Política de Privacidad

Última actualización: 14 de septiembre de 2026


1. Responsable del tratamiento

El responsable del tratamiento de los datos personales es SEEDFLOW, SAS, editora del servicio WonderGuest, accesible en la dirección wonderguest.app, sede social: 24 rue Lombard, 33300 Burdeos, Unión Europea (SIREN 989 468 426).

Contacto: support@wonderguest.app

Esta política cubre la aplicación WonderGuest (app.wonderguest.app y aplicaciones móviles), los folletos publicados y el sitio de marketing wonderguest.app, con independencia del lugar en el que usted se encuentre.

2. Datos recabados

En el marco de la utilización del Servicio, recabamos las siguientes categorías de datos:

2.1 Datos de registro y perfil

  • Dirección de correo electrónico
  • Nombre y apellidos (mediante entrada manual o recuperados automáticamente al iniciar sesión con Google o Apple)
  • Idioma y tema preferidos
  • Datos de autenticación: no almacenamos ninguna contraseña; la autenticación se basa en un código de un solo uso (OTP) enviado por correo electrónico, o en los protocolos OAuth de Google y Apple

2.2 Datos de uso

  • Información sobre sus alojamientos (dirección, descripción, fotos, coordenadas GPS)
  • Contenidos de los folletos de bienvenida (textos, imágenes, enlaces, bloques personalizados)
  • Estadísticas de consulta de los folletos (número de visitas, escaneos de códigos QR)
  • Eventos de interacción en la aplicación (navegación, acciones del usuario) recabados a través de nuestra herramienta de análisis de producto
  • Registros técnicos y datos de diagnóstico en caso de error (stack traces, dispositivo, versión de la aplicación)

2.3 Datos de pago

La información de pago (número de tarjeta bancaria) se trata directamente por Stripe, nuestro proveedor de pago certificado PCI-DSS. WonderGuest no almacena ningún dato bancario. Solo conservamos los identificadores de cliente y suscripción de Stripe necesarios para la gestión de su cuenta.

2.4 Datos de los viajeros (visitantes de folletos)

Los viajeros no crean ninguna cuenta. Según las funcionalidades activadas por el anfitrión, pueden recabarse los siguientes datos cuando un viajero utiliza un folleto de bienvenida publicado:

  • Respuestas al formulario de llegada: nombre y apellidos, fechas de llegada y de salida, hora de llegada y, si el anfitrión los solicita, número de viajeros y de niños, medio de transporte, animales, número de teléfono, idioma, motivo de la estancia, peticiones especiales y respuestas a las preguntas personalizadas del anfitrión
  • Pedidos en la tienda de extras: nombre, dirección de correo electrónico, número de teléfono, dirección postal, fechas de la estancia, artículos pedidos, fecha y hora deseadas, comentarios; el pago se efectúa mediante un enlace de pago de Stripe y WonderGuest no recibe el número de tarjeta
  • Dirección de correo electrónico, si el viajero la facilita a través de un formulario integrado en el folleto
  • Datos de navegación anonimizados (escaneo de código QR, consulta del folleto)

Respecto de estos datos, el anfitrión es el responsable del tratamiento y WonderGuest actúa como encargado del tratamiento siguiendo sus instrucciones, en el marco del acuerdo de tratamiento de datos (en inglés). Un viajero que tenga una pregunta sobre sus datos debe dirigirse en primer lugar al anfitrión; transmitimos al anfitrión afectado toda solicitud recibida directamente.

2.5 Visitantes del sitio de marketing

  • Formulario de contacto: nombre, dirección de correo electrónico y mensaje, transmitidos por correo electrónico a través de Resend y conservados durante el tiempo necesario para responderle
  • Medición de audiencia mediante Plausible Analytics, Vercel Analytics y Vercel Speed Insights: páginas consultadas, sitio de origen, país, navegador y tipo de dispositivo, sin cookies y sin seguimiento en otros sitios
  • Medición publicitaria mediante el píxel de Meta: páginas consultadas, dirección IP, datos del navegador e identificadores de las cookies del píxel, transmitidos a Meta Platforms para medir nuestras campañas de Facebook e Instagram y crear audiencias publicitarias
  • Atribución de campañas: los parámetros del enlace por el que ha llegado (etiquetas utm, código de referido, gclid, fbclid), conservados durante 30 días en una cookie propia y transmitidos a la aplicación si se registra

La política de cookies detalla las cookies afectadas y la forma de rechazarlas.

