Política de privadesa
1Preàmbul
La present Política de privadesa descriu com Ma Reputation En Ligne Producciones SL (el «Proveïdor») recull, tracta i protegeix les dades personals dels usuaris del servei iziqrcode (el «Servei»).
En utilitzar el Servei, l'Usuari reconeix haver llegit aquesta Política. El tractament s'ajusta al Reglament (UE) 2016/679 (RGPD) i a la Llei Orgànica 3/2018 (LOPDGDD).
21. Responsable del tractament
Ma Reputation En Ligne Producciones SL
C/ Pintor Joan Maragall, nº 60, pis 2º, 28020 Madrid, Espanya
CIF: B88432935
Contacte protecció de dades: [email protected]
32. Dades recollides
El Proveïdor recull les següents categories de dades:
Dades de registre: email, nom (opcional), contrasenya (emmagatzemada xifrada i amb sal).
Dades de facturació (clients de pagament): nom, raó social, adreça de facturació, NIF-IVA intracomunitari, país. Les dades bancàries no s'emmagatzemen mai pel Proveïdor — són gestionades directament per Stripe.
Dades d'ús del Servei: QR creats, URLs de destinació, paràmetres de personalització, dates de creació/modificació.
Dades tècniques: adreça IP (anonimitzada al cap de 7 dies), tipus de navegador, tipus de dispositiu, logs d'error de l'aplicació.
Dades d'escaneig (visitants dels teus QR): no emmagatzemem cap dada directament identificativa de qui escaneja — ni la seva adreça IP ni el seu User-Agent. Es registren: la data i l'hora de l'escaneig, el país i la ciutat aproximada deduïts de l'adreça IP per la xarxa de distribució, el tipus de dispositiu (mòbil / escriptori / tauleta), el sistema operatiu i el navegador, així com una empremta pseudònima de l'adreça IP, calculada amb una sal que canvia cada dia i destruïda al cap de 7 dies. Aquesta empremta només serveix per comptar visitants diferents dins d'un mateix dia.
43. Finalitats i bases jurídiques
| Finalitat | Base jurídica |
|---|---|
| Prestació del Servei (creació, modificació, seguiment dels QR) | Execució del contracte (art. 6.1.b RGPD) |
| Facturació i comptabilitat | Obligació legal (art. 6.1.c) |
| Suport al client | Execució del contracte (art. 6.1.b) |
| Seguretat, prevenció del frau | Interès legítim (art. 6.1.f) |
| Mesura d'audiència del lloc (Google Analytics 4, IP anonimitzada, mai a /p/*) | Consentiment (art. 6.1.a), refusable amb un sol clic |
| Comunicació de producte (butlletí) | Consentiment explícit (art. 6.1.a), retirable en qualsevol moment |
54. Període de conservació
- Dades de registre: mentre el compte estigui actiu. En cas de supressió, esborrat en 30 dies excepte obligacions legals (factures conservades 6 anys conforme al dret fiscal espanyol).
- Dades de facturació: 6 anys (Ley General Tributaria).
- Logs tècnics: 12 mesos màxim.
- Adreces IP: 7 dies en clar, després anonimització irreversible.
- Dades d'escaneig anonimitzades: conservades indefinidament amb finalitats estadístiques agregades (sense possibilitat de vincular amb una persona identificable).
65. Destinataris i encarregats
El Proveïdor recorre als subencarregats següents, cadascun emmarcat per un contracte d'encàrrec conforme a l'article 28 del RGPD:
- Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Alemanya) — allotjament de l'aplicació Next.js i de la base PostgreSQL. Datacenter utilitzat: Falkenstein (Alemanya, jurisdicció UE).
- Stripe Payments Europe Ltd (The One Building, 1 Lower Grand Canal Street, Dublin 2, Irlanda) — processament dels pagaments, facturació, càlcul de l'IVA (Stripe Tax). Les dades bancàries completes no transiten mai pels nostres servidors. Vegeu https://stripe.com/privacy. Les transferències fora de la UE estan emmarcades per les Clàusules Contractuals Tipus EU 2021/914.
- Cloudflare Inc. (101 Townsend St, San Francisco, CA 94107, EUA) — tres tractaments diferenciats:
– CDN + DNS: difusió de les pàgines estàtiques, cookie de sessió tècnica. Cap accés a les dades dels usuaris en clar.
– R2 Storage (instància UE): emmagatzematge dels logos carregats pels usuaris, allotjat a Europa.
– Workers (qr-redirect): tractament dels escanejos de QR — adreça IP (anonimitzada després de l'extracció del país), país geolocalitzat, tipus de dispositiu, user agent. Sense emmagatzematge a llarg termini al Worker.
Vegeu https://www.cloudflare.com/privacypolicy/. Les transferències fora de la UE estan emmarcades per les Clàusules Contractuals Tipus EU 2021/914.
- Resend (Bird.com, Inc., 2261 Market Street #5039, San Francisco, CA, EUA) — enviament dels correus transaccionals (enllaç màgic de connexió, factures, notificacions). Vegeu https://resend.com/legal/privacy-policy. Les transferències fora de la UE estan emmarcades per les Clàusules Contractuals Tipus EU 2021/914.
