelés indirectament una dada d’aquest tipus, la tractem com una dada financera més i no l’utilitzem per segmentar-te.
  • Dades de geolocalització.
  • Dades de menors de 18 anys (vegeu la secció 12).
  • No elaborem perfils de solvència ni consultem o alimentem fitxers de morositat (ASNEF, Experian, Badexcug o altres).
04

Finalitat del tractament

Fem servir les teves dades per a:

  • Prestar el servei: connectar els teus comptes, categoritzar transaccions, detectar subscripcions, generar el teu pressupost i mostrar-te el teu estat financer en temps real.
  • Respondre les teves preguntes: el xat financer fa servir el teu context econòmic per donar-te respostes sobre la teva pròpia situació.
  • Personalitzar l’experiència: adaptar anàlisis, alertes i suggeriments a la teva situació real.
  • Comunicar-te canvis importants: notificacions del servei, seguretat i canvis en aquesta política.
  • Màrqueting (només amb el teu consentiment): novetats, consells financers i accés anticipat a funcions.
  • Prevenir el frau: detectar accessos no autoritzats i protegir la integritat del teu compte.
  • Millorar el servei: diagnòstic tècnic i anàlisi agregada per optimitzar l’experiència.
  • Complir obligacions legals: respondre a requeriments d’autoritats competents.

No fem servir les teves dades per a publicitat de tercers, no les venem en cap concepte i no les cedim a entitats financeres, asseguradores, ocupadors ni fitxers de solvència patrimonial.

05

Open Banking i Yapily

Per connectar els teus comptes bancaris, monni utilitza Yapily Ltd., proveïdor de serveis d’informació sobre comptes (AISP) autoritzat i regulat sota la Directiva PSD2. Yapily actua com a encarregat del tractament sota les nostres instruccions, mitjançant el contracte exigit per l’art. 28 RGPD.

Com funciona la connexió

  1. monni et redirigeix al portal d’autenticació del teu banc.
  2. T’autentiques directament al teu banc (monni mai veu les teves credencials).
  3. El teu banc emet un token d’autorització amb l’abast que hagis aprovat.
  4. Yapily fa servir aquest token per recuperar les dades que ens transmet de manera xifrada.

Abast de l’accés

  • Només lectura: monni no pot iniciar pagaments ni moure diners.
  • El consentiment bancari té una durada màxima de 90 dies, d’acord amb la PSD2, i la seva renovació requereix que tornis a autenticar-te al teu banc.
  • Pots revocar l’accés en qualsevol moment des de monni o directament al teu banc. En revocar-lo, deixem de rebre dades noves immediatament.

Importació manual d’extractes

Com a alternativa a la connexió automàtica, monni permet importar un extracte que hagis descarregat del teu banc. En aquest cas les dades arriben directament als nostres servidors, sense intervenció de Yapily, i es tracten exactament igual que les obtingudes per Open Banking.

Dades en poder de Yapily

Yapily conserva els seus propis registres de l’accés d’acord amb les seves obligacions regulatòries com a entitat supervisada. Si vols exercir els teus drets davant de Yapily directament, pots fer-ho a través de la seva política de privacitat; també pots canalitzar-ho a través nostre escrivint a sacurio@vaultitech.com.

Política de privacitat de Yapily: yapily.com/legal/privacy-policy
06

Intel·ligència artificial i elaboració de perfils

monni utilitza models de llenguatge (LLM) d’Anthropic PBC (Claude) per entendre els teus moviments. Aquesta secció explica exactament quines dades surten dels nostres servidors cap al model, amb quines garanties i quines decisions es prenen de manera automatitzada.

