Política de privacidad
Esta página es una traducción que se ofrece para tu comodidad. Si difiere de la versión en inglés, prevalece la versión en inglés.
Última actualización: marzo de 2026
1. Introducción
Stiplo («nosotros») es operado por Stiplo Ltd, una sociedad registrada en Inglaterra y Gales (número de sociedad 17258382), con domicilio social en 128 City Road, London, EC1V 2NX. Nos comprometemos a proteger tu privacidad. Esta Política de privacidad explica qué datos recogemos, cómo los usamos, con quién los compartimos y cuáles son tus derechos. Se aplica a todos los usuarios de la plataforma Stiplo y del servicio Mystery Shop, así como a los propietarios de las webs que analizamos con fines de prospección o demostración.
Esta Política de privacidad debe leerse junto con nuestras Condiciones del servicio, que regulan tu uso del Servicio.
2. Datos que recogemos
2.1 Datos que nos facilitas
- Dirección de email: la que nos facilitas al solicitar un Mystery Shop o al crear una cuenta.
- URL de la web: la web del hotel que envías para que la analicemos.
- Información de la cuenta: si contratas un plan de pago, tu nombre y tus datos de facturación (los trata nuestro proveedor de pagos; no guardamos números de tarjeta completos).
2.2 Datos que recogemos automáticamente
- Dirección IP: se usa para limitar la frecuencia de solicitudes y prevenir el fraude.
- URL de referencia: la página que te trajo a Stiplo.
- Parámetros UTM: datos de seguimiento de campañas (utm_source, utm_medium, utm_campaign) si aparecen en la URL.
- Información del navegador y del dispositivo: la cadena de agente de usuario, que se usa para analítica y depuración.
2.3 Datos generados por nuestro servicio
- Capturas de pantalla de webs: tomadas de las páginas de acceso público de las webs que analizamos.
- Contenido de las páginas: texto extraído de páginas de acceso público (en formato markdown).
- Hallazgos del análisis: informes de problemas generados por IA, con descripciones, niveles de gravedad, puntuaciones de confianza y capturas de pantalla como prueba.
- Análisis de datos estructurados: resultados del análisis del marcado schema y los metadatos disponibles públicamente.
2.4 Qué no recogemos
No accedemos a sistemas privados, páginas protegidas con inicio de sesión, bases de datos de motores de reservas ni datos personales de los clientes de la web analizada. Solo tratamos contenido de acceso público.
3. Análisis no solicitados y de prospección
Stiplo puede analizar webs del sector hotelero de acceso público con fines de demostración, investigación, control de calidad y prospección, sin que el propietario de la web haya iniciado el análisis. Cuando lo hacemos:
- Datos recogidos: capturas de pantalla y contenido solo de páginas de acceso público. No se recogen datos personales de los clientes ni del personal de la web.
- Base jurídica: interés legítimo. Tenemos un interés legítimo en analizar contenido comercial de acceso público para mostrar y mejorar nuestro servicio y para contactar con empresas a las que pueda resultar útil.
- Conservación: los datos de análisis no solicitados se conservan durante 12 meses desde la fecha del análisis y después se eliminan de forma definitiva, salvo que el propietario de la web pase a ser usuario, en cuyo caso se aplican los plazos de conservación estándar de la sección 8.
- Exclusión y eliminación: los propietarios de webs pueden solicitar en cualquier momento la eliminación de los datos de análisis no solicitados o excluirse de futuros análisis escribiendo a privacy@stiplo.io. Atenderemos las solicitudes en un plazo de 30 días.
4. Cómo usamos tus datos
- Prestar el Servicio: rastrear tu web, generar los hallazgos del análisis y enviarte los informes por email.
- Comunicarnos contigo: enviarte los resultados de los análisis y novedades del servicio, y responder a las solicitudes de soporte.
- Desarrollo de negocio: si descargas un recurso, solicitas una demo o compartes de otro modo con nosotros tus datos de contacto profesionales, podemos guardarlos en nuestro CRM y contactarte sobre Stiplo. Cuando eres un contacto profesional, nos basamos en nuestro interés legítimo en desarrollar relaciones comerciales relevantes; puedes pedirnos que paremos en cualquier momento escribiendo a hello@stiplo.io.
- Comunicaciones de marketing: podemos enviarte novedades del producto, anuncios de funciones y consejos relacionados con tu uso del Servicio. En el caso de clientes existentes, nos basamos en el interés legítimo (soft opt-in según la PECR del Reino Unido). Puedes darte de baja en cualquier momento con el enlace que incluye cada email de marketing o escribiendo a hello@stiplo.io. Los emails transaccionales (resultados de análisis, avisos de la cuenta) no se ven afectados por la baja del marketing.
