Política de privacidad
Version 1.0 — en vigueur à partir du 25 septembre 2026
Ce document est maintenu en espagnol ; la version espagnole est le texte juridiquement contraignant.
Esta política explica qué datos personales tratamos en InAI Shop, para qué, con qué base jurídica, durante cuánto tiempo, con quién los compartimos y cómo puedes ejercer tus derechos. Se aplica al sitio web inaishop.com, al panel de administración de las tiendas y al resto de la plataforma InAI.
1. Quién es el responsable
- Responsable
- InAI Development S.L. (nombre comercial «InAI»)
- CIF
- B88656418
- Domicilio
- Calle de las Carolinas 21, piso 0, puerta DE, 28039 Madrid (España)
- Correo
- support@inai.dev
- Teléfono
- +34 609 11 85 40
No hemos designado delegado de protección de datos. Para cualquier cuestión sobre esta política o sobre tus datos, escríbenos a support@inai.dev.
2. Si compras en una tienda creada con InAI Shop
Cada tienda creada con la plataforma pertenece a un comercio independiente, y ese comercio es el responsable de los datos de sus clientes (pedidos, direcciones, cuenta de cliente, mensajes). InAI Development S.L. los trata solo por cuenta del comercio, comoencargado del tratamiento, para alojar y hacer funcionar su tienda, conforme al Acuerdo de encargo de tratamiento. Para conocer cómo trata tus datos una tienda concreta, o para ejercer tus derechos, consulta su propia política de privacidad o dirígete a ese comercio. Si nos escribes a nosotros, le trasladaremos tu petición.
3. Qué datos tratamos, para qué y con qué base jurídica
3.1. Si visitas inaishop.com
- Datos técnicos de la conexión (dirección IP, navegador, página pedida). Los procesa nuestro proveedor de red, Cloudflare, para servir la web y protegerla de abusos. Base jurídica: nuestro interés legítimo en prestar un sitio seguro (art. 6.1.f RGPD).
- No usamos analítica, píxeles publicitarios ni cookies de seguimiento. Las únicas cookies y datos que guardamos en tu navegador son técnicos o preferencias que eliges tú; están todas en la política de cookies.
- Newsletter, solo si te suscribes: tu correo y tu idioma, para enviarte las novedades del blog. Te enviamos primero un correo para confirmar la suscripción (doble confirmación) y puedes darte de baja en cualquier momento desde cualquier envío. Para evitar abusos, la petición se acompaña de tu dirección IP. Los datos se guardan en el gestor de contenidos propio de InAI. Base jurídica: tu consentimiento (art. 6.1.a RGPD), que puedes retirar cuando quieras.
3.2. Si te registras y usas la plataforma como comercio
- Cuenta: nombre, correo y contraseña. La contraseña se guarda derivada con un algoritmo de un solo sentido (PBKDF2), nunca en claro. Si activas el segundo factor de autenticación, también sus datos de configuración. Base jurídica: la ejecución del contrato (art. 6.1.b RGPD).
- Aceptación de los términos: la versión que aceptas, la fecha y una huella irreversible (hash) de tu dirección IP, no la IP en claro, para poder acreditar la aceptación. Base jurídica: nuestro interés legítimo en probar el contrato (art. 6.1.f RGPD).
- Tu tienda y tu equipo: los datos de la tienda que configuras y los de las personas que invitas a administrarla (nombre, correo y rol). Base jurídica: la ejecución del contrato.
- Suscripción y facturación del plan: el pago se hace en la página de Stripe, que trata los datos de la tarjeta; nosotros recibimos el plan, los importes, el estado del cobro y los datos de facturación necesarios para emitir la factura. Base jurídica: la ejecución del contrato y el cumplimiento de obligaciones legales de facturación y contabilidad (art. 6.1.c RGPD).
- Uso de las funciones de IA: qué función se usa, cuándo y cuánto consume, para aplicar los límites y créditos de tu plan. Base jurídica: la ejecución del contrato.
