Política de privacidad
Última actualización: [Pendiente: fecha de actualización]
Esta política explica cómo casflows (https://casflows.com) trata los datos personales cuando usas el servicio: una herramienta para quienes gestionan alojamientos de Airbnb que lee el calendario iCal de cada anuncio, organiza las limpiezas en Google Calendar y envía recordatorios por Telegram.
La hemos escrito para que se entienda sin ser jurista. Si algo no queda claro, escríbenos y te lo explicamos.
Quién es el responsable#
- Responsable: [Pendiente: nombre y apellidos del responsable]
- CUIT: [Pendiente: CUIT del responsable]
- Domicilio: [Pendiente: domicilio del responsable]
- Email de privacidad: [Pendiente: email de privacidad]
- Servicio: casflows — https://casflows.com
El responsable está establecido en la República Argentina y ofrece el servicio a clientes en España y en el resto de la Unión Europea, por lo que aplicamos el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la Ley argentina 25.326 de Protección de los Datos Personales.
Nuestro papel: responsable y encargado#
Somos responsables del tratamiento de los datos de tu cuenta: los de la persona titular y los de quienes acceden a ella (nombre, email, credenciales, aceptación de los legales, facturación cuando exista) y los registros técnicos del servicio.
Somos encargados del tratamiento de los datos que introduces tú para que el servicio funcione: los de tu personal de limpieza y tus contactos de recepción, tus propiedades, las reservas que llegan del iCal y las limpiezas. En esos casos, tú eres el responsable y nosotros tratamos esos datos solo siguiendo tus instrucciones, conforme al contrato de encargo del tratamiento incluido en los términos de uso (art. 28 RGPD).
Si formas parte del personal de limpieza o eres un contacto de recepción de alguien que usa casflows, quien gestiona el alojamiento es responsable de tus datos. Puedes dirigirte a esa persona o empresa; si nos escribes a nosotros, te ayudaremos a hacerle llegar tu solicitud.
Qué datos tratamos#
| Categoría | Datos | De dónde salen |
|---|---|---|
| Cuenta | Nombre, email, contraseña (solo su hash, gestionado por Supabase Auth), nombre de la cuenta, zona horaria, idioma, hora de los recordatorios, estado de la suscripción y fecha de fin de la prueba. Si inicias sesión con Google: tu nombre, email e identificador de Google. | Tú, al registrarte o al configurar la cuenta |
| Aceptación de los legales | Fecha y hora en que aceptaste estos términos, esta política y el contrato de encargo. | Se registra al darte de alta o al aceptar una nueva versión |
| Propiedades | Nombre del anuncio, horarios de check-in y check-out, zona horaria, notas para el personal y la URL del calendario iCal de Airbnb. La URL del iCal se guarda cifrada (AES-256-GCM) y nunca se muestra completa. | Tú |
| Reservas | Únicamente el identificador (UID) del evento del iCal y las fechas de entrada y salida, más la nota que decidas añadir. No guardamos el nombre, el teléfono ni otros datos de tus huéspedes. | El iCal de Airbnb que nos indicas |
| Limpiezas | Fecha, horario, urgencia, persona asignada y estado. | Se calculan a partir de las reservas |
| Personal de limpieza y contactos de recepción | Nombre, email de Google (opcional para recepción) y, cuando la propia persona vincula el bot, su identificador de chat de Telegram. | Tú; el identificador de Telegram, la propia persona al abrir el enlace del bot |
| Mensajes | Contenido, destinatario, fecha y resultado de los recordatorios y avisos enviados por Telegram (y, cuando se active, por email). | Generados por el servicio |
| Conexión con Google Calendar | Email de la cuenta de Google conectada, token de actualización OAuth (cifrado), permisos concedidos, identificador del calendario creado por casflows y de los eventos que crea en él. | Google, cuando autorizas la conexión |
| Datos técnicos | Dirección IP, navegador, fechas y rutas de las peticiones y errores, en los registros del servidor. | Tu navegador y nuestros sistemas |
| Facturación (cuando se active) | Plan, importes, facturas y un identificador de cliente de Stripe. Los datos de la tarjeta los trata directamente Stripe; nosotros nunca los vemos. | Tú y Stripe |
No te pedimos categorías especiales de datos (salud, ideología, etc.). Te pedimos que no las incluyas en las notas, y que no escribas en ellas datos de tus huéspedes que no sean necesarios.
