Política de privacidad
Versión de 7 de septiembre de 2026
1. Responsable del tratamiento
Groove Factory Studios, S.L. (en adelante, «Cardeseo»), NIF B42915165, con domicilio en Calle Balançó i Boter 22, 2ª planta, 08302 Mataró (Barcelona), España. Contacto: info@cardeseo.com.
Reputados (reputados.es y app.reputados.es) es la plataforma de gestión de reputación online desarrollada y operada por Cardeseo.
2. Resumen: qué recopila la aplicación, para qué y con quién se comparte
Esta política cubre la aplicación Reputados, cuyo cliente de OAuth se muestra en la pantalla de consentimiento de Google con el nombre «Cardeseo». Resumen de la recopilación y uso de datos de la aplicación:
| Dato | Cómo se obtiene | Para qué se usa | Con quién se comparte |
|---|---|---|---|
| Email y nombre de los usuarios del panel | Alta de usuarios por la empresa cliente | Autenticación, control de acceso y notificaciones del servicio | Supabase (autenticación), Resend (correo) |
| Información de las fichas de empresa de Google (nombre, dirección, horarios, teléfono, fotos) | API de Google Business Profile, con autorización OAuth del cliente | Mostrarla en el panel y aplicar los cambios que el cliente aprueba | No se comparte; se aloja en Supabase (UE) |
| Reseñas de las fichas conectadas (autor público, puntuación, texto, respuestas) | API de Google Business Profile, con autorización OAuth del cliente | Mostrarlas, clasificarlas por tema, calcular métricas e informes y generar borradores de respuesta | Anthropic (solo el texto, para clasificar y redactar); no se usa para entrenar modelos generalistas |
| Tokens de acceso OAuth de Google | Flujo de autorización OAuth | Llamar a las API de Google en nombre del cliente | Nadie; cifrados AES-256-GCM en reposo |
| Dirección de email de la cuenta de Google que autoriza | Scope userinfo.email en el flujo OAuth | Identificar qué cuenta de Google está conectada y mostrárselo al cliente | No se comparte |
| Contactos para solicitudes de reseña (nombre, email, teléfono) | Los aporta la empresa cliente | Enviar la solicitud de valoración en nombre del cliente, con consentimiento y baja | Resend (email) y Meta (WhatsApp), solo si el cliente activa cada canal |
Permisos (scopes) de Google que solicita la aplicación: https://www.googleapis.com/auth/business.manage (leer las fichas y reseñas de los establecimientos que el cliente conecta y publicar en su nombre las respuestas y cambios que apruebe) y userinfo.email (identificar la cuenta conectada). No se solicita ningún otro permiso.
Nunca vendemos datos personales, no los usamos para publicidad y no los cedemos a terceros distintos de los encargados del apartado 6.
3. Qué datos tratamos, en detalle
a) Datos de los usuarios del panel
Nombre, dirección de correo electrónico y credenciales de acceso de las personas que las empresas cliente dan de alta en el panel, así como registros técnicos de uso (fechas de acceso, acciones realizadas) con fines de seguridad y auditoría.
b) Datos obtenidos de Google con autorización del cliente
Cuando una empresa cliente conecta su Perfil de Empresa de Google mediante el flujo oficial de autorización (OAuth), Reputados accede, únicamente para las fichas que el cliente decide conectar, a:
- La información de sus fichas de empresa (nombre, dirección, horarios, teléfono, categorías, fotos y estado de la ficha).
- Sus reseñas: el nombre público del autor, su foto de perfil pública, la puntuación, el texto de la reseña y las respuestas del negocio.
- Los tokens de acceso y actualización de OAuth, que se almacenan cifrados (AES-256-GCM) y nunca se muestran ni se comparten.
c) Datos de contactos para solicitudes de reseña
Si el cliente activa la captación de reseñas, trata a través de la plataforma los datos de contacto de sus propios clientes (nombre, email y/o teléfono) que él mismo aporta o que se generan con su operativa. El cliente es responsable de disponer de base jurídica para ese tratamiento; Reputados aplica siempre mecanismos de consentimiento, limitación de frecuencia y baja.
d) Datos técnicos de esta web
Este sitio (reputados.es) no utiliza cookies de seguimiento ni analítica de terceros. El panel (app.reputados.es) utiliza únicamente cookies técnicas de sesión imprescindibles para autenticar al usuario.
