Política de privacidad
Última actualización: 2 de agosto de 2026
1. Responsable del tratamiento
- Responsable: Pilot Partners S.L.
- CIF: B88929195
- Domicilio: Calle Finestrelles 35, Escalera A, Piso 1, Puerta 2, 08950 Esplugues de Llobregat, Barcelona, España
- Email de contacto en materia de protección de datos: hello@pilot-partners.com
Puedes dirigirte a esa dirección para cualquier cuestión relativa al tratamiento de tus datos personales o para ejercer tus derechos.
2. Alcance
Esta política se aplica a los datos personales que tratamos a través de:
- Este sitio web, incluido el formulario de contacto.
- La plataforma de herramientas para clientes.
- La relación contractual con clientes y proveedores.
No se aplica a sitios de terceros a los que enlacemos, que se rigen por sus propias políticas.
3. Nuestro doble papel: responsable y encargado
Es importante distinguir dos situaciones muy distintas, porque las obligaciones y los derechos cambian en cada una.
Actuamos como responsable del tratamiento respecto de los datos de las personas que nos contactan, de nuestros clientes y de los usuarios de la plataforma: es decir, cuando decidimos nosotros para qué y cómo se tratan esos datos.
Actuamos como encargado del tratamiento respecto de los datos a los que accedemos dentro de la cuenta de Amazon de un cliente para prestarle el servicio. En ese caso el responsable es el cliente y nosotros tratamos los datos únicamente por su cuenta y siguiendo sus instrucciones, al amparo del contrato de encargo de tratamiento previsto en el artículo 28 del RGPD.
Cláusula específica de Amazon: cuando prestamos servicios a vendedores de Amazon, accedemos a los datos del vendedor a través de la Amazon Selling Partner API (SP-API) únicamente por su cuenta y bajo sus instrucciones, conforme a la Amazon Data Protection Policy y a los Acceptable Use Terms aplicables. No compartimos datos entre clientes, no los usamos para finalidades propias distintas de la prestación del servicio y no los cedemos a terceros no autorizados.
4. Datos que tratamos
A. Datos propios, en los que somos responsables
- *Datos de contacto de leads*: nombre, email, marca o empresa y el contenido del mensaje que nos envías por el formulario.
- *Datos de clientes*: datos identificativos y de facturación, persona de contacto, y correspondencia derivada de la relación.
- *Datos de cuenta de la plataforma*: identificador de usuario, email y credenciales gestionadas por nuestro proveedor de autenticación. No almacenamos contraseñas en claro.
- *Datos técnicos de conexión*: dirección IP, tipo de navegador y registros del servidor, tratados para servir el sitio y protegerlo frente a abusos.
B. Datos de la cuenta de Amazon del cliente, en los que somos encargados
A través de SP-API accedemos, según los permisos que el cliente autorice, a información de negocio como pedidos, ventas, inventario, catálogo, métricas publicitarias y reseñas.
Cuando el cliente contrata funcionalidades que lo requieren —gestión de envíos FBM, conexión con su sistema de facturación o comunicación post-venta con compradores— accedemos además a datos personales de compradores finales, limitados a los estrictamente necesarios para esa funcionalidad: nombre, dirección de envío o facturación, y los canales de mensajería que Amazon pone a disposición del vendedor.
Ese acceso está sujeto a las siguientes garantías:
- Se realiza mediante Restricted Data Tokens de Amazon, de duración limitada y con alcance restringido a la operación concreta.
- Los datos se almacenan cifrados con AES-256 y segregados del resto de información de negocio.
- Se eliminan de forma automática en un plazo máximo de 30 días desde la entrega del pedido, salvo obligación legal de conservación que corresponda al propio vendedor.
- Se excluyen de los registros de aplicación (logs) y todo acceso queda auditado.
- No se envían en ningún caso a nuestros proveedores de inteligencia artificial.
- No se utilizan para contactar con compradores por iniciativa propia, sino únicamente por cuenta del vendedor y a través de los canales y plantillas que Amazon autoriza.
No tratamos categorías especiales de datos del artículo 9 del RGPD.
5. Finalidades y bases legales
Cada tratamiento se apoya en una base legal del artículo 6 del RGPD:
| Finalidad | Base legal |
|---|---|
| Responder a tu consulta enviada por el formulario | Consentimiento (art. 6.1.a), que otorgas al enviarlo |
| Prestar los servicios contratados y gestionar la relación | Ejecución del contrato (art. 6.1.b) |
| Emitir facturas y cumplir obligaciones contables y fiscales | Obligación legal (art. 6.1.c) |
| Dar acceso y soporte en la plataforma de herramientas | Ejecución del contrato (art. 6.1.b) |
| Mantener la seguridad del sitio y prevenir abusos | Interés legítimo (art. 6.1.f) |
| Enviar comunicaciones comerciales sobre nuestros servicios a clientes existentes | Interés legítimo (art. 6.1.f), con derecho de oposición en cualquier momento |
No tomamos decisiones automatizadas con efectos jurídicos sobre ti ni elaboramos perfiles con esa finalidad.
6. Destinatarios y sub-encargados
No vendemos datos personales ni los cedemos a terceros con fines publicitarios. Para operar necesitamos apoyarnos en proveedores que actúan como encargados o sub-encargados del tratamiento, todos ellos vinculados por contrato en los términos del artículo 28 del RGPD:
Infraestructura y sitio web
- Vercel Inc. — alojamiento del sitio web y de la plataforma.
