Información legal
Política de privacidad
Última actualización: 19 de mayo de 2026
La presente Política de Privacidad regula el tratamiento de los datos personales que el usuario facilita o que se generan al utilizar el servicio Menos Gastos, tanto a través del sitio web menosgastos.escomo de las aplicaciones móviles oficiales para iOS y Android (en adelante, conjuntamente, el «Servicio»), conforme al Reglamento (UE) 2016/679 («RGPD»), a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales («LOPDGDD») y a la Ley 34/2002, de Servicios de la Sociedad de la Información («LSSI-CE»).
En SDS no vendemos datos personales, no los cedemos a anunciantes ni a aseguradoras y no realizamos perfiles publicitarios. Solo tratamos los datos estrictamente necesarios para prestar el servicio que el usuario nos solicita.
1. Responsable del tratamiento
- Identidad:SOFTWARE DATA SOLUTIONS, S.L. («SDS»).
- CIF: B-21976857.
- Domicilio social:Calle Gran Vía Carles III, 98, 10.ª planta, puerta A, 08028 Barcelona, España.
- Teléfono: +34 602 057 161.
- Correo electrónico de privacidad: privacidad@menosgastos.es.
- Delegado de Protección de Datos (DPD):SDS no está obligada a designar DPD conforme al artículo 37 del RGPD ni al artículo 34 de la LOPDGDD. Para cualquier cuestión relacionada con datos personales, el usuario puede dirigirse al correo indicado en el apartado anterior.
2. Datos personales que tratamos
En función de las funcionalidades que el usuario utilice, SDS puede tratar las siguientes categorías de datos:
- Datos de cuenta y contacto: dirección de correo electrónico, nombre y apellidos, prefijo y número de teléfono, código postal, ciudad y país, identificadores de sesión y, en su caso, identificadores de cuenta de Google o Apple cuando se accede con esos proveedores.
- Constancia del consentimiento: fecha y hora exactas en las que el usuario marcó la casilla de aceptación de los Términos durante el registro — aceptación que, conforme a dichos Términos, conlleva el conocimiento y aceptación de la presente Política de Privacidad — junto con el momento en que la presente Política le fue puesta a disposición.
- Datos extraídos de las facturas que el usuario sube: nombre del comercializador, periodo de facturación, importe total, consumo (kWh), potencia contratada (kW), cuota mensual, dirección de suministro, código CUPS y demás datos visibles en la factura aportada.
- Documentos: el archivo PDF o imagen de la factura subida (ya sea desde la web, capturado con la cámara o seleccionado de la galería del dispositivo móvil), así como los archivos adjuntos enviados a través del chat de soporte (imágenes, PDF, documentos ofimáticos, txt, csv y zip).
- Datos para la solicitud de contratación:nombre completo del titular del contrato, DNI / NIE / CIF, IBAN bancario, dirección de suministro y de facturación, código CUPS, datos de la oferta seleccionada y resto de datos del formulario de solicitud («Aceptar oferta»).
- Comunicaciones: mensajes intercambiados con el equipo de soporte a través del chat o del correo electrónico, así como sus adjuntos.
- Datos de las aplicaciones móviles: identificadores de dispositivo para notificaciones push (token FCM en Android, token APNs en iOS), plataforma (Android, iOS, web), versión de la aplicación y fecha de último uso. Solo se trata el contenido capturado con la cámara o seleccionado de la galería cuando el usuario activa expresamente esa funcionalidad para subir una factura; la aplicación no accede ni a la cámara ni a las fotos en segundo plano.
- Datos técnicos y de uso: dirección IP, tipo de navegador y dispositivo, fecha y hora de los accesos, páginas o pantallas visitadas, eventos de autenticación, intentos fallidos de inicio de sesión y registros de auditoría administrativa.
SDS no solicita, no requiere ni desea recibir categorías especiales de datos(artículo 9 RGPD: salud, ideología, religión, datos biométricos, etc.). Si el usuario aporta voluntariamente este tipo de datos, no serán objeto de tratamiento por SDS y se eliminarán a la mayor brevedad.
3. Finalidades y bases jurídicas
SDS trata los datos personales para las siguientes finalidades:
- Crear y gestionar la cuenta del usuario, autenticarle mediante un código de un solo uso (OTP) enviado por correo electrónico, SMS o WhatsApp, o mediante un proveedor de identidad externo (Google / Apple), y prestar el servicio de comparación.
