Política de Privacidad de OjoLote
Versión: v1.0 — julio 2026. Documento complementario al Contrato de Encargo del Tratamiento (art. 28 RGPD).
Qué es y para qué: esta Política informa (arts. 13 y 14 RGPD) de cómo OjoLote trata los datos personales de los que es RESPONSABLE: los datos de la cuenta y de la plataforma (correos de las personas usuarias, datos de sesión, datos de contacto y facturación del cliente). Es distinta del Contrato de Encargo (DPA): en el DPA, OjoLote actúa como encargado de los datos de negocio que el cliente le confía (fotos de calidad, leads, correos de pedidos); aquí, OjoLote actúa como responsable de los datos de la relación. Aviso honesto: redactada con criterio informado y actualizada a julio 2026; no es asesoría jurídica. Para casos con datos sensibles o de gran volumen, que la revise un abogado/DPO. Para la operación actual de OjoLote cubre los arts. 13/14 del RGPD.
1. Responsable del tratamiento
- Titular: Álvaro Manso Rojas (empresario individual / autónomo), marca OjoLote.
- NIF: 29517702P.
- Domicilio: calle Siracusa 1, 2.º B, 41007 Sevilla (España).
- Contacto de privacidad: el canal de contacto publicado en el servicio (correo de soporte
de OjoLote). No se ha designado Delegado de Protección de Datos (DPD/DPO) por no ser obligatorio (art. 37 RGPD); las solicitudes se atienden por el titular.
2. Qué datos tratamos y con qué fin y base jurídica
Tratamos únicamente los datos necesarios para prestar y gestionar el servicio:
| Categoría de datos | Para qué | Base jurídica (art. 6 RGPD) |
|---|---|---|
| Correo electrónico de las personas usuarias (login por enlace mágico) | Crear y dar acceso a la cuenta, autenticar (enlaces y sesiones), enviar avisos operativos | Ejecución del contrato (art. 6.1.b) |
| Datos de sesión (identificadores de sesión con hash, fechas de acceso, IP asociada a la petición) | Mantener la sesión iniciada, seguridad de la cuenta, prevención de abuso | Interés legítimo (art. 6.1.f): seguridad del servicio |
| Datos de contacto y de la empresa cliente (nombre de empresa, sector, persona de contacto) | Alta y gestión de la cuenta de empresa y de su equipo | Ejecución del contrato (art. 6.1.b) |
| Datos de facturación (identificador de cliente de Stripe, plan, cargos) | Gestionar la suscripción y el cobro; cumplir obligaciones contables/fiscales | Ejecución del contrato (6.1.b) y obligación legal (6.1.c) |
| Registros de uso (módulos activados, acciones del operador de soporte, logs técnicos) | Operar el servicio, soporte, trazabilidad y seguridad | Interés legítimo (art. 6.1.f) |
No solicitamos ni tratamos categorías especiales de datos (art. 9 RGPD) para la gestión de la cuenta. El servicio no está dirigido a menores de edad.
Los datos de negocio que el cliente sube a los módulos (fotos de calidad, contactos de leads, correos de pedidos) se tratan como encargado por cuenta del cliente y se rigen por el DPA, no por esta Política.
Cuando el correo de una persona usuaria lo aporta el administrador de su empresa (alta de equipo), la fuente de los datos es dicha empresa cliente (art. 14 RGPD); la persona queda informada mediante esta Política en su primer acceso al servicio.
3. Cookies y almacenamiento en el navegador
OjoLote usa una cookie de sesión estrictamente necesaria (ojolote_session: HttpOnly, Secure, SameSite=Lax) para mantener la sesión iniciada tras el acceso por enlace mágico. Al ser técnica e imprescindible para prestar el servicio expresamente solicitado, está exenta del consentimiento previo (art. 22.2 LSSI). No usamos cookies de publicidad ni de analítica de terceros.
4. Destinatarios y encargados de tratamiento (subencargados)
Para prestar el servicio nos apoyamos en proveedores que actúan como encargados por nuestra cuenta, con contrato del art. 28 RGPD y solo para las finalidades anteriores:
| Proveedor | Función | Ubicación / transferencia |
|---|---|---|
| Google Cloud (Cloud Run, Cloud SQL, Cloud Storage) | Alojamiento y base de datos | UE (región europe-west1) |
| Google (Gemini API) | Análisis de IA del contenido enviado a los módulos | UE/EE. UU. — DPF / CCT (ver §5); plan de pago, sin entrenamiento con los datos |
| Resend | Envío del correo con el enlace de acceso | UE/EE. UU. — DPF si su certificación está vigente; en su defecto, CCT (ver §5) |
| Stripe | Procesamiento de pagos y suscripciones | UE/EE. UU. — DPF / CCT (ver §5) |
| Baserow | Gestión interna de clientes (CRM) | UE (autoalojado/UE) |
No vendemos datos personales ni los cedemos a terceros con fines comerciales. Solo se comunican a autoridades cuando exista obligación legal.
5. Transferencias internacionales
Cuando un proveedor trata datos fuera del Espacio Económico Europeo, la transferencia se ampara en un mecanismo válido del Capítulo V del RGPD: Data Privacy Framework (DPF) para los proveedores adheridos y certificados, o, en su defecto, Cláusulas Contractuales Tipo (CCT) de la Decisión (UE) 2021/914 con medidas complementarias. *Nota de vigencia (julio 2026): el DPF sigue en vigor tras la sentencia Latombe (T-553/23); hay un recurso pendiente (C-703/25 P), por lo que se mantienen las CCT como base alternativa por si el DPF decayera.*
Puedes solicitar copia de las garantías aplicables (p. ej. las CCT) escribiendo al contacto del §1.
6. Plazos de conservación
- Datos de la cuenta y de sesión: mientras la cuenta esté activa. Los tokens de acceso
caducan a los 15 minutos y las sesiones a los 30 días; los registros de sesión revocados se purgan periódicamente.
- Datos de facturación: el plazo exigido por la normativa contable y fiscal española (con
carácter general, 6 años, art. 30 Código de Comercio).
- Al dar de baja la cuenta, los datos de negocio se devuelven o suprimen según el DPA, y los
datos de cuenta se suprimen o bloquean salvo los que deban conservarse por obligación legal.
7. Derechos de las personas interesadas
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (arts. 15-22 RGPD), así como retirar el consentimiento cuando sea la base aplicable, escribiendo al contacto de privacidad del §1, acreditando tu identidad. Responderemos en el plazo de un mes (prorrogable dos meses en casos complejos).
Tienes derecho a reclamar ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) si consideras que el tratamiento no se ajusta a la normativa.
8. Decisiones automatizadas
OjoLote no toma decisiones automatizadas con efectos jurídicos o significativos sobre las personas (art. 22 RGPD): el análisis de IA de los módulos es una pre-auditoría asistida con persona en el bucle — una persona revisa y decide. No se elabora perfilado de las personas usuarias.
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas (art. 32 RGPD): cifrado en tránsito (HTTPS), tokens y contraseñas guardados solo como hash, secretos en gestor de secretos (no en el código), control de acceso por rol y sesión, y registro de accesos del operador (quién de OjoLote accede a qué cliente y cuándo). El detalle para los datos tratados como encargado figura en el Anexo II del DPA.
10. Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios legales o del servicio. La versión vigente es la indicada al inicio; los cambios materiales se comunican y, cuando afecten a la aceptación in-app, se solicita una nueva aceptación.