Política de Privacidad
Última actualización: 25 de septiembre de 2026
1. Quiénes somos y a quién se aplica
Strike.os está operado por Hugo Aires Fangueiro Marques, empresario individual establecido en Portugal, responsable del tratamiento de los datos en los términos del RGPD. Strike.os es una plataforma de gestión de operaciones para agencias de marketing: reúne la gestión de clientes, la planificación y publicación de contenidos, la agenda del equipo y la facturación. Esta política se aplica a quien visita este sitio web (strike-os.com), a los usuarios de la app (app.strike-os.com) y a sus equipos, a los usuarios-cliente invitados al portal, y a los datos de cuentas de terceros que conectes voluntariamente. Para cualquier cuestión de privacidad, escribe a hello@strike-os.com.
Strike.os actúa como Responsable del Tratamiento en lo que respecta a los datos de tu cuenta de agencia. No obstante, para los datos de tus clientes que subes o conectas a la plataforma, tu agencia es la Responsable del Tratamiento y Strike.os actúa exclusivamente como Encargada del Tratamiento, rigiéndose por nuestro Acuerdo de Tratamiento de Datos (DPA).
2. Qué datos tratamos
Datos de cuenta: nombre, email, contraseña (cifrada), rol y preferencias. Contenido que creas en la app: publicaciones, pies de foto, archivos multimedia, comentarios, clientes, facturas y notas. Datos de uso y técnicos: registros de acceso y de eventos necesarios para el funcionamiento y la seguridad del servicio. Datos de las integraciones que autorizas: Meta (Facebook/Instagram), Google (Calendar), Stripe (pagos) y, en el futuro, TikTok — detallados más abajo. En este sitio web, si pides una conversación de veinte minutos, guardamos tu nombre, email, nombre de la agencia, el tramo de clientes y el tamaño del equipo que indiques.
3. Finalidades y base legal (RGPD)
Tratamos tus datos para prestar el servicio que has contratado (ejecución de un contrato), para cumplir obligaciones legales (por ejemplo, la facturación), sobre la base del interés legítimo (seguridad y prevención de abusos) y, cuando corresponde, con tu consentimiento (conexión de integraciones opcionales) y para diligencias precontractuales a petición tuya (la conversación que pides en este sitio). No vendemos tus datos, no los usamos para publicidad y no entrenamos modelos de IA de terceros con tu contenido.
4. Datos de Facebook e Instagram (Plataforma Meta)
Cuando una agencia conecta la Página de Facebook y la cuenta profesional de Instagram de un cliente — siempre con la autorización de ese cliente, dada en la pantalla de consentimiento de Meta — Strike.os recibe los datos necesarios para prestar el servicio: tokens de acceso (cifrados en reposo), identificadores y nombres de la Página y de la cuenta de Instagram, el contenido programado y publicado, y las métricas de rendimiento (alcance, impresiones, visualizaciones, «me gusta», comentarios, guardados). La conexión se hace por una de dos vías, según lo que tenga el cliente: el Facebook Login, que conecta la Página de Facebook y la cuenta de Instagram asociada a esa Página; o el Instagram Login (Business Login for Instagram), que conecta una cuenta profesional de Instagram sin exigir Página de Facebook. Usamos estos datos solo para programar y publicar contenido en esas cuentas y para elaborar informes de rendimiento para la agencia y su cliente. Nunca los vendemos, nunca los usamos para publicidad, nunca los compartimos con terceros más allá de los subencargados del tratamiento que operan el servicio, y nunca los usamos para entrenar modelos de IA. Para eliminar estos datos, el usuario puede quitar Strike.os de los ajustes de aplicaciones de Facebook/Instagram — el callback de eliminación/desautorización borra automática y definitivamente los tokens de acceso y las métricas asociadas de nuestros sistemas — o enviar un email a hello@strike-os.com. Strike.os cumple las Condiciones de la Plataforma y las Políticas para Desarrolladores de Meta.
5. Datos de Google (Google Calendar)
Si conectas tu Google Calendar, te pedimos el consentimiento para: ver y editar eventos (calendar.events) — mostrar la disponibilidad en la Agenda del equipo y crear eventos de agenda en tu nombre; disponibilidad (calendar.freebusy) — calcular ventanas de libre/ocupado; el email de la cuenta (userinfo.email) — identificar la cuenta conectada; y la lista de tus agendas (calendar.calendarlist.readonly) — para que elijas cuál conectar. No accedemos a datos más allá del calendario conectado, no eliminamos eventos no relacionados y nunca vendemos estos datos ni los usamos para publicidad. Los datos obtenidos de las API de Google nunca se envían a proveedores de modelos de IA, ni en bruto, ni agregados, ni en forma derivada, y nunca se usan para crear, entrenar o mejorar modelos de IA, propios o de terceros. Las funcionalidades de IA de Strike.os no tienen acceso a datos de Google Calendar. Strike.os's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
6. Datos de pago (Stripe)
Los pagos los procesa Stripe. Cuando te suscribes a Strike.os, tratamos identificadores de cliente y de suscripción y el estado del pago. Los datos de la tarjeta los recoge y los guarda directamente Stripe — Strike.os nunca accede a ellos.
7. TikTok (futuro)
Cuando se active la integración con TikTok, esta política se actualizará para describir los datos tratados (autorización de la cuenta y publicación de contenido) antes de cualquier recogida.
