Política de privacidad y cookies
Última actualización: 25 de septiembre de 2026
Esta política explica cómo trata Medula S.r.l. los datos personales en el marco del servicio TagoZago (el "Servicio"), disponible en tagozago.com, de conformidad con el Reglamento (UE) 2016/679 ("RGPD") y el D.Lgs. 196/2003 (Código italiano en materia de protección de datos personales). Se refiere a dos grupos de personas:
- los Clientes, es decir, las personas que acceden al panel de TagoZago, incluso como miembros del equipo de otro Cliente;
- los Visitantes de los sitios web en los que los Clientes instalan el widget de TagoZago.
1. Responsable del tratamiento
Medula S.r.l., Via A. Mammucari 32, Roma. P.IVA 10346061004, inscrita en el Registro delle imprese di Roma (Registro Mercantil de Roma).
Para cualquier solicitud relativa a la privacidad: [email protected].
Medula es responsable del tratamiento de los datos de los Clientes (cuenta, facturación, seguridad). En cuanto a los contenidos que el Cliente importa y publica a través del Servicio (publicaciones de Instagram, productos, estadísticas del widget), Medula actúa como encargado del tratamiento por cuenta del Cliente, que sigue siendo su responsable, según lo previsto en las Condiciones del servicio.
2. Datos de los Clientes
| Datos | Por qué los tratamos | Base jurídica |
|---|---|---|
| Del inicio de sesión con Facebook: nombre, dirección de correo electrónico (si figura en tu perfil), foto de perfil, identificador de Facebook específico de la aplicación. Token de acceso, conservado cifrado. | Crear y gestionar tu cuenta y permitirte el acceso. | Ejecución del contrato (art. 6.1.b RGPD) |
| Páginas de Facebook y cuentas de Instagram Business que decides conectar: nombre e identificador de la Página, nombre de usuario, nombre y foto del perfil de Instagram, token de acceso de la Página (cifrado). | Importar tus publicaciones y mantenerlas actualizadas. | Ejecución del contrato |
| Contenidos de las publicaciones de Instagram (imágenes, vídeos, textos, fechas, enlaces), productos y etiquetas que introduces. | Prestar el Servicio: editor de etiquetas, widget, feed de catálogo. | Ejecución del contrato. Para los posibles datos de terceros presentes en los contenidos, véase el punto 1. |
| Datos de facturación: nombre o razón social, dirección, número de IVA, plan elegido, estado de la suscripción. Los datos de la tarjeta los recoge y conserva únicamente Stripe: Medula no tiene acceso a ellos. | Gestionar suscripciones, pagos y facturas. | Ejecución del contrato. Obligación legal en cuanto a la conservación de las facturas (art. 6.1.c). |
| Miembros del equipo e invitaciones: correo electrónico de la persona invitada, rol, quién envió la invitación. | Permitir la colaboración de varias personas en un mismo espacio de trabajo. | Ejecución del contrato con el Cliente que invita |
| Datos técnicos: dirección IP, navegador, fecha y hora de las solicitudes, registros de errores. | Seguridad, prevención de abusos (limitación de solicitudes), resolución de problemas. | Interés legítimo (art. 6.1.f) |
No usamos tus datos con fines publicitarios, no los vendemos y no elaboramos perfiles. De Instagram solo leemos los contenidos de las cuentas que conectas, y no publicamos nada en tu nombre.
3. Datos de los Visitantes de los sitios que usan el widget
El widget de TagoZago está diseñado para recoger lo mínimo imprescindible.
- Ninguna cookie y ningún almacenamiento en el navegador del Visitante (ni localStorage ni identificadores persistentes).
- Para calcular las estadísticas del Cliente registramos eventos anónimos: visualización del widget, apertura de una publicación, paso del cursor sobre una etiqueta, clic en un producto. Cada evento contiene únicamente el widget, la publicación o el producto de que se trate, el dominio del sitio y la fecha. No guardamos la dirección IP ni otros identificadores del Visitante. Para contar cada evento una sola vez y bloquear abusos, la dirección IP se utiliza solo en memoria, durante un máximo de 30 minutos, sin llegar a registrarse.
- Para mostrar el widget, el navegador del Visitante descarga scripts, datos e imágenes de los servidores de TagoZago y de la CDN de DigitalOcean. Como ocurre con cualquier recurso web, la dirección IP es tratada por la infraestructura de red durante el tiempo necesario para entregar los contenidos y por motivos de seguridad.
- Los enlaces a los productos llevan al sitio del Cliente con parámetros UTM, que no identifican al Visitante.
Estas estadísticas se tratan por cuenta del Cliente que ha instalado el widget. El Cliente es su responsable y debe indicar en su propia política de privacidad el uso de TagoZago.
