Política de Privacidad
Esta Política de Privacidad explica cómo ShopiDeck: Klaviyo Bot Cleaner trata datos personales a través del sitio público https://shopideck.com y de la aplicación incrustada en Shopify en https://klaviyobotcleaner.shopideck.com. Describe el producto actual, sus límites, los roles de privacidad de las partes y las opciones disponibles para titulares y comerciantes.
1. Alcance y entrada en vigor
Esta política aplica al sitio público de ShopiDeck, la aplicación incrustada en Shopify, las cuentas de comerciantes y administradores, las solicitudes de soporte y privacidad y la operación y seguridad del servicio. Entra en vigor el 1 de septiembre de 2026 y fue actualizada por última vez el 1 de septiembre de 2026.
El texto inglés es una traducción. La versión en español prevalece. Cuando legalmente sea posible y exista una contradicción, prevalece la versión española sin eliminar derechos imperativos aplicables al comerciante o a cualquier titular.
2. Identidad del responsable y contacto
ShopiDeck es un nombre comercial operado por Andres Camilo Bonilla Carreño, persona natural comerciante colombiana domiciliada en Cra. 79A # 6-04, Bogotá D.C., Colombia.
Contacto de privacidad, legal, soporte e incidentes de seguridad: team@shopideck.com. El contacto interno de privacidad es Andres Camilo Bonilla Carreño en team@shopideck.com; este contacto no se describe como DPO formal.
3. Definiciones
En esta política, comerciante es el comerciante o negocio de Shopify que instala o usa la app; administrador es un usuario autorizado de Shopify; perfil es un registro de contacto de Klaviyo disponible mediante la cuenta autorizada; supresión es la acción de Klaviyo que evita envíos de marketing y no equivale a eliminar permanentemente un perfil; y ShopiDeck, nosotros o nos significa el operador identificado arriba.
4. Roles de privacidad
ShopiDeck actúa como responsable respecto de datos del comerciante y administradores, administración de cuentas, facturación, uso del producto, soporte, seguridad, prevención de abuso, administración contractual y cumplimiento legal.
ShopiDeck actúa como encargado respecto de perfiles de Klaviyo tratados siguiendo las instrucciones documentadas del comerciante, incluidos el scoring, los resultados, las supresiones confirmadas y las solicitudes de privacidad presentadas mediante Shopify. El comerciante normalmente actúa como responsable de los datos de sus clientes y determina la base jurídica aplicable a ese tratamiento.
- El comerciante debe contar con una base jurídica para almacenar perfiles de clientes en Klaviyo y dar instrucciones lícitas a ShopiDeck.
- El comerciante debe proporcionar sus propios avisos de privacidad y atender las solicitudes de sus clientes cuando actúe como responsable.
- El comerciante debe revisar los perfiles y confirmar una supresión antes de que ShopiDeck envíe esa acción a Klaviyo.
- El comerciante debe tener autoridad para conectar las cuentas de Shopify y Klaviyo y no usar la app para finalidades incompatibles.
5. Personas afectadas
- Comerciantes, propietarios, administradores y otros usuarios autorizados de Shopify.
- Clientes y contactos representados por perfiles en la cuenta de Klaviyo autorizada por el comerciante.
- Personas que presentan solicitudes de soporte, privacidad o incidentes de seguridad.
- Personas cuyos datos aparecen en registros técnicos, de seguridad u operación generados mientras funciona el servicio.
6. Fuentes de los datos
- Shopify, incluida la instalación, autenticación, identidad de la tienda y administradores, App Store, facturación, webhooks y solicitudes de privacidad.
- Klaviyo, mediante la conexión OAuth autorizada por el comerciante y los datos disponibles en esa cuenta.
- El comerciante o administrador directamente, incluidos los formularios de soporte y privacidad.
- La operación del servicio, los controles de seguridad y los registros técnicos o de errores limitados.
7. Categorías de datos tratados
- Datos de Shopify y del comerciante: dominio myshopify.com, Shopify Shop ID, token de acceso de Shopify, información de sesión, User ID del administrador, nombre, apellido y email del administrador cuando Shopify los proporcione, locale, condición de propietario de la cuenta, scopes, plan, ciclo de facturación, límites de uso, consumo mensual, solicitudes de soporte y registros técnicos y operativos limitados.
- Datos de la cuenta de Klaviyo: Klaviyo Account ID, scopes OAuth y tokens de acceso y refresh cifrados.
