Política de Privacidad
Última actualización: 14 de septiembre de 2026
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales es SEEDFLOW, SAS, editora del servicio WonderGuest, accesible en la dirección wonderguest.app, sede social: 24 rue Lombard, 33300 Burdeos, Unión Europea (SIREN 989 468 426).
Contacto: support@wonderguest.app
Esta política cubre la aplicación WonderGuest (app.wonderguest.app y aplicaciones móviles), los folletos publicados y el sitio de marketing wonderguest.app, con independencia del lugar en el que usted se encuentre.
2. Datos recabados
En el marco de la utilización del Servicio, recabamos las siguientes categorías de datos:
2.1 Datos de registro y perfil
- Dirección de correo electrónico
- Nombre y apellidos (mediante entrada manual o recuperados automáticamente al iniciar sesión con Google o Apple)
- Idioma y tema preferidos
- Datos de autenticación: no almacenamos ninguna contraseña; la autenticación se basa en un código de un solo uso (OTP) enviado por correo electrónico, o en los protocolos OAuth de Google y Apple
2.2 Datos de uso
- Información sobre sus alojamientos (dirección, descripción, fotos, coordenadas GPS)
- Contenidos de los folletos de bienvenida (textos, imágenes, enlaces, bloques personalizados)
- Estadísticas de consulta de los folletos (número de visitas, escaneos de códigos QR)
- Eventos de interacción en la aplicación (navegación, acciones del usuario) recabados a través de nuestra herramienta de análisis de producto
- Registros técnicos y datos de diagnóstico en caso de error (stack traces, dispositivo, versión de la aplicación)
2.3 Datos de pago
La información de pago (número de tarjeta bancaria) se trata directamente por Stripe, nuestro proveedor de pago certificado PCI-DSS. WonderGuest no almacena ningún dato bancario. Solo conservamos los identificadores de cliente y suscripción de Stripe necesarios para la gestión de su cuenta.
2.4 Datos de los viajeros (visitantes de folletos)
Los viajeros no crean ninguna cuenta. Según las funcionalidades activadas por el anfitrión, pueden recabarse los siguientes datos cuando un viajero utiliza un folleto de bienvenida publicado:
- Respuestas al formulario de llegada: nombre y apellidos, fechas de llegada y de salida, hora de llegada y, si el anfitrión los solicita, número de viajeros y de niños, medio de transporte, animales, número de teléfono, idioma, motivo de la estancia, peticiones especiales y respuestas a las preguntas personalizadas del anfitrión
- Pedidos en la tienda de extras: nombre, dirección de correo electrónico, número de teléfono, dirección postal, fechas de la estancia, artículos pedidos, fecha y hora deseadas, comentarios; el pago se efectúa mediante un enlace de pago de Stripe y WonderGuest no recibe el número de tarjeta
- Dirección de correo electrónico, si el viajero la facilita a través de un formulario integrado en el folleto
- Datos de navegación anonimizados (escaneo de código QR, consulta del folleto)
Respecto de estos datos, el anfitrión es el responsable del tratamiento y WonderGuest actúa como encargado del tratamiento siguiendo sus instrucciones, en el marco del acuerdo de tratamiento de datos (en inglés). Un viajero que tenga una pregunta sobre sus datos debe dirigirse en primer lugar al anfitrión; transmitimos al anfitrión afectado toda solicitud recibida directamente.
2.5 Visitantes del sitio de marketing
- Formulario de contacto: nombre, dirección de correo electrónico y mensaje, transmitidos por correo electrónico a través de Resend y conservados durante el tiempo necesario para responderle
- Medición de audiencia mediante Plausible Analytics, Vercel Analytics y Vercel Speed Insights: páginas consultadas, sitio de origen, país, navegador y tipo de dispositivo, sin cookies y sin seguimiento en otros sitios
- Medición publicitaria mediante el píxel de Meta: páginas consultadas, dirección IP, datos del navegador e identificadores de las cookies del píxel, transmitidos a Meta Platforms para medir nuestras campañas de Facebook e Instagram y crear audiencias publicitarias
- Atribución de campañas: los parámetros del enlace por el que ha llegado (etiquetas utm, código de referido, gclid, fbclid), conservados durante 30 días en una cookie propia y transmitidos a la aplicación si se registra
La política de cookies detalla las cookies afectadas y la forma de rechazarlas.
