Volver al inicio

Política de privacidad

Última actualización: 25 de agosto de 2026

Este documento explica qué datos personales tratamos en fina., para qué, con quién los compartimos y cómo puedes controlarlos. Está escrito para que se entienda, no para que se firme sin leer. Donde la ley nos obliga a decir algo concreto, lo decimos concreto. Forma parte de los términos y condiciones.

1. Quién es el responsable

Juan José González Dulcey ("nosotros"), persona natural con domicilio en Medellín, Antioquia, Colombia, es el responsable del tratamiento de tus datos personales.

Correo para asuntos de privacidad: juanjosegonzalezdulcey@gmail.com

Operamos sin oficina abierta al público, así que no publicamos una dirección en esta página. Si necesitas el domicilio del responsable —para ejercer tus derechos, para una notificación o porque simplemente quieres saber con quién tratas— escríbenos al correo de arriba y te lo damos. No preguntamos para qué.

El correo electrónico es nuestro canal oficial para cualquier asunto relacionado con tus datos, incluidas las consultas y los reclamos de la sección 5: es el medio por el que respondemos y el que revisamos a diario. Ahí mismo atiende la persona designada para recibirlos, como lo exige la Ley 1581 de 2012.

Como responsable persona natural no estamos obligados a inscribir la base de datos en el Registro Nacional de Bases de Datos, según el Decreto 090 de 2018. Eso no nos exime de ninguna otra obligación de la ley, y no nos escondemos detrás de ello.

2. Qué datos personales tratamos

Los que nos das

  • Nombre y correo electrónico — al crear tu cuenta.
  • Contraseña — al crear tu cuenta. Se guarda como hash irreversible: ni nosotros podemos leerla.
  • Identificador de Google, nombre, correo y foto de perfil — solo si eliges entrar con Google.
  • Teléfono, dirección, ciudad y departamento — solo si decides completarlos en tu perfil. Ninguno es obligatorio para usar la app.
  • Cuentas y categorías que creas (nombre, tipo, descripción, saldo inicial) — al configurar la app.
  • Movimientos: tipo, importe, divisa, fecha, descripción y las cuentas y categorías involucradas — al registrarlos.
  • Intenciones y sus notas, con su frecuencia y monto esperado — al crearlas.
  • Conversaciones con Fina AI y los hechos que el asistente guarda sobre ti para no tener que preguntártelos otra vez — al usar el chat.
  • Lo que nos escribes por el formulario de feedback: tu nombre, tu correo y tu mensaje.
  • Preferencias de la interfaz: color del tema, estilo de navegación, moneda e idioma.

Los que se recogen solos

  • Dirección IP y navegador (user agent) de cada sesión — seguridad y prevención de abuso.
  • Fecha de creación de tu cuenta y de tu último inicio de sesión — operación del servicio.
  • Consumo de Fina AI: número de llamadas y su fecha — aplicar tus límites de uso y controlar costos.
  • Tu plan e identificador de cliente en Polar — facturación de la suscripción.
  • Eventos de uso del producto en PostHog: qué pantallas y acciones se usan, asociados a tu cuenta solo si iniciaste sesión.

Lo que no recogemos

No pedimos tu ubicación, no grabamos audio, no leemos tus contactos, no nos conectamos a tu banco y no hay una sección pública donde lo que escribes quede a la vista de otros. Si algún día alguna de esas cosas cambia, te lo avisamos antes, por correo, y aquí.

Datos sensibles: no los pedimos

No solicitamos datos personales sensibles —salud, origen racial o étnico, convicciones religiosas o filosóficas, opiniones políticas, afiliación sindical, vida sexual, datos genéticos o biométricos— y no los necesitamos para nada. Recuerda que la ley colombiana no te obliga a autorizar el tratamiento de datos sensibles.

Pero un registro de gastos dice más de lo que parece: la descripción de un movimiento —una consulta médica, un diezmo, una cuota sindical— puede revelar datos sensibles por inferencia, aunque tú no los escribas como tales. Te pedimos que no lo hagas: no hay ninguna función del producto que lo requiera, y ese contenido se procesa igual que el resto, incluido su envío al proveedor de inteligencia artificial descrito en la sección 6. Si ya lo hiciste y quieres retirarlo, bórralo o escríbenos.

