Última actualización: 2026-07-13

Política de Privacidad

Casamigo AS ("Casamigo", "nosotros") opera la aplicación móvil y el sitio web de Casamigo, que conectan a propietarios en España con proveedores de servicios independientes ("el Servicio"). Esta política explica qué datos personales recopilamos, por qué, y sus derechos bajo el Reglamento General de Protección de Datos (RGPD) de la UE y la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD).

1. Responsable del tratamiento

Casamigo AS, Noruega (n.º de organización 937761872, inscrita en el Registro de Empresas de Noruega / Foretaksregisteret), es el responsable del tratamiento de los datos personales procesados a través del Servicio. Puede contactar con nuestro equipo de privacidad en privacy@casamigo.app.

2. Datos que recopilamos

Proporcionados por usted

  • Cuenta: nombre, correo, teléfono, contraseña (en hash), rol (propietario o proveedor), idioma.
  • Perfil: avatar, biografía, dirección (propietarios) o zona de servicio (proveedores), habilidades, fotos del portafolio.
  • Para proveedores: NIF, condición de autónomo, información de seguro, datos bancarios (gestionados por Stripe — ver §5).
  • Para proveedores con seguro RC obligatorio: certificado de seguro (PDF/imagen) con asegurador, número de póliza, cobertura, fecha de inicio/vencimiento y NIF del tomador.
  • Contenido del trabajo: descripciones, fotos que suba, precios, mensajes.
  • Documentos de verificación de identidad (proveedores): cargados vía Stripe Identity.

Recopilados automáticamente

  • Datos del dispositivo: sistema operativo, versión de la app, modelo, idioma, zona horaria.
  • Uso: pantallas vistas, acciones realizadas, registros de fallos.
  • Ubicación: aproximada (ciudad) siempre; GPS preciso solo al hacer check-in en el trabajo, con su consentimiento en el dispositivo.
  • Metadatos GPS de fotos: las fotos antes/después incluyen coordenadas y marca de tiempo; se almacenan con el registro de la reserva.

De terceros

  • Stripe: confirmación de pago, estado de pago al proveedor, resultado de verificación de identidad.
  • Google / Apple: su nombre y correo si inicia sesión con esas cuentas.

3. Por qué usamos sus datos (finalidades y base legal)

  • Prestación del Servicio (contrato, Art. 6(1)(b) RGPD): crear cuentas, emparejar trabajos con proveedores, procesar pagos, facilitar el chat, gestionar disputas.
  • Verificación de identidad y prevención de fraude (obligación legal + interés legítimo, Art. 6(1)(c), (f)): verificar NIF, verificar identidad del proveedor vía Stripe, bloquear cuentas prohibidas de volver a registrarse.
  • Cumplimiento fiscal del proveedor (obligación legal + interés legítimo, Art. 6(1)(c), (f) RGPD): el proveedor emite su propia factura española legal con su propio NIF y su sistema de facturación; Casamigo no genera, firma ni remite ninguna factura de servicio a la Agencia Estatal de Administración Tributaria (AEAT). Por todo lo que se paga a través de la plataforma, Casamigo entrega al propietario un recibo de pago (no una factura de IVA) y da al proveedor las cifras y resúmenes trimestrales que necesita para su propia contabilidad. Casamigo solo factura su propia comisión y tarifa de servicio, declarando el IVA de esas tarifas mediante el régimen de Ventanilla Única (OSS) de la UE.
  • Verificación del seguro de responsabilidad civil (contrato + obligación legal, Art. 6(1)(b), (c)): para ciertas categorías reguladas (electricidad, fontanería, climatización, reformas), la ley exige seguro RC. Almacenamos y verificamos el certificado para cumplir con esta obligación y permitir al proveedor pujar.
  • Informes fiscales según DAC7 (obligación legal, Art. 6(1)(c)): Casamigo, como operador de plataforma obligado, comunica una vez al año los ingresos de los profesionales a la administración tributaria noruega (Skatteetaten) conforme a la Directiva (UE) 2021/514 según su transposición en Noruega (skatteforvaltningsloven § 7-11); los datos se intercambian entre las autoridades fiscales de la UE/EEE. Cada profesional recibe su propia copia de lo comunicado cada enero.
  • Contabilidad agregada (interés legítimo + obligación legal, Art. 6(1)(c), (f)): exportamos diariamente resúmenes financieros agregados (totales por cuenta contable, sin identificadores de usuario) a nuestro sistema contable Fiken AS (Noruega).
  • Seguimiento técnico de errores (interés legítimo, Art. 6(1)(f)): las trazas de errores y bloqueos se envían a Sentry GmbH (Alemania) para diagnóstico. Configurado sin email/IP del usuario y con limpieza automática de datos sensibles.
  • Analítica de uso (consentimiento, Art. 6(1)(a)): solo si lo activa, Firebase Analytics registra eventos agregados de uso (pantallas vistas, acciones). Puede retirar el consentimiento en cualquier momento desde Ajustes.
  • Atención al cliente y seguridad (interés legítimo, Art. 6(1)(f)): revisar usuarios denunciados, gestionar quejas, hacer cumplir nuestros Términos.
  • Comunicaciones de marketing (consentimiento, Art. 6(1)(a)): solo si opta por recibirlas. Puede retirar el consentimiento en cualquier momento desde la app.

