Política de privacidad
1Preámbulo
La presente Política de privacidad describe cómo Ma Reputation En Ligne Producciones SL (el «Proveedor») recoge, trata y protege los datos personales de los usuarios del servicio iziqrcode (el «Servicio»).
Al utilizar el Servicio, el Usuario reconoce haber leído esta Política. El tratamiento se ajusta al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
21. Responsable del tratamiento
Ma Reputation En Ligne Producciones SL
C/ Pintor Joan Maragall, nº 60, piso 2º, 28020 Madrid, España
CIF: B88432935
Contacto de protección de datos: [email protected]
32. Datos recogidos
El Proveedor recoge las siguientes categorías de datos:
Datos de registro: email, nombre (opcional), contraseña (almacenada cifrada y con sal).
Datos de facturación (clientes de pago): nombre, razón social, dirección de facturación, NIF-IVA intracomunitario, país. Los datos bancarios nunca son almacenados por el Proveedor — son gestionados directamente por Stripe.
Datos de uso del Servicio: QR creados, URLs de destino, parámetros de personalización, fechas de creación/modificación.
Datos técnicos: dirección IP (anonimizada tras 7 días), tipo de navegador, tipo de dispositivo, logs de error de la aplicación.
Datos de escaneo (visitantes de tus QR): no almacenamos ningún dato directamente identificativo de quien escanea — ni su dirección IP ni su User-Agent. Se registran: la fecha y la hora del escaneo, el país y la ciudad aproximada deducidos de la dirección IP por la red de distribución, el tipo de dispositivo (móvil / escritorio / tableta), el sistema operativo y el navegador, así como una huella seudónima de la dirección IP, calculada con una sal que cambia cada día y destruida a los 7 días. Esa huella solo sirve para contar visitantes distintos dentro de un mismo día.
43. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Prestación del Servicio (creación, modificación, seguimiento de QR) | Ejecución del contrato (art. 6.1.b RGPD) |
| Facturación y contabilidad | Obligación legal (art. 6.1.c) |
| Soporte al cliente | Ejecución del contrato (art. 6.1.b) |
| Seguridad, prevención del fraude | Interés legítimo (art. 6.1.f) |
| Medición de audiencia del sitio (Google Analytics 4, IP anonimizada, nunca en /p/*) | Consentimiento (art. 6.1.a), rechazable con un solo clic |
| Comunicación de producto (newsletter) | Consentimiento explícito (art. 6.1.a), retirable en cualquier momento |
54. Plazo de conservación
- Datos de registro: mientras la cuenta esté activa. En caso de supresión, borrado en 30 días salvo obligaciones legales (facturas conservadas 6 años conforme al derecho fiscal español).
- Datos de facturación: 6 años (Ley General Tributaria).
- Logs técnicos: 12 meses máximo.
- Direcciones IP: 7 días en claro, luego anonimización irreversible.
- Datos de escaneo anonimizados: conservados indefinidamente con fines estadísticos agregados (sin posibilidad de vincular con una persona identificable).
65. Destinatarios y encargados
El Proveedor recurre a los siguientes encargados del tratamiento, cada uno regulado por un contrato de encargo conforme al artículo 28 del RGPD:
- Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Alemania) — alojamiento de la aplicación Next.js y de la base de datos PostgreSQL. Centro de datos utilizado: Falkenstein (Alemania, jurisdicción UE).
- Stripe Payments Europe Ltd (The One Building, 1 Lower Grand Canal Street, Dublín 2, Irlanda) — procesamiento de pagos, facturación, cálculo del IVA (Stripe Tax). Los datos bancarios completos nunca transitan por nuestros servidores. Véase https://stripe.com/privacy. Transferencias fuera de la UE reguladas por las Cláusulas Contractuales Tipo UE 2021/914.
- Cloudflare Inc. (101 Townsend St, San Francisco, CA 94107, EE. UU.) — tres tratamientos distintos:
– CDN + DNS: distribución de páginas estáticas, cookie técnica de sesión. Sin acceso en claro a los datos de los usuarios.
– R2 Storage (instancia UE): almacenamiento de los logos cargados por los usuarios, alojado en Europa.
– Workers (qr-redirect): tratamiento de los escaneos de códigos QR — dirección IP (anonimizada tras la extracción del país), país geolocalizado, tipo de dispositivo, user agent. Sin almacenamiento a largo plazo en el Worker.
Véase https://www.cloudflare.com/privacypolicy/. Transferencias fuera de la UE reguladas por las Cláusulas Contractuales Tipo UE 2021/914.
- Resend (Bird.com, Inc., 2261 Market Street #5039, San Francisco, CA, EE. UU.) — envío de emails transaccionales (enlace mágico de inicio de sesión, facturas, notificaciones). Véase https://resend.com/legal/privacy-policy. Transferencias fuera de la UE reguladas por las Cláusulas Contractuales Tipo UE 2021/914.
