Política de privacidad
Recogemos solo lo necesario para ayudarte a organizar tu boda. Nada más, y nunca vendemos tus datos a cambio de dinero. Nuestros datos están alojados en Europa (el pago lo gestiona Link, que puede transferir datos fuera de la Unión Europea).
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
- EI Meidy BAFFOU
- 58 rue de Monceau, 75008 París, Francia
- SIRET (número de registro empresarial francés): 804 732 683 00052
- Contacto: contact@makeitglobal-agency.com
No hemos designado un delegado de protección de datos (DPD), porque nuestro tratamiento no alcanza los umbrales del artículo 37 del RGPD.
Estamos establecidos en Francia, por lo que el RGPD se aplica al tratamiento descrito aquí sea cual sea tu país de residencia, y la autoridad francesa, la CNIL, es nuestra autoridad de control principal. Si resides en España, también se aplica la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Si resides en México, se aplica además la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Cuando te afecten además las leyes del Reino Unido o de un estado de Estados Unidos, la sección 10 explica cómo.
2. Datos que recogemos
a) Datos recogidos en el cuestionario de personalización (pasos 1 a 8)
Durante los ocho primeros pasos del cuestionario de personalización, antes de que introduzcas tu dirección de correo electrónico, recogemos la siguiente información como medidas precontractuales (art. 6.1.b RGPD):
- Los nombres de pila de la pareja y, si los indicas, sus apellidos y los nombres de pila de sus hijos (para crear su hogar en la lista de invitados)
- Fecha prevista de la boda
- Lugar de la ceremonia o del banquete (ciudad, provincia, estado o región, o dirección; las coordenadas geográficas se calculan a partir de la dirección)
- Número estimado de invitados
- Presupuesto máximo estimado
- Tipo de boda (civil, religiosa, laica, etc.)
- Momentos clave que prevés para la boda (elegidos de una lista cerrada de sugerencias, como una ceremonia civil, una ceremonia religiosa, una ceremonia laica, un cóctel, una cena, el baile o un brunch, más hasta 5 añadidos en texto libre de 60 caracteres como máximo). Algunas sugerencias vienen marcadas de antemano según el tipo de boda que indicaste antes; cada sugerencia se puede cambiar. «Ceremonia religiosa» solo repite, como título de evento, el tipo de boda religiosa ya indicado arriba (no es una nueva categoría de datos sensibles), y esta elección queda separada de la creencia religiosa o filosófica de más abajo, que es lo único sujeto a tu consentimiento explícito. Estos momentos clave pasan a ser los títulos de los eventos de tu boda en tu espacio, también para las respuestas de tus invitados (véanse las secciones 2.b y 2.d).
- Creencia religiosa o filosófica (facultativa; tratamiento basado en tu consentimiento explícito, art. 9.2.a RGPD; puedes dejar este campo vacío sin ningún efecto sobre el servicio)
- Tus 3 prioridades para organizar la boda (elegidas de una lista cerrada de 11 sugerencias: el lugar, la comida y la bebida, las flores y la decoración, la música y la fiesta, las fotos y el vídeo, etc.)
Por seguridad y para evitar envíos automatizados, registramos también la dirección IP, el tipo de navegador (user agent) y los parámetros UTM vinculados a la sesión. Estos datos se tratan sobre la base de nuestro interés legítimo (art. 6.1.f RGPD) y no se usan para publicidad.
Aparte de estos datos de sesión, tu llegada a la página de inicio se registra de forma distinta y mínima para medir la audiencia (tasa de clics, fuente de adquisición): dirección IP truncada en el momento de la recogida (nunca la dirección completa), user agent, página de procedencia y, en su caso, un identificador de clic publicitario (gclid). Estos datos se anonimizan como máximo 13 meses después de tu visita, haya llevado o no la visita a crear una cuenta (el detalle de la conservación está en la sección 6 y la cookie relacionada en la sección 5).
Si el cuestionario no lleva ni a una cuenta ni a un pago, estos datos provisionales se anonimizan automáticamente como máximo 31 días después del inicio del cuestionario (no después de tu última visita: este plazo nunca se prorroga). No se eliminan, sino que se hacen no identificables en nuestra base de datos. Si el recorrido llegó a la página de pago sin que se realizara un pago, se eliminan por completo, dentro del mismo plazo.
Entonces se borra lo siguiente: correo electrónico, nombres de pila, apellidos y nombres de pila de los hijos, fecha de la boda, lugar (nombre, dirección, código postal y coordenadas geográficas), creencia religiosa, cualquier momento clave añadido en texto libre, dirección IP, user agent, página de procedencia, identificadores de clic publicitario (utm_content, utm_term), la fecha y hora de tu consentimiento, el contenido precalculado de tu espacio, el identificador de cualquier recordatorio programado y el token técnico que identificaba tu recorrido (sustituido por un valor aleatorio); tus elecciones de consentimiento (comunicaciones comerciales, renuncia al plazo de desistimiento) vuelven a «no». En el registro de tu visita a la página de inicio vinculado a este cuestionario, la dirección IP, el user agent, la página de procedencia, el identificador de clic de Google Ads (gclid) y los identificadores de clic publicitario se borran del mismo modo, y el identificador de la cookie de visita se sustituye por un valor aleatorio; ese registro deja de estar vinculado al cuestionario. Si se había registrado en nuestros registros técnicos un intento de pago abandonado, el correo electrónico y los identificadores de sesión que contenía se borran del mismo modo.
Se conserva lo siguiente, solo con fines estadísticos y de forma que no pueda identificarte: el paso alcanzado en el cuestionario, la fecha de inicio del cuestionario y las fechas de sus pasos clave (final del cuestionario, introducción del correo), las fechas de la visita a la página de inicio, la fuente de adquisición (utm_source, utm_medium, utm_campaign), el idioma, la provincia, el estado o la región, el número estimado de invitados, el presupuesto estimado, el tipo o los tipos de boda seleccionados, los momentos clave elegidos del catálogo cerrado (sin ningún añadido en texto libre, borrado arriba) y las 3 prioridades elegidas, así como un indicador técnico que señala si el cuestionario se rellenó desde el navegador integrado de una aplicación (calculado antes de borrar el user agent).
Si el cuestionario lleva a la creación de una cuenta (véase la sección 2.b), estos datos no se anonimizan: se conservan con tu cuenta, incluidos la dirección IP y el user agent recogidos durante el cuestionario, durante los plazos descritos en la sección 6.
b) Creación de la cuenta de prueba, paso 9 (introducción del correo electrónico)
En el paso 9 del cuestionario introduces tu dirección de correo electrónico. En cuanto completas este paso, creamos inmediatamente:
- Una cuenta de usuario (una entrada en la base de datos de autenticación de Supabase, sin contraseña: el acceso es mediante enlace de acceso, o magic link)
- Un espacio de planificación prerrellenado (un evento con los datos introducidos en los pasos anteriores: nombres de pila, fecha, lugar, presupuesto, tipo de boda; los momentos clave que elegiste, que pasan a ser eventos de tu espacio y son visibles para tus invitados cuando responden en el sitio web de la boda; tus 3 prioridades; un conjunto inicial de tareas, partidas de presupuesto y pasos del cronograma, y hasta 2 invitados que representan a la pareja, agrupados como la familia de la pareja)
Se envía inmediatamente a la dirección que introdujiste un enlace de acceso (un enlace de acceso permanente) que da acceso al espacio de planificación en modo de prueba (todas las funciones están disponibles, con límites de cantidad en algunos recursos: invitados, proveedores, partidas de presupuesto y tareas; la galería de fotos, la publicación del sitio web público de la boda y el enlace público para compartir el plan de mesas están reservados a las cuentas que han completado el pago). El pago no crea datos nuevos por defecto: levanta estos límites y abre estas tres funciones.
Este tratamiento se basa en medidas precontractuales y en la ejecución del contrato (art. 6.1.b RGPD): crear la cuenta y enviar el enlace de acceso son necesarios para darte acceso al servicio que has pedido.