Base jurídica:ejecución del contrato (art. 6.1.b RGPD). - Procesar las facturas subidas mediante OCR e inteligencia artificial de terceros (proveedor principal: Google LLC, servicio Google Gemini API; proveedor de respaldo: Anthropic PBC, servicio Anthropic Claude API, utilizado únicamente cuando el servicio principal está temporalmente indisponible), almacenar el resultado y mostrar las comparativas. Los datos que se envían a estos proveedores son el archivo de la factura (PDF o imágenes) y la información visible en ella que el sistema extraiga (comercializadora, periodo, importe, consumo, potencia, CUPS, dirección de suministro y, en su caso, el nombre del titular impreso en la factura).
Base jurídica:ejecución del contrato (art. 6.1.b RGPD). En la aplicación para iOS, además, se solicita un consentimiento expreso adicional dentro de la propia aplicación antes del primer envío, conforme a las directrices de Apple App Review (art. 6.1.a RGPD); este consentimiento puede revocarse en cualquier momento desde los ajustes de la propia aplicación. - Tramitar la solicitud de contratación con la comercializadora elegida, transmitiendo los datos necesarios para que la comercializadora pueda formalizar el contrato con el usuario.
Base jurídica:ejecución del contrato (art. 6.1.b RGPD) y, en su caso, consentimiento expreso del usuario al pulsar «Aceptar oferta». - Atender las consultas y solicitudes de soporte a través del chat o del correo electrónico.
Base jurídica:ejecución del contrato (art. 6.1.b RGPD) e interés legítimo del responsable en prestar una atención de calidad (art. 6.1.f RGPD). - Enviar notificaciones operativas (códigos de acceso, respuestas del soporte, cambios de estado de las solicitudes) por correo electrónico, SMS o WhatsApp y, en las aplicaciones móviles, mediante notificaciones push.
Base jurídica:ejecución del contrato (art. 6.1.b RGPD). El consentimiento del sistema operativo del dispositivo es requisito adicional para el envío de notificaciones push. - Garantizar la seguridad del Servicio, prevenir el fraude y el abuso (control de intentos fallidos, bloqueo temporal, registro de auditoría administrativa, análisis de patrones de uso indebido).
Base jurídica:interés legítimo del responsable en proteger el sistema y a sus usuarios (art. 6.1.f RGPD). - Cumplir las obligaciones legales aplicables a SDS, en particular en materia contable, mercantil, fiscal y de protección de datos.
Base jurídica:obligación legal (art. 6.1.c RGPD).
SDS no realiza envíos de comunicaciones comerciales a usuarios ni tratamientos basados exclusivamente en consentimiento publicitario. Si en el futuro incorporáramos boletines informativos u ofertas comerciales por correo electrónico, lo haríamos solo con consentimiento previo, expreso e inequívoco, separado y revocable en todo momento.
4. Permisos en las aplicaciones móviles
En las aplicaciones móviles, el sistema operativo del dispositivo (Android o iOS) solicita al usuario consentimiento expreso antes de conceder a la aplicación acceso a los siguientes recursos. El usuario puede revocar cada permiso en cualquier momento desde los ajustes del dispositivo:
- Cámara:se utiliza únicamente cuando el usuario pulsa expresamente la opción de capturar una factura. Las imágenes capturadas se tratan con la misma finalidad que cualquier otra factura subida (OCR + análisis de tarifas). No se realiza grabación de vídeo ni acceso a la cámara en segundo plano.
- Fotos / galería del dispositivo: permite al usuario seleccionar archivos de factura ya almacenados en su dispositivo. La aplicación solo accede al archivo concreto que el usuario selecciona; no inspecciona ni indexa el contenido de la galería.
- Notificaciones push: permiten enviar al dispositivo avisos relacionados con el Servicio cuando el usuario no tiene la aplicación abierta (por ejemplo, una respuesta del soporte o un cambio de estado de su solicitud). El contenido de la notificación se entrega a través de los servicios oficiales de Google (FCM) y Apple (APNs), encargados de tratamiento de SDS para esta finalidad. La aplicación no envía publicidad ni notificaciones promocionales por esta vía.