Quines dades enviem al model

FuncióDades que s’envien al model
Categorització de transaccionsDescripció, comerç, import i divisa de cada moviment. Res més.
Detecció de subscripcions i generació del pressupostEs calculen amb regles pròpies als nostres servidors. El model només intervé en la categorització dels càrrecs que les alimenten.
Xat financerUn resum agregat del mes (ingressos, despeses, taxa d’estalvi, categories principals i càrrecs recurrents), els moviments dels últims 7 dies i el text que tu escrius.
Mai enviem al model el teu nom, el teu correu, el teu IBAN, l’identificador dels teus comptes ni cap credencial. Tot i així, les descripcions bancàries poden contenir noms de tercers o referències identificables: per això tractem aquestes dades com a pseudonimitzades, no anònimes, i els apliquem totes les garanties del RGPD.

Garanties amb el proveïdor del model

  • Anthropic actua com a encarregat del tractament, subjecte a l’acord de tractament de dades (DPA) previst a l’art. 28 RGPD.
  • Les dades enviades a través de la seva API no s’utilitzen per entrenar els seus models. És una obligació contractual de les seves condicions comercials, no una opció que depengui d’una casella.
  • Els registres operatius de l’API es conserven durant un període breu i limitat i s’eliminen automàticament.
  • El tractament es fa en servidors situats als EUA, emparat per les Clàusules Contractuals Tipus (vegeu la secció 09).
  • Anthropic pot recolzar-se en subencarregats d’infraestructura, subjectes a les mateixes obligacions.

Elaboració de perfils i decisions automatitzades

L’anàlisi dels teus moviments construeix un perfil financer —categories dominants, patrons de despesa, càrrecs recurrents i capacitat d’estalvi— mitjançant tractament automatitzat. Això constitueix elaboració de perfils en el sentit de l’art. 4.4 RGPD, i la seva única finalitat és mostrar-te la teva situació i suggerir-te ajustaments.

No adoptem decisions automatitzades que produeixin efectes jurídics o t’afectin significativament en el sentit de l’art. 22 RGPD. monni no concedeix ni denega crèdit, no calcula una puntuació de solvència, no fixa preus en funció del teu perfil i no comparteix el teu perfil amb entitats financeres, asseguradores ni ocupadors.

Tot suggeriment del model és una proposta editable: pots corregir qualsevol categoria, import o subscripció detectada, i la teva correcció preval sobre la del model i condiciona les següents.

Límits de la IA i el teu control

  • La IA es pot equivocar. Els seus resultats són orientatius i no constitueixen assessorament financer, fiscal ni d’inversió regulat.
  • No escriguis al xat contrasenyes, credencials ni dades de salut o altres dades sensibles: no les necessitem i s’enviarien al model juntament amb la teva pregunta.
  • La categorització amb IA és una funció essencial de monni i no es pot desactivar per separat sense buidar el servei del seu propòsit. Pots, en canvi, corregir manualment qualsevol resultat, deixar de fer servir el xat quan vulguis i eliminar el teu compte en qualsevol moment.
  • Si tens dubtes sobre com s’ha generat un resultat concret, escriu-nos a sacurio@vaultitech.com i t’ho explicarem.
07

Cookies i tecnologies similars

Fem servir el mínim imprescindible de cookies perquè el servei funcioni. No fem servir cookies de publicitat, d’analítica ni de tercers.

TipusFinalitatDurada
EssencialsAutenticació, manteniment de la sessió i seguretat. Necessàries per al funcionament bàsic.Sessió / 30 dies
PreferènciesRecordar els teus ajustaments d’idioma i tema.1 any
monni no mostra cap bàner de cookies perquè no el necessita: l’art. 22.2 de la LSSI-CE només exigeix consentiment per a cookies no exemptes, i totes les nostres són tècniques o de preferència sol·licitades per tu. Tampoc carreguem tipografies, vídeos ni scripts des de servidors de tercers, de manera que la teva IP no es comunica a ningú en visitar el web.

Pots gestionar o esborrar les cookies des de la configuració del teu navegador, encara que desactivar les essencials impedirà el funcionament correcte de l’aplicació.

