Aviso de Privacidad de la Plataforma LoyaFlow
Este aviso explica cómo Abdelfattah el Alouani, empresario individual, Wülflingerstrasse 165, 8408 Winterthur, Suiza ("LoyaFlow", "nosotros") trata datos personales como responsable del tratamiento. Contacto: privacy@loyaflow.com.
¿Es usted cliente de un comercio que usa LoyaFlow? En ese caso, para los datos de su tarjeta de fidelización, el comercio es el responsable del tratamiento y LoyaFlow solo trata sus datos por encargo del comercio (como encargado del tratamiento). Consulte la política de privacidad propia del comercio, mostrada al unirse a su programa, y vea la Sección 9 más abajo para conocer los atajos que le ofrecemos (baja, exportación, eliminación). Este aviso cubre todo lo demás: cuentas de comercios y visitantes del sitio web.
1. A quién cubre este aviso
- Comercios — las empresas que se registran y usan el panel de LoyaFlow (sus titulares y usuarios de personal).
- Visitantes del sitio web — personas que navegan por nuestras páginas públicas.
- Clientes finales — solo para los elementos concretos descritos en la Sección 9 (donde actuamos bajo nuestra propia responsabilidad); todo lo demás sobre los clientes finales se trata por cuenta del comercio conforme al DPA.
2. Representantes
- Representante en la UE (Art. 27 RGPD): Mohamed el Alouani, C/ Poeta Llorente 18, 46701 Gandía (Valencia), España — privacy@loyaflow.com.
- Representante en el Reino Unido (Art. 27 UK GDPR):
[REPRESENTANTE EN EL REINO UNIDO — designación pendiente].
Estamos establecidos en Suiza; no se requiere representante suizo.
3. Qué tratamos, para qué y con qué base legal
| Dato | Finalidad | Base legal |
|---|---|---|
| Datos de cuenta (nombre, email, hash de contraseña, idioma preferido, datos de empresa, rol) | Prestar el panel, autenticación, gestión de personal | Contrato (Art. 6(1)(b)) |
| Verificación de correo y eventos de autenticación (enlaces de verificación, marcas de tiempo de inicio de sesión) | Seguridad de la cuenta, prevención de abusos | Contrato; interés legítimo (seguridad) |
| Datos de facturación y suscripción (plan, estado de suscripción, metadatos de facturas, país de facturación, situación fiscal) | Gestión de suscripciones, derechos de uso, cumplimiento fiscal | Contrato; obligación legal |
| Datos de checkout y pago — tratados por Paddle como Merchant of Record (responsable independiente): método de pago, datos de tarjeta, dirección de facturación | Procesamiento de pagos, cálculo y remisión de impuestos, prevención del fraude | Véase la política de privacidad de Paddle (paddle.com/legal/privacy); solo recibimos el resultado (estado de suscripción/factura), nunca los números de tarjeta |
| Datos de soporte (tickets, mensajes, contexto de cuenta relacionado) | Atender sus solicitudes | Contrato; interés legítimo |
| Correos transaccionales (verificación, avisos de facturación, avisos del servicio) | Operar el Servicio | Contrato |
| Registros técnicos (dirección IP, agente de usuario, metadatos de solicitud) | Seguridad, depuración, prevención de abusos y limitación de tasa | Interés legítimo (seguridad y operación) |
| Aceptaciones legales (qué versión del documento aceptó, cuándo) | Prueba del contrato y del consentimiento | Obligación legal; interés legítimo |
No vendemos datos personales, no los usamos para publicidad de terceros, y no tomamos decisiones automatizadas con efectos jurídicos sobre usted.
4. Cookies
La plataforma usa únicamente cookies esenciales (sesión/autenticación, seguridad, preferencias como el idioma). No usamos cookies publicitarias ni de analítica de terceros; cualquier analítica de uso es sin cookies y agregada. Por ello, no se muestra ningún banner de consentimiento de cookies. Detalles: véase el Aviso de Cookies.
