Política de Privacidad
Última actualización y versión formal: 7 de Marzo de 2026
En MelonTag valoramos profundamente la privacidad de nuestros usuarios y la de las instituciones y empresas que confían en nosotros. Esta Política de Privacidad describe exhaustivamente cómo recopilamos, utilizamos, procesamos y protegemos tus datos personales, de acuerdo con el Reglamento General de Protección de Datos (RGPD UE 2016/679) y la Ley Orgánica 3/2018 (LOPDGDD) española.
1. Identificación del Responsable del Tratamiento
De acuerdo con el artículo 10 de la Ley 34/2002 (LSSI-CE) y el RGPD, se informa de que la titularidad y gestión de la plataforma MelonTag corresponde a:
- Titular / Responsable: Luis Giménez Álvarez (MelonTag)
- N.I.F.: 25164966E
- Domicilio Social: C/ Intxaurrondo Nogalera 12, 31100, Puente la Reina, Navarra, España
- Correo electrónico de contacto y privacidad: hello@melontag.com
- Actividad: Desarrollo y explotación de soluciones software SaaS B2B para la gestión de inventario y activos.
2. Roles de Tratamiento: Responsable vs. Encargado (Art. 28 RGPD)
A efectos de la normativa aplicable en materia de protección de datos:
- MelonTag como Responsable del Tratamiento: Tratamos los datos personales de los administradores y usuarios registrados en la plataforma para la gestión de la relación contractual, cobros, soporte técnico, seguridad y comunicaciones del servicio.
- MelonTag como Encargado del Tratamiento: Respecto a la información de inventario, equipos, ubicación física, incidencias, fotografías y datos de personal o estudiantes prestatarios introducidos en la plataforma por la entidad cliente, el centro educativo o empresa actúa como Responsable del Tratamiento y MelonTag actúa como Encargado del Tratamiento de conformidad con el artículo 28 del RGPD y el acuerdo de encargo de tratamiento (DPA) incorporado en nuestros Términos de Servicio.
3. Datos Personales Recopilados
Recopilamos y procesamos las siguientes categorías de datos:
- Datos de Cuenta y Registro: Nombre completo, correo electrónico corporativo o institucional, número de teléfono (opcional), puesto de trabajo, nombre de la entidad y contraseña (almacenada mediante hash seguro e irreversible Bcrypt).
- Datos de Geolocalización y Dispositivos: Coordenadas GPS puntuales (recopiladas a través de la interfaz web pública al escanear objetos perdidos, únicamente previa autorización explícita y voluntaria del usuario para facilitar la devolución del activo según el Art. 6.1.a del RGPD), dirección IP pública de conexión, geolocalización aproximada derivada de la dirección IP, tipo de dispositivo, sistema operativo y User-Agent del navegador.
- Identificadores de Notificación Push: Token de notificación push (Expo Push Token) generado para el dispositivo móvil del usuario para el envío de alertas operativas del sistema e incidencias.
- Fotografías y Adjuntos: Fotografía de los activos físicos, imágenes de facturas o justificantes de compra y adjuntos cargados en las fichas de inventario y reportes de estado/incidencia.
- Datos de Prestatarios y Asignación: Nombre, apellidos, dirección de correo electrónico y aula/departamento del personal o alumnado a quienes se asignan o prestan temporalmente los equipos.
- Información Técnica y Fichas Públicas: Números de serie de activos, registros de incidencias y estado físico. Ciertos datos mínimos de inventario pueden ser accesibles de manera pública mediante la lectura directa del código QR asignado al activo si el centro así lo configura.
4. Bases Jurídicas del Tratamiento (Art. 6 RGPD)
El tratamiento de tus datos personales se fundamenta en las siguientes bases legales:
- Ejecución de un contrato (Art. 6.1.b RGPD): Necesario para el alta, prestación, soporte y mantenimiento de la plataforma SaaS B2B contratada.
- Interés Legítimo (Art. 6.1.f RGPD): Garantizar la seguridad cibernética de la plataforma, prevenir el fraude, controlar accesos indebidos, realizar auditorías técnicas y mejorar la usabilidad del software.
- Cumplimiento de Obligaciones Legales (Art. 6.1.c RGPD): Gestión contable, administrativa, emisión de facturas y cumplimiento de la legislación fiscal aplicable.
- Consentimiento del Interesado (Art. 6.1.a RGPD): Para la captura puntual de geolocalización GPS en la web pública al reportar el hallazgo de un activo perdido, la recepción de comunicaciones comerciales no transaccionales y la atención de solicitudes de demostración o información.
5. Proveedores de Servicios y Terceros (Subencargados)
Para la correcta prestación de nuestros servicios, compartimos datos con los siguientes proveedores externos bajo estrictas garantías contractuales de protección de datos:
- DigitalOcean LLC: Alojamiento de infraestructura de servidores, volúmenes persistentes cifrados para almacenamiento principal de fotografías/archivos e imágenes de activos, y bases de datos PostgreSQL en centros de datos ubicados dentro de la Unión Europea (Alemania / Países Bajos).
