Política de privacidad
Esta política describe lo que Stagyo hace realmente con los datos personales: el servicio tal y como está programado, no una plantilla. Se aplica a los visitantes del sitio, a los titulares de cuenta y a los miembros de su equipo, a las personas cuyos datos introduce un cliente en el servicio y a los profesionales a los que contactamos para presentarles Stagyo.
1. Quién es el responsable
El responsable del tratamiento es PropelSaaS Ltd, Office 20779, 182-184 High Street North, East Ham, London E6 2JA, United Kingdom. Para cualquier pregunta sobre esta política o para ejercer sus derechos, escriba a contact@stagyo.com.
Estamos establecidos en el Reino Unido y tratamos los datos con arreglo al RGPD del Reino Unido (UK GDPR) y a la Data Protection Act 2018. Dado que ofrecemos el servicio a personas de la Unión Europea, el RGPD de la UE también se aplica a ese tratamiento; ambos textos le reconocen los mismos derechos, descritos en el apartado 8.
2. Datos que tratamos como responsable del tratamiento
| Dato | Finalidad | Base legal | Conservación |
|---|---|---|---|
| Nombre, dirección de correo electrónico, nombre de la agencia, idioma, fecha de creación de la cuenta y de confirmación del correo electrónico, fecha de aceptación de las Condiciones | Crear y gestionar la cuenta, identificar a los miembros de un equipo, acreditar que el contrato fue aceptado | Ejecución del contrato | Duración de la cuenta y, después, 3 años (plazo de prescripción de las reclamaciones) |
| Contraseña | Autenticación | Ejecución del contrato | Duración de la cuenta: se almacena con hash bcrypt, nunca en claro, nunca legible por nosotros |
| Registro de créditos, identificadores de cliente y de suscripción de Stripe, facturas | Facturación, contabilidad, prevención del fraude | Ejecución del contrato; obligación legal de conservar los registros contables | 6 años tras el cierre del ejercicio económico correspondiente |
| Correos electrónicos que intercambiamos con usted (soporte, comunicaciones) | Responderle, dejar constancia de lo acordado | Ejecución del contrato; interés legítimo | 3 años tras el último intercambio |
| Registros del servidor (dirección IP, página solicitada, navegador, fecha) | Seguridad, detección de abusos, diagnóstico de incidencias | Interés legítimo en mantener la seguridad del servicio | Rotación automática; se conservan como máximo 30 días |
| Contador de visualizaciones y fecha de la última apertura de un enlace para compartir | Indicar a la agencia que su cliente ha abierto la presentación | Interés legítimo | Duración del enlace: la aplicación no almacena ninguna dirección IP, ninguna firma de navegador ni ningún registro nominativo del visitante |
| Datos de contacto profesionales de profesionales inmobiliarios (nombre, cargo, agencia, correo electrónico profesional, sitio web, ciudad), los correos electrónicos que se les envían y si fueron abiertos o respondidos | Presentar Stagyo a profesionales que puedan estar interesados (prospección entre empresas) | Interés legítimo en promocionar nuestro servicio entre empresas; puede oponerse en cualquier momento, con un solo clic desde cualquier correo electrónico o escribiéndonos | 12 meses tras el último contacto, o de inmediato en caso de oposición; se conserva constancia de su oposición para no volver a escribirle nunca |
Los datos de contacto profesionales que utilizamos para la prospección proceden de fuentes públicas —sitios web de agencias, directorios profesionales y portales inmobiliarios— y se limitan a lo que identifica a una persona en su función profesional. Nunca compramos listas de consumidores ni hacemos prospección a particulares.
3. Datos que tratamos por cuenta de nuestros clientes
El cliente decide qué introduce en su cuenta: las fotografías que sube, las imágenes que genera y las fichas de inmuebles que mantiene (título, dirección, precio, notas, visitas, ofertas y, en su caso, los nombres y datos de contacto de vendedores, compradores o arrendatarios). Respecto de esos datos, el cliente es el responsable del tratamiento y nosotros somos su encargado del tratamiento: los tratamos únicamente siguiendo las instrucciones del cliente, para prestar el servicio, y nunca para fines propios.