Si usaste para acceder un correo electrónico distinto del que diste a Stripe en el pago (el correo de facturación), las dos direcciones pueden convivir en nuestros sistemas. El correo de facturación lo trata Stripe para la confirmación del pago; el correo de acceso es tu identificador en MyWedding Planner. Ambas direcciones se conservan durante los plazos descritos en la sección 6.
c) Datos de la cuenta (tú, la persona que organiza)
- Dirección de correo electrónico (identificador de acceso, usado para el enlace de acceso)
- Nombres de pila y, en su caso, apellidos de la pareja, nombres de pila de sus hijos, fecha de la boda, lugar (dirección y coordenadas geográficas)
- Preferencias introducidas en el cuestionario (presupuesto, número de invitados, tipos de boda, momentos clave, prioridades)
- Identificadores técnicos (ID de Supabase, ID de sesión de Stripe en caso de pago)
- Estado de la cuenta: modo de prueba (
trial) o cuenta de pago (paid) - Fecha del primer acceso tras el pago (en su caso), usada para la facturación
d) Datos que introduces sobre tus invitados
Cuando añades invitados a tu evento, puedes darnos su nombre, apellidos, correo electrónico, teléfono, alergias, elección de subeventos y acompañante. Tú eres el responsable del tratamiento de estos datos frente a tus invitados, y nosotros actuamos como encargado del tratamiento para esta cuenta. Debes asegurarte de contar con una base legal (por ejemplo, el consentimiento o la ejecución de la invitación) para recogerlos y facilitárnoslos.
e) Datos que introducen tus invitados a través del sitio web de la boda
- Respuestas de confirmación de asistencia (asistencia, restricciones alimentarias, mensaje)
- Fotos y, si quieren, un nombre de autor cuando la galería colaborativa está abierta
f) Datos técnicos (automáticos)
- Dirección IP truncada en el momento de la recogida para la medición de audiencia de la página de inicio (nunca la dirección completa; véanse las secciones 5 y 6)
- Dirección IP completa, recogida durante el cuestionario de personalización por seguridad (véase la sección 2.a)
- Tipo de navegador y sistema operativo
- Contador anónimo de visitas del sitio web de la boda (sin identificación individual)
g) Datos de pago
Los pagos (un pago único por evento para las parejas, una suscripción mensual para MyWedding Pro, a los precios vigentes que figuran en las condiciones de venta) se realizan mediante Stripe Managed Payments: el pago lo procesa Link (que figura como «Sold through Link, LLC»), un servicio de Stripe que cobra el pago en nuestro nombre. Link recoge y trata directamente tus datos de pago (nombre, correo electrónico, dirección de facturación, país, medio de pago, datos de la transacción, datos de conexión) como responsable del tratamiento independiente (sección 7). Nosotros no recibimos ni almacenamos ningún número de tarjeta.
A través del webhook de confirmación del pago, recibimos y conservamos:
- El identificador de sesión de Stripe y el identificador del pago (conciliación contable)
- El correo electrónico introducido en el pago
- El importe pagado, su moneda (euro o dólar estadounidense) y el impuesto incluido en ese importe
- El modo de pago (directo o a través de Link) y, cuando Stripe nos lo transmite, el país de facturación
Estos datos se conservan durante diez (10) años para cumplir las obligaciones contables francesas (art. L.123-22 del Código de Comercio francés). Se usan solo para la facturación y la conciliación contable. Link conserva sus propios datos conforme a su propia política de privacidad.
h) Cuentas profesionales (wedding planners) y los proyectos que gestionan
Algunas cuentas las crean profesionales de las bodas que contratan nuestra oferta profesional MyWedding Pro. Para estas cuentas, recogemos el nombre de la empresa o del profesional, un correo electrónico profesional y el número de registro empresarial cuando se facilita (para un autónomo, ese número puede identificar a una persona: entonces es un dato personal y se trata como tal). Tratamos estos datos de cuenta profesional como responsable del tratamiento, en las mismas condiciones que los demás datos de cuenta descritos en la sección 2.c.
Un wedding planner puede crear, para sus propios clientes, proyectos de boda que contienen los datos descritos en las secciones 2.d y 2.e (información sobre la pareja, sus invitados, sus respuestas de confirmación de asistencia, el presupuesto, el plan de mesas, las fotos de la galería). Para esos datos, el wedding planner es el responsable del tratamiento frente a sus propios clientes (la pareja y sus invitados), y nosotros actuamos como encargado del tratamiento por su cuenta, en el sentido del artículo 28 del RGPD. Las condiciones precisas de esta relación de tratamiento (duración, naturaleza y finalidad del tratamiento, obligaciones de seguridad, subencargados, asistencia, notificación de brechas, destino de los datos al terminar el contrato, derecho de auditoría) figuran en el contrato de encargado del tratamiento anexo a las condiciones de venta de MyWedding Pro. La pareja y sus invitados conservan, en todo caso, todos los derechos descritos en la sección 9 de esta política; pueden ejercerlos directamente ante su wedding planner (el responsable de sus datos) o ante nosotros en la dirección indicada en la sección 9, y trasladaremos la solicitud si es necesario.
i) Datos de prospección B2B (wedding planners a los que contactamos)
Como parte del desarrollo de nuestra oferta profesional MyWedding Pro, construimos, a partir de fuentes públicas, una base de datos de wedding planners establecidos en Francia o en Estados Unidos que pueden estar interesados: el nombre comercial, el nombre de pila cuando puede identificarse, un correo electrónico profesional (genérico o personal), el sitio web y la ciudad. Estos datos se recogen mediante la API de Google Places y después, en su caso, de las páginas públicas del sitio web del profesional (aviso legal, página de contacto), o proceden de una lista de profesionales que nuestro equipo importa de fuentes públicas. Se almacenan en nuestra base de datos interna de prospección (tabla pro_prospects), con el estado, el historial de mensajes enviados y respuestas recibidas, y cualquier oposición.
Este tratamiento se basa en nuestro interés legítimo en desarrollar nuestra clientela profesional (art. 6.1.f RGPD). Entra en el ámbito del RGPD sea cual sea el país del destinatario, porque estamos establecidos en Francia. Hoy, esta prospección se dirige a profesionales establecidos en Francia y en Estados Unidos.
Profesionales establecidos en Francia. La ley francesa (artículo L. 34-5 del Código de Correos y Comunicaciones Electrónicas) exige en principio el consentimiento previo para la prospección por correo electrónico; la CNIL admite, sin embargo, que la prospección dirigida a un profesional puede apoyarse en el interés legítimo cuando el mensaje guarda relación con su profesión, siempre que esté informado y pueda oponerse de forma sencilla. Nos apoyamos en esa posición: los mensajes se envían a una dirección profesional, directamente relacionados con la actividad del destinatario como wedding planner, y cada correo incluye una forma sencilla y gratuita de oponerse.
Profesionales establecidos en Estados Unidos. Cumplimos la CAN-SPAM Act, la ley federal estadounidense sobre correo comercial: cada mensaje se identifica como una solicitud comercial, muestra nuestra identidad y nuestra dirección postal, y te permite oponerte de forma sencilla y gratuita respondiendo «STOP». Atendemos esa petición de inmediato y, como máximo, en 10 días hábiles.
En todos los casos, no se usan para esta finalidad datos de cuentas de parejas existentes (en particular los «ayudantes» que introducen). Un wedding planner al que contactamos, esté donde esté establecido, puede ejercer todos los derechos descritos en la sección 9, incluso respondiendo «STOP» al correo que recibió. Los datos de contacto de los profesionales que no han respondido se conservan 3 años desde el último contacto (véase la sección 6); los de los profesionales que pidieron no ser contactados de nuevo se conservan sin límite de tiempo en una lista de supresión, únicamente para evitar volver a contactarlos.
j) Datos bancarios (IBAN) publicados por iniciativa tuya en el sitio web de la boda
En la sección «regalos» de tu sitio web de la boda, puedes optar por introducir un IBAN y el nombre del titular de la cuenta para que tus invitados puedan hacerte una transferencia. Este campo es facultativo. Si lo rellenas, el IBAN y el nombre del titular se publican en tu sitio web de la boda y son visibles para cualquiera que tenga el enlace, aunque el sitio web de la boda no esté indexado por los buscadores. Esto también se te recuerda en el editor, cuando lo introduces.
Solo comprobamos que el IBAN introducido tiene un formato correcto (formato y dígitos de control); no comprobamos que corresponda a la cuenta adecuada ni quién es su titular: esta introducción es responsabilidad tuya, como el resto de contenidos que publicas en tu sitio web de la boda (véanse las condiciones de venta, Artículo 8). No almacenamos ningún otro dato bancario: ni números de tarjeta, ni credenciales de tu banco.
k) Moneda de visualización del precio (país deducido de la dirección IP)
Para mostrar el precio en la moneda correcta (el euro en Europa, el dólar estadounidense en el resto, incluidos el Reino Unido, México y el resto de América Latina), nuestro servidor lee el país asociado a tu dirección IP, que nos facilita nuestro proveedor de alojamiento (la cabecera x-vercel-ip-country que añade Vercel). Esta lectura es instantánea: para mostrar el precio, no conservamos ni la dirección IP ni el país. Solo quedan dos huellas: una cookie mwp_cur, que contiene únicamente la moneda («eur» o «usd») y dura 1 día (véase la sección 5), y la moneda elegida para tu cuenta cuando se creó, que se conserva con la cuenta porque determina el importe que pagas. El país leído de la misma forma se usa también para elegir la regla del banner de cookies y se registra con tu elección (véase la sección 5.e).