3. Finalidades del tratamiento
Sus datos se tratan con las siguientes finalidades:
| Finalidad | Base jurídica |
|---|---|
| Gestión de su cuenta y prestación del Servicio | Ejecución del contrato (CGU) |
| Autenticación (OTP por email, Google, Apple) | Ejecución del contrato |
| Facturación y gestión de suscripciones a través de Stripe | Ejecución del contrato |
| Mejora del Servicio y análisis de uso | Interés legítimo |
| Detección y corrección de errores técnicos | Interés legítimo |
| Comunicación relativa al Servicio (correos transaccionales) | Ejecución del contrato |
| Correos de onboarding e información sobre el Servicio | Interés legítimo, con un enlace para darse de baja en cada correo |
| Medición de nuestras campañas publicitarias (píxel de Meta, sitio de marketing) | Interés legítimo |
| Programa de referidos | Ejecución del contrato |
| Cumplimiento de nuestras obligaciones legales (facturación, conservación) | Obligación legal |
4. Plazo de conservación
| Categoría de datos | Plazo de conservación |
|---|---|
| Datos de cuenta y perfil | Duración de la suscripción + 30 días tras la eliminación de la cuenta |
| Contenidos de los folletos de bienvenida y datos de los viajeros | Duración de la suscripción + 30 días tras la eliminación de la cuenta |
| Datos de facturación | 10 años (obligación legal) |
| Datos de análisis (PostHog) | 24 meses |
| Registros de errores (Sentry) | 90 días |
| Mensajes del formulario de contacto | El tiempo necesario para responder, y después eliminación |
| Cookie de atribución (sitio de marketing) | 30 días |
| Datos de almacenamiento local (sesión, preferencias) | Hasta la desconexión o eliminación por el usuario |
5. Encargados del tratamiento y servicios de terceros
Recurrimos a los siguientes encargados del tratamiento para el funcionamiento del Servicio y del sitio de marketing:
| Servicio | Función | Datos tratados | Ubicación |
|---|---|---|---|
| Supabase | Alojamiento, base de datos, autenticación, almacenamiento de archivos | Todos los datos del Servicio | Suiza (AWS, región de Zúrich) |
| Stripe | Pago y gestión de suscripciones | Email, nombre, datos de pago | Unión Europea / Estados Unidos (certificado) |
| Resend | Envío de los correos transaccionales, de onboarding y a los viajeros, y de los mensajes del formulario de contacto | Email, nombre, contenido de los correos | Estados Unidos |
| PostHog | Análisis de producto y eventos de uso | Identificador de usuario, email, eventos de interacción, datos del dispositivo | Unión Europea |
| Sentry | Supervisión de errores y diagnóstico | Datos técnicos, dirección IP, identificador de usuario | Unión Europea (región DE) |
| Autenticación OAuth, resolución de URLs de Google Maps | Datos del perfil de Google (email, nombre) | Estados Unidos (cláusulas contractuales tipo) | |
| Apple | Autenticación Sign In with Apple | Datos del perfil de Apple (email, nombre) | Estados Unidos (cláusulas contractuales tipo) |
| Vercel | Alojamiento del sitio de marketing, medición de audiencia (Vercel Analytics, Speed Insights) | Dirección IP, registros de solicitudes, páginas consultadas (agregadas) | Estados Unidos |
| Plausible | Medición de audiencia sin cookies en el sitio de marketing | Páginas consultadas, sitio de origen, país, navegador y tipo de dispositivo | Unión Europea |
| Meta Platforms | Medición publicitaria y audiencias (píxel de Meta en el sitio de marketing) | Páginas consultadas, dirección IP, datos del navegador, identificadores de las cookies del píxel | Estados Unidos |
6. Almacenamiento local
La aplicación utiliza un almacenamiento local en su dispositivo (AsyncStorage en móvil, localStorage en la web) para los siguientes elementos:
- Sesión de autenticación (tokens Supabase)
- Preferencias de usuario (idioma, tema, progreso del onboarding)
- Código de referido pendiente
Estos datos no se transmiten a terceros y permanecen en su dispositivo. Se eliminan al cerrar sesión o al desinstalar la aplicación.
7. Datos hechos públicos
Cuando publica un folleto de bienvenida, la siguiente información pasa a ser accesible públicamente a través de una URL única:
- El contenido del folleto (textos, imágenes, información sobre el alojamiento)
- La URL del folleto (wonderguest.app/l/[token])
- Los códigos QR asociados (wonderguest.app/q/[token])
No se expone públicamente a través de estas URLs ningún dato personal del anfitrión (email, nombre, información de la cuenta).
8. Sus derechos
8.1 Derechos en virtud del RGPD
De conformidad con el Reglamento General de Protección de Datos (RGPD), dispone de los siguientes derechos:
- Derecho de acceso: obtener una copia de sus datos personales
- Derecho de rectificación: corregir datos inexactos o incompletos
- Derecho de supresión: solicitar la eliminación de sus datos
- Derecho a la portabilidad: recibir sus datos en un formato estructurado y legible por máquina
- Derecho de oposición: oponerse al tratamiento de sus datos basado en el interés legítimo
- Derecho de limitación: solicitar la limitación del tratamiento en determinados casos
Para ejercer estos derechos, contáctenos en support@wonderguest.app. Responderemos en un plazo de 30 días.