Para qué los usamos y con qué base jurídica#
| Finalidad | Base jurídica (RGPD) |
|---|---|
| Crear y gestionar tu cuenta, prestarte el servicio (sincronizar el iCal, crear limpiezas, avisos y eventos de calendario) y darte soporte | Ejecución del contrato — art. 6.1.b |
| Conectar tu Google Calendar y crear en él el calendario y los eventos de casflows | Consentimiento — art. 6.1.a. Puedes retirarlo en cualquier momento desconectando Google desde el panel |
| Seguridad del servicio, prevención del fraude y del abuso, y registros técnicos | Interés legítimo — art. 6.1.f (proteger el servicio y a sus clientes) |
| Mejorar el servicio con métricas agregadas de uso y de errores | Interés legítimo — art. 6.1.f. Puedes oponerte escribiéndonos |
| Enviarte comunicaciones sobre el servicio (cambios, seguridad, fin de la prueba) | Ejecución del contrato — art. 6.1.b |
| Guardar la prueba de tu aceptación de los legales, facturar y cumplir obligaciones fiscales, contables o requerimientos de las autoridades | Obligación legal — art. 6.1.c; y, para acreditar la aceptación, interés legítimo — art. 6.1.f |
Cuando actuamos como encargados (datos de tu personal, recepción, propiedades y reservas), la base jurídica la determinas tú como responsable; ver tus responsabilidades.
No enviamos publicidad ni boletines comerciales. Si algún día quisiéramos hacerlo, te pediríamos antes tu consentimiento.
Datos que recibimos de Google#
La conexión con Google Calendar es opcional y la inicias tú desde el panel. Solo pedimos estos permisos (scopes):
openidyemail: identificar la cuenta de Google que conectas y mostrarte su email para que sepas cuál está conectada.https://www.googleapis.com/auth/calendar.app.created: crear un calendario secundario propio de casflows y gestionar los eventos de limpieza dentro de él, invitando como asistentes a tu personal de limpieza y a tus contactos de recepción.
Con ese permiso, casflows no puede ver, leer ni modificar tus otros calendarios ni sus eventos. Solo accede al calendario que él mismo crea.
Qué hacemos con los datos de Google:
- Los usamos exclusivamente para prestarte la función que ves en casflows: mantener tus limpiezas en ese calendario.
- No los usamos para publicidad, ni para perfiles publicitarios ni para retargeting.
- No los vendemos ni los cedemos a terceros, salvo a los proveedores necesarios para prestar el servicio (ver destinatarios), si lo exige la ley o en una operación societaria (fusión, adquisición) con las mismas garantías.
- No los usamos para entrenar modelos de inteligencia artificial o de aprendizaje automático, ni generales ni propios.
- Ninguna persona los lee, salvo que nos des tu consentimiento expreso para un caso concreto (por ejemplo, de soporte), que sea necesario por seguridad (investigar un abuso o un incidente) o para cumplir la ley; y, en los demás casos, solo de forma agregada y anonimizada para el funcionamiento interno.
- El token de acceso se guarda cifrado y se borra en cuanto desconectas Google o revocas el acceso.
El uso y la transferencia a cualquier otra aplicación de la información recibida de las APIs de Google por parte de casflows se ajustará a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado. Texto original: “casflows' use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.” Consulta la Política de Datos de Usuario de los Servicios de API de Google.
Puedes desconectar Google en cualquier momento desde el panel de casflows o desde los permisos de tu cuenta de Google. Al desconectar, borramos el token; el calendario y los eventos ya creados siguen en tu cuenta de Google, que es tuya, y puedes eliminarlos desde Google Calendar.
Si usas "Iniciar sesión con Google", Google solo nos facilita tu nombre, email e identificador para autenticarte; ese inicio de sesión no da acceso a tu calendario.
