POLÍTICA DE PRIVACIDAD
Versión 1.3 — 15 de septiembre de 2026
En Socialite Agency nos tomamos en serio la privacidad. Esta Política explica cómo tratamos los datos personales de quienes se relacionan con nosotros a través del sitio web socialiteagency.com y sus subdominios (en adelante, «el Sitio Web»), conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Georgina Palma Castillo (autónoma) — nombre comercial «Socialite Agency»
- NIF: 46981988A
- Domicilio: Carrer Països Catalans 10, 08980 Sant Feliu de Llobregat (Barcelona), España
- Correo electrónico: info@socialiteagency.com
- Delegado de Protección de Datos (DPO): no se ha designado, al no concurrir los supuestos del art. 37 RGPD. Para cualquier cuestión de privacidad puede escribir a info@socialiteagency.com.
2. Ámbito y roles
Esta Política cubre los tratamientos en los que Socialite Agency actúa como responsable: la gestión del formulario de contacto, el alta y la relación con clientes, la facturación, la navegación por el Sitio Web —incluidas la analítica y la publicidad— y, en su caso, las comunicaciones comerciales.
Cuando un cliente utiliza el producto SaaS (el chatbot) para tratar datos de sus propios usuarios finales, el cliente es el responsable del tratamiento y Socialite Agency actúa como encargado del tratamiento por cuenta de aquel, en los términos del contrato de encargo suscrito conforme al art. 28 RGPD. El tratamiento de esos datos se rige por dicho contrato y por la política de privacidad del cliente, no por la presente.
3. Tratamientos: datos, finalidad, base jurídica y conservación
3.1. Formulario de contacto
- Datos: nombre y correo electrónico (obligatorios); empresa y teléfono (opcionales); y la información que el interesado incluya en el mensaje.
- Finalidad: atender y responder consultas y solicitudes de información o presupuesto.
- Base jurídica: consentimiento del interesado al enviar el formulario (art. 6.1.a RGPD); si la consulta se dirige a contratar, aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD).
- Conservación: durante la gestión de la consulta y, después, un máximo de 12 meses, salvo que se inicie relación contractual o exista obligación legal.
3.2. Alta y gestión de clientes (contratación del SaaS)
- Datos: datos identificativos y de contacto del cliente y de su persona de contacto (nombre, razón social/nombre, NIF/CIF, dirección, correo, teléfono), datos de la cuenta y datos de facturación. Los datos de la tarjeta se tratan directamente por la pasarela de pago (Stripe); Socialite Agency no almacena los números completos de tarjeta.
- Finalidad: formalizar y ejecutar el contrato de suscripción, prestar y mantener el servicio, gestionar accesos, facturación y soporte.
- Base jurídica: ejecución del contrato (art. 6.1.b RGPD); las obligaciones de facturación y contables responden a obligaciones legales (art. 6.1.c RGPD).
- Conservación: durante la vigencia del contrato y, tras su fin, durante los plazos legales de prescripción (con carácter general, hasta 6 años — art. 30 Código de Comercio — y 4 años en el ámbito tributario).
3.3. Prestación del servicio de chatbot con IA
- Datos: contenido de las conversaciones y consultas procesadas para prestar el servicio. Cuando el cliente lo utiliza con sus usuarios finales, Socialite Agency actúa como encargado (apartado 2).
- Finalidad: generar respuestas automatizadas y prestar la funcionalidad del producto.
- Base jurídica: ejecución del contrato (art. 6.1.b RGPD) y/o el contrato de encargo con el cliente.
- Conservación: el contenido de las conversaciones se conserva un máximo de 30 días; un proceso automático diario elimina las conversaciones que superan ese plazo. Con independencia de lo anterior, el proveedor de IA (Anthropic) aplica por su parte una retención máxima de 30 días y no utiliza estos datos para entrenar sus modelos (ver apartado 5).
3.4. Comunicaciones comerciales (si aplica)
- Datos: nombre y correo electrónico.
- Finalidad: envío de información comercial sobre productos y servicios propios.
