Reveni - Lista de regalos es una app de lista de regalos para tiendas Shopify, desarrollada por [RAZÓN SOCIAL COMPLETA DE REVENI LABS] («Reveni Labs», «nosotros»), con RUC [RUC] y domicilio en [DOMICILIO FISCAL].
Este documento explica qué datos personales trata la app, para qué, dónde se guardan, cuánto tiempo y qué puede hacer usted al respecto. Está escrito para dos públicos:
- El comerciante, que instala la app en su tienda Shopify.
- Las personas que usan una lista de regalos: la organizadora que la crea y quien le hace un regalo.
Está en español y evita el lenguaje de abogado a propósito. Si algo no se entiende, escríbanos a [CORREO DE CONTACTO] y lo aclaramos.
1. Quién responde por sus datos
Hay dos situaciones distintas y conviene no mezclarlas.
Cuando la app trata datos de las clientas de una tienda, el comerciante es el responsable del tratamiento (el titular del banco de datos) y nosotros somos el encargado: tratamos esos datos por cuenta suya y siguiendo sus instrucciones. Las condiciones de ese encargo están en el acuerdo de tratamiento de datos. Si usted creó una lista de regalos en una tienda y quiere ejercer sus derechos, puede dirigirse a esa tienda o a nosotros: en el capítulo 10 explicamos las dos vías.
Cuando tratamos los datos de la cuenta del comerciante (el dominio de su tienda, su correo de contacto, su plan y el uso que hace de la app), el responsable somos nosotros.
Shopify es una empresa independiente con su propia política de privacidad. Nosotros accedemos a los datos de una tienda solo con los permisos que el comerciante concede al instalar la app.
2. Qué datos tratamos
2.1 Lo que la organizadora escribe dentro de la app
Es la mayor parte de lo que guardamos, y todo lo teclea ella:
| Dato | Obligatorio |
|---|---|
| Título de la lista | Sí |
| Tipo de evento y fecha | Sí el tipo; la fecha se muestra solo si ella lo elige |
| Nombres de los homenajeados | No |
| Mensaje para los invitados | No |
| Correo electrónico para recibir avisos | No, pero sin él no hay avisos por correo |
| Dirección de entrega o sucursal de retiro | No, salvo que quiera que los regalos lleguen a un sitio concreto |
| Productos, cantidades y orden | Sí |
| Si la lista aparece o no en el buscador | Sí, y viene apagado por defecto |
Nunca pedimos a Shopify el nombre, el correo, el teléfono ni la dirección de la organizadora. Ella escribe su correo y su dirección dentro de la app. Lo explicamos con detalle en el capítulo 3.
2.2 Lo que escribe quien hace un regalo
Un nombre para mostrar y una dedicatoria, ambos opcionales. Solo se publican si quien los escribe marca que quiere publicarlos, y además la organizadora tiene que aprobarlos antes de que se vean.
De quien regala no guardamos nombre real, correo, teléfono ni dirección. No los pedimos y no llegan a nuestros servidores. Su compra la procesa Shopify, no nosotros.
2.3 Lo que leemos de Shopify
La app está diseñada para pedir lo mínimo. Estos son los permisos que solicita:
- Obligatorios: leer y escribir definiciones y entradas de metaobjeto, leer pedidos, leer productos, leer ubicaciones.
- Opcionales, que el comerciante concede solo si quiere la función correspondiente: leer temas, leer la navegación de la tienda y escribir configuración de envío.
No pedimos el permiso de clientes (read_customers). Eso significa que la app no puede ver la ficha de cliente de nadie.
De los pedidos leemos exclusivamente: el identificador y el nombre del pedido, las fechas de creación y actualización, si se canceló, el estado de pago y de preparación, los atributos del carrito, los reembolsos por línea, y de cada línea su identificador, cantidad, cantidad actual, atributos, título, variante, SKU, producto y precio unitario original.
No consultamos ni el cliente, ni el correo, ni el teléfono, ni la dirección de facturación, ni la dirección de envío, ni la nota del pedido, ni la URL de estado, ni los datos del navegador del comprador. Hay una prueba automática en nuestro sistema de integración continua que rompe la compilación si alguien añade uno de esos campos a la consulta.
