Data handling

Qué guarda MyFina — y cómo se elimina

Matriz completa por característica: entidad, ventana de retención, método de cifrado, ruta de eliminación. Sin paréntesis del tipo «etc.» — cada fila es verificable en el código.

Matriz de retención por característica

Esta página amplía la Privacy Policy para quien quiera concreción. GDPR nos obliga a revelar categorías de datos y plazos de conservación; aquí encontrará más detalle del que exige la ley, porque no tenemos nada que ocultar.

Matriz de retención por característica

EntidadQué se guardaVentana de retenciónRuta de eliminaciónCifrado
TransaccionesImporte, divisa, fecha, cuenta, categoría, descripciónHasta el hard-delete de la cuenta o la eliminación manual del usuarioCASCADE en hard-delete del usuario o de la cuentaAt rest (BD), TLS in transit
CuentasNombre, tipo, divisa, saldo actualHasta la eliminación manual del usuarioCASCADE elimina las transacciones vinculadasAt rest, TLS
CategoríasNombre, tipo, icono, códigos MCCHasta la eliminación manual del usuarioCASCADE vía user_idAt rest, TLS
Bank API tokensToken cifrado (Monobank Personal API, consentimiento GoCardless)Hasta la revocación del usuario o el vencimiento PSD2 (90 días)Disconnect en Ajustes → Bancos = eliminación inmediataAES-256-GCM (column-level), TLS
Prompts de AI (voz/recibo)Texto del prompt + respuesta de Claude (para usage log)30 días en `ai_usage_log`Cron-cleanup tras 30 días o purga manual del adminTLS in transit (Anthropic API); el prompt se borra de su infraestructura según DPA
Audit logAction, target, IP, user-agent, source (web/mobile/cron)180 días (admin) / 30 días (eventos a nivel de usuario)Cron-prune tras la ventana de retenciónAt rest, TLS
Intentos de inicio de sesiónIdentificador (enmascarado en el admin), IP, éxito/fallo, timestamp30 días (para login throttling)Cron-prune tras 30 díasAt rest, TLS
Marketing leadsEmail, source, intent, IP, flag de consentimientoHasta el procesamiento por admin o solicitud GDPR Art. 17Best-effort erase-hook al hacer hard-delete de la cuenta con el mismo emailAt rest, TLS
Tokens de dispositivos push (FCM)Token FCM, plataforma, locale, timestamp del último usoHasta la baja o disabled_at (UNREGISTERED desde FCM)CASCADE al eliminar el usuarioAt rest, TLS
Copias de seguridadSnapshot completo de BD (cifrado)30 días rollingEliminación automática según retención; purga manual disponibleAES-256 antes de subir al backup-storage
Web analytics (solo la web)Contenedor GTM + GA4: IP anonimizada, página, referrer. Clarity: clics en heatmap, DOM enmascarado (sin texto de campos)GA4: 14 meses (por defecto). Clarity: 13 meses. Restablecer — mediante el banner de cookies «Revocar consentimiento».Banner de cookies → «Solo necesarias» detiene la recogida al instante. En /legal/cookies los mismos toggles son persistentes.TLS in transit; datos tratados por Google (GTM/GA4) y Microsoft (Clarity) conforme a sus DPAs

Sus derechos GDPR

Art. 15

Derecho de acceso

Solicite una exportación completa de sus datos en Ajustes → Datos. Se devuelve CSV/XLSX/PDF con todas las transacciones, cuentas y categorías. Para categorías adicionales (audit log, bank tokens) — escriba a support@my-fina.com.

Art. 17

Derecho al olvido

Hard-delete de la cuenta en Ajustes → Cuenta → Eliminar cuenta. Transacciones, cuentas, categorías, divisas, tokens y dispositivos push se eliminan en cascada. Los marketing leads bajo el mismo email también se eliminan mediante best-effort hook.

Art. 20

Derecho a la portabilidad

La exportación en Ajustes → Datos formatea los datos como CSV/XLSX (machine-readable). La estructura es compatible con YNAB, Mint y otras herramientas de ledger mediante un conjunto estándar de columnas (date, account, category, amount, currency, note).

Cómo usarlo

  1. Abra Ajustes → Datos (desde el menú principal).
  2. Elija un formato de exportación: CSV (universal), XLSX (Excel), PDF (impresión).
  3. Para hard-delete — la sección «Eliminar cuenta» al final de la página, requiere confirmación con contraseña.
  4. Para solicitudes específicas sobre audit log o bank-tokens — escriba a support@my-fina.com con asunto «GDPR Art. 15».
← Volver a SeguridadÚltima actualización: 3 de junio de 2026