Protección de datos

Política de privacidad

Información sobre el tratamiento real de datos en NFC Business Platform. Última actualización: 23 de agosto de 2026.

Responsable

Nombre comercial: NFC Business Platform.

Para consultas de privacidad puedes escribir a nfcbusinessplatform@hotmail.com o llamar al +34 644 13 47 02.

Datos que tratamos

  • Cuentas y acceso: email, nombre de perfil, identificadores de usuario, roles, membresías, invitaciones y metadatos necesarios para autenticar y proteger la sesión. El email de una persona invitada puede haber sido facilitado por un responsable de su negocio. Las contraseñas se gestionan en Supabase Auth y no se guardan en tablas propias.
  • Negocios y contenido: nombre, slug, descripción, zona horaria, branding, logo, enlaces, destinos, configuraciones NFC/QR, ubicaciones descriptivas y estados.
  • Pedidos y acceso comercial: diseño del dispositivo, textos de la placa, estado de producción y entrega, plan, prueba interna, periodos, importes, moneda, método de pago manual, referencias y notas administrativas. No guardamos datos de tarjeta.
  • Seguridad y auditoría: actor, acción, entidad, fecha y un resumen limitado de cambios relevantes. Estos registros no deben contener contraseñas ni secretos.
  • Contacto: la información que incluyas voluntariamente al escribir o llamar. La web no dispone actualmente de un formulario de contacto.

Analytics NFC/QR y datos de conexión

Para ofrecer estadísticas se registran eventos como apertura, visita a una página con enlaces, acceso a un destino o intento sobre una placa inactiva. Pueden incluir fecha y hora, negocio, placa, configuración, enlace, canal, familia simplificada de navegador y host de referencia.

La dirección IP completa y el user-agent completo no se incorporan a la base de datos analítica. Para deduplicación y protección frente a abuso se generan identificadores HMAC seudonimizados y temporales a partir de datos de conexión. Están diseñados únicamente para deduplicación y protección frente a abuso, no conservan esos datos fuente en el evento y no permiten prometer usuarios únicos. Esta minimización se limita a nuestras tablas de analytics: Supabase Auth puede registrar la IP y el user-agent de sesiones y eventos de autenticación, y Supabase y Netlify pueden tratar IP, user-agent, URL y timestamps en sus registros de infraestructura y seguridad conforme a sus condiciones.

Para qué usamos los datos y base jurídica

  • Prestar el servicio y atender solicitudes: ejecución de un contrato o medidas precontractuales, según la relación con el negocio.
  • Gestionar cuentas, miembros y seguridad: ejecución del servicio e interés legítimo en controlar accesos, evitar fraude, resolver incidencias y conservar una trazabilidad proporcionada.
  • Pedidos, cobros y obligaciones administrativas: ejecución contractual y, cuando resulte aplicable, cumplimiento de obligaciones legales, fiscales o contables.
  • Estadísticas agregadas y prevención de abuso: prestación del servicio e interés legítimo en medir su funcionamiento y proteger las URLs públicas, aplicando minimización y deduplicación temporal.
  • Consentimiento: solo se utilizará cuando una finalidad opcional lo requiera. No se usa un consentimiento genérico para justificar el funcionamiento normal de la cuenta o del contrato.

Quién puede acceder y proveedores

Los usuarios acceden únicamente a los negocios permitidos por su rol. Los datos públicos del negocio —como nombre, descripción, logo y botones activos— son visibles para quien abra su página. La API pública no entrega la URL de destino dentro de la configuración; cuando el visitante abre un botón, el servidor devuelve la redirección necesaria hacia el servicio externo.

NFC Business Platform previsiblemente actúa como responsable de cuentas, relación comercial, soporte, seguridad y operación. Cada negocio puede actuar como responsable de los datos de sus miembros y del contenido que decide publicar; cuando tratemos datos por su cuenta, el reparto y las instrucciones deben formalizarse contractualmente antes del lanzamiento comercial.

