Política de Privacidad — App SHUPU
Versión: 2026-09-07-v0.2 Última actualización: 7 de septiembre de 2026
0. Responsable del tratamiento
- Servicio: SHUPU
- Contacto para privacidad: shupucompany@gmail.com
- Autoridad de control: Agencia Española de Protección de Datos (AEPD), www.aepd.es
La identidad fiscal y el domicilio social del responsable se publicarán cuando exista alta de autónomo o sociedad. No se publica un domicilio particular.
Esta Política se aplica a la aplicación móvil (iOS/Android) y al panel web
de comercios (owner.shupu.ai), para los dos perfiles de los Términos y
Condiciones: Usuario cliente y Usuario comercio (owner / manager / staff).
1. Objeto
Explica qué datos personales trata SHUPU, con qué finalidad, con qué base legal, durante cuánto tiempo, con quién se comparten y qué derechos tienes.
2. Qué datos recopilamos
2.1 Usuario cliente
- Registro: nick y correo electrónico. El alta de cliente no exige teléfono. Puedes entrar también con Google o con Iniciar sesión con Apple; en ese caso recibimos el identificador de esa cuenta y, si el proveedor lo envía, el email y el nombre mostrado.
- Perfil y actividad: foto de perfil si la subes, favoritos, suscripciones a ofertas, ofertas vistas, canjes, participación en eventos locales, puntos y nivel de reputación.
- Ubicación: para Barrio, Explorar y distancias, la app puede leer la posición GPS del dispositivo (con permiso del sistema) y enviarla en consultas puntuales al servidor (por ejemplo, comercios cercanos o resolución de barrio). No guardamos un historial continuo de coordenadas. Lo que se persiste como zona es el barrio o distrito, no la calle ni el portal.
- Proximidad BLE: identificador de la baliza detectada, potencia de señal (RSSI) y marca temporal, mientras dura la sesión de detección (caducidad típica de 48 horas). En la auditoría de consultas de baliza se guarda un hash de la IP, no la IP en claro.
- Comunidad: mensajes de chat, pertenencia a grupos, fotos de grupo y contenido que publiques.
- Técnicos: token del dispositivo para notificaciones push, tipo de dispositivo e identificador de sesión.
2.2 Usuario comercio (owner / manager / staff)
- Identificación del negocio: nombre comercial, dirección, ubicación geográfica del local, actividad, titularidad y, cuando se aporte, NIF/CIF.
- Contacto del comercio: teléfono (obligatorio en el alta del comercio) y datos de las personas con acceso al panel (roles owner, manager, staff).
- Facturación: plan y estado de la suscripción. SHUPU no almacena datos de tarjeta; los procesa Stripe.
- Contenido de comercio: fotos, logotipos, textos y vídeos de fichas y ofertas (licencia descrita en el §9 de los T&C).
- Analítica de su propio negocio: vistas, canjes y rendimiento de sus ofertas.
2.3 Qué no hacemos
- No usamos el teléfono del cliente como método de búsqueda o invitación de otros usuarios.
- No vendemos datos a intermediarios publicitarios.
- No rastreamos la posición GPS de forma continua en nuestros servidores.
3. Finalidades y base legal
| Finalidad | Datos | Base legal (art. 6 RGPD) |
|---|---|---|
| Cuenta, ofertas, canjes y comunidad | Registro, perfil, chat, actividad | Contrato (6.1.b) |
| Mapa, barrio y ofertas cercanas | GPS en el dispositivo y lat/lng en consultas; barrio persistido | Contrato; el permiso de ubicación del sistema es adicional |
| Ofertas por proximidad (balizas BLE) | Detección de baliza, RSSI, sesión | Contrato; permiso de Bluetooth/ubicación del sistema |
| Fidelización (puntos, sellos, niveles) | Actividad y canjes | Contrato |
| Suscripción de comercios | Plan y pago vía Stripe | Contrato |
| Notificaciones push | Token de dispositivo | Consentimiento (se puede revocar en el sistema) |
| Mejora del producto | Eventos de uso | Interés legítimo (6.1.f) |
| Seguridad y abuso | Logs, IP hasheada en auditoría BLE | Interés legítimo |
| Obligaciones fiscales y legales (comercios) | Identificación y facturación | Obligación legal (6.1.c) |
Puedes revocar los permisos de ubicación, Bluetooth y notificaciones en los ajustes del teléfono. Eso no borra la cuenta; puede impedir funciones que dependen de esos permisos (coherente con el §4.4 de los T&C).
4. Con quién compartimos los datos
SHUPU usa estos encargados o proveedores para operar el servicio. No se venden datos con fines publicitarios:
- MongoDB Atlas — base de datos principal (cuentas, perfiles, chat, ofertas, balizas, configuración).
