Aviso legal de Kollabox
Política de privacidad
Esta política explica cómo tratamos los datos personales en Kollabox para agencias, creadores y clientes de marca. Incluye las integraciones con redes sociales, Gmail, el portal de marca y el sistema de suscripciones.
1. Responsable del tratamiento
El responsable del tratamiento es Jaime Junquera Valverde, con NIF 50558365H, autónomo con domicilio operativo en España, que actúa bajo la marca comercial Kollabox.
Contacto a efectos de privacidad: contact@kollabox.es. No estamos obligados a designar un Delegado de Protección de Datos conforme a los artículos 37–39 del RGPD, dado que no realizamos tratamientos a gran escala de datos sensibles ni llevamos a cabo vigilancia sistemática de personas a gran escala.
Mantenemos un Registro de Actividades de Tratamiento (RAT) interno conforme al artículo 30 del RGPD.
2. Tipos de usuarios y su relación con la plataforma
Kollabox da servicio a tres tipos de usuarios con relaciones distintas:
- Agencias y propietarios de espacio de trabajo: contratan el Servicio, gestionan deals, marcas, creadores, pagos y miembros del equipo. Son los responsables del tratamiento de los datos de terceros que introducen en la plataforma.
- Miembros del equipo (workers): invitados por el propietario de la agencia. Acceden al panel con permisos restringidos. Sus datos son tratados bajo la relación contractual del propietario.
- Creadores (creators): acceden a un portal propio donde gestionan sus colaboraciones, facturas, scripts y cuentas de redes sociales. La relación del creator con Kollabox es directa e independiente de la agencia.
El tratamiento de datos descrito en esta política se aplica a todos los tipos de usuario, con las especificidades que se indican en cada apartado.
3. Datos que tratamos
3.1 Datos comunes a todos los usuarios
- Datos de cuenta y contacto: nombre, correo electrónico, contraseña cifrada, rol y preferencias.
- Datos de uso y operativos: logs técnicos, actividad en la plataforma, eventos de seguridad y datos de sesión.
- Datos técnicos y de navegación: dirección IP, tipo de dispositivo, navegador y cookie de sesión técnica.
3.2 Datos específicos de agencias y propietarios
- Datos profesionales y de organización: nombre de la agencia, configuraciones del espacio de trabajo, logo y datos de marca.
- Datos de facturación y suscripción: plan contratado, periodo de facturación, estado, fecha de renovación, historial de pagos e identificadores de cliente en Stripe. Los datos de tarjeta son gestionados íntegramente por Stripe y nunca se almacenan en nuestros sistemas.
- Datos de negocio introducidos por el usuario: campañas, colaboraciones, deals, facturas, importes, estados, notas, archivos y relaciones con marcas o talentos.
- Datos de terceros (marcas, creadores, contactos) que el usuario introduce en la plataforma, respecto de los cuales el usuario actúa como responsable del tratamiento y Kollabox como encargado.
3.3 Datos específicos de creadores
- Perfil público: nombre, handle (alias), avatar, nicho de contenido y plataformas principales.
- Datos de redes sociales conectadas (TikTok, Instagram, YouTube): al conectar una cuenta de red social mediante OAuth, recopilamos y sincronizamos métricas de rendimiento (seguidores, visualizaciones, likes, alcance, impresiones), información del perfil público, estadísticas de audiencia (rangos de edad, género y distribución geográfica) e historial de publicaciones. Esta sincronización se realiza de forma automática y periódica mediante procesos programados, además de cuando el creator lo solicita manualmente.
- Tokens de acceso OAuth: almacenamos los tokens de acceso y actualización de TikTok, Instagram y YouTube de forma segura en base de datos. Estos tokens son necesarios para la sincronización automática y, cuando el creator lo autoriza, para la publicación de contenido en su nombre. Al desconectar una red social o al eliminar la cuenta, los tokens se revocan y se eliminan de nuestros sistemas.
