Responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
monni actúa como responsable del tratamiento respecto a los datos que recopila de sus usuarios, incluidos los datos bancarios que recibe a través de Open Banking. Los proveedores que nos ayudan a prestar el servicio —Yapily para la conexión bancaria y Anthropic para los modelos de IA, entre otros— actúan como encargados del tratamiento bajo nuestras instrucciones (ver secciones 05, 06 y 09).
No hemos designado un Delegado de Protección de Datos (DPD), ya que actualmente no concurren los supuestos del art. 37 RGPD. Para cualquier cuestión de privacidad, el canal de contacto es sacurio@vaultitech.com. Revisaremos esta decisión antes del lanzamiento general del servicio.
Datos que recopilamos
Recopilamos únicamente los datos necesarios para prestarte el servicio:
Datos que tú nos proporcionas
- Cuenta y registro: nombre, email y contraseña (almacenada con hashing bcrypt, nunca en claro).
- Lista de espera: email, idioma y datos de la solicitud de alta. Para acreditar tu consentimiento guardamos la versión del texto aceptado, la fecha, el navegador y un hash de tu IP (nunca la IP en claro), además de los parámetros de campaña con los que llegaste.
- Ajustes y correcciones: categorías, presupuestos, suscripciones y cualquier corrección que hagas sobre lo que monni detecta automáticamente.
- Comunicaciones: mensajes que nos envíes por email o soporte, y los mensajes que escribas en el chat financiero.
Datos bancarios y financieros (Open Banking)
- Información de cuentas: IBAN, titularidad, tipo de cuenta, divisa, saldo disponible y saldo contable.
- Historial de transacciones: importes, fechas, descripciones, comercios y datos de la contraparte que facilite tu banco.
- Datos de identidad del titular proporcionados por tu banco.
Datos generados automáticamente
- Datos técnicos y registros de servidor: dirección IP, tipo de dispositivo, sistema operativo, versión de la app y las peticiones realizadas a nuestra API con su marca de tiempo.
- Registros de errores para diagnóstico y mejora del servicio.
- Datos derivados del análisis: categorías asignadas, suscripciones detectadas, patrones de gasto y perfil financiero mensual (ver sección 06).
Datos que NO recopilamos
- Credenciales bancarias (usuario y contraseña de tu banco). Nunca las pedimos ni pueden llegar a nosotros.
- Datos de categorías especiales del art. 9 RGPD: origen racial o étnico, salud, orientación sexual, creencias, afiliación sindical o política. Si una descripción bancaria revelase indirectamente un dato de este tipo, lo tratamos como un dato financiero más y no lo utilizamos para segmentarte.
- Datos de geolocalización.
- Datos de menores de 18 años (ver sección 12).
- No elaboramos perfiles de solvencia ni consultamos o alimentamos ficheros de morosidad (ASNEF, Experian, Badexcug u otros).
Base jurídica del tratamiento
De acuerdo con el RGPD y la Ley Orgánica 3/2018 (LOPD-GDD), procesamos tus datos bajo las siguientes bases:
Cuando el tratamiento se base en tu consentimiento, puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
Cuando invocamos el interés legítimo, hemos realizado la correspondiente ponderación entre ese interés y tus derechos. Puedes solicitarnos una copia de ese análisis escribiendo a sacurio@vaultitech.com.
Finalidad del tratamiento
Usamos tus datos para:
- Prestar el servicio: conectar tus cuentas, categorizar transacciones, detectar suscripciones, generar tu presupuesto y mostrarte tu estado financiero en tiempo real.
- Responder a tus preguntas: el chat financiero usa tu contexto económico para darte respuestas sobre tu propia situación.
- Personalizar la experiencia: adaptar análisis, alertas y sugerencias a tu situación real.
- Comunicarte cambios importantes: notificaciones del servicio, seguridad y cambios en esta política.
- Marketing (solo con tu consentimiento): novedades, consejos financieros y acceso anticipado a funciones.
- Prevenir el fraude: detectar accesos no autorizados y proteger la integridad de tu cuenta.
- Mejorar el servicio: diagnóstico técnico y análisis agregado para optimizar la experiencia.
- Cumplir obligaciones legales: responder a requerimientos de autoridades competentes.
No utilizamos tus datos para publicidad de terceros, no los vendemos bajo ningún concepto y no los cedemos a entidades financieras, aseguradoras, empleadores ni ficheros de solvencia patrimonial.
Open Banking y Yapily
Para conectar tus cuentas bancarias, monni utiliza Yapily Ltd., proveedor de servicios de información sobre cuentas (AISP) autorizado y regulado bajo la Directiva PSD2. Yapily actúa como encargado del tratamiento bajo nuestras instrucciones, mediante el contrato exigido por el art. 28 RGPD.
Cómo funciona la conexión
- monni te redirige al portal de autenticación de tu banco.