3. Para qué usamos tus datos

Conviene distinguir las finalidades que son necesarias de las que no. Estas son las dos listas, sin adornos.

Necesarias — sin ellas no hay servicio

  • Crear tu cuenta, verificar tu correo, autenticarte y mantener tu sesión.
  • Guardar, mostrar y organizar tu información financiera: cuentas, categorías, movimientos e intenciones, con sus importes y divisas.
  • Ejecutar Fina AI cuando lo invocas: consultar tus datos para responderte y registrar movimientos por ti.
  • Recordar lo que le pediste recordar al asistente, para que no tengas que repetirlo.
  • Cobrar la suscripción Pro y gestionar tu facturación.
  • Seguridad: detectar y frenar abuso, ataques y creación masiva de cuentas; aplicar límites de uso del plan gratuito y de la inteligencia artificial.
  • Atender lo que nos escribas: soporte, reportes de fallos, ejercicio de tus derechos.
  • Cumplir obligaciones legales, tributarias y contables que nos apliquen.

No necesarias — puedes oponerte y el servicio sigue funcionando

  • Medir el uso agregado del producto para decidir qué construir y qué arreglar.
  • Enviarte avisos sobre cambios, novedades y funciones nuevas.

Para oponerte a estas dos, escríbenos a juanjosegonzalezdulcey@gmail.com. No te vamos a preguntar por qué.

Lo que no hacemos: no vendemos tus datos, no los cedemos a anunciantes, no hacemos publicidad conductual, no entrenamos modelos propios con tu contenido y no metemos rastreadores publicitarios en la app. Hay un matiz importante y está detallado en la sección 6: el proveedor de inteligencia artificial al que se envía tu contenido cuando usas el asistente se rige por sus propias condiciones.

4. Cómo limitar el uso o la divulgación de tus datos

Además de los derechos de la sección 5, tienes control directo desde el producto:

  • Borrar contenido: puedes eliminar movimientos, cuentas, categorías e intenciones cuando quieras.
  • No usar el asistente: es opcional. Si no lo invocas, tu contenido no sale hacia el proveedor de la sección 6.
  • No completar tu perfil: teléfono, dirección y ciudad son opcionales y puedes vaciarlos.
  • Cerrar sesión: elimina la cookie de sesión y revoca ese acceso.
  • Bloquear cookies desde tu navegador, con lo que dice la sección 8.
  • Escribirnos a juanjosegonzalezdulcey@gmail.com para pedir cualquier limitación adicional.

5. Tus derechos y cómo ejercerlos

En Colombia: habeas data

Como titular de los datos tienes derecho a:

  • Conocer, actualizar y rectificar tus datos cuando sean inexactos o incompletos.
  • Solicitar prueba de la autorización que nos diste, salvo cuando la ley no la exija.
  • Ser informado del uso que les hemos dado.
  • Revocar la autorización y solicitar la supresión de tus datos, cuando no exista un deber legal o contractual que nos obligue a conservarlos.
  • Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la Ley 1581 de 2012.
  • Acceder de forma gratuita a tus datos.

Cómo

Escribe a juanjosegonzalezdulcey@gmail.com desde el correo de tu cuenta, indicando qué derecho ejerces y sobre qué datos. Para verificar tu identidad nos basta, por defecto, que la solicitud llegue desde la cuenta correspondiente; solo pediremos un documento de identidad si tenemos una duda razonable, y nunca más datos de los necesarios.

Plazos

  • Consultas (quiero ver o saber): respondemos en un máximo de 10 días hábiles. Si no podemos, te decimos por qué y la atendemos dentro de los 5 días hábiles siguientes al vencimiento.
  • Reclamos (corregir, actualizar, suprimir, revocar): respondemos en un máximo de 15 días hábiles, prorrogables por 8 más avisándote y explicándote por qué. Si el reclamo llega incompleto te pedimos lo que falte dentro de los 5 días siguientes; si pasan dos meses sin respuesta tuya, se entiende que desististe.
  • Ejercer tus derechos es gratuito.

