POLÍTICA DE PRIVACIDAD
En Socialite Agency nos tomamos en serio la privacidad. Esta Política explica cómo tratamos los datos personales de quienes se relacionan con nosotros a través del sitio web socialiteagency.com y sus subdominios (en adelante, «el Sitio Web»), conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Georgina Palma Castillo (autónoma) — nombre comercial «Socialite Agency»
- NIF: 46981988A
- Domicilio: Carrer Països Catalans 10, 08980 Sant Feliu de Llobregat (Barcelona), España (verificar código postal)
- Correo electrónico: info@socialiteagency.com
- Delegado de Protección de Datos (DPO): no se ha designado, al no concurrir los supuestos del art. 37 RGPD. Para cualquier cuestión de privacidad puede escribir a info@socialiteagency.com.
2. Ámbito y roles
Esta Política cubre los tratamientos en los que Socialite Agency actúa como responsable: la gestión del formulario de contacto, el alta y la relación con clientes, la facturación y, en su caso, las comunicaciones comerciales.
Cuando un cliente utiliza el producto SaaS (el chatbot) para tratar datos de sus propios usuarios finales, el cliente es el responsable del tratamiento y Socialite Agency actúa como encargado del tratamiento por cuenta de aquel, en los términos del contrato de encargo suscrito conforme al art. 28 RGPD. El tratamiento de esos datos se rige por dicho contrato y por la política de privacidad del cliente, no por la presente.
3. Tratamientos: datos, finalidad, base jurídica y conservación
3.1. Formulario de contacto
- Datos: nombre y correo electrónico (obligatorios); empresa y teléfono (opcionales); y la información que el interesado incluya en el mensaje.
- Finalidad: atender y responder consultas y solicitudes de información o presupuesto.
- Base jurídica: consentimiento del interesado al enviar el formulario (art. 6.1.a RGPD); si la consulta se dirige a contratar, aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD).
- Conservación: durante la gestión de la consulta y, después, un máximo de 12 meses, salvo que se inicie relación contractual o exista obligación legal.
3.2. Alta y gestión de clientes (contratación del SaaS)
- Datos: datos identificativos y de contacto del cliente y de su persona de contacto (nombre, razón social/nombre, NIF/CIF, dirección, correo, teléfono), datos de la cuenta y datos de facturación. Los datos de la tarjeta se tratan directamente por la pasarela de pago (Stripe); Socialite Agency no almacena los números completos de tarjeta.
- Finalidad: formalizar y ejecutar el contrato de suscripción, prestar y mantener el servicio, gestionar accesos, facturación y soporte.
- Base jurídica: ejecución del contrato (art. 6.1.b RGPD); las obligaciones de facturación y contables responden a obligaciones legales (art. 6.1.c RGPD).
- Conservación: durante la vigencia del contrato y, tras su fin, durante los plazos legales de prescripción (con carácter general, hasta 6 años — art. 30 Código de Comercio — y 4 años en el ámbito tributario).
3.3. Prestación del servicio de chatbot con IA
- Datos: contenido de las conversaciones y consultas procesadas para prestar el servicio. Cuando el cliente lo utiliza con sus usuarios finales, Socialite Agency actúa como encargado (apartado 2).
- Finalidad: generar respuestas automatizadas y prestar la funcionalidad del producto.
- Base jurídica: ejecución del contrato (art. 6.1.b RGPD) y/o el contrato de encargo con el cliente.
- Conservación: el tiempo necesario para prestar el servicio, conforme a lo pactado. El proveedor de IA (Anthropic) aplica una retención máxima de 30 días y no utiliza estos datos para entrenar sus modelos (ver apartado 5).
3.4. Comunicaciones comerciales (si aplica)
- Datos: nombre y correo electrónico.
- Finalidad: envío de información comercial sobre productos y servicios propios.
- Base jurídica: consentimiento del interesado (art. 6.1.a RGPD) o interés legítimo respecto de clientes y productos o servicios similares (art. 21 LSSI-CE). En cada envío se ofrecerá un medio sencillo y gratuito para darse de baja.
- Conservación: hasta que el interesado revoque el consentimiento o se oponga.
Decisiones automatizadas: Socialite Agency no adopta decisiones que produzcan efectos jurídicos o significativos sobre las personas basadas únicamente en el tratamiento automatizado, en el sentido del art. 22 RGPD.
