Reversa

Política de privacidad de la app

Última actualización: 7 de octubre de 2026

Reversa es una app de Shopify que registra los cambios del catálogo de una tienda, avisa de los cambios anómalos y permite deshacerlos. Esta política explica qué datos trata la app cuando un comerciante o su agencia la instala, para qué, con quién se comparten y durante cuánto tiempo.

1. Quién es el responsable

Reversa es un servicio de Santiago Gili Silvestre, trabajador autónomo con NIF 34764541H y domicilio en C/ Dels Montcada, 45, Local, 08203 Sabadell (Barcelona). En esta política, «Reversa» y «nosotros» se refieren a él. Contacto para cualquier cuestión de privacidad: hello@enric.app. No es obligatorio designar un delegado de protección de datos para esta actividad y no se ha designado.

2. Qué papel tenemos

Datos de tu tienda (catálogo, historial y copias, avisos): tú, el comerciante, eres el responsable y Reversa es el encargado del tratamiento (en California, «service provider»; en Brasil, «operador»). Los tratamos por tu cuenta y solo para prestarte el servicio, según el contrato de encargado del tratamiento que aceptas con las Condiciones del servicio.

Datos para gestionar la relación contigo (cuenta, facturación, soporte, seguridad del servicio y cumplimiento legal): Reversa es responsable del tratamiento.

Shopify es un tercero independiente: tiene su propia relación contigo y su propia política de privacidad. Gestiona el cobro de la app.

3. Qué datos tratamos

Al instalar la app, Shopify nos da acceso a los datos de los permisos que autorizas: read_products, write_products, read_inventory, read_publications y write_publications.

CategoríaDatosOrigen
CatálogoProductos, variantes, precios, imágenes, metafields de producto, colecciones, estado y canales de venta, niveles de inventario (solo se registran), y cada cambio con su valor anterior, su valor nuevo y la horaAPI y webhooks de Shopify
Copias de imágenesUna copia del archivo de cada imagen de producto que Reversa ve mientras está instalada, para poder volver a adjuntarla si se borra en ShopifyDescargada de Shopify
TiendaDominio y nombre de la tienda, moneda, zona horaria, plan de Reversa, fechas de instalación y desinstalaciónShopify
Personas que usan la appNombre, apellidos, email, idioma y si es propietario o colaborador de la tienda, tal como los facilita Shopify al abrir la app; las acciones hechas en Reversa (por ejemplo, quién confirmó una reversión o respondió «He sido yo»)Shopify y tu uso de la app
AvisosEmails de destino que configuras y, si conectas Slack, la URL de tu webhook entrante; si lo conectas con «Añadir a Slack», además el nombre del espacio de trabajo y del canal y un token que solo usamos para revocar el permiso al desconectarlo. La URL y la conexión se guardan cifradasTú y Slack
Miembros del panel de agenciaEmail, nivel de acceso en la agencia (Solo mirar, También deshacer o Administrador), idioma, si quiere recibir el resumen periódico y cuándo entró por última vez; las acciones hechas en el panel (registro de auditoría)La agencia y el uso del panel
Informes de incidenteUna foto de un evento al generarlo: cifras y campos del catálogo, nombres y SKU de una muestra de productos, horas, resultado del deshacer y quién lo lanzó (solo en la versión interna); si se comparte, el enlace, cuya clave guardamos solo como resumen (hash), su caducidad, si se revocó y cuántas veces se abrió (sin IP)Generados por la tienda o su agencia
Resúmenes periódicosLa frecuencia elegida por la tienda y por cada miembro de agencia, una fila por envío (tipo, periodo y resultado) y las bajas de las direcciones de avisos, guardadas como resumen (hash) y no como direcciónTus ajustes y tu uso
SoporteLo que nos escribas a hello@enric.app y nuestras respuestas (en el buzón de Zoho y en su copia de Gmail, punto 6)Tú
FacturaciónPlan contratado, cargos, créditos y reembolsos de la app. No recibimos datos de tarjetas ni bancariosShopify
TécnicosDirección IP, fecha y hora de las peticiones y errores en los registros del servidorAutomático

Los datos del catálogo no suelen ser datos personales, pero pueden contenerlos (por ejemplo, el nombre de una persona en una descripción o una cara en una imagen).

No accedemos a los datos de tus clientes, ni a pedidos ni a pagos de tu tienda: Reversa no pide esos permisos a Shopify. Shopify nos envía avisos obligatorios de privacidad sobre clientes (customers/data_request y customers/redact); los registramos sin guardar su contenido, porque no tenemos datos de clientes que entregar ni borrar.

