Política de Privacidad

Cómo recopilamos, usamos y protegemos sus datos personales.

Última actualización: agosto de 2026 · Versión 1.0 ES

Este documento cumple con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD).

1. Responsable del tratamiento

Identidad: AEF WebDesign (Aef Webdesign SpA)
Actividad: Prestador de servicio SaaS de listas de regalos para baby showers
Correo de contacto de privacidad: privacidad@babydeseo.es

No estamos obligados a designar un Delegado de Protección de Datos (DPD) conforme al Art. 37 RGPD para el volumen actual de tratamiento. Para cualquier consulta de privacidad, diríjase al correo indicado.

2. Datos que recopilamos

2.1 Usuario Creador (padres / organizadores)

  • • Nombre completo y correo electrónico (vía Google OAuth o registro por email).
  • • Datos del evento: nombre del bebé, fecha, dirección del lugar, tema visual.
  • • Contenido de la lista: nombres de regalos, URLs, precios e imágenes.
  • • Preferencia de comunicaciones comerciales y fecha de la decisión.

2.2 Invitados (sin registro previo)

  • • Nombre y correo electrónico, ingresados voluntariamente al realizar una reserva.
  • • Mensaje opcional al apartar un regalo.
  • • Estado y fechas de la reserva.

Los invitados son interesados conforme al RGPD y cuentan con todos los derechos descritos en la sección 8.

2.3 Datos de pago

  • • Nombre del pagador y correo electrónico — almacenados en la orden de pago.
  • • Los datos de tarjeta son procesados exclusivamente por Stripe y no son almacenados por babydeseo.es.
  • • DNI/NIE — únicamente si el usuario lo proporciona voluntariamente para factura.

2.4 Datos técnicos

  • • Dirección IP y datos del navegador — para seguridad y rate limiting.
  • • Logs de acceso — fines operacionales, retenidos máximo 90 días.

3. Finalidad y base jurídica del tratamiento (Art. 6 RGPD)

Prestación del servicio: Gestión de listas de regalos, sistema de reservas y notificaciones transaccionales. Base: ejecución del contrato (Art. 6.1.b RGPD).

Comunicaciones comerciales: Solo si el Usuario ha otorgado consentimiento explícito, revocable en cualquier momento. Base: consentimiento (Art. 6.1.a RGPD).

Cumplimiento de obligaciones legales: Registro contable del pago, respuesta a autoridades competentes. Base: obligación legal (Art. 6.1.c RGPD).

Seguridad y prevención de abusos: Rate limiting, logs de acceso, protección frente a ataques. Base: interés legítimo (Art. 6.1.f RGPD).

Los datos de los invitados no se usan para comunicaciones comerciales. Su correo se emplea exclusivamente para el flujo de verificación y confirmación de reserva.

4. Encargados del tratamiento y transferencias internacionales

No vendemos ni cedemos datos a terceros con fines comerciales. Trabajamos con los siguientes encargados del tratamiento (Art. 28 RGPD):

Stripe — Irlanda (UE) / EE.UU.

Procesamiento del pago único de activación. Stripe Ireland Ltd. está establecida en la UE y cumple íntegramente el RGPD. No almacenamos datos de tarjeta. DPA disponible en stripe.com/privacy.

Cloudflare R2 — EE.UU.

Almacenamiento de imágenes de regalos. Transferencia internacional amparada en Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea.

Resend — EE.UU.

Correo transaccional. Transferencia amparada en SCCs. No utiliza los datos de correo para fines propios.

Google OAuth — UE / EE.UU.

Proveedor de identidad. Solo se reciben nombre y correo verificados al hacer login. Sujeto a la política de privacidad de Google.

5. Seguridad de los datos (Art. 32 RGPD)

  • • Cifrado HTTPS/TLS (HSTS activado).
  • • Contraseñas hasheadas con bcrypt o autenticación delegada a Google.
  • • Control de acceso por roles (JWT en todas las rutas protegidas).
  • • Security headers (CSP, X-Frame-Options, HSTS) vía Helmet.
  • • Rate limiting para prevenir abuso.
  • • Base de datos no expuesta públicamente.
  • • Consultas parametrizadas mediante ORM (prevención SQL injection).

En caso de violación de seguridad, notificaremos a la AEPD en un plazo máximo de 72 horas conforme al Art. 33 RGPD, y a los interesados afectados si existe riesgo elevado (Art. 34 RGPD).

6. Plazos de conservación (Art. 5.1.e RGPD)

DatoPlazo
Perfil y datos del evento (Usuario Creador)Mientras la cuenta esté activa
Reservas expiradas sin confirmar24 horas (eliminación automática)
Datos de invitados (nombre, email)Hasta que el creador elimine la lista o cancele su cuenta
Datos tras cancelación de cuenta90 días para anonimización, salvo obligación legal
Datos de pago (nombre pagador)5 años (Ley General Tributaria española, Art. 66)
Logs de acceso técnicos90 días

7. Derechos de los interesados (Arts. 15-22 RGPD)

Todos los interesados (Usuarios Creadores e Invitados) tienen derecho a:

Acceso (Art. 15): Conocer qué datos personales tratamos sobre usted.

Rectificación (Art. 16): Corregir datos inexactos o incompletos.

Supresión (Art. 17): Solicitar la eliminación de sus datos ("derecho al olvido").

Oposición (Art. 21): Oponerse al tratamiento, en especial para fines de marketing directo.

Limitación (Art. 18): Solicitar la restricción del tratamiento en ciertos supuestos.

Portabilidad (Art. 20): Recibir sus datos en formato estructurado (JSON) para trasladarlos a otro responsable.

Retirar consentimiento: En cualquier momento, sin que ello afecte la licitud del tratamiento previo.

Para ejercer cualquiera de estos derechos, envíe un escrito a:

privacidad@babydeseo.es

Responderemos en el plazo máximo de 1 mes (Art. 12 RGPD), prorrogable a 3 meses para solicitudes complejas.

Si considera que el tratamiento de sus datos no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (www.aepd.es).

8. Cookies

Utilizamos únicamente cookies estrictamente necesarias para el funcionamiento del servicio (autenticación de sesión). No utilizamos cookies de seguimiento ni publicidad de terceros. Puede configurar su navegador para rechazar cookies, si bien esto puede afectar el acceso al panel de administración.

9. Cambios a esta política

Podemos actualizar esta Política periódicamente. Los cambios sustanciales se notificarán con al menos 15 días de antelación por aviso en la Plataforma y/o correo electrónico. La versión vigente estará siempre disponible en babydeseo.es/privacidad.

Documento publicado por AEF WebDesign (Aef Webdesign SpA). Versión 1.0 ES — agosto de 2026. Conforme al RGPD (UE) 2016/679 y LOPDGDD 3/2018. Véase también los Términos y Condiciones y el Aviso Legal.