Este tratamiento se basa en nuestro interés legítimo (art. 6.1.f RGPD): mostrar un precio claro en la moneda que se cobrará realmente.
3. Finalidades del tratamiento
- Crear tu cuenta y tu espacio de planificación prerrellenado en cuanto introduces tu correo en el paso 9 del cuestionario (medidas precontractuales, art. 6.1.b RGPD)
- Enviarte el enlace de acceso (magic link) inmediatamente después de crear la cuenta, para que llegues sin demora a tu espacio en modo de prueba (ejecución del contrato y medidas precontractuales, art. 6.1.b RGPD)
- Prestar el servicio en modo de prueba y, en su caso, con acceso completo tras el pago (crear y gestionar tu evento, sitio web de la boda, confirmación de asistencia, plan de mesas, etc.)
- Comunicarnos contigo (correo de acceso a la cuenta, confirmación de pago, soporte)
- Entregar tu sitio web de la boda a los destinatarios que invites (acceso completo solo tras el pago)
- Gestionar la facturación, la seguridad técnica y la prevención del fraude
- Mejorar el servicio (a partir de registros técnicos agregados y anonimizados)
- Analizar el comportamiento de navegación en el recorrido de registro para detectar fricciones de uso y mejorar la tasa de conversión (con tu consentimiento en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza; en el resto del mundo, interés legítimo, art. 6.1.f RGPD, con posibilidad de rechazarlo en cualquier momento; véase la sección 5)
- Medir las conversiones de nuestras campañas publicitarias (píxeles y envíos desde nuestros servidores) y optimizarlas, con las mismas reglas de elección que la medición de audiencia (véase la sección 5.e)
- Registrar tu elección sobre las cookies, aplicarla y poder demostrarla (véase la sección 5.e)
- Gestionar las cuentas profesionales de nuestra oferta MyWedding Pro (crear la cuenta del wedding planner, gestionar su suscripción, facilitar los proyectos de boda que gestiona) y prestar el servicio a sus propios clientes (ejecución del contrato, art. 6.1.b RGPD)
- Construir una base de datos de wedding planners profesionales y ofrecerles MyWedding Pro por correo electrónico, conforme al artículo L. 34-5 del Código de Correos y Comunicaciones Electrónicas francés (interés legítimo, art. 6.1.f RGPD; véase la sección 2.i)
4. Bases jurídicas
En esta política, las referencias al RGPD cubren también el UK GDPR para las personas que están en el Reino Unido (sección 10).
- Medidas precontractuales / ejecución del contrato (art. 6.1.b RGPD): recoger datos en el cuestionario (correo electrónico, nombres y apellidos de la pareja, nombres de pila de los hijos, fecha, lugar, número de invitados, presupuesto, tipo de boda, momentos clave, prioridades); crear la cuenta de usuario y el espacio de planificación en el paso 9; enviar el enlace de acceso (el correo cuenta de prueba lista) inmediatamente después de crear la cuenta.
- Ejecución del contrato (art. 6.1.b RGPD): gestionar la cuenta tras el pago, prestar el servicio con acceso completo, tramitar el pago (incluido el traslado a Link de la información necesaria para el pago), enviar la confirmación de pago.
- Consentimiento explícito (art. 9.2.a RGPD): tratamiento de la creencia religiosa o filosófica, dato sensible según el artículo 9 del RGPD, que solo se recoge si marcaste la casilla facultativa prevista a tal efecto en el cuestionario.
- Consentimiento (art. 6.1.a): publicación en el sitio web de la boda (incluidos, en su caso, el IBAN y el nombre del titular introducidos en la sección de regalos), apertura de la galería colaborativa de fotos.
- Interés legítimo (art. 6.1.f): seguridad técnica, prevención del fraude, mejora agregada del servicio, tratamiento de corta duración de la dirección IP para limitar los envíos automatizados, conservación de la prueba de tu elección sobre las cookies (art. 7.1 RGPD).
- Consentimiento (art. 6.1.a RGPD, y artículo 82 de la ley francesa Informatique et Libertés y, en España, artículo 22.2 de la Ley 34/2002 de servicios de la sociedad de la información, para los rastreadores) en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza: medición de audiencia (PostHog, Google Analytics, medición de visitas a la página de inicio; véanse las secciones 5, 7 y 8), medición publicitaria (píxeles de Google, Meta y TikTok, conversiones enviadas desde nuestros servidores; véanse las secciones 5 y 7) y el mapa de Google Maps incrustado en el sitio web de la boda. Puedes retirar este consentimiento en cualquier momento con «Gestionar cookies».
- Interés legítimo, con posibilidad de rechazarlo en cualquier momento (art. 6.1.f RGPD) en el resto del mundo: el mismo tratamiento, activo desde tu llegada hasta que lo rechazas con «Rechazar» o «Gestionar cookies» (derecho de oposición, art. 21 RGPD).
- Interés legítimo (art. 6.1.f RGPD): conservar durante 12 meses el registro de envíos y los clics de la antigua secuencia de correos de activación (suspendida el 30 de septiembre de 2026), para poder demostrar lo que se envió; conservar sin límite de tiempo la lista de supresión de correos, para respetar tu derecho de oposición (art. 21 RGPD) a los correos que no son esenciales para el servicio, de forma duradera. Puedes ejercer este derecho con el enlace de baja del correo que contiene tu enlace de acceso, independientemente de la eliminación de tu cuenta (véase la sección 9).
- Interés legítimo, prospección B2B (art. 6.1.f RGPD, a la luz del artículo L. 34-5 del Código de Correos y Comunicaciones Electrónicas francés y de la posición de la CNIL sobre la prospección entre profesionales para Francia, y de la CAN-SPAM Act para Estados Unidos, véase la sección 2.i): enviar correos electrónicos a wedding planners profesionales establecidos en Francia o en Estados Unidos, a su dirección profesional, en relación con su actividad, con una forma sencilla y gratuita de oponerse en cada mensaje
- Interés legítimo (art. 6.1.f RGPD): deducir la moneda de visualización del precio a partir del país de tu dirección IP (véanse las secciones 2.k y 5).
- Obligación legal (art. 6.1.c): conservar los datos contables y de facturación según exige el Código de Comercio francés.
5. Cookies, rastreadores y tu elección
En tu primera visita, un banner te permite elegir sobre las cookies y los rastreadores que no son esenciales para el servicio. La regla depende del país en el que estás, que nuestro proveedor de alojamiento deduce de tu dirección IP:
- Unión Europea, Espacio Económico Europeo, Reino Unido y Suiza: consentimiento previo. No se instala ningún rastreador de medición de audiencia ni de publicidad, ni se carga ningún script de esos servicios, hasta que pulsas «Aceptar» o activas una categoría en «Personalizar». «Rechazar» es tan visible y tan fácil como «Aceptar». Si no podemos determinar tu país, se aplica esta regla.
- Resto del mundo (incluidos México y el resto de América Latina): exclusión voluntaria (opt-out). Los rastreadores de medición de audiencia y de publicidad están activos desde que llegas. El banner te lo indica, y «Rechazar» los desactiva al instante.
