Política de privacidad
Esta página describe cómo Bizleen recoge, trata y protege sus datos personales. Aplicamos el Reglamento General de Protección de Datos (RGPD, UE 2016/679) y la ley francesa Informatique et Libertés modificada (ley francesa de protección de datos). La versión francesa es la referencia jurídica.
1. Responsable del tratamiento
Bizleen es un servicio explotado por Dan Nutu EI, que es el
responsable del tratamiento.
SIRET 83515065700012.
137 Rue des Landes, 78400 Chatou, Francia.
Contacto: rgpd@bizleen.com
Sitio institucional: mindvisionstudio.com
2. Datos que recogemos
2.1 Datos de la cuenta
- Dirección de correo electrónico: para crear su cuenta, identificarle y enviarle los mensajes de servicio (confirmación de la dirección, restablecimiento de la contraseña).
- Contraseña: nunca se conserva en claro. Solo guardamos una huella irreversible de ella, calculada con una función de hash reconocida por su resistencia a los ataques de fuerza bruta. Nadie, entre nosotros, puede volver a leer su contraseña.
- Estado de verificación de la dirección de correo electrónico (verificada o no).
- Fecha de creación de la cuenta.
2.2 Contenido que usted publica (tarjeta accesible en la dirección /@su-handle)
- Identidad profesional: nombre, apellidos, cargo, empresa, eslogan, monograma, número de tarjeta.
- Datos de contacto que decide mostrar: teléfono, correo electrónico de contacto, sitio web, localización, enlaces a sus redes sociales.
- Imágenes que envía: foto de perfil, logotipo, fondo personalizado, fotos del establecimiento, así como un documento PDF (carta, folleto) en su caso.
- Para una página de establecimiento: descripción, dirección, horarios de apertura, menú y tarifas, servicios, eventos, preguntas frecuentes, testimonios.
- Apariencia elegida: tema visual y color de acento.
- Si activa otros idiomas: las traducciones de los campos correspondientes.
- Si vincula su ficha de Google: la valoración media y el número de reseñas (nunca el texto de las reseñas), y las coordenadas geográficas deducidas de su dirección para mostrar el plano de situación.
Estos datos son públicos por diseño: su tarjeta es accesible para cualquier persona que conozca la URL. Ese es el objetivo del servicio. No introduzca datos sensibles.
2.3 Suscripción y pago
- Si contrata un plan de pago, el pago lo trata Stripe. Su número de tarjeta bancaria se introduce en Stripe: nosotros no lo vemos nunca y no lo conservamos nunca.
- Por nuestra parte, conservamos el plan contratado, el estado de la suscripción, su fecha de vencimiento y las referencias de cliente y de suscripción transmitidas por Stripe, con el fin de darle acceso a lo que ha pagado.
- Stripe recoge además, por cuenta propia y para sus obligaciones legales, la información de facturación necesaria (nombre, dirección, país, medio de pago).
2.4 Mensajes enviados desde una tarjeta pública
Cuando una tarjeta ofrece un formulario de contacto, el visitante que lo utiliza nos transmite su nombre, su dirección de correo electrónico y su mensaje. Ese mensaje se transmite por correo electrónico al titular de la tarjeta, que puede responder directamente al visitante. La dirección de correo electrónico del titular nunca se muestra en la tarjeta. No conservamos el contenido de estos mensajes después de su transmisión.
2.5 Reserva y plano, cargados desde otro sitio
Algunas tarjetas muestran un módulo de reserva facilitado por StaffClock y un plano de situación facilitado por OpenStreetMap. Estos dos contenidos no proceden de nuestros servidores: el navegador del visitante va a buscarlos directamente al prestador, y le comunica por tanto su dirección IP, igual que cuando visita cualquier otra página.