- Datos de audiencia de terceros: las métricas de audiencia (seguidores, demografía) pueden contener datos estadísticos relativos a terceros (los seguidores del creator). Estos datos se tratan de forma agregada y estadística, nunca a nivel individual.
- Colaboraciones, facturas, scripts y materiales de campaña.
- Media kit público: si el creator tiene un media kit configurado, ciertos datos del perfil (nombre, handle, avatar, plataformas, datos de seguidores) son públicamente accesibles a través de una URL sin autenticación. El creator controla qué información forma parte de su media kit desde el panel de configuración.
3.4 Datos de la integración con Gmail
Si el usuario conecta su cuenta de Gmail, accedemos a su bandeja de entrada para mostrar emails recibidos dentro del panel de Kollabox. Concretamente recopilamos: remitente, destinatario, asunto, fecha y un extracto del cuerpo del email. El acceso a Gmail se realiza exclusivamente para mostrar los emails dentro del panel y no para ningún otro fin.
El uso de datos obtenidos de la API de Gmail cumple la Google API Services User Data Policy, que exige uso restringido: los datos de Gmail no se comparten con terceros, no se utilizan para publicidad, no se utilizan para entrenar modelos de IA, y solo se usan para la funcionalidad de bandeja de entrada dentro del Servicio.
Los tokens OAuth de Gmail se almacenan de forma segura y se revocan al desconectar la integración. Los emails sincronizados se almacenan en nuestra base de datos mientras la integración esté activa. Al desconectar Gmail o eliminar la cuenta, los emails sincronizados se eliminan.
3.5 Datos del portal de marca
Las marcas y clientes de las agencias pueden acceder a un portal de revisión de contenidos y contratos mediante un enlace con token único, sin necesidad de crear una cuenta. Al acceder a este portal, registramos la dirección IP y la actividad de navegación con fines de seguridad y auditoría. No se crea ningún perfil permanente para estos accesos.
3.6 Registro de prevención de abuso de prueba gratuita
Cuando una cuenta es eliminada, conservamos el correo electrónico del titular y el indicador de si utilizó la prueba gratuita durante un máximo de 3 años desde la eliminación, con el único fin de prevenir la obtención fraudulenta de pruebas adicionales.
4. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Crear y administrar cuentas y espacios de trabajo | Ejecución del contrato (Art. 6.1.b RGPD) |
| Prestar las funcionalidades del Servicio | Ejecución del contrato (Art. 6.1.b RGPD) |
| Autenticar usuarios y proteger la plataforma | Ejecución del contrato + interés legítimo (Art. 6.1.b y 6.1.f RGPD) |
| Gestionar suscripciones y procesar pagos a través de Stripe | Ejecución del contrato (Art. 6.1.b RGPD) |
| Emitir facturas y cumplir obligaciones fiscales y contables | Obligación legal (Art. 6.1.c RGPD) |
| Sincronizar cuentas de redes sociales (TikTok, Instagram, YouTube) | Ejecución del contrato + consentimiento explícito en el momento de la conexión OAuth (Art. 6.1.b y 6.1.a RGPD) |
| Publicar contenido en redes sociales en nombre del creator | Consentimiento explícito en el momento de autorizar la publicación (Art. 6.1.a RGPD) |
| Acceder a Gmail para mostrar emails en el panel | Consentimiento explícito en el momento de la conexión OAuth de Gmail (Art. 6.1.a RGPD) |
| Mostrar datos en el media kit público del creator | Consentimiento del creator al configurar su media kit (Art. 6.1.a RGPD) |
| Prevenir el abuso de prueba gratuita | Interés legítimo (Art. 6.1.f RGPD) |
| Responder solicitudes de soporte | Ejecución del contrato + interés legítimo (Art. 6.1.b y 6.1.f RGPD) |
| Mejorar el Servicio y diagnosticar errores | Interés legítimo (Art. 6.1.f RGPD) |
| Enviar notificaciones transaccionales (invitaciones, alertas de cuenta) | Ejecución del contrato (Art. 6.1.b RGPD) |
| Notificar incidentes de seguridad | Obligación legal (Art. 6.1.c RGPD — Art. 33-34 RGPD) |
5. Datos de terceros introducidos por el usuario
El Servicio permite al usuario almacenar y gestionar datos relativos a terceros (marcas, creadores, anunciantes, contactos comerciales). En relación con esos datos, el usuario actúa como responsable del tratamiento y Kollabox actúa como encargado del tratamiento, limitándose a procesar dichos datos según las instrucciones del usuario y exclusivamente para prestar el Servicio.