4. Quién ve sus datos

Los proveedores emparejados con usted ven su nombre, foto de perfil, descripción del trabajo y ubicación aproximada antes de que acepte un presupuesto. Su dirección completa se comparte solo con el proveedor cuyo presupuesto acepta. Otros propietarios y proveedores nunca ven sus datos privados.

5. Encargados del tratamiento y destinatarios

Nos apoyamos en los siguientes encargados del tratamiento, todos vinculados por acuerdos de tratamiento de datos (DPA):

  • Supabase Inc. (EE. UU., con regiones UE — Fráncfort) — base de datos, autenticación, almacenamiento (incluido el bucket de certificados de seguro), tiempo real. Se aplican las Cláusulas Contractuales Tipo.
  • Stripe Payments Europe Ltd. (Irlanda) — pagos, pagos al proveedor y verificación de identidad. Stripe es responsable independiente de los datos que recibe.
  • Fiken AS (Noruega — dentro del EEE; el RGPD se aplica directamente) — sistema contable. Recibe únicamente cifras financieras agregadas (totales diarios por cuenta contable), sin identificadores de usuario, NIF ni datos personales.
  • Sentry GmbH (Alemania — UE) — seguimiento de errores y bloqueos. Configurado para no adjuntar email/IP automáticamente; los registros sensibles se filtran en servidor.
  • Google LLC (Firebase Cloud Messaging) (EE. UU./UE) — notificaciones push transaccionales.
  • Google LLC (Firebase Analytics) (EE. UU./UE) — analítica de uso anónima y agregada, activa solo tras su consentimiento explícito en la app.
  • Google LLC (Cloud Translation API) (EE. UU./UE) — traducción automática de mensajes de chat y descripciones de trabajos. Solo se envía a Google el contenido de texto; no se incluyen identificadores de usuario.
  • Google LLC (Maps Platform y Places API) (EE. UU./UE) — renderizado de mapas, búsqueda de direcciones y geocodificación. Cuando busca o selecciona una dirección, su consulta y las coordenadas resultantes se envían a Google.
  • Resend Inc. (EE. UU.) — correos transaccionales (verificación, restablecimiento de contraseña).
  • Apple Inc., Google LLC — distribución de la app, inicio de sesión opcional.
  • Vercel Inc. (EE. UU./UE) — alojamiento web.

Además, los siguientes destinatarios legales (no son encargados del tratamiento, son autoridades públicas a las que estamos obligados a transmitir datos):

  • Autoridades fiscales de la UE/EEE, incluida la AEAT española — destinatarias de la declaración de pagos DAC7 (ingresos del proveedor) conforme a la Directiva (UE) 2021/514, mediante el informe anual que Casamigo presenta a Skatteetaten. Casamigo no transmite ninguna factura de servicio a la AEAT.

6. Transferencias internacionales

Algunos encargados operan servidores fuera del EEE. Las transferencias están protegidas por el Marco de Privacidad de Datos UE-EE. UU. (Stripe, Google, Vercel, Resend) y/o Cláusulas Contractuales Tipo adoptadas por la Comisión Europea. Noruega forma parte del EEE, donde el RGPD se aplica directamente — los datos compartidos con Fiken (Noruega) no salen del EEE, por lo que no constituyen una transferencia internacional.

