Datos y cumplimiento
Última actualización: 8 de octubre de 2026
Esta página detalla qué datos trata GastApp, con qué fundamento, dónde y por cuánto tiempo, y cómo cumple la Ley N° 21.719 de protección de datos personales. Complementa la Política de privacidad.
Inventario de datos
| Datos | Para qué | Fundamento | Cuánto tiempo |
|---|---|---|---|
| Cuenta: nombre, apellido, correo, teléfono, correos de reenvío, contraseña cifrada, rol | Identificarte, iniciar sesión, asignarte los gastos y que el bot te escriba | Ejecución del contrato | Mientras tengas la cuenta + 30 días tras eliminarla |
| Gastos: monto, moneda, comercio, fecha, tipo y últimos 4 dígitos de la tarjeta, cuotas, descripción, billetera, categoría | Mostrarte tu historial, presupuestos e informes | Ejecución del contrato | Mientras tengas la cuenta + 30 días tras eliminarla |
| Configuración: categorías, billeteras, presupuestos, tiendas, fondos comunes, preferencias | Personalizar el servicio | Ejecución del contrato | Mientras tengas la cuenta + 30 días tras eliminarla |
| Mensajes con el bot y transcripción de notas de voz | Completar tus gastos y resolver problemas | Ejecución del contrato | Mientras tengas la cuenta + 30 días tras eliminarla |
| Registro de accesos: fecha, IP y navegador de cada inicio y cierre de sesión | Detectar accesos indebidos | Interés legítimo (seguridad) | Mientras tengas la cuenta + 30 días tras eliminarla |
| Uso de la inteligencia artificial (cantidad de tokens) | Medir el uso y el costo del servicio | Interés legítimo | Indefinido, sin datos que te identifiquen después de borrar la cuenta |
| Correos que llegan a la casilla de la aplicación (completos: remitente, asunto, encabezados y contenido) | Extraer tus gastos, volver a leerlos si algo falla y revisar los que no son avisos de compra | Ejecución del contrato | 30 días; 90 si son de un banco que aún no se sabe leer o fallaron al procesarse |
| Correos que nos escribes a [email protected] o [email protected] (remitente, asunto y contenido) | Responderte y, si ejerces un derecho, acreditar cómo se atendió | Ejecución del contrato; obligación legal (solicitudes de derechos) | 2 años desde que llegan |
| Reportes de problemas: título, descripción, página, navegador, estado y respuesta de la administración | Atender y resolver los problemas que reportas | Ejecución del contrato | Mientras tengas la cuenta + 30 días tras eliminarla |
| Datos de terceros: nombre de quien recibe una transferencia, correo de quien invitas a un fondo común | Registrar ese gasto o esa invitación | Interés legítimo | Mientras tengas la cuenta + 30 días tras eliminarla |
| Cómo conociste la aplicación (opcional) | Estadística de difusión | Consentimiento | Mientras tengas la cuenta + 30 días tras eliminarla |
| Aceptación de estos documentos (fecha y versión) | Demostrar tu consentimiento | Obligación legal | Mientras tengas la cuenta + 30 días tras eliminarla |
Los respaldos de la base de datos se guardan cifrados durante 4 semanas y se renuevan solos: lo borrado deja de estar en ellos a más tardar 5 semanas después.
Dónde están los datos y transferencias internacionales
La aplicación, su base de datos y la conexión con WhatsApp (Evolution API, software de código abierto) funcionan en un servidor propio ubicado en Chile. Estos servicios tratan datos por encargo, algunos fuera de Chile:
| Servicio | Qué recibe | Para qué | Dónde |
|---|---|---|---|
| Cloudflare Email Routing | Los correos que reenvías a [email protected] y los que escribes a soporte@ o privacidad@ | Recibirlos y entregarlos a la aplicación | Red global de Cloudflare (Estados Unidos y otros países) |
| Google Gemini API (de pago) | Comercio, monto, fecha, tus billeteras y categorías, tu respuesta o nota de voz | Entender tus respuestas al bot | Estados Unidos y otros |
| Brevo | Tu correo y el contenido del mensaje (también los reportes de problemas, al avisarlos a soporte) | Enviar correos de la aplicación | Unión Europea (Francia) |
| Cloudflare R2 | Respaldos cifrados (AES-256) antes de salir del servidor, y los correos recibidos en las casillas | Recuperarse ante fallas, volver a leer correos y atender los que nos escribes | Estados Unidos |
WhatsApp: el bot es un número de WhatsApp de la aplicación vinculado como dispositivo (igual que WhatsApp Web) al servidor en Chile. WhatsApp (Meta) no es un encargado nuestro: solo transporta los mensajes, cifrados de extremo a extremo, como en cualquier conversación de WhatsApp y bajo las condiciones que aceptaste como usuario. Como en toda conversación, WhatsApp conoce los números y la hora de los mensajes, pero no su contenido.