- Base jurídica: consentimiento del interesado (art. 6.1.a RGPD) o interés legítimo respecto de clientes y productos o servicios similares (art. 21 LSSI-CE). En cada envío se ofrecerá un medio sencillo y gratuito para darse de baja.
- Conservación: hasta que el interesado revoque el consentimiento o se oponga.
3.5. Uso del nombre comercial y el logotipo como referencia
- Datos: nombre comercial o razón social y logotipo del cliente. (Cuando el cliente es una persona física —autónomo—, su nombre comercial constituye un dato personal.)
- Finalidad: mencionarlo y mostrar su logotipo como referencia de cliente en el sitio web y en los materiales comerciales de Socialite Agency.
- Base jurídica: consentimiento del interesado (art. 6.1.a RGPD), prestado mediante autorización escrita. Es una finalidad independiente: no es condición para contratar, y su denegación no tiene consecuencia alguna.
- Revocación: el consentimiento puede revocarse en cualquier momento escribiendo a info@socialiteagency.com, sin que ello afecte a la licitud del tratamiento previo. Atendida la revocación, la mención y el logotipo se retirarán de los materiales en un plazo razonable, sin perjuicio de las copias que puedan subsistir en materiales ya impresos o distribuidos.
- Conservación: hasta la revocación del consentimiento o hasta que la referencia deje de utilizarse.
3.6. Navegación por el Sitio Web: gestor de etiquetas, analítica y publicidad
- Datos: dirección IP, identificador y versión del navegador y del sistema operativo, idioma, características de la pantalla, página visitada, procedencia (incluido, en su caso, el identificador del anuncio del que procede la visita) y fecha y hora. Si el usuario autoriza las categorías correspondientes, además, los identificadores contenidos en las cookies relacionadas en el apartado 5 de la Política de Cookies.
- Finalidades: (i) cargar el gestor de etiquetas (Google Tag Manager), que es el mecanismo con el que se aplica técnicamente la decisión del usuario sobre cookies; (ii) analítica del uso del Sitio Web; y (iii) publicidad — medición de conversiones de Google Ads, comunicación de datos a Google con fines publicitarios y publicidad personalizada.
- Base jurídica: las finalidades (ii) y (iii) se basan en el
consentimiento del usuario (art. 6.1.a RGPD), prestado de forma independiente
para cada categoría en el panel de cookies, y son las únicas que implican almacenar o leer
información en su dispositivo (art. 22.2 LSSI-CE). La finalidad (i) se produce
antes de que el usuario decida —el gestor de etiquetas se carga en todas las
páginas, con todas las señales de consentimiento denegadas— y no almacena ni lee nada en su
dispositivo; se ampara en el interés legítimo del Responsable (art. 6.1.f RGPD)
en disponer de un mecanismo único y verificable para aplicar y respetar la decisión del usuario.
Ponderación: el dato comunicado en ese momento se limita a la dirección IP y a
los datos técnicos básicos de la conexión, no se asocia a ningún identificador persistente, y las
etiquetas operan en modo restringido. Frente a ello, el usuario puede
oponerse en cualquier momento (art. 21 RGPD) escribiendo a
info@socialiteagency.com, y puede evitarlo por completo bloqueando el dominio
www.googletagmanager.comen su navegador. Se reconoce expresamente que existe una interpretación más estricta del art. 5.3 de la Directiva ePrivacy conforme a la cual también esta carga previa requeriría consentimiento; el Responsable ha optado por informar de ella con detalle en el apartado 3.1 de la Política de Cookies en lugar de omitirla. - Conservación: los plazos de las cookies constan en el apartado 5 de la Política de Cookies (400 días observados para la analítica; 90 días para la publicidad). Los datos de conexión transmitidos a Google se conservan conforme a las políticas de dicho proveedor; las direcciones IP de usuarios de la UE se descartan sin registrarse en Google Analytics 4.
- Destinatario y transferencias: Google (véase el apartado 4, donde figura por separado para la analítica y para la publicidad) y las transferencias descritas en el apartado 5.