En ambos casos la elección abarca tres categorías: las cookies necesarias (siempre activas), la medición de audiencia y la publicidad. Se aplica al navegador que estás usando y se recuerda durante 6 meses en la zona de consentimiento previo y 12 meses en el resto, tras lo cual el banner vuelve a preguntar.
a) Necesarias (siempre activas, exentas de consentimiento)
Hacen funcionar el servicio que pides y no se usan ni para la medición de audiencia ni para la publicidad (artículo 82 de la ley francesa Informatique et Libertés; en España, artículo 22.2 de la Ley 34/2002 de servicios de la sociedad de la información):
sb-*-auth-token(Supabase): inicio de sesión en tu cuenta, hasta 400 días, renovado en cada visita con sesión iniciada.mwp_funnel_token: reanudar el cuestionario de personalización, 30 días.mwp_email_proof: prueba de que el enlace de acceso se recibió por correo, 15 minutos.mwp_active_event: la boda que se muestra en el espacio con sesión iniciada (útil si sigues varias), 1 año.NEXT_LOCALE: el idioma que elegiste, mientras dura la sesión.mwp_consent: recuerda tu elección sobre las cookies (6 o 12 meses, véase más arriba).mwp_region: qué regla de cookies se te aplica («optin» para el consentimiento previo, «optout» para el derecho de oposición), deducida del país de tu dirección IP, 1 día. No contiene ningún identificador.mwp_cur(1 día), que se instala cuando llegas al sitio. Contiene únicamente la moneda del precio mostrado («eur» o «usd»), deducida del país de tu dirección IP (sección 2.k), para que las páginas públicas muestren el precio en la moneda que se cobrará. No contiene ningún identificador, no está vinculada a ningún otro dato, no se instala para los rastreadores de los buscadores y no se usa ni para la medición de audiencia ni para la publicidad. La consideramos estrictamente necesaria para mostrar el precio que estás viendo y, como tal, exenta de consentimiento. Esta calificación no ha sido validada formalmente por un abogado ni por la CNIL.- Almacenamiento local del navegador (
localStorage,sessionStorage): una copia local de tus respuestas al cuestionario, el idioma que ya rechazaste cuando te sugerimos cambiar, el tamaño de papel elegido para imprimir, una tarjeta de activación descartada, el nombre que introduces para subir fotos a un sitio web de boda y un indicador que evita contar varias veces la misma visita a un sitio web de boda en la misma pestaña. Nada de esto se envía a un servicio de medición o de publicidad. - Pago: Stripe y Link instalan sus propias cookies en sus páginas de pago, fuera de nuestro sitio; véanse sus políticas (sección 7).
b) Medición de audiencia (sujeta a tu elección)
Nos ayuda a entender qué funciona y qué se atasca en el sitio, sin ninguna segmentación publicitaria:
- PostHog (
ph_*, cookie y almacenamiento local, 365 días): un identificador persistente vincula las visitas a páginas, los clics y las grabaciones de sesión de un mismo navegador, y puede vincularse a tu correo electrónico una vez creada tu cuenta. El texto mostrado y lo que escribes se enmascaran en las grabaciones (véanse las secciones 7 y 8). - Google Analytics 4 (
_ga,_ga_*, 13 meses): visitas a páginas y recorridos. - Medición de visitas a la página de inicio (
mwp_landing_session, httpOnly, 90 días): vincula la visita a un posible borrador del cuestionario y después a una cuenta, para nuestras estadísticas del recorrido (tasa de clics, tasa de inicio del cuestionario, fuente de adquisición, identificador de clic de Google Ads). Dirección IP truncada en el momento de la recogida, anonimizada a los 13 meses (sección 6). No se usa para ninguna segmentación publicitaria. - Indicadores antiduplicados en el almacenamiento local (
mwp_first_resource_*,mwp_trial_started_*): evitan enviar dos veces el mismo evento.
No nos apoyamos en la exención de consentimiento para la medición de audiencia en el caso de PostHog (sesiones individuales, que pueden vincularse a un correo electrónico) ni de mwp_landing_session (vincula la visita a una cuenta y conserva el origen publicitario de la visita): estos rastreadores están sujetos a tu elección.
c) Publicidad (sujeta a tu elección)
Mide las conversiones de nuestras campañas (registro, primer uso del producto, pago) y nos ayuda a optimizarlas, nada más:
- Google Ads (etiqueta gtag):
_gcl_au,_gcl_aw(90 días) y, según cómo esté configurada nuestra cuenta de Google Ads, cookies de Google en el dominiodoubleclick.net. - Píxel de Meta:
_fbp,_fbc(90 días). - Píxel de TikTok:
_ttp,ttclid(hasta 13 meses). - Indicadores antiduplicados en el almacenamiento local (
mwp_lead_activated_*,mwp_purchase_tracked_*).
Estos servicios también pueden escribir en el almacenamiento local del navegador; la lista exacta y las duraciones son las de sus editores (véase la sección 7).
d) Google Consent Mode v2
Las etiquetas de Google siguen tu elección: la señal analytics_storage corresponde a la medición de audiencia; ad_storage, ad_user_data y ad_personalization corresponden a la publicidad. En la zona de consentimiento previo están denegadas por defecto y la etiqueta de Google solo se carga después de que aceptes. En el resto del mundo están concedidas por defecto y pasan a «denegadas» en cuanto rechazas.
e) Conversiones enviadas desde nuestros servidores y registro de tu elección
Cuando tu pareja empieza a usar el producto en modo de prueba y cuando pagas, nuestros servidores pueden informar a Meta (Conversions API) y a TikTok (Events API) de la conversión, con una dirección de correo electrónico con hash y, según el caso, identificadores de cookie, la dirección IP y el navegador (véase la sección 7). Este envío sigue tu elección de «Publicidad»: en la zona de consentimiento previo, no se envía nada sin tu aceptación; en el resto, no se envía nada si has rechazado.
Para aplicar tu elección en el lado del servidor y poder demostrarla, la registramos con tu cuestionario y después con tu cuenta: tu elección sobre la publicidad (aceptada o rechazada), su fecha y la zona que se aplica (Europa o resto del mundo, deducida de tu dirección IP; el país en sí no se almacena). El registro se elimina con el cuestionario o con la cuenta (véase la sección 6).
f) Mapa de Google Maps en el sitio web de la boda
Un sitio web de boda puede mostrar un mapa de Google Maps. Cuando se muestra, Google recibe la dirección IP y el navegador del visitante y puede instalar sus propias cookies. En la zona de consentimiento previo, el mapa solo se carga tras pulsar «Mostrar el mapa», y sin ese clic un enlace abre Google Maps en una pestaña nueva. En el resto del mundo se muestra directamente.
g) Dónde no se cargan los rastreadores
Google Analytics, Google Ads y los píxeles de Meta y TikTok no se cargan en los proyectos gestionados por un wedding planner (espacio con sesión iniciada y sitio web público de la boda), ni en las páginas a las que se llega mediante un enlace personal (la respuesta de un invitado, un plan compartido, una invitación, un enlace de acceso), ni en el área de administración. PostHog está activo en todo el sitio, incluidos los proyectos gestionados por un wedding planner, salvo en el área de administración y en las páginas a las que se llega mediante un enlace personal. Sentry (seguimiento técnico de errores, sin grabación de sesiones) no instala ninguna cookie; véase la sección 7.
h) Cambiar tu elección
El enlace «Gestionar cookies», en el pie de las páginas públicas y en los ajustes de la aplicación, vuelve a abrir la elección en cualquier momento, tan fácilmente como se dio. Retirar un consentimiento detiene los rastreadores afectados y, para las conversiones enviadas desde nuestros servidores, se aplica a los envíos posteriores. Rechazar no tiene ningún efecto sobre lo que puedes hacer en el sitio ni sobre el precio. También puedes bloquear los rastreadores en los ajustes de tu navegador, o escribirnos a la dirección de la sección 9.
6. Plazos de conservación
- Cuestionario que no llevó ni a una cuenta ni a un pago: anonimización automática, o eliminación si el recorrido llegó a la página de pago, como máximo 31 días después del inicio del cuestionario (un plazo que nunca se prorroga, ni siquiera si se retoma el cuestionario). El detalle de lo que se borra y de lo que se conserva con fines estadísticos está en la sección 2.a.
- Cuestionario que llevó a una cuenta (paso del correo electrónico completado): las respuestas al cuestionario, incluidos la dirección IP y el user agent recogidos mientras se rellenaba, no se anonimizan: se conservan con tu cuenta, durante los plazos de los dos puntos siguientes (modo de prueba o cuenta de pago).
- Cuenta en modo de prueba no convertida en cuenta de pago: 12 meses desde el último inicio de sesión. Si no se registra actividad durante ese periodo, la cuenta y todos los datos asociados (espacio de planificación, tareas, presupuesto, cronograma, invitados) pueden eliminarse. Puedes pedir en cualquier momento la eliminación anticipada de tu cuenta y de tus datos a través de la dirección de contacto (véase la sección 9).
- Cuenta de pago y evento asociado: mientras exista tu cuenta. El acceso al Servicio se concede sin límite de tiempo tras el pago («acceso de por vida»). Puedes pedir en cualquier momento que se eliminen tu cuenta y todos tus datos a través de la dirección de contacto (véase la sección 9).
- Datos de invitados: se conservan mientras exista tu cuenta; se eliminan cuando se elimina la cuenta.