4. Para qué los usamos y con qué base legal

FinalidadBase legal (RGPD)
Guardar el historial y las copias, agrupar los cambios por evento, detectar los anómalos, enviarte avisos e informes, deshacer los cambios que confirmes, comprobar el resultado y exportarComo encargado, por cuenta del comerciante (art. 28). Para los datos de las personas usuarias: ejecución del contrato (art. 6.1.b)
Enviar el resumen periódico de actividad (por defecto, mensual para la tienda y semanal para la agencia) a las direcciones de avisos y a los miembros de la agencia que lo recibenComunicación del servicio contratado, no publicidad: ejecución del contrato (art. 6.1.b) e interés legítimo en informar a quien usa el servicio de lo que ha hecho (art. 6.1.f). Cada persona puede dejar de recibirlo en un clic
Gestionar el panel de agencia (acceso con enlace de un solo uso, niveles de acceso y auditoría)Ejecución del contrato con la agencia (art. 6.1.b) e interés legítimo en la seguridad de las tiendas conectadas (art. 6.1.f)
Gestionar tu cuenta, el plan, los reembolsos y el soporteEjecución del contrato (art. 6.1.b)
Mantener la seguridad del servicio, prevenir abusos y resolver erroresInterés legítimo en proteger el servicio y a sus usuarios (art. 6.1.f)
Guardar la documentación de facturación y responder a requerimientos de autoridadesObligación legal (art. 6.1.c)
Informarte de cambios importantes del servicio o de estas condicionesEjecución del contrato (art. 6.1.b)

Informes de incidente compartidos. La tienda o su agencia puede generar el informe de un evento y, si quiere, compartirlo con un enlace de solo lectura. El enlace enseña una foto del informe tomada al generarlo: datos del catálogo y cifras, y el nombre y el logotipo de la agencia, pero ningún email ni nombre de persona (solo el nombre de la agencia o «un usuario de la tienda»). Cualquiera que tenga el enlace puede verlo; por eso pedimos a los buscadores que no lo indexen y caduca a los 7, 30 o 90 días (30 por defecto, y antes si el historial de tu plan lo borra). La agencia puede revocar los suyos y la tienda puede revocar todos desde Ajustes › Tu agencia; además se cortan al desinstalar la app y al quitar el acceso a la agencia. Quien comparte el enlace decide a quién se lo envía.

Resúmenes periódicos por email. Para que veas lo que Reversa ha hecho, enviamos un resumen de actividad (cifras del periodo, alertas urgentes con su resultado y lo pendiente, sin datos de clientes): a las direcciones de avisos de la tienda, mensual por defecto, y a cada miembro del panel de agencia que lo tenga activado, semanal por defecto (quien solo puede mirar no lo recibe salvo que lo active). Se cambia o se quita en Reversa → Protección (tienda) o en el panel → Ajustes (cada miembro el suyo), y cada email trae un enlace para dejar de recibirlo en un clic. No es publicidad: no enviamos emails comerciales a estas direcciones.

Exportación del historial. La tienda o su agencia puede descargar el historial de cambios en un archivo CSV cuando quiera. El archivo se genera al pedirlo y se descarga directamente; no guardamos una copia, solo un registro de cada exportación (rango, número de filas y fecha), que se guarda 30 días para aplicar el límite de 10 al día.

No vendemos ni compartimos datos con fines publicitarios, no hacemos perfiles comerciales y no usamos los datos de tu tienda para entrenar modelos de inteligencia artificial. La detección de cambios anómalos se aplica a cambios del catálogo, no a personas, y no produce decisiones con efectos jurídicos sobre nadie (art. 22 RGPD).

