Preámbulo
Liink ("nosotros", "nuestro", "nos") opera una plataforma SaaS B2B de gestión de operaciones para marcas y fabricantes de joyería. Esta Política de Privacidad explica como recopilamos, usamos, conservamos y protegemos los datos personales de nuestros usuarios, de conformidad con el Reglamento (UE) 2016/679 (RGPD). Al usar Liink, usted acepta los tratamientos descritos.
1. Responsable del tratamiento
El responsable del tratamiento es Quentin Imhoff, empresario individual que opera bajo el nombre comercial «Liink», SIRET 880 716 477 00018, cuyo domicilio se encuentra en 8 rue des Marronniers, 69002 Lyon (véase el Aviso legal). Para cualquier pregunta relativa a la protección de sus datos, contacte privacy@liink.ink. Para ejercer sus derechos, vea la sección «Sus derechos» más abajo.
2. Datos recopilados
Según su uso, recopilamos las siguientes categorías de datos:
- Datos de identificación: nombre, apellido, correo electrónico, teléfono, foto de perfil (opcional).
- Datos profesionales: nombre de la empresa, cargo, NIF/CIF, dirección de facturación.
- Datos de autenticación: contraseña hasheada (nunca en claro), factores 2FA (TOTP/OTP), tokens API.
- Datos de negocio: pedidos, artículos, fabricaciones, movimientos de stock, libro-registro de metales preciosos, cuentas de peso, facturas, presupuestos. Algunos pueden incluir datos de terceros.
- Datos técnicos: dirección IP, tipo de navegador, páginas visitadas, registros de errores, métricas de rendimiento, grabaciones de navegación (solo si usted lo consiente).
- Datos de pago: nunca almacenamos sus datos bancarios completos. Los pagos los procesa Stripe.
3. Finalidades del tratamiento
Sus datos se tratan para las siguientes finalidades:
- Prestar y mantener el servicio (gestión de cuenta, acceso a funcionalidades, soporte).
- Gestionar suscripciones y facturación (via Stripe).
- Comunicarnos con usted (notificaciones transaccionales, alertas, soporte).
- Mejorar el servicio (analíticas anonimizadas, detección de errores).
- Cumplir obligaciones legales (libro-registro de metales preciosos, contabilidad, conservación de facturas).
- Prevenir fraudes, abusos e incidentes de seguridad.
4. Base legal (RGPD art. 6)
Cada finalidad se apoya en una base legal específica:
- Ejecución del contrato (art. 6.1.b): cuenta de usuario, suscripción, prestación del servicio.
- Obligación legal (art. 6.1.c): libro-registro de metales preciosos, conservación de facturas (10 años), contabilidad.
- Interés legítimo (art. 6.1.f): prevención de fraudes, seguridad aplicativa (logs), mejora anonimizada. Puede oponerse en cualquier momento.
- Consentimiento (art. 6.1.a): medición de audiencia y grabación de la navegación (PostHog), correos de marketing, comunicaciones opcionales. Puede retirar su consentimiento en cualquier momento mediante el enlace «Cookies» del pie de página o los ajustes de su cuenta.
5. Período de conservación
Los periodos se ajustan a cada finalidad:
- Cuenta de usuario: durante toda la suscripción, más 3 años tras el fin del contrato.
- Datos de facturación: 10 años desde la emisión.
- Libro-registro de metales preciosos: 6 años tras la última entrada. Entradas inmutables y encadenadas por hash SHA-256.
- Logs de errores y seguridad: 12 meses máximo, anonimizados despues.
- Cookies analíticos: 13 meses máximo.
- Tokens de autenticación: 7 días, revocables al cerrar sesión.
6. Subencargados del tratamiento
Recurrimos a los siguientes subencargados, todos vinculados por contratos conformes al art. 28 RGPD:
- Vercel Inc. (USA) — hosting aplicativo, CDN. Datos procesados en región UE (fra1).
- Neon Inc. (USA) — hosting base de datos PostgreSQL. Región UE Frankfurt. Datos cifrados en reposo.
- Stripe Payments Europe Ltd (Irlanda) — pagos y suscripciones. PCI-DSS Nivel 1.
