Legal

Política de Privacidad

En monni creemos que la privacidad es un derecho, no una casilla que marcar. Aquí explicamos con claridad qué datos recopilamos, para qué y qué control tienes sobre ellos.

Última actualización: 26 de agosto de 2026·sacurio@vaultitech.com
01

Responsable del tratamiento

El responsable del tratamiento de tus datos personales es:

EntidadVAULTIC TECHNOLOGIES S.L.U.
CIFB88976154
DomicilioPz. Catalunya 1, pta. 2 — 08980 Sant Feliu de Llobregat (Barcelona)

monni actúa como responsable del tratamiento respecto a los datos que recopila de sus usuarios, incluidos los datos bancarios que recibe a través de Open Banking. Los proveedores que nos ayudan a prestar el servicio —Yapily para la conexión bancaria y Anthropic para los modelos de IA, entre otros— actúan como encargados del tratamiento bajo nuestras instrucciones (ver secciones 05, 06 y 09).

No hemos designado un Delegado de Protección de Datos (DPD), ya que actualmente no concurren los supuestos del art. 37 RGPD. Para cualquier cuestión de privacidad, el canal de contacto es sacurio@vaultitech.com. Revisaremos esta decisión antes del lanzamiento general del servicio.

02

Datos que recopilamos

Recopilamos únicamente los datos necesarios para prestarte el servicio:

Datos que tú nos proporcionas

  • Cuenta y registro: nombre, email y contraseña (almacenada con hashing bcrypt, nunca en claro).
  • Lista de espera: email, idioma y datos de la solicitud de alta. Para acreditar tu consentimiento guardamos la versión del texto aceptado, la fecha, el navegador y un hash de tu IP (nunca la IP en claro), además de los parámetros de campaña con los que llegaste.
  • Ajustes y correcciones: categorías, presupuestos, suscripciones y cualquier corrección que hagas sobre lo que monni detecta automáticamente.
  • Comunicaciones: mensajes que nos envíes por email o soporte, y los mensajes que escribas en el chat financiero.

Datos bancarios y financieros (Open Banking)

  • Información de cuentas: IBAN, titularidad, tipo de cuenta, divisa, saldo disponible y saldo contable.
  • Historial de transacciones: importes, fechas, descripciones, comercios y datos de la contraparte que facilite tu banco.
  • Datos de identidad del titular proporcionados por tu banco.
Acceso de solo lectura: monni nunca puede iniciar pagos, mover fondos ni modificar datos en tu banco. Siempre requerimos tu consentimiento explícito.

Datos generados automáticamente

  • Datos técnicos y registros de servidor: dirección IP, tipo de dispositivo, sistema operativo, versión de la app y las peticiones realizadas a nuestra API con su marca de tiempo.
  • Registros de errores para diagnóstico y mejora del servicio.
  • Datos derivados del análisis: categorías asignadas, suscripciones detectadas, patrones de gasto y perfil financiero mensual (ver sección 06).
Hoy no utilizamos ningún SDK de analítica ni herramienta de seguimiento de comportamiento de terceros, ni en la web ni en la app. Si en el futuro incorporamos alguna, actualizaremos esta política y te lo comunicaremos antes de activarla.

Datos que NO recopilamos

  • Credenciales bancarias (usuario y contraseña de tu banco). Nunca las pedimos ni pueden llegar a nosotros.
  • Datos de categorías especiales del art. 9 RGPD: origen racial o étnico, salud, orientación sexual, creencias, afiliación sindical o política. Si una descripción bancaria revelase indirectamente un dato de este tipo, lo tratamos como un dato financiero más y no lo utilizamos para segmentarte.
  • Datos de geolocalización.
  • Datos de menores de 18 años (ver sección 12).
  • No elaboramos perfiles de solvencia ni consultamos o alimentamos ficheros de morosidad (ASNEF, Experian, Badexcug u otros).
04

Finalidad del tratamiento

Usamos tus datos para:

  • Prestar el servicio: conectar tus cuentas, categorizar transacciones, detectar suscripciones, generar tu presupuesto y mostrarte tu estado financiero en tiempo real.
  • Responder a tus preguntas: el chat financiero usa tu contexto económico para darte respuestas sobre tu propia situación.
  • Personalizar la experiencia: adaptar análisis, alertas y sugerencias a tu situación real.
  • Comunicarte cambios importantes: notificaciones del servicio, seguridad y cambios en esta política.
  • Marketing (solo con tu consentimiento): novedades, consejos financieros y acceso anticipado a funciones.
  • Prevenir el fraude: detectar accesos no autorizados y proteger la integridad de tu cuenta.
  • Mejorar el servicio: diagnóstico técnico y análisis agregado para optimizar la experiencia.
  • Cumplir obligaciones legales: responder a requerimientos de autoridades competentes.