  • Supabase: autenticación, base de datos, almacenamiento de logos y funciones de servidor. Supabase Auth sigue gestionando usuarios, invitaciones, recuperación, tokens y sesiones.
  • Resend: transporte del correo de autenticación y estados mínimos de entrega cuando se active el SMTP personalizado. No sustituye a Supabase Auth ni recibe contraseñas.
  • Netlify: alojamiento del frontend, CDN y proxy de rutas públicas.
  • Microsoft/Outlook: proveedor asociado al buzón Hotmail publicado como canal de contacto.
  • Stripe: integración preparada exclusivamente en modo de pruebas. Stripe Live y los pagos online comerciales están desactivados; no deben introducirse datos de pago reales en las pruebas.

Al abrir un enlace externo configurado por un negocio, abandonas la plataforma y el proveedor de destino tratará la navegación conforme a su propia política.

Transferencias internacionales

Algunos proveedores tecnológicos pueden tratar datos fuera del Espacio Económico Europeo. La región efectiva, los contratos de encargo, los subencargados y, cuando proceda, las cláusulas contractuales tipo u otras garantías deben verificarse antes del lanzamiento comercial. El repositorio por sí solo no demuestra dónde se procesa cada registro.

Conservación

  • Las cuentas y membresías se conservan mientras sean necesarias para prestar el servicio.
  • Los eventos raw permanecen actualmente hasta una purga manual controlada. El objetivo operativo propuesto es eliminarlos al cumplir 365 días; Basic accede normalmente a 90 días y Pro a 365 días, pero esas ventanas de consulta no son borrado físico.
  • Los agregados diarios se proponen durante la relación y hasta 24 meses tras su cierre; los audit logs, durante 12 meses salvo incidente abierto.
  • Pedidos, pagos y accesos comerciales se conservan durante la relación y durante los plazos legales que resulten aplicables. Logos y otros assets se retiran al sustituirlos, eliminarlos válidamente o cerrar la cuenta.

Los demás plazos indicados son objetivos operativos, no automatizaciones ya desplegadas. Las purgas siguen siendo manuales y su calendario jurídico debe cerrarse antes de aceptar clientes reales. Los datos de autenticación, backups y logs de proveedores siguen además sus propios ciclos de retención.

Tus derechos

Puedes solicitar acceso, rectificación, supresión, limitación, oposición o portabilidad de tus datos. También puedes retirar un consentimiento sin afectar al tratamiento anterior, cuando esa sea la base utilizada.

Escribe a nfcbusinessplatform@hotmail.com. Podremos solicitar información razonable para verificar tu identidad y autoridad. Una solicitud de supresión no obliga a eliminar datos que deban conservarse por una obligación legal o para atender reclamaciones. Responderemos, con carácter general, en un mes; si la complejidad exige la ampliación legal, informaremos dentro de ese primer mes.

Si consideras que el tratamiento no es correcto, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD).

Decisiones automatizadas y menores

No se elaboran perfiles publicitarios ni se adoptan decisiones exclusivamente automatizadas con efectos jurídicos o similares sobre visitantes. El sistema sí aplica reglas técnicas contratadas —por ejemplo, límites del plan o finalización de acceso— que pueden revisarse por el canal de soporte.

El servicio se dirige a negocios y a usuarios autorizados para administrarlos, no a menores. No se solicitan deliberadamente datos de menores en las páginas NFC/QR.

Seguridad, almacenamiento local y cambios

Se aplican controles de acceso por negocio, cifrado en tránsito, validación, auditoría y minimización. Ninguna medida elimina completamente el riesgo. Las incidencias se evaluarán y, cuando corresponda, se comunicarán a las autoridades y personas afectadas dentro de los plazos legales.

Consulta qué se guarda en tu navegador en la política de cookies y almacenamiento local. Esta política se actualizará si cambian las finalidades, proveedores o tratamientos, indicando una nueva fecha de revisión.

Esta política describe el funcionamiento auditado y se revisará cuando cambien las finalidades, proveedores o tratamientos.