Última actualización: 4 de septiembre de 2026
El responsable del tratamiento es Jonathan Pedrosa Vacas, persona física, en España.
Para cualquier cuestión sobre tus datos o para ejercer tus derechos: privacidad@havia.app. Escribir a esa dirección es suficiente; no hace falta ningún formulario ni ningún trámite postal.
HAVIA guarda lo que tú apuntas —gastos, ingresos, tareas y listas— en un servidor propio, dentro de la Unión Europea, y no lo vende, no lo cede y no lo usa para publicidad. No hay SDK de publicidad, no hay analítica de terceros y la aplicación no se conecta a tu banco.
*Base jurídica:* ejecución del contrato (art. 6.1.b RGPD).
Si entras con tu cuenta de Google. Es opcional: puedes seguir usando
correo y contraseña, y las dos formas llevan a la misma cuenta. Si eliges ese
botón, Google nos entrega **tu correo, tu nombre y un identificador interno
suyo** que sirve para reconocerte cuando vuelvas, incluso si algún día cambias
de dirección de correo. Nada más.
No recibimos tu contraseña de Google —nunca la escribes en HAVIA— y no
guardamos ninguna para esa cuenta: si entraste así, en HAVIA no existe
contraseña tuya que pueda perderse ni robarse. Puedes ponerte una cuando
quieras desde tu perfil, y entonces valdrán las dos formas de entrar.
Como es lógico, Google sabe que has entrado en HAVIA, igual que lo sabe
cada vez que usas tu cuenta en cualquier otro sitio. Lo que haga con esa
información se rige por sus propias políticas, no por ésta. Si prefieres
evitarlo, entra con correo y contraseña.
Gastos, ingresos, categorías, presupuestos, movimientos programados, tareas y listas, junto con los archivos adjuntos que decidas subir (fotos de tickets o documentos PDF).
Son datos que introduces tú y que sólo se usan para prestarte el servicio: mostrarlos, sumarlos y compartirlos con los miembros de la cuenta compartida a la que pertenezcan.
*Base jurídica:* ejecución del contrato (art. 6.1.b RGPD).
Cuentas compartidas. Si formas parte de una, **los demás miembros ven todos
los movimientos de esa cuenta**, incluidos los que registras tú, y tú ves los
suyos. Es el propósito de la función. Tu **cuenta personal no la ve nadie más
que tú**, nunca.
En una cuenta que reparte gastos se guarda, además de los movimientos, quién adelantó cada gasto, entre quiénes se reparte y quién ha pagado a quién. Es la contabilidad del grupo y la ven todos sus participantes.
Puedes apuntar a personas que no tienen HAVIA. Cuando lo haces, guardamos
únicamente el nombre que escribes tú —no pedimos ni almacenamos su correo,
su teléfono ni ningún otro dato suyo— y un enlace de un solo uso para que esa
persona pueda unirse si quiere.
*Base jurídica:* interés legítimo (art. 6.1.f RGPD), tanto tuyo —llevar las
cuentas de un grupo en el que esa persona participa— como nuestro para
prestarte el servicio. Ponderado frente al impacto en esa persona, que es
mínimo: un nombre de pila, sin dato de contacto, visible sólo para los
participantes de esa cuenta.
Nosotros nunca contactamos con ella. No le mandamos correos ni
notificaciones: eres tú quien decide si le pasas el enlace y por qué medio.
Si esa persona se une, la ficha pasa a ser su cuenta y a partir de ahí
valen todos los derechos de la sección 7 como para cualquier usuario.
Si nunca se une, la ficha se borra cuando se borre la cuenta que la
contiene, o cuando cualquier participante de esa cuenta la quite desde la
aplicación, algo que sólo se permite si esa persona no tiene saldo pendiente.
Y si esa persona quiere que borremos su nombre sin llegar a registrarse,
puede escribir a la dirección de la sección 1 y lo haremos: lo que ocurrirá
entonces es que su ficha desaparece de esa cuenta y el grupo tendrá que
rehacer su reparto. Es lo que dice también la sección 7.
⚠️ Tú también tienes una responsabilidad aquí: al escribir el nombre de
otra persona estás introduciendo un dato suyo en un sistema. Escribe lo
mínimo que os sirva para entenderos —un nombre de pila basta— y no metas
apellidos, apodos identificativos ni nada que esa persona no querría ver.
Para poder detectar errores y mantener el servicio en pie guardamos, por cada petición: la ruta llamada (normalizada, del tipo /gastos/<id>), el código de resultado, cuánto tardó, la versión de la aplicación, la plataforma, un identificador numérico de usuario y la dirección IP desde la que llegó la petición.
En ese registro no entra ningún dato tuyo: ni el contenido de la petición, ni los parámetros, ni tu correo electrónico. Si la aplicación se cierra inesperadamente, se envía además el error técnico para poder corregirlo.
*Base jurídica:* interés legítimo en la seguridad y el correcto funcionamiento del servicio (art. 6.1.f RGPD).
Puedes desactivarlo en la aplicación, en *Perfil → Privacidad y datos → Mis datos y privacidad → Enviar informes de errores*. Al desactivarlo la aplicación deja de enviar informes de errores y borra los que tuviera pendientes, y el servidor deja de asociar tus peticiones a tu cuenta: no guarda ni tu identificador de usuario ni tu dirección IP. Se sigue guardando el recuento de peticiones (ruta y resultado) sin ningún dato que te identifique, porque es lo que permite saber que el servicio está caído.