Decisiones automatizadas: Socialite Agency no adopta decisiones que produzcan efectos jurídicos o significativos sobre las personas basadas únicamente en el tratamiento automatizado, en el sentido del art. 22 RGPD.
3.7. Registro de aceptación de las condiciones de contratación
Al contratar a través de la web conservamos constancia electrónica de tu aceptación: qué documentos aceptaste y en qué versión, la fecha y hora, la dirección IP desde la que se realizó y el navegador utilizado. Base jurídica: la ejecución del contrato (art. 6.1.b RGPD) y nuestro interés legítimo en poder acreditar su celebración (art. 6.1.f).
La constancia de aceptación se conserva mientras puedan ejercitarse acciones derivadas del contrato. Por su naturaleza de registro inalterable no se suprime de forma selectiva: si ejercitas tu derecho de supresión, se suprimen todos los demás datos y esa constancia queda desvinculada de tu identidad.
4. Destinatarios y encargados del tratamiento
Para prestar sus servicios, Socialite Agency se apoya en proveedores que actúan como encargados del tratamiento (salvo el rol mixto de Stripe, ver más abajo), con los que se han suscrito o suscribirán los contratos exigidos por el art. 28 RGPD. Los datos se alojan en la Unión Europea siempre que es posible. La relación vigente es:
| Proveedor (entidad) | Servicio | Rol | Ubicación del tratamiento | Garantía para transferencias fuera del EEE |
|---|---|---|---|---|
| Cloudflare, Inc. (EE. UU.) | Red de entrega y seguridad: CDN, DNS, WAF y protección anti-abuso (Turnstile). Trata los datos en tránsito, sin conservar copia | Encargado | Global; con opción de localización en la UE | Cláusulas Contractuales Tipo (SCC) incorporadas en su DPA y adhesión al EU-U.S. Data Privacy Framework |
| Cloudflare, Inc. (EE. UU.) — Cloudflare R2 | Almacenamiento de objetos (servicio distinto del anterior): capturas de pantalla y recursos generados. No se almacenan copias de las conversaciones | Encargado | Unión Europea — Europa Occidental (WEUR); jurisdicción del contenedor: Unión Europea | Datos alojados en la UE; no se realizan transferencias fuera del EEE |
| Supabase, Inc. (EE. UU.) | Base de datos (PostgreSQL) | Encargado | Unión Europea — Irlanda (AWS eu-west-1) | Datos alojados en la UE; el acceso/soporte desde EE. UU. se ampara en las SCC (Módulos 2 y 3) de su DPA |
| Render (alojamiento del backend) | Alojamiento y computación del backend (servidor de la aplicación) | Encargado | Unión Europea — Fráncfort (Alemania) | Datos alojados en la UE; no se realizan transferencias fuera del EEE |
| Redis Ltd («Redis Cloud») | Sesiones y colas de trabajo — trata únicamente identificadores técnicos (id de sesión aleatorio, indicador de autenticación, id de cliente-agencia y referencias de trabajos, junto con criterios de búsqueda B2B); no trata nombres, correos, teléfonos, identificadores de visitante, direcciones IP ni el contenido de los mensajes de usuarios finales | Encargado | Unión Europea — París (Francia) (eu-west-3) | Datos alojados en la UE; no se realizan transferencias fuera del EEE |
| Sentry (monitorización de errores) | Registro y monitorización de errores de la aplicación (activo desde el 23 de julio de 2026) | Encargado | Unión Europea — Alemania | Datos alojados en la UE; no se realizan transferencias fuera del EEE |
| Plus Five Five, Inc. («Resend») (EE. UU.) | Email transaccional (único proveedor de correo: notificaciones y confirmaciones) | Encargado | Estados Unidos | SCC incorporadas en su DPA (base principal) y adhesión al EU-U.S. Data Privacy Framework (estado «Active — Re-certification under Review») |
