Política de privacidad de Dropfly
Versión preliminar 0.9 · Vigente desde el 29 de septiembre de 2026.
Pendiente de revisión legal. Si la revisión cambia algo importante, te avisaremos antes de que aplique.
1. Quién es el responsable
1.1. El responsable del tratamiento de los datos descritos en esta política es Dropfly (dropfly.online, "Dropfly"). Publicaremos la razón social y el domicilio de la entidad que presta el Servicio en cuanto esté constituida.
1.2. Contacto para privacidad y soporte: soporte@dropfly.online.
1.3. Dos papeles distintos:
- Para los datos de nuestros usuarios (comerciantes y sus equipos), de la lista de espera y de los visitantes del sitio, Dropfly es responsable.
- Para los datos de los clientes finales de cada comerciante (compradores, destinatarios, contactos de WhatsApp), el comerciante es el responsable y Dropfly actúa como encargado del tratamiento, siguiendo sus instrucciones según el Anexo de tratamiento de datos (DPA). Si eres cliente de una tienda que usa Dropfly, dirige tus solicitudes primero a esa tienda; nosotros la ayudaremos a atenderlas.
2. Qué datos tratamos
| Categoría | Ejemplos |
|---|---|
| Cuenta | nombre, email, contraseña (guardada como hash argon2id, nunca en claro), secreto de verificación en dos pasos, perfil de Google si inicias sesión con Google, rol en la tienda |
| Tienda y facturación | nombre de la tienda, país, plan, estado de la suscripción, identificadores y comprobantes de pago. No guardamos datos de tarjetas: los trata el procesador de pagos externo |
| Lista de espera | nombre, email, teléfono, datos del negocio que nos compartes |
| Uso | acciones en la aplicación, configuración, consumo de mensajes y de IA (tokens y costos estimados) |
| Registros técnicos (logs) y auditoría | dirección IP, navegador (user agent), fecha y hora, solicitudes, errores, cambios relevantes en la cuenta |
| Cookies y almacenamiento local | cookie de sesión, preferencias (tema, tienda activa). Ver la Política de cookies |
| Archivos subidos | imágenes, audios, documentos y archivos CSV de importación |
| Datos de la tienda Shopify (como encargado) | pedidos, productos, clientes, carritos abandonados |
| Conversaciones de WhatsApp (como encargado) | número, nombre de perfil, contenido de mensajes, fotos, audios y documentos |
| Datos de clientes finales (como encargado) | nombre, teléfono, email, dirección de entrega, historial de pedidos, notas, envíos, novedades y garantías |
| Integraciones | credenciales de Shopify, WhatsApp, IA y transportadoras (cifradas en reposo) |
No pedimos datos sensibles (salud, religión, etc.). Si un cliente final los incluye en un chat, se tratan como el resto del contenido y según las instrucciones del comerciante.
3. De dónde obtenemos los datos
- De ti, al registrarte, apuntarte a la lista de espera, configurar tu tienda o escribir a soporte.
- Automáticamente, al usar el Servicio (logs, cookies necesarias).
- De terceros que conectas: Shopify (datos de tu tienda y clientes), Meta/WhatsApp (mensajes entrantes y estados), Google (si inicias sesión con Google), transportadoras y el procesador de pagos (estado del pago).
4. Para qué los usamos y con qué base legal
| Finalidad | Datos | Base legal |
|---|---|---|
| Crear y gestionar tu cuenta, autenticarte | cuenta, logs | ejecución del contrato |
| Prestar el Servicio (sincronizar Shopify, chats, IA, plantillas, automatizaciones, paneles) | datos de tienda, conversaciones, clientes finales | ejecución del contrato con el comerciante; para datos de clientes finales, por instrucción del comerciante (responsable) |
| Cobrar y facturar | facturación | ejecución del contrato; obligación legal (contable y fiscal) |
| Gestionar la lista de espera e invitaciones | lista de espera | consentimiento |
| Enviar emails transaccionales (códigos, avisos de cuenta, seguridad, facturación) | ejecución del contrato | |
| Enviar novedades y marketing | consentimiento separado, revocable en cualquier momento | |
| Seguridad, prevención de fraude y abuso, auditoría | logs, auditoría, IP | interés legítimo en proteger el Servicio y a los usuarios |
| Soporte | datos que nos compartes | ejecución del contrato |
| Analítica de producto (futura) | uso, eventos sin datos de clientes finales | consentimiento (cookies no esenciales) |
| Cumplir la ley y atender autoridades | los necesarios | obligación legal |
No vendemos datos personales ni los usamos para publicidad de terceros. No entrenamos modelos de IA propios con los datos del comerciante ni de sus clientes.
5. Con quién los compartimos
5.1. Con proveedores (subprocesadores) que nos ayudan a prestar el Servicio: alojamiento, base de datos, almacenamiento de archivos, email, mensajería, y pagos. La lista actualizada está en Subprocesadores.
5.2. Con servicios que el comerciante conecta y elige: Shopify, Meta/WhatsApp, transportadoras y el proveedor de IA que configure con su propia clave (Anthropic, OpenAI, Google o DeepSeek). Estos servicios tratan los datos según sus propias políticas y la relación con el comerciante.
5.3. Con autoridades, cuando la ley lo exija y tras verificar la validez de la solicitud.
5.4. En caso de reorganización, fusión o venta del negocio, con el sucesor, que quedará obligado por esta política.
6. Transferencias internacionales
6.1. Nuestra infraestructura principal está en la Unión Europea: servidor en Francia (Contabo) y base de datos en Frankfurt, Alemania (Neon sobre AWS eu-central-1).
6.2. Algunos proveedores tratan datos en Estados Unidos u otros países (por ejemplo Resend, Meta, Shopify, Google, Cloudflare y los proveedores de IA estadounidenses).