Como encargado del tratamiento, nos comprometemos a:
- tratar los datos únicamente para prestar el servicio y conforme a lo documentado en esta política y en las Condiciones;
- aplicar las medidas de seguridad descritas en el apartado 7 y vincular por un deber de confidencialidad a todas las personas que tengan acceso a los datos;
- recurrir únicamente a los subencargados enumerados en el apartado 5, seguir siendo responsables de ellos e informar a los clientes antes de añadir uno para que puedan oponerse;
- ayudar al cliente a responder a las solicitudes de las personas afectadas y a cumplir sus propias obligaciones en materia de protección de datos;
- notificar al cliente sin dilación indebida cualquier violación de la seguridad de los datos personales que afecte a sus datos;
- suprimir los datos al finalizar el contrato, con sujeción a los plazos de conservación indicados a continuación, y facilitar previamente una copia si así se solicita;
- firmar un contrato de encargo del tratamiento independiente si así se solicita.
Las fotografías y las imágenes generadas se conservan hasta que el cliente las suprime o cierra la cuenta. La eliminación de un inmueble borra de inmediato del disco su fotografía original y todas las variantes generadas. Cuando se cierra una cuenta, su contenido se borra en un plazo de 30 días y desaparece de las copias de seguridad en un plazo de 30 días adicionales.
Si usted es un vendedor, comprador o arrendatario cuyos datos han sido introducidos por una agencia, dicha agencia es su primer punto de contacto; no obstante, le trasladaremos cualquier solicitud que nos envíe.
4. Lo que nunca hacemos
No vendemos, alquilamos ni cedemos datos personales a intermediarios de datos ni a anunciantes. No utilizamos sus fotografías, imágenes ni fichas para entrenar ningún modelo de inteligencia artificial, ni nuestro ni de terceros. No elaboramos perfiles sobre usted ni adoptamos decisiones automatizadas con efectos jurídicos o similares sobre usted.
5. Destinatarios y subencargados
- Google (API Gemini): las fotografías que envía para su generación, las instrucciones de estilo y las imágenes generadas. Este es el único tratamiento que hace salir una fotografía de nuestra infraestructura, y solo se produce en el momento en que usted inicia una generación. Google trata estos datos como encargado del tratamiento por nuestra cuenta en virtud de sus condiciones de API, no los utiliza para entrenar sus modelos y puede tratarlos en centros de datos situados fuera del Reino Unido y de la Unión Europea.
- fal.ai (Features and Labels, Inc.) — los mismos datos, con el mismo fin, cuando la generación pasa por los modelos de imagen alojados en fal.ai en lugar de por la API de Google. fal.ai los trata como encargado conforme a sus condiciones, no los usa para entrenar modelos, conserva las entradas y salidas solo el tiempo necesario para devolver el resultado y los trata en los Estados Unidos.
- Stripe: pagos. Los datos de la tarjeta se introducen en las páginas de Stripe y nunca pasan por nuestros servidores; solo conservamos referencias de cliente, de suscripción y de transacción. Stripe actúa como responsable del tratamiento independiente respecto de los datos de pago que recoge.
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne — serveurs situés à Helsinki, Finlande — alojamiento de la aplicación, de su base de datos, de los archivos subidos y generados y de las copias de seguridad cifradas, en la Unión Europea.
- Nuestro proveedor de envío de correo electrónico: envía los correos electrónicos transaccionales (confirmación, restablecimiento de contraseña, recibos, invitaciones) y los correos electrónicos de prospección descritos en el apartado 2; recibe la dirección del destinatario y el contenido del mensaje.