3. Finalidades del tratamiento

Sus datos se tratan con las siguientes finalidades:

FinalidadBase jurídica
Gestión de su cuenta y prestación del ServicioEjecución del contrato (CGU)
Autenticación (OTP por email, Google, Apple)Ejecución del contrato
Facturación y gestión de suscripciones a través de StripeEjecución del contrato
Mejora del Servicio y análisis de usoInterés legítimo
Detección y corrección de errores técnicosInterés legítimo
Comunicación relativa al Servicio (correos transaccionales)Ejecución del contrato
Correos de onboarding e información sobre el ServicioInterés legítimo, con un enlace para darse de baja en cada correo
Medición de nuestras campañas publicitarias (píxel de Meta, sitio de marketing)Interés legítimo
Programa de referidosEjecución del contrato
Cumplimiento de nuestras obligaciones legales (facturación, conservación)Obligación legal

4. Plazo de conservación

Categoría de datosPlazo de conservación
Datos de cuenta y perfilDuración de la suscripción + 30 días tras la eliminación de la cuenta
Contenidos de los folletos de bienvenida y datos de los viajerosDuración de la suscripción + 30 días tras la eliminación de la cuenta
Datos de facturación10 años (obligación legal)
Datos de análisis (PostHog)24 meses
Registros de errores (Sentry)90 días
Mensajes del formulario de contactoEl tiempo necesario para responder, y después eliminación
Cookie de atribución (sitio de marketing)30 días
Datos de almacenamiento local (sesión, preferencias)Hasta la desconexión o eliminación por el usuario

5. Encargados del tratamiento y servicios de terceros

Recurrimos a los siguientes encargados del tratamiento para el funcionamiento del Servicio y del sitio de marketing:

ServicioFunciónDatos tratadosUbicación
SupabaseAlojamiento, base de datos, autenticación, almacenamiento de archivosTodos los datos del ServicioSuiza (AWS, región de Zúrich)
StripePago y gestión de suscripcionesEmail, nombre, datos de pagoUnión Europea / Estados Unidos (certificado)
ResendEnvío de los correos transaccionales, de onboarding y a los viajeros, y de los mensajes del formulario de contactoEmail, nombre, contenido de los correosEstados Unidos
PostHogAnálisis de producto y eventos de usoIdentificador de usuario, email, eventos de interacción, datos del dispositivoUnión Europea
SentrySupervisión de errores y diagnósticoDatos técnicos, dirección IP, identificador de usuarioUnión Europea (región DE)
GoogleAutenticación OAuth, resolución de URLs de Google MapsDatos del perfil de Google (email, nombre)Estados Unidos (cláusulas contractuales tipo)
AppleAutenticación Sign In with AppleDatos del perfil de Apple (email, nombre)Estados Unidos (cláusulas contractuales tipo)
VercelAlojamiento del sitio de marketing, medición de audiencia (Vercel Analytics, Speed Insights)Dirección IP, registros de solicitudes, páginas consultadas (agregadas)Estados Unidos
PlausibleMedición de audiencia sin cookies en el sitio de marketingPáginas consultadas, sitio de origen, país, navegador y tipo de dispositivoUnión Europea
Meta PlatformsMedición publicitaria y audiencias (píxel de Meta en el sitio de marketing)Páginas consultadas, dirección IP, datos del navegador, identificadores de las cookies del píxelEstados Unidos

6. Almacenamiento local

La aplicación utiliza un almacenamiento local en su dispositivo (AsyncStorage en móvil, localStorage en la web) para los siguientes elementos:

  • Sesión de autenticación (tokens Supabase)
  • Preferencias de usuario (idioma, tema, progreso del onboarding)
  • Código de referido pendiente

Estos datos no se transmiten a terceros y permanecen en su dispositivo. Se eliminan al cerrar sesión o al desinstalar la aplicación.

7. Datos hechos públicos

Cuando publica un folleto de bienvenida, la siguiente información pasa a ser accesible públicamente a través de una URL única:

  • El contenido del folleto (textos, imágenes, información sobre el alojamiento)
  • La URL del folleto (wonderguest.app/l/[token])
  • Los códigos QR asociados (wonderguest.app/q/[token])

No se expone públicamente a través de estas URLs ningún dato personal del anfitrión (email, nombre, información de la cuenta).

8. Sus derechos

8.1 Derechos en virtud del RGPD

De conformidad con el Reglamento General de Protección de Datos (RGPD), dispone de los siguientes derechos:

  • Derecho de acceso: obtener una copia de sus datos personales
  • Derecho de rectificación: corregir datos inexactos o incompletos
  • Derecho de supresión: solicitar la eliminación de sus datos
  • Derecho a la portabilidad: recibir sus datos en un formato estructurado y legible por máquina
  • Derecho de oposición: oponerse al tratamiento de sus datos basado en el interés legítimo
  • Derecho de limitación: solicitar la limitación del tratamiento en determinados casos

Para ejercer estos derechos, contáctenos en support@wonderguest.app. Responderemos en un plazo de 30 días.

