Legal y privacidad

Política de Privacidad

Esta Política de Privacidad explica cómo ShopiDeck: Klaviyo Bot Cleaner trata datos personales a través del sitio público https://shopideck.com y de la aplicación incrustada en Shopify en https://klaviyobotcleaner.shopideck.com. Describe el producto actual, sus límites, los roles de privacidad de las partes y las opciones disponibles para titulares y comerciantes.

En vigor desde: 1 de septiembre de 2026Última actualización: 1 de septiembre de 2026

1. Alcance y entrada en vigor

Esta política aplica al sitio público de ShopiDeck, la aplicación incrustada en Shopify, las cuentas de comerciantes y administradores, las solicitudes de soporte y privacidad y la operación y seguridad del servicio. Entra en vigor el 1 de septiembre de 2026 y fue actualizada por última vez el 1 de septiembre de 2026.

El texto inglés es una traducción. La versión en español prevalece. Cuando legalmente sea posible y exista una contradicción, prevalece la versión española sin eliminar derechos imperativos aplicables al comerciante o a cualquier titular.

2. Identidad del responsable y contacto

ShopiDeck es un nombre comercial operado por Andres Camilo Bonilla Carreño, persona natural comerciante colombiana domiciliada en Cra. 79A # 6-04, Bogotá D.C., Colombia.

Contacto de privacidad, legal, soporte e incidentes de seguridad: team@shopideck.com. El contacto interno de privacidad es Andres Camilo Bonilla Carreño en team@shopideck.com; este contacto no se describe como DPO formal.

3. Definiciones

En esta política, comerciante es el comerciante o negocio de Shopify que instala o usa la app; administrador es un usuario autorizado de Shopify; perfil es un registro de contacto de Klaviyo disponible mediante la cuenta autorizada; supresión es la acción de Klaviyo que evita envíos de marketing y no equivale a eliminar permanentemente un perfil; y ShopiDeck, nosotros o nos significa el operador identificado arriba.

4. Roles de privacidad

ShopiDeck actúa como responsable respecto de datos del comerciante y administradores, administración de cuentas, facturación, uso del producto, soporte, seguridad, prevención de abuso, administración contractual y cumplimiento legal.

ShopiDeck actúa como encargado respecto de perfiles de Klaviyo tratados siguiendo las instrucciones documentadas del comerciante, incluidos el scoring, los resultados, las supresiones confirmadas y las solicitudes de privacidad presentadas mediante Shopify. El comerciante normalmente actúa como responsable de los datos de sus clientes y determina la base jurídica aplicable a ese tratamiento.

  • El comerciante debe contar con una base jurídica para almacenar perfiles de clientes en Klaviyo y dar instrucciones lícitas a ShopiDeck.
  • El comerciante debe proporcionar sus propios avisos de privacidad y atender las solicitudes de sus clientes cuando actúe como responsable.
  • El comerciante debe revisar los perfiles y confirmar una supresión antes de que ShopiDeck envíe esa acción a Klaviyo.
  • El comerciante debe tener autoridad para conectar las cuentas de Shopify y Klaviyo y no usar la app para finalidades incompatibles.

5. Personas afectadas

  • Comerciantes, propietarios, administradores y otros usuarios autorizados de Shopify.
  • Clientes y contactos representados por perfiles en la cuenta de Klaviyo autorizada por el comerciante.
  • Personas que presentan solicitudes de soporte, privacidad o incidentes de seguridad.
  • Personas cuyos datos aparecen en registros técnicos, de seguridad u operación generados mientras funciona el servicio.

6. Fuentes de los datos

  • Shopify, incluida la instalación, autenticación, identidad de la tienda y administradores, App Store, facturación, webhooks y solicitudes de privacidad.
  • Klaviyo, mediante la conexión OAuth autorizada por el comerciante y los datos disponibles en esa cuenta.
  • El comerciante o administrador directamente, incluidos los formularios de soporte y privacidad.
  • La operación del servicio, los controles de seguridad y los registros técnicos o de errores limitados.

7. Categorías de datos tratados

  • Datos de Shopify y del comerciante: dominio myshopify.com, Shopify Shop ID, token de acceso de Shopify, información de sesión, User ID del administrador, nombre, apellido y email del administrador cuando Shopify los proporcione, locale, condición de propietario de la cuenta, scopes, plan, ciclo de facturación, límites de uso, consumo mensual, solicitudes de soporte y registros técnicos y operativos limitados.
  • Datos de la cuenta de Klaviyo: Klaviyo Account ID, scopes OAuth y tokens de acceso y refresh cifrados.
  • Datos de perfiles de Klaviyo: Profile ID, email, nombre, apellido, teléfono cuando exista, ciudad cuando exista, país cuando exista, IP cuando esté disponible, fecha de creación, fecha de actualización, estado de suscripción de marketing y dominio del email.
  • Datos derivados: patrones normalizados usados para detección, score de riesgo, nivel de riesgo, razones explicables de detección, resultado de la supresión, historial de auditorías e historial de supresiones.
  • Datos de soporte, privacidad, seguridad y operación necesarios para recibir solicitudes, verificarlas proporcionalmente, proteger el servicio y responder.