- Te autenticas directamente en tu banco (monni nunca ve tus credenciales).
- Tu banco emite un token de autorización con el alcance que hayas aprobado.
- Yapily usa ese token para recuperar los datos que nos transmite de forma cifrada.
Alcance del acceso
- Solo lectura: monni no puede iniciar pagos ni mover dinero.
- El consentimiento bancario tiene una duración máxima de 90 días, conforme a la PSD2, y su renovación requiere que vuelvas a autenticarte en tu banco.
- Puedes revocar el acceso en cualquier momento desde monni o directamente en tu banco. Al revocarlo, dejamos de recibir datos nuevos de inmediato.
Importación manual de extractos
Como alternativa a la conexión automática, monni permite importar un extracto que hayas descargado de tu banco. En ese caso los datos llegan directamente a nuestros servidores, sin intervención de Yapily, y se tratan exactamente igual que los obtenidos por Open Banking.
Datos en poder de Yapily
Yapily conserva sus propios registros del acceso conforme a sus obligaciones regulatorias como entidad supervisada. Si quieres ejercer tus derechos frente a Yapily directamente, puedes hacerlo a través de su política de privacidad; también puedes canalizarlo a través de nosotros escribiendo a sacurio@vaultitech.com.
Inteligencia artificial y elaboración de perfiles
monni utiliza modelos de lenguaje (LLM) de Anthropic PBC (Claude) para entender tus movimientos. Esta sección explica exactamente qué datos salen de nuestros servidores hacia el modelo, con qué garantías y qué decisiones se toman de forma automatizada.
Qué datos enviamos al modelo
Garantías con el proveedor del modelo
- Anthropic actúa como encargado del tratamiento, sujeto al acuerdo de tratamiento de datos (DPA) previsto en el art. 28 RGPD.
- Los datos enviados a través de su API no se utilizan para entrenar sus modelos. Es una obligación contractual de sus condiciones comerciales, no una opción que dependa de una casilla.
- Los registros operativos de la API se conservan durante un período breve y limitado y se eliminan automáticamente.
- El tratamiento se realiza en servidores situados en EE.UU., amparado por las Cláusulas Contractuales Tipo (ver sección 09).
- Anthropic puede apoyarse en subencargados de infraestructura, sujetos a las mismas obligaciones.
Elaboración de perfiles y decisiones automatizadas
El análisis de tus movimientos construye un perfil financiero —categorías dominantes, patrones de gasto, cargos recurrentes y capacidad de ahorro— mediante tratamiento automatizado. Esto constituye elaboración de perfiles en el sentido del art. 4.4 RGPD, y su única finalidad es mostrarte tu situación y sugerirte ajustes.
No adoptamos decisiones automatizadas que produzcan efectos jurídicos o te afecten significativamente en el sentido del art. 22 RGPD. monni no concede ni deniega crédito, no calcula una puntuación de solvencia, no fija precios en función de tu perfil y no comparte tu perfil con entidades financieras, aseguradoras ni empleadores.
Toda sugerencia del modelo es una propuesta editable: puedes corregir cualquier categoría, importe o suscripción detectada, y tu corrección prevalece sobre la del modelo y condiciona las siguientes.
Límites de la IA y tu control
- La IA puede equivocarse. Sus resultados son orientativos y no constituyen asesoramiento financiero, fiscal ni de inversión regulado.
- No escribas en el chat contraseñas, credenciales ni datos de salud u otros datos sensibles: no los necesitamos y se enviarían al modelo junto con tu pregunta.
- La categorización con IA es una función esencial de monni y no puede desactivarse por separado sin vaciar el servicio de su propósito. Puedes, en cambio, corregir manualmente cualquier resultado, dejar de usar el chat cuando quieras y eliminar tu cuenta en cualquier momento.
- Si tienes dudas sobre cómo un resultado concreto ha sido generado, escríbenos a sacurio@vaultitech.com y te lo explicaremos.
Retención de datos
Conservamos tus datos solo durante el tiempo necesario para cada finalidad:
Transcurridos estos plazos, los datos se eliminan de forma segura o se anonimizan de manera irreversible para uso estadístico agregado.
Mientras exista una reclamación, litigio o requerimiento legal en curso, podemos bloquear los datos estrictamente necesarios durante su tramitación, conforme al art. 32 de la LOPD-GDD.
Destinatarios y transferencias
Proveedores de servicios
Compartimos tus datos únicamente con los proveedores que nos permiten prestar el servicio, todos ellos vinculados por el contrato de encargo del tratamiento que exige el art. 28 RGPD:
Estos proveedores pueden apoyarse a su vez en subencargados —por ejemplo, proveedores de infraestructura en la nube—, sujetos contractualmente a las mismas obligaciones. Puedes solicitarnos la lista actualizada de subencargados en sacurio@vaultitech.com.
Además, podemos comunicar datos a autoridades públicas, juzgados o fuerzas y cuerpos de seguridad cuando exista una obligación legal o un requerimiento válido.
