Voraplex

Política de Privacidad

Fecha de entrada en vigor: 29/01/2026 · Contacto: voraplex@voraplex.com · Entidad: VoraPlex – Liliana Isabel Marques Dores · NIF: PT226400115 · Dirección: Av. São Lourenço da Barrosã, Apt. 201, 8500-510 Portimão, Portugal · Teléfono: +351 964 857 666

1. Alcance

Esta Política de Privacidad explica cómo VoraPlex (la “Plataforma”) trata datos personales en el contexto del sitio web, de las áreas de acceso (SuperAdmin, ProAdmin, Administradores de Tienda y Operadores) y de los servicios de fidelización ofrecidos a los comercios adheridos (“Tiendas”).

2. Roles y responsabilidades (RGPD)

  • Datos de clientes finales de las Tiendas (programas de puntos/recompensas): por regla general, la Tienda es el Responsable del Tratamiento y VoraPlex actúa como Encargado del Tratamiento, tratando los datos por cuenta de la Tienda y conforme a sus instrucciones, en virtud de un acuerdo de tratamiento de datos.
  • Datos de usuarios de la Plataforma (cuentas de gestión, facturación, soporte y seguridad): VoraPlex actúa, por lo general, como Responsable del Tratamiento.

Si, en algún escenario, la Tienda y VoraPlex determinan conjuntamente finalidades y medios esenciales, podrán actuar como corresponsables. En ese caso, se definirán y pondrán a disposición los términos aplicables.

3. Categorías de datos que pueden tratarse

Según el uso del servicio, pueden tratarse los siguientes tipos de datos:

  • Identificación y contacto: nombre, número de teléfono, correo electrónico, idioma y otros datos facilitados voluntariamente.
  • Cuenta y autenticación: identificadores de acceso, rol/perfil, historial de sesiones, tokens y registros de auditoría.
  • Datos transaccionales del programa: compras registradas, puntos acumulados, canjes, premios/recompensas, sellos, límites y reglas de campaña.
  • Escaneo de ticket (opcional): cuando el Cliente lee el código QR fiscal de un ticket para acumular puntos, la cámara se usa únicamente en el dispositivo para leer el código; la foto/imagen del ticket no se guarda ni se envía. Solo se tratan los campos del QR (NIF del emisor, número de documento, fecha e importe total) para asignar los puntos y evitar usos duplicados.
  • Preferencias y comunicaciones: preferencias de contacto, mensajes enviados/recibidos a través de la Plataforma, solicitudes de soporte.
  • Facturación y cumplimiento: datos de facturación, NIF/IVA, dirección de facturación (cuando proceda), historial de pagos y documentos asociados.
  • Datos técnicos y de seguridad: dirección IP, identificadores de dispositivo/navegador, registros de error, métricas de rendimiento, medidas antifraude.
  • Feedback y valoraciones: comentarios, valoraciones y respuestas enviadas mediante funcionalidades de feedback.

La Plataforma no está pensada para recopilar categorías especiales de datos (p. ej., salud, religión, biometría). Si una Tienda incorpora ese tipo de datos por iniciativa propia, la Tienda será responsable de la base jurídica y de las salvaguardas exigidas por la ley.

4. Fuentes de datos

  • Datos facilitados directamente por la persona (p. ej., registro, contacto con soporte, adhesión a un programa de fidelización).
  • Datos introducidos por la Tienda (p. ej., alta de clientes, registro de compras y canjes).
  • Datos generados por el uso del servicio (p. ej., logs, auditoría, métricas, antifraude).

5. Finalidades y bases legales

Los datos personales pueden tratarse para:

  • Prestación del servicio y ejecución del contrato (art. 6.1.b RGPD): crear y gestionar cuentas, operar programas de fidelización, validar canjes, enviar comunicaciones operativas.
  • Interés legítimo (art. 6.1.f RGPD): seguridad, prevención del fraude, auditoría, mejora del servicio, estadísticas agregadas, ejercicio o defensa de reclamaciones.
  • Obligación legal (art. 6.1.c RGPD): obligaciones contables/fiscales y respuesta a requerimientos legales.
  • Consentimiento (art. 6.1.a RGPD), cuando proceda: marketing directo, cookies no esenciales, comunicaciones promocionales no estrictamente necesarias.

Cuando la Tienda sea Responsable del Tratamiento, corresponde a la Tienda definir y comunicar la base legal aplicable a los datos de sus clientes, incluidas las comunicaciones de marketing y la segmentación.

6. Compartición y destinatarios

Los datos pueden compartirse, cuando sea necesario y con salvaguardas, con:

  • Tiendas (para gestionar su programa y la relación con el cliente).
  • Encargados/subencargados (p. ej., alojamiento, correo transaccional, copias de seguridad, monitorización de seguridad), sujetos a confidencialidad y cláusulas de protección de datos.
  • SMSAPI — proveedor de envío de SMS utilizado para la verificación OTP en el registro y para campañas de comunicación de las Tiendas. Los números de teléfono de los Clientes se transmiten a SMSAPI exclusivamente para la entrega de mensajes autorizados por la Tienda. SMSAPI está sujeto a un acuerdo de tratamiento de datos.
  • Stripe — procesador de pagos utilizado para cobrar la suscripción de las Tiendas con tarjeta. Los datos de la tarjeta se introducen y tratan directamente por Stripe, en un entorno seguro, y no son almacenados por VoraPlex. Solo se transmiten a Stripe los datos necesarios para el cobro (p. ej., identificador de la tienda, correo de facturación e importe). Stripe actúa como proveedor de servicios de pago sujeto a sus propias condiciones y política de privacidad.
  • KeyInvoice — sistema de facturación certificada utilizado para emitir las facturas-recibo de las suscripciones. Se tratan los datos de facturación de la Tienda (nombre/razón social, NIF, correo de facturación e importes) para el cumplimiento de las obligaciones fiscales y contables.
  • Proveedores elegidos por la Tienda (p. ej., canales de comunicación), cuando se integren por iniciativa de la Tienda.
  • Autoridades públicas, cuando lo exija la ley o para proteger derechos.

