Documento legal

Política de Privacidad

Última actualización: 30 de agosto de 2026

Documento redactado en español, que es la versión que prevalece a todos los efectos legales. Para cualquier asunto relacionado con la protección de datos, escríbenos a privacidad@askbilly.net.

1. Quiénes somos

Synergize S.L. (en adelante, «Synergize» o «Billy»), con NIF B75576322 y domicilio social en Jaume I, 65, Local Izquierda, 08470 Sant Celoni (Barcelona), España, es la entidad que presta el servicio Billy en askbilly.net. Puedes contactar con nosotros en privacidad@askbilly.net.

Synergize no ha designado un Delegado de Protección de Datos (DPO) porque no concurren los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD. Las solicitudes en materia de protección de datos las atiende directamente la dirección indicada.

Esta política se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y la Ley 34/2002 de servicios de la sociedad de la información (LSSI-CE).

2. Nuestro doble rol: responsable y encargado

Billy es un SaaS B2B multi-empresa (multi-tenant). Sobre distintos datos personales desempeñamos papeles distintos con arreglo al RGPD, y es importante que los distingas:

Como responsable del tratamiento

Tratamos los datos de la cuenta y del uso del Servicio: identificación del usuario (nombre, correo, contraseña con hash Argon2id), datos fiscales de tu organización introducidos en el asistente de configuración, datos de facturación de tu suscripción a Billy, registros técnicos de seguridad y auditoría.

Como encargado del tratamiento

Tratamos por cuenta tuya los datos personales de terceros que introduces en el Servicio: datos de tus clientes, proveedores y demás contactos (nombre, NIF, dirección, correo, IBAN, líneas de factura, importes). Tú eres el responsable del tratamiento y Billy actúa como encargado en los términos del artículo 28 del RGPD, cuyos elementos esenciales se recogen en el apartado 13 de esta política.

3. Datos que tratamos como responsable

  • Identificativos y de la cuenta: nombre, correo electrónico, contraseña (almacenada únicamente con hash Argon2id — nunca en claro), token de activación de un solo uso (32 bytes con hash SHA-256, caducidad 48 h), código OTP cifrado si activas el doble factor de autenticación por correo.
  • Datos fiscales de tu organización: razón social, NIF, dirección, IBAN, personas de contacto — introducidos durante el asistente de configuración.
  • Datos de facturación: plan contratado, importes, método de pago, histórico de facturas emitidas por Synergize a tu organización.
  • Datos técnicos y de uso: dirección IP de la petición, marca temporal, identificador de sesión (cookie si_session), registro de llamadas al Servicio con fines de seguridad y auditoría (append-only).
  • Comunicaciones: mensajes de soporte, notificaciones enviadas por correo (verificación, invitaciones, códigos de acceso, avisos del Servicio).

4. Datos que tratamos como encargado

Los datos personales que tú introduces en el Servicio, o que se extraen automáticamente de los documentos que subes (facturas, extractos bancarios, correos recibidos en tu buzón de gastos), se tratan por cuenta tuya. Con carácter enunciativo:

  • datos identificativos y de contacto de tus clientes, proveedores y otros contactos comerciales;
  • datos económicos y de facturación de tus operaciones;
  • adjuntos y contenido de correos que se ingesten en el buzón de gastos de tu organización.

Estos datos se almacenan en un espacio lógico exclusivo de tu organización. El código aplica una capa de aislamiento por diseño (tenantScope) que inyecta el identificador de tu organización en cada consulta y rechaza cualquier acceso a datos de otra organización.

5. Finalidades y bases legales

ActividadFinalidadBase legal
Prestación del ServicioAlta de la cuenta, provisión del SaaS, soporte, notificaciones operativas.Ejecución del contrato (art. 6.1.b RGPD).
Facturación y cobroEmisión de facturas al cliente, gestión de pagos y morosidad.Ejecución del contrato (art. 6.1.b) y obligación legal (art. 6.1.c).
Registro contable y fiscalConservación de facturas emitidas y recibidas, libros contables.Obligación legal (art. 6.1.c RGPD; Código de Comercio art. 30, LGT).
VeriFactuGeneración del registro de facturación y, cuando esté activo, envío a la AEAT.Obligación legal (RD 1007/2023, Orden HAC/1177/2024).
Seguridad y auditoríaPrevención de fraude, detección de accesos indebidos, integridad del Servicio.Interés legítimo (art. 6.1.f) — preservar el Servicio y a sus usuarios.
Comunicaciones sobre el ServicioAvisos operativos, cambios de política, incidencias.Ejecución del contrato (art. 6.1.b).
Comunicaciones comercialesNovedades del producto a usuarios registrados.Interés legítimo con derecho de oposición (art. 21.2 LSSI, art. 6.1.f RGPD).
Cumplimiento de requerimientosRespuesta a autoridades judiciales, administrativas o de control.Obligación legal (art. 6.1.c).