08

Retenció de dades

Conservem les teves dades només durant el temps necessari per a cada finalitat:

Tipus de dadaPeríode de retenció
Dades de compte (nom, correu)Mentre el compte estigui actiu. Després de sol·licitar la baixa: supressió o anonimització en un màxim de 30 dies
Dades bancàries i transaccionsMentre la connexió estigui activa. En revocar-la o donar-te de baixa: màxim 30 dies
Converses del xat financerMentre el compte estigui actiu; s’eliminen amb ell
Dades de llista d’esperaFins que et donis de baixa, o 12 mesos després del llançament del servei
Registres tècnics i d’error90 dies
Proves de consentiment3 anys des de la seva retirada (acreditació del compliment)
Documentació comptable i fiscal4 anys (Llei General Tributària) / 6 anys (Codi de Comerç)

Transcorreguts aquests terminis, les dades s’eliminen de manera segura o s’anonimitzen de manera irreversible per a ús estadístic agregat.

Mentre existeixi una reclamació, litigi o requeriment legal en curs, podem bloquejar les dades estrictament necessàries durant la seva tramitació, d’acord amb l’art. 32 de la LOPD-GDD.

09

Destinataris i transferències

Proveïdors de serveis

Compartim les teves dades únicament amb els proveïdors que ens permeten prestar el servei, tots ells vinculats pel contracte d’encàrrec del tractament que exigeix l’art. 28 RGPD:

ProveïdorFuncióUbicació i garantia
Yapily Ltd.Connexió Open Banking (PSD2): lectura de comptes i transaccionsRegne Unit — decisió d’adequació de la Comissió Europea
Anthropic PBCModels d’IA per a categorització i xat (dades pseudonimitzades, sense identificadors)EUA — Clàusules Contractuals Tipus
Railway Corp.Infraestructura: servidors d’aplicació i base de dadesEUA — Clàusules Contractuals Tipus
Resend, Inc.Enviament de correus transaccionals (verificació, alertes i avisos del servei)EUA — Clàusules Contractuals Tipus

Aquests proveïdors poden recolzar-se al seu torn en subencarregats —per exemple, proveïdors d’infraestructura al núvol—, subjectes contractualment a les mateixes obligacions. Pots demanar-nos la llista actualitzada de subencarregats a sacurio@vaultitech.com.

A més, podem comunicar dades a autoritats públiques, jutjats o forces i cossos de seguretat quan hi hagi una obligació legal o un requeriment vàlid.

Transferències internacionals

Les transferències al Regne Unit s’emparen en la decisió d’adequació de la Comissió Europea, renovada el 19 de desembre de 2025 (art. 45 RGPD): no requereixen garanties addicionals.

Les transferències als Estats Units es fan a l’empara de les Clàusules Contractuals Tipus aprovades per la Comissió Europea (art. 46.2.c RGPD), complementades amb les mesures tècniques descrites a les seccions 06 i 11 —en particular, que no enviem identificadors directes als models d’IA. Pots demanar-nos una còpia d’aquestes garanties.

No venem les teves dades a tercers, no les compartim amb anunciants i no les cedim amb finalitats d’avaluació de solvència.

10

Els teus drets

Com a usuari a la UE, el RGPD et reconeix els drets següents:

  • Accés (art. 15): sol·licitar una còpia de les dades que tractem sobre tu.
  • Rectificació (art. 16): corregir dades inexactes o incompletes.
  • Supressió (art. 17): que eliminem les teves dades quan ja no siguin necessàries.
  • Portabilitat (art. 20): rebre les teves dades en format estructurat i llegible per màquina.
  • Oposició (art. 21): oposar-te al tractament basat en interès legítim.
  • Limitació (art. 18): restringir el tractament mentre resolem una controvèrsia.
  • No ser objecte de decisions automatitzades (art. 22): monni no adopta aquest tipus de decisions (vegeu la secció 06), però pots demanar-nos en qualsevol moment una explicació humana de qualsevol resultat de l’anàlisi.
  • Retirar el consentiment: en qualsevol moment, sense efecte retroactiu.