También puede presentar una reclamación ante la CNIL (www.cnil.fr) o ante la autoridad de protección de datos de su país.

8.2 Residentes de Estados Unidos

No vendemos datos personales. En el sitio de marketing, el píxel de Meta transmite datos de navegación a Meta Platforms con fines de medición publicitaria, lo que algunas leyes estatales, entre ellas la California Consumer Privacy Act (CCPA), consideran «compartir» datos o «publicidad dirigida». Puede limitarlo bloqueando las cookies del píxel en su navegador y a través de sus preferencias publicitarias de Meta, como se describe en la política de cookies. La propia aplicación no comparte ningún dato con fines publicitarios.

Cuando una ley estatal estadounidense sobre privacidad se aplica a WonderGuest, los residentes de ese Estado pueden, previa verificación de su identidad, conocer los datos que recabamos, utilizamos y divulgamos y obtener una copia de ellos, solicitar su corrección o su eliminación, oponerse a la venta de sus datos, a que se compartan con fines de publicidad dirigida y a la elaboración de perfiles que produzca efectos jurídicos o similares (no hacemos nada de eso en la aplicación), no sufrir discriminación alguna por el ejercicio de estos derechos y recurrir nuestra decisión respondiendo a nuestra respuesta. Las solicitudes se dirigen a support@wonderguest.app, directamente o a través de un mandatario autorizado por escrito; respondemos en un plazo de 45 días y solo utilizamos los datos facilitados en una solicitud para verificarla y responder a ella. En virtud de la ley californiana «Shine the Light», no divulgamos datos personales a terceros para sus propias acciones de marketing directo.

9. Seguridad

Aplicamos las siguientes medidas técnicas y organizativas para proteger sus datos:

  • Cifrado en tránsito (TLS/HTTPS) para todas las comunicaciones
  • Cifrado en reposo de los datos almacenados en Supabase
  • Autenticación sin contraseña (OTP, OAuth) que reduce los riesgos asociados a las credenciales
  • Políticas de seguridad Row Level Security (RLS) a nivel de la base de datos, que garantizan que cada usuario solo accede a sus propios datos
  • Separación estricta de los entornos de producción y desarrollo
  • Claves API y secretos gestionados mediante variables de entorno seguras

Nuestra página de seguridad (en inglés) ofrece más detalles. Si un incidente de seguridad afecta a sus datos personales, se lo comunicaremos a usted y a las autoridades competentes en las condiciones previstas por la ley aplicable.

10. Transferencias de datos fuera de la UE

Los datos del Servicio se alojan en Suiza, país que cuenta con una decisión de adecuación de la Comisión Europea. Algunos de nuestros encargados del tratamiento (Google, Apple, Stripe, Resend, Vercel, Meta Platforms) pueden tratar datos en Estados Unidos. Estas transferencias están cubiertas por:

  • El Marco de Protección de Datos UE-Estados Unidos (EU-US Data Privacy Framework), cuando el proveedor está certificado
  • Las cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea
  • Las certificaciones y compromisos contractuales de cada proveedor

PostHog, Sentry y Plausible tratan los datos en la Unión Europea.

11. Menores

El Servicio se dirige a adultos. Solo las personas mayores de edad pueden crear una cuenta, y el Servicio no está destinado a menores de 13 años. No recabamos a sabiendas datos personales de un menor de 13 años; si cree que es el caso, contáctenos y los eliminaremos.

12. Correos de información y de marketing

Tras la creación de su cuenta, podemos enviarle correos de onboarding y de información sobre el Servicio. Cada uno contiene un enlace para darse de baja, efectivo en un plazo de 10 días laborables. Los correos transaccionales (códigos de un solo uso, recibos, notificaciones del servicio) no se ven afectados por esta elección.

13. Señales «Do Not Track» y Global Privacy Control

Nuestros sitios no responden actualmente a las señales «Do Not Track» ni Global Privacy Control de los navegadores. Los terceros enumerados en la sección 5 pueden recabar datos sobre su actividad en otros sitios a través del píxel de Meta, como se describe en la sección 2.5.

14. Modificaciones

Esta política puede actualizarse. Cualquier modificación significativa se notificará por correo electrónico o a través del Servicio con al menos 15 días de antelación a su entrada en vigor. La fecha de última actualización aparece en la parte superior de este documento.

15. Contacto

Para cualquier consulta relativa a la protección de sus datos personales, puede contactarnos en: support@wonderguest.app