- Mejorar el Servicio: usar datos agregados y anonimizados para mejorar la precisión de los análisis, reducir los falsos positivos y desarrollar nuevas funciones.
- Prevenir usos indebidos: usar direcciones IP y patrones de uso para aplicar límites de frecuencia y detectar abusos.
- Cumplimiento legal: cumplir las leyes, normativas y requerimientos legales aplicables.
4.1 Datos anonimizados
Cuando los datos se han anonimizado por completo, de modo que ya no pueden identificar a ninguna persona ni a ninguna web concreta, dejan de ser datos personales según el RGPD del Reino Unido. Podemos conservar los datos anonimizados de forma indefinida para mejorar el servicio, elaborar comparativas del sector y entrenar modelos.
5. Base jurídica del tratamiento (RGPD)
Tratamos tus datos con las siguientes bases:
- Contrato: el tratamiento es necesario para realizar el análisis que solicitaste y cumplir nuestras Condiciones del servicio.
- Interés legítimo: mejorar la precisión de nuestro servicio, prevenir el fraude, entender los patrones de uso, analizar webs de acceso público con fines de prospección (sección 3) y enviar comunicaciones de marketing a clientes existentes (sección 4).
- Obligación legal: cuando sea necesario para cumplir las leyes aplicables.
6. Comunicación de datos y encargados del tratamiento externos
No vendemos tus datos personales. Compartimos datos con los siguientes proveedores de servicios externos, que los tratan en nuestro nombre para hacer funcionar el Servicio:
| Proveedor | Finalidad | Datos compartidos |
|---|---|---|
| Vercel | Alojamiento web y ejecución de la API | Datos de las solicitudes, dirección IP |
| Supabase | Base de datos, autenticación, almacenamiento de archivos | Todos los datos del servicio, credenciales de la cuenta, capturas de pantalla |
| Firecrawl | Rastreo de webs y captura de pantallas | URL de las webs, configuración del rastreo |
| Anthropic | Análisis con IA del contenido de las webs | Capturas de pantalla, contenido de las páginas (texto) |
| OpenAI | Análisis con IA (a través de OpenRouter) | Contenido de las webs para la validación con varios modelos |
| Google (Gemini) | Análisis con IA (a través de OpenRouter) | Contenido de las webs para la validación con varios modelos |
| OpenRouter | Enrutamiento de modelos de IA | Contenido de las webs enviado a los proveedores de IA anteriores |
| Browserbase | Automatización del navegador para los análisis | URL de las webs |
| Resend | Envío de emails | Dirección de email, contenido de los informes |
| Attio | Gestión de la relación con clientes (CRM) | Nombre, email, empresa y preferencias de marketing de las personas que nos contactan o solicitan un recurso |
| Inngest | Orquestación de tareas en segundo plano | Metadatos de los análisis, eventos de las tareas |
| Sentry | Monitorización de errores | Registros de errores, metadatos de las solicitudes (sin datos personales) |
| PostHog | Analítica de producto (modo sin cookies) | Eventos de uso anonimizados, como visitas a páginas y envíos de formularios (sin datos personales ni seguimiento entre sesiones) |
| DataForSEO | Métricas SEO y posiciones en buscadores | Nombre de dominio de la web |
Estos proveedores se encuentran principalmente en Estados Unidos. Cuando los datos se transfieren fuera del Reino Unido o del EEE, nos basamos en garantías adecuadas, como las cláusulas contractuales tipo (CCT) y los compromisos de protección de datos de los propios proveedores.
7. Cookies y analítica
Usamos cookies esenciales necesarias para que el Servicio funcione (autenticación, gestión de sesiones). No requieren consentimiento según el RGPD, ya que son estrictamente necesarias.
Usamos PostHog para la analítica de producto, para entender cómo usan los visitantes nuestra web. PostHog funciona en modo sin cookies (persistencia solo en memoria), lo que significa que:
- No se instalan cookies ni se usa el almacenamiento local con fines de analítica.
- No se conserva ningún dato entre sesiones ni entre pestañas del navegador.
- No se hace seguimiento de datos personales ni de direcciones IP.
- Cada visita a una página se trata como un evento independiente y anónimo.
Como PostHog no instala cookies ni guarda datos en tu dispositivo, este uso de la analítica no requiere consentimiento según el RGPD ni la PECR del Reino Unido.
