Política de privacidad
Última actualización: 30 de agosto de 2026
1. Quiénes somos
echomate es una app de Shopify desarrollada por Valerian Huber, operada bajo la marca Alpin-Code (alpin-code.de) y el estudio de apps de Shopify shopforge.studio. echomate ofrece a los comerciantes de Shopify supervisión del estado de la tienda, generación de códigos QR, seguimiento de enlaces cortos, páginas link-in-bio, tarjetas de fidelización con sellos, pases de wallet y analíticas.
2. Qué datos recopilamos
Datos del comerciante (propietarios de tiendas Shopify)
- Dominio de la tienda — Tu dominio myshopify.com, usado para identificar tu tienda
- Tokens de sesión — Datos de sesión de Shopify cifrados, para la autenticación
- Ajustes — Tu configuración de la app (frecuencia de análisis, personalización de QR, mecánica de las tarjetas de sellos, etc.)
- Códigos QR, enlaces cortos y páginas bio — Los códigos QR, enlaces cortos y contenidos de página bio que creas
- Configuración de la tarjeta de sellos — Umbrales de recompensa, modos de activación y nombres de códigos de descuento que eliges
Datos del usuario final — seguimiento anónimo (escaneos QR y clics)
- Dirección IP — Se cifra (SHA-256) y se trunca a diario por privacidad. Nunca almacenamos direcciones IP en bruto.
- País — Se determina en nuestro propio servidor a partir de una base local de IP a país. La dirección IP no se transmite a ningún tercero para ello.
- Tipo de dispositivo, navegador, sistema operativo — Extraídos de la cabecera User-Agent
- Referente — Depurado (se eliminan parámetros de consulta y fragmentos)
- Marca de tiempo — Cuándo se produjo el escaneo o el clic
Datos del usuario final — programa de fidelización (tarjetas de sellos)
Cuando un comerciante activa la función de tarjeta de sellos, se tratan los siguientes datos por cliente con el fin de operar su programa de fidelización:
- Correo electrónico del cliente — Facilitado por el cliente al finalizar la compra en la tienda del comerciante. Sirve como identificador único de la tarjeta. Guardamos tanto el correo en claro (para que el comerciante pueda comunicarse con el cliente) como un hash SHA-256 (para la restricción de unicidad).
- Metadatos del pedido — ID de pedido de Shopify, número de pedido (p. ej.
#1001), importe, moneda y marca de tiempo. No almacenamos líneas de pedido, direcciones de envío ni datos de pago. - Número de sellos — Cuántos sellos ha reunido el cliente para la siguiente recompensa.
- Estado de la recompensa — Si se ha emitido una recompensa (código de descuento), si se ha canjeado y cuándo caduca.
- Eventos de reembolso — Si un pedido que otorgó un sello se cancela o reembolsa después, registramos el evento por transparencia y (según la configuración del comerciante) retiramos el sello.
Datos del usuario final — pase de wallet (Apple Wallet / Google Wallet)
Esta función no está activa actualmente. Mientras no se habilite, no se emiten pases de wallet y no se transmiten datos a Apple ni a Google. La descripción siguiente rige a partir de su puesta en marcha; la publicamos por adelantado para que el tratamiento quede documentado antes de comenzar, y no después.
Si un cliente decide añadir una tarjeta de sellos de echomate a Apple Wallet o Google Wallet:
- Datos de personalización del pase — Nombre y color de marca de la tienda, número actual de sellos del cliente y su correo electrónico (que actúa como token de serie único del pase). Estos datos van incrustados en el propio pase.
- Token de registro del dispositivo (solo Apple) — Cuando el cliente añade el pase a Apple Wallet, Apple nos envía un token de dispositivo a través del servicio web PassKit para que podamos avisar al dispositivo cuando cambie el número de sellos. No recibimos ninguna otra información de la cuenta de Apple.
- Identificador del pase y token de autenticación — Almacenados en nuestro servidor en la tabla
wallet_pass_registration, para autenticar las solicitudes de actualización de Apple/Google. - Transferencia a Apple / Google — Los datos de personalización se transmiten a Apple Inc. (EE. UU.) y Google LLC (EE. UU.) cuando el pase se descarga o actualiza. Estas transferencias se amparan en el EU-US Data Privacy Framework. Los clientes pueden eliminar el pase de su wallet en cualquier momento, lo que borra los datos del dispositivo.