No utilizamos tus datos para publicidad de terceros, no los vendemos bajo ningún concepto y no los cedemos a entidades financieras, aseguradoras, empleadores ni ficheros de solvencia patrimonial.

05

Open Banking y Yapily

Para conectar tus cuentas bancarias, monni utiliza Yapily Ltd., proveedor de servicios de información sobre cuentas (AISP) autorizado y regulado bajo la Directiva PSD2. Yapily actúa como encargado del tratamiento bajo nuestras instrucciones, mediante el contrato exigido por el art. 28 RGPD.

Cómo funciona la conexión

  1. monni te redirige al portal de autenticación de tu banco.
  2. Te autenticas directamente en tu banco (monni nunca ve tus credenciales).
  3. Tu banco emite un token de autorización con el alcance que hayas aprobado.
  4. Yapily usa ese token para recuperar los datos que nos transmite de forma cifrada.

Alcance del acceso

  • Solo lectura: monni no puede iniciar pagos ni mover dinero.
  • El consentimiento bancario tiene una duración máxima de 90 días, conforme a la PSD2, y su renovación requiere que vuelvas a autenticarte en tu banco.
  • Puedes revocar el acceso en cualquier momento desde monni o directamente en tu banco. Al revocarlo, dejamos de recibir datos nuevos de inmediato.

Importación manual de extractos

Como alternativa a la conexión automática, monni permite importar un extracto que hayas descargado de tu banco. En ese caso los datos llegan directamente a nuestros servidores, sin intervención de Yapily, y se tratan exactamente igual que los obtenidos por Open Banking.

Datos en poder de Yapily

Yapily conserva sus propios registros del acceso conforme a sus obligaciones regulatorias como entidad supervisada. Si quieres ejercer tus derechos frente a Yapily directamente, puedes hacerlo a través de su política de privacidad; también puedes canalizarlo a través de nosotros escribiendo a sacurio@vaultitech.com.

Política de privacidad de Yapily: yapily.com/legal/privacy-policy
06

Inteligencia artificial y elaboración de perfiles

monni utiliza modelos de lenguaje (LLM) de Anthropic PBC (Claude) para entender tus movimientos. Esta sección explica exactamente qué datos salen de nuestros servidores hacia el modelo, con qué garantías y qué decisiones se toman de forma automatizada.

Qué datos enviamos al modelo

FunciónDatos que se envían al modelo
Categorización de transaccionesDescripción, comercio, importe y divisa de cada movimiento. Nada más.
Detección de suscripciones y generación del presupuestoSe calculan con reglas propias en nuestros servidores. El modelo solo interviene en la categorización de los cargos que las alimentan.
Chat financieroUn resumen agregado del mes (ingresos, gastos, tasa de ahorro, categorías principales y cargos recurrentes), los movimientos de los últimos 7 días y el texto que tú escribes.
Nunca enviamos al modelo tu nombre, tu email, tu IBAN, el identificador de tus cuentas ni ninguna credencial. Aun así, las descripciones bancarias pueden contener nombres de terceros o referencias identificables: por eso tratamos estos datos como pseudonimizados, no anónimos, y les aplicamos todas las garantías del RGPD.

Garantías con el proveedor del modelo

  • Anthropic actúa como encargado del tratamiento, sujeto al acuerdo de tratamiento de datos (DPA) previsto en el art. 28 RGPD.
  • Los datos enviados a través de su API no se utilizan para entrenar sus modelos. Es una obligación contractual de sus condiciones comerciales, no una opción que dependa de una casilla.
  • Los registros operativos de la API se conservan durante un período breve y limitado y se eliminan automáticamente.
  • El tratamiento se realiza en servidores situados en EE.UU., amparado por las Cláusulas Contractuales Tipo (ver sección 09).
  • Anthropic puede apoyarse en subencargados de infraestructura, sujetos a las mismas obligaciones.

Elaboración de perfiles y decisiones automatizadas

El análisis de tus movimientos construye un perfil financiero —categorías dominantes, patrones de gasto, cargos recurrentes y capacidad de ahorro— mediante tratamiento automatizado. Esto constituye elaboración de perfiles en el sentido del art. 4.4 RGPD, y su única finalidad es mostrarte tu situación y sugerirte ajustes.

No adoptamos decisiones automatizadas que produzcan efectos jurídicos o te afecten significativamente en el sentido del art. 22 RGPD. monni no concede ni deniega crédito, no calcula una puntuación de solvencia, no fija precios en función de tu perfil y no comparte tu perfil con entidades financieras, aseguradoras ni empleadores.