Los avisos automáticos que Shopify nos envía cuando cambia un pedido están recortados en origen: solo recibimos el identificador, la fecha, si se canceló, el estado de pago y de preparación, el token de carrito y, de cada línea, su identificador, cantidad y propiedades. Además, solo se nos envían los pedidos que llevan una propiedad puesta por nuestra app, es decir, los que salen de una lista de regalos.
Una excepción que declaramos porque es real: los avisos de cumplimiento que Shopify envía cuando alguien pide ver o borrar sus datos (customers/data_request, customers/redact, shop/redact) llegan completos y sí contienen el correo y el teléfono de la clienta. Los usamos únicamente para saber a quién hay que buscar, y vaciamos ese contenido de nuestro registro de entregas en el mismo momento en que la tarea toma la petición, antes de dar ningún otro paso.
2.4 Datos del comerciante
El dominio de la tienda, su nombre, su correo de contacto, su zona horaria, su moneda, el plan contratado, el estado de la suscripción y los eventos de facturación que Shopify nos comunica.
No recibimos ni guardamos datos de tarjetas. El cobro lo hace Shopify en la misma factura de la tienda.
2.5 Datos técnicos
- Dirección IP, siempre en forma de huella. Para frenar el abuso del buscador y de las páginas de lista guardamos
sha256(dominio de la tienda + dirección IP), recortado, y agregado por minuto. Nunca guardamos la IP en claro. La huella depende de la tienda, así que la misma persona en dos tiendas produce dos huellas distintas. - Búsquedas. Lo que alguien teclea en el buscador se registra hasheado, no en texto.
- Registros de servidor y de error. Se guardan con redacción automática: los tokens de acceso, las firmas, los identificadores de cliente que Shopify nos pasa en la URL, los códigos de lista, los tokens de carrito y las consultas de búsqueda se sustituyen por
[redacted]antes de escribirse. - Almacenamiento en el navegador. El botón de la ficha de producto guarda en
sessionStorage, en el dispositivo de la organizadora, qué listas suyas ya contienen esa variante, con una caducidad de una hora. Se borra al cerrar la pestaña y nunca sale de su navegador. La app no instala cookies propias ni usa píxeles de seguimiento.
2.6 Lo que no hacemos, dicho de una vez
- No vendemos datos personales ni los cedemos a nadie para su propio provecho.
- No los usamos para publicidad ni para prospección comercial.
- No los usamos para crear, entrenar ni mejorar modelos de inteligencia artificial.
- No cruzamos datos entre tiendas distintas ni entre nuestras apps.
- No tomamos decisiones automatizadas con efectos legales o significativos sobre nadie, ni elaboramos perfiles.
3. Para qué usamos cada dato, y con qué base legal
| Para qué | Qué datos | Base legal |
|---|---|---|
| Mostrar la lista y permitir que la organizadora la gestione | Todo lo del punto 2.1 | Encargo del comerciante, para ejecutar el servicio que la organizadora pidió al crear su lista |
| Descontar del contador lo que alguien regala, y devolverlo si se cancela o se reembolsa | Datos de pedido del punto 2.3 | Encargo del comerciante |
| Avisar a la organizadora de que le regalaron algo | Su correo | Encargo del comerciante. Ella lo escribe para esto y puede quitarlo o desactivar los avisos |
| Enviar los regalos al sitio correcto | Dirección de entrega o sucursal de retiro | Encargo del comerciante |
| Publicar nombres de homenajeados y aparecer en el buscador | Nombres, título, mensaje | Consentimiento de la organizadora, que se registra con fecha y hora y se puede retirar en cualquier momento |
| Publicar el nombre y la dedicatoria de quien regala | Nombre a mostrar y dedicatoria | Consentimiento de quien los escribe, más la aprobación previa de la organizadora |
| Frenar la cosecha automatizada del buscador y del directorio | Huella de IP agregada, búsquedas hasheadas | Interés legítimo en proteger los datos de las demás personas, con el dato ya seudonimizado |
| Facturar y dar soporte al comerciante | Datos del punto 2.4 | Ejecución del contrato con el comerciante |
| Atender peticiones de acceso y de borrado | Lo que haga falta para identificar a la persona | Obligación legal |
Cuando la base es el consentimiento, decimos que no también es una opción y la app funciona igual: una lista sin nombres publicados y fuera del buscador sigue funcionando entera, y una dedicatoria sin publicar le llega igualmente a la organizadora.