5. Destinatarios (encargados y proveedores)
Usamos estos proveedores para operar el Servicio (datos localizados en la UE cuando se indica):
| Proveedor | Función | Ubicación |
|---|---|---|
| Supabase, Inc. | Base de datos, autenticación, almacenamiento | UE — AWS eu-central-1 (Fráncfort) |
| Google Cloud | Alojamiento de la aplicación, secretos, registros | UE — europe-west1 (Bélgica) |
| Cloudflare, Inc. | DNS, CDN, seguridad perimetral | Red global |
| Resend, Inc. | Envío de correos transaccionales | EE. UU. |
| Paddle | Merchant of Record de las suscripciones (responsable independiente) | Reino Unido/EE. UU. |
Autoridades públicas solo cuando la ley lo exija.
6. Transferencias internacionales
Nuestra infraestructura principal está en Suiza/EEE. Suiza, el EEE y el Reino Unido se reconocen mutuamente como adecuados — no se necesitan garantías adicionales. Los proveedores en EE. UU. (por ejemplo, Resend, Cloudflare, entidades de Paddle) están cubiertos por el Marco de Privacidad de Datos UE-EE. UU. (con extensiones suiza y del Reino Unido) y/o por Cláusulas Contractuales Tipo.
7. Conservación
- Datos de cuenta: durante la vida de la cuenta; al cierre, se eliminan tras una ventana de 30 días (seguridad/reactivación), salvo los datos que debamos conservar más tiempo.
- Registros de facturación: conservados según exija la normativa comercial y fiscal (derecho suizo: hasta 10 años).
- Tickets de soporte: vida de la cuenta + 30 días.
- Registros técnicos: rotación corta (semanas, no años).
- Aceptaciones legales: durante el tiempo necesario para acreditar el contrato.
8. Sus derechos
Conforme al RGPD/LPD/UK GDPR puede solicitar acceso, rectificación, supresión, portabilidad, limitación y oponerse al tratamiento basado en interés legítimo; cuando el tratamiento se base en el consentimiento, puede retirarlo en cualquier momento. Escriba a privacy@loyaflow.com. Puede reclamar ante una autoridad de control — en Suiza el IFPD, en la UE su autoridad nacional, en el Reino Unido la ICO.
9. Clientes finales — qué hace LoyaFlow bajo su propia responsabilidad
Para los datos de la tarjeta de fidelización, el responsable del tratamiento es su comercio (véase la nota al principio). Bajo nuestra propia responsabilidad solo:
- operamos los atajos de solicitud pública en la página del pase: baja de comunicaciones de marketing (inmediata), solicitudes de exportación y de eliminación (encoladas para que su comercio las gestione);
- conservamos registros técnicos mínimos de las páginas públicas del pase por motivos de seguridad (conservación corta);
- reenviamos los tokens push del wallet a Apple con una carga vacía (ningún contenido personal sale de la plataforma a través de las notificaciones push).
Todo lo demás — qué datos almacena su programa, durante cuánto tiempo, el marketing — es decisión de su comercio, descrita en su propia política de privacidad.
10. Seguridad
Las medidas de seguridad se resumen en el anexo de medidas técnicas y organizativas (TOM) del DPA e incluyen cifrado en tránsito y en reposo, aislamiento estricto entre clientes a nivel de base de datos, almacenamiento gestionado de secretos, acceso con privilegio mínimo, monitorización y un procedimiento de respuesta ante brechas. Si una brecha probablemente supone un alto riesgo para usted, le informaremos a usted y a la autoridad competente conforme exija la ley.
11. Cambios
Podemos actualizar este aviso; los cambios materiales se anuncian en el panel con una aceptación versionada (verá qué versión aceptó y cuándo). La versión vigente está siempre disponible en las páginas legales de la plataforma.
Versión 1.0-borrador · Fecha de entrada en vigor: [FECHA] · Idioma vinculante: inglés · Contacto: privacy@loyaflow.com