La denegación o revocación de cualquiera de estos permisos no impide el uso del resto de funcionalidades del Servicio.
5. Decisiones automatizadas e inteligencia artificial
La extracción de los datos de las facturas se realiza mediante modelos de inteligencia artificial generativa de terceros. El proveedor principal es Google LLC (servicio Google Gemini API); cuando este servicio está temporalmente indisponible, la solicitud puede redirigirse automáticamente al proveedor de respaldo Anthropic PBC (servicio Anthropic Claude API). La comparativa de tarifas se calcula posteriormente mediante fórmulas propias y APIs de terceros (no de IA). Estos procesos pueden considerarse un tratamiento automatizado en el sentido del artículo 22 RGPD.
¿Qué datos se envían a estos proveedores? Únicamente el archivo de la factura (PDF o imágenes) y los datos visibles en ella que el sistema extraiga: comercializadora, número de factura, fechas y periodo de facturación, importe total, consumo (kWh) y potencia (kW), tarifa contratada, código CUPS, dirección de suministro y, si aparece impreso en la factura, el nombre del titular. No se les envía la contraseña, el IBAN ni el resto de datos administrativos de la cuenta del usuario.
¿Para qué se utilizan? Exclusivamente para leer automáticamente la factura y calcular la comparativa de ahorro. SDS exige contractualmente a estos proveedores que no utilicen los datos para entrenar sus modelos en los planes API empresariales que lo permiten y que apliquen medidas de seguridad equivalentes a las descritas en esta Política (cifrado en tránsito y en reposo, control de acceso, registros de auditoría).
¿Dónde se procesan?En centros de datos de Google (Unión Europea y/o Estados Unidos) y de Anthropic (Estados Unidos). Las transferencias internacionales se amparan en el EU-US Data Privacy Framework y/o en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (véase apartado 7).
¿Cómo se obtiene el consentimiento? En el sitio web y en la aplicación para Android, el consentimiento se obtiene al aceptar los Términos y esta Política durante el registro, antes de poder subir la primera factura. En la aplicación para iOS, además, se muestra una pantalla específica al usuario antes del primer envío que detalla qué datos se enviarán y a qué proveedores, y requiere una aceptación expresa. Este consentimiento puede revocarse en cualquier momento desde los ajustes de la aplicación; mientras esté revocado, no podrán subirse nuevas facturas desde iOS.
No obstante, la decisión de contratar o no una determinada oferta es siempre del usuario, quien debe revisar los resultados, las condiciones particulares y el contrato final que firmará con la comercializadora. En consecuencia, no se adoptan decisiones que produzcan efectos jurídicos en el usuario o le afecten significativamente de modo similar basadas únicamente en el tratamiento automatizado.
En cualquier caso, el usuario tiene derecho a solicitar la intervención humana de SDS para revisar la comparativa, expresar su punto de vista o impugnar el resultado, escribiendo a privacidad@menosgastos.es.
6. Destinatarios de los datos
SDS no vende ni cede datos personales a terceros con fines comerciales. Únicamente comunicamos datos a los siguientes destinatarios y siempre con el alcance imprescindible:
- Comercializadoras de luz y gas: cuando el usuario decide solicitar la contratación de una oferta, SDS transmite a la comercializadora elegida los datos necesarios para formalizar el contrato (datos identificativos, IBAN, dirección, CUPS, etc.). En esta cesión, la comercializadora actúa como responsable independiente del tratamiento posterior.
- Autoridades públicas, fuerzas y cuerpos de seguridad y juzgados: cuando exista una obligación legal, requerimiento judicial o petición administrativa válidamente emitida.
Adicionalmente, SDS utiliza los siguientes encargados de tratamiento (proveedores que tratan datos por cuenta de SDS bajo contrato del artículo 28 RGPD):
- Hosting: servidor dedicado propio gestionado por SDS, ubicado en la Unión Europea, alojado en proveedor con cumplimiento normativo de seguridad.
- Cloudflare, Inc.(EE. UU.) — CDN, protección anti-bot y proxy inverso para el dominio menosgastos.es.
- Google LLC / Google Ireland Ltd. — servicio Google Gemini APIpara la extracción OCR de las facturas (proveedor principal de IA), servicio Firebase Cloud Messaging (FCM) para el envío de notificaciones push en Android, verificación de tokens de Sign-In with Google y distribución de la aplicación móvil a través de Google Play. Política de privacidad: policies.google.com/privacy.