- Datos de perfiles de Klaviyo: Profile ID, email, nombre, apellido, teléfono cuando exista, ciudad cuando exista, país cuando exista, IP cuando esté disponible, fecha de creación, fecha de actualización, estado de suscripción de marketing y dominio del email.
- Datos derivados: patrones normalizados usados para detección, score de riesgo, nivel de riesgo, razones explicables de detección, resultado de la supresión, historial de auditorías e historial de supresiones.
- Datos de soporte, privacidad, seguridad y operación necesarios para recibir solicitudes, verificarlas proporcionalmente, proteger el servicio y responder.
8. Datos no solicitados
La app no está diseñada para solicitar o tratar intencionalmente datos de salud, datos biométricos, religión, orientación sexual, opiniones políticas, información financiera, números de tarjetas, contraseñas o categorías especiales equivalentes. Los comerciantes no deben enviar datos sensibles a través de campos que la app pueda tratar salvo que cuenten con una base jurídica apropiada y el uso sea lícito.
ShopiDeck no almacena información de tarjetas de pago, vende datos personales, comparte datos para publicidad conductual, usa perfiles para publicidad propia, crea audiencias publicitarias ni usa datos para entrenar modelos de inteligencia artificial.
9. Finalidades y bases jurídicas
La siguiente tabla describe el marco de finalidades del tratamiento actual. En Colombia, se solicita autorización cuando corresponde, sujeta a las excepciones legales aplicables. Para los perfiles de Klaviyo, el comerciante determina su propia base jurídica y entrega instrucciones documentadas. Una base jurídica indicada para una finalidad no necesariamente aplica a toda jurisdicción o circunstancia.
| Finalidad | Base jurídica o instrucción |
|---|---|
| Prestación de la app | Ejecución del contrato. |
| Autenticación | Ejecución del contrato y seguridad. |
| Administración de cuenta | Ejecución del contrato. |
| Facturación | Ejecución del contrato y obligaciones legales, contables o fiscales aplicables. |
| Soporte | Ejecución del contrato y gestión de solicitudes. |
| Seguridad y prevención de abuso | Interés legítimo y obligaciones legales aplicables. |
| Solicitudes de privacidad | Obligación legal. |
| Perfiles de Klaviyo y scoring | Instrucciones documentadas del comerciante como responsable; el comerciante determina su base jurídica. |
| Cookies no esenciales futuras | Consentimiento cuando la ley lo exija. |
10. Shopify
Shopify proporciona instalación, autenticación, identidad de la tienda y de los administradores, funciones de App Store y facturación, webhooks y mecanismos de solicitudes de privacidad. Shopify es una plataforma independiente y también aplican sus propios términos y políticas de privacidad. Shopify puede enviar a ShopiDeck webhooks de privacidad para los registros relevantes de la tienda y sus clientes.
11. Conexión y permisos de Klaviyo
La app se conecta a Klaviyo mediante OAuth, consulta perfiles existentes y datos de suscripción, aplica scoring basado en reglas y envía una supresión únicamente después de que el comerciante selecciona perfiles y confirma la acción. Los permisos actuales son accounts:read, profiles:read, profiles:write, subscriptions:read y subscriptions:write. La app no solicita permisos para eliminar perfiles permanentemente.
Los tokens de acceso y refresh de Klaviyo se cifran antes de almacenarse. El comerciante puede desconectar Klaviyo desde Settings. Al desconectar, se revocan y eliminan los tokens OAuth y la conexión, mientras el historial de auditorías y supresiones permanece durante su periodo de retención.
12. Scoring y evaluación automatizada
La app realiza una evaluación automatizada basada en reglas explicables. Las señales posibles incluyen dominios de email desechables, formatos de email inusuales o aparentemente generados, nombres genéricos o incompletos, datos faltantes, valores repetidos, ráfagas de creación de perfiles, patrones compartidos de email, nombre, IP o teléfono y estado disponible de suscripción.
El score es una estimación y no demuestra fraude ni que un perfil sea un bot. Puede haber falsos positivos y falsos negativos. El resultado puede clasificar un perfil como low risk, needs review o probable bot y muestra razones comprensibles para la clasificación.
13. Revisión humana y decisiones significativas
El score no produce una supresión automática. El comerciante conserva la decisión final, revisa el perfil y sus razones, selecciona perfiles y confirma cualquier supresión. ShopiDeck no toma decisiones legales o de efecto similar sobre una persona basadas exclusivamente en el scoring. Los resultados no se usan para publicidad, crédito, empleo, seguros ni elegibilidad.
La app no consulta aperturas, clics, compras ni navegación para declarar inactivo un perfil.