4. Finalidades y base jurídica
| Finalidad | Base jurídica |
|---|---|
| Prestar el servicio contratado: sincronizar reseñas, generar y publicar respuestas aprobadas, calcular métricas e informes, emitir alertas y mantener las fichas al día. | Ejecución del contrato (art. 6.1.b RGPD) |
| Enviar solicitudes de reseña en nombre del cliente. | Ejecución del contrato con el cliente; el cliente garantiza la base jurídica sobre sus contactos (consentimiento o interés legítimo, art. 6.1.a/6.1.f RGPD) |
| Seguridad de la plataforma, auditoría y prevención del abuso. | Interés legítimo (art. 6.1.f RGPD) |
| Atender consultas dirigidas a info@cardeseo.com. | Interés legítimo y medidas precontractuales (art. 6.1.b y 6.1.f RGPD) |
5. Datos procedentes de las API de Google: uso limitado
El uso y la transferencia por parte de Reputados de la información recibida de las API de Google se ajusta a la Política de datos de usuario de los servicios API de Google, incluidos los requisitos de uso limitado (Limited Use). En concreto:
- Los datos obtenidos de Google se utilizan exclusivamente para prestar y mejorar las funciones de Reputados visibles para el cliente, descritas en esta política y en la página principal.
- No se venden a terceros, ni se utilizan para publicidad, ni para determinar solvencia o con fines crediticios.
- Ninguna persona lee esos datos salvo con permiso explícito del cliente (por ejemplo, en soporte), cuando sea necesario por motivos de seguridad, para cumplir la ley, o sobre datos agregados y anonimizados.
- Solo se transfieren a los subencargados imprescindibles para operar el servicio, enumerados en el apartado 6.
- El texto de las reseñas se envía a un proveedor de inteligencia artificial (Anthropic) con el único fin de clasificarlas por tema y generar borradores de respuesta; no se utiliza para entrenar modelos generalistas.
El cliente puede revocar el acceso de Reputados a su cuenta de Google en cualquier momento desde los permisos de su cuenta de Google o solicitándolo a info@cardeseo.com.
6. Destinatarios y encargados
No se ceden datos a terceros salvo obligación legal. Para operar el servicio empleamos los siguientes encargados de tratamiento, con contratos conforme al art. 28 RGPD:
| Proveedor | Servicio | Ubicación / garantías |
|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación | EE. UU. — Cláusulas Contractuales Tipo / EU-U.S. DPF |
| Supabase Inc. | Base de datos y autenticación | Región UE — Cláusulas Contractuales Tipo |
| Anthropic PBC | Clasificación y borradores de respuesta con IA | EE. UU. — Cláusulas Contractuales Tipo |
| Resend, Inc. | Envío de correos transaccionales | EE. UU. — Cláusulas Contractuales Tipo |
| Meta Platforms Ireland Ltd. | Mensajes de WhatsApp (solo si el cliente activa ese canal) | Irlanda / EE. UU. — Cláusulas Contractuales Tipo |
7. Plazos de conservación
Los datos se conservan mientras la relación contractual con el cliente esté vigente y, después, bloqueados durante los plazos de prescripción legales. Los tokens de Google se eliminan al revocar la conexión o terminar el contrato. Los datos de contactos de captación se eliminan conforme a la política de retención pactada con cada cliente.
8. Derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a info@cardeseo.com, acompañando documento que te identifique. Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Si tus datos aparecen en la plataforma porque escribiste una reseña pública o eres cliente de una de las empresas que usan Reputados, el responsable de ese tratamiento es la empresa correspondiente; ejerceremos de canal y trasladaremos tu solicitud sin dilación.
9. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito (TLS), cifrado en reposo de los tokens de acceso (AES-256-GCM), control de acceso por roles y por cliente, registro de auditoría y principio de mínimo privilegio en el acceso a datos.
10. Cambios en esta política
Publicaremos aquí cualquier cambio de esta política indicando su fecha de versión. Los cambios sustanciales se comunicarán a los clientes por correo electrónico.