Política de Privacidad

Esta es una traducción proporcionada a título informativo. En caso de discrepancia, prevalece la versión en inglés.

Última actualización: julio de 2026

Resumen Rápido

Antes de entrar en detalles, esto es lo más importante sobre cómo tratamos sus datos.

  • 🚫 No vendemos sus datos. Nunca. Punto.
  • 🔒 Sus datos le pertenecen. No monitoreamos sus facturas ni la información de sus clientes
  • 🇨🇭 Estándares suizos de privacidad. Conformes con la FADP, el GDPR y la CCPA
  • 🏦 Datos bancarios solo con su consentimiento. Conexiones bLink de solo lectura, revocables en cualquier momento
  • 🎛️ Usted controla sus datos. Elimine su cuenta en cualquier momento
  • 🛡️ Seguridad integrada. El cifrado protege sus datos en tránsito y en reposo

Quiénes somos

Magic Heidi es operado por Magic Heidi AG, Route de Vaux 1, 1126 Vaux, Suiza, inscrita con el UID CHE-215.620.945. Magic Heidi AG es el responsable del tratamiento de los datos descritos en esta política.

Contacto para solicitudes de privacidad:

Para reclamaciones, también puede contactar al Comisionado Federal Suizo de Protección de Datos e Información (FDPIC): https://www.edoeb.admin.ch


Ámbito de aplicación

Esta Política de Privacidad se aplica a:

  • las aplicaciones móviles de Magic Heidi (iOS y Android);
  • las aplicaciones de escritorio de Magic Heidi (Mac y Windows);
  • la aplicación web de Magic Heidi;
  • nuestro sitio web en https://magicheidi.ch.

Al acceder al Servicio, usted acepta nuestros Términos de Servicio y esta Política de Privacidad. Usar Magic Heidi requiere aceptar ambos.


Datos que recopilamos

Como software de facturación y contabilidad, Magic Heidi necesita cierta información. Esto es exactamente lo que recopilamos y por qué:

  • Datos de negocio. Nombre de la empresa, dirección, IBAN, datos de pago y número de IVA.
  • Datos de facturación. Productos y servicios, precios, condiciones de pago e historial de facturas.
  • Información de clientes. Nombres de clientes, direcciones, datos de contacto e historial de pagos.
  • Información de cuenta. Dirección de correo electrónico, método de inicio de sesión utilizado y estado de la suscripción.
  • Documentos subidos. Recibos, facturas y adjuntos de gastos que usted sube o nos reenvía.
  • Datos de cuentas bancarias (solo si conecta un banco). Si conecta una cuenta bancaria a través de bLink, recibimos información de cuenta de su banco: identificadores de cuenta (como el IBAN), saldos y datos de transacciones (fecha, importe, divisa, contraparte y referencia de pago). Consulte «Open banking vía SIX bLink» más abajo.

Datos recopilados automáticamente

Datos de uso:

  • funciones de la app utilizadas;
  • registros de errores e informes de fallos;
  • tipo de dispositivo y sistema operativo.

No recopilamos:

  • datos de ubicación;
  • listas de contactos;
  • fotos (a menos que suba recibos);
  • historial de navegación;
  • sus credenciales de banca electrónica — usted se autentica directamente con su banco y nunca vemos sus datos de acceso.

Cómo usamos sus datos

Usamos sus datos para estos fines específicos:

Para prestar nuestros servicios

  • crear facturas legalmente conformes;
  • sincronizar sus datos entre dispositivos;
  • procesar sus pagos y suscripciones;
  • enviar facturas y recordatorios de pago a sus clientes;
  • recuperar la información de las cuentas bancarias que usted haya conectado y cotejar las transacciones con sus facturas y gastos (conciliación).

Para mejorar Magic Heidi

  • corregir errores y problemas técnicos;
  • analizar qué funciones necesitan mejoras;
  • probar nuevas funcionalidades.

