Saltar al contenido

Política de privacidad

Última actualización: julio de 2026

Esta política explica qué datos personales tratamos, con qué finalidad y qué derechos tienes, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).

Responsable del tratamiento

Rubén Zambrano (NIF 49023426F), persona física, con residencia en España. Contacto: ruzamca@gmail.com.

Qué datos tratamos

  • Datos de cuenta: nombre, dirección de correo electrónico y, si inicias sesión con Google, la imagen de perfil que ese servicio nos facilita.
  • Datos de gestión de tu organización o negocio: la información sobre miembros y clientes, cuotas y bonos, pagos, clases, eventos, reservas y asistencia que tú o tu equipo introducís en la plataforma.
  • Datos de descargas de recursos: la dirección de correo electrónico que nos facilitas al solicitar las plantillas y recursos gratuitos, para enviártelos.
  • Datos del formulario de contacto: el nombre, el correo electrónico, la organización o negocio (si nos lo indicas) y el mensaje que nos escribes, para poder atender tu consulta.
  • Datos del canal de comunicación del panel: el mensaje que nos escribes desde tu panel de gestión, tu nombre y correo electrónico, tu rol y la organización o negocio desde el que escribes, y datos técnicos de tu navegador, tu sistema y la pantalla en la que estabas, para poder entender lo que nos cuentas y responderte. No hacemos ninguna captura de tu pantalla ni guardamos lo que tengas abierto: solo la dirección de la página del panel en la que te encontrabas.
  • Datos de pago, si activas los cobros online: importe, concepto, estado del cobro, fecha e identificadores de la operación que nos devuelve Stripe. Nunca recibimos ni almacenamos el número completo de la tarjeta ni su código de seguridad: esos datos los trata directamente Stripe.
  • Imágenes que subes: el logotipo y las imágenes de tu organización o negocio, alojadas en el almacenamiento de archivos de nuestro proveedor.
  • Datos técnicos y de seguridad: dirección IP, fecha y hora de los intentos de acceso y de las operaciones de escritura —que utilizamos para limitar abusos y ataques de fuerza bruta—, tipo de navegador y registros de error.
  • Registro de actividad: qué persona de tu equipo realizó cada cambio relevante y cuándo, para que puedas auditarlo y para nuestra propia seguridad.
  • Datos de analítica web, únicamente si aceptas las cookies de analítica: identificador que asigna Google Analytics, páginas vistas y datos de uso de forma agregada.

Los datos de los miembros y clientes de tu organización o negocio

Respecto a los datos personales de los miembros o clientes que cada organización o negocio introduce en la plataforma —o que los propios clientes facilitan al registrarse en su portal de reservas—, el responsable del tratamiento es la propia organización o negocio, y Guildeo actúa como encargado del tratamiento (artículo 28 RGPD): trata esos datos únicamente para prestar el servicio y siguiendo sus instrucciones. Estos datos incluyen:

  • Datos identificativos y de contacto del miembro o cliente y los campos personalizados que cada organización o negocio configura.
  • Cuentas de cliente del portal: cuando la organización o negocio activa el portal de reservas, el correo electrónico y los datos de identidad de los clientes que se registran para gestionar sus reservas.
  • Cuotas, bonos y pagos, y el saldo de créditos o reservas disponible de cada miembro o cliente.
  • Justificantes de pago: el documento que la organización o negocio entrega a cada cliente por sus pagos, que incluye su nombre, el concepto, la fecha y el importe.
  • Clases, eventos, reservas y control de asistencia.

Si eres miembro o cliente de una organización o negocio y quieres ejercer tus derechos sobre esos datos, dirígete en primer lugar a dicha organización o negocio.

