Saltar al contenido principal

Política de privacidad

Política de privacidad

ATENCIÓN: este documento contiene marcadores [PENDIENTE: …] que el titular debe completar antes de operar comercialmente. Documento orientativo pendiente de revisión por abogado colegiado.

Esta política describe cómo Stelvia trata los datos personales que recoge a través del sitio stelvia.space —incluidos los asociados a las cuentas de usuario y a las firmas públicas sobre estrellas—, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Responsable del tratamiento

Responsable: Rubén Jarne Cabañero (Stelvia). NIF/CIF: 77217706J. Domicilio: Calle del Canal 9, 50007 Zaragoza (España). Correo de contacto y ejercicio de derechos: hello@stelvia.space. Delegado de Protección de Datos (DPO): no se ha designado. Stelvia no es entidad pública, no realiza tratamientos a gran escala de categorías especiales de datos, ni su actividad principal consiste en operaciones que requieran observación habitual y sistemática a gran escala (art. 37 RGPD), por lo que no concurren las causas de designación obligatoria. Esta valoración debe revisarse periódicamente.

2. Datos que recogemos

Recogemos los siguientes datos: (a) datos de la cuenta: dirección de correo electrónico, estado de verificación, idioma y preferencias de avisos (incluido el aviso de sustitución de firma); (b) contenido aportado por el usuario: el nombre elegido y el mensaje de cada firma —públicos mientras la firma está vigente y susceptibles de contener datos personales de terceros— y el historial privado de firmas anteriores de la cuenta; (c) datos de los pedidos del candado: referencia del pedido y datos de facturación cuando son necesarios; los datos de pago los gestiona directamente Stripe y Stelvia no almacena datos completos de tarjeta; (d) datos de los reportes de moderación: motivo seleccionado, comentario opcional y dirección IP en forma seudonimizada (hash), para limitar el abuso del mecanismo; (e) datos técnicos: dirección IP, identificadores de sesión, tipo de navegador y dispositivo, recogidos mediante cookies estrictamente necesarias; (f) datos de uso agregados a través de PostHog Cloud EU (servidores en Frankfurt), seudonimizados, capturados únicamente si has aceptado la categoría «Análisis» en el banner de cookies; (g) datos técnicos de diagnóstico de errores a través de Sentry (tipo de navegador, ruta, mensaje y traza de la incidencia), sin cookies propias y con configuración «sin PII».

3. Finalidades del tratamiento

Tratamos los datos para: (a) crear y gestionar tu cuenta, incluida la verificación de tu dirección de correo electrónico; (b) prestar el servicio de firmas: publicar tu firma en las superficies del servicio, aplicar la regla de una firma gratuita por cuenta, conservar tu historial privado y gestionar las sustituciones; (c) ejecutar el contrato del candado: procesar el pago, asegurar tu firma y generar y entregarte el certificado y el vídeo; (d) enviarte notificaciones de estado del servicio, como el aviso de que tu firma ha sido sustituida o la confirmación de tu pago (puedes desactivar los avisos de sustitución desde tu cuenta); (e) moderar el contenido reportado y prevenir el abuso del servicio y del propio mecanismo de reporte; (f) cumplir las obligaciones contables y fiscales que imponen el Código de Comercio y la legislación tributaria; (g) gestionar consultas, reclamaciones y el ejercicio de derechos; (h) previo consentimiento, medir el uso agregado del sitio (PostHog Cloud EU) y, en su caso, enviar comunicaciones comerciales; (i) garantizar la seguridad y la continuidad operativa del sitio, incluido el diagnóstico técnico de incidencias a través de Sentry.

4. Bases jurídicas

(a) Ejecución del contrato (art. 6.1.b RGPD): la cuenta y su verificación, las firmas y su publicación, el historial privado, el candado con su certificado y vídeo, y las notificaciones de estado del servicio —incluido el aviso de sustitución de firma, que constituye una comunicación del servicio y no una comunicación comercial, y que puede desactivarse desde la cuenta—; (b) cumplimiento de una obligación legal (art. 6.1.c RGPD): conservación contable y fiscal; (c) interés legítimo (art. 6.1.f RGPD): moderación del contenido reportado y prevención del abuso (incluida la IP seudonimizada de los reportes), seguridad del sitio, prevención del fraude y diagnóstico técnico de errores a través de Sentry, tras el correspondiente juicio de ponderación; (d) consentimiento (art. 6.1.a RGPD): cookies analíticas (PostHog Cloud EU) y comunicaciones comerciales cuando se activen. [PENDIENTE: validación por abogado colegiado del encuadre del aviso de sustitución de firma como comunicación de servicio a efectos del art. 21 LSSI-CE]