4. Qué se ve en público, y qué no
Esta es la parte que más importa entender antes de crear una lista.
| Superficie | Qué muestra | Quién la ve |
|---|---|---|
| Página pública de la lista | Título, tipo de evento, fecha (si ella lo activó), nombres (si ella los publicó), mensaje, productos y contadores | Cualquiera que tenga el enlace |
| Buscador de listas de la tienda | Título y nombres | Solo si la organizadora dio su consentimiento. Por defecto no aparece |
| PDF de la lista | Título, nombres y productos. Nunca la dirección ni el correo | Solo la organizadora, con un enlace firmado que caduca a los 15 minutos |
| Imagen de vista previa para compartir | Lo mismo que la portada pública | Quien reciba el enlace. Ver el aviso de abajo |
| Definiciones de metaobjeto de la tienda | La estructura donde viven los datos de negocio de las listas, nunca contacto ni dirección | El comerciante en su panel. Ninguna definición tiene lectura pública |
| Panel del comerciante | Listas, ventas atribuidas e incidencias | El comerciante |
Sobre las definiciones de metaobjeto. La app crea dos definiciones dentro de la tienda del comerciante y las configura con acceso NONE tanto para el escaparate como para las cuentas de cliente. Eso es deliberado: impide que el directorio de listas se pueda descargar desde el escaparate o desde el JavaScript de cualquier otra app instalada en esa tienda. Ni el correo, ni el teléfono, ni la dirección, ni la sucursal de retiro, ni el código del enlace de la lista salen nunca a un metaobjeto.
Sobre la imagen de vista previa. Para que WhatsApp y las redes puedan pintarla, se sirve desde un almacén público en una dirección larga e imposible de adivinar, generada con una firma criptográfica. No está indexada ni es enumerable, pero quien tenga esa dirección puede abrirla. Contiene lo mismo que ya muestra la portada pública. Si la organizadora pide el borrado de sus datos, borramos el objeto y purgamos la caché de la red de distribución.
Sobre la dirección de entrega. Si la organizadora pone una dirección de envío, quien le compre un regalo la verá en la pantalla de pago, porque es a donde va el paquete, y la verá también cualquiera a quien esa persona reenvíe su enlace de compra. La app se lo advierte antes de que la escriba y registra que lo aceptó. Quien no quiera eso tiene dos alternativas dentro de la app: el retiro en una sucursal de la tienda, donde la dirección no aparece en ninguna parte, o no poner dirección.
5. Con quién compartimos los datos
Solo con los proveedores que necesitamos para que la app funcione. Todos actúan por cuenta nuestra y bajo contrato, y ninguno puede usar los datos para sus propios fines.
| Proveedor | Para qué | Dónde trata los datos |
|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación y ejecución de las tareas programadas | Estados Unidos |
| Supabase, Inc. | Base de datos y almacenamiento de los PDF y las imágenes de vista previa | Estados Unidos |
| Resend (Plus Five Five, Inc.) | Envío de los correos de aviso | Estados Unidos |
| Shopify Inc. | La plataforma sobre la que corre la tienda y la app | Ver la política de privacidad de Shopify |
La lista vigente, con las direcciones exactas de cada empresa, está en el Anexo II del acuerdo de tratamiento de datos. Si añadimos o cambiamos un proveedor, lo avisamos al comerciante antes de que empiece a tratar datos.
Además, podemos revelar datos cuando una autoridad competente nos lo exija por una vía legal válida, y en ese caso lo comunicamos al comerciante salvo que la ley nos lo prohíba.
6. Dónde se guardan, y la transferencia internacional
Los datos se alojan en servidores ubicados en Estados Unidos (región us-east-1). Eso significa que, si usted está en Perú o en la Unión Europea, sus datos salen de su país: es una transferencia internacional y se lo decimos claramente en lugar de esconderlo en una nota al pie.