Hemos suscrito o aceptado las condiciones de encargo del tratamiento (DPA) con todos los proveedores que actúan como encargados sub-contratados, conforme al artículo 28 del RGPD.
El usuario declara que dispone de las bases jurídicas, consentimientos y legitimaciones necesarios para introducir y gestionar los datos de terceros dentro del Servicio, y asume la responsabilidad de cualquier reclamación derivada de un tratamiento no autorizado.
6. Proveedores y destinatarios
Para operar el Servicio contamos con los siguientes proveedores que actúan como encargados del tratamiento bajo contrato (DPA), conforme al artículo 28 del RGPD:
- Supabase (Supabase Inc., EE.UU.): autenticación, base de datos y almacenamiento. Transferencia bajo cláusulas contractuales tipo (CCT) de la UE.
- Stripe (Stripe Inc., EE.UU.): procesamiento de pagos y suscripciones. Los datos de tarjeta son gestionados íntegramente por Stripe bajo certificación PCI DSS. Transferencia bajo CCT y/o EU-US Data Privacy Framework.
- Resend (Resend Inc., EE.UU.): envío de correos transaccionales. Transferencia bajo CCT.
- Google LLC (EE.UU.): OAuth para autenticación y, si se activa, acceso a Gmail y métricas de YouTube. Transferencia bajo EU-US Data Privacy Framework.
- TikTok (TikTok Inc. / ByteDance): OAuth y datos de la plataforma si se activa la integración. Tratamiento conforme a las condiciones de la API de TikTok.
- Meta Platforms (Meta Platforms Inc., EE.UU.): OAuth e Instagram Graph API si se activa la integración. Transferencia bajo EU-US Data Privacy Framework.
- Vercel Inc. (EE.UU.): infraestructura de hosting y despliegue. Transferencia bajo CCT.
No vendemos datos personales ni los cedemos a terceros para su explotación comercial independiente.
7. Transferencias internacionales
Varios de nuestros proveedores (Supabase, Stripe, Resend, Google, Meta, Vercel) tienen sede en Estados Unidos. Las transferencias de datos a estos países se realizan con las siguientes garantías, según aplique a cada proveedor:
- EU-US Data Privacy Framework: para proveedores certificados bajo este marco aprobado por la Comisión Europea (Decisión de Adecuación de julio de 2023).
- Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea, cuando el proveedor no esté cubierto por el DPF.
En el caso de TikTok, los datos pueden ser procesados en múltiples jurisdicciones conforme a las condiciones de su API. Se aplican las medidas de garantía disponibles en cada caso.
8. Plazos de conservación
- Datos de cuenta activa: mientras la cuenta esté activa o hasta solicitud de supresión.
- Datos de negocio y contenido: se eliminan irreversiblemente al eliminar la cuenta, salvo obligación legal.
- Datos de facturación y transacciones: 5 años desde la extinción de la relación comercial (LIVA y Código de Comercio).
- Datos de redes sociales sincronizados: mientras la integración esté activa. Al desconectar la red social o eliminar la cuenta, los datos sincronizados y los tokens OAuth se eliminan.
- Emails de Gmail sincronizados: mientras la integración Gmail esté activa. Al desconectar o eliminar la cuenta, los emails sincronizados se eliminan.