6.3. Si el comerciante elige DeepSeek como proveedor de IA, el historial de las conversaciones se transfiere a China.
6.4. Aplicamos garantías adecuadas cuando la ley las exige: cláusulas contractuales tipo o acuerdos de tratamiento de datos con los proveedores, cifrado en tránsito y minimización de los datos enviados.
7. Cuánto tiempo guardamos los datos
| Tipo de dato | Plazo |
|---|---|
| Datos de cuenta | mientras la cuenta esté activa + 30 días tras su cierre |
| Datos de la tienda y de clientes finales | según las instrucciones del comerciante; se borran 30 días después del cierre de la tienda o antes si el comerciante lo pide (o Shopify envía shop/redact / customers/redact) |
| Conversaciones y archivos de chat | igual que los datos de la tienda, salvo que el comerciante los borre antes |
| Logs técnicos | 30 días |
| Copias de seguridad | 30 días (rotación) |
| Registro de auditoría | 12 meses |
| Lista de espera | 12 meses desde el registro o hasta que pidas la baja |
| Datos de facturación | el plazo que exija la ley contable y fiscal aplicable |
| Consentimientos (cookies, marketing, términos) | mientras estén vigentes + el plazo de prescripción aplicable para acreditarlos |
Al vencer el plazo, los datos se borran o se anonimizan.
8. Seguridad
Aplicamos medidas técnicas y organizativas razonables, entre ellas:
- cifrado en tránsito (HTTPS/TLS) y conexión cifrada con la base de datos;
- contraseñas con hash argon2id y verificación en dos pasos opcional;
- credenciales de integraciones cifradas en reposo con AES-256-GCM;
- aislamiento entre tiendas en la base de datos (Row-Level Security) y un rol de base de datos con los permisos mínimos;
- control de acceso por roles dentro de cada tienda;
- archivos de chat en almacenamiento privado, accesibles solo con enlaces firmados de corta duración;
- copias de seguridad y un procedimiento de respuesta a incidentes.
Ningún sistema es 100 % seguro. Si ocurre una filtración que te afecte, te avisaremos según la ley aplicable.
9. Tus derechos
9.1. Según la ley de tu país, puedes tener derecho a:
- acceder a tus datos;
- rectificarlos si son inexactos;
- borrarlos (supresión o cancelación);
- portarlos en un formato estructurado;
- oponerte o limitar ciertos tratamientos (por ejemplo, marketing);
- retirar tu consentimiento cuando esa sea la base legal, sin afectar lo tratado antes;
- presentar una queja ante la autoridad de protección de datos.
9.2. Cómo ejercerlos: escribe a soporte@dropfly.online desde el email de tu cuenta, o usa las opciones de la aplicación cuando existan. Las instrucciones para borrar tus datos están en Eliminación de datos. Podemos pedirte verificar tu identidad. Responderemos en un plazo máximo de 15 días hábiles, o el menor que exija tu ley.
9.3. Borrado de cuenta: al pedirlo, desactivamos la cuenta, abrimos un periodo de gracia de 30 días para exportar o arrepentirte y luego borramos los datos (las copias de seguridad se eliminan en su rotación).
9.4. Clientes finales: si eres cliente de una tienda que usa Dropfly, contacta con esa tienda. Si nos escribes a nosotros, reenviaremos tu solicitud al comerciante y le ayudaremos a responder. Para dejar de recibir mensajes de WhatsApp de una tienda, responde "BAJA", "STOP" o "PARAR".
10. Menores de edad
El Servicio es para empresas y personas mayores de 18 años. No recogemos a sabiendas datos de menores como usuarios. Si crees que un menor nos dio sus datos, escríbenos y los borraremos.
11. Cambios en esta política
Publicaremos cada nueva versión con su fecha y número. Si el cambio es relevante, te avisaremos por email o en la aplicación con antelación razonable y, cuando la ley lo exija, pediremos de nuevo tu consentimiento.
12. Notas por país
Dropfly se dirige a comercios de América Latina (Centroamérica, Caribe hispano, Sudamérica, México y Brasil). No se dirige a EE. UU. ni Canadá. La tabla resume, a modo informativo, la norma principal de cada país; siempre aplican también las normas imperativas de tu país.
| País | Norma principal | Autoridad (referencia) |
|---|---|---|
| Argentina | Ley 25.326 | AAIP |
| Bolivia | Sin ley integral (protección constitucional y normas sectoriales) | — |
| Brasil | LGPD (Ley 13.709/2018) | ANPD |
| Chile | Ley 19.628 y Ley 21.719 (reforma, vigencia gradual) | Agencia de Protección de Datos Personales |
| Colombia | Ley 1581 de 2012 | SIC |
| Costa Rica | Ley 8968 | PRODHAB |
| Ecuador | Ley Orgánica de Protección de Datos Personales (2021) | Superintendencia de Protección de Datos |
| El Salvador | Ley para la Protección de Datos Personales (2024) | — |
| Guatemala | Sin ley integral | — |
| Honduras | Sin ley integral | — |
| México | LFPDPPP (2025) | — |
| Nicaragua | Ley 787 | — |
| Panamá | Ley 81 de 2019 | ANTAI |
| Paraguay | Ley de protección de datos personales (2025) | — |
| Perú | Ley 29733 | ANPD (MINJUS) |
| República Dominicana | Ley 172-13 | — |
| Uruguay | Ley 18.331 | URCDP |
| Venezuela | Sin ley integral (protección constitucional, habeas data) | — |
| Unión Europea (hospedaje) | RGPD, por el alojamiento en Francia y Alemania, en lo que resulte aplicable | CNIL / otras |