Perú no ha declarado que Estados Unidos ofrezca un nivel adecuado de protección de datos con carácter general. Por eso nos amparamos en el artículo 18.2 del Reglamento de la Ley 29733 (D.S. 016-2024-JUS), que permite la transferencia cuando el exportador ofrece garantías adecuadas, y en su artículo 20, que admite cláusulas contractuales para ello. Las garantías que aplicamos son:
- Contrato escrito con cada proveedor, que le impone al menos las mismas obligaciones que asumimos nosotros.
- Cifrado en tránsito y en reposo, y cifrado adicional de aplicación sobre el correo y la dirección (capítulo 8).
- Prohibición contractual de que el proveedor use los datos para fines propios.
- Registro de la transferencia ante la Autoridad Nacional de Protección de Datos Personales cuando corresponda, según el artículo 21.2 del mismo reglamento.
Si el comerciante está sujeto al Reglamento General de Protección de Datos de la Unión Europea, la transferencia se cubre además con las cláusulas contractuales tipo de la Comisión Europea, en los términos del DPA.
7. Cuánto tiempo los guardamos
La regla general, y la más importante: los datos de una lista viven mientras la app siga instalada en la tienda del comerciante. Al desinstalarla, se borran (capítulo 9).
Además, se borran antes en estos casos:
| Situación | Qué pasa |
|---|---|
| La organizadora borra una lista sin regalos | Se borra completa |
| La organizadora quiere borrar una lista con regalos | No se borra, se archiva. Detrás hay pedidos reales que el comercio tiene que despachar y contabilizar. Para suprimir sus datos personales existe la petición de borrado |
| Alguien pide el borrado de sus datos a la tienda | Ver el capítulo 9. Plazo máximo: 30 días |
| El comerciante desinstala la app | Borramos nuestra copia dentro de las 48 horas siguientes a que Shopify nos lo pida |
| Una dedicatoria que la organizadora oculta | Deja de mostrarse de inmediato |
Algunos datos técnicos caducan solos, por diseño: la reserva temporal que se hace mientras alguien compra un regalo expira a los 20 minutos, el enlace firmado del PDF a los 15 minutos, y el token que identifica un resultado del buscador a los 5 minutos.
[PLAZOS MÁXIMOS DE CONSERVACIÓN AUTOMÁTICA] Estamos terminando la tarea programada que archiva y anonimiza las listas antiguas de forma automática. Hasta que esté activa, esta política no promete plazos máximos que el sistema todavía no aplique solo: una lista se conserva mientras la app siga instalada, y se borra o se anonimiza por cualquiera de las vías de la tabla de arriba. Cuando la tarea entre en producción, publicaremos aquí los plazos concretos y avisaremos del cambio.
Copias de seguridad. Nuestro proveedor de base de datos mantiene copias cifradas. Una copia restaurada puede contener datos que ya se habían borrado: por eso guardamos el registro de las peticiones de borrado atendidas y volvemos a aplicarlas sobre cualquier restauración. El periodo de retención de las copias es de [PERIODO DE RETENCIÓN DE COPIAS DE SEGURIDAD DEL PROVEEDOR].
8. Cómo los protegemos
Lo que hacemos de verdad, sin adornos:
- Cifrado en tránsito con TLS en todas las conexiones.
- Cifrado en reposo del proveedor de base de datos y de almacenamiento.
- Cifrado adicional de aplicación con AES-256-GCM sobre los dos datos más sensibles que guardamos: el correo de aviso y la dirección de entrega de la organizadora. Cada cifrado va atado a su lista mediante un dato autenticado adicional, de modo que un texto cifrado no se puede mover de una lista a otra ni descifrar fuera de su contexto. La clave de estos datos es distinta de la que protege los tokens de acceso a las tiendas, para poder rotar una sin la otra.
- Registro de todo acceso descifrado. Cada vez que el sistema descifra el correo o la dirección de una lista, escribe antes una entrada de auditoría con quién, qué lista, para qué y cuándo. El valor descifrado nunca se escribe en ese registro. Es el único camino por el que se puede descifrar: cualquier atajo rompe las pruebas automáticas.
