Información legal
Política de privacidad
Explica qué datos utiliza Mavvi, para qué, durante cuánto tiempo y cómo puedes ejercer tus derechos.
Versión 1.3 · Última actualización: 2 de septiembre de 2026
Responsable: Manuel Villanueva Carmona (Mavvi) · NIF 39494239L · Rúa Venezuela 17, 5.º B, 36203 Vigo, Pontevedra, España
Privacidad: mavvi@mavvi.es
1. Alcance y roles de Mavvi
Esta política se aplica a visitantes de mavvi.es, contactos comerciales, compradores de dispositivos, titulares de cuentas y usuarios autorizados de la plataforma.
Mavvi actúa como responsable del tratamiento respecto de los datos necesarios para gestionar la web, la contratación, la facturación, la cuenta y el soporte. Cuando un cliente usa la plataforma para tratar datos de sus propios clientes, empleados, reseñadores o contactos, el cliente es el responsable y Mavvi actúa como encargado del tratamiento conforme al Acuerdo de encargo de tratamiento.
El negocio cliente actúa como responsable de los datos de contacto y debe contar con una base jurídica válida para enviar la solicitud. Mavvi trata esos datos siguiendo sus instrucciones como encargado.
2. Datos que tratamos
- Identificación y contacto: nombre, correo, teléfono opcional, empresa, cargo y datos de usuarios autorizados.
- Cuenta y negocio: credenciales cifradas mediante el proveedor de autenticación, nombre comercial, sector, ubicaciones, URL, teléfono, configuración de marca, usuarios autorizados y permisos.
- Contratación y facturación: plan, número de locales, pedidos, dirección de envío, NIF/IVA, importes, facturas, estado del pago y evidencias de aceptación. Shopify gestiona el checkout y el pedido del hardware; Stripe puede gestionar los cobros del SaaS acordados individualmente. Shopify y, en su caso, el proveedor elegido procesan el pago del hardware; Stripe procesa el pago del SaaS. Mavvi no recibe el número completo ni el CVC de la tarjeta.
- Dispositivos y uso: identificadores de expositores, estado de activación, escaneos, clics, origen, fecha aproximada, ubicación asociada e identificador aleatorio del navegador.
- Google Business Profile: cuenta conectada, fichas gestionadas, tokens OAuth cifrados, reseñas, respuestas, métricas y acciones que el usuario solicita publicar. Mavvi pide el alcance
business.managepara prestar estas funciones. - Contenido y análisis: textos de reseñas, borradores de respuesta, tono de marca, palabras clave, sentimiento, NPS estimado, solicitudes de retirada, informes y resultados GEO.
- Soporte: mensajes, archivos, correo, conversación de chat y datos técnicos necesarios para resolver incidencias.
- Datos técnicos y seguridad: IP, agente de usuario, registros de acceso, errores, eventos antifraude y cookies descritas en la Política de cookies.
- Contactos, actividad y solicitudes de valoración: nombre, correo, móvil opcional, locales relacionados, etiquetas, preferencias de comunicación, origen de la ficha, tipo y fecha de la cita, servicio o compra finalizada, identificadores técnicos seudonimizados, solicitudes enviadas, estado de entrega, clics, bajas y feedback privado. Mavvi no necesita notas clínicas, descripciones detalladas del servicio ni importes para esta función, y el cliente no debe introducirlos.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Crear la cuenta, prestar el SaaS, entregar dispositivos y dar soporte. | Ejecución del contrato o medidas precontractuales. |
| Facturar, llevar contabilidad y atender obligaciones fiscales. | Obligación legal. |
| Proteger cuentas, prevenir abuso, registrar errores y defender reclamaciones. | Interés legítimo de seguridad y defensa jurídica. |
| Medir el uso con PostHog y tecnologías no necesarias. | Consentimiento, revocable desde «Configurar cookies». |
| Responder consultas y solicitudes comerciales. | Medidas precontractuales e interés legítimo en atender la solicitud. |
| Enviar comunicaciones comerciales electrónicas. | Consentimiento o, cuando proceda legalmente, relación contractual previa con opción de oposición. |
Mavvi no utiliza los datos obtenidos mediante las APIs de Google para publicidad ni los vende. Su uso se limita a ofrecer al cliente las funciones que ha solicitado.
4. Origen de los datos
Los datos proceden del propio usuario o de su empresa, de la interacción con dispositivos Mavvi, de servicios conectados por el usuario (especialmente Google), de proveedores de pago y de fuentes públicas necesarias para localizar una ficha comercial.