- Stripe Payments Europe, Ltd. / Stripe, Inc.: Procesamiento seguro de pagos con tarjeta de crédito/débito y gestión automatizada de suscripciones.
- Brevo SAS (Sendinblue): Infraestructura externa para el envío seguro de correos electrónicos transaccionales (confirmaciones de cuenta, restablecimiento de contraseña y alertas).
- Expo (650 Industries, Inc.): Servicio de infraestructura para el envío de notificaciones push a dispositivos móviles Android e iOS.
- Google LLC (Google Fonts): Servicios de tipografía web optimizada para la interfaz de usuario.
- Product Hunt: Plataforma de visibilidad comercial y recepción de comentarios de producto.
- Servicios de Geolocalización por IP (freeipapi.com / ipapi.co): Consultas anonimizadas para la resolución de direcciones IP a ubicación aproximada por motivos de auditoría de seguridad.
6. Transferencias Internacionales de Datos
Cuando alguno de nuestros proveedores subencargados mantenga sede o infraestructura fuera del Espacio Económico Europeo (EEE), garantizamos que la transferencia internacional se realiza con un nivel de protección adecuado amparado en el Data Privacy Framework (DPF) UE-EE.UU. o mediante la suscripción previa de Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea.
7. Medidas de Seguridad y Protección (Art. 32 RGPD)
MelonTag implementa medidas de seguridad técnicas y organizativas para proteger la confidencialidad, integridad y disponibilidad de la información:
- Cifrado de datos en tránsito mediante protocolos HTTPS / TLS 1.3 con certificados SSL.
- Cifrado de contraseñas de usuario mediante algoritmo de hash fuerte Bcrypt con salt individual.
- Aislamiento estricto de datos entre clientes (multi-tenant por código único de inquilino
tenant_code). - Control de acceso basado en roles (RBAC) y tokens de sesión JWT con expiración temporal.
- Registros de auditoría de accesos e intentos fallidos de autenticación.
- Aislamiento de la arquitectura de backend en contenedores Docker y copias locales periódicas, sujetas a la activación operativa descrita abajo.
8. Plazos de Retención de Datos
Los datos se conservarán durante los plazos estrictamente necesarios atendiendo a su finalidad:
- Datos de Cuenta y Contratación: Mientras se mantenga activa la relación contractual B2B. Tras su finalización, se bloquearán durante un plazo máximo de 5 años para atender posibles responsabilidades legales derivadas del contrato.
- Datos Fiscales y de Facturación: Conservación durante un mínimo de 6 años conforme al Código de Comercio español (y hasta 10 años conforme a la normativa tributaria).
- Registros técnicos de conexión IP: Cuando el mantenimiento versionado está activado expresamente, se eliminan los registros de
api_request_logscon más de 120 días. La rutina comienza en simulación y deja un registro de cada ejecución. Los registros de auditoría y los datos de cuenta no se eliminan mediante esta rutina. - Copias de Seguridad (Backups): Cuando el mantenimiento versionado está activado expresamente, crea copias locales de base de datos y multimedia y rota las copias locales con 7 días y 14 días de retención respectivamente. El repositorio no demuestra actualmente una copia remota ni su retención; esta protección requiere una medida operativa independiente.
- Leads Comerciales y Consultas: Conservación durante 12 meses desde la última interacción, salvo solicitud previa de supresión.
- Cuentas del Plan Gratuito / Starter Inactivas: Tras 12 meses de inactividad continuada, MelonTag podrá notificar con 30 días de antelación el borrado definitivo o anonimización de la cuenta y su inventario.
9. Derechos de los Interesados
Como usuario o titular de los datos, puedes ejercer en cualquier momento tus derechos de:
- Acceso: Conocer qué datos personales tratamos sobre ti.
- Rectificación: Solicitar la corrección de datos inexactos o incompletos.
- Supresión ("Derecho al olvido"): Solicitar el borrado de tus datos cuando ya no sean necesarios para los fines que fueron recogidos.
- Limitación del Tratamiento: Solicitar la suspensión temporal del tratamiento en los casos legalmente previstos.
- Portabilidad: Recibir tus datos en un formato estructurado, de uso común y lectura mecánica (así como exportar tu inventario en CSV/JSON).
- Oposición: Oponerte al tratamiento de tus datos fundado en interés legítimo.
Para ejercer cualquiera de estos derechos, basta con enviar un correo electrónico a hello@melontag.com adjuntando copia de un documento oficial que acredite tu identidad (DNI/Pasaporte). Asimismo, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es si consideras vulnerados tus derechos.
10. Modificaciones a esta Política
MelonTag se reserva el derecho de modificar la presente Política de Privacidad para adaptarla a novedades legislativas o jurisprudenciales. Cualquier cambio relevante será comunicado a través del panel web o mediante notificación por correo electrónico.