El interés legítimo invocado en las actividades de seguridad y comunicaciones sobre novedades del producto se ha ponderado con tus derechos y libertades: se tratan datos estrictamente necesarios, no se elaboran perfiles con efectos jurídicos y puedes oponerte en cualquier momento escribiendo a privacidad@askbilly.net.

6. Plazos de conservación

  • Datos de la cuenta: mientras la cuenta esté activa. Tras la baja, conservamos identificadores mínimos por el tiempo necesario para atender obligaciones legales y posibles reclamaciones.
  • Facturas y libros contables: como mínimo 6 años desde el último asiento (art. 30 del Código de Comercio) para empresarios y sociedades, o el plazo mayor que resulte aplicable a tu forma jurídica.
  • Documentación tributaria: al menos 4 años desde el fin del plazo de presentación de la declaración (arts. 66 y ss. de la Ley General Tributaria). Aplicamos el plazo más largo entre el mercantil y el tributario.
  • Registros VeriFactu: se conservan de forma inmutable y encadenada por el plazo exigido por el RD 1007/2023 y la normativa tributaria.
  • Registros técnicos de seguridad (eventLog): se conservan por el tiempo necesario para investigar incidentes; son por diseño append-only.
  • Comunicaciones de soporte: tres años desde el último contacto.

Una vez transcurridos los plazos, los datos se suprimen o anonimizan. Los datos que debemos conservar por obligación legal quedan bloqueados en los términos del artículo 32 de la LOPDGDD hasta la prescripción de responsabilidades.

7. Destinatarios y encargados del tratamiento

No vendemos ni cedemos tus datos con fines comerciales. Los compartimos únicamente con los proveedores estrictamente necesarios para prestar el Servicio, siempre bajo contrato de encargo del tratamiento conforme al artículo 28 del RGPD:

ProveedorServicioUbicaciónTransferencia
Hetzner Online GmbHAlojamiento del servidor (infraestructura).Alemania (UE)No hay transferencia internacional.
Resend, Inc.Envío de correo transaccional y recepción del buzón de gastos.Estados UnidosCláusulas Contractuales Tipo (Decisión (UE) 2021/914) y adhesión al EU-US Data Privacy Framework, cuando resulte aplicable.
OpenRouter, Inc.Enrutamiento a modelos de IA (extracción de facturas, borradores, copiloto). Los proveedores subyacentes se seleccionan por sus condiciones de no entrenamiento sobre datos del cliente.Estados UnidosCláusulas Contractuales Tipo (2021/914).
Jina AI GmbHBúsqueda web para el enriquecimiento de contactos y el copiloto. Solo se envían los términos de búsqueda, no tu base de datos.Alemania (UE)No hay transferencia internacional.
LibreBOR (opcional)Búsqueda de empresas por nombre en el Registro Mercantil (BORME). Solo se envía la consulta.España (UE)No hay transferencia internacional.
Comisión Europea — VIESVerificación del NIF/VAT intracomunitario de contactos que introduces.UENo hay transferencia internacional.

La lista puede actualizarse. Publicaremos aquí cualquier alta o baja sustancial con al menos 30 días de antelación, para permitir a los responsables oponerse en los términos del artículo 28.2 del RGPD.

8. Transferencias internacionales

Los datos personales tratados por Billy se almacenan en la Unión Europea. Algunos encargados listados en el apartado anterior procesan datos fuera del Espacio Económico Europeo, en particular en Estados Unidos. En esos casos las transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) y, cuando el proveedor esté certificado, en el EU-US Data Privacy Framework. Complementamos esos mecanismos con medidas técnicas y organizativas adicionales (cifrado en tránsito, minimización del contenido enviado y controles contractuales sobre reutilización).

Puedes solicitar copia de las garantías aplicadas escribiendo a privacidad@askbilly.net.

9. Inteligencia artificial

Billy incorpora asistentes basados en modelos de lenguaje. Los documentos y textos que envías al Servicio se transmiten a los proveedores listados en el apartado 7 exclusivamente para ejecutar la tarea que activas (extraer una factura, redactar un borrador, responder al copiloto). Seleccionamos proveedores cuyas condiciones prohíben la utilización de tus datos para entrenar sus modelos. No enviamos tus datos con fines de entrenamiento ni permitimos a los proveedores hacerlo.

No adoptamos decisiones automatizadas con efectos jurídicos sobre ti (art. 22 RGPD). Las salidas de la IA son propuestas que se verifican con código determinista y que requieren tu aprobación humana antes de tener efectos externos (numerar, aprobar o enviar una factura, por ejemplo).

10. VeriFactu y la AEAT

Cuando tu organización activa el envío automático de VeriFactu, Billy remite a la Sede Electrónica de la AEAT los registros de facturación exigidos por el RD 1007/2023 y la Orden HAC/1177/2024. Los registros contienen datos identificativos y económicos del emisor y del destinatario (incluidos autónomos con NIF personal). La base legal del envío es la obligación legal que a ti te incumbe como emisor de factura; Billy actúa por tu cuenta como encargado técnico de la remisión.