Sobre la supresión

Suprimir no siempre es borrar todo de inmediato. Hay datos que no podemos eliminar mientras la relación siga viva: los necesarios para prestarte el servicio que contrataste, y los registros de facturación, que la legislación tributaria nos obliga a conservar.

Hoy no hay un botón para borrar tu cuenta dentro de la app. Es una carencia y la reconocemos como tal. Mientras no exista, escríbenos a juanjosegonzalezdulcey@gmail.com y lo tramitamos como un reclamo de supresión, con los plazos de arriba.

Si no atendemos tu solicitud o no estás conforme con la respuesta, puedes acudir a la Superintendencia de Industria y Comercio. Ten en cuenta que la ley exige haber agotado antes la consulta o el reclamo con nosotros.

Si estás en la Unión Europea o el Reino Unido

No dirigimos este servicio a la Unión Europea —no cobramos en euros ni hacemos publicidad allí—, pero si te registras desde allá eres bienvenido y estos derechos te los reconocemos igual: acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición, además de retirar tu consentimiento cuando sea la base del tratamiento. También puedes reclamar ante la autoridad de control de tu país. Usa el mismo correo y los mismos plazos.

6. Con quién compartimos tus datos

Proveedores que tratan datos por cuenta nuestra

Trabajan bajo nuestras instrucciones y no usan tus datos para sus propios fines. Bajo la ley colombiana esto es una transmisión, no una cesión.

  • Cloudflare — todo lo que la aplicación almacena y sirve: la base de datos y la ejecución del sitio.
  • Resend — tu correo y el contenido de los mensajes que te enviamos: verificación de cuenta, recuperación de contraseña, avisos de seguridad y tu feedback.
  • PostHog — eventos de uso del producto y un identificador de tu cuenta si iniciaste sesión.

El asistente de inteligencia artificial: lee esto antes de usarlo

Es la parte del documento que más te conviene entender, así que va sin rodeos. Cuando invocas a Fina AI, OpenAI recibe tu pregunta y los datos que el asistente necesita para responderte —descripciones de movimientos, nombres de cuentas y categorías, montos— en texto claro.

  • Tu contenido sale de nuestros servidores. Viaja cifrado en tránsito, pero llega legible al proveedor: es la única forma de que el modelo pueda leerlo. Esto no es cifrado de extremo a extremo, y quien te diga lo contrario sobre un producto así te está mintiendo.
  • Lo que ese proveedor hace con lo que recibe se rige por sus propias condiciones, no por las nuestras. Hoy OpenAI declara que no entrena sus modelos con los datos que recibe por su API, pero es una política suya que puede cambiar y que no controlamos. Te lo decimos así en lugar de venderte una garantía que no depende de nosotros.
  • Tú decides, y decidir cuesta un clic: el asistente es opcional. Si no abres el chat, tu contenido nunca sale hacia él, y el resto de la app funciona igual. Si vas a escribir algo que no quieras que salga de aquí, no se lo cuentes al asistente.

Nosotros no entrenamos ningún modelo con tu contenido, ni tenemos modelos que entrenar.

Terceros que reciben datos

  • OpenAI — lo descrito arriba, para ejecutar el asistente.
  • Polar — tu correo, tu nombre y un identificador de tu cuenta, para vender, facturar y administrar la suscripción como vendedor de registro.
  • Google — solo si eliges entrar con Google: la interacción de autenticación, para verificar tu identidad con la cuenta que tú elegiste usar.
  • Autoridades competentes — lo que legalmente estén facultadas para requerir, cuando la solicitud sea válida.

Transferencias internacionales

Todos estos proveedores están fuera de Colombia, principalmente en Estados Unidos y la Unión Europea, así que tus datos salen del país. Estas transferencias son necesarias para ejecutar el contrato que tienes con nosotros —uno de los casos previstos en el artículo 26 de la Ley 1581 de 2012— y, en lo que exceda de eso, se amparan en la autorización que das al aceptar esta política.