Toda sugerencia del modelo es una propuesta editable: puedes corregir cualquier categoría, importe o suscripción detectada, y tu corrección prevalece sobre la del modelo y condiciona las siguientes.

Límites de la IA y tu control

  • La IA puede equivocarse. Sus resultados son orientativos y no constituyen asesoramiento financiero, fiscal ni de inversión regulado.
  • No escribas en el chat contraseñas, credenciales ni datos de salud u otros datos sensibles: no los necesitamos y se enviarían al modelo junto con tu pregunta.
  • La categorización con IA es una función esencial de monni y no puede desactivarse por separado sin vaciar el servicio de su propósito. Puedes, en cambio, corregir manualmente cualquier resultado, dejar de usar el chat cuando quieras y eliminar tu cuenta en cualquier momento.
  • Si tienes dudas sobre cómo un resultado concreto ha sido generado, escríbenos a sacurio@vaultitech.com y te lo explicaremos.
07

Cookies y tecnologías similares

Usamos el mínimo imprescindible de cookies para que el servicio funcione. No usamos cookies de publicidad, de analítica ni de terceros.

TipoFinalidadDuración
EsencialesAutenticación, mantenimiento de la sesión y seguridad. Necesarias para el funcionamiento básico.Sesión / 30 días
PreferenciasRecordar tus ajustes de idioma y tema.1 año
monni no muestra un banner de cookies porque no lo necesita: el art. 22.2 de la LSSI-CE solo exige consentimiento para cookies no exentas, y todas las nuestras son técnicas o de preferencia solicitadas por ti. Tampoco cargamos fuentes, vídeos ni scripts desde servidores de terceros, de modo que tu IP no se comunica a nadie al visitar la web.

Puedes gestionar o borrar las cookies desde la configuración de tu navegador, aunque desactivar las esenciales impedirá el correcto funcionamiento de la aplicación.

08

Retención de datos

Conservamos tus datos solo durante el tiempo necesario para cada finalidad:

Tipo de datoPeríodo de retención
Datos de cuenta (nombre, email)Mientras la cuenta esté activa. Tras solicitar la baja: supresión o anonimización en un máximo de 30 días
Datos bancarios y transaccionesMientras la conexión esté activa. Tras revocarla o darte de baja: máximo 30 días
Conversaciones del chat financieroMientras la cuenta esté activa; se eliminan con ella
Datos de lista de esperaHasta que te des de baja, o 12 meses después del lanzamiento del servicio
Registros técnicos y de error90 días
Pruebas de consentimiento3 años desde su retirada (acreditación del cumplimiento)
Documentación contable y fiscal4 años (Ley General Tributaria) / 6 años (Código de Comercio)

Transcurridos estos plazos, los datos se eliminan de forma segura o se anonimizan de manera irreversible para uso estadístico agregado.

Mientras exista una reclamación, litigio o requerimiento legal en curso, podemos bloquear los datos estrictamente necesarios durante su tramitación, conforme al art. 32 de la LOPD-GDD.

09

Destinatarios y transferencias

Proveedores de servicios

Compartimos tus datos únicamente con los proveedores que nos permiten prestar el servicio, todos ellos vinculados por el contrato de encargo del tratamiento que exige el art. 28 RGPD:

ProveedorFunciónUbicación y garantía
Yapily Ltd.Conexión Open Banking (PSD2): lectura de cuentas y transaccionesReino Unido — decisión de adecuación de la Comisión Europea
Anthropic PBCModelos de IA para categorización y chat (datos pseudonimizados, sin identificadores)EE.UU. — Cláusulas Contractuales Tipo
Railway Corp.Infraestructura: servidores de aplicación y base de datosEE.UU. — Cláusulas Contractuales Tipo
Resend, Inc.Envío de emails transaccionales (verificación, alertas y avisos del servicio)EE.UU. — Cláusulas Contractuales Tipo

Estos proveedores pueden apoyarse a su vez en subencargados —por ejemplo, proveedores de infraestructura en la nube—, sujetos contractualmente a las mismas obligaciones. Puedes solicitarnos la lista actualizada de subencargados en sacurio@vaultitech.com.

Además, podemos comunicar datos a autoridades públicas, juzgados o fuerzas y cuerpos de seguridad cuando exista una obligación legal o un requerimiento válido.

Transferencias internacionales

Las transferencias al Reino Unido se amparan en la decisión de adecuación de la Comisión Europea, renovada el 19 de diciembre de 2025 (art. 45 RGPD): no requieren garantías adicionales.

Las transferencias a Estados Unidos se realizan al amparo de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (art. 46.2.c RGPD), complementadas con las medidas técnicas descritas en las secciones 06 y 11 —en particular, que no enviamos identificadores directos a los modelos de IA. Puedes solicitarnos una copia de estas garantías.

