Política de privacidad
Versión 1.7, en vigor desde el 9 de octubre de 2026
Esta versión en español es la que tiene validez legal.
Esta política explica qué datos personales trata Trimestria, para qué, con qué base legal, durante cuánto tiempo y cómo ejerces tus derechos, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Quién es el responsable
El responsable del tratamiento de tus datos es el titular del servicio:
- Titular: Lebediev Tymofii
- NIF: Z0361888B
- Domicilio: Calle Valparaíso 7, 6º B, 33008 Oviedo, Asturias
- Correo electrónico: legal@trimestria.es
No hemos designado un delegado de protección de datos. Cualquier cuestión sobre tus datos se atiende en la dirección de correo anterior.
2. A qué se aplica
Esta política se aplica a la aplicación Trimestria, en app.trimestria.es, a su sitio web, trimestria.es, que no instala cookies, y a los datos de las cuentas creadas en ella. Trimestria es un programa para que una persona trabajadora autónoma en España lleve sus libros y prepare sus declaraciones de impuestos.
3. Qué datos tratamos
Tratamos solo los datos necesarios para prestar el servicio:
- Datos de la cuenta: el nombre de usuario, la dirección de correo, el nombre que nos indicas y la fecha de alta. No guardamos tu contraseña, sino un resumen de ella que no permite recuperarla.
- Datos de acceso: el secreto del segundo factor, si lo activas, guardado cifrado; de tus llaves de acceso (passkeys), solo la parte pública; y las sesiones abiertas, con la fecha de inicio y la del último uso.
- Si entras con Google: el identificador de tu cuenta de Google y la dirección de correo verificada que Google nos comunica. No recibimos tu contraseña de Google ni otros datos de tu cuenta de Google. Lo explica el apartado 4.
- La foto de la cuenta, si decides ponerla: tu navegador recorta un círculo pequeño y solo eso llega al servidor, sin los metadatos del archivo. Solo la ves tú.
- Datos de tu actividad: los datos fiscales de tu negocio (nombre, NIF, comunidad autónoma, régimen de IVA, método de estimación del IRPF, epígrafe del IAE y fecha de alta), los apuntes de ingresos y gastos, las facturas, tus clientes y proveedores, los extractos bancarios que importes, los documentos que subas y las declaraciones que se preparan con todo ello.
- Solicitudes de ayuda: el texto que nos escribes, la dirección de respuesta, el idioma y el contexto de la pantalla desde la que escribes (la pantalla, el periodo y el modelo), nunca los importes ni el contenido de tus documentos.
- Los correos que te enviamos: de cada uno guardamos la dirección de destino, el asunto, cuándo se envió y si se entregó, fue devuelto o se marcó como no deseado; de los avisos sobre tus declaraciones guardamos además su texto, como prueba de lo que te comunicamos. Si abres una declaración desde el enlace de su correo con la sesión iniciada, anotamos que la has visto; los correos no llevan imágenes ni nada que nos diga si los abres. Con esas respuestas tu cuenta guarda si tu dirección recibe nuestros correos.
- Datos de seguridad: para frenar intentos de acceso indebidos contamos los fallos por dirección IP, y de la dirección guardamos solo un resumen con clave que no permite leerla. Al tercer intento fallido de entrar en tu cuenta con contraseña te escribimos un correo con la dirección IP desde la que se intentó: la usamos para escribir ese correo y la borramos de nuestros registros en cuanto el correo se ha enviado o no puede enviarse. También registramos las acciones sobre tu cuenta y tu negocio (quién hizo qué y cuándo), sin guardar los valores ni la dirección IP.
- Tus preferencias: idioma, tema y modo de la interfaz.
Cuando anotas datos de otras personas, como tus clientes o proveedores, eres tú quien decide tratarlos. Nosotros los tratamos por tu cuenta, como encargado del tratamiento, en las condiciones del apartado 6 de las Condiciones del servicio.
4. Datos de usuario de Google
Entrar con Google es opcional. Si lo eliges, Trimestria pide a Google solo los permisos openid y email, los básicos para iniciar sesión, y recibe de Google:
- el identificador de tu cuenta de Google, que nos dice que es la misma cuenta de Google cada vez;
- la dirección de correo de tu cuenta de Google y si Google la ha verificado; solo aceptamos una dirección verificada.