- Seguridad del acceso: cuando hay inicios de sesión fallidos contamos los intentos por correo y por dirección IP (o por su red, en IPv6) para bloquear temporalmente los intentos repetidos; si se llega a bloquear o ralentizar el acceso, lo anotamos con la IP y el navegador para detectar ataques. También registramos en unregistro de auditoría las operaciones que cambian datos (quién, cuándo, desde qué IP y navegador). Base jurídica: nuestro interés legítimo en la seguridad de la plataforma y de tu cuenta (art. 6.1.f y considerando 49 RGPD).
- Correos del servicio: verificación del correo, restablecimiento de contraseña, avisos de seguridad y comunicaciones sobre tu cuenta y tu plan. Base jurídica: la ejecución del contrato.
- Soporte y relación comercial: las conversaciones, contactos y tareas que registramos al atenderte. Cuando hace falta entrar en tu tienda para ayudarte, el personal de InAI usa un acceso de soporte que caduca solo (entre 5 y 60 minutos), exige indicar el motivo y queda registrado. Base jurídica: la ejecución del contrato y nuestro interés legítimo en prestar un soporte eficaz.
4. Inteligencia artificial y decisiones automatizadas
La plataforma usa modelos de IA de Cloudflare Workers AI para que las tiendas busquen y ordenen su catálogo: convierten en representaciones numéricas el texto y las imágenes de los productos y las búsquedas que hacen los compradores de cada tienda, y reordenan los resultados. Se ejecutan en la infraestructura de Cloudflare y los usamos solo para prestar ese servicio a la tienda, no para entrenar modelos propios.
El código de la plataforma incluye además funciones de IA generativa con modelos deAnthropic (Claude) —asistente del panel, borradores de respuesta a clientes, análisis de riesgo—, pero están desactivadas: a fecha de esta versión no enviamos ningún dato a Anthropic. Antes de activarlas actualizaremos esta política y el acuerdo de encargo de tratamiento, y te avisaremos.
No tomamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre ti o te afecten de forma similar (art. 22 RGPD). El bloqueo temporal tras varios intentos de acceso fallidos es automático, pero caduca solo y no impide recuperar el acceso por otras vías.
5. Cuánto tiempo conservamos los datos
- Cuenta y datos de la tienda: mientras tengas la cuenta. Si das de baja una tienda, dispones de 30 días para exportar sus datos. Hoy no hay un borrado automático al terminar ese plazo: si quieres que eliminemos tu cuenta y tus datos, pídenoslo ensupport@inai.dev y lo haremos, salvo lo que la ley nos obligue a conservar.
- Facturas y datos de facturación: seis años, por la obligación de conservar la documentación contable (art. 30 del Código de Comercio), y el tiempo que exija la normativa tributaria.
- Registro de auditoría y registros de intentos de acceso (con IP y navegador): 90 días; después se borran automáticamente cada noche.
- Bloqueos temporales de acceso: entre 30 minutos y 24 horas. Contadores para limitar peticiones: unos minutos.
- Sesión: el acceso dura 15 minutos y se renueva durante un máximo de 7 días; al cerrar sesión se invalida.
- Enlaces de un solo uso: el de verificación de correo caduca a las 48 horas y el de restablecimiento de contraseña, a la hora.
- Copias de seguridad de las tiendas: 30 días.
- Evidencia de aceptación de los términos y registro de las actuaciones de nuestro personal sobre tu cuenta: mientras exista la cuenta y, después, durante el plazo de prescripción de las acciones derivadas del contrato.
- Newsletter: hasta que te des de baja.