- Cuenta profesional de MyWedding Pro y los proyectos de boda que gestiona: se conservan mientras exista la cuenta profesional. Si se cancela la suscripción, los proyectos pasan a solo lectura (no se elimina nada, y los sitios web de boda ya publicados siguen publicados para los invitados). A diferencia de una cuenta de Plan Pareja, la eliminación de una cuenta profesional no se ofrece en autoservicio en la aplicación: como una cuenta profesional es titular de proyectos que pertenecen a sus propios clientes (las parejas), gestionamos su eliminación manualmente, previa solicitud por escrito, para evitar cualquier pérdida accidental de datos de esos terceros. El wedding planner puede pedir la exportación o la eliminación definitiva de su cuenta y de los proyectos asociados escribiéndonos (véase la sección 9); véase también el contrato de encargado del tratamiento anexo a las condiciones de venta de MyWedding Pro.
- Fotos de la galería colaborativa: hasta que elimines la galería o tu cuenta.
- IBAN y nombre del titular (sección de regalos del sitio web de la boda): se conservan y se publican mientras los dejes en el editor; se eliminan en cuanto vacías el campo, o cuando se elimina tu cuenta, según los plazos anteriores.
- Registros técnicos: 12 meses como máximo.
- Elección sobre las cookies: la cookie
mwp_consentdura 6 meses en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza, y 12 meses en el resto. El registro de tu elección (publicidad aceptada o rechazada, fecha, zona) se conserva con tu cuestionario y después con tu cuenta, y se elimina con ellos. - Visitas a la página de inicio (medición de audiencia): los datos identificativos de tu visita (dirección IP truncada, user agent, página de procedencia, identificador de clic de Google Ads
gclid,utm_contentyutm_term) se anonimizan automáticamente 13 meses después de registrarse, y el identificador de la cookie de visita se sustituye por un valor aleatorio: este plazo se aplica haya llevado o no la visita a crear una cuenta. Si está vinculada a un cuestionario que no llevó ni a una cuenta ni a un pago, se anonimiza antes, junto con ese borrador (véase la sección 2.a, 31 días como máximo); cuando se elimina tu cuenta, o tu cuestionario a petición tuya, se anonimiza de inmediato. Se conservan, solo con fines estadísticos y sin límite de tiempo: la fecha de la visita, el clic en el botón de llamada a la acción, el inicio del cuestionario, las fuentesutm_source,utm_mediumyutm_campaign, y un indicador, fijado antes de borrar elgclid, que señala si la visita procedía de un anuncio de Google Ads. Si tu cuestionario llevó a una cuenta, el vínculo estadístico entre tu visita y esa cuenta (sin dirección IP ni identificador de clic) se conserva mientras exista la cuenta. - Registro técnico de incidentes de pago: se conserva 12 meses, salvo los pagos duplicados (dos pagos correctos registrados para la misma boda), que se conservan mientras exista la cuenta afectada: si uno de los dos pagos se reembolsa, este rastro nos permite vincularlo a la boda correcta y decidir correctamente si se mantiene o se retira el acceso. Este registro puede contener identificadores técnicos de Stripe, el token del cuestionario, el identificador interno de la boda y, si el correo del cuestionario y el usado para el pago no coinciden, ambas direcciones. Cuando se elimina tu cuenta, o tu cuestionario a petición tuya, las entradas sobre ti (incluidos los posibles pagos duplicados) se eliminan de inmediato, salvo un informe de incoherencia de pago que afecte también a la boda de otra persona: se conserva hasta el final de su plazo de 12 meses, por la seguridad de los pagos y la defensa de nuestros derechos.
- Registros de envío de la antigua secuencia de correos de activación, suspendida el 30 de septiembre de 2026 (
email_sequence_log): 12 meses desde el envío, y después eliminación automática. - Registros de clics en esos correos (
email_sequence_click): 12 meses desde el clic, y después eliminación automática. - Lista de supresión de correos (
email_suppression): se conserva sin límite de tiempo, para que tu oposición se respete de forma duradera, aunque más adelante te vuelvas a registrar. Tu dirección se añade si pulsas un enlace de baja, si nuestro proveedor de envío comunica un rebote permanente o una queja por spam, o si se elimina tu cuenta. Esta lista nunca impide que se envíen tu enlace de acceso ni los correos necesarios para el servicio. Puedes pedir en cualquier momento que se retire tu dirección de esta lista (véase la sección 9): tu oposición dejará entonces de estar registrada. - Prospectos profesionales (tabla
pro_prospects) sin respuesta: 3 años desde el último contacto. Prospectos que pidieron no ser contactados de nuevo: se conservan sin límite de tiempo en una lista de supresión específica. - Datos analíticos de PostHog (eventos de navegación, visitas a páginas, eventos personalizados): 12 meses desde la recogida.
- Grabaciones de sesión de PostHog: 1 mes desde la grabación.
- Datos de facturación: diez (10) años (obligación contable, art. L.123-22 del Código de Comercio francés).
- Cookie de moneda
mwp_cur: 1 día. La moneda elegida para tu cuenta se conserva mientras exista la cuenta. - Datos de pago que conserva Link: según la política de privacidad de Link (véase la sección 7), cuyos plazos de conservación no controlamos.
- Solicitudes de soporte: 3 años desde el último intercambio.
7. Encargados del tratamiento y destinatarios
No vendemos tus datos personales a cambio de dinero. Solo los compartimos con los siguientes encargados técnicos y destinatarios, para las finalidades descritas en esta política: hacer funcionar el servicio, medir y optimizar nuestra publicidad y cumplir nuestras obligaciones legales.
Transferencias fuera de Europa. Varios de estos proveedores son empresas estadounidenses, y algunos tratan datos fuera del Espacio Económico Europeo. Cuando se transfieren datos personales fuera del Espacio Económico Europeo, la transferencia está amparada por las cláusulas contractuales tipo adoptadas por la Comisión Europea, o por otro mecanismo reconocido por el RGPD. Para los datos de personas que están en el Reino Unido, se aplican garantías equivalentes reconocidas por la ley británica (sección 10). Alojamos nuestros propios datos en Europa cuando el proveedor lo permite (Vercel en París, Supabase en París, Sentry en Alemania, PostHog en la UE), lo que no excluye el acceso desde Estados Unidos por parte del personal de un proveedor estadounidense.
- Vercel Inc. (Estados Unidos, alojamiento de la aplicación). Transferencia amparada por las cláusulas contractuales tipo adoptadas por la Comisión Europea. Región de ejecución: Europa (cdg1, París).
- Supabase Inc. (Singapur, base de datos y almacenamiento). Datos almacenados físicamente en Europa (París). Transferencia amparada por las cláusulas contractuales tipo.
- Stripe Payments Europe Ltd (Irlanda, tramitación de pagos) y Stripe Inc. (Estados Unidos, para ciertos tratamientos técnicos). Amparados por las cláusulas contractuales tipo. Para los pagos que procesa Link, véase la entrada siguiente.
- Link (Stripe). Cuando el pago se hace mediante Stripe Managed Payments, lo procesa Link (que figura como «Sold through Link, LLC»), un servicio de Stripe que cobra el pago en nuestro nombre (el cargo aparece en tu extracto como «LINK.COM* WEDDING PLAN»). Link actúa entonces como responsable del tratamiento independiente de los datos necesarios para el pago, la facturación, la prevención del fraude, las disputas y el soporte sobre la transacción: nombre, correo electrónico, dirección de facturación, país, medio de pago, datos de la transacción, datos de conexión (incluida la dirección IP) y, si la creas, una cuenta de Link. Estos datos se tratan conforme a la política de privacidad de Link, que establece en particular las transferencias fuera de la Unión Europea (en especial a Estados Unidos) y las garantías que las amparan. Por nuestra parte, para crear la sesión de pago enviamos a Stripe tu correo electrónico, identificadores técnicos internos (evento o cuenta profesional) y, para la medición publicitaria descrita en la sección 5, los identificadores de cookies publicitarias (
_fbp,_fbc,_ttp,ttclid), solo si tu elección sobre la publicidad lo permite (sección 5.e); no le enviamos los nombres de pila de la pareja ni la información de planteamiento de la boda. Base jurídica de nuestra transmisión: ejecución del contrato (art. 6.1.b RGPD) y, para los identificadores publicitarios, tu consentimiento o, fuera de la zona de consentimiento previo, nuestro interés legítimo (sección 5). Puedes ejercer tus derechos sobre los datos que Link conserva directamente ante Link (sección 9). Política de privacidad de Link. - Resend, Inc. (Estados Unidos, envío de correos electrónicos). Amparado por las cláusulas contractuales tipo. Finalidad: correos transaccionales vinculados al servicio (enlace de acceso o magic link, confirmación de pago, soporte). Datos transmitidos: la dirección de correo electrónico del destinatario y el contenido del correo. No se envía a Resend ningún dato de pago ni dato sensible.