No pedimos a Google tu nombre, tu foto, tus contactos, tus correos, tus archivos, tu calendario ni ningún otro dato de tu cuenta de Google, y nunca recibimos tu contraseña de Google. La respuesta de Google se lee una sola vez al entrar: no guardamos ningún token de acceso ni de actualización de Google, así que Trimestria no puede acceder después a tu cuenta de Google.
Usamos estos datos solo para crear tu cuenta, iniciar tu sesión y vincular o desvincular tu cuenta de Google. Si creas tu cuenta con Google, la dirección verificada pasa a ser también la dirección de correo de tu cuenta.
El identificador y la dirección se guardan con tu cuenta mientras tu cuenta de Google siga vinculada a ella, junto con la fecha en que se vinculó y la de su último uso. Desvincularla los borra en el acto, tanto en Ajustes, Seguridad, posible cuando la cuenta tiene otra forma de entrar, como con el enlace "No he sido yo" del correo que te avisa de que se vinculó. También se borran al cerrarse tu cuenta. Un registro con Google que no se termina caduca a los quince minutos y se borra después.
No vendemos estos datos ni los cedemos a nadie, salvo a IONOS, que los guarda por nosotros como proveedor de alojamiento, a Amazon Simple Email Service, que entrega los correos del servicio a esa dirección si creaste tu cuenta con Google, ambos como proveedores que intervienen en el servicio (apartado 6), y a las autoridades cuando una ley nos obliga. No los usamos para publicidad ni para desarrollar, mejorar o entrenar modelos de inteligencia artificial o de aprendizaje automático. Nadie los lee, salvo para ayudarte cuando lo pides, para mantener la seguridad del servicio o cuando la ley lo exige.
El uso y la transferencia por parte de Trimestria de la información recibida de las API de Google se ajustan a la Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), incluidos los requisitos de uso limitado (Limited Use).
5. Para qué los tratamos y con qué base legal
- Prestarte el servicio: crear y mantener tu cuenta, llevar tus libros, calcular y preparar tus declaraciones y guardar tus documentos. Base legal: la ejecución del contrato que aceptas al registrarte (artículo 6.1.b del RGPD).
- Proteger el servicio y tu cuenta: detectar intentos de acceso indebidos, comprobar que una contraseña nueva no aparece en listas públicas de contraseñas filtradas (la comprobación se hace en nuestro propio servidor) y registrar las acciones sobre la cuenta. Base legal: nuestro interés legítimo en la seguridad del servicio (artículo 6.1.f del RGPD).
- Atender tus solicitudes de ayuda y el ejercicio de tus derechos. Base legal: la ejecución del contrato y el cumplimiento de obligaciones legales (artículo 6.1.b y 6.1.c del RGPD).
- Conservar lo que la ley obliga a conservar y poder acreditar lo que hicimos ante una reclamación. Base legal: el cumplimiento de obligaciones legales y nuestro interés legítimo (artículo 6.1.c y 6.1.f del RGPD).
- Enviarte los correos propios del servicio: los que confirman tu dirección, abren o cierran tu cuenta o te ayudan a recuperar el acceso; los avisos de seguridad sobre tu cuenta, como un bloqueo o varios intentos de entrar con una contraseña equivocada; las respuestas a tus solicitudes de ayuda; y los avisos sobre tus declaraciones, con el modelo, el periodo y el importe. Base legal: la ejecución del contrato. No enviamos publicidad.
No vendemos tus datos, no mostramos publicidad y no elaboramos perfiles comerciales. No tomamos decisiones automatizadas con efectos jurídicos sobre ti: la aplicación calcula a partir de lo que anotas, pero revisar y presentar una declaración lo decides tú. Hoy no usamos inteligencia artificial para tratar tus datos; si eso cambia, lo diremos aquí antes.
6. Quién más trata tus datos
No comunicamos tus datos a terceros salvo obligación legal. Para prestar el servicio intervienen:
- IONOS, el proveedor de alojamiento: la aplicación, la base de datos, los documentos y las copias de seguridad están en un servidor suyo en su centro de datos de Logroño (España). Actúa como encargado del tratamiento.
- Google, solo si eliges entrar con Google: Google te identifica y nos devuelve el identificador y la dirección de correo. En ese paso Google trata tus datos como responsable, según su propia política de privacidad, y puede hacerlo fuera del Espacio Económico Europeo.
