Aviso de Privacidad de la Plataforma LoyaFlow

Este aviso explica cómo Abdelfattah el Alouani, empresario individual, Wülflingerstrasse 165, 8408 Winterthur, Suiza ("LoyaFlow", "nosotros") trata datos personales como responsable del tratamiento. Contacto: privacy@loyaflow.com.

¿Es usted cliente de un comercio que usa LoyaFlow? En ese caso, para los datos de su tarjeta de fidelización, el comercio es el responsable del tratamiento y LoyaFlow solo trata sus datos por encargo del comercio (como encargado del tratamiento). Consulte la política de privacidad propia del comercio, mostrada al unirse a su programa, y vea la Sección 9 más abajo para conocer los atajos que le ofrecemos (baja, exportación, eliminación). Este aviso cubre todo lo demás: cuentas de comercios y visitantes del sitio web.

1. A quién cubre este aviso

2. Representantes

Estamos establecidos en Suiza; no se requiere representante suizo.

3. Qué tratamos, para qué y con qué base legal

DatoFinalidadBase legal
Datos de cuenta (nombre, email, hash de contraseña, idioma preferido, datos de empresa, rol)Prestar el panel, autenticación, gestión de personalContrato (Art. 6(1)(b))
Verificación de correo y eventos de autenticación (enlaces de verificación, marcas de tiempo de inicio de sesión)Seguridad de la cuenta, prevención de abusosContrato; interés legítimo (seguridad)
Datos de facturación y suscripción (plan, estado de suscripción, metadatos de facturas, país de facturación, situación fiscal)Gestión de suscripciones, derechos de uso, cumplimiento fiscalContrato; obligación legal
Datos de checkout y pago — tratados por Paddle como Merchant of Record (responsable independiente): método de pago, datos de tarjeta, dirección de facturaciónProcesamiento de pagos, cálculo y remisión de impuestos, prevención del fraudeVéase la política de privacidad de Paddle (paddle.com/legal/privacy); solo recibimos el resultado (estado de suscripción/factura), nunca los números de tarjeta
Datos de soporte (tickets, mensajes, contexto de cuenta relacionado)Atender sus solicitudesContrato; interés legítimo
Correos transaccionales (verificación, avisos de facturación, avisos del servicio)Operar el ServicioContrato
Registros técnicos (dirección IP, agente de usuario, metadatos de solicitud)Seguridad, depuración, prevención de abusos y limitación de tasaInterés legítimo (seguridad y operación)
Aceptaciones legales (qué versión del documento aceptó, cuándo)Prueba del contrato y del consentimientoObligación legal; interés legítimo

No vendemos datos personales, no los usamos para publicidad de terceros, y no tomamos decisiones automatizadas con efectos jurídicos sobre usted.

4. Cookies

La plataforma usa únicamente cookies esenciales (sesión/autenticación, seguridad, preferencias como el idioma). No usamos cookies publicitarias ni de analítica de terceros; cualquier analítica de uso es sin cookies y agregada. Por ello, no se muestra ningún banner de consentimiento de cookies. Detalles: véase el Aviso de Cookies.

5. Destinatarios (encargados y proveedores)

Usamos estos proveedores para operar el Servicio (datos localizados en la UE cuando se indica):

ProveedorFunciónUbicación
Supabase, Inc.Base de datos, autenticación, almacenamientoUE — AWS eu-central-1 (Fráncfort)
Google CloudAlojamiento de la aplicación, secretos, registrosUE — europe-west1 (Bélgica)
Cloudflare, Inc.DNS, CDN, seguridad perimetralRed global
Resend, Inc.Envío de correos transaccionalesEE. UU.
PaddleMerchant of Record de las suscripciones (responsable independiente)Reino Unido/EE. UU.

Autoridades públicas solo cuando la ley lo exija.

6. Transferencias internacionales

Nuestra infraestructura principal está en Suiza/EEE. Suiza, el EEE y el Reino Unido se reconocen mutuamente como adecuados — no se necesitan garantías adicionales. Los proveedores en EE. UU. (por ejemplo, Resend, Cloudflare, entidades de Paddle) están cubiertos por el Marco de Privacidad de Datos UE-EE. UU. (con extensiones suiza y del Reino Unido) y/o por Cláusulas Contractuales Tipo.

7. Conservación

8. Sus derechos

Conforme al RGPD/LPD/UK GDPR puede solicitar acceso, rectificación, supresión, portabilidad, limitación y oponerse al tratamiento basado en interés legítimo; cuando el tratamiento se base en el consentimiento, puede retirarlo en cualquier momento. Escriba a privacy@loyaflow.com. Puede reclamar ante una autoridad de control — en Suiza el IFPD, en la UE su autoridad nacional, en el Reino Unido la ICO.

9. Clientes finales — qué hace LoyaFlow bajo su propia responsabilidad

Para los datos de la tarjeta de fidelización, el responsable del tratamiento es su comercio (véase la nota al principio). Bajo nuestra propia responsabilidad solo:

Todo lo demás — qué datos almacena su programa, durante cuánto tiempo, el marketing — es decisión de su comercio, descrita en su propia política de privacidad.

10. Seguridad

Las medidas de seguridad se resumen en el anexo de medidas técnicas y organizativas (TOM) del DPA e incluyen cifrado en tránsito y en reposo, aislamiento estricto entre clientes a nivel de base de datos, almacenamiento gestionado de secretos, acceso con privilegio mínimo, monitorización y un procedimiento de respuesta ante brechas. Si una brecha probablemente supone un alto riesgo para usted, le informaremos a usted y a la autoridad competente conforme exija la ley.

11. Cambios

Podemos actualizar este aviso; los cambios materiales se anuncian en el panel con una aceptación versionada (verá qué versión aceptó y cuándo). La versión vigente está siempre disponible en las páginas legales de la plataforma.


Versión 1.0-borrador · Fecha de entrada en vigor: [FECHA] · Idioma vinculante: inglés · Contacto: privacy@loyaflow.com