5. Cuánto tiempo los guardamos

DatosPlazo
Historial de cambios y copias de imágenes que ya no están en la tiendaEl periodo de tu plan: Starter 90 días, Growth 180 días, Pro 365 días. Después se borran automáticamente.
Copia actual del catálogo y de las imágenes que siguen en la tiendaMientras la app esté instalada
Todos los datos de la tienda al desinstalarShopify nos avisa unas 48 horas después de la desinstalación (shop/redact). Borramos los datos al recibir el aviso y, en todo caso, en un máximo de 30 días. Las copias de seguridad técnicas se sobrescriben en un máximo de 10 días más
Informes de incidente (la foto)El periodo de tu plan, como el historial
Enlaces de informe compartidosHasta que caducan o se revocan; el registro del enlace se borra 30 días después
Miembros del panel de agencia y su auditoríaMientras la persona sea miembro; la auditoría, hasta 1 año
Registro de envíos del resumen periódicoHasta 400 días
Constancia del borradoConservamos solo el dominio *.myshopify.com, la fecha de desinstalación y el registro del aviso de borrado, para poder demostrar que cumplimos
Prueba gratuita ya usadaTras el borrado guardamos un resumen (hash SHA-256) del dominio de la tienda, que no permite recuperarlo, y la fecha en que acabó su prueba gratuita. Sirve solo para que la misma tienda no repita la prueba al reinstalar. Base legal: interés legítimo (art. 6.1.f RGPD) en evitar el abuso de la prueba. Se guarda hasta 3 años desde el fin de la prueba, un plazo razonable para evitar que se repita el abuso de la prueba gratuita.
SoporteHasta 3 años desde el último contacto, un plazo prudente para atender cualquier reclamación relacionada con el soporte prestado.
Documentación de facturaciónHasta 6 años desde el último asiento, como exige la normativa mercantil española (art. 30 del Código de Comercio), plazo superior a los 4 años que fija la normativa fiscal (art. 66 de la Ley General Tributaria).
Registros técnicos del servidorHasta 30 días.
Conexión con Slack (URL del webhook, espacio de trabajo, canal y token)Mientras esté conectada. Al pulsar «Desconectar» o al desinstalar Reversa revocamos el permiso en Slack y la borramos; en todo caso, se borra con los demás datos de la tienda (shop/redact)

6. Con quién los compartimos

Solo con los proveedores que necesitamos para prestar el servicio, con contrato de encargado o subencargado del tratamiento:

ProveedorPara quéDónde
Fly.io, Inc.Servidores de la app y base de datosuna región de la UE; empresa de EE. UU.
Fly.io, Inc.Copias de imágenes, en un volumen de Fly.io de la misma región (un almacenamiento de objetos dedicado, como Cloudflare R2, está previsto pero aún no se usa)una región de la UE; empresa de EE. UU.
Resend, Inc.Envío de avisos, resúmenes periódicos y enlaces de acceso al panel por emailEE. UU. (los metadatos y registros del envío se guardan en los servidores de Resend en EE. UU., sea cual sea la región de envío elegida)
Zoho Corporation B.V. (Zoho Mail, Utrecht, Países Bajos; centro de datos de la UE)Buzón de soporte hello@enric.app: recibe los emails que nos escribes. No recibe datos de la app.Países Bajos (UE)

Copia del buzón de soporte en Gmail. El buzón hello@enric.app reenvía automáticamente una copia de cada email que recibe a una cuenta personal de Gmail del titular, con la misma finalidad: atender el soporte. Zoho conserva también el original. A los usuarios del Espacio Económico Europeo y de Suiza, Gmail se lo presta Google Ireland Limited (Gordon House, Barrow Street, Dublín 4, Irlanda). Al ser una cuenta personal, y no de Google Workspace, no hay un contrato de encargado del tratamiento con Google: Gmail se rige por las condiciones y la política de privacidad de Google, que identifica a Google Ireland Limited como responsable del tratamiento de la información de sus usuarios del EEE. El reenvío afecta solo a los emails de soporte, nunca a los datos que trata la app. Por eso te pedimos que no incluyas en tus emails datos personales de tus clientes ni de tus proveedores: no los necesitamos para darte soporte. Puedes pedirnos en cualquier momento que borremos la copia de Gmail de tus emails.

Además:

Shopify recibe la información que su plataforma necesita para cobrar la app y para las reversiones que confirmas (Reversa escribe en tu tienda a través de su API).

Slack, si lo conectas (pegando la URL de un webhook entrante o con «Añadir a Slack»): enviamos al canal que eliges los avisos urgentes, el resultado de los deshaceres de esos avisos y, solo si lo activas, los resúmenes. Llevan el nombre de la tienda, cifras del cambio, nombres y precios de productos de ejemplo, la regla que saltó, enlaces a Reversa y, cuando Shopify lo indica, el nombre de la persona de tu equipo asociada al cambio; nunca datos de tus clientes. Con «Añadir a Slack» solo pedimos permiso para publicar en ese canal: no leemos tus mensajes ni tus canales. Slack es un servicio que eliges y contratas tú (no es un encargado de Reversa) y lo que enviamos queda sujeto a tus condiciones con Slack.

Destinatarios de avisos: enviamos los avisos, los resúmenes periódicos y los informes a los emails que configuras (por ejemplo, el cliente de una agencia) y a los miembros del panel de agencia.

Quien recibe un enlace de informe: la persona con la que la tienda o su agencia decide compartirlo.

Autoridades, cuando una ley nos obligue.

Si la actividad se transmitiera a otra persona o sociedad, los datos pasarían al nuevo titular, que quedaría obligado por esta política; te avisaríamos antes.