VoraPlex no vende datos personales ni permite que terceros utilicen los datos para fines propios de marketing sin una base legal adecuada.

7. Transferencias internacionales

Los datos se tratan y alojan preferentemente dentro del Espacio Económico Europeo. Si por necesidades operativas hubiera transferencias fuera del EEE, se aplicarán garantías adecuadas (p. ej., Cláusulas Contractuales Tipo y medidas suplementarias cuando proceda).

8. Conservación

Los datos se conservan solo durante el tiempo necesario para las finalidades indicadas y conforme a los plazos legales. Ejemplos:

  • Cuenta y registros de seguridad: durante la vigencia de la cuenta y un periodo adicional razonable para auditoría y prevención del fraude.
  • Datos del programa de fidelización: mientras el programa esté activo y según las instrucciones de la Tienda (cuando VoraPlex actúe como encargado).
  • Documentos de facturación/contabilidad: durante el plazo exigido por la normativa fiscal/contable.

Cuando sea posible técnica y legalmente, los datos se eliminarán o anonimizarán al finalizar el plazo aplicable.

9. Seguridad

VoraPlex aplica medidas técnicas y organizativas adecuadas al riesgo, incluyendo, cuando proceda: control de acceso por roles (need-to-know), registros de auditoría, cifrado en tránsito, copias de seguridad, segregación lógica por Tienda, monitorización y gestión de vulnerabilidades. La seguridad se gestiona como un proceso continuo.

10. Brechas de datos personales

En caso de incidente de seguridad con impacto en datos personales:

  • Si VoraPlex actúa como Responsable, se evaluarán y cumplirán las obligaciones de notificación a la autoridad competente y, cuando proceda, a las personas afectadas.
  • Si VoraPlex actúa como Encargado, se informará a la Tienda sin demora indebida, con la información disponible para apoyar la gestión del incidente.

11. Decisiones automatizadas y perfiles

La Plataforma puede aplicar reglas automatizadas para operaciones técnicas (p. ej., detección de fraude, limitación de intentos de acceso, validaciones de consistencia). VoraPlex no pretende realizar decisiones exclusivamente automatizadas con efectos jurídicos o impacto significativo sin base legal y salvaguardas adecuadas.

12. Derechos de las personas

De acuerdo con el RGPD, se puede solicitar: acceso, rectificación, supresión, limitación, portabilidad, oposición y retirar el consentimiento (cuando proceda). Para ejercer derechos:

  • Si los datos corresponden a un cliente de una Tienda: la solicitud debe dirigirse primero a la Tienda (Responsable). VoraPlex apoyará a la Tienda, como encargado, en la gestión de la solicitud.
  • Si los datos se refieren a cuentas de la Plataforma, soporte o facturación: la solicitud puede enviarse a VoraPlex a través de voraplex@voraplex.com.

Puede solicitarse verificación de identidad. También existe el derecho a presentar una reclamación ante la autoridad de control competente; en Portugal es la CNPD (Comissão Nacional de Proteção de Dados).

13. Cookies y tecnologías similares

El sitio web y la Plataforma pueden utilizar cookies esenciales (p. ej., sesión, autenticación, preferencias de idioma) y, cuando estén activadas, cookies de analítica/medición. Las preferencias (cuando proceda) se gestionan mediante la configuración del navegador y/o un gestor de consentimiento si se ofrece.

14. Comunicaciones

Pueden enviarse comunicaciones operativas (p. ej., alertas de seguridad, avisos del servicio, confirmaciones). Las comunicaciones promocionales solo se enviarán cuando exista base legal adecuada y con posibilidad de oposición/baja.

Comunicaciones por SMS: las Tiendas pueden enviar mensajes SMS a sus Clientes con fines de marketing o informativos. Cada Tienda incluye hasta 10 SMS al mes en su suscripción; la cuota no se acumula. El consentimiento para recibir SMS de marketing es opcional: el Cliente puede activarlo o desactivarlo en cualquier momento desde su área de cliente o contactando con la Tienda. Los SMS de verificación OTP son comunicaciones de seguridad y no requieren consentimiento de marketing.

15. Menores

La Plataforma no está dirigida a menores de 16 años sin autorización y supervisión de quien ejerza la patria potestad o tutela. Si se detecta un tratamiento indebido, se adoptarán medidas de eliminación y mitigación.

16. Enlaces e integraciones de terceros

La Plataforma puede integrar o enlazar servicios de terceros (p. ej., alojamiento, correo, comunicaciones, analítica), según configuración. Cada tercero puede aplicar sus propias políticas. Cuando proceda, se establecerán salvaguardas contractuales y/o opciones de consentimiento.

17. Cambios en esta Política

VoraPlex puede actualizar esta Política para reflejar cambios legales, técnicos u operativos. La versión publicada en el sitio web es la vigente.

18. Contacto

Para cuestiones de privacidad o solicitudes relacionadas con datos: voraplex@voraplex.com.

Tickets, NIF y conservación

La cuenta se identifica por teléfono. VoraPlex no solicita, guarda, compara ni utiliza el NIF del cliente para validar tickets. Solo trata los datos mínimos y el NIF del emisor. Las imágenes, si existen, se eliminan tras el período configurado estrictamente necesario.