5. Firmas públicas y supresión de la cuenta

Tu firma (nombre elegido y mensaje) es pública por defecto mientras está vigente: se muestra en el mapa del cielo, la realidad aumentada, la ficha de la estrella y el buscador. Nunca mostramos tu dirección de correo electrónico ni ningún otro dato de tu cuenta junto a la firma, y no existen perfiles públicos de usuario. Si otro usuario firma la misma estrella, tu mensaje deja de ser público en ese instante y pasa a tu historial privado. Al suprimir tu cuenta (autoservicio, desde la propia cuenta): se eliminan tus firmas y sus mensajes de las superficies públicas; se eliminan los certificados y vídeos asociados a tus candados; las estrellas correspondientes quedan libres; y se borra tu historial privado. Los datos de pedidos se conservan anonimizados por obligación fiscal (sección 7). Si apareces mencionado en la firma de otra persona, puedes solicitar su retirada mediante el botón de reporte (motivo «datos personales») o escribiendo a hello@stelvia.space; la atenderemos conforme a los arts. 17 y 21 RGPD.

6. Moderación y reportes

Cualquier visitante puede reportar una firma sin necesidad de cuenta. Al procesar un reporte tratamos el motivo seleccionado, el comentario opcional y la dirección IP del reportante en forma seudonimizada (hash), con la única finalidad de limitar el abuso del mecanismo (límites de frecuencia) y de auditar las decisiones de moderación. La firma reportada se oculta cautelarmente de las superficies públicas hasta su revisión. Base jurídica: interés legítimo (art. 6.1.f RGPD). Conservación: los datos del reporte se conservan mientras dura la revisión y como registro de la decisión adoptada. [PENDIENTE: fijar plazo máximo de conservación de los reportes — validación por abogado colegiado]

7. Plazos de conservación

Los datos de la cuenta, las firmas y el historial privado se conservan mientras la cuenta exista; al suprimirla se aplican los efectos descritos en la sección 5. La política de conservación aplicable a cuentas prolongadamente inactivas está en revisión [PENDIENTE: definir la regla de retención de cuentas inactivas y reflejarla aquí]. Los datos de los pedidos del candado se conservan durante la relación contractual y, posteriormente, durante los plazos legales aplicables: 6 años para la documentación contable y mercantil (art. 30 Código de Comercio) y 4 años para las obligaciones tributarias (art. 66 Ley General Tributaria); transcurridos 5 años, los pedidos se anonimizan de forma automatizada.

8. Destinatarios y encargados del tratamiento

Para prestar el servicio recurrimos a los siguientes encargados, todos ellos ubicados en la Unión Europea o vinculados por garantías adecuadas: Stripe Payments Europe Ltd. (Irlanda, UE) para procesar los pagos; Supabase Inc. con infraestructura en Frankfurt (Alemania, UE) para almacenamiento, base de datos y autenticación de cuentas; Resend Inc. con servidores localizados en la región europea (Irlanda) para el envío transaccional de correo; Vercel Inc. con despliegue de cómputo en regiones europeas para el alojamiento del frontend; Inngest Inc. para la ejecución de tareas asíncronas; PostHog Inc. (Cloud EU, Frankfurt) para la medición agregada del uso del sitio cuando hayas aceptado la categoría «Análisis»; y Functional Software, Inc. d/b/a Sentry para el diagnóstico técnico de errores [PENDIENTE: confirmar región de procesamiento — Sentry SaaS por defecto procesa en EE. UU.; si se requiere UE, contratar el plan EU Data Residency]. Los encargados acceden a los datos únicamente para prestar su servicio bajo nuestras instrucciones documentadas y mediante contrato conforme al art. 28 RGPD. Si activamos publicidad en redes sociales, intervienen además Meta Platforms Ireland Ltd. (Irlanda, UE) y TikTok Technology Limited (Irlanda, UE) para medir nuestras campañas, únicamente respecto de quienes hayan aceptado la categoría «Publicidad» en el banner de cookies y solo mientras el píxel correspondiente esté desplegado; la política de cookies indica cuáles lo están en cada momento.