- PostHog, Inc. (empresa estadounidense; datos alojados en Europa mediante PostHog EU Cloud, región de Ámsterdam / Fráncfort, punto de entrada
eu.i.posthog.com). Transferencia a la matriz estadounidense amparada por las cláusulas contractuales tipo adoptadas por la Comisión Europea. Está en vigor un contrato de encargado del tratamiento (DPA) con PostHog. Finalidad: análisis del comportamiento en el recorrido de registro y en el recorrido del producto, mejora de la experiencia de uso, depuración de la experiencia de usuario. Datos transmitidos:- visitas a páginas y navegación (direcciones visitadas, duración, transiciones entre los pasos del cuestionario); los tokens de los enlaces personales se sustituyen antes del envío
- eventos del recorrido, entre ellos:
email_collected,generate_lead,view_paywall,begin_checkout,redirect_to_stripe,purchase,trial_started,first_resource_created,tool_limit_hit,upgrade_modal_opened - clics y envíos de formularios, registrándose el elemento afectado sin su texto ni sus atributos, salvo la dirección de destino de un enlace en el que pulsas (se eliminan de ella las direcciones de correo electrónico y los números de teléfono antes del envío)
- grabaciones de sesión: disposición de la página, posición del puntero, clics y desplazamiento; el texto mostrado en pantalla y los campos de entrada se enmascaran antes del envío (
maskAllInputs,maskTextSelector), y el cuerpo y las cabeceras de las peticiones de red no se graban nunca (véase la sección 8) - dirección de correo electrónico cuando completas el paso 9 del cuestionario (tu correo se usa como identificador de sesión en PostHog para permitir la depuración de la experiencia de usuario; se envía a PostHog mediante la función
identifycuando se crea tu cuenta) - dirección IP (que PostHog recibe en cada envío, para deducir una ubicación aproximada), user agent, tipo de dispositivo
- Google LLC (Estados Unidos). Servicios usados: Google Analytics 4 y Google Ads; la API de Google Places, usada para el descubrimiento de prospectos profesionales descrito en la sección 2.i; y Google Workspace / Gmail (envío de correos de prospección desde la dirección chloe@pro.weddingplanner-app.com, y lectura, en el buzón asociado, únicamente de las respuestas recibidas a los correos de prospección (cabeceras y un breve extracto), para registrar las respuestas, los mensajes automáticos, los correos no entregados y las oposiciones). Transferencia amparada por las cláusulas contractuales tipo. Finalidad: medición de audiencia y rendimiento de las campañas publicitarias; la prospección B2B descrita en la sección 2.i. Datos transmitidos: identificadores de cookies, datos de navegación, eventos de conversión anonimizados; para la prospección B2B, los datos de contacto profesionales de los wedding planners a los que contactamos, el contenido del correo enviado y, en su caso, la respuesta recibida. No usamos Google para sugerir direcciones en las cuentas que usan la versión en español del servicio: la dirección del lugar se escribe libremente (véase el final de esta sección). Mapa de Google Maps en el sitio web de la boda: cuando se muestra, Google recibe la dirección IP y el navegador del visitante y puede instalar sus propias cookies (véase la sección 5.f). Base jurídica: consentimiento (art. 6.1.a RGPD) para los rastreadores de Google y el mapa en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza, interés legítimo (art. 6.1.f RGPD) con posibilidad de rechazarlo en el resto (véase la sección 5); interés legítimo (art. 6.1.f RGPD) para la prospección B2B. Política de privacidad de Google.
- Meta Platforms Ireland Ltd (Irlanda, para los usuarios europeos) y Meta Platforms, Inc. (Estados Unidos). Píxel de Meta y Conversions API (del lado del servidor, a través del webhook de Stripe). Transferencia amparada por las cláusulas contractuales tipo. Finalidad: medir las conversiones publicitarias, optimizar las campañas. Datos transmitidos: identificadores de cookies (
_fbp,_fbc), eventos de conversión (generación de contacto, inicio del pago, compra) y, mediante la Conversions API del lado del servidor, una dirección de correo electrónico con hash (cuando se activa la cuenta, es decir, en el primer uso real del producto en modo de prueba, y cuando se confirma un pago) y la dirección IP y el user agent (en la activación), para la deduplicación y la correspondencia. Base jurídica: tu consentimiento (art. 6.1.a RGPD) en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza; en el resto del mundo, nuestro interés legítimo (art. 6.1.f RGPD), con posibilidad de rechazarlo en cualquier momento (sección 5). Política de privacidad de Meta. - TikTok Technology Limited (Irlanda, para los usuarios europeos) y TikTok Inc. (Estados Unidos). Píxel de TikTok (del lado del cliente, cargado en las páginas descritas en la sección 5) y TikTok Events API (del lado del servidor, a través del webhook de Stripe). Transferencia a TikTok Inc. amparada por las cláusulas contractuales tipo adoptadas por la Comisión Europea. Finalidad: medir las conversiones publicitarias, optimizar las campañas. Datos transmitidos mediante el píxel del lado del cliente: identificadores de cookies (
_ttp,ttclid) y los eventosPageView(cuando llegas a una página),ViewContent,SubmitForm,InitiateCheckout,ClickButton(cuando sales hacia la página de pago de Stripe) yCompletePayment. El píxel no se carga en los proyectos gestionados por un wedding planner (espacio con sesión iniciada y sitio web público de la boda), ni en las páginas a las que se llega mediante un enlace personal, ni en el área de administración. Las funciones de recogida automática del píxel (eventos automáticos, correspondencia avanzada automática, uso compartido ampliado de datos) están desactivadas en nuestra cuenta publicitaria de TikTok: el píxel solo envía los eventos enumerados arriba. Datos transmitidos mediante la Events API del lado del servidor: dirección de correo electrónico con hash SHA-256, parámetros de deduplicación (_ttp,ttclid) e importe de la transacción, enviados cuando se activa la cuenta (primer uso real del producto en modo de prueba) y cuando se confirma un pago (webhook de Stripe), con la dirección IP y el user agent en la activación. Base jurídica: tu consentimiento (art. 6.1.a RGPD) en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza; en el resto del mundo, nuestro interés legítimo (art. 6.1.f RGPD), con posibilidad de rechazarlo en cualquier momento (sección 5). Política de privacidad de TikTok. - Functional Software, Inc. («Sentry») (45 Fremont Street, San Francisco, CA 94105, Estados Unidos; seguimiento técnico de errores y observabilidad de la aplicación). Sentry cuenta con la certificación SOC 2 Type II. Los datos de nuestro proyecto están alojados en la Unión Europea, en la región alemana de Sentry (Alemania); como Sentry es una empresa estadounidense, no puede descartarse el acceso desde Estados Unidos (operaciones, soporte), y cualquier transferencia de ese tipo está amparada por las cláusulas contractuales tipo adoptadas por la Comisión Europea. Está en vigor un contrato de encargado del tratamiento (DPA) con Sentry. Finalidad: detectar y diagnosticar errores técnicos para mantener la fiabilidad del servicio. Datos transmitidos: eventos de error técnico (tipo de error, ruta o URL afectada, marca de tiempo, tipo de navegador y de dispositivo, identificadores técnicos seudónimos en forma de UUID:
user_idyevent_id). No se envía a Sentry ningún dato personal directo: un filtrobeforeSendelimina sistemáticamente, antes de enviar nada, las direcciones de correo electrónico, los nombres, los números de teléfono, las direcciones postales, los tokens y las cabeceras de autenticación presentes en los eventos de error. Las grabaciones de sesión de Sentry (session replay) están desactivadas. Base jurídica: interés legítimo (art. 6.1.f RGPD): fiabilidad y continuidad del servicio. Política de privacidad de Sentry · Contrato de encargado del tratamiento (DPA) de Sentry. - Telegram (empresas del grupo Telegram, en particular Telegram Messenger Inc. y Telegram FZ-LLC, situadas fuera de la Unión Europea: las Islas Vírgenes Británicas y Dubái, Emiratos Árabes Unidos; un canal de mensajería de uso interno de nuestro equipo). Finalidad: recibir notificaciones internas en tiempo real sobre la actividad y la seguridad del servicio: nuevas ventas, registros y cambios en el estado de la suscripción de MyWedding Pro, alertas técnicas y de seguridad (pago, inicio de sesión, afluencia anormal de respuestas en una boda), seguimiento de la prospección B2B descrita en la sección 2.i. Datos transmitidos:
- en una venta: los nombres de pila de la pareja (por ejemplo «Emma & James»)
- en un registro o un cambio de una suscripción de MyWedding Pro: el nombre de la empresa o del profesional, el correo electrónico profesional y, cuando se facilita, el número de registro empresarial
- en una alerta técnica sobre pago, inicio de sesión o abuso: identificadores técnicos internos (identificador de sesión o de pago de Stripe, identificador interno de la boda afectada) e importes; el mensaje de error asociado se filtra para eliminar automáticamente cualquier dirección de correo electrónico antes del envío
- en una respuesta a un correo de prospección B2B: el nombre de la empresa y la ciudad del wedding planner contactado, y un breve extracto de su respuesta
Para convertir la dirección de un lugar en coordenadas geográficas, consultamos OpenStreetMap (Nominatim, Reino Unido) para las cuentas que usan la versión en español del servicio, en cualquier lugar del mundo, ya que las bodas pueden celebrarse en el extranjero. Para las cuentas francesas, consultamos la Base Adresse Nationale (api-adresse.data.gouv.fr, gestionada por el Gobierno francés) y, como alternativa, OpenStreetMap. Para calcular la hora dorada, enviamos a sunrisesunset.io las coordenadas del lugar y la fecha. Más allá de los datos descritos arriba, no se envía ningún dato personal a estos servicios.