8. Cómo almacenamos y protegemos
Los datos de la aplicación se guardan en Supabase (base de datos PostgreSQL y autenticación, alojado en la Unión Europea — Irlanda) y en un servidor dedicado (Hostinger). Todo el tráfico usa HTTPS/TLS. Los tokens de acceso a terceros (Meta, Google) están cifrados en reposo con AES-256-GCM y solo se descifran en memoria en el momento de llamar a las API correspondientes. El acceso está limitado por rol y por Row-Level Security (aislamiento por cuenta); la clave de servicio se usa solo en el servidor y nunca se expone al navegador. Los archivos multimedia que subes se guardan en el servidor y se sirven por conexión segura.
9. Subencargados del tratamiento
Recurrimos a proveedores que tratan datos por nuestra cuenta, solo para prestar el servicio: Supabase (base de datos y autenticación); Hostinger (alojamiento del servidor y de los archivos multimedia); Meta (API de Facebook y de Instagram, solo si conectas esas cuentas); Google (API de Google Calendar, solo si la conectas); Stripe (procesamiento de pagos); InvoiceXpress (facturación certificada, Portugal: la emisión de las facturas de Strike.os a tu agencia; y, si conectas tu cuenta de InvoiceXpress, la emisión de tus documentos a tus clientes, en tu cuenta); Resend (envío de emails transaccionales, como invitaciones y notificaciones); Plausible Analytics (estadísticas agregadas y anónimas de visitas a este sitio web); PostHog (analytics de producto y grabación de sesión dentro de la app, alojado en la Unión Europea, con los campos sensibles enmascarados); Anthropic (plan comercial de pago — la Claude API, para la generación de pies de foto, planes de contenidos e informes con análisis por IA). En las funcionalidades de IA, Anthropic recibe los datos que necesita cada texto solicitado — entre ellos el nombre y el perfil de marca del cliente, las notas que escribes en la solicitud, los pies de foto y las métricas de las publicaciones y, en los informes con análisis por IA, los datos financieros y las tareas del equipo que trata el informe. Las funcionalidades de IA no tienen acceso a datos de Google Calendar (§5), y no se los damos a Anthropic por ninguna otra vía, ni en las operaciones de soporte; y los datos de la tarjeta, Strike.os nunca los ve (§6). Anthropic no recibe, por tanto, datos de Google Calendar ni datos de la tarjeta, y al amparo de sus condiciones comerciales el contenido que recibe no se usa para entrenar modelos.
10. Transferencias internacionales
Siempre que un subencargado del tratamiento trate datos fuera del Espacio Económico Europeo, esas transferencias se basan en una decisión de adecuación de la Comisión Europea — la del Reino Unido, donde está el servidor de la aplicación, o la del EU-U.S. Data Privacy Framework, para proveedores certificados — o en las Cláusulas Contractuales Tipo de la Comisión Europea. Cuando el proveedor contratado está en el EEE y son sus subencargados los que tratan los datos fuera del EEE, es ese proveedor quien realiza la transferencia y quien debe encuadrarla en uno de los mecanismos previstos en el RGPD. El Anexo 3 del DPA indica el mecanismo de cada proveedor que trata los datos de tus clientes por cuenta de tu agencia.
11. Conservación
Guardamos tus datos mientras la cuenta esté activa y durante el tiempo necesario para las finalidades descritas. Los datos de las integraciones (tokens y métricas asociadas) se conservan mientras la conexión esté activa. Tras la eliminación de la cuenta o de una conexión, los datos asociados se eliminan en el plazo de 30 días, salvo obligación legal de conservación (por ejemplo, los registros de facturación). Las peticiones de conversación hechas en este sitio se guardan hasta 24 meses, o hasta que pidas su eliminación.
12. Eliminación de datos
Puedes pedir la eliminación en cualquier momento por email a hello@strike-os.com, con el asunto «Eliminación de cuenta». Confirmamos tu identidad y eliminamos en un plazo máximo de 30 días. Además: al quitar Strike.os de los ajustes de aplicaciones de Facebook, borramos los tokens y las métricas de Meta asociadas (callback de eliminación/desautorización); al desconectar Google Calendar en Strike.os, se eliminan los tokens de Google; y al eliminar la cuenta, borramos los datos asociados.
14. Tus derechos
Al amparo del RGPD, tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición al tratamiento de tus datos. Para ejercer cualquiera de ellos, escribe a hello@strike-os.com — respondemos en un plazo máximo de 30 días. Tienes también derecho a presentar una reclamación ante la autoridad de control competente del país de tu residencia habitual: en España, la Agencia Española de Protección de Datos (AEPD); la autoridad de control del responsable del tratamiento es la Comissão Nacional de Proteção de Dados (CNPD), en Portugal.
15. Cambios en esta política
Podemos actualizar esta política. Los cambios sustanciales se comunicarán en la app o por email. La fecha que figura arriba indica la última revisión.
16. Contacto
Responsable del tratamiento: Hugo Aires Fangueiro Marques, empresario individual establecido en Portugal. NIF: 263 395 081. Dirección: Av. D. António Bento Martins Júnior, n.º 319, 3.º Esq., 4480-664 Vila do Conde, Portugal. Dudas sobre esta política o sobre tus datos: hello@strike-os.com.