Política de privacidad
Información sobre el tratamiento de datos en la web y el servicio. Incluye campos pendientes de validar por el titular.
Responsable y contacto
R.S Lahmini es la marca del servicio. PENDIENTE DEL TITULAR: completar nombre o razón social, NIF y domicilio fiscal antes de publicar. Contacto de privacidad: info@rslahmini.com. Si procede designar un delegado de protección de datos, se indicarán aquí sus datos.
Solicitudes de información y propuestas
Tratamos nombre, email, teléfono y negocio, servicio solicitado y mensaje para responder y preparar una propuesta. La base es la aplicación de medidas precontractuales solicitadas por la persona interesada o, cuando no exista esa relación, el interés legítimo en atender comunicaciones dirigidas a la empresa. Leer esta información no equivale a consentir publicidad. No se añade una suscripción comercial al enviar el formulario.
Cuentas y gestión del servicio
Supabase Auth gestiona la autenticación. Tratamos identificador de cuenta, email, nombre de perfil, roles, estado de cuenta, invitaciones, negocios asignados y actividad de gestión para prestar el servicio contratado y proteger el acceso. Las contraseñas son tratadas por el proveedor de autenticación; no se muestran en el portal. Las cookies de sesión son necesarias para el acceso privado.
Stands y analítica QR/NFC
El registro de interacciones almacena el stand, el negocio, el tipo de acceso QR/NFC y su fecha. La tabla de analítica no almacena la IP del visitante ni un identificador individual del dispositivo. Un escaneo no prueba una reseña ni una venta. La infraestructura de alojamiento puede tratar información técnica de las peticiones para seguridad y operación; sus condiciones y retenciones deben verificarse con los proveedores.
Suscripciones y pagos
Cuando se habilite la contratación, Stripe procesará los pagos y gestionará Checkout y el portal de facturación. R.S Lahmini conservará identificadores de cliente, suscripción y precio, estado, periodos y eventos de facturación. No almacenamos números completos de tarjeta. La base es ejecutar el contrato y cumplir las obligaciones fiscales y contables que correspondan. Esta versión mantiene los cobros reales desactivados hasta su puesta en servicio autorizada.
Conexión con Google
La conexión voluntaria de Google Business Profile permite obtener la identidad de la cuenta, el email y los permisos autorizados. Los tokens de acceso y renovación se cifran y permanecen en el servidor. Puedes revocar el acceso desde tu cuenta de Google o solicitar su retirada a info@rslahmini.com. Conectar una cuenta no significa que esté disponible la sincronización de reseñas: depende del acceso concedido por Google.
Reseñas sincronizadas
Cuando se habilite la API y la sincronización autorizada, podrán tratarse identificadores de reseña, autor y foto cuando estén permitidos, estrellas, texto, fechas y respuesta del negocio. Actualmente las funciones sin datos muestran un estado no disponible. No se realiza scraping de Google Maps.
Funcionalidades basadas en inteligencia artificial
Están previstas funciones de análisis de reseñas, sentimiento y temas, resúmenes inteligentes, detección de tendencias, recomendaciones, sugerencias de respuesta, informes y alertas. Actualmente no hay un proveedor de modelos integrado ni se envían datos a un servicio de IA desde esta aplicación; esas funciones siguen deshabilitadas. Los gráficos, informes y alertas de interacciones QR/NFC disponibles se calculan con reglas y agregaciones, no con IA. Cuando se activen las funciones de IA, podrán utilizar el texto, estrellas, fechas y respuestas de las reseñas, el contexto del negocio, las instrucciones que aporte el cliente y las métricas agregadas necesarias para la función solicitada. Los textos libres pueden incluir datos personales de autores, empleados u otras personas.
IA: exactitud, supervisión y decisiones sobre personas
Los resultados de IA pueden contener errores, omisiones o sesgos y deben revisarse antes de utilizarlos, incorporarlos a un informe o publicar una respuesta. Las recomendaciones son informativas: no garantizan su exactitud ni un resultado comercial, reputacional o de posicionamiento. R.S Lahmini no utiliza IA para tomar decisiones que produzcan efectos jurídicos o efectos significativamente similares sobre personas. Una futura función de ese tipo requeriría una evaluación y garantías específicas, una base jurídica válida e información previa; no queda autorizada por este texto.