Transferencias internacionales
Las transferencias al Reino Unido se amparan en la decisión de adecuación de la Comisión Europea, renovada el 19 de diciembre de 2025 (art. 45 RGPD): no requieren garantías adicionales.
Las transferencias a Estados Unidos se realizan al amparo de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (art. 46.2.c RGPD), complementadas con las medidas técnicas descritas en las secciones 06 y 11 —en particular, que no enviamos identificadores directos a los modelos de IA. Puedes solicitarnos una copia de estas garantías.
No vendemos tus datos a terceros, no los compartimos con anunciantes y no los cedemos con fines de evaluación de solvencia.
Tus derechos
Como usuario en la UE, el RGPD te reconoce los siguientes derechos:
- Acceso (art. 15): solicitar una copia de los datos que tratamos sobre ti.
- Rectificación (art. 16): corregir datos inexactos o incompletos.
- Supresión (art. 17): que eliminemos tus datos cuando ya no sean necesarios.
- Portabilidad (art. 20): recibir tus datos en formato estructurado y legible por máquina.
- Oposición (art. 21): oponerte al tratamiento basado en interés legítimo.
- Limitación (art. 18): restringir el tratamiento mientras resolvemos una controversia.
- No ser objeto de decisiones automatizadas (art. 22): monni no adopta este tipo de decisiones (ver sección 06), pero puedes pedirnos en cualquier momento una explicación humana de cualquier resultado del análisis.
- Retirar el consentimiento: en cualquier momento, sin efecto retroactivo.
Cómo ejercer tus derechos
Escríbenos a sacurio@vaultitech.com indicando el derecho que deseas ejercer. Podremos pedirte que acredites tu identidad si tenemos dudas razonables sobre quién realiza la solicitud. Responderemos en un plazo máximo de un mes, prorrogable por dos meses más en solicitudes especialmente complejas, en cuyo caso te informaremos del motivo.
Eliminar tu cuenta
Puedes eliminar tu cuenta desde la propia aplicación. Al hacerlo, revocamos de inmediato el acceso a tus cuentas bancarias y desactivamos el acceso a tus datos; la supresión o anonimización definitiva se completa en un plazo máximo de 30 días, salvo los datos que debamos conservar por obligación legal (ver sección 08).
Reclamación ante la AEPD
Si consideras que hemos vulnerado tus derechos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD). Te agradeceríamos que nos dieras antes la oportunidad de resolverlo.
Seguridad
Aplicamos medidas técnicas y organizativas para proteger tus datos frente a accesos no autorizados, pérdida o destrucción accidental:
- Cifrado en tránsito mediante TLS en todas las comunicaciones entre la app, nuestra API y nuestros proveedores.
- Cifrado en reposo de la base de datos (AES-256), gestionado a nivel de infraestructura por nuestro proveedor de alojamiento.
- Contraseñas almacenadas con hashing bcrypt: no se guardan en claro ni son recuperables, ni siquiera por nosotros.
- Autenticación mediante tokens de vida corta con renovación; en tu dispositivo se guardan en el almacén seguro del sistema operativo (Keychain en iOS, Keystore en Android).
- Los IBAN de contrapartes se almacenan como hash criptográfico, no en claro, de modo que podemos reconocer un destino recurrente sin conservar el número de cuenta.
- Cabeceras de seguridad HTTP, validación estricta de entrada y limitación de peticiones para frenar ataques automatizados.
- Acceso a datos de producción restringido al personal estrictamente necesario y bajo el principio de mínimo privilegio.
- Notificación a la AEPD en un máximo de 72 horas, y a ti sin dilación indebida, en caso de brecha con riesgo para tus derechos.
Ninguna medida ofrece una seguridad absoluta. Si detectas una vulnerabilidad, comunícanosla responsablemente a sacurio@vaultitech.com y la trataremos con prioridad.
Menores de edad
monni está dirigido exclusivamente a personas mayores de 18 años, ya que su uso requiere ser titular de una cuenta bancaria y aceptar un contrato de servicio. No recopilamos conscientemente datos de menores. Si crees que un menor ha proporcionado sus datos, contáctanos en sacurio@vaultitech.com y los eliminaremos de inmediato.
Modificaciones de esta política
Podemos actualizar esta política para reflejar cambios en el servicio, la legislación o nuestras prácticas. Cuando lo hagamos:
- Actualizaremos la fecha de «Última actualización» en la parte superior.
- Te notificaremos por email con antelación razonable si los cambios son sustanciales.
- Si los cambios requieren nuevo consentimiento —por ejemplo, un nuevo tratamiento con IA o un nuevo destinatario—, te lo solicitaremos explícitamente antes de aplicarlos.
Contacto
Para cualquier consulta sobre esta política o el tratamiento de tus datos:
Respondemos en un máximo de 72 horas en días laborables.