Política de Privacidad
Última actualización: 6 de septiembre de 2026
Esta política explica cómo Zliding, operado por Dídac Cervera Garcia y Joel Pegueroles Pallarès (NIF/DNI 23921650V y 48163385K respectivamente), Calle Pare Palau, 5, Entresuelo 2, 43001, Tarragona (“Zliding”, “nosotros”), trata los datos personales cuando usas zliding.com (el “Servicio”). Somos el responsable del tratamiento descrito aquí. Contacto: .
1. Datos que recogemos
- Datos de cuenta. Puedes iniciar sesión con Google o mediante un código por email, a través de nuestro proveedor de autenticación, Clerk. Iniciar sesión con Google nos da tu nombre, dirección de email y foto de perfil; iniciar sesión con código por email nos da solo tu dirección de email. Si estableces un idioma de interfaz desde los ajustes de cuenta, guardamos esa preferencia asociada a tu cuenta.
- Datos de workspace y marca. Información que nos das sobre tu negocio (incluidas respuestas de onboarding como rango de facturación, tamaño de equipo, objetivos y origen de referencia), la URL de un sitio web que nos facilites y el perfil de marca que construimos a partir de él, incluido contenido extraído de ese sitio.
- Contenido. Material que subes (imágenes, logotipos), prompts e inputs que aportas, y el contenido generado para ti (slides, textos, propuestas de campaña).
- Datos de conexión con TikTok. Si conectas TikTok: la información de tu perfil, metadatos de tu lista de vídeos y los tokens de acceso necesarios para publicar en tu nombre. Los tokens se almacenan cifrados.
- Datos de facturación. Las suscripciones las gestiona Polar (merchant of record). Toda cuenta tiene un registro de facturación en Polar desde el registro: enviamos a Polar el email de tu cuenta y tu identificador de cuenta para que tu plan (incluido el plan gratuito) pueda gestionarse allí. Recibimos tu plan y el estado de la suscripción; no recibimos los datos completos de tu tarjeta.
- Datos de uso y dispositivo. Eventos de analítica de producto, páginas visitadas, interacciones y datos técnicos como el tipo de navegador y la ubicación aproximada derivada de la IP. La monitorización de cliente de Sentry registra detalles de errores e información de rendimiento para ayudarnos a detectar, diagnosticar y resolver errores. No registra Replay de forma continua: solo se registra una reproducción cuando se produce un error.
- Diagnóstico y rendimiento del servidor. Cuando se produce un error en nuestros servidores, o cuando muestreamos una petición para medir el rendimiento, Sentry recibe un evento de diagnóstico. Un evento de error contiene el mensaje técnico de error y la traza generados por nuestro código, un código de error interno, un identificador interno de espacio de trabajo, la versión y el entorno, la URL de la petición que falló, un conjunto limitado de cabeceras (tu navegador y sistema operativo, idioma preferido, página de procedencia, el origen y host de la petición, el tipo de contenido de la petición y, para Server Actions, un identificador interno de la acción) y los datos que tu navegador envió con la acción que falló. Como el mensaje de error y esos datos proceden de la operación que estabas realizando, pueden incluir contenido aportado por ti, como un prompt o un campo de formulario. Un evento de rendimiento contiene información de tiempos de una petición muestreada — la ruta y cuánto tardó cada paso — y no incluye el contenido que enviaste. Antes de enviar cualquier evento eliminamos todas las cookies y las cabeceras que contienen tu dirección IP, y redactamos automáticamente las cadenas que parecen tokens de acceso o claves de API. No activamos la recogida de datos personales que Sentry trae por defecto, y no enviamos rastros de navegación desde nuestros servidores.
- Registro de consentimiento. Cuando has iniciado sesión, guardamos tu decisión de consentimiento de cookies y telemetría, y su historial, vinculados a tu cuenta: si aceptaste o rechazaste, la versión de política que viste, de dónde procede la elección y cuándo la hiciste. Lo conservamos como prueba de consentimiento. No incluye tu dirección IP ni el agente de usuario de tu navegador.
- Registro de envío de emails. Para cada email de cuenta que enviamos, guardamos un registro de estado (pendiente, enviado, fallido, omitido), un contador de reintentos y las marcas de tiempo de los intentos. Esto existe para evitar enviar el mismo email más de una vez y para dejar de reintentar una dirección que sigue fallando. Si te das de baja de un email (consulta la sección 2), también registramos cuándo lo hiciste.
- Formulario de contacto. Cuando nos envías un mensaje a través de nuestro formulario de contacto, recibimos la dirección de email que nos indicas, un nombre opcional y el texto de tu mensaje. No guardamos el mensaje en nuestra base de datos: lo entrega a nuestro buzón nuestro proveedor de email (Brevo), con tu dirección como remitente de respuesta. El formulario está protegido con Cloudflare Turnstile, que comprueba que el envío no es automatizado; Cloudflare recibe tu dirección IP y señales de tu navegador como parte de esa comprobación. Para evitar que el formulario se use para saturar nuestro buzón, guardamos además un hash unidireccional con clave de tu dirección IP junto con un contador de envíos en nuestro almacén de límites de uso. Nunca guardamos tu dirección IP como tal, el hash no puede revertirse a ella ni vincularse a tu mensaje, y la clave del contador se conserva de forma indefinida (ver Sección 7).