La cadena de huellas SHA-256 y el registro append-only aseguran la integridad y la inalterabilidad exigidas por la norma: los registros no pueden borrarse ni modificarse una vez aprobados; los errores se corrigen mediante factura rectificativa o registro de anulación.

11. Medidas de seguridad

Aplicamos las medidas técnicas y organizativas exigidas por el artículo 32 del RGPD. En particular:

  • cifrado en tránsito con TLS para todo el tráfico público del Servicio y del panel de administración;
  • contraseñas almacenadas únicamente con Argon2id; tokens de activación e invitación almacenados como SHA-256, de un solo uso, con caducidad corta y consumo atómico;
  • doble factor de autenticación por correo electrónico disponible y activable por el usuario;
  • aislamiento multi-tenant por diseño: todas las consultas de negocio pasan por una capa (tenantScope) que rechaza el acceso a datos de otra organización;
  • registro append-only de operaciones sensibles (eventLog) y de las llamadas realizadas por los agentes de IA;
  • verificación criptográfica HMAC-SHA256 (Svix) del webhook de correo entrante antes de procesar el mensaje, para evitar falsificaciones;
  • copias de seguridad periódicas y controles de acceso restringidos al personal estrictamente necesario.

12. Notificación de brechas

En caso de brecha de seguridad de los datos personales que suponga un riesgo para los derechos y libertades de las personas, la notificaremos a la Agencia Española de Protección de Datos en el plazo máximo de 72 horas desde su constatación (art. 33 RGPD). Comunicaremos también a los interesados afectados cuando la brecha entrañe un alto riesgo (art. 34 RGPD). Cuando actuemos como encargado, informaremos sin dilación indebida al responsable — tú — para que puedas cumplir tus propias obligaciones de notificación.

13. Contrato de encargo (art. 28 RGPD)

Cuando actuamos como encargado del tratamiento respecto de los datos personales que tú introduces en el Servicio, la aceptación de las Condiciones Generales de Uso y de esta política incorpora el contrato de encargo del tratamiento previsto en el artículo 28 del RGPD, con los siguientes elementos esenciales:

  • Objeto y duración: el tratamiento estrictamente necesario para prestarte el Servicio, mientras dure tu contrato con Billy.
  • Naturaleza y finalidad: alojamiento, procesamiento y consulta de los datos personales que introduces (contactos, facturas, adjuntos), incluida la interpretación asistida por IA para las tareas que actives.
  • Tipo de datos y categorías de interesados: datos identificativos, económicos, fiscales y de contacto de tus clientes, proveedores y otros contactos comerciales.
  • Instrucciones documentadas: trataremos los datos únicamente conforme a estas Condiciones y a las instrucciones que emitas a través del Servicio o por escrito a privacidad@askbilly.net.
  • Confidencialidad: el personal autorizado se compromete expresamente a la confidencialidad.
  • Seguridad: aplicamos las medidas descritas en el apartado 11.
  • Sub-encargados: autorizas de forma general los sub-encargados listados en el apartado 7. Comunicaremos las altas o bajas sustanciales con al menos 30 días de antelación para que puedas oponerte.
  • Asistencia al responsable: te asistiremos, en la medida de lo posible, para atender los derechos de los interesados y para cumplir tus obligaciones de seguridad, evaluación de impacto y notificación de brechas.
  • Devolución o supresión: a la finalización del Servicio te permitiremos exportar tus datos y, tras un periodo razonable de gracia, suprimiremos o devolveremos las copias, salvo obligación legal de conservación.
  • Auditorías: pondremos a tu disposición la información necesaria para acreditar el cumplimiento del artículo 28 y aceptaremos auditorías razonables acordadas por escrito.

14. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar los consentimientos otorgados, en cualquier momento y de forma gratuita, escribiendo a privacidad@askbilly.net. Podemos solicitar información adicional para acreditar tu identidad.

Muchas operaciones puedes realizarlas directamente desde el Servicio: exportar tus facturas, contactos y adjuntos, rectificar tus datos, cambiar la contraseña o cerrar la cuenta.

Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (calle Jorge Juan 6, 28001 Madrid; www.aepd.es). Cuando tratemos datos personales tuyos por cuenta de otra organización (por ejemplo, porque figuras como cliente o proveedor en la cuenta Billy de esa organización), dirígete en primer término al responsable — la organización cliente de Billy — que es quien debe atender tus derechos.

15. Menores

El Servicio se dirige a profesionales, empresarios y empresas. No admitimos el uso del Servicio por menores de 18 años. Si detectamos una cuenta registrada por un menor, procederemos a su bloqueo y supresión.

16. Modificaciones de esta política

Podemos modificar esta política para reflejar cambios normativos o del Servicio. Actualizaremos la fecha de la parte superior del documento y comunicaremos los cambios sustanciales al administrador de la organización por correo electrónico con antelación razonable.