- Amazon Simple Email Service, de Amazon Web Services, en su región de Irlanda, dentro de la Unión Europea: entrega los correos del servicio. Recibe la dirección de destino y el contenido de cada correo, y nos comunica si se entregó, si fue devuelto o si se marcó como no deseado; no sigue si abres un correo ni los enlaces que pulsas. Actúa como encargado del tratamiento.
- La Agencia Estatal de Administración Tributaria: hoy la aplicación no presenta nada ante la AEAT; las declaraciones las presentas tú. Si más adelante ofrecemos la presentación desde la aplicación, los datos solo se enviarán cuando tú lo ordenes.
- Las autoridades, los jueces y los tribunales, cuando una ley nos obligue a comunicarles datos.
Tus datos se guardan y se tratan en España, y los correos que te enviamos se tratan en Irlanda; todo ello dentro de la Unión Europea, salvo lo indicado sobre Google.
7. Cuánto tiempo los conservamos
- Los datos de la cuenta, hasta que la cuenta se cierra; el nombre de usuario se conserva, como se explica más abajo.
- Los libros de tu actividad, seis años desde el último asiento, como exige el artículo 30 del Código de Comercio.
- Los documentos y datos que justifican una declaración presentada a través de la aplicación o que confirmaste para presentarla, cuatro años desde que termina el plazo para presentarla, que es el plazo de prescripción del artículo 66 de la Ley General Tributaria, o más si ese plazo se interrumpe.
- Lo que está bajo una retención legal, hasta que se levanta.
- Los justificantes de un bien de inversión, durante su periodo de regularización (artículo 107 de la Ley del IVA) y cuatro años más; ese día depende del tipo de bien y del año en que empezó a usarse, así que lo calculamos si nos lo pides.
- El registro de acciones, mientras se conserve aquello que acredita y, después, mientras pueda presentarse una reclamación sobre ello.
- El registro de los correos, hasta que la cuenta se cierra; el de los avisos sobre tus declaraciones, con su texto, como el registro de acciones, porque acredita lo que te comunicamos.
- La foto, hasta que la quites o hasta que se cierre la cuenta. Al quitarla se borra; solo queda en las copias de la base de datos, hasta quince días.
- Una sesión abierta en un navegador dura como máximo 30 días.
- Las solicitudes de ayuda, el tiempo necesario para atenderlas y resolver las cuestiones que deriven de ellas.
- Cada noche hacemos una copia de la base de datos, y lo que se borra de la base de datos sigue en esas copias hasta quince días. Los archivos de los documentos se copian cada noche a otro disco del mismo servidor, y lo que se borra del almacenamiento sigue en esa copia hasta catorce días. Cuando quitas un documento en el que no se apoya ningún asiento de tus libros ni ninguna declaración, su archivo y lo que leímos de él se borran en ese momento, y en el registro de acciones queda que lo quitaste y que se borró. Un documento en el que se apoyan tus libros o una declaración se conserva durante su plazo legal y no se puede quitar.
Puedes cerrar tu cuenta en Ajustes, Tu cuenta, confirmándolo con el código de tu aplicación de autenticación. Al pedirlo se cierran todas tus sesiones, pero no se borra nada: durante treinta días puedes volver a entrar para llevarte tus datos o para quedarte con la cuenta. Pasado ese plazo, nuestro equipo cierra la cuenta siguiendo una lista de pasos y te escribe un correo con lo que se ha borrado y lo que se conserva de cada negocio, y hasta qué día.
Al cerrar la cuenta borramos sus formas de entrar, sus sesiones, su vínculo con Google, su foto, sus preferencias, sus solicitudes de ayuda, el registro de los correos que le enviamos y el registro de lo que hiciste en ella fuera de tus negocios, y le quitamos tu dirección de correo y tu nombre. De cada negocio que ninguna ley nos obliga a conservar lo borramos todo, cada dato y cada archivo; de él solo queda nuestra anotación de que se borró, con cuántos datos y archivos.
De un negocio que la ley nos obliga a conservar borramos los archivos de los documentos en los que no se apoya nada, y lo demás queda bloqueado durante los plazos de arriba, como prevé el artículo 32 de la LOPDGDD: solo se usa para cumplir obligaciones legales o atender reclamaciones, y se borra cuando termina su plazo. Conservamos además, como prueba, tu petición de cierre y el registro de lo que nuestro equipo hizo en tu cuenta, y tu nombre de usuario, ligado a la cuenta vacía, para que nunca se le dé a otra persona.