- Control de velocidad de registro. Cuando creas un workspace, calculamos un hash unidireccional con clave de tu dirección IP (con una clave distinta de la del formulario de contacto) y contamos cuántos workspaces se han creado desde ese hash en una ventana de diez minutos, para frenar registros masivos automatizados. Nunca guardamos tu dirección IP como tal, el hash no se vincula a tu cuenta, y la clave del contador se conserva de forma indefinida en el mismo almacén de límites de uso (ver Sección 7).
2. Para qué los tratamos (bases legales)
- Prestar el Servicio (contrato): cuenta, emails de onboarding de la cuenta, workspaces, generación de contenido, publicación, estado de facturación.
- Emails de ciclo de vida y de producto (intereses legítimos): un número reducido de emails motivados por lo que haces en el producto — por ejemplo, un aviso si todavía no has publicado nada, o una oferta de hablar si le estás sacando partido real a Zliding. Son independientes de los emails de onboarding de la cuenta descritos arriba, se envían a través del mismo proveedor y dirección, y todos incluyen un enlace de baja de un clic que detiene todos ellos; darte de baja nunca afecta a los emails de onboarding de la cuenta, de los que no puedes darte de baja mientras exista tu cuenta. También puedes oponerte a este tratamiento en cualquier momento (véase la sección 8).
- Analítica de producto (consentimiento): analítica de PostHog. Solo la usamos después de que la aceptes en el banner de consentimiento.
- Monitorización de errores, rendimiento y grabación de sesión (intereses legítimos): Sentry nos ayuda a mantener el Servicio seguro, fiable y funcionando correctamente al detectar, diagnosticar y resolver errores y problemas de rendimiento. Este tratamiento se aplica independientemente de tu elección sobre la analítica de PostHog o de una señal Global Privacy Control. No activamos la recogida de datos personales que Sentry trae por defecto. Antes de enviar eventos, saneamos mensajes de error, tokens, direcciones de email, cookies y cabeceras de petición. Replay no se registra de forma continua: solo empieza después de un error, enmascara todo el texto y los campos de formulario y bloquea los medios.
- Diagnóstico y rendimiento del servidor (intereses legítimos): mantener el Servicio seguro, disponible y funcionando correctamente, y entender qué lo hace lento. Como se describe en la sección 1, los eventos de error pueden incluir contenido de la petición que falló; los eventos de rendimiento no. Limitamos este tratamiento muestreando solo una fracción de las peticiones, eliminando las cookies y las cabeceras que contienen tu dirección IP, redactando los valores que parecen credenciales y restringiendo quién puede acceder a estos eventos. Este tratamiento no utiliza cookies y no depende del consentimiento de cookies. Puedes oponerte a él en cualquier momento (véase la sección 8).
- Formulario de contacto y prevención de abusos: tratamos el mensaje que nos envías para poder responderte. Para evitar que el formulario se use para saturar nuestro buzón o enviar spam, ejecutamos además una comprobación antibots de Cloudflare Turnstile y limitamos cuántos mensajes pueden enviarse desde la misma conexión en un intervalo corto, usando un hash unidireccional con clave de tu dirección IP (interés legítimo). Puedes oponerte en cualquier momento (consulta la sección 8).
- Control de velocidad de registro: para frenar registros masivos automatizados, limitamos cuántos workspaces pueden crearse desde la misma conexión en una ventana de diez minutos, usando un hash unidireccional con clave de tu dirección IP (intereses legítimos). Las conexiones compartidas habituales, como una casa o una oficina, quedan muy por debajo del límite. Puedes oponerte en cualquier momento (ver Sección 8).
- Obligaciones legales: contabilidad, fiscalidad y respuesta a requerimientos legales.
- Intereses legítimos: prevención de abusos, cumplimiento de nuestros términos y defensa frente a reclamaciones.
3. Tratamiento con IA
Usamos modelos de IA de terceros (a través del gateway OpenRouter) para analizar tu marca y generar contenido. Tus prompts, datos de marca y contenido relevante se envían a esos proveedores para producir resultados. Según el proveedor y sus prácticas de datos, estos proveedores pueden conservar o utilizar tus datos para entrenar o mejorar sus modelos. No envíes información sensible o confidencial al Servicio. Consulta el Aviso de Transparencia de IA. No tomamos decisiones automatizadas sobre ti con efectos jurídicos o similares.
4. Tu contenido es público por defecto
El material que subes y el generado para ti se almacena en URLs accesibles públicamente. Cualquier persona con el enlace puede acceder a él, y puede quedar cacheado en CDNs. No incluyas datos personales que no quieras hacer públicos en el material subido o generado. Al publicar en TikTok, tu contenido se transfiere a TikTok y queda sujeto a sus propias políticas.