14. Proveedores y subencargados
ShopiDeck utiliza los siguientes proveedores para el servicio actual. Pueden tratar datos según sea necesario para prestar sus servicios y conforme a sus contratos aplicables. Prisma es una biblioteca ORM y no se presenta como subencargado independiente.
- Shopify: instalación, autenticación, identidad de la tienda y administradores, App Store, facturación, webhooks y solicitudes de privacidad.
- Klaviyo: OAuth, consultas de cuenta y perfiles, información de suscripción y supresión confirmada por el comerciante.
- Supabase: base de datos PostgreSQL y almacenamiento de la aplicación; región US East, Estados Unidos.
- Vercel: hosting y funciones serverless; procesamiento en Estados Unidos.
- Resend: comunicaciones por email y soporte cuando corresponda.
15. Transferencias internacionales
El responsable está establecido en Colombia. Los datos pueden tratarse en Estados Unidos y en otros países donde operen Shopify, Klaviyo, Supabase, Vercel y Resend. ShopiDeck no afirma que todos los datos permanezcan en Colombia.
ShopiDeck utiliza los contratos y salvaguardas que ofrecen los proveedores correspondientes cuando aplica. Un comerciante o titular puede solicitar información adicional sobre las salvaguardas escribiendo a team@shopideck.com. También pueden aplicar los términos, avisos de privacidad, DPA y mecanismos de transferencia del proveedor.
16. Conservación
ShopiDeck conserva los datos durante los periodos siguientes, sujetos a eliminación anterior cuando la ley o los flujos de eliminación implementados lo exijan. La conservación se refiere a registros locales de ShopiDeck; Shopify y Klaviyo pueden conservar datos de forma independiente conforme a sus propias políticas e instrucciones.
| Dato o registro | Conservación |
|---|---|
| Estado OAuth de Klaviyo | 10 minutos. |
| Tokens de Klaviyo | Hasta la desconexión, desinstalación, eliminación de cuenta o revocación. |
| Datos temporales del escaneo | Durante el procesamiento. |
| Datos temporales de trabajos terminados | Aproximadamente 24 horas. |
| Escaneos fallidos o cancelados | 30 días. |
| Historial de escaneos | 365 días. |
| Resultados | 365 días. |
| Historial de supresiones | 365 días. |
| Solicitudes y exportaciones de privacidad | 30 días. |
| Sesiones de Shopify | Mientras la app esté instalada o hasta su eliminación. |
| Hashes HMAC de redacción | Mientras exista el registro de la tienda. |
| Registros legalmente necesarios | Durante el periodo exigido por la ley aplicable. |
17. Hashes HMAC de redacción
Los hashes HMAC de redacción son valores seudonimizados, no datos completamente anónimos. Se utilizan para impedir que un identificador previamente redactado vuelva a almacenarse. Se eliminan cuando se elimina definitivamente el registro de la tienda.
19. Analítica y publicidad
El servicio actual no utiliza Google Analytics, Meta Pixel, Sentry, Vercel Analytics, analítica publicitaria, publicidad conductual, audiencias publicitarias ni perfiles para publicidad de ShopiDeck. ShopiDeck no usa datos personales para entrenar modelos de inteligencia artificial.
20. Medidas de seguridad
Estas medidas reducen riesgos, pero no garantizan seguridad absoluta.
- Los tokens de Klaviyo se cifran.
- Las conexiones utilizan HTTPS.
- Los secretos permanecen en el servidor.
- Se utilizan autenticación de Shopify y rutas protegidas.
- Los webhooks se verifican y las entradas del backend se validan.
- Las acciones críticas incluyen verificación de propiedad y confirmación antes de la supresión.
- Los límites de uso se aplican en el backend.
- Las solicitudes y exportaciones de privacidad se cifran.
21. Incidentes de seguridad
ShopiDeck investiga los incidentes de seguridad sospechados y notifica a las personas afectadas o autoridades cuando la ley lo exige. Los comerciantes deben reportar credenciales comprometidas o accesos no autorizados sospechados a team@shopideck.com. No envíes contraseñas, API keys, tokens OAuth ni otros secretos por email.
22. Derechos
Sujeto a la ley aplicable y al rol de privacidad correspondiente, los titulares pueden tener derecho a conocer el tratamiento, acceder a los datos, actualizarlos o rectificarlos, solicitar prueba de la autorización cuando corresponda, ser informados sobre su uso, presentar consultas y reclamos, solicitar supresión, revocar la autorización cuando proceda y pedir revisión del tratamiento automatizado.