- Aislamiento por app. Cada app de Reveni Labs tiene su propio esquema de base de datos y su propio usuario, sin permisos sobre los de las demás. Lo mismo con el almacenamiento de ficheros.
- Redacción en los registros, aplicada en el momento de escribir, no después.
- Acceso del personal limitado a quien lo necesita, con autenticación en dos factores en todas las consolas, y revisión periódica de privilegios.
- Separación de entornos: producción, pruebas y desarrollo son proyectos distintos, y en desarrollo no se usan datos reales.
- Pruebas automáticas de privacidad que fallan la compilación si alguien introduce un campo protegido en una consulta, si un dato personal se cuela en un metaobjeto o si un identificador sensible aparece en un registro.
Lo que no decimos: no tenemos certificación ISO 27001, ni informe SOC 2, ni ningún sello equivalente, y no vamos a insinuar lo contrario. Ningún sistema es invulnerable. Si ocurriera una brecha, seguimos el procedimiento y los plazos del capítulo 11.
9. Borrado y acceso a los datos: los tres casos de Shopify
Shopify obliga a toda app publicada a atender tres avisos automáticos. Los tres están implementados, se verifican con firma criptográfica y se rechazan con un error 401 si la firma no es válida. Respondemos de inmediato para confirmar la recepción, y el trabajo lo hace después una tarea programada que se ejecuta cada cinco minutos. El plazo máximo es de 30 días y tenemos una alarma que salta siete días antes de vencer.
Cuando una clienta pide ver sus datos (customers/data_request): reunimos sus listas, sus productos, los regalos atribuidos y sus datos de contacto y dirección descifrados, en un paquete que se entrega al dueño de la tienda, no a nosotros ni directamente a ella, porque él es el responsable del tratamiento. Cada descifrado queda registrado en la auditoría.
Cuando una clienta pide borrar sus datos (customers/redact):
- Si es la organizadora: suprimimos el título de la lista (porque suele contener el nombre), los nombres de los homenajeados y el mensaje; borramos el correo de aviso y la dirección; revocamos el enlace de la lista; borramos del almacenamiento el PDF y la imagen de vista previa y purgamos la caché; y vaciamos el contenido de los avisos de pedido guardados. Se conservan los contadores y los regalos con su referencia de pedido, porque son compras reales que el comercio debe despachar y contabilizar; se conservan anonimizados, sin nada que la identifique.
- Si es quien regaló: borramos su nombre a mostrar, su dedicatoria y la huella de su carrito.
Cuando el comerciante desinstala la app (shop/redact, que Shopify envía 48 horas después): borramos todo lo de esa tienda de nuestra base de datos y de nuestro almacenamiento, empezando por los ficheros y siguiendo por las filas. Lo único que sobrevive es el registro mínimo de las propias peticiones de borrado atendidas, sin ningún dato personal dentro, que es nuestra prueba de que cumplimos.
Dos límites que declaramos porque son ciertos y no queremos que nadie se lleve una sorpresa:
- Las definiciones de metaobjeto que la app creó dentro de la tienda se quedan ahí. Es deliberado: son del comerciante. Pero además es un hecho técnico, porque Shopify revoca nuestro acceso a la tienda 48 horas antes de pedirnos el borrado, así que aunque quisiéramos no podríamos tocarlas. Esas definiciones no contienen correos, teléfonos ni direcciones.
- Un PDF que ya se envió por correo a la organizadora no es recuperable. Borramos nuestra copia, pero no la de su bandeja de entrada.
10. Sus derechos, y cómo ejercerlos
Usted puede pedir acceso a sus datos, su rectificación, su actualización, su inclusión, su supresión o cancelación, y oponerse al tratamiento. También puede retirar el consentimiento que dio para publicar nombres o una dedicatoria, sin que eso afecte a lo hecho antes, y pedir la portabilidad de sus datos.
Hay dos vías y las dos funcionan:
Vía 1, la tienda. Escriba al comerciante en cuya tienda creó la lista. Es el responsable del tratamiento. Él nos traslada la petición por el canal automático de Shopify y nosotros la ejecutamos.