- Anthropic PBC — servicio Anthropic Claude API como proveedor de respaldo de IA para la extracción OCR de las facturas. Solo recibe datos cuando el proveedor principal está temporalmente indisponible. Política de privacidad: anthropic.com/legal/privacy.
- Apple Inc.— servicio Apple Push Notification service (APNs) para el envío de notificaciones push en iOS, verificación de tokens de Sign-In with Apple y distribución de la aplicación móvil a través de Apple App Store.
- Proveedores de envío transaccional de correo electrónico: entrega de los códigos de acceso (OTP) y de las notificaciones operativas del Servicio al correo del usuario. SDS opera con proveedores tecnológicos acreditados con sede en la Unión Europea y/o en los Estados Unidos.
- Proveedores de envío de SMS y verificación telefónica: entrega de los códigos OTP y, en su caso, verificación del número de teléfono del usuario. SDS opera con proveedores tecnológicos acreditados con sede en la Unión Europea y/o en los Estados Unidos.
- Proveedores de mensajería instantánea (WhatsApp): entrega de los códigos OTP a través de WhatsApp cuando el usuario elige este canal. La entrega se realiza a través de plataformas oficiales de WhatsApp Business; el proveedor subyacente puede estar ubicado en la Unión Europea y/o en los Estados Unidos.
SDS no nombra expresamente en esta Política a los proveedores de envío de OTP (correo, SMS y WhatsApp) por motivos de flexibilidad operativa, ya que pueden sustituirse en cualquier momento sin afectar al usuario. En cualquier caso, el usuario puede solicitar la lista actualizada de encargados de tratamiento, con sus identidades concretas, escribiendo a privacidad@menosgastos.es.
7. Transferencias internacionales de datos
Parte de los encargados anteriores (Cloudflare, Google, Apple y los proveedores de envío de correo, SMS y WhatsApp) puede tener su sede o tratar datos en Estados Unidos. Estas transferencias se amparan en los siguientes mecanismos previstos por los artículos 44 y siguientes del RGPD:
- Decisión de adecuaciónde la Comisión Europea de 10 de julio de 2023 (EU-US Data Privacy Framework) cuando el destinatario está certificado en dicho marco.
- Cláusulas contractuales tipo aprobadas por la Comisión Europea para los destinatarios no certificados en el DPF, complementadas, cuando es necesario, con medidas técnicas adicionales (cifrado en tránsito y en reposo, minimización de datos transmitidos).
El usuario puede solicitar copia de las garantías aplicadas escribiendo a privacidad@menosgastos.es.
8. Plazos de conservación
SDS conserva los datos personales durante los siguientes periodos:
- Datos de cuenta y constancia del consentimiento: mientras la cuenta esté activa. Tras la baja, se suprimen sin demora indebida, salvo bloqueo legal.
- Facturas subidas y comparativas: mientras la cuenta esté activa, con el fin de mostrar el historial al usuario. Tras la baja, se eliminan junto con la cuenta.
- Solicitudes de contratación («orders») y datos asociados: durante un máximo de seis (6) años desde la formalización del contrato, conforme al artículo 30 del Código de Comercio y a las obligaciones contables, fiscales y de prevención del blanqueo de capitales aplicables.
- Códigos de un solo uso (OTP):diez (10) minutos desde su emisión.
- Mensajes y adjuntos del chat de soporte:durante la vida de la cuenta y un (1) año adicional con fines de trazabilidad y resolución de eventuales controversias.
- Tokens de notificaciones push:hasta que el usuario cierre sesión, el sistema operativo invalide el token o pasen doce (12) meses sin uso del dispositivo.
- Logs técnicos y de seguridad:hasta doce (12) meses, salvo que sean necesarios para la investigación de un incidente concreto, en cuyo caso podrán conservarse el tiempo estrictamente necesario.
- Registros de auditoría administrativa:hasta doce (12) meses.
Una vez transcurridos los plazos anteriores, los datos serán suprimidos o anonimizados, o bien bloqueados conforme al artículo 32 LOPDGDD cuando exista una obligación legal de conservación, permaneciendo a disposición exclusiva de jueces, tribunales y autoridades competentes.