8. Datos no solicitados

La app no está diseñada para solicitar o tratar intencionalmente datos de salud, datos biométricos, religión, orientación sexual, opiniones políticas, información financiera, números de tarjetas, contraseñas o categorías especiales equivalentes. Los comerciantes no deben enviar datos sensibles a través de campos que la app pueda tratar salvo que cuenten con una base jurídica apropiada y el uso sea lícito.

ShopiDeck no almacena información de tarjetas de pago, vende datos personales, comparte datos para publicidad conductual, usa perfiles para publicidad propia, crea audiencias publicitarias ni usa datos para entrenar modelos de inteligencia artificial.

9. Finalidades y bases jurídicas

La siguiente tabla describe el marco de finalidades del tratamiento actual. En Colombia, se solicita autorización cuando corresponde, sujeta a las excepciones legales aplicables. Para los perfiles de Klaviyo, el comerciante determina su propia base jurídica y entrega instrucciones documentadas. Una base jurídica indicada para una finalidad no necesariamente aplica a toda jurisdicción o circunstancia.

FinalidadBase jurídica o instrucción
Prestación de la appEjecución del contrato.
AutenticaciónEjecución del contrato y seguridad.
Administración de cuentaEjecución del contrato.
FacturaciónEjecución del contrato y obligaciones legales, contables o fiscales aplicables.
SoporteEjecución del contrato y gestión de solicitudes.
Seguridad y prevención de abusoInterés legítimo y obligaciones legales aplicables.
Solicitudes de privacidadObligación legal.
Perfiles de Klaviyo y scoringInstrucciones documentadas del comerciante como responsable; el comerciante determina su base jurídica.
Cookies no esenciales futurasConsentimiento cuando la ley lo exija.

10. Shopify

Shopify proporciona instalación, autenticación, identidad de la tienda y de los administradores, funciones de App Store y facturación, webhooks y mecanismos de solicitudes de privacidad. Shopify es una plataforma independiente y también aplican sus propios términos y políticas de privacidad. Shopify puede enviar a ShopiDeck webhooks de privacidad para los registros relevantes de la tienda y sus clientes.

11. Conexión y permisos de Klaviyo

La app se conecta a Klaviyo mediante OAuth, consulta perfiles existentes y datos de suscripción, aplica scoring basado en reglas y envía una supresión únicamente después de que el comerciante selecciona perfiles y confirma la acción. Los permisos actuales son accounts:read, profiles:read, profiles:write, subscriptions:read y subscriptions:write. La app no solicita permisos para eliminar perfiles permanentemente.

Los tokens de acceso y refresh de Klaviyo se cifran antes de almacenarse. El comerciante puede desconectar Klaviyo desde Settings. Al desconectar, se revocan y eliminan los tokens OAuth y la conexión, mientras el historial de auditorías y supresiones permanece durante su periodo de retención.

12. Scoring y evaluación automatizada

La app realiza una evaluación automatizada basada en reglas explicables. Las señales posibles incluyen dominios de email desechables, formatos de email inusuales o aparentemente generados, nombres genéricos o incompletos, datos faltantes, valores repetidos, ráfagas de creación de perfiles, patrones compartidos de email, nombre, IP o teléfono y estado disponible de suscripción.

El score es una estimación y no demuestra fraude ni que un perfil sea un bot. Puede haber falsos positivos y falsos negativos. El resultado puede clasificar un perfil como low risk, needs review o probable bot y muestra razones comprensibles para la clasificación.

13. Revisión humana y decisiones significativas

El score no produce una supresión automática. El comerciante conserva la decisión final, revisa el perfil y sus razones, selecciona perfiles y confirma cualquier supresión. ShopiDeck no toma decisiones legales o de efecto similar sobre una persona basadas exclusivamente en el scoring. Los resultados no se usan para publicidad, crédito, empleo, seguros ni elegibilidad.

La app no consulta aperturas, clics, compras ni navegación para declarar inactivo un perfil.

14. Proveedores y subencargados

ShopiDeck utiliza los siguientes proveedores para el servicio actual. Pueden tratar datos según sea necesario para prestar sus servicios y conforme a sus contratos aplicables. Prisma es una biblioteca ORM y no se presenta como subencargado independiente.

