Esta política explica cómo SMMKit (en adelante «SMMKit», «nosotros») trata los datos personales recogidos a través del sitio smmkit.app, del servicio asociado y del plugin Panelora — SMM Reseller for WooCommerce. Este tratamiento se realiza conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: ORIOL NADAL SERRA
- NIF: 39403253K
- Domicilio: Quarter Ponent 11, 08460 Santa Maria de Palautordera, Barcelona, España
- Correo de contacto en materia de privacidad: [email protected]
2. Datos que tratamos y finalidades
Tratamos las siguientes categorías de datos personales en función de cómo interactúe con SMMKit:
2.1 Visita al sitio web
- Datos: dirección IP, identificadores técnicos del navegador, páginas visitadas, fecha y hora.
- Finalidad: seguridad, prevención de abuso y métricas agregadas de uso.
- Base jurídica: interés legítimo del responsable (art. 6.1.f RGPD) en mantener el sitio operativo y seguro.
- Plazo: hasta 12 meses en logs de servidor; tras ese plazo se eliminan o anonimizan.
2.2 Registro de cuenta y acceso al panel
- Datos: nombre, correo electrónico, contraseña cifrada, identificador de la instalación de WordPress (URL del sitio, huella digital no reversible).
- Finalidad: creación y gestión de la cuenta, autenticación, soporte y comunicación operativa.
- Base jurídica: ejecución de un contrato (art. 6.1.b RGPD) — la prestación del servicio que ha solicitado.
- Plazo: mientras la cuenta esté activa y, tras su baja, durante los plazos legales de prescripción de obligaciones (hasta 6 años para obligaciones fiscales).
2.3 Servicio de validación de perfiles (smmkit.app API)
Cuando un sitio que usa el plugin Panelora invoca el servicio de validación, recibimos:
- El token de licencia del usuario.
- La URL pública del perfil/post a validar (Instagram, TikTok, YouTube, Facebook, X o Threads).
- O el nombre de usuario público que el cliente final del comercio escribe en el formulario.
No recibimos datos personales del cliente final del comercio (no se envía nombre, email, dirección, IP del cliente ni datos de pago). Únicamente se procesa la URL/usuario público que el propio cliente final ha introducido voluntariamente para que se valide.
- Finalidad: proporcionar el servicio de validación contratado y contabilizar el uso a efectos de facturación.
- Base jurídica: ejecución de un contrato (art. 6.1.b RGPD) con el titular de la licencia.
- Plazo: los logs de validación se conservan 90 días para soporte y detección de abuso. Los registros de facturación, hasta 6 años (obligación fiscal).
2.4 Pagos
- Datos: los datos de tarjeta no llegan a nuestros servidores. La pasarela de pago los procesa directamente y nos devuelve un identificador de transacción y los últimos 4 dígitos para mostrar en factura.
- Finalidad: tramitación del pago.
- Base jurídica: ejecución de un contrato (art. 6.1.b RGPD) y obligaciones legales fiscales (art. 6.1.c RGPD).
- Plazo: hasta 6 años en cumplimiento de la normativa fiscal.
2.5 Comunicaciones de soporte
- Datos: los que el usuario nos facilite por correo electrónico (nombre, contenido del mensaje, archivos adjuntos).
- Finalidad: atender y resolver la consulta planteada.
- Base jurídica: consentimiento del interesado (art. 6.1.a RGPD) o ejecución de un contrato (art. 6.1.b RGPD) si la consulta deriva de un servicio contratado.
- Plazo: 3 años desde la última comunicación.
3. Destinatarios y encargados del tratamiento
Compartimos datos únicamente con los proveedores estrictamente necesarios para prestar el servicio. Todos ellos firman acuerdos de tratamiento de datos (DPA) y, cuando están ubicados fuera del Espacio Económico Europeo, garantizan el cumplimiento del RGPD mediante Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea o equivalente.
| Proveedor | Función | Ubicación |
|---|---|---|
| Stripe / MONEI | Procesamiento de pagos | UE / EE.UU. (con SCC) |
| Vercel / proveedor de hosting | Alojamiento de la web y la API | UE / EE.UU. (con SCC) |
| Proveedor de email transaccional | Envío de correos operativos | UE / EE.UU. (con SCC) |
| Proveedor de scraping social (upstream) | Resolución de metadatos públicos de perfiles/posts | UE / EE.UU. (con SCC) |
No vendemos ni cedemos datos personales a terceros con fines comerciales propios de éstos.
4. Transferencias internacionales
Algunos proveedores (especialmente de pagos y de scraping) pueden encontrarse en EE.UU. En tal caso, las transferencias se amparan en alguno de los mecanismos previstos en el Capítulo V del RGPD: decisión de adecuación (Data Privacy Framework cuando aplique), cláusulas contractuales tipo de la Comisión Europea o consentimiento explícito del interesado.
5. Cookies
El sitio utiliza cookies estrictamente necesarias para la sesión y la seguridad. No se emplean cookies de publicidad ni de perfilado. Si en el futuro se incorporan cookies sujetas a consentimiento, se mostrará un banner conforme a la Guía sobre uso de cookies de la AEPD y se actualizará esta política.
6. Derechos del usuario
Conforme a los artículos 15 a 22 del RGPD, el usuario puede ejercer en cualquier momento los siguientes derechos:
- Acceso a sus datos personales.
- Rectificación de datos inexactos.
- Supresión («derecho al olvido»).
- Limitación del tratamiento.
- Portabilidad de los datos en formato estructurado.
- Oposición al tratamiento basado en interés legítimo.
- A no ser objeto de decisiones automatizadas con efectos jurídicos (no realizamos perfilado automatizado con tales efectos).
- Retirar el consentimiento en cualquier momento, sin efecto retroactivo.
Para ejercer estos derechos, envíenos un correo a [email protected] adjuntando copia de un documento que acredite su identidad. Responderemos en el plazo máximo de un mes (ampliable a dos meses en casos complejos, con notificación previa).
7. Reclamación ante la autoridad de control
Si considera que el tratamiento de sus datos no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan, 6, 28001 Madrid.
8. Seguridad
Aplicamos medidas técnicas y organizativas razonables para proteger los datos personales contra accesos no autorizados, pérdida o alteración: cifrado en tránsito (TLS 1.2+), contraseñas almacenadas con hash bcrypt o equivalente, control de acceso por roles, y registros de auditoría de operaciones sensibles.
9. Menores
SMMKit no está dirigido a menores de 14 años. No recogemos conscientemente datos de menores de esa edad. Si detectamos un tratamiento accidental de tales datos, procederemos a eliminarlos.
10. Modificaciones
Esta política puede actualizarse para reflejar cambios legales o técnicos. La fecha de última actualización aparece al inicio del documento. Si los cambios son sustanciales, notificaremos a los usuarios registrados por correo con antelación razonable.