El comerciante normalmente atiende los derechos relacionados con los datos de sus clientes como responsable. ShopiDeck lo asiste como encargado mediante instrucciones documentadas y responde directamente cuando actúa como responsable.
23. Solicitudes de privacidad
Envía la solicitud a team@shopideck.com. Incluye:
No envíes contraseñas, API keys, tokens ni listas completas de clientes.
- Tu nombre.
- Tu relación con la tienda.
- El dominio myshopify.com.
- El derecho que deseas ejercer.
- Una descripción de la solicitud.
- La información proporcional necesaria para verificar identidad y autoridad.
24. Consultas y reclamos
Contacta primero a team@shopideck.com para que ShopiDeck pueda revisar la solicitud. Debe identificar la tienda, los datos o tratamiento relevante y el resultado que buscas. ShopiDeck la gestionará conforme a la ley aplicable y al rol de las partes.
25. Colombia
Para tratamientos sujetos a la ley colombiana, ShopiDeck solicita autorización cuando corresponde y aplica las excepciones legales cuando resulten aplicables. Los titulares pueden ejercer los derechos descritos arriba contactando al correo de privacidad. Las consultas y reclamos pueden presentarse mediante el procedimiento aplicable antes de acudir a la autoridad colombiana.
26. Espacio Económico Europeo
ShopiDeck no está establecido en la Unión Europea ni tiene actualmente un representante formal allí. Tampoco se designa un DPO formal: Andres Camilo Bonilla Carreño es el contacto interno de privacidad. Cuando aplique la ley del EEE, los titulares pueden tener derechos como acceso, rectificación, supresión, limitación, portabilidad, oposición y revisión del tratamiento automatizado, sujetos a sus condiciones y límites. Esta política no afirma cumplimiento universal ni designa un representante inexistente.
27. Reino Unido
ShopiDeck no está establecido en el Reino Unido y no tiene actualmente un representante formal en ese país. Andres Camilo Bonilla Carreño es el contacto interno de privacidad y no un DPO formal. Cuando aplique la ley del Reino Unido, los titulares pueden ejercer los derechos disponibles bajo esa ley, sujetos a sus condiciones y límites. Esta política no afirma cumplimiento universal ni designa un representante inexistente.
28. Menores
La app está dirigida exclusivamente a comerciantes de Shopify y usuarios empresariales autorizados; no está dirigida a menores. Los comerciantes no deben proporcionar datos de menores ni datos sensibles de forma incompatible con la ley aplicable.
29. Desconexión de Klaviyo
Al desconectar Klaviyo, ShopiDeck revoca y elimina los tokens OAuth y elimina la conexión con Klaviyo. El historial de auditorías y supresiones permanece durante su periodo de conservación salvo que una solicitud de eliminación o el flujo de eliminación de cuenta lo elimine.
30. Desinstalación de Shopify
Al desinstalar la app, se eliminan las sesiones, se revocan o eliminan las credenciales de Klaviyo y la tienda se marca como inactiva. Shopify envía shop/redact aproximadamente 48 horas después. shop/redact elimina el registro local de la tienda y los datos relacionados. Shopify o Klaviyo pueden conservar datos de forma independiente conforme a sus propias políticas.
31. Eliminar cuenta
Solo el propietario de la tienda puede usar Delete account. La app se desinstala, se eliminan las sesiones y tokens, se elimina el registro local de la tienda y se eliminan las relaciones locales mediante eliminación en cascada. ShopiDeck no afirma eliminar datos que Shopify o Klaviyo conserven de forma independiente.
32. Webhooks de privacidad
- customers/data_request: localiza datos mediante email o teléfono, crea una exportación cifrada, permite al propietario de la tienda descargar la solicitud terminada y conserva la solicitud durante 30 días.
- customers/redact: elimina resultados relacionados y datos temporales relacionados, conservando un hash HMAC para evitar la reintroducción del identificador.
- shop/redact: elimina los datos locales de la tienda.
- app/uninstalled: apoya la limpieza de la desinstalación.
- app/scopes_update: registra y apoya cambios de scopes.
33. Cambios en esta política
ShopiDeck puede actualizar esta política cuando cambien el servicio, los flujos de datos, los proveedores, los requisitos legales o las prácticas de conservación. Las fechas de entrada en vigor y de última actualización identifican la versión actual. Los cambios materiales se comunicarán mediante un canal apropiado cuando sea necesario.
34. Contacto
Para preguntas de privacidad, asuntos legales, soporte o seguridad, escribe a team@shopideck.com. Dirección para notificaciones legales: Cra. 79A # 6-04, Bogotá D.C., Colombia.
