Política de Privacidad
Última actualización: 23 de mayo de 2026
En ClientWin nos tomamos muy en serio la protección de tus datos personales. Esta Política de Privacidad explica qué datos recogemos, con qué finalidad, sobre qué base legal, con quién los compartimos y cuáles son tus derechos, todo ello conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Rubén Montañés García ("ClientWin")
- NIF: 20241686F
- Domicilio: Calle Honori García i García, 24, 12006 Castellón de la Plana (Castellón), España
- Email de contacto para protección de datos: impulsiaweb360@gmail.com
- Teléfono: +34 614 538 595
- Delegado de Protección de Datos (DPO): No designado por no resultar obligatorio conforme al art. 37 RGPD. Puedes contactar con el responsable en la dirección indicada.
2. Datos que tratamos
Según tu relación con el servicio podemos tratar las siguientes categorías de datos:
2.1. Cuentas de negocio (administradores)
- Datos identificativos: email, nombre del negocio, contraseña (cifrada).
- Datos de facturación: gestionados directamente por Stripe; nosotros conservamos el identificador de cliente.
- Datos de uso de la plataforma: registros técnicos de acceso, IP, tipo de dispositivo, fecha y hora.
2.2. Clientes fidelizados (usuarios finales del negocio)
- Nombre, email y, opcionalmente, teléfono.
- Datos de uso del programa de fidelización: saldo de puntos, transacciones, visitas, fecha de alta.
2.3. Visitantes del sitio web
- Datos enviados a través del formulario de contacto: nombre, apellidos, email, teléfono (opcional), mensaje.
- Datos técnicos de navegación (ver Política de Cookies).
3. Finalidades y base legal del tratamiento
| Finalidad | Base legal | Plazo de conservación |
|---|---|---|
| Crear y gestionar tu cuenta y prestación del servicio SaaS contratado | Ejecución de contrato (art. 6.1.b RGPD) | Durante la vigencia de la relación y, tras su finalización, 6 años por obligaciones fiscales |
| Facturación y cobro de la suscripción | Ejecución de contrato y obligación legal (arts. 6.1.b y 6.1.c) | 6 años (Código de Comercio) |
| Verificación de email mediante código OTP | Ejecución de contrato (art. 6.1.b) | 15 minutos para el código; registro auditable durante la vigencia de la cuenta |
| Gestionar tu participación en el programa de fidelización de un negocio | Ejecución de contrato con el negocio responsable y, en su caso, consentimiento (art. 6.1.a o 6.1.b) | Mientras seas miembro y hasta 2 años de inactividad |
| Atender tu consulta enviada por el formulario de contacto | Consentimiento e interés legítimo (art. 6.1.a y 6.1.f) | Hasta resolver la consulta y un máximo de 12 meses adicionales |
| Envío de comunicaciones comerciales por email o WhatsApp (marketing) | Consentimiento expreso (art. 6.1.a RGPD y art. 21 LSSI-CE) | Hasta que retires el consentimiento |
| Seguridad, prevención del fraude y registros técnicos | Interés legítimo (art. 6.1.f) | 12 meses |
| Cumplimiento de obligaciones legales | Obligación legal (art. 6.1.c) | Según plazos legales aplicables |
4. Comunicaciones comerciales (email y WhatsApp) 📨
Solo enviaremos comunicaciones comerciales (novedades, promociones, consejos) si has marcado el casillero específico de consentimiento en el momento del registro o nos lo has facilitado expresamente. Cada comunicación incluye un mecanismo de baja gratuito y sencillo (enlace “darse de baja” en emails o respuesta con la palabra “BAJA” en WhatsApp).
Mantenemos un registro auditable de cuándo y cómo otorgaste tu consentimiento, conforme exige el art. 7 RGPD.
4.bis. Notificaciones push (Plan Pro) 🔔
Si activas las notificaciones push desde tu tarjeta de fidelización, recibirás avisos en el dispositivo cuando ganes puntos, desbloquees recompensas o cuando el negocio envíe una campaña. Para ello utilizamos Firebase Cloud Messaging (Google Ireland Ltd.), que almacena un identificador anónimo del dispositivo (token FCM) asociado a tu cuenta de cliente.
- Base legal: consentimiento expreso del usuario (art. 6.1.a RGPD y art. 22.2 LSSI-CE).
- Datos tratados: token FCM, navegador/sistema operativo (user-agent), idioma del dispositivo, fecha de último uso.
- Conservación: mientras tengas las notificaciones activadas. Los tokens inactivos más de 30 días se eliminan automáticamente.
