Aplavo

Política de privacidad

Última actualización: 1 de agosto de 2026

Este texto describe con exactitud lo que hace el sistema y está completo con los datos identificativos del prestador. Aun así, no sustituye al asesoramiento de un profesional: antes de tratar datos de clientes de terceros conviene que lo revise quien vaya a responder ante una reclamación.

1. Quién trata tus datos

El responsable del tratamiento —quien decide para qué se usan los datos— es el negocio en cuyo local has tocado la tarjeta. Actualmente Aplavo se utiliza únicamente en locales de la propia entidad que presta el servicio, de modo que ambas figuras coinciden:

SISTEMAS Y PROYECTOS EPG, S.L. (NIF B88781703), con domicilio en Avenida Juan Pablo II, 26, 28860 Paracuellos de Jarama, Madrid, España y correo de contacto enrique@thecotocompany.com. No se ha designado delegado de protección de datos: las solicitudes se atienden en ese mismo correo.

Aplavo actúa como encargado del tratamiento: proporciona la herramienta y trata los datos siguiendo las instrucciones del responsable, sin usarlos para fines propios y sin venderlos ni cederlos a terceros con fines comerciales.

2. Qué datos se recogen

El sistema está construido para funcionar con la menor cantidad de datos personales posible. Puedes recorrer el proceso entero, dejar tu reseña y confirmarla sin aportar ningún dato de contacto.

Datos tratados, cómo se guardan y para qué se utilizan.
DatoCómo se guardaPara qué
Dirección IPNunca en claro. Primero se recorta (se descartan los últimos dígitos: /24 en IPv4, /64 en IPv6) y después se convierte en un código irreversible mediante HMAC con una clave secreta que no está en la base de datos. Ni siquiera quien opera el sistema puede recuperar la dirección original.Detectar abuso y toques automatizados. No se usa para identificarte.
Navegador y dispositivo (user-agent)Igual que la IP: sólo se guarda un código irreversible, nunca la cadena original.Distinguir tráfico automático de personas reales.
Momento del toque y de cada pasoMarcas de fecha y hora asociadas a una sesión anónima.Permitir que, si vuelves, el sistema sepa qué reseñas pueden ser la tuya y ordenarlas para que la elijas.
Nombre público que muestras en GoogleSe pide antes de abrir Google. Máximo 80 caracteres. Se borra a los 3 días, cuando caduca la sesión.Reconocer tu reseña cuando se publique y atribuirla a quien te atendió, sin que tengas que volver a confirmarla. Se compara con el nombre que Google muestra junto a la reseña, que ya es público.
Puntuación que indicas antes de salirUn número del 1 al 5. Se borra con el resto a los 3 días.Confirmar que la reseña encontrada es la tuya cuando coincide también el nombre. No condiciona nada: el enlace a Google es el mismo con una estrella que con cinco, y no se te muestra ni se te ofrece nada distinto según lo que indiques.
Datos de contactoOpcional y cifrados (AES-256-GCM), con la clave fuera de la base de datos. La base de datos rechaza guardarlos si no consta tu consentimiento explícito.Únicamente lo que se te indique al pedirlos, y sólo si aceptas.
Marca temporal del consentimientoFecha y hora en que aceptaste, si llegaste a hacerlo.Poder demostrar que el consentimiento existió y cuándo.
Contenido de tu reseña en GoogleCopia de lo que ya es público en Google: nombre público, puntuación, texto y fechas. No se modifica ni se responde en tu nombre.Mostrar al negocio las reseñas de su ficha y mantenerlas al día.

Qué no se hace

  • No se instalan cookies publicitarias ni de seguimiento entre sitios web.
  • No se elabora ningún perfil comercial ni se toman decisiones automatizadas sobre ti.
  • No se comparten tus datos con anunciantes ni se venden.
  • No se registra tu ubicación, ni tu agenda, ni ningún dato del teléfono más allá de lo que cualquier página web recibe al visitarla.

3. Para qué se usan

  • Atribuir correctamente una reseña. Google no indica desde dónde llega una reseña, así que la única forma honesta de saber quién te atendió es que tú lo confirmes. Puedes leer el detalle en cómo funciona la verificación.
  • Seguridad y prevención de abuso: evitar que un sistema automatizado dispare miles de sesiones falsas.
  • Medición agregada del funcionamiento: cuántas tarjetas se tocan y cuántas reseñas se confirman. Son cifras de conjunto, no un seguimiento individual.

4. Base legal

  • Interés legítimo (art. 6.1.f del RGPD) para los datos seudonimizados de seguridad y medición. El interés es conocer el rendimiento del servicio y protegerlo; el impacto sobre ti es mínimo porque esos datos no permiten identificarte.
  • Consentimiento (art. 6.1.a) para los datos de contacto. Es voluntario, puedes no darlo y el servicio funciona igual, y puedes retirarlo cuando quieras.
  • Publicación previa por tu parte en el caso del contenido de la reseña: es información que tú has hecho pública en Google y que se refleja aquí tal cual.

