Privacidad y datos
Política de Privacidad
Esta Política explica qué datos trata FlamePages, por qué se usan, cuánto tiempo se conservan, quién los recibe y qué controles existen.
Última actualización
Datos de cuenta
Registro, autenticación, registro de accesos, preferencias y actividad administrativa.
Datos operativos
Páginas, leads, formularios, newsletter, analytics, soporte e integraciones.
Plazos y destinatarios
Cada plazo de eliminación y cada empresa que recibe datos están en esta página.
Alcance y roles de privacidad
Esta Política se aplica al uso de FlamePages y a los datos procesados para operar cuentas, workspaces y servicios relacionados. En páginas creadas por clientes, el cliente normalmente decide qué datos recopila y con qué finalidad; en ese contexto, FlamePages procesa los datos para prestar la infraestructura contratada.
El responsable de la página debe publicar su propia política de privacidad y obtener consentimientos cuando corresponda.
Datos de cuenta y autenticación
Podemos tratar nombre, email, contraseña almacenada de forma protegida, idioma, membresías de workspaces, roles y permisos, verificación de email, preferencias de notificación e información relacionada con 2FA.
También mantenemos sesiones, tokens de seguridad y el registro de accesos descrito en la sección siguiente, usados para prevenir fraudes y proteger la cuenta.
Registro de accesos y país de la cuenta
Cada inicio de sesión con email y contraseña, intento fallido de inicio de sesión, registro e intento de registro con un email ya registrado genera un registro con la fecha, el email indicado, la dirección IP completa, el país informado por Cloudflare, el user agent completo del navegador y el tipo de dispositivo, navegador y sistema derivados de él. La IP y el user agent se guardan sin hash porque sirven de prueba en disputas de cobro y para proteger la cuenta.
También guardamos el país de registro de la cuenta, leído del mismo encabezado de Cloudflare al registrarse o, en cuentas antiguas, en el primer inicio de sesión. No consultamos servicios externos de geolocalización por IP.
Billing y pagos
Stripe procesa los datos de pago usados en checkout y en la suscripción. FlamePages registra identificadores y metadatos operativos de cobro, como cliente de Stripe, suscripción, invoice, payment intent, charge, método de pago asociado, moneda, importes, status, períodos de facturación, fechas de la garantía de reembolso, fechas de trials legados, reembolsos y disputas.
FlamePages no recibe el número completo de la tarjeta. Los eventos que Stripe nos envía pueden incluir email, nombre, dirección de facturación y los 4 últimos dígitos de la tarjeta; el contenido de esos eventos tiene plazo de eliminación (ver “Qué guardamos y por cuánto tiempo”).
Contenido, leads y formularios
Almacenamos contenido y configuración creados en el builder, páginas, dominios y media. Los formularios publicados pueden generar leads con nombre, email, teléfono, fuente, parámetros UTM y otros campos definidos por el cliente. Con cada envío guardamos también un hash de la IP, la clase del navegador (por ejemplo, “chrome:mobile”) y una huella técnica del envío, usados contra el spam y los envíos repetidos.
El contenido de los formularios y los datos de leads pertenecen al contexto del workspace y los controlan los usuarios autorizados de ese workspace.
Analytics, tracking y datos técnicos
En las páginas publicadas, cada visita registra ruta, referrer, parámetros UTM, canal de origen, tipo de dispositivo, navegador, sistema, país y estado del consentimiento. El user agent completo no se guarda. Los identificadores de clic de anuncios en la URL (como gclid y fbclid) solo sirven para clasificar el origen de la visita y no se guardan.
Cuando el visitante acepta el aviso de analytics de la página, el navegador recibe identificadores aleatorios de visitante y de sesión; guardamos solo un hash de ellos, separado por workspace, y un hash de la IP. Sin esa respuesta, la visita se cuenta de forma anónima (sin hash de la IP y sin identificador) en los países que exigen consentimiento, no se cuenta cuando el dueño de la página exige aceptación previa y, en los demás casos, se registra con hash de la IP y sin identificador. Si el navegador envía Global Privacy Control o Do Not Track, la visita no se registra.
Los clientes pueden configurar Google Analytics, Google Tag Manager, Meta Pixel y código de tracking personalizado. Esos servicios pueden usar cookies o tecnologías propias según la configuración del cliente y el consentimiento del visitante.
Soporte, adjuntos y auditoría
Los tickets de soporte pueden almacenar asunto, categoría, prioridad, mensajes, adjuntos, workspace, página relacionada e historial de atención.
También mantenemos logs de auditoría sobre acciones administrativas, seguridad, billing, integraciones y cambios relevantes para investigar incidentes y proteger la plataforma.
