Política de Privacidad
Última actualización: 28 de septiembre de 2026 · Conforme a la Ley 25.326 de Protección de los Datos Personales
Esta política explica qué datos tuyos trata Niloft, para qué, con quién los comparte y cómo ejercer tus derechos, en los términos de la Ley 25.326 de Protección de los Datos Personales y su Decreto Reglamentario 1558/2001.
1. Responsable de la base de datos
- Nombre comercial
- Niloft
- Sitio
- financial.niloft.com
- Contacto
- privacy@niloft.com
Para cualquier consulta sobre tus datos, o para ejercer tus derechos, escribinos a esa dirección.
2. Qué datos tratamos
| Categoría | Datos | Origen |
|---|---|---|
| Identificación | Nombre, apellido y email. Teléfono y foto de perfil, si los cargás. | Vos, o Google si entrás con Google |
| Credenciales | Contraseña (guardada sólo como hash bcrypt), configuración de la verificación en dos pasos y tokens de sesión. | Generados por el sistema |
| Financieros | Ingresos, gastos, categorías, compras en cuotas, metas y planes de ahorro, recurrentes y tipo de cambio. | Vos y los miembros de tus espacios |
| Documentos | Comprobantes y archivos que subís. | Vos |
| Espacios compartidos | Membresías, roles, invitaciones y registro de actividad: qué acción, cuándo, desde qué IP y con qué navegador. | Generados por el sistema |
| Suscripción | Plan, estado, fechas de cobro e identificador de la suscripción en Mercado Pago. No guardamos datos de tarjetas. | Mercado Pago y el sistema |
| Técnicos | Dirección IP, navegador y fecha y hora de cada solicitud. | Generados automáticamente |
| Preferencias y consentimientos | Idioma, tema y notificaciones. Fecha y versión de los términos que aceptaste y del consentimiento para la IA. | Vos |
Nombre, email y contraseña son obligatorios para crear la cuenta: sin ellos no podemos prestarte el servicio. El resto es opcional o se genera al usar Niloft.
3. Para qué los usamos
| Finalidad | Fundamento (Ley 25.326) | Conservación |
|---|---|---|
| Prestarte el servicio: tu cuenta, tus movimientos y tus espacios | Relación contractual (art. 5, inc. 2.d) | Mientras tengas la cuenta, y 30 días más después de eliminarla |
| Proteger tu cuenta: inicio de sesión, verificación en dos pasos, control anti-bots, límite de intentos y registro de actividad | Relación contractual y deber de seguridad (arts. 5, inc. 2.d, y 9) | Mientras tengas la cuenta. El registro de actividad, mientras exista el espacio |
| Enviarte los emails de la cuenta: verificación, recuperación de contraseña y avisos de cobro | Relación contractual (art. 5, inc. 2.d) | Mientras tengas la cuenta |
| Cobrar los planes pagos | Relación contractual (art. 5, inc. 2.d) | Mientras exista la suscripción, y lo que exija la normativa impositiva |
| Analizar tus números con inteligencia artificial | Tu consentimiento expreso (art. 5, inc. 1), aparte de esta política y revocable | Los resultados del asesor se reutilizan durante el día y no se guardan en la base de datos. Las conversaciones con Nilo no se guardan |
| Cumplir obligaciones legales | Obligación legal (art. 5, inc. 2.b) | El plazo que fije cada norma |
No usamos tus datos para publicidad, no los vendemos, no los cedemos con fines comerciales y no armamos perfiles para terceros.
4. Inteligencia artificial
El asesor y el asistente Nilo se activan sólo si das tu consentimiento en la app, aparte de aceptar esta política. Cuando los usás, enviamos a OpenAI, que los procesa en Estados Unidos:
- Totales por categoría, tu tasa de ahorro y el progreso de tus metas, con los nombres que les pusiste a tus categorías y metas.
- Si preguntás por tus deudas, cada compra en cuotas por separado: su monto, cuántas cuotas faltan y en qué mes la hiciste.
- Lo que le escribís al asistente.
No enviamos tu nombre, tu email, identificadores internos ni la descripción de cada movimiento. Las conversaciones con Nilo no se guardan: se pierden al cerrar la pestaña. Del lado del servidor queda sólo un registro técnico de cada consulta (qué herramientas usó, cuánto tardó, si falló), sin una palabra de lo que se dijo.
Podés retirar el consentimiento cuando quieras desde Configuración → Seguridad, y deja de enviarse en el acto.