  • Shopify: instalación, autenticación, identidad de la tienda y administradores, App Store, facturación, webhooks y solicitudes de privacidad.
  • Klaviyo: OAuth, consultas de cuenta y perfiles, información de suscripción y supresión confirmada por el comerciante.
  • Supabase: base de datos PostgreSQL y almacenamiento de la aplicación; región US East, Estados Unidos.
  • Vercel: hosting y funciones serverless; procesamiento en Estados Unidos.
  • Resend: comunicaciones por email y soporte cuando corresponda.

15. Transferencias internacionales

El responsable está establecido en Colombia. Los datos pueden tratarse en Estados Unidos y en otros países donde operen Shopify, Klaviyo, Supabase, Vercel y Resend. ShopiDeck no afirma que todos los datos permanezcan en Colombia.

ShopiDeck utiliza los contratos y salvaguardas que ofrecen los proveedores correspondientes cuando aplica. Un comerciante o titular puede solicitar información adicional sobre las salvaguardas escribiendo a team@shopideck.com. También pueden aplicar los términos, avisos de privacidad, DPA y mecanismos de transferencia del proveedor.

16. Conservación

ShopiDeck conserva los datos durante los periodos siguientes, sujetos a eliminación anterior cuando la ley o los flujos de eliminación implementados lo exijan. La conservación se refiere a registros locales de ShopiDeck; Shopify y Klaviyo pueden conservar datos de forma independiente conforme a sus propias políticas e instrucciones.

Dato o registroConservación
Estado OAuth de Klaviyo10 minutos.
Tokens de KlaviyoHasta la desconexión, desinstalación, eliminación de cuenta o revocación.
Datos temporales del escaneoDurante el procesamiento.
Datos temporales de trabajos terminadosAproximadamente 24 horas.
Escaneos fallidos o cancelados30 días.
Historial de escaneos365 días.
Resultados365 días.
Historial de supresiones365 días.
Solicitudes y exportaciones de privacidad30 días.
Sesiones de ShopifyMientras la app esté instalada o hasta su eliminación.
Hashes HMAC de redacciónMientras exista el registro de la tienda.
Registros legalmente necesariosDurante el periodo exigido por la ley aplicable.

17. Hashes HMAC de redacción

Los hashes HMAC de redacción son valores seudonimizados, no datos completamente anónimos. Se utilizan para impedir que un identificador previamente redactado vuelva a almacenarse. Se eliminan cuando se elimina definitivamente el registro de la tienda.

18. Cookies

La app incrustada utiliza la cookie funcional o necesaria shopideck_locale para recordar el idioma seleccionado dentro de la app incrustada. Tiene una duración de un año y los atributos Secure, HttpOnly y SameSite=None. No se utiliza para publicidad ni analítica.

ShopiDeck sí utiliza cookies. Cualquier cookie futura no esencial se usará únicamente con el consentimiento u otra base jurídica exigida por la ley aplicable y esta política se actualizará cuando sea necesario.

19. Analítica y publicidad

El servicio actual no utiliza Google Analytics, Meta Pixel, Sentry, Vercel Analytics, analítica publicitaria, publicidad conductual, audiencias publicitarias ni perfiles para publicidad de ShopiDeck. ShopiDeck no usa datos personales para entrenar modelos de inteligencia artificial.

20. Medidas de seguridad

Estas medidas reducen riesgos, pero no garantizan seguridad absoluta.

  • Los tokens de Klaviyo se cifran.
  • Las conexiones utilizan HTTPS.
  • Los secretos permanecen en el servidor.
  • Se utilizan autenticación de Shopify y rutas protegidas.
  • Los webhooks se verifican y las entradas del backend se validan.
  • Las acciones críticas incluyen verificación de propiedad y confirmación antes de la supresión.
  • Los límites de uso se aplican en el backend.
  • Las solicitudes y exportaciones de privacidad se cifran.

21. Incidentes de seguridad

ShopiDeck investiga los incidentes de seguridad sospechados y notifica a las personas afectadas o autoridades cuando la ley lo exige. Los comerciantes deben reportar credenciales comprometidas o accesos no autorizados sospechados a team@shopideck.com. No envíes contraseñas, API keys, tokens OAuth ni otros secretos por email.

22. Derechos

Sujeto a la ley aplicable y al rol de privacidad correspondiente, los titulares pueden tener derecho a conocer el tratamiento, acceder a los datos, actualizarlos o rectificarlos, solicitar prueba de la autorización cuando corresponda, ser informados sobre su uso, presentar consultas y reclamos, solicitar supresión, revocar la autorización cuando proceda y pedir revisión del tratamiento automatizado.

El comerciante normalmente atiende los derechos relacionados con los datos de sus clientes como responsable. ShopiDeck lo asiste como encargado mediante instrucciones documentadas y responde directamente cuando actúa como responsable.