Los datos de clientes del negocio pueden proceder de una introducción manual, de archivos Excel o CSV, o de sistemas conectados por el cliente, como su CRM o agenda. El negocio es responsable de informar a los interesados y de disponer de una base jurídica válida. Importar o sincronizar estos datos no genera comunicaciones automáticamente: cada solicitud de valoración requiere una acción manual de un usuario autorizado.
El cliente debe informar a sus empleados y demás interesados y garantizar que tiene base jurídica para introducir sus datos en Mavvi.
5. Destinatarios y proveedores
Mavvi no vende datos personales. Puede comunicarlos a autoridades cuando exista obligación legal y permite su acceso a proveedores sujetos a contrato y a instrucciones:
- Supabase: base de datos, almacenamiento y autenticación.
- Vercel: alojamiento, red y despliegue de la aplicación.
- Shopify: catálogo, checkout, pedidos, pagos, prevención del fraude, expedición y devoluciones del hardware.
- Stripe: cobros del SaaS acordados individualmente, facturación y prevención del fraude.
- Proveedores de pago elegidos en el checkout: ejecución del pago cuando el comprador selecciona un método externo, como PayPal o Klarna.
- Resend: envío de correos operativos.
- Google: Places, Business Profile y modelos Gemini cuando se usan las funciones correspondientes.
- OpenAI: análisis de Mavvi GEO cuando el cliente activa esa función y el proveedor está configurado.
- PostHog EU: analítica de producto, solo tras consentimiento.
- Crisp: chat de soporte, que se inicia a petición del usuario.
- Sentry: diagnóstico de errores y rendimiento sin envío intencional de PII.
- Cloudflare Turnstile y Upstash: control de bots y limitación de abuso.
- Transportistas: entrega y gestión de incidencias de pedidos físicos.
6. Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Cuando sucede, Mavvi exige un mecanismo válido, como una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU. para entidades adheridas o cláusulas contractuales tipo, junto con medidas complementarias cuando sean necesarias.
7. Conservación
- Cuenta y servicio: mientras la cuenta esté activa y durante el plazo necesario para atender responsabilidades.
- Contratos, facturas y justificantes: bloqueados durante los plazos fiscales y mercantiles aplicables; con carácter general, hasta 6 años.
- Datos de Google y tokens: mientras exista la conexión o hasta que el usuario solicite su desconexión o eliminación. Consulta Cómo eliminar datos de Google.
- Soporte: durante la relación y después mientras pueda ser necesario para acreditar la atención prestada o defender reclamaciones.
- Analítica: según los plazos de la Política de cookies y hasta retirar el consentimiento.
- Las bajas y supresiones se conservarán mientras sean necesarias para impedir nuevos envíos. El resto de datos se conservará durante la vigencia de la cuenta y los plazos legales aplicables.
Cuando procede la supresión, los datos se eliminan o anonimizan. Las copias de seguridad quedan aisladas y se sobrescriben conforme al ciclo técnico del proveedor, sin utilizarse para otros fines.
8. Derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar un consentimiento sin afectar al tratamiento previo. Escribe a mavvi@mavvi.es indicando el derecho que ejerces. Mavvi puede pedir información razonable para verificar la identidad.
Si actúas como cliente de un negocio que usa Mavvi, dirige primero la solicitud a ese negocio, que es el responsable de esos datos. Mavvi le prestará asistencia como encargado.
También puedes reclamar ante la Agencia Española de Protección de Datos.
9. Decisiones automatizadas e inteligencia artificial
Los análisis de sentimiento, palabras clave, NPS, elegibilidad de retirada, borradores de respuesta y métricas GEO son ayudas automatizadas. No producen por sí mismas decisiones jurídicas o efectos equivalentes sobre personas. El cliente debe revisar cualquier contenido antes de usarlo y decide si lo publica.
10. Seguridad
Mavvi aplica control de acceso por cuenta, cifrado en tránsito, cifrado de tokens de Google, separación de credenciales, registros de seguridad, copias de respaldo y medidas contra abuso. Ningún sistema es infalible; ante una brecha se actuará conforme al RGPD y se informará cuando resulte obligatorio.
11. Menores y cambios
Mavvi es un servicio B2B y no se dirige a menores. Esta política puede actualizarse por cambios normativos, técnicos o de proveedores. Si el cambio afecta materialmente al tratamiento de clientes activos, se comunicará por un medio adecuado antes de que produzca efectos.