9. Derechos del usuario
Conforme a los artículos 15 a 22 del RGPD y a la LOPDGDD, el usuario puede ejercer en cualquier momento los siguientes derechos:
- Acceso: obtener confirmación de si se están tratando sus datos y, en su caso, una copia.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión («derecho al olvido»): solicitar la eliminación de sus datos cuando ya no sean necesarios o se retire el consentimiento.
- Limitación del tratamiento: pedir que sus datos solo se conserven, sin ser tratados, en los supuestos previstos por el RGPD.
- Portabilidad: recibir sus datos en un formato estructurado, de uso común y lectura mecánica, o solicitar su transmisión a otro responsable.
- Oposición: oponerse al tratamiento basado en el interés legítimo de SDS, salvo motivos imperiosos que prevalezcan.
- No ser objeto de decisiones automatizadascon efectos jurídicos significativos sin intervención humana, conforme a lo previsto en el apartado 5.
- Revocación del consentimiento, cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento previo.
El usuario puede ejercer estos derechos:
- Enviando un correo a privacidad@menosgastos.es indicando el derecho que desea ejercer y, cuando sea necesario, acompañando documento que acredite su identidad.
- Por correo postal a SOFTWARE DATA SOLUTIONS, S.L., Calle Gran Vía Carles III, 98, 10.ª planta, puerta A, 08028 Barcelona, España.
- A través del chat de soporte disponible en /soporte (también desde la aplicación móvil).
SDS responderá al usuario en un plazo máximo de un (1) mes, prorrogable por dos meses adicionales en supuestos especialmente complejos.
Si el usuario considera que sus derechos no han sido adecuadamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos(AEPD), C/ Jorge Juan, 6, 28001 Madrid, www.aepd.es.
10. Menores de edad
El Servicio está dirigido a personas mayores de catorce (14) años, conforme al artículo 7 de la LOPDGDD. La contratación efectiva de un suministro requiere ser mayor de dieciocho (18) años o, en su caso, persona jurídica debidamente representada. Si SDS detecta que ha tratado datos de un menor de catorce años sin el consentimiento de sus padres o tutores, procederá a la inmediata supresión de la cuenta y de los datos asociados.
11. Medidas de seguridad
SDS aplica las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, conforme al artículo 32 RGPD. Entre otras:
- Cifrado en tránsito mediante TLS / HTTPS en todas las comunicaciones con el Servicio, incluida la aplicación móvil.
- Almacenamiento de credenciales y secretos de forma protegida, sin contraseñas para usuarios finales (autenticación passwordless basada en OTP). En las aplicaciones móviles, los tokens de sesión se guardan en el almacenamiento seguro del sistema operativo (Keychain en iOS, EncryptedSharedPreferences en Android).
- Control de acceso basado en roles, separación entre cuentas de usuarios y cuentas administrativas, y registro de auditoría de las acciones administrativas.
- Limitación de intentos de inicio de sesión y mecanismos antiabuso (rate limiting, verificaciones anti-enumeración).
- Copias de seguridad periódicas y procedimientos de recuperación.
- Acceso restringido al personal estrictamente necesario.
En caso de que se produzca una violación de la seguridad de los datos personales que suponga un riesgo para los derechos y libertades del usuario, SDS la notificará a la AEPD en un plazo máximo de 72 horas y, cuando proceda, comunicará la incidencia a los usuarios afectados.
12. Cookies
En el sitio web, el Servicio utiliza únicamente cookies y tecnologías equivalentes (incluido el almacenamiento local del navegador) que son estrictamente necesarias para su correcto funcionamiento y para la seguridad anti-bot del proxy CDN. La información detallada sobre cada cookie, su finalidad, duración y forma de configuración está disponible en la Política de Cookies. Las aplicaciones móviles no utilizan cookies de navegador, pero hacen un uso equivalente del almacenamiento seguro del sistema operativo descrito en el apartado 11.
13. Cambios en esta Política
SDS podrá modificar la presente Política de Privacidad para adaptarla a cambios legislativos, jurisprudenciales o de las prácticas del Servicio. La versión vigente será siempre la publicada en esta página, con indicación expresa de la fecha de la última actualización. Cuando los cambios sean sustanciales, SDS los comunicará al usuario por correo electrónico o mediante un aviso destacado en el Servicio con antelación razonable.