- Reserva: el módulo solo se carga en el momento en que el visitante abre la ventana de reserva. Mientras nadie toca el botón, nada se solicita a StaffClock y no se le comunica ninguna dirección IP. La información introducida después en ese formulario (identidad, datos de contacto, detalle de la reserva) se envía a StaffClock y es tratada por él para el establecimiento: no pasa por nuestros servidores, no la vemos y no la conservamos. Por nuestra parte, solo registramos que se ha tocado un botón de reserva, sin identificador de visitante (véase 2.6).
- Plano de situación: se carga cuando aparece en pantalla, y transmite en ese momento la dirección IP del visitante a OpenStreetMap. No deposita ninguna cookie, y solo le enviamos las coordenadas del punto que debe mostrarse.
2.6 Datos técnicos y estadísticas de consulta
- Dirección IP: se utiliza para limitar los intentos de conexión, de registro y de envío de mensajes, con el fin de proteger las cuentas frente a los ataques automatizados. Se conserva 24 horas como máximo, y después se borra.
- Sesión: una vez conectado, una cookie técnica mantiene su sesión abierta durante 30 días a partir de su última visita; pasado ese plazo, expira y usted vuelve a conectarse.
- Preferencia de idioma: una cookie memoriza durante un año el idioma que usted elige mediante el selector.
- Estadísticas de consulta de las tarjetas: cada vez que se muestra una tarjeta pública y cada vez que se pulsa uno de sus botones (teléfono, correo electrónico, sitio web, itinerario, menú, vCard, reserva), registramos la fecha, el país aproximado comunicado por la red, el origen de la visita (código QR, enlace directo, red social), el idioma en el que se ha mostrado la tarjeta, el idioma del dispositivo del visitante tal como lo declara su navegador (sin la región: «fr», «es»), y, si figura en la dirección, la etiqueta de campaña. No se registra ningún identificador de visitante: estas estadísticas no permiten reconocer a una persona de una visita a otra. Son visibles para el titular de la tarjeta.
2.7 Alerta interna al editor
Bizleen está editado por una sola persona. Para saber que acaba de crearse una cuenta o que acaba de cambiar una suscripción, el editor recibe una alerta en su mensajería Telegram. Solo se le dirige a él.
- En el registro: nombre, apellidos, dirección de correo electrónico y, cuando esa dirección no es la de un proveedor de gran público, su dominio; el handle de la tarjeta creada, el idioma del formulario cumplimentado, la fecha y la hora, y un enlace a su ficha en nuestra herramienta de administración.
- En el cambio de suscripción (contratación, cambio de plan, cancelación, cobro rechazado): dirección de correo electrónico, plan antes y después del cambio, periodicidad de facturación, número de mensualidades ya cobradas, fecha y hora.
Este tratamiento se basa en el interés legítimo del editor en saber lo que ocurre en su servicio y en poder reaccionar rápido: no es necesario para la ejecución del contrato, y usted puede oponerse a él escribiéndonos. Telegram está establecido fuera de la Unión Europea (véase la sección 4).