Para comunicarnos con usted

  • responder solicitudes de soporte;
  • enviar actualizaciones importantes del producto;
  • compartir consejos sobre el uso de la app (solo si se suscribe).

Procesamiento con IA para el escaneo de recibos

Cuando sube un recibo, una factura o un adjunto de gasto, procesamos el archivo para extraer campos como proveedor, fecha, divisa, IVA, importe y sugerencias de categoría.

  • Las imágenes de recibos, PDF, capturas de pantalla y adjuntos de correo reenviados pueden enviarse a Anthropic para la extracción.
  • Este procesamiento se realiza únicamente para prestar la función que usted solicitó.
  • No usamos los datos de sus recibos subidos para entrenar modelos propios de Magic Heidi.
  • El procesamiento con IA nunca modifica automáticamente sus datos contables sin su revisión.
  • Los archivos originales siguen formando parte de sus registros hasta que usted los haga eliminar o elimine su cuenta, con sujeción a las obligaciones legales de conservación.

Si decide conectar una cuenta bancaria, la conexión se realiza a través de bLink, la plataforma suiza de open banking operada por SIX. Así funciona:

  • Qué recuperamos. Información de cuenta de solo lectura procedente de su banco: identificadores de cuenta, saldos y transacciones. No iniciamos pagos.
  • Su consentimiento. Una conexión solo se establece con su consentimiento explícito, que usted otorga a través del proceso de consentimiento proporcionado por SIX («Consent as a Service») y/o su banco. El alcance y la duración de su consentimiento se le muestran en el momento de otorgarlo.
  • Actualización en segundo plano. Cuando su consentimiento lo cubra, recuperamos información de cuentas periódicamente en segundo plano (acceso sin conexión) para que sus registros se mantengan actualizados sin que usted haya iniciado sesión.
  • Sus credenciales permanecen en su banco. Usted se autentica directamente con su banco. Magic Heidi nunca recibe ni almacena sus datos de acceso a la banca electrónica.
  • Quiénes intervienen. SIX trata datos de conexión y consentimiento para operar la plataforma bLink, y su banco sabe que Magic Heidi recupera datos en su nombre. Cada uno actúa bajo su propia responsabilidad y sus propios términos.
  • Revocar el acceso. Puede revocar una conexión bancaria en cualquier momento en Magic Heidi o con su banco. La revocación detiene toda recuperación futura. Los datos de transacciones ya recuperados siguen formando parte de sus registros contables y se conservan según lo descrito en «Retención de datos» más abajo.

Bajo la ley suiza y el GDPR, tratamos sus datos sobre la base de:

  • Contrato: necesitamos sus datos para prestar el servicio que contrató;
  • Consentimiento: para las conexiones de cuentas bancarias y las comunicaciones opcionales — usted decide;
  • Interés legítimo: para la seguridad, la prevención del fraude y la mejora del servicio;
  • Obligación legal: para los registros que la ley nos obliga a conservar.

Proveedores externos

Trabajamos con socios de confianza. Cada uno cumple estrictos estándares de seguridad y conformidad, y todos los terceros que tratan datos personales por nuestra cuenta están sujetos a obligaciones contractuales de protección de datos.

Encargados y socios identificados

  • Firebase (Google): autenticación, datos de la aplicación y sincronización. Certificado ISO 27001, conforme SOC.
  • Google Cloud: almacenamiento de archivos subidos, como recibos y adjuntos. Certificado ISO 27001.
  • SIX (bLink): plataforma de open banking a través de la cual se recupera la información de cuentas bancarias con su consentimiento, incluida la gestión del consentimiento («Consent as a Service»).
  • Anthropic: extracción con IA para el escaneo de recibos y gastos.
  • RevenueCat: gestión de suscripciones. Conforme al GDPR.
  • Stripe: procesamiento de pagos en la web, cuando corresponda.
  • Apple App Store / Google Play: facturación móvil y distribución.
  • Postmark: correos transaccionales. Conforme a ISO 27001 y SOC 2 Tipo II.
  • Mixpanel: analíticas de producto anonimizadas. Conforme al GDPR con anonimización de datos.
  • Vercel Analytics: analíticas del sitio web.
  • Sentry: monitorización de errores y diagnóstico.