5. Cuánto tiempo se conservan

  • Sesión de confirmación: 72 horas. Pasado ese plazo la sesión caduca y ya no puede vincular ninguna reseña. Es un límite impuesto por la propia base de datos, no una promesa: la fecha de caducidad se fija al crear la sesión.
  • Tu nombre y la puntuación que indicas: 3 días. Se borran al caducar la sesión, en la misma pasada que la cierra. No se conservan aunque la reseña ya se haya atribuido: para entonces han cumplido su función y en el registro de la atribución consta la empleada, no tú.
  • Datos de contacto: hasta que se cumpla la finalidad para la que los diste o hasta que pidas su supresión, lo que ocurra antes.
  • Códigos irreversibles de IP y navegador: se conservan como registro técnico de seguridad. Al ser seudónimos irreversibles no permiten reconstruir quién eras.
  • Copia de las reseñas y registro de auditoría: mientras el negocio use el servicio. El registro de auditoría es de sólo escritura por diseño: existe precisamente para poder demostrar qué se hizo y quién lo hizo.

Las reseñas y sus métricas se conservan mientras la cuenta del negocio siga activa, porque son el histórico sobre el que se calculan sus indicadores. Al darse de baja, se suprimen en un plazo máximo de 30 días, salvo los datos que deban conservarse para atender obligaciones legales o posibles reclamaciones, que se bloquean y se guardan únicamente durante el plazo que imponga la norma aplicable.

6. Quién más interviene

Para prestar el servicio se utilizan proveedores de infraestructura que actúan como subencargados y tratan los datos por cuenta del responsable:

  • Supabase (base de datos y autenticación), con los datos alojados en la Unión Europea.
  • Vercel (alojamiento de la aplicación web).
  • Google, como origen de las reseñas públicas. Cuando pulsas el botón para escribir tu reseña sales de esta aplicación y pasas a Google, que aplica su propia política de privacidad.

7. Tus derechos

El RGPD te reconoce los siguientes derechos, y puedes ejercerlos gratuitamente en cualquier momento:

  • Acceso: saber qué datos tuyos hay.
  • Rectificación: corregir los que sean inexactos.
  • Supresión: pedir que se borren. Ten en cuenta que la reseña publicada en Google no la podemos borrar nosotros: sólo puede hacerlo su autor desde su cuenta de Google.
  • Limitación y oposición: pedir que se deje de usar un dato sin destruir el histórico.
  • Portabilidad: recibir tus datos en un formato legible por máquina.
  • Retirar el consentimiento en cualquier momento, sin que afecte a la licitud del tratamiento anterior.

Para ejercerlos, sigue los pasos de cómo solicitar la eliminación de datos: allí se explica qué información hace falta aportar y por qué (los códigos de IP son irreversibles, así que no podemos localizarte por tu conexión). La respuesta se da en el plazo de un mes, ampliable a dos si la solicitud es compleja.

Si consideras que tus derechos no se han atendido correctamente, puedes reclamar ante la Agencia Española de Protección de Datos, www.aepd.es.

8. Personal del negocio

Los datos de las personas que trabajan en el local (nombre, correo, teléfono y asignación a locales) los aporta el propio negocio, que es el responsable de informarles de este tratamiento y de la finalidad con la que se usa la información de atribución. Aplavo no determina esos fines.

9. Datos de la cuenta de Google del negocio

Esta sección no afecta a los clientes que dejan una reseña, sino al titular del negocio que conecta su cuenta de Google con Aplavo.

Para poder mostrar las reseñas, Aplavo solicita autorización sobre Google Business Profile mediante el permiso https://www.googleapis.com/auth/business.manage. Esa autorización la concede expresamente el titular durante el proceso de conexión, y puede revocarla en cualquier momento desde la configuración de su cuenta de Google.

Qué datos de Google se obtienen

  • Cuentas y ubicaciones de Google Business Profile a las que el titular tiene acceso: identificador, nombre y estado de verificación. Se usan únicamente para que pueda elegir qué ubicación corresponde a cada local.
  • Reseñas publicadas de las ubicaciones que el titular vincula: el identificador de la reseña, el nombre público y la foto de quien la escribió, la puntuación, el comentario y las fechas de publicación y actualización.

Para qué se usan y qué NO se hace con ellos

Estos datos se usan exclusivamente para mostrar las reseñas en el panel del negocio y calcular sus métricas. Aplavo no publica, no modifica y no elimina reseñas en Google; no accede a datos de ubicaciones que el titular no haya vinculado; no los vende; no los cede a terceros; no los usa para publicidad ni para entrenar modelos de inteligencia artificial, y no los transfiere a nadie salvo a los proveedores de infraestructura indicados en el apartado 6.

Dónde se guardan y durante cuánto tiempo

Se almacenan cifrados en reposo en servidores de la Unión Europea. Los credenciales de acceso a Google se guardan cifrados con AES-256-GCM y nunca son accesibles desde el navegador. Al desconectar la cuenta de Google o dar de baja el negocio, tanto las credenciales como las reseñas descargadas se eliminan en un plazo máximo de 30 días.

Cumplimiento de la Política de Datos de Usuario de las APIs de Google

El uso que Aplavo hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.

10. Cambios en esta política

Cualquier modificación se publicará en esta misma página con una nueva fecha de última actualización. Si el cambio afecta a la finalidad o a la base legal del tratamiento, se informará de forma destacada.