Guardamos los intentos fallidos de inicio de sesión y las solicitudes de alta, de recuperación de contraseña, de baja y de envío de mensajes a soporte (asociados, según el caso, a tu correo, a la dirección IP o a tu cuenta) durante un tiempo limitado —entre 15 minutos y una hora, pasados los cuales se borran solos—, para frenar los intentos de adivinar contraseñas.
*Base jurídica:* interés legítimo en la seguridad (art. 6.1.f RGPD).
Lo que escribes en *Perfil → Escribir a soporte* no se guarda en HAVIA: se envía por correo al buzón de soporte, junto con tu nombre, tu dirección de correo (para poder contestarte), tu identificador numérico de usuario y el motivo que elijas. Sólo si dejas encendido el interruptor de esa pantalla viajan también los datos técnicos de tu móvil —versión de la aplicación, sistema y modelo—, que se te enseñan antes de enviarlos. Nunca se envían tus movimientos, tus cuentas ni con quién las compartes. Ese correo pasa por el proveedor de correo de la sección 5, como el resto de mensajes del servicio.
*Base jurídica:* ejecución del contrato (art. 6.1.b RGPD).
Únicamente con proveedores que nos prestan servicios técnicos, que actúan como encargados del tratamiento y sólo con nuestras instrucciones:
| Proveedor | Para qué | Dónde |
|---|---|---|
| OVHcloud (servidor) | Alojar la aplicación y la base de datos | Francia (Estrasburgo) |
| Brevo (proveedor de correo) | Enviar los correos automáticos del servicio, desde no-reply@havia.app, y registrar de forma anonimizada si se entregaron y se abrieron |
Francia (datos en la Unión Europea) |
| Cloudflare | Enrutar el tráfico hacia el servidor, recibir el correo dirigido al dominio y guardar las copias de seguridad cifradas | Red global; las copias, en la Unión Europea |
| Google Play | Distribuir la aplicación | Según sus propias políticas |
| Google (Acceder con Google) | Sólo si eliges esa forma de entrar: comprobar que la cuenta de Google es tuya | Según sus propias políticas |
| Expo (EAS) | Entregar actualizaciones de la aplicación | Estados Unidos |
También podremos comunicar datos cuando exista una obligación legal.
⚠️ El servidor está en la Unión Europea (Francia). Si algún día dejara de estarlo, esta tabla y la sección 8 tendrían que cambiar, y se avisaría.
https://havia.app/borrar-cuenta, sin necesidad de tenerla instalada.Cuentas compartidas y borrado. Los movimientos que hayas registrado en una
cuenta compartida permanecen en esa cuenta aunque te vayas o elimines la
tuya: pertenecen a la contabilidad común y borrarlos descuadraría las cuentas
de las demás personas.
Lo que desaparece es tu identidad dentro de ellos. Al eliminar tu cuenta,
tu nombre, tus apellidos, tu correo y tu contraseña se borran, y los
movimientos que registraste pasan a figurar como de *«Usuario eliminado»*. Tu
dirección de correo queda libre desde ese mismo momento, por si algún día
quieres volver a darte de alta.
Si eres propietario de una cuenta compartida con más miembros, antes de
eliminarte se te pedirá traspasarla o eliminarla: no podemos dejar sin dueño
una cuenta de la que dependen otras personas.
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, escribiendo a privacidad@havia.app.
En la práctica, tres de ellos están dentro de la propia aplicación y no hace falta que escribas a nadie:
Las tres están reunidas en Perfil → Privacidad y datos → Mis datos y privacidad dentro de la aplicación.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
Si no eres usuario de HAVIA y alguien te ha apuntado en una cuenta,
tienes exactamente los mismos derechos sobre el nombre que figura ahí.
Escríbenos a la dirección de la sección 1 diciendo qué nombre eres y con
quién compartes esa cuenta, y lo borraremos. No hace falta que te registres
para pedirlo, y no te pediremos más datos de los imprescindibles para
localizar la ficha.
Los datos se alojan en servidores situados en la Unión Europea: el servidor está en Francia y el proveedor de correo también, con sus datos en centros europeos.
Las únicas excepciones son técnicas y están en la sección 5: el enrutamiento del tráfico, que pasa por la red global de Cloudflare, y la distribución y actualización de la aplicación (Google Play y Expo), que operan desde fuera del Espacio Económico Europeo y se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea. Ni tus movimientos ni tus archivos salen de la Unión Europea.
Aplicamos, entre otras medidas: cifrado del tráfico (HTTPS), contraseñas almacenadas con bcrypt, autenticación mediante testigos firmados guardados en el almacén seguro del sistema operativo, verificación del tipo real de los archivos que se suben, límites a los intentos de inicio de sesión y copias de seguridad cifradas.
Ningún sistema es infalible. Si se produjera una violación de seguridad que afecte a tus datos, te lo comunicaremos conforme al art. 34 RGPD.
HAVIA no está dirigida a menores de 14 años y no recogemos conscientemente sus datos, conforme al artículo 7 de la Ley Orgánica 3/2018. Si detectamos una cuenta de un menor de esa edad sin consentimiento de quien ejerza su tutela, la eliminaremos.
Si la política cambia de forma sustancial, te avisaremos dentro de la aplicación antes de que el cambio surta efecto. La fecha de la última actualización aparece al principio de este documento.