Política de Privacidad
Última actualización: 2026-09-09
En Txiptxip nos tomamos muy en serio la protección de tus datos personales. Esta política explica qué datos recogemos, con qué finalidad, sobre qué base legal, con quién los compartimos y qué derechos te asisten, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable y encargado del tratamiento
Conforme al art. 28 del RGPD, la relación se articula en dos planos:
- Txip Txip Interactive, S.L. (NIF B93756302), titular de la plataforma, es responsable del tratamiento de los datos de tu propia relación con la plataforma: tu cuenta, el funcionamiento del sitio, el procesamiento del pago, la prevención del fraude y la seguridad.
- Respecto de los datos personales tratados a través de la tienda del restaurante (compra y canje de la tarjeta regalo, relación comercial y prestación de su servicio), el establecimiento emisor (el restaurante) es el responsable del tratamiento y Txip Txip Interactive, S.L. actúa como encargado del tratamiento por cuenta de aquél, en los términos del Anexo I (Acuerdo de Encargo del Tratamiento) de las Condiciones del Servicio.
Punto de contacto para ejercer tus derechos frente a la plataforma: info@txiptxip.com. Para los datos de los que es responsable el restaurante, dirígete al propio establecimiento.
2. Datos que tratamos
- Datos de compra: nombre y correo del comprador, nombre y correo del destinatario, mensaje personal opcional e importe.
- Datos de pago: gestionados directamente por Stripe. Nosotros no almacenamos los datos completos de tu tarjeta; solo recibimos un identificador de la transacción y los últimos dígitos.
- Datos de canje: código de la tarjeta, saldo y operaciones de uso.
- Datos técnicos: dirección IP, tipo de dispositivo y navegador, y datos de cookies (ver Política de Cookies).
- Datos de soporte: los que nos facilites al contactarnos.
3. Finalidades y base legal
| Finalidad | Base legal (art. 6 RGPD) |
|---|---|
| Tramitar la compra y entregar la tarjeta regalo | Ejecución de un contrato (art. 6.1.b) |
| Gestión contable, fiscal y de facturación | Obligación legal (art. 6.1.c) |
| Prevención del fraude y seguridad de la plataforma | Interés legítimo (art. 6.1.f) |
| Atención al usuario y soporte | Ejecución de contrato / interés legítimo |
| Cookies analíticas y de marketing | Consentimiento (art. 6.1.a) |
| Comunicaciones comerciales | Consentimiento (art. 6.1.a) |
| Asistente de configuración con IA y traducción automática (para establecimientos: propone textos y ajustes a partir de los datos de la cuenta y de la web pública del establecimiento; una persona los revisa y decide) | Ejecución de un contrato (art. 6.1.b) |
El asistente de configuración solo trata datos del establecimiento y de su web pública, nunca de compradores ni destinatarios de tarjetas; sus propuestas las revisa y aplica una persona y no se adoptan decisiones automatizadas con efectos jurídicos (art. 22 RGPD). Los detalles —proveedor, región europea, sin uso para entrenar modelos— están en el Anexo I de las Condiciones del Servicio.
4. Destinatarios y encargados
Compartimos tus datos con el establecimiento emisor (responsable del tratamiento) y con los siguientes proveedores que actúan como encargados del tratamiento, vinculados por contrato conforme al art. 28 RGPD:
| Proveedor | Finalidad | Ubicación y garantías |
|---|---|---|
| Stripe Payments Europe, Ltd. | Procesamiento de pagos con tarjeta y prevención del fraude. | Irlanda (UE) y EE. UU. Cláusulas Contractuales Tipo de la UE (SCC) y Data Privacy Framework UE-EE. UU. |
| Google Ireland, Ltd. (Google Workspace · Gmail) | Envío de los correos transaccionales de la plataforma (entrega de tarjetas regalo, confirmaciones, recordatorios y avisos) a través de Google Workspace. Si el establecimiento conecta su propia cuenta de Google (Gmail), los correos salen desde su dirección bajo su propio contrato con Google. | Irlanda (UE) y EE. UU. Cloud Data Processing Addendum de Google (Cláusulas Contractuales Tipo de la UE) y Data Privacy Framework UE-EE. UU. |
| Hostinger International, Ltd. | Alojamiento del servidor, la base de datos y las copias de seguridad de la plataforma. | Unión Europea (servidor en París, Francia). Copias de seguridad diarias cifradas, conservadas 30 días en la misma ubicación. |