- Umami (medición de audiencia): véase el apartado 6; funciona en nuestra propia infraestructura y no comparte nada con terceros.
También podemos comunicar datos cuando la ley lo exija, a un órgano jurisdiccional o autoridad competente, o a un sucesor que asuma el servicio, en cuyo caso será usted informado.
Transferencias internacionales. Los datos se almacenan en la Unión Europea y se accede a ellos desde el Reino Unido, país al que la Comisión Europea reconoce un nivel de protección adecuado. Cuando un subencargado trata datos en los Estados Unidos (Google, fal.ai, Stripe), la transferencia queda amparada por la certificación de ese proveedor en el marco del EU-US Data Privacy Framework y de su extensión para el Reino Unido, y, con carácter subsidiario, por cláusulas contractuales tipo. Puede obtener una copia de las garantías aplicables escribiéndonos.
6. Cookies y medición de audiencia
Stagyo no instala ninguna cookie publicitaria ni de seguimiento entre sitios y no carga ningún script de terceros de ese tipo. Las únicas cookies que se instalan son estrictamente necesarias para el funcionamiento del servicio y están exentas de consentimiento:
stageo_session— le mantiene conectado (14 días, firmada, HttpOnly).stageo_form— protección anti-CSRF de los formularios (1 hora).stageo_share— recuerda que un enlace compartido protegido ha sido desbloqueado (8 horas, limitado a ese único enlace).stageo_lang— recuerda el idioma que ha elegido (1 año). Solo contiene un código de idioma, nada más.
Para saber qué páginas se leen y si el formulario de registro funciona, utilizamos Umami, una herramienta de medición de audiencia de código abierto que alojamos nosotros mismos. No instala ninguna cookie, no almacena ninguna dirección IP y no elabora ningún perfil: cuenta las páginas vistas y algunos eventos con nombre (como «registro enviado») de una forma que no puede vincularse a una persona. Por eso no se muestra ningún banner de consentimiento. No obstante, puede excluirse activando la opción «Do Not Track» de su navegador, que Umami respeta.
7. Seguridad
El tráfico está cifrado mediante HTTPS (con HSTS activado). Las contraseñas se almacenan con hash bcrypt. Los datos de cada cliente están compartimentados: ninguna solicitud procedente de una cuenta puede acceder a los inmuebles, las fotografías o los miembros de otra. Los enlaces públicos para compartir exponen únicamente los visuales seleccionados por el cliente, sin acceso al resto de la cuenta, y pueden revocarse en cualquier momento. Las copias de seguridad están cifradas y se conservan en la Unión Europea. El acceso a los sistemas de producción está restringido a las personas que operan el servicio y protegido mediante autenticación por clave. Si se produjera una violación de seguridad que afectara a sus datos, se lo comunicaríamos a usted y a la autoridad competente conforme exige la ley.
8. Sus derechos
Tiene derecho a acceder a los datos que conservamos sobre usted, a que se rectifiquen o supriman, a limitar u oponerse a su tratamiento, a recibirlos en un formato portátil y a retirar un consentimiento que haya prestado. Escriba a la dirección indicada en el apartado 1; podemos pedirle que confirme su identidad, y respondemos en el plazo de un mes. La mayor parte de sus datos también puede consultarse y editarse directamente en la aplicación.
Puede presentar una reclamación ante una autoridad de control: en el Reino Unido, la Information Commissioner's Office (ico.org.uk); en Francia, la CNIL (cnil.fr); o la autoridad del país de la UE en el que viva o trabaje. Preferimos que se dirija antes a nosotros y haremos todo lo posible por resolver el problema.
9. Cambios en esta política
Actualizamos esta política cuando cambian el servicio o la ley. Los cambios sustanciales —un nuevo subencargado, una nueva finalidad— se anuncian por correo electrónico o en la aplicación antes de que surtan efecto. La fecha de la versión actual se indica a continuación.
Última actualización: 1 sept 2026