También puede presentar una reclamación ante la CNIL (www.cnil.fr) o ante la autoridad de protección de datos de su país.
8.2 Residentes de Estados Unidos
No vendemos datos personales. En el sitio de marketing, el píxel de Meta transmite datos de navegación a Meta Platforms con fines de medición publicitaria, lo que algunas leyes estatales, entre ellas la California Consumer Privacy Act (CCPA), consideran «compartir» datos o «publicidad dirigida». Puede limitarlo bloqueando las cookies del píxel en su navegador y a través de sus preferencias publicitarias de Meta, como se describe en la política de cookies. La propia aplicación no comparte ningún dato con fines publicitarios.
Cuando una ley estatal estadounidense sobre privacidad se aplica a WonderGuest, los residentes de ese Estado pueden, previa verificación de su identidad, conocer los datos que recabamos, utilizamos y divulgamos y obtener una copia de ellos, solicitar su corrección o su eliminación, oponerse a la venta de sus datos, a que se compartan con fines de publicidad dirigida y a la elaboración de perfiles que produzca efectos jurídicos o similares (no hacemos nada de eso en la aplicación), no sufrir discriminación alguna por el ejercicio de estos derechos y recurrir nuestra decisión respondiendo a nuestra respuesta. Las solicitudes se dirigen a support@wonderguest.app, directamente o a través de un mandatario autorizado por escrito; respondemos en un plazo de 45 días y solo utilizamos los datos facilitados en una solicitud para verificarla y responder a ella. En virtud de la ley californiana «Shine the Light», no divulgamos datos personales a terceros para sus propias acciones de marketing directo.
9. Seguridad
Aplicamos las siguientes medidas técnicas y organizativas para proteger sus datos:
- Cifrado en tránsito (TLS/HTTPS) para todas las comunicaciones
- Cifrado en reposo de los datos almacenados en Supabase
- Autenticación sin contraseña (OTP, OAuth) que reduce los riesgos asociados a las credenciales
- Políticas de seguridad Row Level Security (RLS) a nivel de la base de datos, que garantizan que cada usuario solo accede a sus propios datos
- Separación estricta de los entornos de producción y desarrollo
- Claves API y secretos gestionados mediante variables de entorno seguras
Nuestra página de seguridad (en inglés) ofrece más detalles. Si un incidente de seguridad afecta a sus datos personales, se lo comunicaremos a usted y a las autoridades competentes en las condiciones previstas por la ley aplicable.
10. Transferencias de datos fuera de la UE
Los datos del Servicio se alojan en Suiza, país que cuenta con una decisión de adecuación de la Comisión Europea. Algunos de nuestros encargados del tratamiento (Google, Apple, Stripe, Resend, Vercel, Meta Platforms) pueden tratar datos en Estados Unidos. Estas transferencias están cubiertas por:
- El Marco de Protección de Datos UE-Estados Unidos (EU-US Data Privacy Framework), cuando el proveedor está certificado
- Las cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea
- Las certificaciones y compromisos contractuales de cada proveedor
PostHog, Sentry y Plausible tratan los datos en la Unión Europea.
11. Menores
El Servicio se dirige a adultos. Solo las personas mayores de edad pueden crear una cuenta, y el Servicio no está destinado a menores de 13 años. No recabamos a sabiendas datos personales de un menor de 13 años; si cree que es el caso, contáctenos y los eliminaremos.
12. Correos de información y de marketing
Tras la creación de su cuenta, podemos enviarle correos de onboarding y de información sobre el Servicio. Cada uno contiene un enlace para darse de baja, efectivo en un plazo de 10 días laborables. Los correos transaccionales (códigos de un solo uso, recibos, notificaciones del servicio) no se ven afectados por esta elección.
13. Señales «Do Not Track» y Global Privacy Control
Nuestros sitios no responden actualmente a las señales «Do Not Track» ni Global Privacy Control de los navegadores. Los terceros enumerados en la sección 5 pueden recabar datos sobre su actividad en otros sitios a través del píxel de Meta, como se describe en la sección 2.5.
14. Modificaciones
Esta política puede actualizarse. Cualquier modificación significativa se notificará por correo electrónico o a través del Servicio con al menos 15 días de antelación a su entrada en vigor. La fecha de última actualización aparece en la parte superior de este documento.
15. Contacto
Para cualquier consulta relativa a la protección de sus datos personales, puede contactarnos en: support@wonderguest.app