Si activa integraciones opcionales (por ejemplo, Stripe, Shopify o Zapier), tratamos los datos de esos servicios según la configuración que usted elija.


Transferencias internacionales de datos

Nuestros datos principales de la aplicación se alojan en Suiza. No obstante, algunos proveedores de servicios pueden tratar datos limitados en otros países, incluidos EE. UU. y la UE, según el servicio de que se trate.

Ejemplos:

  • Suiza: alojamiento principal de la aplicación, datos de clientes almacenados y la plataforma SIX bLink;
  • EE. UU.: Anthropic, Mixpanel, RevenueCat, Stripe, Sentry, Postmark y Vercel Analytics;
  • UE y otras regiones compatibles: cierta infraestructura de Google y redes de distribución pueden tratar datos más cerca de usted.

Cuando los datos personales se transfieren fuera de Suiza o de su país, nos basamos en cláusulas contractuales tipo, decisiones de adecuación u otros mecanismos de transferencia legalmente permitidos.


Retención de datos

Conservamos sus datos solo el tiempo necesario:

Tipo de datosPeríodo de retención
Información de cuentaHasta la eliminación de la cuenta
Datos de facturación, gastos y negocioHasta la eliminación de la cuenta, salvo que la ley exija una conservación más larga
Recibos y adjuntos subidosCon sus registros hasta la eliminación, con sujeción a las obligaciones legales de conservación
Datos de cuentas bancarias y transacciones (bLink)Con sus registros contables hasta la eliminación, con sujeción a las obligaciones legales de conservación (hasta 10 años según el art. 958f del Código de Obligaciones suizo)
Registros de consentimiento de conexiones bancariasDurante la vigencia del consentimiento y mientras sea necesario para demostrar que se otorgó un consentimiento válido
Analíticas de uso24 meses (anonimizadas)
Conversaciones de soporte36 meses
Registros de pago10 años (obligación legal)
Copias de seguridad cifradasHasta 90 días después de la eliminación

Cuando elimina su cuenta, suprimimos o restringimos en un plazo de 30 días los datos personales que ya no necesitamos. Los registros que la ley nos obliga a conservar, como los datos contables o de pago, pueden conservarse más tiempo. Las copias de seguridad cifradas pueden persistir hasta 90 días antes de su eliminación definitiva.


Sus derechos — usted controla sus datos

Esto es lo que puede hacer con sus datos en cualquier momento:

  • Acceso y exportación. Solicite una copia de todos sus datos y descargue facturas, listas de clientes y datos de negocio en formatos estándar.
  • Corrección y actualización. Actualice la información incorrecta directamente en la app o contáctenos.
  • Eliminación y restricción. Use la eliminación de cuenta en la app o escríbanos. Eliminamos sus datos de forma irreversible en un plazo de 30 días, con sujeción a las obligaciones legales de conservación.
  • Oposición y reclamación. Opóngase a las comunicaciones de marketing y a ciertos tratamientos. Si no está satisfecho, puede contactar al FDPIC o a su autoridad local de protección de datos.
  • Revocar conexiones bancarias. Retire su consentimiento a cualquier conexión bancaria en cualquier momento, en la app o con su banco.

Derechos suizos de protección de datos (FADP)

Como residente en Suiza, tiene derechos bajo la Ley Federal de Protección de Datos (FADP), en vigor desde septiembre de 2023:

  • derecho a la información sobre el tratamiento de datos;
  • derecho de acceso a sus datos personales;
  • derecho a la portabilidad de los datos;
  • derecho a la rectificación de datos inexactos;
  • derecho a la supresión («derecho al olvido»);
  • derecho a la restricción del tratamiento;
  • derecho a oponerse al tratamiento.

