Política de privacidad
Última actualización: 7 de agosto de 2026 — Conforme al RGPD
1. Responsable del tratamiento
Ouchiner — sociedad por acciones simplificada unipersonal (SASU) con un capital social de 1.000 €, inscrita en el Registro Mercantil de Épinal con el número 106 905 938, domicilio social en 39 rue Alix le Clerc, 88500 Poussay, Francia, representada por su presidente D. Stéphane Perry.
Contacto: [email protected] — Sitio web: ouchiner.com
2. Datos que recogemos
| Dato | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Dirección de correo electrónico | Creación de la cuenta, comunicaciones transaccionales | Ejecución del contrato | Hasta la eliminación de la cuenta |
| Contraseña (con hash PBKDF2 de 100.000 iteraciones) | Autenticación (áreas profesional, tienda y embajador) | Ejecución del contrato | Duración de la cuenta |
| Número de teléfono (avisos Pro con opción SMS) | Envío de los avisos por SMS | Ejecución del contrato | Duración de la cuenta; enmascarado en los registros (se conservan los 4 últimos dígitos) |
| Información de tienda y eventos | Visualización en el mapa | Ejecución del contrato | Duración de la suscripción |
| Fotos subidas | Ilustración de la ficha | Ejecución del contrato | Duración de la suscripción |
| Mensajes, fotos y PDF intercambiados en la mensajería | Comunicación directa entre compradores y comerciantes (contacto sobre un anuncio) | Ejecución del contrato | 365 días y después purga automática; los adjuntos se almacenan en Cloudflare (R2); todo se borra al eliminar la cuenta |
| Datos de pago | Tramitación de los pagos (a través de Stripe) | Obligación legal | 10 años (obligación contable) |
| Ubicación GPS (opcional) | Función «cerca de mí» | Consentimiento | No se almacena — solo durante la sesión |
| Dirección IP de registro | Prueba del consentimiento, lucha contra los abusos | Interés legítimo | 13 meses como máximo |
3. Cookies y rastreadores
OuChiner no utiliza ninguna cookie publicitaria ni rastreador de perfilado, y no es necesario ningún banner de consentimiento: solo empleamos cookies estrictamente necesarias para el servicio (sesión, preferencias) y herramientas de medición de audiencia y de calidad que funcionan sin cookies y sin datos personales. Una excepción, detallada en la tabla siguiente: la biblioteca cartográfica Mapbox escribe un identificador técnico en el almacenamiento local de tu navegador cuando se muestra un mapa.
| Cookie / Herramienta | Tipo | Duración | Finalidad |
|---|---|---|---|
| session, admin_session, amb_session | Necesaria | Sesión (de 8 h a 30 días) | Mantenimiento de la sesión iniciada |
| localStorage (token, geolocalización) | Necesaria | Persistente | Autenticación PWA + posición en caché para la función «cerca de mí» |
localStorage mapbox.eventData | Depositada por Mapbox | Persistente | Identificador técnico que la biblioteca cartográfica Mapbox escribe para su propia medición de uso cuando muestras un mapa. Se puede eliminar borrando los datos de sitios en el navegador. Política: mapbox.com/legal/privacy |
| Plausible Analytics | Estadísticas anónimas | Sin cookies | Recuento de visitas, sin seguimiento individual ni elaboración de perfiles. Exenta de consentimiento (según la CNIL). |
| Cloudflare Web Analytics | Estadísticas anónimas | Sin cookies | Rendimiento y afluencia, sin seguimiento individual |
| Sentry | Seguimiento de errores (sin cookies) | 30 días | Detección de errores JavaScript en modo sin datos personales (sin dirección IP ni identidad, sin grabación de sesión). Base: interés legítimo. |
Como no se deposita ninguna cookie de seguimiento, no hay ninguna elección de consentimiento que gestionar. Para oponerte al tratamiento de medición de audiencia o de calidad (interés legítimo), escribe a [email protected].
4. Comunicación de datos — encargados del tratamiento
Tus datos no se venden nunca. Pueden comunicarse a los siguientes encargados del tratamiento, en la medida estrictamente necesaria para la prestación del servicio:
- Stripe (pagos) — dirección de correo electrónico y datos de la tarjeta transmitidos al efectuar un pago. Política: stripe.com/privacy
- Resend (correos transaccionales) — dirección de correo electrónico transmitida para el envío de confirmaciones, avisos y notificaciones. Política: resend.com/legal/privacy-policy
- OVH SMS (envío de SMS para los suscriptores Pro que hayan contratado la opción SMS) — el número de teléfono se transmite únicamente en el momento del envío. Política: ovhcloud.com/es/personal-data-protection
- Mapbox (cartografía y geocodificación) — las consultas de búsqueda de direcciones pueden incluir los términos que escribas. Política: mapbox.com/legal/privacy
- Cloudflare (alojamiento y base de datos) — todos los datos del servicio están alojados en Cloudflare. Política: cloudflare.com/privacypolicy
- Sentry (seguimiento de errores JavaScript, en modo sin datos personales) — política: sentry.io/privacy
- Plausible / Cloudflare Web Analytics (estadísticas anónimas sin cookies, véase §3)
- Open-Meteo (previsiones meteorológicas para los avisos de mercadillos) — se transmiten las coordenadas GPS aproximadas del evento. Ningún dato personal. Condiciones: open-meteo.com/en/terms
- Anthropic (asistencia mediante inteligencia artificial — API Claude) — según la funcionalidad, pueden transmitirse: las descripciones y fotos de los objetos y fichas publicados por los comerciantes (análisis y redacción de anuncios), el contenido de los anuncios de eventos enviados, las publicaciones públicas de nuestras cuentas en redes sociales, así como los mensajes recibidos en dichas cuentas (texto y nombre público del remitente) para preparar un borrador de respuesta. Estos datos no se utilizan para entrenar los modelos. Política: anthropic.com/legal/privacy
- OpenAI (generación de las ilustraciones de nuestras publicaciones en redes sociales) — no se transmite ningún dato de usuario: únicamente indicaciones de escena redactadas por OuChiner. Política: openai.com/policies/privacy-policy
- DataForSEO (búsqueda de palabras clave para el blog) — no se transmite ningún dato de usuario
- API francesa de búsqueda de empresas (annuaire-entreprises.data.gouv.fr) — el número SIRET introducido por un Embajador Asociado se transmite a esta API pública del Estado francés para verificar la existencia y la actividad del establecimiento y recuperar su denominación y su domicilio social.