- Google Cloud (Cloud Run y almacenamiento de archivos) — backend e imágenes (ofertas, comercios, chat).
- Cloudflare (Workers y Pages) —
api.shupu.ai,go.shupu.aiy el panelowner.shupu.ai. - Upstash (Redis) — caché y datos de sesión de corta duración.
- Stripe — pagos y facturación de suscripciones de comercio.
- Resend — correo transaccional (verificación, avisos de cuenta).
- Firebase Cloud Messaging (Google) — notificaciones push.
- Mapbox — mapas en Barrio; el SDK puede tratar posición en el dispositivo y telemetría de mapa (ajustable desde el botón ℹ️ del mapa).
- Google Sign-In y Apple — si eliges entrar con esas cuentas, el proveedor de identidad nos confirma tu identificador.
5. Transferencias internacionales
Varios de estos proveedores pueden tratar datos fuera del Espacio Económico Europeo (en particular Estados Unidos). Lo cubren sus propios mecanismos (cláusulas contractuales tipo y, cuando aplica, el Data Privacy Framework UE–EE.UU.). Puedes pedir más detalle en shupucompany@gmail.com.
6. Cuánto tiempo conservamos los datos
- Cuenta activa: mientras la cuenta exista.
- Tras una baja o una solicitud de supresión: bloqueamos el acceso de forma inmediata o en cuanto tramitemos la petición. Conservamos lo mínimo necesario para reclamaciones y obligaciones legales, de forma orientativa hasta 12 meses, salvo un plazo mayor impuesto por ley.
- Facturación de comercios: plazos fiscales y mercantiles (en la práctica, 4 a 6 años).
- Detecciones BLE de sesión: caducan en torno a 48 horas.
- Cartera de ofertas capturadas: caducidad típica de 48 horas.
- Eventos de analítica de producto: como máximo 24 meses.
7. Derechos
Puedes ejercer acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a shupucompany@gmail.com. Responderemos en el plazo legal de un mes. Si no estás conforme, puedes reclamar ante la AEPD (www.aepd.es).
Baja de comercio: el propietario puede dar de baja el comercio desde la app. Deja de verse en el mapa y en Explorar; SHUPU puede restaurarlo, el propietario no.
Baja de la cuenta de Usuario: hoy no hay un botón de “eliminar mi cuenta” en la app. Un administrador de SHUPU puede bloquear el acceso. Si quieres borrar tu cuenta, escríbenos a shupucompany@gmail.com. Si eres propietario de un comercio, hay que darlo de baja o cederlo antes de eliminar la cuenta personal.
8. Balizas Bluetooth y ubicación
La detección de balizas indica cercanía a un comercio, no una dirección exacta. La posición GPS se usa en el teléfono para el mapa y para resolver barrio u ofertas cercanas; no construimos un historial de recorrido.
9. Fidelización y reputación
Puntos, sellos y nivel se calculan a partir de tu actividad en SHUPU. Un comercio no ve tu reputación ni tu actividad en otros comercios, ni los datos personales de clientes de otros comercios en una oferta conjunta o Shupu Day, más allá de lo ya visible en el uso normal de la app (§7.5 T&C).
10. Chat y contenido que publicas
Los mensajes y las fotos de grupos se guardan mientras la cuenta esté activa o hasta que los elimines. SHUPU puede moderar o retirar contenido que incumpla las normas, y ofrece denuncia. No supervisamos todo el contenido de antemano (§5 T&C).
11. Menores
SHUPU es para mayores de 18 años (§4.1 T&C). No tratamos de forma intencionada datos de menores de esa edad. Si detectamos una cuenta de un menor, podemos suspenderla o cancelarla.
12. Seguridad
El acceso se autentica con tokens JWT firmados. Las comunicaciones van cifradas (HTTPS/TLS). Hay copias de seguridad periódicas; tú eres responsable de los datos que gestionas como comercio (catálogo, ofertas), coherente con el §17 de los T&C.
13. Panel web de comercios
El panel (owner.shupu.ai) usa almacenamiento local del navegador para
mantener la sesión. No se usa para publicidad ni para rastreo entre sitios.
14. Mapas (Mapbox)
Las vistas de mapa usan Mapbox y datos de OpenStreetMap. El SDK de Mapbox puede enviar datos de uso anónimos; puedes gestionar esa telemetría desde el botón ℹ️ del mapa o en la web de Mapbox. El detalle está también en Ajustes → Acerca de, dentro de la app.
15. Cambios de esta Política
Podemos actualizarla si cambia la ley o el servicio. Si el cambio es sustancial en cómo tratamos los datos, lo comunicaremos de forma expresa, en la línea del §19 de los Términos y Condiciones.
16. Contacto
Consultas sobre esta Política: shupucompany@gmail.com.