4. Destinatarios y encargados del tratamiento
Para prestar sus servicios, Socialite Agency se apoya en proveedores que actúan como encargados del tratamiento (salvo el rol mixto de Stripe, ver más abajo), con los que se han suscrito o suscribirán los contratos exigidos por el art. 28 RGPD. Los datos se alojan en la Unión Europea siempre que es posible. La relación vigente es:
| Proveedor (entidad) | Servicio | Rol | Ubicación del tratamiento | Garantía para transferencias fuera del EEE |
|---|---|---|---|---|
| Cloudflare, Inc. (EE. UU.) | Hosting, CDN y seguridad (WAF) | Encargado | Global; con opción de localización en la UE | Cláusulas Contractuales Tipo (SCC) incorporadas en su DPA y adhesión al EU-U.S. Data Privacy Framework |
| Supabase, Inc. (EE. UU.) | Base de datos y backend | Encargado | Unión Europea — Irlanda (AWS eu-west-1) | Datos alojados en la UE; el acceso/soporte desde EE. UU. se ampara en las SCC (Módulos 2 y 3) de su DPA |
| Plus Five Five, Inc. («Resend») (EE. UU.) | Email transaccional | Encargado | Estados Unidos | SCC incorporadas en su DPA (base principal) y adhesión al EU-U.S. Data Privacy Framework (estado «Active — Re-certification under Review») |
| Anthropic, PBC (EE. UU.) | Modelos de IA (API) que dan servicio al chatbot | Encargado (subencargado) | Estados Unidos | SCC incorporadas en su DPA. No se usan los datos para entrenar modelos; retención ≤ 30 días |
| Stripe Payments Europe, Ltd. (Irlanda) / Stripe, LLC (EE. UU.) | Procesamiento de pagos de la suscripción | Doble rol: encargado (ejecución del pago por cuenta del Responsable) y responsable independiente (prevención del fraude, obligaciones KYC/AML y regulatorias como entidad de pago) | UE (entidad irlandesa) y EE. UU. | SCC y adhesión de Stripe, LLC al EU-U.S. Data Privacy Framework |
| Google LLC (EE. UU.) | Analítica web (Google Analytics 4) y Google Tag Manager, solo tras el consentimiento de cookies | Encargado respecto de los datos tratados por cuenta del Responsable | Global; las direcciones IP de usuarios de la UE se descartan sin registrarse | SCC en los Data Processing Terms y adhesión de Google LLC al EU-U.S. Data Privacy Framework |
Además, los datos podrán comunicarse a Administraciones Públicas, Fuerzas y Cuerpos de Seguridad, Juzgados y Tribunales cuando exista obligación legal, y a asesores (fiscales, contables o jurídicos) en la medida necesaria. No se ceden datos a terceros con fines comerciales.
Las listas actualizadas de sub-encargados de cada proveedor están disponibles en sus respectivos sitios web (Cloudflare, Supabase, Resend, Anthropic, Stripe y Google publican dichas listas). [CAMPO POR RELLENAR — opcional: enlazar las URLs de sub-encargados si se desea mayor transparencia.]
5. Transferencias internacionales de datos
Algunos proveedores tratan datos fuera del Espacio Económico Europeo, principalmente en Estados Unidos (en particular Resend, Anthropic, Stripe y Google, y potencialmente Cloudflare; Supabase aloja los datos en la UE — Irlanda — y solo el acceso remoto de soporte podría implicar tratamiento desde EE. UU.).
Estas transferencias se realizan con las garantías adecuadas del Capítulo V del RGPD, según el proveedor:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), incorporadas en los respectivos contratos de tratamiento; y/o
- La adhesión del importador al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework), cuando la entidad esté certificada y activa en la lista oficial.
A fecha de esta versión, y según verificación directa en la lista oficial (www.dataprivacyframework.gov), constan adheridos y activos en el EU-U.S. DPF: Cloudflare, Inc., Stripe, LLC y Google LLC (los tres marcos —EU-U.S., Swiss-U.S. y UK Extension— en estado «Active»). Resend figura como participante activo con el estado «Active — Re-certification under Review»; con carácter prudente, las transferencias a Resend se amparan en las Cláusulas Contractuales Tipo (SCC) de su DPA como base principal. Supabase y Anthropic se apoyan igualmente en las SCC (no consta su adhesión al DPF). Estas garantías se reconfirmarán periódicamente.
Puede solicitar información sobre estas garantías, o una copia de las mismas, en info@socialiteagency.com.
6. Derechos de las personas interesadas (ARCO+)
Cualquier persona puede ejercer los siguientes derechos:
- Acceso: conocer qué datos suyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión («derecho al olvido»): eliminar sus datos cuando ya no sean necesarios.
- Oposición: oponerse al tratamiento por motivos relacionados con su situación particular.
- Limitación del tratamiento en los supuestos legalmente previstos.
- Portabilidad: recibir sus datos en formato estructurado, de uso común y lectura mecánica, o su transmisión a otro responsable.
- Retirada del consentimiento en cualquier momento, sin efectos retroactivos.
¿Cómo ejercerlos? Mediante solicitud a info@socialiteagency.com o por escrito al domicilio del apartado 1, identificándose adecuadamente e indicando el derecho que se ejerce. El ejercicio es gratuito y se resolverá en los plazos legales.
Reclamación ante la autoridad de control: si considera que el tratamiento no se ajusta a la normativa, puede reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es, especialmente si no ha obtenido satisfacción al ejercer sus derechos.
7. Seguridad de los datos
Socialite Agency aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (art. 32 RGPD). Los proveedores utilizados mantienen certificaciones reconocidas del sector (p. ej. ISO/IEC 27001, SOC 2 y, en el caso de Stripe, PCI-DSS Nivel 1), que refuerzan dichas garantías. En caso de violación de seguridad que afecte a datos personales, se actuará conforme a los arts. 33 y 34 RGPD.
8. Menores de edad
Los servicios se dirigen a empresas y profesionales. No se recaban conscientemente datos de menores de 14 años a través del Sitio Web.
9. Cambios en esta Política
Esta Política puede actualizarse para adaptarse a novedades normativas o a cambios en los tratamientos o proveedores. Se publicará la versión vigente con su fecha de actualización; se recomienda revisarla periódicamente.
Última actualización: 9 de julio de 2026.