| Anthropic, PBC (EE. UU.) | Modelos de IA (API) que dan servicio al chatbot | Encargado (subencargado) | Estados Unidos | SCC incorporadas en su DPA. No se usan los datos para entrenar modelos; retención ≤ 30 días |
| Stripe Payments Europe, Ltd. (Irlanda) / Stripe, LLC (EE. UU.) | Procesamiento de pagos de la suscripción | Doble rol: encargado (ejecución del pago por cuenta del Responsable) y responsable independiente (prevención del fraude, obligaciones KYC/AML y regulatorias como entidad de pago) | UE (entidad irlandesa) y EE. UU. | SCC y adhesión de Stripe, LLC al EU-U.S. Data Privacy Framework |
| Google LLC (EE. UU.) | Gestor de etiquetas (Google Tag Manager) y analítica web (Google Analytics 4). Google Tag Manager se carga en todas las páginas, también antes de que el usuario decida sobre cookies, por lo que Google recibe su dirección IP desde ese momento; la analítica solo se activa, y solo entonces se instalan sus cookies, tras el consentimiento a la categoría «Analíticas» | Encargado respecto de los datos tratados por cuenta del Responsable | Global; las direcciones IP de usuarios de la UE se descartan sin registrarse | SCC en los Data Processing Terms y adhesión de Google LLC al EU-U.S. Data Privacy Framework |
| Google LLC (EE. UU.) | Publicidad y medición de conversiones (Google Ads) — finalidad distinta de la analítica y con consentimiento independiente: permite saber si una visita procede de un anuncio propio y si termina en un contacto. Solo tras el consentimiento a la categoría «Publicidad» | Encargado (subencargado en la medición publicitaria) | Global / EE. UU. | SCC en los Data Processing Terms y adhesión de Google LLC al EU-U.S. Data Privacy Framework |
| Google LLC (EE. UU.) | Síntesis de voz (Text-to-Speech) del asistente — servicio distinto de la analítica; recibe únicamente el texto de la respuesta del asistente para convertirlo en audio, no el mensaje del visitante, ni su correo, teléfono o identificador | Encargado (subencargado) | Global / EE. UU. | SCC en los Data Processing Terms y adhesión de Google LLC al EU-U.S. Data Privacy Framework |
| Calendly, LLC (EE. UU.) | Reservas y citas mediante el enlace público del cliente (plan Pro) — trata el nombre, correo, teléfono y hora de la persona que reserva | Encargado (subencargado) | Estados Unidos | SCC y adhesión al EU-U.S. Data Privacy Framework (participante activo; verificado el 31 de julio de 2026, próxima recertificación 21 de octubre de 2026) |
| Jina AI GmbH | Lectura de páginas web de empresas para el módulo de captación de leads (Lead Search) — convierte páginas públicas en texto; puede incluir datos de contacto profesionales publicados en esas páginas | Encargado (subencargado) | Estados Unidos (us-central1) | SCC incorporadas en su DPA; se documentarán las garantías del Capítulo V del RGPD aplicables |
| Cloudinary Ltd. | Almacenamiento de las imágenes y ficheros que sube el cliente (logotipo, avatar del asistente y documentos de su base de conocimiento). No recibe datos de los visitantes del sitio del cliente | Encargado | [CAMPO POR RELLENAR — región del proveedor] | Se documentarán las garantías del Capítulo V del RGPD aplicables |
Además, los datos podrán comunicarse a Administraciones Públicas, Fuerzas y Cuerpos de Seguridad, Juzgados y Tribunales cuando exista obligación legal, y a asesores (fiscales, contables o jurídicos) en la medida necesaria. No se ceden datos a terceros con fines comerciales.
Las listas actualizadas de sub-encargados de cada proveedor están disponibles en sus respectivos sitios web (Cloudflare, Supabase, Resend, Anthropic, Stripe y Google publican dichas listas). Facilitamos esas listas y los correspondientes acuerdos de tratamiento (DPA) a cualquier persona que lo solicite en info@socialiteagency.com.