IA: minimización y conservación
Antes de activar la IA se limitarán los datos a los necesarios para cada finalidad, priorizando métricas agregadas y la eliminación u ocultación de identificadores y datos personales innecesarios en los textos. La recogida de una reseña no implica que deban enviarse al modelo el nombre o la foto de su autor. No deben incluirse contraseñas, tokens, datos de pago ni información personal innecesaria en instrucciones o consultas. Actualmente no hay un sistema de conservación de consultas o respuestas de IA ni entrenamiento de modelos con datos del servicio. Los plazos de entradas, resultados, registros y copias, y cualquier posible reutilización para entrenamiento por un proveedor, deberán concretarse y comunicarse antes de activarlo; no se presume una política de retención cero ni de exclusión del entrenamiento que aún no esté contratada.
IA: proveedores y condiciones previas a la activación
No se ha seleccionado ni integrado un proveedor externo de IA. Si la arquitectura futura utiliza uno, se informará de la entidad, servicio, datos comunicados y finalidad. Según los roles efectivos, se formalizará el contrato de encargado o subencargado, con las autorizaciones necesarias, y se documentarán ubicaciones, subproveedores, medidas de seguridad y garantías de transferencias fuera del Espacio Económico Europeo. Si R.S Lahmini procesa datos por cuenta de un negocio, deberá documentarse esa relación; los tratamientos para fines propios requerirán su propia base jurídica. TODO DEL TITULAR ANTES DE ACTIVAR IA: identificar proveedor y modelo/servicio, roles y base jurídica por finalidad, contrato y subencargados, regiones y transferencias, uso para entrenamiento, plazos y borrado, medidas de minimización y evaluación de riesgos o impacto cuando proceda. Hasta completar esa revisión, la IA permanecerá deshabilitada.
Seguridad y prevención del abuso
El formulario y el acceso por enlace aplican límites de frecuencia. Se guarda una huella HMAC del email y, solo si se configura un proxy de confianza, una huella de la IP con separación diaria. La IP original no se guarda en estas tablas. Las huellas dejan de usarse tras 15 minutos y las de más de 24 horas se eliminan en la siguiente petición; por tanto, 24 horas no es una garantía de borrado físico si no llegan peticiones. Este tratamiento se basa en el interés legítimo de mantener la seguridad y disponibilidad del servicio.
Proveedores y comunicaciones de datos
La aplicación utiliza Supabase para base de datos y autenticación, el alojamiento configurado con Lovable y servicios de entrega de recursos, Google para la integración autorizada y fuentes tipográficas, y Stripe cuando se habiliten pagos. No vendemos los datos ni los cedemos para publicidad ajena. Algunos proveedores pueden actuar como encargados y otros como responsables independientes según el servicio. PENDIENTE DEL TITULAR: confirmar entidades contratadas, contratos de tratamiento, regiones y subencargados antes de publicar.
Transferencias internacionales
El uso de proveedores internacionales puede implicar tratamientos fuera del Espacio Económico Europeo. PENDIENTE DEL TITULAR: documentar para cada proveedor las ubicaciones reales y la garantía aplicable, como una decisión de adecuación o cláusulas contractuales tipo y medidas complementarias. No se afirma una ubicación ni una certificación que no se haya comprobado.
Conservación
Los datos de cuenta, negocio y suscripción se conservan durante la prestación y posteriormente cuando lo exija una obligación legal o la defensa de reclamaciones. Las solicitudes sin contratación deben eliminarse cuando dejen de ser necesarias para atenderlas. PENDIENTE DEL TITULAR: aprobar los plazos operativos concretos, incluidos reseñas, tokens tras revocación, copias de seguridad, registros de seguridad y obligaciones fiscales. No existe aún un borrado automático general por antigüedad para esas categorías.
Tus derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad cuando proceda, así como retirar un consentimiento sin afectar al tratamiento previo, escribiendo a info@rslahmini.com. Solo se solicitará identificación adicional cuando sea necesaria para verificar tu identidad. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Actualizaciones
Versión preparada el 11 de septiembre de 2026. Se revisará al activar pagos, sincronización de Google, IA o nuevas tecnologías. Los cambios materiales se comunicarán de forma accesible. Este borrador debe revisarse junto con la identidad del titular, los contratos y la configuración efectiva del servicio.
Documento pendiente de revisión legal final. Los datos que aún no están disponibles se completarán en cuanto se confirmen.