Integraciones, OAuth y proveedores
Cuando conectas una integración, podemos almacenar configuración, identificadores, tokens o credenciales cifradas necesarias para la conexión. Las integraciones de Google pueden usar OAuth; otras integraciones pueden usar API keys, webhooks o credenciales que tú proporciones. Lo que cada formulario envía a una integración y la respuesta recibida quedan registrados por un plazo corto, para diagnóstico.
Los datos enviados a terceros también quedan sujetos a las políticas de esos proveedores.
Funciones de IA y media
Cuando se usan funciones de generación de contenido o media, podemos tratar prompts, instrucciones, archivos, resultados generados, consumo de créditos y metadatos técnicos necesarios para ejecutar y registrar la operación.
OpenAI procesa esos datos para generar los textos y las imágenes solicitados.
Cómo usamos los datos
- prestar, autenticar y proteger cuentas y workspaces;
- publicar páginas, entregar formularios y operar leads;
- procesar suscripciones, pagos, invoices, reembolsos y disputas;
- ejecutar integraciones, analytics, newsletters y automatizaciones;
- prestar soporte, investigar incidentes y mantener la auditoría;
- mejorar la confiabilidad, el rendimiento y la seguridad;
- cumplir obligaciones legales y contractuales.
Bases legales y consentimiento
Cuando la ley aplicable lo exige, tratamos datos con base en la ejecución del contrato, intereses legítimos relacionados con la seguridad y la operación, el consentimiento o el cumplimiento de una obligación legal. Google Analytics en el sitio de FlamePages y la atribución de anuncios de PropellerAds dependen de tu consentimiento, que puedes retirar en cualquier momento en “Preferencias de cookies”, en el pie de página.
Para tracking, marketing y newsletter en las páginas publicadas, el cliente debe configurar y obtener los consentimientos necesarios para su público.
Compartición de datos
No vendemos datos personales. Compartimos datos con los destinatarios indicados en la sección siguiente y con las integraciones que elige el cliente.
También podemos divulgar información cuando la ley lo exija, para proteger derechos y seguridad, o en una reorganización empresarial sujeta a las protecciones aplicables.
Quién recibe datos
Cada destinatario recibe solo el dato necesario para su función:
- Stripe: pagos, suscripciones e invoices. Los datos de la tarjeta los trata Stripe directamente; no los almacenamos. Con tu consentimiento para publicidad, el id del clic del anuncio va en los metadatos del checkout.
- Google: Google Analytics en el sitio de FlamePages, solo con tu consentimiento; inicio de sesión con Google (OAuth), cuando eliges entrar así; reCAPTCHA, cuando el dueño de una página activa esa verificación en el formulario; y las integraciones de Google que conectes.
- OpenAI: genera los textos y las imágenes de las páginas creadas por IA a partir del briefing y de las instrucciones enviadas. No usamos ese contenido para entrenar modelos de terceros.
- Cloudflare: red de entrega y protección delante del sitio y de las páginas publicadas. Recibe el tráfico, incluida la IP, emite los certificados de los dominios propios, informa el país de cada acceso y hace la verificación Turnstile cuando el dueño de la página la activa en el formulario.
- Proveedor de envío de email (SMTP): entrega los emails de la cuenta, los avisos y las newsletters.
- Vultr: base de datos gestionada (PostgreSQL) donde se guardan los datos de la plataforma.
- Backblaze B2: guarda la copia diaria de la base de datos, para recuperación ante desastres.
- PropellerAds: solo con tu consentimiento para publicidad. Recibe el id del clic del anuncio que te trajo cuando hay registro, inicio de checkout y suscripción de pago. No se envían nombre ni email.
- api.qrserver.com: al activar la autenticación en dos pasos, el panel carga desde ese servicio la imagen del código QR. Para dibujarlo, la dirección de la imagen lleva el secreto del 2FA y el email de la cuenta.
Avisamos sobre cambios relevantes en esta lista antes de que entren en vigor.
Transferencia internacional de datos
Parte de la infraestructura y algunos destinatarios están fuera de Brasil y del país donde estás. En esos casos la transferencia se basa en los supuestos legales aplicables, incluidas las cláusulas contractuales tipo y las garantías exigidas por el art. 33 de la LGPD y el Capítulo V del GDPR.
Puedes solicitar información sobre los países de destino y las salvaguardas adoptadas mediante el contacto de privacidad.
