Política de privacidad
Última actualización: julio 2026
1. Responsable del tratamiento
Nombre: Jonathan Ochoa
NIF: no publicado. Como persona física, el titular se reserva el derecho a no
divulgar este dato públicamente.
Domicilio: Fuerteventura, Las Palmas, España
Correo electrónico: hola@lixai.es
DPD: no designado (no obligatorio en esta fase piloto)
2. Dos roles distintos, según de quién sean los datos
Esto es importante y condiciona todo lo demás: lixai trata datos personales en dos calidades distintas, con responsabilidad distinta en cada caso.
- Datos de las cuentas de lixai (el comercio que se registra, su personal, los desarrolladores de apps, los administradores): aquí lixai es responsable del tratamiento, conforme a esta política.
- Datos que un comercio introduce sobre sus propios clientes (nombre, email, teléfono, consentimiento de marketing — módulo "Clientes" del panel): aquí lixai actúa únicamente como encargado del tratamiento (art. 28 RGPD), por cuenta e instrucciones del comercio. El comercio es el responsable de esos datos — es quien debe tener base legal y consentimiento de sus propios clientes para introducirlos en la plataforma. lixai se limita a almacenarlos y ponerlos a disposición del comercio, sin decidir sobre su finalidad.
3. Datos que recogemos como responsables, y base legal
| Dato | Finalidad | Base legal |
|---|---|---|
| Email y contraseña (cifrada) | Acceso a la cuenta del comercio, personal, desarrollador o administrador | Ejecución del contrato |
| Nombre del negocio, tiendas, logo, descripción | Configurar el panel y el escaparate digital del comercio | Ejecución del contrato |
| Datos de uso y navegación de la web pública | Análisis agregado del uso de la plataforma | Consentimiento (cookies analíticas, ver Política de cookies) |
Edad mínima: el servicio está dirigido a mayores de 18 años, o mayores de 14 con consentimiento de sus representantes legales, conforme al artículo 7 de la LOPDGDD.
4. Proveedores y encargados del tratamiento
Trabajamos con los siguientes proveedores, con quienes mantenemos (o mantendremos antes de tratar datos reales a través de ellos) los contratos exigidos por el RGPD (art. 28):
| Proveedor | Servicio | Ubicación |
|---|---|---|
| IONOS SE | Alojamiento web y servidores | UE |
| Google LLC | Analítica (Google Analytics) y publicidad (Google AdSense) en la web pública; sincronización de catálogo con Google Merchant Center / Business Profile, cuando el comercio la activa | EE.UU. (con Cláusulas Contractuales Estándar vigentes) |
| Square, y otros TPV que el comercio conecte | Sincronización del catálogo e inventario del comercio — el comercio autoriza el acceso directamente, lixai no accede a sus credenciales | Según el proveedor del TPV |
5. Apps de terceros autorizadas por el comercio
Un comercio puede autorizar, de forma explícita y revocable en cualquier momento desde su panel, que una app de terceros (fidelización, contabilidad, y similares) acceda a determinados datos de su cuenta vía OAuth2. Una vez autorizada, esa app trata los datos bajo su propia responsabilidad, no la de lixai — lixai actúa solo como intermediario técnico de esa autorización, igual que ocurre al conectar cualquier otra integración externa.
6. Conservación de los datos
Conservamos los datos de una cuenta mientras se mantenga activa. Si un comercio elimina su cuenta, sus datos personales (y los que hubiera introducido sobre sus propios clientes, en su calidad de responsable de los mismos) se eliminan de forma permanente en un plazo máximo de 30 días, salvo obligación legal de conservación superior.
7. Tus derechos
Conforme al RGPD y la LOPDGDD tienes derecho a acceso, rectificación, supresión, portabilidad, oposición, limitación del tratamiento y retirada del consentimiento en cualquier momento. Para ejercerlos, escríbenos a hola@lixai.es; responderemos en un plazo máximo de 30 días.
Si eres cliente final de un comercio que usa lixai y quieres ejercer tus derechos sobre los datos que ese comercio ha introducido sobre ti, debes dirigirte primero al propio comercio (es el responsable de esos datos); si no obtienes respuesta, puedes escribirnos y te ayudamos a mediar.
Si consideras que el tratamiento no es conforme al RGPD, tienes derecho a presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Seguridad
- Las contraseñas se almacenan cifradas (bcrypt), nunca en texto plano
- Todas las comunicaciones se realizan mediante HTTPS
- Los tokens de acceso de integraciones externas se cifran en reposo
- Acceso restringido a los datos por roles y permisos (owner/staff, admin, desarrollador)
- Copias de seguridad periódicas de la base de datos
- En caso de brecha de seguridad con riesgo para los derechos de los usuarios, notificaremos a la AEPD en el plazo de 72 horas conforme al art. 33 RGPD
¿Tienes preguntas sobre cómo tratamos tus datos? Escríbenos a hola@lixai.es.