- Cómo desactivarlas: en cualquier momento desde el botón "Notificaciones activas" de tu tarjeta o desde los ajustes del navegador. La desactivación es inmediata y gratuita.
4.ter. Cookies analíticas (Google Analytics 4) 📊
Si has aceptado las cookies analíticas en el banner, utilizamos Google Analytics 4 (Google Ireland Ltd.) para medir el uso del sitio de forma agregada y mejorar la experiencia. Hemos configurado la anonimización de IP, no se utiliza para perfilado publicitario y los datos se conservan 13 meses. Puedes revocar tu consentimiento desde el banner de cookies en cualquier momento.
5. Multi-tenant: separación estricta entre negocios
Importante: ClientWin actúa como encargado del tratamiento respecto a los datos de los clientes fidelizados que cada negocio gestiona en la plataforma. El negocio cliente de ClientWin es el responsable del tratamiento de los datos de sus propios clientes finales. Los datos están aislados por organización a nivel de base de datos (RLS en Supabase) de forma que ningún negocio puede acceder a los datos de otro.
6. Destinatarios de los datos
No cedemos tus datos a terceros salvo obligación legal. Para prestar el servicio utilizamos los siguientes proveedores tecnológicos (encargados del tratamiento), todos ellos con contrato de encargo firmado y garantías de transferencia internacional cuando corresponde:
| Proveedor | Finalidad | Ubicación | Garantías |
|---|---|---|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento (hosting de la aplicación) | Estados Unidos / Unión Europea (centro de datos UE configurado) | Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea – política |
| Stripe Payments Europe, Ltd. | Procesamiento de pagos y suscripciones | Irlanda (UE) / Estados Unidos | Cláusulas Contractuales Tipo (SCC) y certificación PCI-DSS Nivel 1 – política |
| Resend, Inc. | Envío de emails transaccionales (verificación, bienvenida, notificaciones) | Estados Unidos | Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea – política |
| Formspree, Inc. | Gestión del formulario de contacto del sitio web | Estados Unidos | Cláusulas Contractuales Tipo (SCC) – política |
| Vercel, Inc. | Hosting y red de distribución de contenido (CDN) del sitio | Estados Unidos / Unión Europea | Cláusulas Contractuales Tipo (SCC) y DPA firmado – política |
| Google Ireland Ltd. (Firebase Cloud Messaging) | Envío de notificaciones push a la app de cliente (función Plan Pro) | Irlanda (UE) / Estados Unidos | Cláusulas Contractuales Tipo (SCC) y EU-US Data Privacy Framework – política |
| Google Ireland Ltd. (Google Analytics 4) | Estadísticas anónimas de uso del sitio web (sólo si das tu consentimiento de cookies analíticas) | Irlanda (UE) / Estados Unidos | Cláusulas Contractuales Tipo (SCC), IP anonimizada y EU-US Data Privacy Framework – política |
7. Transferencias internacionales
Algunos proveedores indicados procesan datos fuera del Espacio Económico Europeo. En esos casos las transferencias se realizan al amparo de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y/o decisiones de adecuación vigentes (EU‑US Data Privacy Framework, cuando aplique), garantizando un nivel de protección equivalente al europeo.
8. Tus derechos
Puedes ejercitar en cualquier momento los siguientes derechos:
- Acceso: saber qué datos tuyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión (“derecho al olvido”): que borremos tus datos cuando ya no sean necesarios.
- Oposición: oponerte al tratamiento basado en interés legítimo o marketing directo.
- Limitación del tratamiento.
- Portabilidad: recibir tus datos en formato estructurado.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
- No ser objeto de decisiones automatizadas con efectos jurídicos significativos.
Para ejercerlos, envía una solicitud a impulsiaweb360@gmail.com indicando el derecho que deseas ejercitar y adjuntando copia de tu DNI o documento identificativo equivalente. Responderemos en el plazo máximo de un mes.
Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan, 6 – 28001 Madrid).
9. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo: cifrado en tránsito (HTTPS/TLS), control de acceso por roles, aislamiento de datos por organización (RLS), copias de seguridad cifradas y registros de auditoría.
10. Menores de edad
El servicio está dirigido a mayores de 14 años. Si detectamos que un usuario es menor de esa edad sin el consentimiento de sus padres o tutores, eliminaremos sus datos.
11. Cambios en la política
Esta Política puede actualizarse para adaptarse a cambios normativos o mejoras del servicio. Publicaremos cualquier modificación en esta misma página indicando la fecha de última actualización.