7. Cuánto tiempo conservamos los datos

  • Datos de cuenta activa: mientras exista su cuenta.
  • Cuentas eliminadas: la mayoría de los datos personales se eliminan o anonimizan en 30 días.
  • Registros de transacciones, recibos de pago y las facturas propias de comisión/tarifa de Casamigo: conservados 5 años conforme a la ley noruega de contabilidad (bokføringsloven § 13); los registros del régimen OSS de IVA de la UE se conservan 10 años (Reglamento de Ejecución (UE) 282/2011, art. 63 quater).
  • Informes anuales DAC7: conservados 6 años conforme a la Directiva (UE) 2021/514 según su transposición en Noruega (skatteforvaltningsloven § 7-11).
  • Certificados de seguro RC: hasta 90 días después de que la póliza pase a estado inactivo o expirado; el NIF del tomador se anonimiza al expirar.
  • Coordenadas GPS en fotos de reserva: anonimizadas (null) automáticamente a los 2 años.
  • Pruebas de disputas (fotos, chat): conservadas 2 años tras el cierre de la disputa.
  • Trazas de error (Sentry): 90 días (retención por defecto del producto).
  • Eventos analíticos (Firebase): 14 meses (configurado al mínimo).
  • Copias de seguridad: purgadas en 90 días.

8. Sus derechos

Bajo el RGPD tiene derecho a:

  • Acceder a los datos personales que tenemos sobre usted.
  • Rectificar datos inexactos.
  • Suprimir sus datos (sujeto a obligaciones legales de retención).
  • Limitar u oponerse a ciertos tratamientos.
  • Recibir sus datos en un formato portable (función "Descargar mis datos" en la app).
  • Retirar el consentimiento en cualquier momento.
  • Presentar una reclamación ante una autoridad de control. Nuestra autoridad principal es la autoridad noruega (Datatilsynet, www.datatilsynet.no); también puedes acudir a la AEPD (www.aepd.es), que tramitará tu reclamación en cooperación con Datatilsynet.

Ejerza estos derechos escribiendo a privacy@casamigo.appo usando las opciones "Descargar mis datos" y "Eliminar cuenta" en la app.

9. Eliminación de cuenta

Puede eliminar su cuenta desde su perfil en la app. Esto anonimiza su perfil de inmediato. Algunos datos se conservan para cumplir con obligaciones legales (registros de transacciones y recibos, registros fiscales DAC7) o para proteger los derechos de la otra parte durante una disputa abierta.

10. Menores

El Servicio no está destinado a usuarios menores de 18 años. Verificamos la edad al registrarse mediante fecha de nacimiento (validación a nivel de base de datos). No recopilamos datos de menores a sabiendas.

11. Seguridad

Las contraseñas están en hash. El tráfico está cifrado con TLS. Los datos de la tarjeta de pago nunca pasan por nuestros servidores — los gestiona directamente Stripe. Las reglas de seguridad a nivel de fila restringen el acceso a la base de datos al propietario de cada registro. Los documentos cargados (como los certificados de seguro) se almacenan en un almacenamiento de Supabase cifrado y con control de acceso.

12. Cookies y rastreo

El sitio web usa cookies en tres categorías. Las cookies estrictamente necesarias están siempre activas; las cookies funcionales y de analítica se cargan solo si las aceptas en el banner de cookies (puedes cambiar tu elección en cualquier momento desde el enlace del pie de página). No usamos rastreadores publicitarios, y ninguna analítica ni rastreo de terceros se carga antes de tu consentimiento.

CategoríaFinalidadEjemplosConservación
Estrictamente necesariasSesión de acceso, seguridad y recordar tu elección de cookies.sb-*-auth-token (sesión de Supabase), casamigo_consent (tu elección de cookies)De sesión a 12 meses
Funcionales (consentimiento)Habilitan el autocompletado de direcciones de Google Maps al publicar un trabajo.Google MapsSegún los plazos de Google
Analítica (consentimiento)Nos ayudan a entender cómo se usa el sitio para poder mejorarlo.Firebase Analytics, telemetría de productoHasta 14 meses

La app móvil usa un identificador de dispositivo para notificaciones push y, solo con consentimiento, la misma analítica indicada arriba.

13. Cambios en esta política

Los cambios importantes se anunciarán en la app y por correo. La fecha "Última actualización" en la parte superior refleja la revisión más reciente.

14. Contacto

¿Preguntas sobre privacidad? Escriba a privacy@casamigo.app.

Casamigo AS · N.º de organización 937761872 · Foretaksregisteret, Noruega · privacy@casamigo.app