8. Grabaciones de sesión (session replay)
Para entender dónde se encuentran dificultades las personas, usamos la función de grabación de sesiones de PostHog (session replay). Registra la forma en que se usa una página (movimientos del puntero, clics, desplazamiento, transiciones entre páginas) y nos permite reproducirla.
Qué se enmascara: el texto mostrado en pantalla y todo lo que se escribe en los campos de formulario (correo electrónico, nombres de pila, presupuesto, lugar, etc.) se enmascaran antes de enviarse a PostHog. PostHog recibe la disposición y los gestos, no el texto mostrado. Algunos atributos técnicos de los elementos de la página (etiqueta de accesibilidad, texto emergente, dirección de un enlace) no se enmascaran y pueden contener un nombre o una dirección de correo electrónico; las zonas más sensibles quedan excluidas de ellos (véase más abajo). Las zonas que muestran el tipo de boda, los momentos clave, la creencia o las prioridades también están excluidas: su contenido no se envía nunca, y los clics que se producen en ellas no generan ningún evento. El cuerpo y las cabeceras de los intercambios con nuestros servidores (peticiones de red) no se graban nunca.
Qué se graba: gestos (clics, desplazamiento, movimientos), la estructura de las páginas, las transiciones entre pasos y los posibles errores de navegación. Usamos estos datos exclusivamente para mejorar la experiencia de uso.
Alcance: estas grabaciones cubren las páginas de nuestro sitio (weddingplanner-app.com), incluidos el espacio con sesión iniciada y el sitio web público de la boda, pero no el área de administración ni las páginas a las que se llega mediante un enlace personal. En cuanto se te redirige a la página de pago alojada por Stripe (con la marca Link), sales de nuestro ámbito y PostHog no graba nada más.
Para rechazar la grabación de tus sesiones, usa el banner o «Gestionar cookies» (la categoría «Medición de audiencia»): en la Unión Europea, el Espacio Económico Europeo, el Reino Unido y Suiza, no se graba nada antes de que aceptes; en el resto del mundo, la grabación se detiene en cuanto rechazas. Para pedir la eliminación de las grabaciones sobre ti, escríbenos a contact@makeitglobal-agency.com. Atenderemos tu solicitud en el plazo de un mes y eliminaremos los datos correspondientes en PostHog.
9. Tus derechos
Según el RGPD y, en España, la Ley Orgánica 3/2018 (LOPDGDD), y cuando se apliquen el UK GDPR, la LFPDPPP mexicana y las demás leyes descritas en la sección 10, tienes los siguientes derechos sobre tus datos personales:
- Derecho de acceso
- Derecho de rectificación
- Derecho de supresión («derecho al olvido»; en México, cancelación)
- Derecho a la limitación del tratamiento
- Derecho a la portabilidad de los datos
- Derecho de oposición
- Derecho a retirar tu consentimiento en cualquier momento, cuando el tratamiento se base en el consentimiento
- Derecho a dar instrucciones sobre el destino de tus datos tras tu fallecimiento (ley francesa; en España, artículo 3 de la LOPDGDD)
Si completaste el cuestionario hasta el paso 9 (introducción del correo electrónico), se creó automáticamente una cuenta. Aunque no hayas realizado ningún pago, tienes una cuenta en modo de prueba y puedes ejercer todos tus derechos (acceso, supresión, oposición, etc.) escribiéndonos a la dirección de abajo, indicando el correo electrónico que usaste. Atenderemos tu solicitud en el plazo máximo de un mes.
Si tu cuestionario no llevó ni a una cuenta ni a un pago, puedes contactarnos, indicando la fecha aproximada de tu visita, para pedir que se eliminen los datos del cuestionario antes de que se anonimicen automáticamente; como máximo 31 días después del inicio del cuestionario se anonimizan o se eliminan de todos modos y dejan de identificarte (detalles en la sección 2.a).
Para ejercer estos derechos, escríbenos a contact@makeitglobal-agency.com. Responderemos en el plazo de un mes.
Oponerte a los correos que no son esenciales para el servicio. El enlace de baja del correo que contiene tu enlace de acceso te permite oponerte, sin tener que iniciar sesión ni eliminar tu cuenta, a cualquier correo nuestro que no sea esencial para el funcionamiento del servicio. Tu dirección se registra entonces en nuestra lista de supresión. Este derecho de oposición es independiente de tu derecho a que se suprima tu cuenta: tu espacio de planificación sigue accesible, y los correos necesarios para el servicio (enlace de acceso, confirmación de pago, respuestas a tus solicitudes) se te siguen enviando. Hasta el 30 de septiembre de 2026, este enlace ponía fin también a la secuencia de 4 correos de activación, que ya no existe.
Datos que conserva Link. Como Link es responsable del tratamiento independiente de los datos de pago que recoge, puedes ejercer tus derechos sobre esos datos directamente ante él (link.com, sección de privacidad), y ante nosotros respecto de los datos que conservamos. Una solicitud de supresión enviada a Link borra los datos de transacción presentes en nuestros objetos de Stripe (cliente, factura, pago, suscripción) y pone fin a cualquier suscripción cuyo pago procese Link; Stripe nos informa por correo electrónico. No elimina tu cuenta de MyWedding Planner, que puedes pedir por separado escribiéndonos.
Si, tras contactarnos, consideras que no se respetan tus derechos, puedes presentar una reclamación ante la CNIL (3 place de Fontenoy, TSA 80715, 75334 París Cedex 07), nuestra autoridad de control principal por estar establecidos en Francia, o ante la autoridad de protección de datos del país donde resides (por ejemplo, en España, la Agencia Española de Protección de Datos; en el Reino Unido, la Information Commissioner’s Office; para la Unión Europea, la lista de autoridades nacionales la publica el Comité Europeo de Protección de Datos).
10. Información para regiones concretas
España
Si resides en España, además del RGPD se aplican la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y, para las cookies y tecnologías similares, el artículo 22.2 de la Ley 34/2002 de servicios de la sociedad de la información y de comercio electrónico (LSSI). España está en la zona de consentimiento previo descrita en la sección 5: no instalamos ningún rastreador de medición de audiencia ni de publicidad hasta que aceptas, y «Rechazar» es tan fácil como «Aceptar». Puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid (aepd.es). Los derechos de la sección 9 se aplican íntegramente.
México: aviso de privacidad
Si resides en México, esta sección completa la política y forma, junto con las secciones 1 a 9, el aviso de privacidad integral previsto en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
- Responsable y domicilio. El responsable es el indicado en la sección 1: EI Meidy BAFFOU, 58 rue de Monceau, 75008 París, Francia (contact@makeitglobal-agency.com).