- Make.com (Celonis SE) — automatización del formulario de contacto.
Plataforma de herramientas
- Clerk Inc. — autenticación y gestión de usuarios.
- Supabase Inc. — base de datos de la aplicación.
- Google Cloud Platform (Google Ireland Ltd.) — BigQuery, Cloud Storage, Vertex AI y Google Drive.
- Amazon Services Europe — acceso a datos vía Selling Partner API.
Procesamiento con IA y datos de mercado
- Vercel AI Gateway, OpenAI Ireland Ltd. y fal.ai — generación de texto e imágenes para contenido de listings.
- Apify Technologies s.r.o., Rainforest API y Keepa GmbH — obtención de datos públicos de producto y reseñas.
Estos proveedores tratan únicamente contenido de producto y de listing. En ningún caso reciben datos personales de compradores obtenidos vía SP-API.
Facturación
- Holded (Grupo Holded S.L.) — conexión con el sistema de facturación del cliente para la emisión de facturas de pedidos de Amazon.
Comunicación interna
- Slack Technologies — notificaciones operativas internas.
Además, podremos comunicar datos a asesores legales y fiscales, entidades bancarias y administraciones públicas cuando exista obligación legal.
7. Transferencias internacionales
Algunos de los proveedores anteriores están establecidos fuera del Espacio Económico Europeo o pueden tratar datos en servidores situados en Estados Unidos, entre ellos Vercel, OpenAI, fal.ai, Slack y determinados servicios de Google Cloud.
En esos casos la transferencia se ampara en una de estas garantías del capítulo V del RGPD:
- La decisión de adecuación de la Comisión Europea para entidades adheridas al EU–US Data Privacy Framework, cuando el proveedor esté certificado.
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, complementadas cuando proceda con medidas técnicas y organizativas adicionales tras la correspondiente evaluación de impacto de la transferencia.
Puedes solicitarnos información sobre las garantías aplicables a un proveedor concreto escribiendo a hello@pilot-partners.com.
8. Plazos de conservación
| Datos | Plazo |
|---|---|
| Consultas de leads que no se convierten en cliente | 1 año desde el último contacto |
| Datos de clientes y correspondencia contractual | Durante la vigencia del contrato |
| Documentación contable y facturas | 6 años desde el cierre del ejercicio (art. 30 del Código de Comercio) |
| Datos con relevancia fiscal | 4 años (art. 66 de la Ley General Tributaria) |
| Datos de negocio obtenidos vía Amazon SP-API | Se eliminan en los 30 días siguientes a la finalización del contrato, conforme al contrato de servicios |
| Datos personales de compradores obtenidos vía SP-API | Se eliminan de forma automática en un plazo máximo de 30 días desde la entrega del pedido, salvo obligación legal de conservación que corresponda al propio vendedor |
| Registros técnicos del servidor | Periodos cortos definidos por el proveedor de alojamiento |
Transcurridos esos plazos, los datos se suprimen o se anonimizan de forma irreversible.
9. Seguridad de los datos
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, entre ellas: cifrado en tránsito mediante TLS, cifrado en reposo en los servicios que lo soportan, control de acceso por roles según el principio de mínimo privilegio, autenticación de los accesos administrativos, y registro de actividad.
Los datos personales de compradores a los que accedemos vía SP-API reciben medidas reforzadas: acceso mediante Restricted Data Tokens, cifrado en reposo con AES-256, segregación respecto del resto de información de negocio, exclusión de los registros de aplicación y auditoría de todos los accesos. El detalle figura en el apartado 4.B.
Los tokens de acceso a Amazon SP-API se almacenan cifrados y se revocan de forma inmediata a petición del cliente o al finalizar el contrato, y se eliminan en un plazo máximo de 24 horas.
Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, lo notificaremos a la autoridad de control en el plazo de 72 horas y a las personas afectadas cuando el RGPD lo exija.
10. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos:
- Acceso: saber qué datos tratamos sobre ti y obtener una copia.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: solicitar su eliminación cuando ya no sean necesarios.
- Oposición: oponerte a tratamientos basados en nuestro interés legítimo, incluida la comunicación comercial.
- Limitación: pedir que restrinjamos el tratamiento mientras se resuelve una reclamación.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común.
- Retirada del consentimiento: cuando el tratamiento se base en él, sin que afecte a la licitud del tratamiento previo.
Cómo ejercerlos: escribe a hello@pilot-partners.com indicando el derecho que ejerces. Responderemos en el plazo de un mes, prorrogable por dos meses más en casos complejos, informándote de la prórroga.
Si tus datos están en la cuenta de Amazon de uno de nuestros clientes, actuamos como encargados: en ese caso dirige tu solicitud al vendedor responsable, y nosotros le asistiremos para atenderla.
Reclamación ante la autoridad de control: si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.
Residentes en California (CCPA/CPRA): tienes derecho a conocer qué información personal recopilamos, a solicitar su eliminación y a oponerte a su venta. No vendemos información personal.
12. Privacidad de menores
Nuestros servicios se dirigen exclusivamente a profesionales y empresas. No están destinados a menores de edad y no recopilamos deliberadamente datos de menores de 14 años. Si detectamos que hemos recibido datos de un menor, los suprimiremos.
13. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos u organizativos. La fecha de última actualización figura al inicio. Si el cambio afecta de forma sustancial a cómo tratamos tus datos, te lo comunicaremos por un medio adecuado antes de que sea efectivo.