- Anthropic PBC (548 Market Street, PMB 90375, San Francisco, CA 94104, EUA) — traducció i importació assistides per IA dels menús de restaurant (noms i descripcions de plats, categories). Funcionalitat interna, autenticada i reservada als plans de pagament; no es transmet cap dada dels comensals. Contingut processat mitjançant l'API d'Anthropic (sense entrenament amb les dades, retenció limitada). Vegeu https://www.anthropic.com/legal/privacy. Les transferències fora de la UE estan emmarcades per les Clàusules Contractuals Tipus EU 2021/914.
- Google Ireland Ltd (Gordon House, Barrow Street, Dublin 4, Irlanda) — mesura d'audiència del lloc de màrqueting mitjançant Google Analytics 4 i mesura de les nostres campanyes mitjançant Google Ads, únicament després del teu consentiment. IP anonimitzada, cap segmentació publicitària, mai actiu a les pàgines públiques dels teus menús (`/p/*`). Vegeu https://policies.google.com/privacy. Les transferències fora de la UE estan emmarcades per les Clàusules Contractuals Tipus EU 2021/914.
L'Editor també transmet dades a un destinatari que no actua com a encarregat del tractament, sinó com a responsable del tractament independent:
- OpenAI Ireland Ltd (1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda) — mesura de les conversions de les campanyes publicitàries difoses a ChatGPT, mitjançant el píxel d'OpenAI Ads, només després del vostre consentiment, i mai a les pàgines públiques de les vostres cartes (`/p/*`). D'acord amb les condicions de conversió d'OpenAI, OpenAI actua com a responsable del tractament independent: determina les seves pròpies finalitats i no actua seguint instruccions de l'Editor. El codi de l'Editor no li transmet cap identificador: ni adreça electrònica, ni número de telèfon, ni identificador de compte. ⚠ Tanmateix, el píxel disposa d'una funció d'aparellament automàtic que OpenAI controla en exclusiva, de manera remota, sense cap modificació del nostre codi — i que és ACTIVA per al nostre píxel. Recorre els camps de formulari de la pàgina i transmet a OpenAI, en forma de resum SHA-256 (hash), la informació que hi reconeix: adreça electrònica, telèfon, nom, ciutat, regió, país, codi postal. El píxel diposita una galeta de procedència `__oppref`, destruïda tan bon punt retireu el consentiment. Vegeu https://openai.com/policies/privacy-policy i https://openai.com/policies/ad-tools-dpa. Són possibles les transferències fora de la UE, regides pels instruments contractuals d'OpenAI esmentats.
Es manté un registre actualitzat dels subencarregats d'acord amb l'article 30 del RGPD i es pot comunicar a petició a [email protected].
76. Transferències fora de la UE
Les dades s'allotgen a Alemanya (Hetzner, Falkenstein). Alguns encarregats tècnics (Cloudflare, Stripe, Resend) poden tractar puntualment dades fora de la UE. Aquestes transferències s'efectuen sota les clàusules contractuals tipus adoptades per la Comissió Europea (Decisió 2021/914) i, si s'escau, sota el Data Privacy Framework UE-EUA.
87. Els teus drets
D'acord amb els articles 15 a 22 del RGPD, disposes dels següents drets:
- Accés: obtenir una còpia de les teves dades;
- Rectificació: corregir dades inexactes;
- Supressió (dret a l'oblit): suprimir les teves dades, excepte obligacions legals;
- Limitació del tractament;
- Portabilitat: rebre les teves dades en un format estructurat;
- Oposició al tractament basat en l'interès legítim;
- Retirada del consentiment en qualsevol moment.
Per exercir-los, escriu a [email protected] des de l'email associat al teu compte. Et respondrem en un màxim de 30 dies.
També tens dret a presentar una reclamació davant l'autoritat de control competent. A Espanya: Agencia Española de Protección de Datos (AEPD), www.aepd.es. A Catalunya pots també adreçar-te a l'Autoritat Catalana de Protecció de Dades (APDCAT), apdcat.gencat.cat.
98. Seguretat
El Proveïdor aplica mesures tècniques i organitzatives apropiades per protegir les teves dades: xifratge TLS 1.3 per a totes les comunicacions, contrasenyes amb hash argon2id, accés restringit al personal autoritzat, còpies de seguretat xifrades diàries, auditories periòdiques, principi de mínim privilegi.
109. Cookies
El Servei utilitza cookies tècniques estrictament necessàries (sessió, CSRF, idioma) i, únicament amb el teu consentiment, una cookie de mesura d'audiència (Google Analytics 4, IP anonimitzada, mai a les pàgines públiques `/p/*`) així com una cookie de mesura publicitària (Google Ads, per saber quins anuncis porten registres). Totes dues les proporciona Google Ireland Ltd i utilitzen la mateixa etiqueta. El detall complet i la gestió del teu consentiment figuren a la Política de cookies.