- Anthropic PBC (548 Market Street, PMB 90375, San Francisco, CA 94104, EE. UU.) — traducción e importación asistidas por IA de los menús de restaurante (nombres y descripciones de platos, categorías). Funcionalidad interna, autenticada y reservada a los planes de pago; no se transmite ningún dato de los comensales. Contenido procesado mediante la API de Anthropic (sin entrenamiento con los datos, retención limitada). Véase https://www.anthropic.com/legal/privacy. Transferencias fuera de la UE reguladas por las Cláusulas Contractuales Tipo UE 2021/914.
- Google Ireland Ltd (Gordon House, Barrow Street, Dublín 4, Irlanda) — medición de audiencia del sitio de marketing mediante Google Analytics 4 y medición de nuestras campañas mediante Google Ads, únicamente tras tu consentimiento. IP anonimizada, ninguna segmentación publicitaria, nunca activo en las páginas públicas de tus menús (`/p/*`). Véase https://policies.google.com/privacy. Transferencias fuera de la UE reguladas por las Cláusulas Contractuales Tipo UE 2021/914.
El Editor también transmite datos a un destinatario que no actúa como encargado del tratamiento, sino como responsable del tratamiento independiente:
- OpenAI Ireland Ltd (1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda) — medición de las conversiones de las campañas publicitarias difundidas en ChatGPT, mediante el píxel de OpenAI Ads, únicamente tras su consentimiento, y nunca en las páginas públicas de sus cartas (`/p/*`). Según las condiciones de conversión de OpenAI, OpenAI actúa como responsable del tratamiento independiente: determina sus propias finalidades y no actúa siguiendo instrucciones del Editor. El código del Editor no le transmite ningún identificador: ni dirección de correo, ni número de teléfono, ni identificador de cuenta. ⚠ No obstante, el píxel incorpora una función de emparejamiento automático que OpenAI controla en exclusiva, de forma remota, sin ninguna modificación de nuestro código — y que está ACTIVA para nuestro píxel. Recorre los campos de formulario de la página y transmite a OpenAI, en forma de resumen SHA-256 (hash), la información que reconoce: dirección de correo, teléfono, nombre, ciudad, región, país, código postal. El píxel deposita una cookie de procedencia `__oppref`, destruida en cuanto usted retira su consentimiento. Véase https://openai.com/policies/privacy-policy y https://openai.com/policies/ad-tools-dpa. Son posibles las transferencias fuera de la UE, regidas por los instrumentos contractuales de OpenAI citados.
Se mantiene un registro actualizado de los encargados conforme al artículo 30 del RGPD, que puede comunicarse previa solicitud a [email protected].
76. Transferencias fuera de la UE
Los datos se alojan en Alemania (Hetzner, Falkenstein). Algunos encargados técnicos (Cloudflare, Stripe, Resend) pueden tratar puntualmente datos fuera de la UE. Estas transferencias se efectúan bajo las cláusulas contractuales tipo adoptadas por la Comisión Europea (Decisión 2021/914) y, en su caso, bajo el Data Privacy Framework UE-EE. UU.
87. Tus derechos
Conforme a los artículos 15 a 22 del RGPD, dispones de los siguientes derechos:
- Acceso: obtener una copia de tus datos;
- Rectificación: corregir datos inexactos;
- Supresión («derecho al olvido»): suprimir tus datos, salvo obligaciones legales;
- Limitación del tratamiento;
- Portabilidad: recibir tus datos en un formato estructurado;
- Oposición al tratamiento basado en el interés legítimo;
- Retirada del consentimiento en cualquier momento para los tratamientos basados en él.
Para ejercer estos derechos, escribe a [email protected] desde la dirección de email asociada a tu cuenta. Recibirás respuesta en un plazo máximo de 30 días.
También dispones del derecho a presentar una reclamación ante la autoridad de control competente. En España: Agencia Española de Protección de Datos (AEPD), www.aepd.es. En tu país de residencia: consulta la lista de autoridades en edpb.europa.eu.
98. Seguridad
El Proveedor aplica medidas técnicas y organizativas apropiadas para proteger tus datos: cifrado TLS 1.3 para todas las comunicaciones, contraseñas con hash argon2id, acceso restringido al personal autorizado, copias de seguridad cifradas diarias, auditorías periódicas, principio de mínimo privilegio.
109. Cookies
El Servicio utiliza cookies técnicas estrictamente necesarias (sesión, CSRF, idioma) y, únicamente con tu consentimiento, una cookie de medición de audiencia (Google Analytics 4, IP anonimizada, nunca en las páginas públicas `/p/*`) así como una cookie de medición publicitaria (Google Ads, para saber qué anuncios traen registros). Ambas las proporciona Google Ireland Ltd y utilizan la misma etiqueta. El detalle completo y la gestión de tu consentimiento figuran en la Política de cookies.