3. Qué datos NO recopilamos
- No usamos cookies en las páginas de redirección
- No recopilamos nombres, correos electrónicos ni identificadores personales de usuarios finales fuera de las funciones explícitas de fidelización / pase de wallet (que activa el comerciante y desencadena el cliente al realizar un pedido o añadir un pase)
- No vendemos datos a terceros
- No usamos los datos con fines publicitarios
- No almacenamos direcciones IP en bruto (solo hashes renovados a diario)
- No leemos líneas de pedido, direcciones de envío ni datos de tarjetas de pago — solo el total, la moneda y el ID
4. Cómo usamos los datos
- Analíticas — Recuentos agregados de escaneos y clics, desglose por dispositivo, distribución por país
- Pruebas A/B — Selección aleatoria de variantes (sin perfilado de usuarios)
- Limitación de peticiones — Evitar abusos (basada en IP, solo en memoria)
- Estado de la tienda — Llamadas a la API de Google PageSpeed por cuenta del comerciante
- Programa de fidelización — Llevar el recuento de sellos por cliente, emitir códigos de descuento al alcanzar el umbral y enviar correos de recompensa y estado al cliente por cuenta del comerciante
- Pase de wallet — Generar los objetos de Apple Wallet (.pkpass) y Google Wallet cuando un cliente lo solicita y enviar actualizaciones a su dispositivo cuando cambia el número de sellos
5. Base jurídica del tratamiento (art. 6 RGPD)
- Datos del comerciante — Art. 6.1.b RGPD (ejecución del contrato: el comerciante instaló la app para recibir el servicio)
- Datos de seguimiento anónimos (QR / enlace) — Art. 6.1.f RGPD (interés legítimo del comerciante en medir la eficacia de sus propios materiales de marketing, ponderado frente a la privacidad del cliente mediante las medidas de anonimización descritas en el § 2)
- Datos del programa de fidelización — Art. 6.1.b RGPD (medida precontractual / contractual: el cliente participa realizando un pedido válido en la tienda del comerciante, conforme a las condiciones de fidelización que este publica por separado)
- Datos del pase de wallet — Art. 6.1.b RGPD (el cliente desencadena la creación del pase al pulsar «Añadir a Apple/Google Wallet», expresando así su deseo de recibir la ventaja de fidelización en su wallet)
6. Almacenamiento y seguridad de los datos
- Los datos se almacenan en Supabase (PostgreSQL, región de la UE) y en un PostgreSQL autoalojado en nuestro VPS europeo, ambos con Row-Level Security (RLS) activada
- Todas las conexiones usan HTTPS/TLS
- Las claves de API se guardan como hashes SHA-256 (nunca en texto claro)
- Los tokens de sesión de Shopify están cifrados
- Los certificados criptográficos de los pases de wallet se guardan como variables de entorno y nunca se registran en los logs
- Nuestros servidores funcionan en un VPS dedicado con contenedores Docker, alojado en la UE
7. Plazos de conservación
- Datos analíticos: plan Free — 14 días; plan Growth — 180 días; planes Pro / Business — 400 días. Una tarea diaria elimina los registros caducados. Al desinstalar la app se eliminan todos los datos con independencia del plazo.
- Datos de fidelización: se eliminan cuando la tarjeta del cliente lleva 24 meses inactiva (sin nuevos pedidos ni recompensas canjeadas) y no existen obligaciones contables prevalentes del comerciante. Los registros de auditoría (
stamp_event) se anonimizan a los 18 meses. - Registros de pases de wallet: se eliminan cuando el cliente borra el pase de su wallet (Apple/Google nos avisa mediante webhook) o tras 24 meses de inactividad.
- Desinstalación: los datos del comerciante se conservan 30 días (por si vuelve a instalar) y después se eliminan definitivamente mediante el webhook
shop/redactde Shopify. - Derecho de supresión: a petición mediante el webhook
customers/redact(Shopify) o por contacto directo, eliminamos los datos del cliente afectado en un plazo de 30 días, salvo cuando obligaciones legales de conservación (p. ej. la normativa fiscal o mercantil aplicable al comerciante) lo impidan.
8. Servicios de terceros (encargados del tratamiento)
- Shopify — Autenticación, facturación, webhooks de pedidos, solicitudes de datos de clientes
- Supabase — Alojamiento de la base de datos (región de la UE)
- Hostinger (VPS) — Alojamiento de la aplicación (región de la UE, Fráncfort)
- Alpin-Code Hub (propio, interno) — Encamina todos los correos transaccionales salientes (recompensa, estado, alertas de rendimiento) a través de un proxy central, lo que nos permite rotar claves y aplicar una identidad coherente. El Hub está autoalojado en la UE y se apoya en Resend (región de la UE) para la entrega efectiva. Solo se transmiten la dirección del destinatario, el asunto y el cuerpo del mensaje.