La FADP exige privacidad por diseño y por defecto. Lo aplicamos recopilando solo los datos necesarios y usando configuraciones por defecto respetuosas con la privacidad.

Derechos de la Unión Europea (GDPR)

Si se encuentra en la UE, el Reino Unido, Liechtenstein, Noruega o Islandia, tiene derechos adicionales bajo el GDPR:

  • todos los derechos enumerados arriba;
  • el derecho a presentar una reclamación ante su autoridad supervisora local;
  • el derecho a retirar el consentimiento en cualquier momento;
  • el derecho a no ser objeto de decisiones automatizadas.

No tomamos decisiones automatizadas que le afecten significativamente.

Derechos de California (CCPA/CPRA)

Los residentes de California tienen los siguientes derechos:

  • Derecho a saber: qué datos personales recopilamos y por qué;
  • Derecho a eliminar: solicitar la eliminación de sus datos personales;
  • Derecho a oponerse a la venta: no vendemos datos personales, por lo que no es necesario ejercerlo;
  • Derecho a la no discriminación: no le trataremos de forma diferente por ejercer sus derechos.

No vendemos sus datos personales. No los compartimos a cambio de dinero ni de otra contraprestación valiosa.


Medidas de seguridad

Protegemos sus datos con múltiples capas de seguridad:

  • Cifrado. Todos los datos se cifran en tránsito (TLS 1.2+) y en reposo (AES-256).
  • Controles de acceso. Acceso según el principio de necesidad, con autenticación multifactor.
  • Infraestructura. Auditorías de seguridad periódicas y escaneo automatizado de vulnerabilidades.
  • Privacidad por diseño. Recopilamos solo lo necesario, con configuraciones por defecto respetuosas con la privacidad.

Notificación de brechas de datos

En caso de una brecha de seguridad que afecte a sus datos personales:

  1. notificaremos al FDPIC sin demora indebida — y, cuando sea necesario, en un plazo de 72 horas;
  2. le contactaremos directamente si existe un alto riesgo para sus derechos;
  3. explicaremos qué ocurrió y qué medidas estamos tomando.

Cookies y seguimiento

En nuestro sitio web

Utilizamos un número reducido de tecnologías esenciales y de medición en nuestro sitio web:

  • Cookies esenciales: necesarias para que el sitio web funcione;
  • Mixpanel: mide la actividad del producto y de referidos en el sitio web;
  • Vercel Analytics: ofrece métricas agregadas de tráfico y rendimiento del sitio;
  • Sentry: captura errores técnicos y datos de diagnóstico cuando se producen problemas.

Puede bloquear o eliminar las cookies no esenciales del sitio web en la configuración de su navegador.

En nuestras apps

Nuestras apps móviles y de escritorio no usan cookies de navegador, pero pueden enviar analíticas limitadas y telemetría de errores mediante SDK como Mixpanel y Sentry. Para el inicio de sesión utilizamos tokens de autenticación seguros en lugar de cookies de navegador.


Privacidad de menores

Magic Heidi está diseñado para uso empresarial. No recopilamos conscientemente datos de menores de 16 años. Si cree que un menor nos ha proporcionado datos personales, contáctenos de inmediato.


Cambios en esta política

Podemos actualizar esta Política de Privacidad cuando cambien las leyes o adaptemos nuestros servicios. En caso de cambios sustanciales:

  1. actualizaremos la fecha de «Última actualización»;
  2. le notificaremos a través de la app o por correo electrónico;
  3. obtendremos su consentimiento cuando sea necesario.

El uso continuado de Magic Heidi tras la entrada en vigor de los cambios implica que acepta la política actualizada.


¿Preguntas?

Estaremos encantados de explicarle cualquier punto de esta política. Contáctenos:

Email: hello@magicheidi.ch

Dirección postal: Magic Heidi AG Route de Vaux 1, 1126 Vaux Suiza

Para inquietudes de privacidad no resueltas, contacte al Comisionado Federal Suizo de Protección de Datos e Información: