Política de Privacidad
Última actualización: 15 de agosto de 2026
En Reseñalo (“Reseñalo”, “nosotros”) la privacidad no es un trámite: es parte del producto. Esta Política explica de forma detallada qué datos personales tratamos, con qué finalidad y base legal, con quién los compartimos, dónde se alojan, cuánto tiempo los conservamos, qué medidas de seguridad aplicamos y qué derechos tienes según tu jurisdicción.
Esta Política se aplica a nuestro sitio web (resenalo.app y subdominios), a la aplicación web, a las páginas públicas de solicitud de reseñas (por ejemplo resenalo.app/r/…), a la herramienta gratuita de auditoría de ranking local, al programa de partners, a nuestra newsletter y a los mensajes transaccionales por email, SMS y WhatsApp que enviamos en nombre propio o por cuenta de nuestros clientes.
Marco normativo de referencia: Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018 (LOPDGDD) en España; UK GDPR; leyes latinoamericanas aplicables (LFPDPPP de México, Ley 1581/2012 de Colombia, Ley 25.326 de Argentina, LGPD de Brasil, entre otras); y normativa estadounidense aplicable, incluidas CCPA/CPRA (California), TCPA y CAN-SPAM.
1. Responsable del tratamiento y datos de contacto
RESENALO LLC, sociedad constituida en el Estado de Wyoming (EE. UU.), con domicilio en 5830 E 2nd St, Ste 7000 #36020, Casper, Wyoming 82609, EE. UU. (Entity ID 2026-001985498).
- Contacto de privacidad: info@resenalo.app (asunto sugerido: “Privacidad”).
- Plazo de respuesta: 30 días naturales como máximo (ampliables 60 días adicionales en solicitudes complejas, avisándote antes).
- No estamos obligados a designar un Delegado de Protección de Datos, pero el buzón anterior canaliza todas las solicitudes y reclamaciones.
2. Doble rol: responsable y encargado
Es importante distinguir dos situaciones, porque cambian tus derechos y a quién debes dirigirte:
- Reseñalo actúa como responsable respecto a los datos de sus propios usuarios y visitantes: cuenta, facturación, soporte, newsletter, leads generados por la auditoría gratuita, analítica del sitio y seguridad.
- Reseñalo actúa como encargado (procesador) respecto a los datos de los clientes finales que un negocio sube o conecta a la plataforma para pedirles reseñas (nombre, teléfono, email, historial de servicio importado del CRM, calificaciones y comentarios). En ese caso el responsable es el negocio, que decide a quién contacta y con qué mensaje. Nosotros solo tratamos esos datos siguiendo sus instrucciones y las de esta Política.
Si eres un cliente final y quieres acceder, corregir o eliminar tus datos, puedes dirigirte al negocio que te contactó o escribirnos a info@resenalo.app: reenviaremos tu solicitud al responsable y colaboraremos para atenderla.
Los negocios que usan Reseñalo aceptan nuestro Acuerdo de Encargado de Tratamiento (DPA), incorporado por referencia a los Términos, que incluye deberes de confidencialidad, seguridad, subencargados autorizados, asistencia en solicitudes de derechos, notificación de brechas y devolución o supresión de datos al finalizar el servicio.
3. Categorías de datos que tratamos
3.1 Cuenta y perfil del usuario
- Email, contraseña (almacenada solo como hash, nunca en claro) o identificador de inicio de sesión con Google.
- Nombre, foto de perfil opcional, idioma preferido, zona horaria.
- Rol dentro de la cuenta (propietario, miembro de equipo/asesor, partner, administrador).
3.2 Datos del negocio
- Nombre comercial, slug público, logotipo, colores de marca, categoría, dirección y coordenadas.
- Enlace de Google Reseñas, Place ID / CID de Google Business Profile.
- Datos de facturación: razón social, dirección fiscal, identificador fiscal cuando aplique.
3.3 Datos de pago y suscripción
- Los datos de tarjeta nunca llegan a nuestros servidores: los procesa Stripe (certificado PCI-DSS Nivel 1). Recibimos únicamente marca, últimos 4 dígitos, país e identificadores de cliente/suscripción.
- Historial de suscripción: plan, número de ubicaciones, descuentos por volumen, importes cobrados, estado del periodo de prueba, cuentas de cortesía (comped) y recibos.
- Créditos de mensajería adquiridos y consumidos.
3.4 Datos de clientes finales (tratados como encargado)
- Nombre, teléfono y/o email cargados manualmente, importados por CSV o sincronizados desde un CRM.
- Datos de trabajo/servicio provenientes de integraciones (por ejemplo GoHighLevel, Housecall Pro, ServiceTitan): identificador de trabajo, fecha, estado, técnico asignado, importe cuando el CRM lo expone.
- Eventos de la solicitud: envío, entrega, apertura verificada, clic, calificación y comentario, con marca temporal.
- Metadatos técnicos mínimos de la página pública de reseña (tipo de dispositivo, indicios anti-bot) para evitar métricas falsas y detectar abusos.
Feedback privado: cuando un cliente final deja una calificación baja, el comentario se almacena y se muestra solo al negocio; no lo publicamos ni lo usamos con fines propios de marketing.
3.5 Miembros del equipo del negocio (asesores)
- Nombre, alias/slug del enlace personal, foto opcional y estadísticas de desempeño (solicitudes enviadas, aperturas, reseñas atribuidas).
- Estas estadísticas son visibles para el negocio y para el propio asesor si tiene acceso.
3.6 Leads de la auditoría gratuita de ranking
- Nombre del negocio buscado, ubicación, categoría y, si los proporcionas, nombre de contacto, email y teléfono/WhatsApp.
- Resultados del análisis: posiciones por punto de la cuadrícula, competidores detectados, puntuación y recomendaciones. Estos datos provienen de fuentes públicas de resultados de búsqueda a través de nuestro proveedor de datos SERP.
- Si dejas tu teléfono y aceptas recibir mensajes, podremos iniciar una conversación por WhatsApp o SMS para explicarte el informe. Puedes pedir que paremos en cualquier momento.
3.7 Newsletter y comunicaciones de marketing
- Email (obligatorio), nombre y teléfono/WhatsApp (opcionales), idioma, página de origen del alta, aceptación de términos, IP y agente de usuario del alta como prueba de consentimiento, fecha y hora.
- Métricas agregadas de entrega, apertura y clic para medir la calidad del contenido.
3.8 Soporte, ideas y comunidad
- Tickets de soporte, mensajes, capturas que adjuntes y su historial.
- Ideas, votos y comentarios en el tablero de peticiones de funcionalidades. Los votos y la identidad de quien comenta se muestran de forma restringida; no publicamos listas de votantes.
3.9 Datos técnicos, analítica y seguridad
- Dirección IP, tipo de dispositivo, navegador, sistema operativo, referente, páginas vistas, eventos de uso, errores y tiempos de respuesta.
- Google Analytics 4 con identificadores de cookie propios de la herramienta y métricas agregadas. No usamos GA4 para publicidad personalizada ni activamos señales de Google Ads.
- Registros de acceso administrativo, incluidos los accesos de soporte a una cuenta (ver §9).
3.10 Datos que NO queremos recibir
No solicitamos ni deseamos categorías especiales de datos (salud, origen étnico, religión, orientación sexual, biometría, afiliación sindical), datos de menores, números de tarjeta enviados por chat, ni datos sujetos a HIPAA. Si los subes a la plataforma lo haces bajo tu exclusiva responsabilidad; podremos eliminarlos al detectarlos.
4. Finalidades y bases legales
- Prestar el Servicio y ejecutar el contrato (art. 6.1.b RGPD): crear tu cuenta, generar enlaces, enviar solicitudes de reseña, mostrar métricas, sincronizar tu CRM, gestionar tu equipo.
- Facturación y obligaciones legales (art. 6.1.c): cobros, recibos, contabilidad, fiscalidad, atención de requerimientos de autoridades.
- Interés legítimo (art. 6.1.f): seguridad de la plataforma, prevención de fraude y abuso, filtrado de bots en métricas, mejora del producto mediante análisis agregado, comunicaciones administrativas imprescindibles y, cuando la ley lo permite, contacto B2B con negocios que solicitaron una auditoría. Hemos ponderado que estas finalidades no prevalecen sobre tus derechos y puedes oponerte en cualquier momento.
- Consentimiento (art. 6.1.a): newsletter, mensajes de marketing por WhatsApp/SMS, cookies y analítica no esenciales. Revocable en cualquier momento sin efectos retroactivos.
- Instrucciones del responsable (art. 28 RGPD): tratamiento de los datos de clientes finales por cuenta del negocio.
5. Mensajería: WhatsApp, SMS y email
- Los mensajes a clientes finales se envían por cuenta del negocio, que declara contar con base legal y consentimiento válido para contactarles y con una relación previa que lo justifique.
- Usamos proveedores de telefonía y mensajería (Twilio y, para WhatsApp, la API oficial de WhatsApp Business de Meta) y plantillas aprobadas por el canal correspondiente.
- Todo destinatario puede darse de baja respondiendo STOP / BAJA (SMS y WhatsApp) o con el enlace de baja en los emails. Las bajas se respetan de forma inmediata y se registran para no volver a contactar.
- Cumplimiento de registros de marca A2P 10DLC y verificación de números Toll-Free cuando aplica; los datos que aportas para esos registros se comparten con el operador y los carriers solo con ese fin.
- No usamos los datos de clientes finales de un negocio para promocionar Reseñalo ni para contactar a esos clientes por nuestra cuenta.
6. Inteligencia artificial
- Utilizamos modelos de terceros para sugerir respuestas a reseñas, redactar contenido educativo y generar imágenes de blog.
- Enviamos el mínimo necesario (por ejemplo el texto de la reseña y el nombre comercial). Evitamos incluir teléfonos, emails y otros identificadores de clientes finales.
- Nuestros proveedores de IA no utilizan estos contenidos para entrenar modelos de uso general conforme a sus condiciones para clientes de API.
- No tomamos decisiones automatizadas con efectos jurídicos o significativos sobre personas. Los controles antifraude pueden marcar actividad para revisión humana antes de cualquier suspensión.
7. Encargados y subencargados
Compartimos datos solo con proveedores sujetos a contrato, confidencialidad y estándares de seguridad equivalentes:
- Supabase / Lovable Cloud — base de datos, autenticación, almacenamiento de archivos y funciones de servidor (UE/EE. UU.).
- Cloudflare, Inc. — CDN, ejecución en el borde, mitigación de ataques (global).
- Stripe, Inc. / Stripe Payments Europe, Ltd. — pagos, suscripciones y facturación. Política.
- Twilio Inc. — SMS, voz y transporte de WhatsApp Business.
- Meta Platforms, Inc. — WhatsApp Business Platform (entrega de mensajes y aprobación de plantillas).
- Resend — email transaccional y de cuenta.
- Mailchimp (Intuit) — gestión y envío de la newsletter, cuando esté activada.
- Google LLC — Google Analytics 4, inicio de sesión con Google y modelos de IA.
- OpenAI, L.L.C. — generación de texto e imágenes para contenido editorial.
- DataForSEO — datos públicos de resultados de búsqueda local para la auditoría y el mapa de calor.
- Plataformas CRM que tú conectas (GoHighLevel, Housecall Pro, ServiceTitan y similares) — actúan según tu propia relación contractual con ellas; la conexión se realiza con tu autorización expresa vía OAuth o clave de API.
No vendemos ni alquilamos datos personales, ni los compartimos para publicidad conductual entre contextos (“cross-context behavioral advertising”) en el sentido de CCPA/CPRA. Podremos revelar datos si lo exige la ley, una orden judicial válida o para proteger derechos, seguridad y propiedad. En caso de fusión, adquisición o venta de activos, los datos podrían transferirse al adquirente, informándote previamente y manteniendo esta Política hasta su sustitución.
8. Transferencias internacionales
El responsable está domiciliado en EE. UU. y algunos proveedores operan desde EE. UU., Reino Unido u otras regiones. Las transferencias desde el EEE, Reino Unido o Suiza se amparan en:
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y el Addendum/IDTA del Reino Unido.
- Adhesión de determinados proveedores al marco UE–EE. UU. de Privacidad de Datos (Data Privacy Framework) y sus extensiones para Reino Unido y Suiza.
- Evaluaciones de impacto de la transferencia y medidas suplementarias (cifrado en tránsito y en reposo, minimización, control de acceso).
Puedes solicitarnos una copia de los mecanismos aplicables escribiendo a info@resenalo.app.
9. Acceso de soporte y administración
Nuestro equipo puede acceder a datos de tu cuenta únicamente cuando sea necesario para prestar soporte, investigar un incidente o cumplir la ley, bajo principio de mínimo privilegio. Existe una función de acceso administrativo (“iniciar sesión como usuario”) reservada a personal autorizado, cuyo uso queda registrado con identidad del administrador, cuenta accedida y marca temporal. No leemos tu información por curiosidad ni la usamos para fines propios.
10. Plazos de conservación
- Cuenta y contenido del negocio: mientras la cuenta esté activa; tras la cancelación, hasta 30 días para permitir recuperación y luego eliminación o anonimización.
- Facturación y contabilidad: 6 años (o el plazo fiscal aplicable, si es mayor).
- Clientes finales y solicitudes de reseña: mientras el negocio mantenga la cuenta o hasta que solicite su borrado; los eventos de tracking se conservan hasta 24 meses para métricas históricas.
- Reseñas y feedback privado: mientras exista la cuenta o hasta solicitud de supresión.
- Newsletter: hasta la baja; la prueba de consentimiento y la baja se conservan hasta 3 años como acreditación legal.