Pagos con tarjeta: el papel de Stripe

Si activas los cobros online, los pagos se procesan a través de Stripe Payments Europe, Ltd. Es importante que entiendas quién trata qué:

  • Tu organización o negocio cobra directamente. Guildeo utiliza Stripe Connect: al activarlo, abres tu propia cuenta de Stripe y aceptas el Contrato de Cuenta Conectada de Stripe. El dinero de tus clientes o socios se abona en esa cuenta, a tu nombre, y se transfiere a tu banco. Guildeo no es parte de la operación de pago, no recibe ese dinero ni lo retiene en ningún momento.
  • Los datos de la tarjeta no pasan por Guildeo. El pago se realiza en un formulario alojado por Stripe. Nosotros solo recibimos el resultado de la operación y sus identificadores, nunca el número de tarjeta ni el código de seguridad.
  • Stripe actúa como responsable independiente. Para prevenir el fraude y cumplir la normativa de blanqueo de capitales, Stripe trata datos por su cuenta y bajo su propia política de privacidad, disponible en stripe.com. No podemos decidir por Stripe sobre esos tratamientos.
  • Cuando Guildeo tenga planes de pago, tu suscripción a Guildeo se cobrará a través de nuestra propia cuenta de Stripe. En ese caso el responsable del tratamiento de esos datos de facturación somos nosotros.

Los cobros online son opcionales. Si no los activas, Guildeo no trata ningún dato de pago: solo la anotación de si una cuota está al día o pendiente, que introduces tú.

Acceso de soporte

Para poder ayudarte cuando lo pides o para resolver una incidencia, personal autorizado de Guildeo puede acceder de forma puntual a tu organización o negocio en un modo de soporte de solo lectura. Ese acceso caduca automáticamente a los 30 minutos, queda registrado en el registro de actividad y no permite modificar tus datos.

Cámara y lectura de códigos QR

Si utilizas el lector de carnés en la puerta de un evento, el navegador te pedirá permiso para acceder a la cámara del dispositivo. La imagen se procesa localmente en tu dispositivo, en tiempo real, únicamente para leer el código: no se graba, no se envía a nuestros servidores y no aplicamos ningún tipo de reconocimiento facial ni tratamiento biométrico. Lo único que se guarda es que ese socio hizo check-in en ese evento.

Finalidades y base jurídica

  • Prestar el servicio y gestionar tu cuenta — ejecución del contrato (art. 6.1.b RGPD).
  • Mantener la seguridad del servicio y prevenir abusos — interés legítimo (art. 6.1.f RGPD).
  • Responder a tus consultas y enviarte los recursos gratuitos que solicitas — consentimiento (art. 6.1.a RGPD).
  • Atender y responder lo que nos cuentas desde el canal de comunicación de tu panel de gestión — ejecución del contrato (art. 6.1.b RGPD), por formar parte del soporte del servicio que utilizas.
  • Gestionar los cobros online que actives y llevar su registro contable — ejecución del contrato y cumplimiento de obligaciones legales (art. 6.1.b y 6.1.c RGPD).
  • Medir el uso de la web con Google Analytics — consentimiento, que puedes retirar cuando quieras (art. 6.1.a RGPD).
  • Registrar la actividad de tu equipo y prestar soporte técnico — interés legítimo en la seguridad y en la trazabilidad del servicio (art. 6.1.f RGPD).

Conservación

Conservamos tus datos mientras tu cuenta esté activa. Puedes eliminar tu cuenta cuando quieras —siempre que no seas el único responsable de una organización o negocio activo—; al hacerlo, tu cuenta y los datos personales asociados a ella se eliminan de forma inmediata. Cuando se elimina una organización o negocio, sus datos se eliminan de forma definitiva transcurrido un periodo de gracia de 30 días. Con independencia de lo anterior, determinados registros pueden conservarse bloqueados durante el tiempo necesario para atender posibles responsabilidades legales.

Plazos concretos de los demás datos:

Los justificantes de pago se conservan mientras exista el pago que documentan: se eliminan cuando la organización o negocio elimina la ficha del cliente o cuando se elimina la propia organización o negocio. El plazo mercantil de conservación de sus propios registros corresponde a cada organización o negocio, que es el responsable del tratamiento.