2.8 Bases jurídicas
| Tratamiento | Base jurídica (RGPD art. 6) |
|---|---|
| Creación de la cuenta, publicación y alojamiento de su tarjeta | Ejecución del contrato (6.1.b) |
| Correos electrónicos de servicio (confirmación de la dirección, restablecimiento de la contraseña) | Ejecución del contrato (6.1.b) |
| Suscripciones, pagos y facturación | Ejecución del contrato (6.1.b) y obligaciones legales contables (6.1.c) |
| Protección de las cuentas frente a los intentos automatizados | Interés legítimo en asegurar el servicio (6.1.f) |
| Transmisión de un mensaje recibido a través del formulario de contacto | Interés legítimo del visitante y del titular en entrar en contacto (6.1.f) |
| Estadísticas de consulta de una tarjeta, sin identificador de visitante | Interés legítimo del titular en medir la audiencia de su tarjeta (6.1.f) |
| Visualización del módulo de reserva y del plano de situación, cargados en un tercero | Interés legítimo del titular en ofrecer una reserva y un plano en su tarjeta (6.1.f) |
| Alerta interna al editor en un registro o en un cambio de suscripción | Interés legítimo del editor en seguir la actividad de su servicio (6.1.f) |
| Intervención del editor en una cuenta, para la asistencia y el mantenimiento | Interés legítimo en dar soporte a un cliente y mantener el servicio (6.1.f) |
| Medición de audiencia con Google Analytics | Consentimiento (6.1.a), revocable en cualquier momento |
3. Cookies
Pueden establecerse las siguientes cookies (las cookies de medición de audiencia únicamente después de su consentimiento):
| Nombre | Finalidad | Duración | Tipo |
|---|---|---|---|
mvc_session | Mantener su sesión abierta después de la conexión | 30 días después de su última visita | Estrictamente necesaria (cookie técnica, no legible por los scripts de la página, transmitida únicamente en conexión cifrada) |
mvc_locale | Memorizar el idioma que ha elegido | 1 año | Preferencia (no sensible) |
mvc_admin_return | Permitir al editor volver a su propia sesión después de una intervención de asistencia en una cuenta (véase la sección 4) | 4 horas | Estrictamente necesaria |
mvc_invite | Retener una invitación a coeditar una tarjeta mientras usted se conecta o crea una cuenta | 1 hora | Estrictamente necesaria |
mvc_demo_<identificador de tarjeta> | Seguir consultando una tarjeta no publicada abierta con un enlace privado, sin tener que volver a pasar por el enlace en cada página | 30 días | Estrictamente necesaria |
mvc_demo_seen_<identificador de tarjeta> | Evitar contar varias veces la misma apertura de un enlace privado. No contiene ningún identificador de visitante | 30 minutos | Estrictamente necesaria |
_ga, _ga_<identificador de medición> | Google Analytics: distinguir a los visitantes y mantener el estado de la sesión (medición de audiencia) | 13 meses | Medición de audiencia, depositadas únicamente después del consentimiento |
Esta lista es completa: son las únicas cookies que el sitio deposita. Solo las de medición de audiencia piden su consentimiento. Todas las demás son estrictamente necesarias para el servicio que usted acaba de solicitar, o memorizan una elección que usted acaba de hacer: no requieren por tanto consentimiento y no permiten seguirle en ningún otro sitio.
No utilizamos ninguna cookie publicitaria y no practicamos ninguna reventa de datos. Para la medición de audiencia de nuestro sitio y de nuestras tarjetas públicas, utilizamos Google Analytics 4. Estas cookies solo se depositan después de su consentimiento explícito a través del banner (botón «Aceptar»). Si usted lo rechaza, no se carga ningún script de Google y no se transmite ningún dato a Google. Su elección se memoriza localmente en su navegador (no es una cookie) y puede cambiarla en cualquier momento con el botón que figura a continuación.
4. Encargados del tratamiento y destinatarios
Solo recurrimos a los prestadores necesarios para el funcionamiento del servicio. Cada uno accede únicamente a los datos que necesita para la tarea que se le encomienda. La última línea de esta lista, StaffClock, es la excepción: no es un prestador que trabaje para nosotros, sino un servicio de terceros que trata por cuenta propia. Se nombra aquí porque le llegan datos.
- Cloudflare (Cloudflare, Inc., Estados Unidos / Cloudflare Switzerland GmbH, Suiza): alojamiento del sitio, conservación de los datos de cuenta y de tarjeta, almacenamiento de las imágenes y documentos que usted envía, protección frente a los ataques. La red de Cloudflare es mundial: sus datos pueden tratarse fuera de la Unión Europea, al amparo de las cláusulas contractuales tipo. Política de Cloudflare.
- Stripe (Stripe Payments Europe, Ltd., Irlanda / Stripe, Inc., Estados Unidos): cobro de las suscripciones y gestión de la facturación. Recibe su dirección de correo electrónico, así como la información de facturación y de pago que usted introduce en su entorno. Política de Stripe.