No vendemos tus datos a terceros, no los compartimos con anunciantes y no los cedemos con fines de evaluación de solvencia.

10

Tus derechos

Como usuario en la UE, el RGPD te reconoce los siguientes derechos:

  • Acceso (art. 15): solicitar una copia de los datos que tratamos sobre ti.
  • Rectificación (art. 16): corregir datos inexactos o incompletos.
  • Supresión (art. 17): que eliminemos tus datos cuando ya no sean necesarios.
  • Portabilidad (art. 20): recibir tus datos en formato estructurado y legible por máquina.
  • Oposición (art. 21): oponerte al tratamiento basado en interés legítimo.
  • Limitación (art. 18): restringir el tratamiento mientras resolvemos una controversia.
  • No ser objeto de decisiones automatizadas (art. 22): monni no adopta este tipo de decisiones (ver sección 06), pero puedes pedirnos en cualquier momento una explicación humana de cualquier resultado del análisis.
  • Retirar el consentimiento: en cualquier momento, sin efecto retroactivo.

Cómo ejercer tus derechos

Escríbenos a sacurio@vaultitech.com indicando el derecho que deseas ejercer. Podremos pedirte que acredites tu identidad si tenemos dudas razonables sobre quién realiza la solicitud. Responderemos en un plazo máximo de un mes, prorrogable por dos meses más en solicitudes especialmente complejas, en cuyo caso te informaremos del motivo.

Eliminar tu cuenta

Puedes eliminar tu cuenta desde la propia aplicación. Al hacerlo, revocamos de inmediato el acceso a tus cuentas bancarias y desactivamos el acceso a tus datos; la supresión o anonimización definitiva se completa en un plazo máximo de 30 días, salvo los datos que debamos conservar por obligación legal (ver sección 08).

Reclamación ante la AEPD

Si consideras que hemos vulnerado tus derechos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD). Te agradeceríamos que nos dieras antes la oportunidad de resolverlo.

11

Seguridad

Aplicamos medidas técnicas y organizativas para proteger tus datos frente a accesos no autorizados, pérdida o destrucción accidental:

  • Cifrado en tránsito mediante TLS en todas las comunicaciones entre la app, nuestra API y nuestros proveedores.
  • Cifrado en reposo de la base de datos (AES-256), gestionado a nivel de infraestructura por nuestro proveedor de alojamiento.
  • Contraseñas almacenadas con hashing bcrypt: no se guardan en claro ni son recuperables, ni siquiera por nosotros.
  • Autenticación mediante tokens de vida corta con renovación; en tu dispositivo se guardan en el almacén seguro del sistema operativo (Keychain en iOS, Keystore en Android).
  • Los IBAN de contrapartes se almacenan como hash criptográfico, no en claro, de modo que podemos reconocer un destino recurrente sin conservar el número de cuenta.
  • Cabeceras de seguridad HTTP, validación estricta de entrada y limitación de peticiones para frenar ataques automatizados.
  • Acceso a datos de producción restringido al personal estrictamente necesario y bajo el principio de mínimo privilegio.
  • Notificación a la AEPD en un máximo de 72 horas, y a ti sin dilación indebida, en caso de brecha con riesgo para tus derechos.
monni se encuentra en beta privada. Antes del lanzamiento general incorporaremos autenticación en dos factores y una auditoría de seguridad externa. Esta sección se actualizará cuando esas medidas estén operativas: no anunciamos garantías que todavía no aplicamos.

Ninguna medida ofrece una seguridad absoluta. Si detectas una vulnerabilidad, comunícanosla responsablemente a sacurio@vaultitech.com y la trataremos con prioridad.

12

Menores de edad

monni está dirigido exclusivamente a personas mayores de 18 años, ya que su uso requiere ser titular de una cuenta bancaria y aceptar un contrato de servicio. No recopilamos conscientemente datos de menores. Si crees que un menor ha proporcionado sus datos, contáctanos en sacurio@vaultitech.com y los eliminaremos de inmediato.

13

Modificaciones de esta política

Podemos actualizar esta política para reflejar cambios en el servicio, la legislación o nuestras prácticas. Cuando lo hagamos:

  • Actualizaremos la fecha de «Última actualización» en la parte superior.
  • Te notificaremos por email con antelación razonable si los cambios son sustanciales.
  • Si los cambios requieren nuevo consentimiento —por ejemplo, un nuevo tratamiento con IA o un nuevo destinatario—, te lo solicitaremos explícitamente antes de aplicarlos.
14

Contacto

Para cualquier consulta sobre esta política o el tratamiento de tus datos:

Respondemos en un máximo de 72 horas en días laborables.

Política de privacidad · monni