23. Solicitudes de privacidad

Envía la solicitud a team@shopideck.com. Incluye:

No envíes contraseñas, API keys, tokens ni listas completas de clientes.

  • Tu nombre.
  • Tu relación con la tienda.
  • El dominio myshopify.com.
  • El derecho que deseas ejercer.
  • Una descripción de la solicitud.
  • La información proporcional necesaria para verificar identidad y autoridad.

24. Consultas y reclamos

Contacta primero a team@shopideck.com para que ShopiDeck pueda revisar la solicitud. Debe identificar la tienda, los datos o tratamiento relevante y el resultado que buscas. ShopiDeck la gestionará conforme a la ley aplicable y al rol de las partes.

25. Colombia

Para tratamientos sujetos a la ley colombiana, ShopiDeck solicita autorización cuando corresponde y aplica las excepciones legales cuando resulten aplicables. Los titulares pueden ejercer los derechos descritos arriba contactando al correo de privacidad. Las consultas y reclamos pueden presentarse mediante el procedimiento aplicable antes de acudir a la autoridad colombiana.

26. Espacio Económico Europeo

ShopiDeck no está establecido en la Unión Europea ni tiene actualmente un representante formal allí. Tampoco se designa un DPO formal: Andres Camilo Bonilla Carreño es el contacto interno de privacidad. Cuando aplique la ley del EEE, los titulares pueden tener derechos como acceso, rectificación, supresión, limitación, portabilidad, oposición y revisión del tratamiento automatizado, sujetos a sus condiciones y límites. Esta política no afirma cumplimiento universal ni designa un representante inexistente.

27. Reino Unido

ShopiDeck no está establecido en el Reino Unido y no tiene actualmente un representante formal en ese país. Andres Camilo Bonilla Carreño es el contacto interno de privacidad y no un DPO formal. Cuando aplique la ley del Reino Unido, los titulares pueden ejercer los derechos disponibles bajo esa ley, sujetos a sus condiciones y límites. Esta política no afirma cumplimiento universal ni designa un representante inexistente.

28. Menores

La app está dirigida exclusivamente a comerciantes de Shopify y usuarios empresariales autorizados; no está dirigida a menores. Los comerciantes no deben proporcionar datos de menores ni datos sensibles de forma incompatible con la ley aplicable.

29. Desconexión de Klaviyo

Al desconectar Klaviyo, ShopiDeck revoca y elimina los tokens OAuth y elimina la conexión con Klaviyo. El historial de auditorías y supresiones permanece durante su periodo de conservación salvo que una solicitud de eliminación o el flujo de eliminación de cuenta lo elimine.

30. Desinstalación de Shopify

Al desinstalar la app, se eliminan las sesiones, se revocan o eliminan las credenciales de Klaviyo y la tienda se marca como inactiva. Shopify envía shop/redact aproximadamente 48 horas después. shop/redact elimina el registro local de la tienda y los datos relacionados. Shopify o Klaviyo pueden conservar datos de forma independiente conforme a sus propias políticas.

31. Eliminar cuenta

Solo el propietario de la tienda puede usar Delete account. La app se desinstala, se eliminan las sesiones y tokens, se elimina el registro local de la tienda y se eliminan las relaciones locales mediante eliminación en cascada. ShopiDeck no afirma eliminar datos que Shopify o Klaviyo conserven de forma independiente.

32. Webhooks de privacidad

  • customers/data_request: localiza datos mediante email o teléfono, crea una exportación cifrada, permite al propietario de la tienda descargar la solicitud terminada y conserva la solicitud durante 30 días.
  • customers/redact: elimina resultados relacionados y datos temporales relacionados, conservando un hash HMAC para evitar la reintroducción del identificador.
  • shop/redact: elimina los datos locales de la tienda.
  • app/uninstalled: apoya la limpieza de la desinstalación.
  • app/scopes_update: registra y apoya cambios de scopes.

33. Cambios en esta política

ShopiDeck puede actualizar esta política cuando cambien el servicio, los flujos de datos, los proveedores, los requisitos legales o las prácticas de conservación. Las fechas de entrada en vigor y de última actualización identifican la versión actual. Los cambios materiales se comunicarán mediante un canal apropiado cuando sea necesario.

34. Contacto

Para preguntas de privacidad, asuntos legales, soporte o seguridad, escribe a team@shopideck.com. Dirección para notificaciones legales: Cra. 79A # 6-04, Bogotá D.C., Colombia.

35. Autoridad de control

La autoridad colombiana de protección de datos personales es la Superintendencia de Industria y Comercio — Delegatura para la Protección de Datos Personales. Cuando corresponda, una persona puede presentar un reclamo por los canales oficiales de la autoridad después del proceso directo aplicable.