Política de Privacidad
Última actualización: 18 de junio de 2026
En Tesora la protección de tus datos es una prioridad. Esta Política explica qué datos personales tratamos, con qué finalidad, sobre qué base jurídica y qué derechos te asisten, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: FIBRA MEDIOS TELECOM, S.L.U.
- NIF: B73790362
- Domicilio: Calle Lucas Egea 4, 30440, Moratalla, Murcia
- Delegado de Protección de Datos: Legitec
- Contacto: admin@trustinvert.com
2. Datos que tratamos
- Datos de registro e identificación: nombre, correo electrónico, contraseña (almacenada cifrada) y, en su caso, datos de verificación de los asesores.
- Datos financieros agregados: información de cuentas bancarias, de inversión y criptomonedas que conectas voluntariamente a través de proveedores de Open Banking (PSD2), saldos, movimientos y posiciones.
- Datos de perfil financiero: objetivos, contexto y preferencias que aportas para personalizar el servicio y calcular tu Financial Health Score.
- Datos de uso del asistente de IA: las consultas que realizas a Auri y el contexto financiero necesario para responder.
- Datos de conexión de agentes de IA externos: si conectas tu propio agente al servidor MCP (sección 5), los tokens de acceso personal que creas —de los que solo guardamos una huella criptográfica y sus primeros caracteres, nunca el token completo—, los permisos que les asignas y el registro de qué herramienta consultó cada agente y cuándo.
- Datos de facturación: los necesarios para gestionar suscripciones y pagos, tratados a través de nuestro proveedor de pagos.
- Datos técnicos: dirección IP, identificadores de dispositivo y datos de navegación (ver Política de Cookies).
Los datos sensibles, como saldos, tokens de acceso bancario y mensajes, se cifran antes de almacenarse mediante algoritmos estándar de la industria (AES-256-GCM).
3. Finalidades y base jurídica
- Prestar el servicio (agregación, análisis de patrimonio y deudas, planificación, asistente de IA y marketplace de asesores) — base: ejecución del contrato.
- Gestionar el registro, la autenticación y la facturación — base: ejecución del contrato y cumplimiento de obligaciones legales.
- Mejorar y dar seguridad a la Plataforma, prevenir fraude y resolver incidencias — base: interés legítimo.
- Enviarte comunicaciones sobre el servicio y, si lo consientes, novedades y newsletter — base: consentimiento o interés legítimo según el caso.
- Clasificar automáticamente tus movimientos por categoría de gasto e ingreso para poder mostrarte el análisis de gasto (sección 6) — base: ejecución del contrato.
- Poner tus datos financieros a disposición del agente de IA que tú conectes (sección 5) — base: tu consentimiento explícito, que prestas al crear el token y elegir sus permisos, y que puedes retirar en cualquier momento revocándolo.
4. Conexión con tus bancos (Open Banking)
La conexión con entidades financieras se realiza a través de proveedores autorizados bajo la normativa PSD2. Tú autorizas la conexión directamente en tu banco y Tesora solo recibe la información que aceptas compartir, en modo lectura. Nunca tenemos capacidad para mover tu dinero ni acceso a tus credenciales bancarias.
5. Conexión de tu propio agente de IA (servidor MCP)
Tesora te permite conectar tu propio agente de inteligencia artificial (por ejemplo Claude Code, Claude Desktop, claude.ai o Cursor) a tu información financiera, mediante un servidor MCP (Model Context Protocol). Es una función opcional: si no la activas, nada de lo que sigue te afecta. Para usarla creas en tu perfil, en «Conectar mi IA», un token de acceso personal y marcas qué familias de datos puede leer ese agente.
Qué se comparte. Únicamente lo que cubren los permisos que marques al crear el token, y siempre en modo lectura:
- Patrimonio: total actual, evolución histórica y posiciones de inversión.
- Cuentas: tus cuentas conectadas y su saldo, sin acceso a los movimientos.
- Movimientos: tus movimientos y el análisis de gasto e ingreso por categoría.
- Deudas: tus deudas (balance, interés, cuota) y simulaciones de planes de amortización.
- Ahorro: tu situación de ahorro y simulaciones de escenarios de ahorro futuro.
- Perfil financiero: el perfil que has declarado — ingresos, gastos fijos y colchón.
Las familias que no marques quedan fuera del alcance del token: el agente no puede consultarlas ni ve que existan. Ningún agente puede modificar tus datos, mover dinero ni acceder a tus credenciales bancarias.
Con quién se comparte, y qué implica. Al conectar un agente, los datos que cubran esos permisos salen de los sistemas de Tesora hacia la herramienta que tú elijas y, por tanto, hacia el proveedor que la opera (Anthropic, OpenAI o el que corresponda), quedando sujetos a las políticas de privacidad y a los plazos de conservación de ese proveedor. Tesora no elige ese destino, no forma parte de esa relación y no puede controlar, auditar ni recuperar la información una vez enviada. Por eso ese proveedor no actúa como encargado del tratamiento nuestro, a diferencia de los de la sección 7: la comunicación la inicias tú al autorizar al agente. Antes de dar un token a una herramienta, asegúrate de conocer y aceptar cómo trata tus datos.