- Resend (Resend, Inc., Estados Unidos): envío de nuestros correos electrónicos (confirmación de la dirección, restablecimiento de la contraseña, invitación a coeditar una tarjeta, transmisión de un mensaje recibido a través del formulario de contacto). Recibe la dirección del destinatario y el contenido del mensaje. Política de Resend.
- Anthropic (Anthropic PBC, Estados Unidos): traducción automática de su contenido y lectura de una carta de menú que usted fotografía, únicamente cuando usted mismo activa la función. Recibe el texto o la imagen que debe tratar, nunca sus credenciales de conexión. Política de Anthropic.
- Google (Google Ireland Limited, Irlanda / Google LLC, Estados Unidos): por un lado la medición de audiencia mediante Google Analytics 4, únicamente después de su consentimiento (páginas vistas, país y tipo de dispositivo aproximados); por otro lado, si vincula su ficha de establecimiento, el envío del nombre y de la dirección de ese establecimiento para localizar la ficha y leer su valoración media y su número de reseñas. Las transferencias fuera de la UE están enmarcadas por las cláusulas contractuales tipo y el Data Privacy Framework. Política de Google.
- Fundación OpenStreetMap (OpenStreetMap Foundation, Reino Unido): dos usos distintos, que no deben confundirse. Por un lado la conversión de la dirección publicada de su establecimiento en coordenadas, hecha una vez desde nuestros servidores: solo se transmite esa dirección, ya pública en su página. Por otro lado la visualización del plano en la tarjeta pública: este lo carga el navegador del visitante, que comunica entonces su dirección IP a OpenStreetMap (véase 2.5). Política de la OSMF.
- Telegram (Telegram FZ-LLC, Dubái, Emiratos Árabes Unidos): envío de las alertas internas descritas en el 2.7, al editor del servicio y solo a él. Recibe el contenido de esos mensajes, es decir, su nombre y su dirección de correo electrónico. Los Emiratos Árabes Unidos no son objeto de ninguna decisión de adecuación de la Comisión Europea: esta transferencia fuera de la Unión Europea se limita a esas alertas, y usted puede oponerse a ella. Política de Telegram.
- StaffClock (staffclock.app): módulo de reserva mostrado en las tarjetas que lo activan. No es un encargado del tratamiento: StaffClock trata por cuenta propia y por cuenta del establecimiento lo que el visitante introduce en el formulario de reserva, así como la dirección IP que el navegador le comunica al cargar el módulo. Nosotros no recibimos ni esa información ni la reserva.
Acceso del editor a su cuenta. Una función de administración permite al editor abrir su espacio tal como usted lo ve, para darle soporte o tramitar una solicitud. Está reservada al editor del servicio y solo se utiliza para la asistencia y el mantenimiento.
Ningún dato se vende, se comparte con fines publicitarios ni se cede a un tercero distinto de los nombrados más arriba, todos ellos necesarios para el funcionamiento del servicio o para una función que usted ha activado.
5. Plazos de conservación
- Cuenta, tarjeta y contenidos publicados: mientras exista su cuenta. Supresión inmediata a petición (véase la sección 6).
- Sesión: 30 días sin visita, y después supresión automática.
- Registro de los intentos de conexión (dirección IP): 24 horas como máximo, purgado automáticamente.
- Enlaces enviados por correo electrónico: un enlace de confirmación de la dirección vale 24 horas, un enlace de restablecimiento de la contraseña 1 hora, y cada uno sirve una sola vez. Pasado ese plazo el enlace ya no vale nada; la línea que lo representa se borra en cuanto usted solicita un nuevo enlace, y en todo caso junto con su cuenta.
- Invitaciones a coeditar una tarjeta: 14 días. Pasado ese plazo el enlace deja de funcionar, y la invitación, que lleva la dirección de correo electrónico de la persona invitada, se borra en el siguiente envío o en la siguiente aceptación de invitación.
- Mensajes recibidos a través de un formulario de contacto: no se conservan después de su transmisión al titular de la tarjeta.