| Google Cloud EMEA Ltd. (Vertex AI · Gemini y Cloud Translation) | Asistente de configuración con IA (propone textos, colores y ajustes de la tienda a partir de los datos y la web pública del propio establecimiento, que lo activa y revisa cada propuesta) y traducción automática de los textos de la tienda. Nunca recibe datos de clientes finales. | Unión Europea (Vertex AI, región europe-west1 — Bélgica; Cloud Translation, servicio global). Google no utiliza los datos para entrenar ni ajustar sus modelos; el registro de peticiones y respuestas está desactivado; los datos solo se tratan para atender cada petición (caché en memoria de hasta 24 h en la misma región y registro de prompts para la vigilancia de abusos previsto en sus términos). Cloud Data Processing Addendum de Google (Cláusulas Contractuales Tipo de la UE para cualquier acceso de soporte desde fuera del EEE) y Data Privacy Framework UE-EE. UU. |
| Google Ireland, Ltd. (Google Wallet) | Pases de monedero digital: cuando el cliente final elige «Añadir a Google Wallet», la plataforma crea el pase (identificador de la tarjeta, saldo, caducidad y marca del establecimiento) mediante la API de Google Wallet y el cliente lo guarda en su propia cuenta de Google. No se envían nombre ni correo del cliente. | Irlanda (UE) y EE. UU. Cláusulas Contractuales Tipo de la UE (SCC) y Data Privacy Framework UE-EE. UU. |
| Apple Distribution International Ltd. (Apple Wallet · notificaciones push) | Pases de Apple Wallet: el pase lo genera la plataforma y se instala directamente en el dispositivo del cliente final; Apple solo recibe identificadores técnicos del dispositivo y del pase para que la plataforma pueda enviarle actualizaciones (saldo, canje). No recibe nombre ni correo del cliente. | Irlanda (UE) y EE. UU. Cláusulas Contractuales Tipo de la UE (SCC) y Data Privacy Framework UE-EE. UU. |
| Google Ireland, Ltd. (Google Analytics) | Analítica web (solo con tu consentimiento). | Irlanda (UE) y EE. UU. Cláusulas Contractuales Tipo de la UE (SCC) y Data Privacy Framework. |
| Meta Platforms Ireland, Ltd. | Publicidad y medición de campañas (solo con tu consentimiento). | Irlanda (UE) y EE. UU. Cláusulas Contractuales Tipo de la UE (SCC) y Data Privacy Framework. |
No vendemos tus datos personales. Algunas transferencias internacionales se amparan en las Cláusulas Contractuales Tipo de la UE y/o en marcos de adecuación.
5. Conservación de los datos
- Datos de compra y facturación: durante la relación y, posteriormente, el plazo legal de prescripción fiscal y mercantil (hasta 6 años, art. 30 del Código de Comercio).
- Datos de la tarjeta regalo: mientras la tarjeta esté vigente y conserve saldo.
- Datos de soporte: el tiempo necesario para atender tu solicitud y los plazos de prescripción de eventuales reclamaciones.
- Datos basados en consentimiento (cookies, marketing): hasta que retires el consentimiento.
- Propuestas del asistente de configuración e historial de cambios (establecimientos): mientras la cuenta esté activa, para poder deshacerlos; se suprimen con la cuenta.
6. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como retirar el consentimiento prestado, escribiendo a info@txiptxip.com, indicando el derecho que deseas ejercer y acreditando tu identidad.
Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (C/ Jorge Juan, 6, 28001 Madrid).
7. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos: cifrado en tránsito (TLS), control de accesos, segregación de entornos y cifrado de datos sensibles. Los pagos se procesan en entornos certificados PCI-DSS por Stripe.
8. Menores de edad
El servicio se dirige a personas mayores de edad. No recabamos conscientemente datos de menores de 14 años. Si detectamos que hemos tratado datos de un menor sin el consentimiento adecuado, los eliminaremos.
9. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales o en nuestros servicios. Publicaremos la versión vigente en esta página, indicando la fecha de última actualización.
10. Servicios de API de Google (Uso Limitado)
Cuando un establecimiento conecta su cuenta de Google para enviar los correos de sus tarjetas regalo desde su propia dirección, Txiptxip accede a la API de Gmail con el permiso gmail.send.
El uso y la transferencia por parte de Txiptxip de la información recibida de las APIs de Google se ajustan a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado. En particular:
- Usamos el acceso
gmail.sendúnicamente para enviar, en nombre del establecimiento que lo ha autorizado expresamente, los correos transaccionales de sus tarjetas regalo (confirmación de compra, entrega de la tarjeta y avisos relacionados). - No leemos, almacenamos ni indexamos el contenido del buzón; el permiso solo permite enviar.
- Los tokens de acceso y actualización se guardan cifrados y pueden revocarse en cualquier momento desde Ajustes o desde la cuenta de Google del usuario.
- No transferimos estos datos a terceros salvo lo estrictamente necesario para prestar el servicio, no los usamos con fines publicitarios y no los empleamos para entrenar modelos de IA.