- Billit (plataforma acreditada de facturación electrónica) — únicamente para los Embajadores Asociados y en el momento de un pago: denominación, número SIRET, domicilio social, número de IVA en su caso y datos bancarios, necesarios para emitir la autofactura. Política: billit.eu/es-es/privacy
Programa Embajador Asociado
Si te unes al nivel remunerado del programa de embajadores, recogemos además los siguientes datos para poder pagarte y emitir facturas en tu nombre (mandato de autofacturación):
- Tu número SIRET, así como la denominación y el domicilio social de tu establecimiento, obtenidos automáticamente del registro SIRENE — menciones obligatorias en una factura.
- Tu número de IVA intracomunitario, calculado a partir de tu número SIREN, si declaras que facturas con IVA.
- Tus datos bancarios (IBAN y titular), cifrados en la base de datos y descifrados únicamente en el momento de una transferencia. Cada consulta queda registrada.
Base jurídica: ejecución del contrato que nos vincula (artículo 6.1.b del RGPD) y cumplimiento de nuestras obligaciones contables y fiscales (artículo 6.1.c). Estos datos se conservan durante la relación y, después, durante el plazo legal de conservación de las facturas. Tus datos bancarios se borran en cuanto cierras tu cuenta, al igual que tu identidad de facturación si no ha habido ningún pago.
Las visitas aportadas por tu enlace se cuentan sin cookies: registramos una huella irreversible de la dirección IP del visitante (hash con sal), que sirve únicamente para no contar dos veces a la misma persona, nunca para identificarla.
Transferencias fuera de la Unión Europea
Algunos de estos encargados están establecidos en Estados Unidos o pueden transferir datos a ese país — en particular Cloudflare, Stripe, Sentry, Mapbox, Resend, Anthropic y OpenAI. Según el proveedor, estas transferencias se amparan en la decisión de adecuación de la Comisión Europea de 10 de julio de 2023 relativa al marco de protección de datos UE—EE. UU. (Data Privacy Framework), cuando el proveedor está certificado en él, y/o en las cláusulas contractuales tipo de la Comisión Europea incorporadas a su contrato de encargo. Puedes obtener una copia de las garantías aplicables a un proveedor concreto escribiendo a [email protected].
Los demás proveedores citados — OVH, Plausible Analytics y Open-Meteo — están establecidos en la Unión Europea.
5. Tus derechos
Conforme al RGPD, dispones de los siguientes derechos:
- Derecho de acceso — obtener una copia de tus datos
- Derecho de rectificación — corregir tus datos inexactos
- Derecho de supresión — solicitar la eliminación de tu cuenta y de tus datos
- Derecho a la portabilidad — recibir tus datos en un formato estructurado
- Derecho de oposición — oponerte a determinados tratamientos
- Derecho a la limitación del tratamiento — solicitar la congelación temporal del uso de tus datos, por ejemplo mientras verificamos su exactitud (art. 18 del RGPD)
- Derecho a retirar tu consentimiento — en cualquier momento, para los tratamientos basados en el consentimiento. Es el caso de la ubicación GPS: basta con retirar la autorización de geolocalización en tu navegador o en tu dispositivo. La retirada no afecta a la licitud del tratamiento realizado con anterioridad.
Para ejercer estos derechos: [email protected]
Nos comprometemos a responder a cualquier solicitud en un plazo máximo de 1 mes desde su recepción.
También puedes presentar una reclamación ante la autoridad de control francesa, la CNIL, o ante la autoridad de control del Estado miembro de tu residencia habitual, de tu lugar de trabajo o del lugar de la presunta infracción (art. 77 del RGPD).
6. Seguridad
Las contraseñas se almacenan con hash mediante PBKDF2-SHA256 con 100.000 iteraciones y sal única. Los códigos de un solo uso (SMS, correo electrónico) se generan mediante un CSPRNG (crypto.getRandomValues), están limitados a 3 intentos y caducan en 10 minutos. Los datos están alojados en la infraestructura de Cloudflare con cifrado TLS. El acceso a los datos está restringido únicamente al responsable del tratamiento.
7. Contacto de protección de datos
Responsable de la protección de datos: Stéphane Perry — [email protected]
Este documento se publica en varios idiomas para tu comodidad. En caso de divergencia de interpretación entre las versiones, prevalece la versión francesa.