Com exercir els teus drets

Escriu-nos a sacurio@vaultitech.com indicant el dret que vols exercir. Podrem demanar-te que acreditis la teva identitat si tenim dubtes raonables sobre qui fa la sol·licitud. Respondrem en un termini màxim d’un mes, prorrogable per dos mesos més en sol·licituds especialment complexes, cas en què t’informarem del motiu.

Eliminar el teu compte

Pots eliminar el teu compte des de la mateixa aplicació. En fer-ho, revoquem immediatament l’accés als teus comptes bancaris i desactivem l’accés a les teves dades; la supressió o anonimització definitiva es completa en un termini màxim de 30 dies, llevat de les dades que hàgim de conservar per obligació legal (vegeu la secció 08).

Reclamació davant l’AEPD

Si consideres que hem vulnerat els teus drets, pots presentar una reclamació davant l’Agència Espanyola de Protecció de Dades (AEPD). T’agrairíem que abans ens donessis l’oportunitat de resoldre-ho.

11

Seguretat

Apliquem mesures tècniques i organitzatives per protegir les teves dades davant accessos no autoritzats, pèrdua o destrucció accidental:

  • Xifratge en trànsit mitjançant TLS en totes les comunicacions entre l’app, la nostra API i els nostres proveïdors.
  • Xifratge en repòs de la base de dades (AES-256), gestionat a nivell d’infraestructura pel nostre proveïdor d’allotjament.
  • Contrasenyes emmagatzemades amb hashing bcrypt: no es guarden en clar ni són recuperables, ni tan sols per nosaltres.
  • Autenticació mitjançant tokens de vida curta amb renovació; al teu dispositiu es guarden al magatzem segur del sistema operatiu (Keychain a iOS, Keystore a Android).
  • Els IBAN de contraparts s’emmagatzemen com a hash criptogràfic, no en clar, de manera que podem reconèixer una destinació recurrent sense conservar el número de compte.
  • Capçaleres de seguretat HTTP, validació estricta d’entrada i limitació de peticions per frenar atacs automatitzats.
  • Accés a dades de producció restringit al personal estrictament necessari i sota el principi de mínim privilegi.
  • Notificació a l’AEPD en un màxim de 72 hores, i a tu sense dilació indeguda, en cas de bretxa amb risc per als teus drets.
monni es troba en beta privada. Abans del llançament general incorporarem autenticació en dos factors i una auditoria de seguretat externa. Aquesta secció s’actualitzarà quan aquestes mesures estiguin operatives: no anunciem garanties que encara no apliquem.

Cap mesura ofereix una seguretat absoluta. Si detectes una vulnerabilitat, comunica-nos-la responsablement a sacurio@vaultitech.com i la tractarem amb prioritat.

12

Menors d’edat

monni s’adreça exclusivament a persones majors de 18 anys, ja que el seu ús requereix ser titular d’un compte bancari i acceptar un contracte de servei. No recopilem conscientment dades de menors. Si creus que un menor ha proporcionat les seves dades, contacta’ns a sacurio@vaultitech.com i les eliminarem immediatament.

13

Modificacions d’aquesta política

Podem actualitzar aquesta política per reflectir canvis en el servei, la legislació o les nostres pràctiques. Quan ho fem:

  • Actualitzarem la data d’«Última actualització» a la part superior.
  • T’ho notificarem per correu amb antelació raonable si els canvis són substancials.
  • Si els canvis requereixen un nou consentiment —per exemple, un nou tractament amb IA o un nou destinatari—, te’l sol·licitarem explícitament abans d’aplicar-los.
14

Contacte

Per a qualsevol consulta sobre aquesta política o el tractament de les teves dades:

Responem en un màxim de 72 hores en dies laborables.

Política de privacitat · monni