- Alertas internas al editor (véase 2.7): el mensaje permanece en su conversación de Telegram mientras él no lo borre.
- Estadísticas de consulta: conservadas mientras exista la tarjeta, y suprimidas junto con ella.
- Datos de suscripción: durante la vigencia de la suscripción, y después el tiempo necesario para nuestras obligaciones contables y fiscales.
- Copias de seguridad: nuestro proveedor de alojamiento conserva copias de seguridad técnicas según sus propios ciclos; no son consultables a petición.
6. Sus derechos
De conformidad con el RGPD (artículos 15 a 22) y con la ley francesa Informatique et Libertés, usted dispone de los siguientes derechos:
- Acceso y portabilidad: descargue una exportación JSON completa de sus datos desde su página Cuenta (botón «Descargar mi exportación JSON»).
- Rectificación: modifique sus datos en cualquier momento en su panel.
- Supresión (derecho al olvido): suprima su cuenta al
instante desde su página Cuenta (zona
Peligro). La supresión conlleva la de su tarjeta, de sus contenidos, de
sus estadísticas, de sus sesiones y de todos sus archivos: foto de perfil,
logotipo, fondo, fotos del establecimiento, carteles de eventos, fotos de
los artículos del menú, documento PDF, así como las imágenes que el
servicio ha fabricado a partir de las suyas (miniatura de contacto, QR de
firma). Se van también el registro de sus llamadas a las funciones de
inteligencia artificial, las invitaciones a coeditar que llevaban su
dirección de correo electrónico, y los rastros de sus intentos de
conexión. Su handle vuelve a quedar disponible.
Una sola condición: mientras haya una suscripción en curso, la supresión se rechaza. Cancélela primero, y después suprima la cuenta. Preferimos estos dos gestos claros a una supresión de cuenta que decidiera por su cuenta detener una suscripción pagada. - Retirada del consentimiento: para la medición de audiencia, cambie su elección con el botón de la sección 3, en cualquier momento y sin justificación.
- Oposición: la supresión de la cuenta es equivalente.
- Limitación: para limitar sin suprimir, póngase en contacto con nosotros.
- Reclamación: puede presentar una reclamación ante la CNIL (cnil.fr), autoridad francesa de protección de datos.
Respondemos a cualquier solicitud dirigida a rgpd@bizleen.com en el plazo de un mes, de conformidad con el artículo 12 del RGPD.
7. Seguridad
- Su contraseña nunca se conserva en claro y no es legible por nadie, tampoco por nosotros.
- Los intercambios entre su navegador y el sitio están cifrados de extremo a extremo mediante HTTPS.
- La cookie que mantiene su sesión no es legible por los scripts de la página y solo se transmite en una conexión cifrada.
- Los intentos de conexión, de registro y de envío de mensajes están limitados en número, para frenar los ataques automatizados.
- Los archivos que usted envía se controlan antes de ser aceptados: solo se admiten determinados formatos de imagen y de documento, dentro de los límites de tamaño que el editor recuerda en el momento del envío. Verificamos la naturaleza real del archivo, no solo su extensión.
- Las acciones sensibles (cambio de contraseña o de dirección de correo electrónico, supresión de la cuenta) exigen introducir de nuevo su contraseña.
Ningún servicio en línea es infalible. En caso de violación de datos que pueda generar un riesgo para sus derechos, lo notificaremos a la CNIL y, si el riesgo es elevado, le informaremos directamente, de conformidad con los artículos 33 y 34 del RGPD.
8. Menores
El servicio no está destinado a los menores de 16 años. Si usted es padre, madre o tutor y un menor ha creado una cuenta, póngase en contacto con nosotros para su supresión inmediata.
9. Modificaciones
Esta política puede actualizarse. La fecha de la última actualización se indica en la parte superior de la página. Para los cambios sustanciales, le informaremos por correo electrónico.
10. Contacto
Para cualquier cuestión relativa a sus datos personales: rgpd@bizleen.com.