4. Proveedores (encargados y subencargados del tratamiento)
| Proveedor | Servicio | Dónde |
|---|---|---|
| DigitalOcean, LLC | Alojamiento de la aplicación, base de datos, almacenamiento de imágenes y vídeos con su CDN | Centro de datos de Fráncfort (UE). Empresa estadounidense: véase el punto 5. |
| Cloudflare, Inc. | DNS y red de distribución de contenidos del dominio tagozago.com | Red global: véase el punto 5 |
| Meta Platforms Ireland Ltd | Inicio de sesión con Facebook, acceso a las Páginas y a las cuentas de Instagram Business conectadas | UE / EE. UU. El tratamiento por parte de Meta se rige por su propia política de privacidad. |
| Stripe Payments Europe, Ltd | Pagos, suscripciones y facturas. Stripe es responsable autónomo de los datos de pago. | Irlanda (UE), con transferencias a EE. UU. |
| SMTP2GO | Envío de los correos electrónicos del servicio (por ejemplo, las invitaciones al equipo) | UE / Nueva Zelanda |
5. Transferencias fuera de la Unión Europea
Algunos proveedores tienen su sede o personal fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Estas transferencias se realizan sobre la base de una decisión de adecuación, como el Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework) para las empresas adheridas, o de las Cláusulas contractuales tipo aprobadas por la Comisión Europea.
6. Cuánto tiempo conservamos los datos
- Cuenta, contenidos, productos y estadísticas: mientras la cuenta o el espacio de trabajo sigan activos. Cuando los eliminas, los datos se borran de inmediato de la base de datos y los archivos (imágenes y vídeos) del almacenamiento en unas pocas horas.
- Copias de seguridad de la base de datos: los datos eliminados pueden permanecer en las copias de seguridad automáticas hasta 7 días, tras lo cual se sobrescriben.
- Facturas y datos contables: 10 años, según lo previsto por la ley (art. 2220 del Código Civil italiano). Stripe y Medula los conservan incluso después de la eliminación de la cuenta.
- Registros técnicos: durante un periodo breve, vinculado al funcionamiento de la infraestructura, salvo que sea necesario investigar abusos.
- Invitaciones al equipo: caducan a las 48 horas y se eliminan junto con el espacio de trabajo.
7. Cómo eliminar tus datos
- Desde el panel: Mi cuenta → Eliminar mi cuenta, o bien Ajustes → Eliminar el espacio de trabajo (solo el propietario).
- Desde Facebook: elimina TagoZago de las aplicaciones conectadas a tu perfil (Configuración y privacidad → Configuración → Aplicaciones y sitios web) y solicita la eliminación de los datos. Recibirás un código que podrás verificar en la página Eliminación de datos.
- Escribiendo a [email protected].
8. Tus derechos
Puedes solicitar en cualquier momento el acceso a tus datos, su rectificación, supresión, la limitación del tratamiento y la portabilidad, y puedes oponerte a los tratamientos basados en el interés legítimo (arts. 15–22 RGPD). Escribe a [email protected]: respondemos en un plazo de 30 días, de forma gratuita. Si consideras que el tratamiento no es conforme, puedes presentar una reclamación ante el Garante per la protezione dei dati personali (la autoridad italiana de protección de datos).
Si eres un Visitante y quieres ejercer tus derechos sobre las estadísticas del widget, dirígete al sitio que aloja el widget, que es su responsable. Te ayudaremos en las comprobaciones.
9. Cookies
El sitio tagozago.com usa únicamente cookies técnicas, necesarias para su funcionamiento. Por ello no se requiere consentimiento y no mostramos ningún banner.
| Cookie | Para qué sirve | Duración |
|---|---|---|
| __Secure-better-auth.session_token | Mantiene activa la sesión después del inicio de sesión | 7 días |
| __Secure-better-auth.session_data | Copia temporal de los datos de sesión, para agilizar las páginas | 5 minutos |
| __Secure-better-auth.state | Protección del inicio de sesión con Facebook (anti-CSRF) | 5 minutos |
| tz_ig_oauth | Protección de la conexión de las cuentas de Instagram (anti-CSRF) | 10 minutos |
| __cf_bm | Establecida por Cloudflare para distinguir el tráfico legítimo de los bots (seguridad) | 30 minutos |
No usamos cookies analíticas, de elaboración de perfiles ni publicitarias. El widget instalado en los sitios de los Clientes no usa cookies. Las páginas de pago de Stripe y el inicio de sesión de Facebook usan sus propias cookies, reguladas por sus respectivas políticas de privacidad.
10. Seguridad
Las conexiones están cifradas (HTTPS/TLS) y los tokens de acceso a Facebook e Instagram se conservan cifrados (AES-256-GCM). El acceso a los datos está limitado por espacio de trabajo y por rol. La base de datos se gestiona con copias de seguridad automáticas.
11. Menores
El Servicio está destinado a empresas y profesionales y no está dirigido a menores de 18 años.
12. Cambios
Podemos actualizar esta política. En caso de cambios relevantes, avisaremos a los Clientes por correo electrónico o en el panel. La fecha que figura al principio indica la última versión.