Si te opones, escríbenos a juanjosegonzalezdulcey@gmail.com; te explicaremos qué partes del servicio dejan de poder prestarse, porque algunas dependen directamente de ellas.

7. Cómo protegemos tus datos, y qué no protegemos

Preferimos decirte exactamente dónde está el límite en vez de escribir "tomamos su seguridad muy en serio" y dejarlo ahí.

  • Todo viaja cifrado por HTTPS/TLS, y la base de datos está cifrada en reposo por la infraestructura de Cloudflare.
  • No ciframos campo por campo. La descripción de tus movimientos y el nombre de tus cuentas están en claro dentro de la base de datos: el sistema necesita buscarlos, sumarlos y ordenarlos. Quien tenga acceso a la base —nosotros, o quien lograra vulnerarla— puede leerlos.
  • No es un sistema de conocimiento cero. Técnicamente podríamos leer el contenido de cualquier cuenta. No lo hacemos, y el panel de administración solo muestra conteos, fechas y datos de la cuenta —cuántos movimientos tienes, no qué dicen—. Pero la posibilidad técnica existe y preferimos que lo sepas por nosotros.
  • Tu contraseña no la conocemos: se guarda como hash irreversible. Si la olvidas, se restablece; no se recupera.
  • Todas las consultas de la app filtran por tu identificador de usuario: una sesión no puede leer los datos de otra cuenta.

Si ocurre una vulneración de seguridad que afecte tus derechos, te lo comunicaremos de forma inmediata, con lo que sepamos y lo que estemos haciendo, e informaremos a la Superintendencia de Industria y Comercio como exige la ley. Si te aplica el RGPD, también notificaremos a la autoridad correspondiente dentro de las 72 horas.

8. Cookies y almacenamiento en tu navegador

Usamos lo mínimo. No usamos cookies de publicidad ni de terceros con fines comerciales, y por eso no verás un muro de "aceptar cookies" con veinte interruptores.

  • Cookie de sesión — mantener tu sesión abierta. Es técnicamente necesaria: sin ella no puedes iniciar sesión. Se renueva mientras uses la app y se elimina al cerrar sesión.
  • fina_color — recordar el color que elegiste, para pintar la pantalla correcta incluso antes de consultar la base de datos. Dura un año y no identifica a nadie.
  • Cookies de PostHog — distinguir visitas para las métricas de uso. Puedes bloquearlas desde tu navegador; la app sigue funcionando igual.

Puedes borrarlas o bloquearlas desde la configuración de tu navegador. Si bloqueas las necesarias, tendrás que volver a autenticarte cada vez, o no podrás entrar.

9. Cuánto tiempo conservamos tus datos

Mientras tengas la cuenta abierta conservamos tu contenido para poder mostrártelo — es el servicio.

Cuando borras un movimiento, una cuenta, una categoría o una intención, se elimina de la base de datos y deja de estar disponible; las copias de respaldo de la infraestructura pueden conservarlo unos días más hasta que rotan.

El historial de tus conversaciones con el asistente, lo que recuerda de ti y los registros de consumo de inteligencia artificial se conservan mientras la cuenta exista. Los registros de facturación se conservan aparte, por obligación tributaria, aunque cierres la cuenta.

10. Menores de edad

El servicio no está dirigido a menores de edad y no tratamos sus datos a sabiendas. Si crees que un menor creó una cuenta, escríbenos a juanjosegonzalezdulcey@gmail.com y la eliminaremos.

11. Cambios a esta política

Si cambiamos esta política, publicaremos la versión nueva en esta misma dirección con su fecha de actualización. Si el cambio afecta de forma sustancial cómo tratamos tus datos —una finalidad nueva, un proveedor nuevo que reciba tu contenido— te avisaremos por correo antes de que entre en vigor. La versión vigente es siempre la publicada aquí, y puedes consultarla en cualquier momento y sin costo, con o sin cuenta.