- Registro de prevención de abuso: email + indicador de prueba gratuita, máximo 3 años desde la eliminación de la cuenta.
- Logs técnicos y de seguridad: máximo 12 meses.
- Datos del portal de marca (IP y actividad): máximo 12 meses con fines de seguridad y auditoría.
- Miembros del equipo: sus cuentas se eliminan simultáneamente a la eliminación de la cuenta del propietario de la organización.
9. Seguridad e incidentes
Aplicamos medidas técnicas y organizativas razonables: control de acceso basado en roles, cookies de sesión firmadas criptográficamente (HMAC), cifrado en tránsito (TLS), separación de entornos, limitación de privilegios y almacenamiento seguro de tokens OAuth.
En caso de brecha de seguridad que suponga riesgo para tus derechos, lo notificaremos a la Agencia Española de Protección de Datos en el plazo de 72 horas desde que tengamos conocimiento del incidente, conforme al artículo 33 del RGPD. Si el riesgo es alto, también te informaremos directamente conforme al artículo 34 del RGPD.
10. Cookies y almacenamiento local
El Servicio utiliza una cookie de sesión técnica (kbx_session) firmada criptográficamente, que almacena el identificador de usuario, rol y permisos. Es estrictamente necesaria para el funcionamiento del panel y no puede desactivarse sin perder el acceso al Servicio.
Actualmente no usamos cookies de publicidad, seguimiento o perfilado comercial. Si en el futuro incorporamos analítica adicional que requiera cookies no esenciales, actualizaremos esta política e implementaremos el mecanismo de consentimiento correspondiente.
11. Portabilidad y exportación de datos
El Servicio incluye herramientas de exportación en formato CSV (colaboraciones, pagos, creators). Te recomendamos exportar tus datos antes de cancelar o eliminar la cuenta, ya que la eliminación es irreversible.
Para ejercer el derecho de portabilidad en formato estructurado y legible por máquina, escribe a contact@kollabox.es.
12. Tus derechos
Conforme al RGPD y la LOPDGDD, puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar el consentimiento cuando sea la base jurídica aplicable, sin que ello afecte a la licitud del tratamiento previo.
Escribe a contact@kollabox.es indicando el derecho que deseas ejercer y tu identidad. Responderemos en el plazo máximo de un mes, prorrogable por dos meses adicionales en casos de especial complejidad.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es.
13. Decisiones automatizadas e inteligencia artificial
El Servicio incluye funcionalidades de análisis algorítmico que generan puntuaciones, recomendaciones y resúmenes basados en los datos del usuario (scoring de marcas y creadores, forecast de ingresos, detección de anomalías, acciones recomendadas). Estas funcionalidades generan recomendaciones informativas sin producir efectos jurídicos ni decisiones vinculantes sobre ninguna persona.
Los algoritmos operan exclusivamente sobre los datos introducidos por el propio usuario y no utilizan datos externos ni se comparten con terceros para entrenamiento de modelos.
14. Menores
El Servicio no está dirigido a menores de 16 años. No recopilamos conscientemente datos de menores. Si detectamos un registro que no cumpla este requisito, podremos eliminarlo o restringirlo sin previo aviso.
15. Cambios en esta política
Podemos modificar esta política para reflejar cambios en el Servicio, en nuestros proveedores o en la normativa aplicable. Para cambios materiales que afecten a tus derechos, te informaremos por correo electrónico con al menos 30 días de antelación. La versión publicada en esta página será la vigente desde su fecha de actualización.
16. Contacto
Para cualquier cuestión de privacidad, protección de datos o ejercicio de derechos: contact@kollabox.es.
Uso de datos de la API de Google
El uso de información obtenida de las APIs de Google cumple la Google API Services User Data Policy, incluyendo los requisitos de uso restringido. Los datos de Gmail nunca se comparten con terceros ni se usan para publicidad o entrenamiento de modelos de inteligencia artificial.