Qué guardamos y por cuánto tiempo
Una limpieza automática se ejecuta cada 6 horas y aplica estos plazos:
- visitas a las páginas publicadas (ruta, referrer, UTM, hash de la IP, clase del navegador, dispositivo, país y los hashes de visitante y sesión): se eliminan después de 90 días;
- registro de accesos a la cuenta (IP completa, país, user agent completo y email indicado): se elimina después de 400 días;
- leads: el nombre, email, teléfono, notas y respuestas del formulario se anonimizan 730 días después de la última actualización del lead; el registro del lead sigue existiendo, sin esos campos;
- eventos de pago recibidos de Stripe: el contenido del evento se elimina después de 90 días; quedan solo el identificador y el status;
- versiones de página: se eliminan después de 365 días, conservando siempre las 20 más recientes de cada página;
- versiones generadas por IA que no elegiste: se eliminan después de 30 días;
- registros de lo que los formularios enviaron a las integraciones y la respuesta recibida: se eliminan después de 30 días; la cola de entregas completadas o fallidas, después de 30 días;
- cola técnica de procesamiento de analytics: los elementos completados o fallidos se eliminan después de 7 días.
Los datos siguientes no tienen plazo automático de eliminación. Se conservan mientras exista la cuenta, y puedes pedir su eliminación mediante el contacto de privacidad:
- datos de la cuenta y del workspace, páginas, media y dominios;
- la atribución de cada lead (canal, campaña, país, dispositivo y el hash del visitante), que sigue existiendo después de anonimizar el lead;
- las listas diarias de hashes de visitantes y de sesiones usadas para contar visitantes únicos;
- suscriptores de la newsletter, con el registro del consentimiento, y los eventos de entrega, apertura y clic;
- logs de auditoría y registros de sesiones cerradas;
- tickets de soporte y adjuntos.
Copias de seguridad: la copia diaria de la base de datos queda en el servidor durante 14 días, conservando como mínimo las 7 más recientes. Una copia independiente va a Backblaze B2, donde queda protegida contra eliminación durante 30 días, y la base de datos gestionada de Vultr mantiene recuperación a un punto en el tiempo. Un dato eliminado solo sale de las copias cuando estas vencen.
Las solicitudes de eliminación se evalúan considerando obligaciones legales, registros financieros y la prevención de fraudes.
Tus derechos
Según tu ubicación, puedes tener derecho a acceder, corregir, exportar, eliminar, restringir u oponerte al tratamiento de datos, y a retirar el consentimiento cuando el tratamiento dependa de él.
Podemos pedir verificación de identidad e información del workspace antes de atender una solicitud.
Seguridad
Usamos controles técnicos y organizativos como autenticación, 2FA opcional, cifrado de secretos sensibles, permisos por rol, logs de auditoría, validación de webhooks y prácticas de protección de sesión.
Ningún sistema es completamente seguro; por eso recomendamos credenciales exclusivas, 2FA y revisión periódica de accesos.
LGPD, GDPR y roles de las partes
FlamePages atiende a titulares en Brasil, la Unión Europea y América Latina. Tratamos datos personales conforme a la Ley General de Protección de Datos de Brasil (13.709/2018) y, cuando el titular esté en el Espacio Económico Europeo, conforme al Reglamento General de Protección de Datos (UE) 2016/679.
Respecto de los datos de tu cuenta y workspace, FlamePages actúa como responsable. Respecto de los leads y contactos que capturas en las páginas que publicas, tú eres el responsable y FlamePages actúa como encargado, tratando esos datos según tus instrucciones.
Las solicitudes de titulares, dudas e incidentes van al canal indicado en “Contacto de privacidad”. Respondemos en hasta 15 días, prorrogables con justificación.
Edad mínima y menores
FlamePages está dirigido a mayores de 18 años o a menores debidamente representados, según los Términos de Servicio. Las cuentas identificadas como creadas por menores de 18 años sin representación se cierran.
Si usas FlamePages para capturar datos de menores en tus propias páginas, eres responsable de obtener el consentimiento específico y destacado exigido por el art. 14 de la LGPD y por las reglas equivalentes de tu jurisdicción.
Cambios de esta Política
Podemos actualizar esta Política para reflejar nuevas funciones, integraciones, requisitos de seguridad o cambios legales. La fecha superior indica la versión vigente.
Contacto de privacidad
Envía las solicitudes de privacidad a support@flamepages.com con el asunto “Privacidad”, indicando el email de la cuenta y el workspace relacionado.
Por correo postal: FlamePages, Av. Portugal, 1148, Órion Business & Health Complex, Setor Marista, Goiânia/GO, CEP 74150-030, Brasil.
Solicitud de privacidad
Para solicitar acceso, corrección, exportación o eliminación, contacta indicando el email de la cuenta y el workspace relacionado.