5. Con quién compartimos datos
Compartimos datos personales con proveedores que nos ayudan a operar el Servicio (consulta la página de Subencargados para la lista actual): alojamiento de la aplicación (Vercel), base de datos y almacenamiento en la nube, Brevo (emails de onboarding de la cuenta y de ciclo de vida), Polar (facturación, como merchant of record — para todas las cuentas, no solo las de pago), analítica (PostHog), monitorización de errores (Sentry), infraestructura de trabajos en segundo plano (Trigger.dev), análisis de sitios web (Firecrawl), proveedores de IA vía OpenRouter y Cloudflare Turnstile (protección antibots en nuestro formulario de contacto; Brevo también entrega los mensajes del formulario). Si conectas TikTok, los datos se comparten con TikTok como responsable independiente. No vendemos tus datos personales ni los compartimos para publicidad comportamental entre contextos.
6. Transferencias internacionales
Nuestros proveedores pueden tratar datos fuera de tu país, incluido Estados Unidos. Cuando se transfieren datos personales fuera del EEE/Reino Unido, aplicamos garantías adecuadas como decisiones de adecuación o Cláusulas Contractuales Tipo. Sentry está configurado para usar su región de datos europea (Alemania).
7. Conservación
Conservamos los datos personales mientras tu cuenta esté activa y el tiempo necesario para los fines indicados. Los registros de facturación se conservan durante los plazos exigidos por la normativa fiscal y contable. Cuando eliminas contenido o tu cuenta, borramos o anonimizamos los datos asociados en un plazo razonable, sin perjuicio de deberes legales de conservación, copias de seguridad y contenido ya publicado en plataformas de terceros. Tu registro de consentimiento se conserva como prueba de consentimiento mientras exista tu cuenta y se borra cuando eliminas la cuenta. El registro de envío de emails y el estado de baja se conservan mientras exista tu cuenta, para respetar tu baja y evitar reenviar a una dirección que falla, y se borran cuando eliminas la cuenta. Los mensajes del formulario de contacto no se guardan en nuestra base de datos; Brevo conserva registros de entrega transaccional según su propia política. Los contadores con IP hasheada del formulario de contacto y del control de velocidad de registro se conservan de forma indefinida en nuestro almacén de límites de uso, que no tiene caducidad por clave; solo contienen un hash con clave y un contador, no pueden revertirse a una dirección IP y no se vinculan a ninguna cuenta ni mensaje.
8. Tus derechos
Según dónde residas, puedes tener derecho a acceder, rectificar, suprimir u obtener copia de tus datos, a limitar u oponerte al tratamiento y a retirar tu consentimiento en cualquier momento (sin afectar al tratamiento previo). Los residentes del EEE/Reino Unido pueden reclamar ante su autoridad de control (en España, la AEPD; en Reino Unido, la ICO).
Residentes de California: tienes derecho a conocer, suprimir y corregir tus datos, y a no ser discriminado por ejercerlos. No “vendemos” ni “compartimos” información personal según la definición de la CCPA/CPRA.
Para ejercer tus derechos, usa . Respondemos en un plazo de 30 días. Podemos necesitar verificar tu identidad a través del email de tu cuenta. Para los emails de ciclo de vida y de producto en concreto, la forma más rápida de oponerte es el enlace de baja incluido en el propio email — tiene efecto inmediato, en lugar de esperar una respuesta en 30 días.
9. Cookies, analítica y monitorización de fiabilidad
Usamos cookies esenciales para el inicio de sesión y las preferencias. La analítica de PostHog solo se ejecuta después de que des tu consentimiento y permanece bloqueada cuando se aplica Global Privacy Control. Puedes retirar el consentimiento en cualquier momento; la retirada detiene la analítica futura de PostHog y no afecta al tratamiento realizado antes de retirarlo. La monitorización de errores, las trazas de rendimiento y la reproducción de sesión de Sentry activada por un error son un tratamiento de fiabilidad independiente, bajo la base de interés legítimo descrita en la sección 2; no dependen de tu elección sobre la analítica de PostHog ni de Global Privacy Control. La Política de Cookies detalla las opciones.
10. Seguridad
Usamos cifrado en tránsito, ciframos tokens sensibles en reposo a nivel de aplicación y limitamos el acceso a los datos personales. Consulta la página de Seguridad. Ningún sistema es 100% seguro; si una brecha te afecta, te lo notificaremos a ti y a las autoridades según exija la ley.
11. Edad mínima
El Servicio es para adultos mayores de 18 años. No tratamos a sabiendas datos de menores de 18. Si crees que un menor ha creado una cuenta, contáctanos y la eliminaremos.
12. Cambios
Publicaremos aquí las actualizaciones de esta política y, para cambios materiales, te avisaremos por email o mediante aviso en el producto antes de que surtan efecto.
13. Contacto
Consultas y solicitudes de privacidad: .