5. Transferencias internacionales de datos
Los proveedores Render (Fráncfort), Redis Cloud (París), Sentry (Alemania) y Cloudflare R2
(Europa Occidental, WEUR, con jurisdicción del contenedor en la Unión Europea) alojan
los datos en la Unión Europea, por lo que su tratamiento no implica
transferencia internacional. Algunos otros proveedores sí tratan datos fuera del Espacio
Económico Europeo, principalmente en Estados Unidos (en particular Resend, Anthropic, Stripe,
Calendly, Jina AI y Google —la analítica, la publicidad y la síntesis de voz Text-to-Speech—, y potencialmente
Cloudflare en su servicio de red y seguridad; Supabase aloja los datos
en la UE — Irlanda — y solo
el acceso remoto de soporte podría implicar tratamiento desde EE. UU.). La región de Cloudinary
(almacenamiento de las imágenes y ficheros que sube el cliente) está pendiente de
confirmación; hasta que se confirme, no se suben a ese servicio ficheros que contengan
datos personales.
Estas transferencias se realizan con las garantías adecuadas del Capítulo V del RGPD, según el proveedor:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), incorporadas en los respectivos contratos de tratamiento; y/o
- La adhesión del importador al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework), cuando la entidad esté certificada y activa en la lista oficial.
A fecha de esta versión, y según verificación directa en la lista oficial (www.dataprivacyframework.gov), constan adheridos y activos en el EU-U.S. DPF: Cloudflare, Inc., Stripe, LLC, Google LLC y Calendly, LLC (los tres marcos —EU-U.S., Swiss-U.S. y UK Extension— en estado «Active»). La adhesión de Calendly, LLC se verificó el 31 de julio de 2026 (certificación original de 6 de septiembre de 2023; próxima recertificación: 21 de octubre de 2026, fecha en la que este dato debe volver a comprobarse); sus transferencias se amparan además en las SCC. Resend figura como participante activo con el estado «Active — Re-certification under Review»; con carácter prudente, las transferencias a Resend se amparan en las Cláusulas Contractuales Tipo (SCC) de su DPA como base principal. Supabase y Anthropic se apoyan igualmente en las SCC (no consta su adhesión al DPF). Estas garantías se reconfirmarán periódicamente.
Puede solicitar información sobre estas garantías, o una copia de las mismas, en info@socialiteagency.com.
6. Derechos de las personas interesadas (ARCO+)
Cualquier persona puede ejercer los siguientes derechos:
- Acceso: conocer qué datos suyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión («derecho al olvido»): eliminar sus datos cuando ya no sean necesarios.
- Oposición: oponerse al tratamiento por motivos relacionados con su situación particular.
- Limitación del tratamiento en los supuestos legalmente previstos.
- Portabilidad: recibir sus datos en formato estructurado, de uso común y lectura mecánica, o su transmisión a otro responsable.
- Retirada del consentimiento en cualquier momento, sin efectos retroactivos.
¿Cómo ejercerlos? Mediante solicitud a info@socialiteagency.com o por escrito al domicilio del apartado 1, identificándose adecuadamente e indicando el derecho que se ejerce. El ejercicio es gratuito y se resolverá en los plazos legales.
Reclamación ante la autoridad de control: si considera que el tratamiento no se ajusta a la normativa, puede reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es, especialmente si no ha obtenido satisfacción al ejercer sus derechos.
7. Seguridad de los datos
Socialite Agency aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (art. 32 RGPD). Los proveedores utilizados mantienen certificaciones reconocidas del sector (p. ej. ISO/IEC 27001, SOC 2 y, en el caso de Stripe, PCI-DSS Nivel 1), que refuerzan dichas garantías. En caso de violación de seguridad que afecte a datos personales, se actuará conforme a los arts. 33 y 34 RGPD.
8. Menores de edad
Los servicios se dirigen a empresas y profesionales. No se recaban conscientemente datos de menores de 14 años a través del Sitio Web.
9. Cambios en esta Política
Esta Política puede actualizarse para adaptarse a novedades normativas o a cambios en los tratamientos o proveedores. Se publicará la versión vigente con su fecha de actualización; se recomienda revisarla periódicamente.
Última actualización: 15 de septiembre de 2026.