Base jurídica. Tu consentimiento explícito, que prestas al crear el token y seleccionar sus permisos. Es un acto voluntario y específico: sin token no hay ningún acceso por esta vía.
Cómo se retira. Puedes revocar cualquier token en cualquier momento desde «Conectar mi IA» en tu perfil, con efecto inmediato: el agente que lo estuviera usando pierde el acceso en su siguiente consulta. Además, todos tus tokens se revocan automáticamente si cambias o restableces tu contraseña. Los tokens caducan por sí solos (90 días por defecto y 365 como máximo; no existen tokens permanentes) y puedes tener como mucho 10 activos a la vez. La revocación detiene los accesos futuros, pero no puede deshacer los envíos ya realizados al proveedor del agente.
Qué registramos nosotros. De cada consulta de un agente guardamos qué herramienta se invocó, cuándo, con qué token, si terminó correctamente y cuánto tardó. No guardamos los parámetros de la consulta ni la información devuelta: el registro sirve para que puedas vigilar los accesos, no para duplicar tus datos financieros en otra tabla. Puedes consultar ese historial tú mismo en la misma pantalla del perfil. Estos registros se conservan 90 días y se eliminan automáticamente después; también se eliminan por completo si suprimes tu cuenta.
6. Clasificación automática de tus movimientos
Para poder mostrarte en qué gastas, Tesora clasifica automáticamente los movimientos de las cuentas que conectas, combinando reglas propias con un modelo de inteligencia artificial de un proveedor externo que actúa como encargado del tratamiento (sección 7). La base jurídica es la ejecución del contrato: el análisis de gasto es parte del servicio que contratas.
Qué se envía al proveedor del modelo. Únicamente el concepto del movimiento, previamente normalizado y reducido al nombre del comercio (por ejemplo, «MERCADONA»), y solo cuando las reglas propias no han bastado para clasificarlo. No se envían importes, fechas, saldos, números de cuenta ni ningún dato que te identifique: el proveedor recibe una lista de nombres de comercio y no puede saber de quién son.
Qué no sale nunca. Los conceptos que suelen contener nombres de personas —Bizum, transferencias, nóminas y traspasos entre tus propias cuentas— quedan excluidos por diseño: no se envían al proveedor ni se reutilizan. Si el formato de un banco no nos permite reconocer con seguridad de qué tipo de movimiento se trata, se excluye igualmente.
Qué se guarda del resultado. La correspondencia entre un nombre de comercio y su categoría se almacena en un diccionario común de comercios que no está asociado a ti, a tus cuentas ni a ningún movimiento concreto, y que se reutiliza para el resto de usuarios. Gracias a eso un comercio ya reconocido no vuelve a consultarse al modelo.
Tu control. La clasificación es una estimación y puede equivocarse: puedes corregir la categoría de cualquier movimiento desde la Plataforma y tu corrección prevalece, sin que la clasificación automática vuelva a sobrescribirla. No se trata de una decisión automatizada con efectos jurídicos ni de una elaboración de perfiles en el sentido del artículo 22 del RGPD: no determina precios, ni el acceso a funcionalidades, ni ninguna valoración sobre tu persona.
7. Destinatarios y encargados del tratamiento
No vendemos tus datos. Solo los compartimos con proveedores que nos prestan servicios (alojamiento, agregación bancaria, procesamiento de pagos, modelos de inteligencia artificial, envío de comunicaciones), que actúan como encargados del tratamiento conforme a contratos que garantizan la protección de tus datos. Cuando un proveedor esté fuera del Espacio Económico Europeo, se aplicarán las garantías adecuadas previstas en el RGPD (como las Cláusulas Contractuales Tipo). Caso aparte es el proveedor del agente de IA que tú conectes por tu cuenta, que no es un encargado nuestro (sección 5).
8. Conservación
Conservamos tus datos mientras tu cuenta esté activa y, tras su supresión, durante los plazos legalmente exigibles para atender posibles responsabilidades. Cuando dejen de ser necesarios, los eliminamos o anonimizamos de forma segura.
9. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a admin@trustinvert.com. También puedes desconectar tus bancos, revocar los tokens de los agentes de IA que hayas conectado (sección 5) y solicitar el borrado completo de tu información desde los Ajustes de la app. Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
10. Menores de edad
La Plataforma está dirigida exclusivamente a mayores de edad. No recabamos de forma consciente datos de menores de 18 años. Si detectamos que se han facilitado datos de un menor, los eliminaremos.
11. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos, incluyendo cifrado de datos sensibles, control de accesos y registro de actividad. Ningún sistema es infalible, pero trabajamos de forma continua para reducir los riesgos.
12. Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios legales o del servicio. Te informaremos de los cambios sustanciales por los medios habituales y publicaremos siempre la versión vigente en esta página.