8. Tus derechos
Puedes pedirnos en cualquier momento:
- Acceso: saber qué datos tuyos tratamos. En Ajustes, Tus datos muestra lo que guardamos sobre ti y sobre tu negocio.
- Rectificación: corregir los datos inexactos. La mayoría puedes corregirlos tú en la aplicación.
- Supresión: que borremos tus datos, con los límites del apartado anterior.
- Limitación: que dejemos de usar tus datos mientras se resuelve una reclamación sobre ellos.
- Portabilidad: recibir tus datos en un formato estructurado. En Ajustes, Tus datos puedes descargar un archivo con los datos de tu negocio, en tablas CSV y JSON, junto con tus documentos originales.
- Oposición: que dejemos de tratar tus datos basados en nuestro interés legítimo, salvo motivos legítimos imperiosos o que los necesitemos para una reclamación.
Escríbenos a legal@trimestria.es desde la dirección de tu cuenta, o desde Ayuda dentro de la aplicación. Te responderemos en el plazo de un mes, que puede ampliarse dos meses más si la solicitud es compleja, como prevé el artículo 12 del RGPD. Ejercer tus derechos es gratuito.
Si no estás conforme con nuestra respuesta, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, calle Jorge Juan 6, 28001 Madrid).
9. Cómo protegemos tus datos
La conexión va cifrada. Las contraseñas se guardan con un algoritmo de resumen lento y se rechazan las que aparecen en filtraciones conocidas. Puedes proteger tu cuenta con un segundo factor o con llaves de acceso. Cada cuenta solo puede leer sus propios datos, y cada acceso del equipo de soporte a una cuenta queda registrado, con su motivo, en Ajustes, Quién ha accedido a tu cuenta.
10. Cookies y almacenamiento en tu navegador
Usamos solo lo imprescindible para que la aplicación funcione, por lo que no necesitamos tu consentimiento (artículo 22.2 de la Ley 34/2002, LSSI):
- La cookie de sesión, __Host-trimestria_session, que mantiene abierta tu sesión. Dura como máximo 30 días.
- La cookie __Host-trimestria_google, solo mientras entras con Google. Dura unos minutos.
- En el almacenamiento de tu navegador guardamos tus preferencias (idioma, tema, modo y panel lateral), tus búsquedas recientes, si en este dispositivo hay una llave de acceso o entraste con contraseña, para proponerte la forma de entrar, y si ya cerraste un aviso. Todo ello se queda en tu navegador.
- En la calculadora, tu navegador guarda la comunidad que eliges y el orden de las tarjetas si lo cambias, hasta que lo borres, y una marca durante la sesión si hay que recargar la página tras una actualización.
El sitio web trimestria.es cuenta sus visitas en nuestro propio servidor, con lo que tu navegador ya envía al pedir una página: la dirección de la página, la página desde la que llegas si tu navegador la indica y el tipo de navegador y de sistema. La dirección IP se recorta antes de anotarse (se borra su última parte) y de ella solo se deduce el país. No usamos cookies ni scripts para esto y no guardamos nada en tu dispositivo. En la calculadora contamos que se abrió la página; lo que escribes se queda en tu navegador, también en un enlace compartido, porque el navegador no envía la parte de la dirección que va tras #. Las anotaciones se borran a los 7 días y los recuentos por día se guardan 13 meses, en nuestro servidor en la Unión Europea; nadie más los recibe. Lo hacemos por nuestro interés legítimo en saber qué páginas sirven y de dónde llega la gente (artículo 6.1.f del RGPD). Puedes oponerte escribiéndonos; como la dirección IP se recorta antes de anotarse, no podemos separar tus visitas de las de otras personas (artículo 11 del RGPD).
No usamos cookies de análisis ni de publicidad.
11. Menores
El servicio está pensado para personas mayores de edad que ejercen una actividad económica y no está dirigido a menores de 18 años.
12. Cambios en esta política
Si cambiamos esta política, publicaremos aquí la nueva versión con su fecha. Si el cambio es importante, al entrar en la aplicación verás un aviso con lo que ha cambiado y un enlace a la nueva versión.