- Leads de auditoría: 24 meses desde el último contacto, salvo que pidas su eliminación antes.
- Registros de mensajería (metadatos de envío/entrega): 18 meses; el contenido de plantillas, mientras estén activas.
- Logs de seguridad y accesos administrativos: 12 meses.
- Tickets de soporte: 3 años desde el cierre.
- Copias de seguridad: rotación cifrada de hasta 35 días; la supresión se propaga al expirar el ciclo.
11. Tus derechos
Con independencia de dónde vivas, atenderemos las siguientes solicitudes:
- Acceso a los datos que tratamos sobre ti y a información sobre su origen y destinatarios.
- Rectificación de datos inexactos o incompletos.
- Supresión (“derecho al olvido”), salvo obligación legal de conservación.
- Oposición al tratamiento basado en interés legítimo y al marketing directo.
- Limitación del tratamiento mientras se resuelve una impugnación.
- Portabilidad en formato estructurado y de uso común (CSV/JSON).
- Retirada del consentimiento en cualquier momento.
- No discriminación por ejercer tus derechos.
Solicítalo en info@resenalo.app. Podremos pedirte una verificación razonable de identidad (nunca más datos de los necesarios) para evitar revelar información a terceros. Los agentes autorizados deben acreditar su representación.
Residentes en California (CCPA/CPRA)
Tienes derecho a saber qué categorías de información personal recopilamos, de qué fuentes, con qué finalidad y con quién las compartimos; a solicitar su eliminación o corrección; a limitar el uso de información sensible; y a no ser discriminado. No vendemos ni compartimos información personal para publicidad conductual, por lo que no ofrecemos un enlace “Do Not Sell”; respetamos las señales de Global Privacy Control (GPC) en nuestras cookies no esenciales.
Autoridades de control
Puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) o la autoridad de tu país en la UE/EEE, la ICO en Reino Unido, el INAI (México), la SIC (Colombia), la AAIP (Argentina), la ANPD (Brasil) o la autoridad competente en tu jurisdicción. Te agradecemos escribirnos primero: casi todo se resuelve rápido.
12. Seguridad de la información
- Cifrado en tránsito (TLS 1.2+) y en reposo en la base de datos y las copias de seguridad.
- Contraseñas almacenadas con funciones de hash robustas y salt; soporte de inicio de sesión con Google.
- Aislamiento de datos por cuenta mediante políticas de seguridad a nivel de fila y permisos por rol.
- Principio de mínimo privilegio, revisión de accesos y registro de auditoría para operaciones sensibles.
- Secretos y claves gestionados en almacenes cifrados, nunca en el código del cliente.
- Monitorización, alertas, revisiones de dependencias y análisis de seguridad recurrentes.
- Ningún sistema es infalible: si detectamos una brecha con riesgo para tus derechos, notificaremos a la autoridad competente en un máximo de 72 horas y a los afectados sin dilación indebida, describiendo el alcance y las medidas adoptadas.
¿Encontraste una vulnerabilidad? Escríbenos a info@resenalo.app. Agradecemos la divulgación responsable y no emprenderemos acciones contra investigaciones de buena fe que no accedan a datos de terceros ni degraden el servicio.
13. Cookies y tecnologías similares
Usamos cookies estrictamente necesarias (sesión, seguridad, preferencias de idioma) y, con tu consentimiento, cookies de analítica. Consulta la Política de Cookies para el detalle de cada cookie, su finalidad y duración, y para cambiar tus preferencias en cualquier momento.
14. Menores
El Servicio está dirigido a empresas y personas mayores de 18 años. No recopilamos conscientemente datos de menores de 18 años (ni de menores de 13 en EE. UU. conforme a COPPA). Si crees que un menor nos ha facilitado datos, escríbenos y los eliminaremos con prontitud.
15. Enlaces y servicios de terceros
Nuestro Servicio enlaza a plataformas de terceros (Google, WhatsApp, CRMs, procesadores de pago). Esta Política no cubre sus tratamientos; te recomendamos revisar sus políticas. Las reseñas que tus clientes publiquen en Google se rigen por las condiciones de Google.
16. Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios legales, técnicos o de producto. Publicaremos la versión vigente con su fecha de actualización y, ante cambios materiales, te avisaremos por email o en la aplicación con al menos 15 días de antelación. El uso continuado tras la entrada en vigor implica aceptación; si no estás de acuerdo, puedes cancelar tu cuenta y solicitar la supresión de tus datos.
17. Contacto
Para cualquier consulta, solicitud de derechos o incidencia de privacidad: info@resenalo.app — RESENALO LLC, 5830 E 2nd St, Ste 7000 #36020, Casper, Wyoming 82609, EE. UU.