Con quién compartimos los datos#
No vendemos datos personales. Solo los comunicamos a estos proveedores (subencargados), con contrato de encargo y las garantías indicadas, y en la medida necesaria para prestar el servicio:
| Proveedor | Para qué | Ubicación de los datos | Garantías |
|---|---|---|---|
| Supabase, Inc. | Base de datos y autenticación | Unión Europea (Frankfurt, Alemania) | Contrato de encargo (DPA) con Cláusulas Contractuales Tipo (CCT) para cualquier acceso desde EE. UU. |
| Vercel, Inc. | Alojamiento de la aplicación y ejecución del servidor | Funciones en la UE (Frankfurt); empresa de EE. UU. | DPA, CCT y/o Marco de Privacidad de Datos UE-EE. UU. (DPF) si está certificada |
| Cloudflare, Inc. | DNS del dominio casflows.com (no pasa el tráfico de la aplicación) | Red global; empresa de EE. UU. | DPA, CCT y/o DPF si está certificada |
| Google (Google LLC / Google Ireland Ltd.) | API de Google Calendar y OAuth, solo si conectas Google o inicias sesión con Google | Según la infraestructura de Google | Condiciones de las APIs de Google, CCT y/o DPF. Google trata tu cuenta de Google como responsable independiente |
| Telegram (Telegram Messenger Inc. y sus filiales) | Envío de recordatorios y avisos a las personas que vinculan el bot | Según la infraestructura de Telegram, fuera de la UE | La propia persona decide usar Telegram al vincular el bot; Telegram actúa como responsable independiente conforme a su política de privacidad |
| Resend (cuando se active) | Envío de emails transaccionales | Unión Europea | DPA y CCT |
| Stripe (cuando se active) | Cobro de la suscripción y facturación | UE (Stripe Payments Europe, Ltd., Irlanda) con transferencias a EE. UU. | DPA, CCT y/o DPF. Stripe trata los datos de pago como responsable en lo que le exige la normativa financiera |
Además, los datos pueden comunicarse a autoridades, juzgados y tribunales cuando una norma lo exija. Avisaremos de cualquier cambio en esta lista actualizando esta política (y, a los clientes, según el contrato de encargo).
Transferencias internacionales#
- Argentina: el responsable está en Argentina, país con decisión de adecuación de la Comisión Europea (Decisión 2003/490/CE). Los datos pueden tratarse o consultarse desde allí con un nivel de protección reconocido como adecuado.
- Estados Unidos: con los proveedores estadounidenses usamos las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y/o, cuando el proveedor está certificado, el Marco de Privacidad de Datos UE-EE. UU. (Decisión de adecuación de 10 de julio de 2023), con medidas complementarias como el cifrado.
- Telegram: el envío de avisos a través de Telegram implica que Telegram trate los mensajes en sus servidores; se produce porque la persona destinataria elige usar ese canal al vincular el bot.
Puedes pedirnos una copia de las garantías aplicables escribiendo a [Pendiente: email de privacidad].
Cuánto tiempo conservamos los datos#
| Datos | Plazo |
|---|---|
| Cuenta y datos del servicio | Mientras la cuenta esté activa. Al cerrarla, tienes 30 días para exportarlos; después los suprimimos. |
| Cuentas en prueba que no se suscriben | La prueba dura 15 días. Si no te suscribes, la sincronización se pausa y no se borra nada al momento; a los 90 días del fin de la prueba suprimimos la cuenta, con un aviso por email 15 días antes. |
| Reservas y limpiezas pasadas | 24 meses desde la fecha de la limpieza, como historial del servicio; después se suprimen. |
| Personal y contactos de recepción | Hasta que los elimines o se cierre la cuenta. El identificador de Telegram se borra al desvincular. |
| Enlaces de vinculación de Telegram | Caducan a los 7 días y son de un solo uso; solo guardamos su huella (hash). |
| Mensajes enviados (cola de avisos) | 90 días desde el envío. |
| Token de Google | Se borra en cuanto desconectas Google o detectamos que revocaste el acceso. |
| Registros técnicos | Hasta 30 días. |
| Prueba de aceptación de los legales y facturación | Durante la relación y, después, bloqueados durante los plazos de prescripción de las acciones legales y los que exija la normativa fiscal y mercantil aplicable. |
| Copias de seguridad | Los datos suprimidos pueden permanecer hasta 30 días en copias de seguridad cifradas, hasta que se sobrescriben. |
Tus derechos#
Puedes ejercer en cualquier momento, sin coste, los derechos de:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir datos inexactos o incompletos (la mayoría puedes cambiarlos tú desde la aplicación).
- Supresión: pedir que borremos tus datos cuando ya no sean necesarios, entre otros supuestos.