- Resend Inc. (USA) — envío de emails transaccionales. Cláusulas Contractuales Tipo UE.
- Upstash Inc. (USA) — Redis para rate-limiting. Sin datos personales almacenados.
- PostHog Inc. (región UE): medición de audiencia y grabación de la navegación, sujeto a su consentimiento. La anonimización de las direcciones IP está activada. Antes de cualquier consentimiento, el recuento se realiza sin cookies ni identificador conservado en su dispositivo.
- Sentry Inc. (USA) — observabilidad aplicativa. Scrubber PII configurado en Liink. Interés legítimo.
- Inngest Inc. (USA) — orquestación de tareas asincronas. Sin datos de negocio almacenados.
7. Cookies y rastreadores
Antes de que usted elija, contamos las visitas sin instalar ninguna cookie y sin conservar ningún identificador en su dispositivo. Si acepta, se instala una cookie de medición de audiencia (PostHog, alojado en la Unión Europea) y su navegación puede ser grabada, para entender dónde se bloquean los usuarios y corregir los errores. Esta grabación es seudónima: puede vincularse a su cuenta si crea una. Las cookies necesarias (autenticación, seguridad CSRF, memoria de su elección) permanecen activas porque son indispensables para el servicio. Puede cambiar de opinión en cualquier momento mediante el enlace «Cookies» del pie de página. La duración de las cookies de medición de audiencia se limita a 13 meses conforme a la recomendación de la CNIL.
8. Sus derechos
Conforme al RGPD, dispone de los siguientes derechos:
- Derecho de acceso (art. 15): obtener copia de sus datos.
- Derecho de rectificación (art. 16): corregir datos inexactos. Accesible desde los ajustes de cuenta.
- Derecho al borrado (art. 17): solicitar supresión. Atención: las entradas del libro-registro de metales preciosos se conservan 6 años (obligación legal). Su cuenta será anonimizada y no eliminada por completo para preservar la cadena de hash.
- Derecho a la limitación (art. 18): congelar temporalmente el tratamiento.
- Derecho a la portabilidad (art. 20): recibir sus datos en formato estructurado y legible (export JSON).
- Derecho de oposición (art. 21): oponerse a los tratamientos basados en interés legítimo.
- Derecho a retirar el consentimiento (art. 7.3) en cualquier momento.
- Derecho a definir directivas post-mortem (Ley de Protección de Datos).
9. Seguridad
Implementamos medidas técnicas y organizativas: cifrado TLS 1.3, cifrado de base de datos en reposo (AES-256), contraseñas hasheadas (Argon2/bcrypt), 2FA opcional (TOTP/OTP), Content Security Policy con nonces, separación estricta de capas, auditoría semanal de integridad del libro-registro de metales preciosos, rate-limiting distribuido, monitoreo de errores con scrubbing PII automático, backups diarios.
10. Transferencias fuera de la UE
Algunos subencargados están establecidos fuera de la UE (Vercel, Stripe, Resend, Sentry, Upstash, Inngest en USA). Estas transferencias están enmarcadas por Cláusulas Contractuales Tipo de la Comisión Europea y, cuando disponible, por la adhesión al Data Privacy Framework UE-USA. Solicite una copia a privacy@liink.ink.
11. Menores
Liink es un servicio B2B destinado a profesionales. No recopilamos conscientemente datos de personas menores de 16 años. Si cree que un menor nos ha proporcionado datos, contacte privacy@liink.ink y procederemos a su supresión sin demora.
12. Cambios en esta política
Podemos actualizar esta política para reflejar evoluciones técnicas, jurídicas o del servicio. La fecha de última actualización figura al inicio. Para cambios sustanciales (nuevo subencargado importante, nueva finalidad, modificación de periodos), le informaremos por email al menos 30 días antes de la entrada en vigor.
13. Contacto y reclamación
Para cualquier pregunta o para ejercer sus derechos: privacy@liink.ink. Respondemos en 30 días (RGPD art. 12). Tiene también derecho a presentar una reclamación ante la CNIL (autoridad francesa, dado que Liink opera desde Francia): 3 Place de Fontenoy, TSA 80715, 75334 París CEDEX 07, www.cnil.fr — o ante la AEPD en España: www.aepd.es.