Política de privacidad
Esta política explica qué datos trata Loyals, para qué los usa y con quién los comparte. Está escrita según lo que el producto hace hoy.
1. Quién es responsable
Loyals es operado por Helion (helion.ec) a través de la entidad [PENDIENTE: razón social y dirección de la entidad legal]. Contacto de privacidad: cuentas@helion.ec.
Para los datos de los clientes de un negocio, ese negocio decide qué registra; Loyals los trata por su cuenta para prestar el servicio.
2. Datos que tratamos
- Dueños de negocio: correo electrónico, nombre, nombre del negocio, plan elegido, idioma y contraseña (se guarda cifrada en Supabase Auth; nosotros no la vemos).
- Marca del negocio: nombre, nombre del programa, color, logotipo, portada, imágenes de recompensas, ícono y pantalla de inicio de la app. Los archivos se guardan en Supabase Storage y son públicos por diseño.
- Clientes y miembros: nombre y correo electrónico por negocio, la cuenta de Loyals vinculada (si existe) y un código aleatorio de su pase personal (el QR), que no revela su identidad.
- Actividad de lealtad: tipo de movimiento (acumulación, canje, bono, ajuste, reverso), puntos, sellos o crédito, monto de la compra en centavos, descripción, fecha y la cuenta que lo registró.
- Facturación: identificadores de cliente y suscripción de Paddle, plan, estado y fechas de renovación o cancelación. No recibimos números de tarjeta.
- Solicitudes de app propia: lo que el negocio configura y las notas que envía.
- Datos técnicos: contadores para limitar solicitudes abusivas (registro y correos), registros del servidor y tu preferencia de idioma, guardada en tu navegador.
3. Para qué los usamos
Para crear y proteger cuentas, operar los programas de lealtad, enviar los correos de la cuenta, cobrar y administrar suscripciones, prevenir abusos y atender solicitudes de soporte o legales. No vendemos datos personales ni los usamos para publicidad de terceros.
4. Proveedores que intervienen
Compartimos datos solo con quienes necesitamos para operar:
- Supabase: base de datos, autenticación y almacenamiento de archivos.
- Vercel: alojamiento del sitio web y las rutas del servidor.
- Resend: envío de correos de la cuenta (confirmación, restablecimiento de contraseña y recordatorios).
- Paddle: comerciante registrado (merchant of record). Recibe y trata los datos de pago y facturación como responsable independiente, bajo su propia política de privacidad (paddle.com/legal/privacy).
- Have I Been Pwned: al crear una contraseña verificamos si aparece en filtraciones usando k-anonimato; solo se envían los primeros 5 caracteres de su huella SHA-1, nunca la contraseña ni tu correo.
5. Correos
Enviamos correos de la cuenta: confirmación, restablecimiento de contraseña y recordatorios sobre una cuenta existente. No enviamos publicidad.
6. Almacenamiento local y cookies
Usamos almacenamiento del navegador solo para mantener tu sesión y recordar tu idioma. No usamos cookies publicitarias ni analítica de terceros. El pago con Paddle puede usar sus propias cookies necesarias dentro de su ventana de pago.
7. Dónde y cuánto tiempo
Los datos se almacenan en la infraestructura de nuestros proveedores, en [PENDIENTE: región(es) del proyecto Supabase y de Vercel], por lo que pueden tratarse fuera de tu país.
Conservamos los datos mientras la cuenta esté activa y el tiempo necesario para obligaciones legales, contables y de seguridad [PENDIENTE: plazos de conservación]. Como el registro de actividad es de solo adición, su eliminación o anonimización se gestiona por solicitud, caso por caso.
8. Tus derechos
Puedes pedir acceso, rectificación, eliminación, portabilidad u oposición al tratamiento de tus datos escribiendo a cuentas@helion.ec. Si eres cliente de un negocio, escribe primero a ese negocio, que decide sobre tus datos de lealtad. [PENDIENTE: confirmar la ley de protección de datos aplicable y el delegado o contacto responsable].
9. Seguridad
Aislamos los datos de cada negocio con reglas de acceso a nivel de base de datos, usamos HTTPS, verificamos contraseñas contra filtraciones y limitamos solicitudes abusivas. Ningún sistema es infalible. No afirmamos contar con certificaciones como SOC 2 o ISO 27001.
10. Menores de edad
El sitio web está dirigido a negocios y no a menores de edad.
11. Cambios y contacto
Publicaremos aquí cualquier cambio con su fecha. Para consultas de privacidad escribe a cuentas@helion.ec.