- Limitación: pedir que suspendamos el tratamiento en ciertos casos.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común (por ejemplo, JSON o CSV).
- Oposición: oponerte a los tratamientos basados en interés legítimo.
- Retirar el consentimiento (por ejemplo, desconectando Google), sin que afecte a lo tratado antes.
Escríbenos a [Pendiente: email de privacidad] indicando qué derecho quieres ejercer, desde el email de tu cuenta si la tienes. Si no podemos verificar tu identidad, te pediremos la información mínima necesaria. Respondemos en un plazo máximo de un mes, ampliable dos meses más en casos complejos (te avisaremos). Conforme a la Ley 25.326, el derecho de acceso es gratuito a intervalos no inferiores a seis meses, salvo interés legítimo acreditado.
Si crees que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD) — aepd.es — o ante la autoridad de control de tu país de la UE, y también ante la Agencia de Acceso a la Información Pública (AAIP) de Argentina — argentina.gob.ar/aaip —, órgano de control de la Ley 25.326. Te agradeceremos que antes nos escribas para intentar resolverlo.
Representante en la Unión Europea#
El responsable no está establecido en la UE. Cuando proceda conforme al artículo 27 del RGPD, designará un representante en la Unión y publicará aquí sus datos de contacto. Mientras tanto, puedes dirigir cualquier consulta a [Pendiente: email de privacidad].
Cómo protegemos los datos#
- Cifrado en tránsito (TLS/HTTPS) en todas las comunicaciones.
- Cifrado en reposo de la base de datos y, además, cifrado a nivel de aplicación (AES-256-GCM) de los secretos: la URL del iCal y el token de Google.
- Aislamiento entre clientes con seguridad a nivel de fila (RLS) en la base de datos: cada cuenta solo ve sus propios datos.
- Mínimo privilegio: permisos explícitos por tabla y por columna, y los procesos internos solo acceden a lo que necesitan.
- Contraseñas guardadas solo como hash; enlaces de Telegram de un solo uso y con caducidad; los secretos nunca van a los registros.
- Datos alojados en la Unión Europea y procedimiento de gestión de incidentes, con notificación a la autoridad y a las personas afectadas cuando la ley lo exija.
Ningún sistema es infalible. Te pedimos que uses una contraseña robusta y exclusiva, y que nos avises de inmediato si sospechas un acceso indebido.
Decisiones automatizadas#
casflows automatiza tareas (crear una limpieza, marcarla como urgente o enviar un recordatorio), pero no toma decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos sobre ti ni te afecten significativamente de forma similar, ni elabora perfiles.
Cookies y almacenamiento local#
Solo usamos cookies técnicas, estrictamente necesarias para que el servicio funcione, exentas de consentimiento (art. 22.2 LSSI). No usamos cookies analíticas, publicitarias ni de terceros para rastrearte.
| Nombre | Para qué | Duración |
|---|---|---|
| sb-…-auth-token | Mantener tu sesión iniciada (Supabase Auth) | Mientras dure la sesión |
| NEXT_LOCALE | Recordar el idioma que elegiste | Hasta que cierres el navegador |
| casflow_gcal_oauth | Proteger la conexión con Google (estado de seguridad OAuth, cifrado y de un solo uso) | 10 minutos como máximo |
| theme (almacenamiento local, no cookie) | Recordar el tema claro u oscuro | Hasta que lo borres del navegador |
Si en el futuro incorporamos cookies no necesarias, te pediremos antes tu consentimiento con un aviso específico.
Menores de edad#
casflows es un servicio profesional y no está dirigido a menores de 18 años. No tratamos conscientemente datos de menores; si detectamos una cuenta de un menor, la suprimiremos. Si sabes de algún caso, escríbenos a [Pendiente: email de privacidad].
Cambios en esta política#
Podemos actualizar esta política cuando cambie el servicio o la normativa. La fecha de la última actualización aparece arriba. Si el cambio es sustancial, te avisaremos por email o en la aplicación con al menos 30 días de antelación y, cuando la ley lo exija, te pediremos de nuevo tu aceptación o consentimiento.
Contacto#
Para cualquier cuestión de privacidad: [Pendiente: email de privacidad]. Por correo postal: [Pendiente: nombre y apellidos del responsable], [Pendiente: domicilio del responsable].