Para todos los detalles sobre las cookies, consulta nuestra Política de cookies.
8. Conservación de los datos
- Los datos de análisis (capturas de pantalla, contenido de las páginas, hallazgos) se conservan durante 24 meses desde la fecha del análisis y después se eliminan de forma definitiva.
- Los datos de la cuenta (email, perfil) se conservan mientras tu cuenta esté activa y durante 24 meses después de su cierre.
- Los datos de contactos comerciales (el email enviado mediante un análisis gratuito sin cuenta) se conservan durante 24 meses desde su envío.
- Los datos de análisis no solicitados (análisis de prospección que no ha iniciado el propietario de la web) se conservan durante 12 meses desde la fecha del análisis y después se eliminan de forma definitiva, salvo que el propietario de la web pase a ser usuario, en cuyo caso se aplican los plazos de conservación estándar indicados arriba.
- Puedes solicitar la eliminación anticipada en cualquier momento (consulta «Tus derechos» más abajo).
9. Seguridad de los datos
Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos, como el cifrado en tránsito (TLS), el cifrado en reposo, controles de acceso y revisiones de seguridad periódicas. Aunque tomamos medidas razonables para proteger tus datos, ningún sistema es completamente seguro y no podemos garantizar una seguridad absoluta.
10. Notificación de violaciones de datos
En caso de una violación de datos personales:
- Lo notificaremos a la Information Commissioner's Office (ICO) en un plazo de 72 horas cuando lo exija el RGPD del Reino Unido.
- Lo notificaremos sin demora indebida a las personas afectadas cuando la violación suponga un alto riesgo para sus derechos y libertades.
- Documentaremos todas las violaciones y las medidas correctoras adoptadas, tanto si es obligatorio notificarlo a la ICO como si no.
11. Tus derechos
En virtud del RGPD del Reino Unido y de la Data Protection Act 2018 (Ley de Protección de Datos de 2018), tienes los siguientes derechos:
- Acceso: solicitar una copia de los datos personales que tenemos sobre ti.
- Rectificación: pedirnos que corrijamos datos inexactos o incompletos.
- Supresión: solicitar la eliminación de tus datos personales («derecho al olvido»).
- Portabilidad de los datos: recibir tus datos en un formato estructurado y de lectura mecánica.
- Limitación: pedirnos que limitemos cómo tratamos tus datos.
- Oposición: oponerte al tratamiento basado en el interés legítimo, incluidos los análisis no solicitados de tu web.
Para ejercer cualquiera de estos derechos, escríbenos a privacy@stiplo.io. Te responderemos en un plazo de 30 días. Si no estás satisfecho con nuestra respuesta, puedes presentar una reclamación ante la Information Commissioner's Office (ICO) del Reino Unido en ico.org.uk.
12. Menores
El Servicio no está dirigido a menores de 18 años. No recogemos a sabiendas datos personales de menores. Si crees que un menor nos ha facilitado datos personales, contacta con nosotros y los eliminaremos sin demora.
13. Transferencias internacionales de datos
Algunos de nuestros encargados del tratamiento externos se encuentran fuera del Reino Unido y del Espacio Económico Europeo, principalmente en Estados Unidos. Cuando transferimos datos personales a otros países, nos aseguramos de que existan garantías adecuadas, como las cláusulas contractuales tipo (CCT), los acuerdos internacionales de transferencia de datos del Reino Unido (IDTA) o la adhesión del proveedor a marcos de protección de datos reconocidos.
14. Cambios en esta política
Podemos actualizar esta Política de privacidad de vez en cuando. Te avisaremos de los cambios importantes por email o mediante un aviso en nuestra web. La fecha de «última actualización» que aparece al principio de esta página indica cuándo se revisó la política por última vez. Seguir usando el Servicio después de los cambios implica su aceptación.
15. Contacto y protección de datos
El fundador es el responsable de protección de datos de Stiplo. Dada la naturaleza y la escala de nuestro tratamiento, no estamos obligados a nombrar un Delegado de Protección de Datos formal según el RGPD del Reino Unido, pero nos tomamos en serio la protección de datos y hemos designado a una persona responsable.
Stiplo Ltd, 128 City Road, London, EC1V 2NX.
Para preguntas sobre privacidad, solicitudes de protección de datos o para ejercer tus derechos, escríbenos a privacy@stiplo.io
Para consultas generales sobre el Servicio, escribe a hello@stiplo.io