- Datos personales. Los descritos en la sección 2. En México, la creencia religiosa o filosófica es un dato personal sensible: es facultativa y solo la tratamos con tu consentimiento expreso, que das marcando una casilla específica del cuestionario (sección 2.a); no se envía a nuestros proveedores de analítica, de publicidad ni de seguimiento de errores. Las alergias y las necesidades alimentarias que se introducen en las listas de invitados y en las respuestas de confirmación de asistencia (secciones 2.d y 2.e) pueden revelar datos de salud o religiosos: se usan solo para organizar el evento y tampoco se envían a esos proveedores.
- Finalidades necesarias para la relación con nosotros: crear tu cuenta y tu espacio de planificación, prestarte el servicio, enviarte el enlace de acceso y los correos necesarios, procesar el pago y la facturación, garantizar la seguridad, prevenir el fraude y atender tus solicitudes (secciones 3 y 4).
- Finalidades adicionales, que no son necesarias: la medición de audiencia, la medición y la optimización publicitarias (PostHog, Google Analytics, Google Ads, Meta, TikTok) y la prospección comercial a wedding planners profesionales. Si no quieres que tratemos tus datos para estas finalidades, pulsa «Rechazar» en el banner o en «Gestionar cookies» (sección 5), o responde «STOP» a un correo de prospección: tu negativa no afecta al servicio ni al precio y puedes cambiarla cuando quieras.
- Encargados y transferencias. Tus datos pueden tratarse fuera de México, en Francia, en la Unión Europea, en Estados Unidos y en Singapur, por los proveedores descritos en la sección 7. Vercel, Supabase, Resend, Stripe, Sentry y PostHog los tratan por nuestra cuenta como encargados; Link, Google, Meta y TikTok pueden recibir datos para las finalidades descritas en esa sección y, en el caso de la medición publicitaria, solo cuando no la has rechazado. No vendemos tus datos a cambio de dinero.
- Derechos ARCO y revocación del consentimiento. Tienes derecho a acceder a tus datos, a rectificarlos, a cancelarlos y a oponerte a su tratamiento (derechos ARCO), y a revocar tu consentimiento. Para ejercerlos, escríbenos a contact@makeitglobal-agency.com indicando tu nombre, un medio para comunicarte nuestra respuesta, un documento que acredite tu identidad (o la de tu representante) y una descripción clara de los datos y del derecho que quieres ejercer. Es gratuito. Te comunicaremos nuestra determinación en un máximo de veinte (20) días hábiles y, si procede, haremos efectivo el derecho en los quince (15) días hábiles siguientes.
- Limitar el uso o la divulgación de tus datos. Puedes hacerlo con «Gestionar cookies», con el enlace de baja de los correos que no son esenciales o escribiéndonos (sección 9).
- Autoridad. Si consideras que no se han respetado tus derechos, puedes acudir a la autoridad mexicana competente en materia de protección de datos personales en posesión de los particulares (actualmente, la Secretaría Anticorrupción y Buen Gobierno).
- Cambios al aviso. Cualquier cambio se publicará en esta página, con la fecha de la última actualización (sección 12).
Resto de América Latina
Si resides en otro país de América Latina, puedes tener derechos adicionales según la ley de tu país en materia de protección de datos y de consumo. Escríbenos a la dirección de la sección 9 y atenderemos tu solicitud en el plazo de un mes. También puedes dirigirte a la autoridad de protección de datos o de consumo de tu país.
Reino Unido
Como ofrecemos el servicio a personas en el Reino Unido, el UK GDPR y la Data Protection Act 2018 se aplican a nuestro tratamiento de sus datos junto con el RGPD. Las finalidades, bases jurídicas, plazos de conservación y derechos descritos en esta política se aplican del mismo modo. Puedes presentar una reclamación ante la Information Commissioner’s Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, Reino Unido (ico.org.uk).
Cookies. En el Reino Unido, el uso de cookies y tecnologías similares se rige por las Privacy and Electronic Communications Regulations 2003 (PECR). Como se explica en la sección 5, el Reino Unido está en la zona de consentimiento previo: no instalamos ningún rastreador de analítica ni de publicidad hasta que aceptas, y puedes cambiar tu elección en cualquier momento con «Gestionar cookies».
Transferencias. Tratamos tus datos en Europa, y algunos de nuestros proveedores son empresas estadounidenses (sección 7). Para los datos de personas que están en el Reino Unido, esas transferencias están amparadas por garantías reconocidas por la ley británica, como el UK addendum a las cláusulas contractuales tipo o la extensión británica del EU-US Data Privacy Framework, según el proveedor.
Estados Unidos
Somos una pequeña empresa con sede en Francia. Con nuestro tamaño actual, no creemos ser una «empresa» sujeta a la California Consumer Privacy Act, modificada por la California Privacy Rights Act (CCPA), ni a las leyes de privacidad de otros estados de Estados Unidos que solo se aplican por encima de ciertos umbrales (por ejemplo, Virginia, Colorado, Connecticut). Aun así, queremos que los residentes en Estados Unidos sepan a qué atenerse:
- Tus derechos. Aplicamos los derechos de la sección 9 (acceso, corrección, supresión, portabilidad, oposición) a todo el mundo, viva donde viva, incluidos los residentes en Estados Unidos. Escríbenos a la dirección de la sección 9; respondemos en el plazo de un mes. Podemos pedirte que confirmes tu identidad (por ejemplo, respondiendo desde la dirección de correo de tu cuenta), y puedes usar un representante autorizado. Si rechazamos una solicitud, puedes recurrir respondiendo a nuestro mensaje, y después puedes dirigirte a la fiscalía general de tu estado. No te tratamos de forma distinta por ejercer tus derechos.
- Ninguna venta a cambio de dinero. No vendemos tus datos personales a cambio de dinero. Nuestros socios publicitarios (Google, Meta y TikTok) reciben identificadores de cookies y eventos de conversión cuando usas las páginas públicas, el cuestionario o tu espacio con sesión iniciada (secciones 5 y 7). Algunas leyes estatales de Estados Unidos consideran este tipo de comunicación una «venta» o un «intercambio» (sharing) para publicidad conductual entre contextos o «publicidad dirigida», y te dan derecho a excluirte. Para excluirte, pulsa «Rechazar» en el banner de cookies o «Gestionar cookies» en cualquier momento (sección 5); también puedes bloquear estos rastreadores en los ajustes de tu navegador o escribirnos a la dirección de la sección 9.
- Correos de prospección a wedding planners (CAN-SPAM). Si eres un wedding planner establecido en Estados Unidos y te escribimos sobre MyWedding Pro (sección 2.i), el mensaje se identifica como un mensaje comercial y muestra nuestro nombre y nuestra dirección postal. Puedes detener los correos siguientes en cualquier momento respondiendo «STOP»; lo atendemos de inmediato y, como máximo, en 10 días hábiles.
- Señales del navegador. Actualmente no respondemos a las señales Do Not Track ni Global Privacy Control.
- Datos sensibles. En el cuestionario, el único dato sensible que pedimos es tu creencia religiosa o filosófica. Es facultativa, solo se recoge con tu consentimiento explícito (sección 2.a) y no se envía a nuestros proveedores de analítica, de publicidad ni de seguimiento de errores. Las necesidades alimentarias y las alergias que se introducen en las listas de invitados y en las respuestas de confirmación de asistencia (secciones 2.d y 2.e) pueden revelar información sobre la salud o la religión: se usan solo para organizar tu evento y tampoco se envían a esos proveedores.
- Qué recogemos y por qué. Las categorías de datos que recogemos, las finalidades, los plazos de conservación y los destinatarios se describen en las secciones 2, 3, 6 y 7.
Menores
El servicio es para adultos que organizan una boda. No está dirigido a menores de edad y no recogemos a sabiendas datos directamente de menores. Los nombres de pila de los niños pueden aparecer en el servicio porque los introduce la persona que organiza (secciones 2.a y 2.d), y esa persona es responsable de esos datos. Si crees que un menor nos ha facilitado datos personales directamente, contáctanos y los eliminaremos.
11. Seguridad
Todas las comunicaciones con el sitio y la aplicación están cifradas mediante HTTPS (TLS). Las bases de datos están protegidas por los mecanismos de seguridad a nivel de fila (Row Level Security, RLS) de Supabase: cada usuario solo puede acceder a sus propios eventos. Las contraseñas se almacenan como hashes en Supabase Auth; el servicio admite además la autenticación mediante enlace de acceso (sin contraseña).
12. Modificaciones
Esta política puede actualizarse para reflejar cambios técnicos, jurídicos o normativos. La fecha de la última actualización figura más abajo. Ante cualquier cambio sustancial, te informaremos por correo electrónico.
Última actualización: 6 de octubre de 2026.