9. Transferencias internacionales

Hemos seleccionado proveedores con infraestructura europea para evitar transferencias internacionales innecesarias. No obstante, algunos de ellos son entidades estadounidenses (Resend Inc., Vercel Inc., Inngest Inc., Stripe Inc. en su grupo). Cuando una transferencia a Estados Unidos resulte inevitable para tareas de soporte técnico o continuidad operativa de la matriz, dicha transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) conforme al artículo 46.2.c RGPD, o en la adhesión del proveedor al Marco UE-EE. UU. de Privacidad de Datos cuando esté disponible, evaluando además medidas suplementarias acordes con la sentencia Schrems II. Los píxeles publicitarios merecen mención aparte: aunque el responsable contractual sea la filial irlandesa, los datos se comparten con sus matrices estadounidenses (Meta Platforms, Inc. y TikTok Inc./ByteDance Ltd.) y, en el caso de TikTok, el proveedor ha reconocido accesos remotos de personal del grupo desde China. Por eso ningún píxel publicitario se carga sin consentimiento expreso y específico de la categoría «Publicidad» [PENDIENTE: antes de activar el píxel de TikTok, completar la evaluación de impacto de la transferencia (TIA) y validarla con abogado colegiado].

10. Derechos del interesado

Tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, oponerte al tratamiento, limitarlo y solicitar la portabilidad. Puedes ejercer estos derechos enviando un correo a hello@stelvia.space indicando el derecho que ejerces y adjuntando copia de un documento que acredite tu identidad, o directamente desde tu cuenta (supresión). Responderemos en el plazo de un mes, ampliable a dos cuando la complejidad o el volumen de solicitudes lo justifique. También tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (https://www.aepd.es) si consideras que el tratamiento no se ajusta a la normativa.

Avisos de visibilidad (efemérides)

Si has asegurado tu firma con el candado, puedes suscribirte voluntariamente a las efemérides: un único aviso al año por correo electrónico, la noche en que la estrella que firmaste alcanza su mejor visibilidad. Finalidad: enviarte ese aviso anual. Datos tratados: tu correo electrónico y una latitud aproximada que calculamos a partir del país y, si lo indicas, la ciudad que eliges manualmente en el formulario; no usamos el GPS ni la geolocalización del navegador, ni instalamos cookies para esta función. Base jurídica: tu consentimiento (art. 6.1.a RGPD), que prestas al suscribirte mediante doble confirmación. Conservación: mientras siga vigente tu consentimiento; si te das de baja, suprimimos estos datos. Derechos: puedes acceder, rectificar, oponerte o suprimir tus datos como en el resto de esta política, y darte de baja en un solo clic desde el enlace incluido en cada aviso.

11. Menores de edad

El registro de una cuenta y la publicación de firmas requieren tener al menos 14 años (art. 8 RGPD y art. 7 LOPDGDD). Al registrarte declaras cumplir este requisito; no realizamos verificación documental de la edad. La contratación del candado requiere además capacidad para utilizar el medio de pago correspondiente. Si detectamos una cuenta de un menor de 14 años, la suprimiremos junto con sus firmas; los titulares de la patria potestad o tutela pueden solicitarlo escribiendo a hello@stelvia.space.

12. Seguridad

Aplicamos medidas técnicas y organizativas razonables para proteger los datos: cifrado en tránsito (HTTPS/TLS), cifrado en reposo en la base de datos, control de accesos por roles, registros de actividad y revisión periódica de proveedores. En caso de violación de seguridad que entrañe un riesgo para tus derechos, notificaremos a la Agencia Española de Protección de Datos en un plazo de 72 horas y, cuando sea necesario, te informaremos directamente.

13. Cambios en la política

Podemos modificar esta política para adaptarla a cambios normativos o de servicio. La fecha de última actualización figura al final del documento. Las modificaciones sustanciales se comunicarán por correo electrónico cuando dispongamos de tu dirección.

Última actualización: 24 de agosto de 2026

Documento orientativo. Antes de operar comercialmente, debe ser revisado por un abogado colegiado especializado en consumo y protección de datos.