Vía 2, nosotros. Escriba a [CORREO DE CONTACTO] indicando la tienda y, si puede, el enlace de su lista. Si la petición corresponde a datos que tratamos por cuenta de un comerciante, se la trasladamos a él sin demora y lo asistimos, porque la ley nos obliga a actuar según sus instrucciones. Le confirmaremos que la recibimos.
Lo más rápido para una organizadora: casi todo se puede hacer sola desde el panel de su lista, sin esperar a nadie. Cambiar o borrar su correo de aviso, cambiar o quitar la dirección, editar o quitar los nombres, sacar la lista del buscador, ocultar una dedicatoria y archivar la lista.
Plazos legales en Perú, según los artículos 69 y 71 del Reglamento de la Ley 29733 (D.S. 016-2024-JUS):
| Derecho | Plazo máximo de respuesta |
|---|---|
| Información | 8 días |
| Acceso | 20 días |
| Rectificación, cancelación y oposición | 10 días |
Los plazos se cuentan desde el día siguiente a la presentación de la solicitud y pueden ampliarse una sola vez, por el mismo tiempo, cuando las circunstancias lo justifiquen; si eso pasa, se le avisa dentro del plazo original. Si nos falta información para atenderle, se la pediremos y el plazo queda en suspenso hasta que responda.
Cuando la petición llega por el canal automático de Shopify, el plazo máximo es de 30 días, que es lo que Shopify exige a todas las apps.
Si no está conforme, puede reclamar ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos del Perú. Si reside en la Unión Europea, ante la autoridad de control de su país.
11. Si ocurre una brecha de seguridad
Tenemos un procedimiento interno escrito, con severidades, responsables y relojes. Lo esencial, para que usted sepa qué esperar:
- Avisamos al comerciante de inmediato, sin esperar a terminar la investigación, tal como exige el artículo 36 del D.S. 016-2024-JUS a quien actúa como encargado del tratamiento.
- Avisamos a Shopify dentro de las 24 horas siguientes a enterarnos, como exige su acuerdo de socios.
- Cuando corresponda por la gravedad, notificamos a la Autoridad Nacional de Protección de Datos Personales dentro de las 48 horas (artículo 34.1 del mismo reglamento) y, si el incidente ocurre en el entorno digital, también al Centro Nacional de Seguridad Digital (artículo 34.5).
- Comunicamos a las personas afectadas dentro de las 48 horas, en lenguaje sencillo y junto con el comerciante, cuando el incidente afecte a sus derechos (artículo 34.3).
- Si el comerciante está sujeto al Reglamento europeo, le avisamos a tiempo para que él pueda cumplir su plazo de 72 horas frente a su autoridad de control (artículo 33 del RGPD).
12. Menores de edad
La app no está dirigida a menores y no permite que un menor cree una lista: para crearla hay que tener una cuenta de cliente en la tienda.
Sí puede ocurrir que el nombre de un menor aparezca como homenajeado en un baby shower o un bautizo. Por eso, y no por casualidad:
- Las listas nacen fuera del buscador. Publicar los nombres es una decisión activa que la organizadora toma después, con una advertencia delante.
- Hay un interruptor para mostrar u ocultar los nombres en cualquier momento.
- Los nombres de los homenajeados nunca salen a un metaobjeto si la lista no es buscable y no tiene los nombres publicados.
Si usted es padre, madre o tutor y encuentra el nombre de un menor publicado sin su consentimiento, escríbanos a [CORREO DE CONTACTO] y lo retiramos de inmediato.
13. Cambios en esta política
Podemos actualizarla. Los cambios sustanciales se avisan al comerciante por correo o dentro de la app con antelación razonable, y la fecha de abajo siempre dice cuándo se tocó por última vez. La versión vigente es la publicada.
14. Contacto
[RAZÓN SOCIAL COMPLETA DE REVENI LABS] [DOMICILIO FISCAL] Correo: [CORREO DE CONTACTO] Responsable de protección de datos: [NOMBRE Y CORREO DEL OFICIAL DE DATOS PERSONALES, SI SE DESIGNA]
Última actualización: 6 de septiembre de 2026.