- Apple Inc. (no activo — la función de pase de wallet no está habilitada) — Servicio web PassKit (EE. UU., EU-US Data Privacy Framework). Recibiría las notificaciones de actualización para clientes de Apple Wallet una vez que la función entre en servicio. Actualmente no se transmite ningún dato.
- Google LLC (no activo — la función de pase de wallet no está habilitada) — API de Google Wallet (EE. UU., EU-US Data Privacy Framework). Recibiría las notificaciones de actualización para clientes de Google Wallet una vez que la función entre en servicio. Actualmente no se transmite ningún dato.
- API de Google PageSpeed Insights — Análisis del estado de la tienda (solo a iniciativa del comerciante)
- Google Analytics 4 — Opcional, configurado por el comerciante para su propia propiedad de GA4. Reenvía eventos agregados anonimizados.
- Meta (píxel de Facebook) / Google Ads / píxel de TikTok — Retargeting opcional, configurado por el comerciante. Desactivado por defecto. En cuanto el comerciante introduce un ID de píxel, el proveedor correspondiente recibe los eventos de escaneo y clic desde la página de redirección.
9. Cumplimiento del RGPD
Cumplimos el Reglamento General de Protección de Datos (RGPD):
- Tratamos los datos sobre las bases jurídicas enumeradas en el § 5
- Actuamos como encargados del tratamiento de los datos de fidelización / pase de wallet del comerciante (el comerciante es el responsable del tratamiento de los datos de sus propios clientes).
- Damos soporte a los webhooks de RGPD obligatorios de Shopify:
customers/data_request— Respondemos en un plazo de 30 días con todos los datos que conservamos sobre el cliente (número de sellos, estado de la recompensa, seguimiento anonimizado)customers/redact— Eliminamos en un plazo de 30 días la tarjeta de sellos, el registro del pase de wallet y todas las entradas de seguimiento que podamos atribuirleshop/redact— Eliminamos todos los datos de la tienda en las 48 horas siguientes a la recepción del webhook (plazo de 48 horas impuesto por Shopify)
- Los usuarios finales (clientes) pueden solicitar la supresión de sus datos dirigiéndose al comerciante (recomendado, ya que es el responsable) o a nosotros directamente en support@echomate.shop
- Sí se produce una transferencia a EE. UU. Nuestro proveedor de correo Resend (Plus Five Five, Inc., EE. UU.) envía los correos transaccionales. La entrega se realiza en servidores de la UE, pero el proveedor tiene su sede en EE. UU. — jurídicamente cuenta el acceso posible, no dónde residen los datos. La transferencia está amparada por el EU-US Data Privacy Framework (Resend está certificado) y, de forma subsidiaria, por las cláusulas contractuales tipo (módulo 2). Solo se transmiten la dirección del destinatario, el asunto y el cuerpo. Las integraciones de Apple/Google Wallet (§ 8) serían una segunda transferencia — esa función no está habilitada, por lo que no se produce.
10. Tus derechos
Como comerciante o usuario final, tienes derecho a:
- Acceder a los datos que conservamos sobre ti (art. 15 RGPD)
- Solicitar la rectificación de datos inexactos (art. 16)
- Solicitar la supresión de tus datos (art. 17 — sujeta a los plazos de conservación del § 7)
- Oponerte al tratamiento (art. 21)
- Solicitar la limitación del tratamiento (art. 18)
- Exportar tus datos en un formato legible por máquina (art. 20 — mediante exportación CSV y API REST para comerciantes; mediante «customers/data_request» para clientes)
- Retirar tu consentimiento en cualquier momento, cuando el consentimiento sea la base jurídica
- Presentar una reclamación ante una autoridad de control (la autoridad de protección de datos de tu residencia habitual)
11. Programa de fidelización — información para clientes
Si has reunido sellos en una tienda impulsada por echomate:
- El comerciante es el responsable del tratamiento de tus datos — las preguntas del tipo «¿por qué he perdido un sello?» o «¿cuándo caduca mi recompensa?» debes dirigirlas a él.
- echomate es el encargado del tratamiento — operamos el sistema técnico por cuenta del comerciante en el marco de un contrato de encargo.
- Puedes solicitar la eliminación de tu tarjeta en cualquier momento, dirigiéndote al comerciante o a nosotros en support@echomate.shop.
- Si añades la tarjeta a Apple Wallet / Google Wallet, puedes retirarla en cualquier momento desde tu app de wallet — eso elimina también el registro del dispositivo por nuestra parte.
12. Contacto
Para consultas sobre privacidad, solicitudes de datos o cualquier pregunta:
Correo: support@echomate.shop
Desarrollador / operador: Valerian Huber
Dirección: Dahlienweg 11, 83109 Großkarolinenfeld, Alemania
Marca: Alpin-Code (alpin-code.de) / shopforge.studio