Estas transferencias se amparan en las condiciones contractuales de protección de datos que cada proveedor ofrece a sus clientes. Google no usa el contenido enviado a la modalidad de pago de Gemini para entrenar sus modelos. Ninguno de ellos recibe datos para fines propios de publicidad.
Ley N° 21.719 de protección de datos personales
La Ley N° 21.719, publicada el 13 de diciembre de 2024, moderniza la Ley N° 19.628, crea la Agencia de Protección de Datos Personales y entra en plena vigencia el 1 de diciembre de 2026. La aplicación aplica sus principios así:
- Licitud y lealtad: cada tratamiento tiene un fundamento (tabla de arriba) y se informa en esta página y en la Política de privacidad.
- Finalidad: los datos se usan solo para prestar el servicio, protegerlo y medir su uso; nunca para publicidad ni para venderlos.
- Proporcionalidad: de cada correo del banco se extrae solo lo necesario y el correo completo se borra solo a los 30 días; no se guarda el número completo de la tarjeta ni el audio de las notas de voz; a la inteligencia artificial se envía lo mínimo para entender tu respuesta.
- Calidad: puedes corregir tus datos y tus gastos en cualquier momento.
- Responsabilidad: se registra cuándo y qué versión de estos documentos aceptaste, y los proveedores que tratan datos están identificados.
- Seguridad: HTTPS, contraseñas y códigos cifrados de forma irreversible, respaldos cifrados, permisos por rol, registro de accesos y bloqueo ante intentos fallidos.
- Transparencia: estos documentos son públicos y se avisan sus cambios relevantes.
- Confidencialidad: quien administra la plataforma accede a los datos solo para soporte y seguridad, y guarda reserva sobre ellos.
Tus derechos y cómo ejercerlos
- Acceso: saber qué datos tuyos tratamos. Ves la mayoría en la aplicación; para una copia completa, escríbenos.
- Rectificación: corregir datos inexactos. Edita tus datos en Mi cuenta y tus gastos en la lista de gastos.
- Supresión: eliminar tus datos. Usa "Eliminar mi cuenta" en Mi cuenta (se borra definitivamente a los 30 días) o escríbenos.
- Oposición: oponerte a un tratamiento. Los informes por correo los desactivas tú en Mi cuenta; para oponerte a uno basado en interés legítimo, escríbenos.
- Portabilidad: recibir tus datos en un formato estructurado. Exporta tus gastos en CSV desde la lista de gastos; para el resto, escríbenos.
- Bloqueo: suspender temporalmente el tratamiento mientras se resuelve una solicitud de rectificación, supresión u oposición.
- Decisiones automatizadas: la inteligencia artificial solo propone la descripción, billetera y categoría de tus gastos; no se toman decisiones que te produzcan efectos jurídicos y siempre puedes corregirlas.
Para ejercerlos, escribe a [email protected] desde el correo de tu cuenta, indicando qué derecho quieres ejercer. Es gratuito. Respondemos dentro de 30 días corridos, plazo que puede extenderse una vez por otros 30 si es necesario, avisándote. Si no respondemos o no estás conforme con la respuesta, puedes reclamar ante la Agencia de Protección de Datos Personales.
Consentimiento y cambios
Al registrarte debes aceptar los Términos y condiciones y la Política de privacidad; se guarda la fecha y la versión aceptada. Si cambian de forma relevante, se te pedirá aceptarlos de nuevo al entrar. Puedes retirar tu consentimiento eliminando tu cuenta.
Vulneraciones de seguridad
Si ocurriera una vulneración de seguridad que afecte datos personales, se informará a la Agencia de Protección de Datos Personales y, cuando exista un riesgo para ellos, a los titulares afectados, junto con las medidas adoptadas.
Responsable y contacto
Responsable: David Nahum Araya Cádiz, RUT 20.767.691-8, con domicilio en Rosario Norte 24, Las Condes, Santiago, Chile. Para cualquier consulta sobre estos documentos o sobre tus datos, escribe a [email protected].