7. Transferencias internacionales

Guardamos los datos de las tiendas en la Unión Europea. Algunos proveedores son empresas de Estados Unidos o envían desde allí (el email). Fly.io, Inc. (servidores, base de datos y copias de imágenes) está certificada en el Marco de Privacidad de Datos UE-EE. UU., y su contrato de encargado del tratamiento incluye además las cláusulas contractuales tipo de la Comisión Europea como garantía adicional. Resend, Inc. (envío de emails) está certificada en el Marco de Privacidad de Datos UE-EE. UU. y su ampliación para el Reino Unido, y su contrato de encargado del tratamiento incorpora igualmente las cláusulas contractuales tipo; los metadatos y registros de lo que envía se guardan en sus servidores de EE. UU. Zoho guarda el buzón de soporte en su centro de datos de la UE (Países Bajos); si hubiera algún acceso desde fuera de la UE, se ampararía en las cláusulas contractuales tipo del contrato de encargado del tratamiento de Zoho.

Google (la copia del buzón de soporte en Gmail, punto 6) tiene servidores en todo el mundo y puede tratar esos emails fuera del EEE. Su política de privacidad dice que, para esas transferencias, se acoge a las decisiones de adecuación de la Comisión Europea, al Marco de Privacidad de Datos UE-EE. UU. y a cláusulas contractuales tipo. Google LLC está certificada en ese marco, en su extensión para el Reino Unido y en el marco Suiza-EE. UU. Son garantías que Google aplica a todos sus usuarios: no hemos firmado con Google ningún acuerdo de tratamiento ni de transferencia.

Puedes pedirnos una copia de las garantías de Fly.io, Resend y Zoho en hello@enric.app. Las de Google están en su página de marcos legales para transferencias de datos (policies.google.com/privacy/frameworks).

Si tu tienda está fuera del Espacio Económico Europeo, tus datos vuelven a ti a través de Shopify y de las exportaciones, con las garantías del contrato de encargado del tratamiento.

8. Seguridad

Cifrado en tránsito y en reposo, tokens de acceso y secretos cifrados, permisos mínimos en Shopify, verificación de la firma de cada aviso de Shopify, separación de los datos por tienda y acceso restringido a producción con doble factor. Ningún sistema es totalmente seguro: si hubiera una violación de seguridad que afecte a tus datos, te avisaríamos sin dilación indebida. Detalle en el Anexo II del contrato de encargado del tratamiento.

9. Tus derechos

Todas las personas. Puedes pedir acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad de tus datos, y retirar un consentimiento que hayas dado, escribiendo a hello@enric.app. Contestaremos en un máximo de un mes (ampliable en los casos que permite la ley). Si los datos pertenecen a la tienda de un comerciante (por ejemplo, eres empleado de una tienda), trasladaremos la petición al comerciante, que es el responsable, y le ayudaremos a atenderla. Un comerciante o una agencia también puede exportar el historial completo de cambios de la tienda en un archivo CSV en cualquier momento, desde la app o el panel de agencia, sin necesidad de pedírnoslo.

Reclamaciones. Puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) o ante la autoridad de protección de datos de tu país de residencia o de trabajo (en el Reino Unido, el ICO).

California (CCPA/CPRA). Respecto de los datos de la tienda, Reversa es «service provider» del comerciante: las solicitudes deben dirigirse al comerciante y le ayudaremos a atenderlas. Respecto de los datos que tratamos como responsables, puedes pedir saber qué información personal tenemos, acceder a ella, corregirla y borrarla, sin sufrir trato discriminatorio por ello. No vendemos ni compartimos información personal («sell» / «share») ni usamos información personal sensible. Puedes actuar mediante un agente autorizado; verificaremos la solicitud de forma razonable.

Brasil (LGPD). Puedes ejercer los derechos que te reconoce la LGPD, incluidos la confirmación del tratamiento, el acceso, la corrección, la anonimización o eliminación, la portabilidad y la información sobre con quién compartimos los datos, escribiendo a hello@enric.app.

Canadá (PIPEDA) y Australia. Puedes pedir acceso a tu información y su corrección, y presentar una queja ante nosotros y, si no quedas satisfecho, ante la Office of the Privacy Commissioner of Canada o la Office of the Australian Information Commissioner.

10. Menores

Reversa es un servicio para empresas y no está dirigido a menores de edad.

11. Cambios en esta política

Avisaremos en la app y por email de cualquier cambio importante con al menos 30 días de antelación, salvo que el cambio lo imponga una ley o una autoridad con un plazo menor. Las versiones anteriores estarán disponibles a petición.