5. Con quién los compartimos
Trabajamos con estos proveedores. Los que tratan datos por cuenta nuestra sólo pueden usarlos para prestarnos el servicio (art. 25 de la Ley 25.326). Google y Mercado Pago tratan los datos de la cuenta que tenés con ellos como responsables propios, según sus políticas.
| Proveedor | Para qué | Dónde | Cuándo |
|---|---|---|---|
| Render | Aloja la aplicación y el servidor. | Estados Unidos | Siempre |
| Supabase | Aloja la base de datos. | Estados Unidos | Siempre |
| Resend | Envía los emails de verificación, recuperación de contraseña y avisos de la cuenta. | Estados Unidos | Siempre |
| Cloudflare | Guarda los documentos y fotos de perfil que subís (R2) y verifica que quien se registra sea una persona (Turnstile). | Estados Unidos y su red global | Al registrarte y al subir archivos |
| OpenAI | Genera los análisis del asesor y las respuestas de Nilo. | Estados Unidos | Sólo si das tu consentimiento para la IA |
| Mercado Pago | Cobra los planes pagos. Los datos de tu tarjeta los trata Mercado Pago: Niloft nunca los ve ni los guarda. | Argentina | Sólo si contratás un plan pago |
| Te identifica si elegís entrar con Google, y nos comparte tu nombre y tu email. | Estados Unidos | Sólo si entrás con Google |
Además:
- Los miembros de tus espacios compartidos ven lo que se carga en esos espacios, según su rol.
- Podemos entregar datos a una autoridad cuando lo exija una ley o una orden judicial.
6. Transferencias internacionales
Varios de esos proveedores procesan datos en Estados Unidos, que la normativa argentina no incluye entre los países con un nivel de protección adecuado (Disposición DNPDP 60-E/2016). La transferencia se basa en tu consentimiento expreso, que prestás al aceptar esta política al registrarte (art. 12 del Decreto 1558/2001) y, para la inteligencia artificial, en el consentimiento específico que das en la app. Se suma a los compromisos de confidencialidad y seguridad de nuestros contratos con cada proveedor.
7. Cuánto tiempo los guardamos
- Mientras tengas la cuenta, conservamos lo necesario para prestarte el servicio.
- Cuando eliminás tu cuenta, desaparece de Niloft en el acto, y 30 días después borramos definitivamente tus datos: movimientos, categorías, metas, documentos (también los archivos), preferencias y verificación en dos pasos. Los movimientos que cargaste en espacios compartidos también se borran.
- Lo que tenemos que conservar se desvincula de tu cuenta en vez de borrarse: el registro de actividad de los espacios, las invitaciones que enviaste y los datos de suscripciones que siguen vigentes.
- Las cuentas creadas con email que no se verifican en 7 días se borran solas, con todo lo asociado.
- Los registros técnicos del servidor (IP y solicitudes) se conservan hasta 12 meses.
- Lo que una norma nos obligue a conservar, por el plazo que esa norma fije.
8. Tus derechos
Como titular de los datos, tenés derecho a:
- Acceso: saber qué datos tuyos tenemos, en forma gratuita, cada seis meses (o antes, si acreditás un interés legítimo). Respondemos dentro de los 10 días corridos (art. 14).
- Rectificación, actualización y supresión: corregir, completar o borrar tus datos. Lo hacemos dentro de los 5 días hábiles (art. 16).
- Retirar tu consentimiento para la inteligencia artificial cuando quieras, sin que eso afecte lo que se hizo antes.
Buena parte lo podés hacer vos, sin escribirnos:
- Editar tus datos desde tu perfil.
- Exportar los datos de tu cuenta desde Configuración → Seguridad, y tus ingresos y gastos en CSV desde sus pantallas.
- Eliminar tu cuenta y retirar el consentimiento para la IA, desde el mismo lugar.
Para el resto, escribinos a privacy@niloft.com desde el email de tu cuenta. Podemos pedirte que acredites tu identidad antes de responder.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
Sitio de la Agencia de Acceso a la Información Pública: argentina.gob.ar/aaip
9. Seguridad
Aplicamos medidas técnicas y organizativas para proteger tus datos (art. 9 de la Ley 25.326), entre ellas:
- Todo viaja cifrado (HTTPS/TLS).
- Las contraseñas se guardan sólo como hash bcrypt, que es irreversible, y los códigos de respaldo de la verificación en dos pasos, también.
- El secreto de la verificación en dos pasos (del que tu app de autenticación saca los códigos) se guarda cifrado con AES-256-GCM, con una clave que no está en la base de datos, y sólo se descifra en memoria.
- Al cambiar la contraseña se cierran todas las sesiones abiertas.
- Cada solicitud vuelve a comprobar que sigas siendo miembro del espacio: si te sacan de uno, perdés el acceso en el acto.
- La separación entre espacios la impone la base de datos (Row Level Security de PostgreSQL), no sólo el código.
- Límite de intentos en el inicio de sesión y verificación anti-bots en el registro.
- Cabeceras HTTP de seguridad en la API (HSTS, CSP, X-Frame-Options).
- No nos conectamos con tu banco: nunca te pedimos usuario, clave ni token de tu home banking.
10. Almacenamiento en tu navegador
Niloft no usa cookies propias: guarda tu sesión y tus preferencias en el almacenamiento local del navegador. El detalle está en la Política de Cookies.
11. Menores de edad
Niloft no está dirigido a menores de 18 años y no recopila a sabiendas datos de menores. Si sabés que un menor nos dio sus datos, escribinos y los eliminamos.
12. Cambios en esta política
Si cambiamos esta política de forma sustancial, te avisamos por email con al menos 30 días de anticipación.