  • Los estudios y clubes de demostración se eliminan automáticamente a los 7 días de haberse creado.
  • Los registros de seguridad (intentos de acceso, direcciones IP y control de abusos) se conservan el tiempo estrictamente necesario para cumplir su función y, en todo caso, de forma limitada.
  • El registro de actividad de tu organización o negocio se conserva mientras esta exista y se elimina con ella.
  • Los registros de las operaciones de pago se conservan durante los plazos que exige la normativa mercantil y fiscal.
  • Los mensajes que nos envías desde el canal de comunicación de tu panel se conservan 24 meses desde que se cierran, para no repetirnos y poder retomar el hilo; después se eliminan. Si eliminas tu cuenta, se eliminan de inmediato junto con ella.
  • Las imágenes que adjuntas a esos mensajes se eliminan en cuanto resolvemos lo que nos cuentas y, en todo caso, a los 90 días de habérnoslas enviado. Se guardan cifradas en nuestra base de datos, nunca en una dirección pública.
  • La preferencia de cookies caduca a los 6 meses, momento en el que volvemos a preguntarte.

Destinatarios

No vendemos tus datos ni los cedemos a terceros con fines comerciales ni publicitarios. Para prestar el servicio nos apoyamos en los siguientes proveedores, que actúan como encargados o subencargados del tratamiento —salvo Stripe y Google en lo indicado— con los acuerdos exigidos por el artículo 28 del RGPD:

  • Vercel Inc. — alojamiento de la aplicación y almacenamiento de las imágenes que subes (Estados Unidos).
  • Neon Inc. — base de datos donde se guarda la información del servicio.
  • Upstash Inc. — caché y control de abusos y límites de uso.
  • Resend (Plus Five Five, Inc.) — envío de los correos del servicio: verificación de la cuenta, restablecimiento de contraseña, confirmaciones, recordatorios y las respuestas a lo que nos cuentas desde tu panel (Estados Unidos).
  • Google Ireland Ltd. — inicio de sesión con Google, si eliges esa opción, y Google Analytics, solo si aceptas las cookies de analítica.
  • Stripe Payments Europe, Ltd. — procesamiento de los pagos con tarjeta, en los términos descritos más arriba. Respecto de la prevención del fraude y sus obligaciones legales, Stripe actúa como responsable independiente.

Algunos de estos proveedores están establecidos fuera del Espacio Económico Europeo o pueden tratar datos en servidores situados fuera de él. En esos casos, las transferencias internacionales se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea, en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado, o en otro mecanismo válido conforme al capítulo V del RGPD. Puedes solicitarnos copia de las garantías aplicadas escribiendo a ruzamca@gmail.com.

Además, podremos comunicar datos a las autoridades públicas, juzgados y tribunales cuando exista una obligación legal de hacerlo.

Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos escribiendo a ruzamca@gmail.com:

  • Acceso a tus datos personales.
  • Rectificación de datos inexactos.
  • Supresión («derecho al olvido»).
  • Oposición al tratamiento.
  • Limitación del tratamiento.
  • Portabilidad de los datos.
  • Retirar el consentimiento que hayas prestado, en cualquier momento y con la misma facilidad con la que lo diste, sin que ello afecte a la licitud del tratamiento anterior.

No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti ni te afecten significativamente de modo similar, y no elaboramos perfiles con tus datos.

Si consideras que el tratamiento vulnera la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

Seguridad

Aplicamos medidas técnicas y organizativas apropiadas: aislamiento estructural de los datos de cada organización o negocio a nivel de base de datos, cifrado de las comunicaciones, contraseñas almacenadas siempre cifradas mediante funciones de derivación robustas —nunca en texto claro—, control de acceso por roles, límites de uso frente a ataques de fuerza bruta, verificación del correo electrónico y copias de seguridad periódicas.

Si se produjera una brecha de seguridad que suponga un riesgo para tus derechos, te lo comunicaremos y lo notificaremos a la autoridad de control en los plazos que exige el RGPD.