6. Con quién compartimos los datos
No vendemos datos personales ni los cedemos a terceros para sus propios fines, salvo obligación legal. Para prestar el servicio usamos estos proveedores, que actúan comoencargados del tratamiento con contrato conforme al art. 28 RGPD:
| Proveedor | Para qué | Qué datos | Dónde y garantías | Estado |
|---|---|---|---|---|
| Cloudflare, Inc. | Red, alojamiento y cómputo de la plataforma (inaishop.com, panel, API y tiendas), almacenamiento de ficheros, colas, registros técnicos y los modelos de IA de Workers AI que ordenan y buscan en los catálogos. | Todo lo que viaja por la plataforma: dirección IP y datos técnicos de cada petición, y el contenido que se guarda o se procesa en ella. | Red global; los datos pueden procesarse en el centro de datos más cercano al visitante. Estados Unidos: Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU. | Activo |
| Turso (ChiselStrike, Inc.) | Bases de datos: la de la plataforma y una independiente por cada tienda. | Cuentas de usuario, datos de las tiendas y de sus clientes, registros de auditoría y de seguridad. | La base de la plataforma se aloja en la región de Irlanda (UE); cada tienda, en la región configurada para ella. Estados Unidos: Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU. | Activo |
| Stripe Payments Europe, Ltd. | Cobro de la suscripción del plan y gestión de los medios de pago. | Datos de facturación y de pago que introduces en la página de pago de Stripe; InAI recibe identificadores, plan, importes y estado del cobro, nunca el número completo de la tarjeta. | Irlanda (UE), con tratamiento por Stripe, Inc. en estados Unidos: Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU. | Activo |
| Resend (Plus Five Five, Inc.) | Envío del correo: verificación de la cuenta, restablecimiento de contraseña, avisos de seguridad y del servicio, y los correos que las tiendas envían a sus clientes. | Dirección de correo del destinatario y contenido del mensaje. | Estados Unidos: Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU. | Activo |
| Sentry (Functional Software, Inc.) | Registro de errores de la aplicación, cuando está configurado. | Información técnica del error. Antes de enviarlo se eliminan correos, direcciones IP, tokens y cabeceras de autenticación. | Estados Unidos: Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU. | Solo si está configurado |
| Anthropic, PBC | Modelos de IA generativa (Claude) para el asistente del panel y las funciones de redacción y análisis. | Ninguno a fecha de esta versión: estas funciones están desactivadas en producción. Antes de activarlas actualizaremos esta política. | Estados Unidos: Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU. | No activo |
Además:
- Integraciones que activa cada comercio en su tienda (pasarelas como PayPal, Redsys o seQura; transportistas como Shippo, Packlink o Sendcloud; marketplaces como Amazon, TikTok Shop o Miravia; servicios fiscales y de facturación electrónica). Solo reciben datos si el comercio las activa, y por instrucción suya.
- Administraciones públicas, cuando la ley lo exige: por ejemplo, la Agencia Estatal de Administración Tributaria en materia de facturación.
- Google (Google Fonts): el editor de temas del panel muestra una vista previa de tipografías que tu navegador descarga de los servidores de Google, lo que le comunica tu dirección IP. Solo ocurre al abrir ese selector de tipografías.
7. Transferencias internacionales
Algunos proveedores son empresas de Estados Unidos o tratan datos fuera del Espacio Económico Europeo (la red de Cloudflare atiende cada petición desde el centro de datos más cercano). En esos casos la transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando el proveedor está adherido, en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de 10 de julio de 2023). Puedes pedirnos una copia de las garantías en support@inai.dev.
8. Cómo protegemos los datos
Cifrado en tránsito (TLS) en todas las conexiones, contraseñas derivadas con PBKDF2, cifrado adicional (AES-GCM) de credenciales y secretos, una base de datos independiente por tienda, control de acceso por roles, bloqueo de intentos de acceso repetidos y registro de auditoría de las operaciones que cambian datos.
9. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar tu consentimientocuando el tratamiento se base en él, escribiendo a support@inai.devo por correo postal a InAI Development S.L., Calle de las Carolinas 21, piso 0, puerta DE, 28039 Madrid (España). Indica qué derecho quieres ejercer; si no podemos identificarte, te pediremos lo mínimo necesario para hacerlo. Te responderemos en el plazo de un mes, ampliable en dos más si la petición es compleja.
Si crees que no hemos atendido bien tu petición, puedes reclamar ante laAgencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid,www.aepd.es).
10. Menores
La plataforma está dirigida a comercios y profesionales. No recogemos a sabiendas datos de menores de 14 años; si detectamos que los hemos recibido, los eliminaremos.
11. Cambios en esta política
Si cambiamos esta política de forma relevante, lo indicaremos en esta página con una nueva versión y fecha y, si afecta a tu cuenta, te avisaremos por correo. Consulta también elaviso legal, lapolítica de cookies y lostérminos del servicio.