Aviso de privacidad.
Versión del 29 de septiembre de 2026
Este aviso se aplica al sitio web, las cuentas, las páginas públicas de aportaciones, los pagos, los paneles, los overlays, la asistencia, la lista de espera y las integraciones de streaming de DonoLink. Explica qué datos personales tratamos, por qué, durante cuánto tiempo y qué opciones y derechos tienes.
1. ¿Quién es el responsable?
Tovix, que opera con el nombre DonoLink, es una empresa individual neerlandesa inscrita en la Cámara de Comercio de los Países Bajos con el número 98227475 y número de IVA NL005316890B06. Es responsable de los tratamientos de DonoLink descritos en este aviso. Contacto: [email protected]. Un creador, Stripe, un banco, un método de pago o una plataforma de streaming conectada puede determinar de forma independiente los fines y medios de sus propios tratamientos; en ese caso, es responsable de esos tratamientos conforme a su propio aviso de privacidad. DonoLink sigue siendo responsable de su propia selección, contratación y comunicación de datos en la medida exigida por el RGPD.
2. ¿Qué datos tratamos y de dónde proceden?
Datos de cuenta y perfil: nombre, correo electrónico, nombre de usuario, hash de la contraseña, estado de verificación, imagen o banner del perfil, biografía, idioma, canales sociales, ajustes, estado de la autenticación en dos pasos y secreto de autenticación cifrado o de acceso restringido. Los recibimos de ti, de PocketBase o del proveedor de inicio de sesión social que elijas.
Datos de aportaciones y pagos: nombre o alias, mensaje, importe, moneda, método de pago, estado, hora, identificadores de transacción, versión de las condiciones y momento de aceptación. Stripe trata directamente la dirección de correo opcional y los datos completos de pago, identidad y cuenta bancaria. DonoLink no almacena el número completo de una tarjeta, un IBAN ni un documento de identidad.
Contenido y comunicaciones: contenido del perfil público, archivos multimedia de alertas, solicitudes de medios, datos importados, consultas de asistencia, correos electrónicos e información de informes, reclamaciones, reembolsos o disputas.
Integraciones de streaming: identificadores de cuenta y canal, nombre visible, tokens y permisos OAuth, estado de conexión y eventos visibles en directo de Twitch, Kick, YouTube, TikTok o Streamlabs, como nombres, mensajes de chat, seguimientos, suscripciones, regalos, bits, raids, Super Chat o membresías. Las claves de importación se utilizan solo para realizar la importación elegida y no se guardan como datos del perfil.
Datos del programa de invitaciones: el código con el que te registraste, la fecha y hora, la persona que te invitó y un hash cifrado de tu dirección IP al registrarte, nunca la dirección IP en sí. Para quienes invitan, también tratamos su código, porcentaje, hashes de IP de visitas recientes, apuntes de comisión por aportación (comisión de la plataforma, porcentaje, importe, estado y referencia del pago de Stripe), resultado de la comprobación de abusos y pagos con su referencia.
Datos técnicos y de uso: dirección IP, código de país, ubicaciones de inicio de sesión conocidas y eventos de seguridad para proteger el servicio. Para estadísticas limitadas del servidor, medimos hitos del producto como la creación de cuentas, la incorporación, las funciones conectadas, las aportaciones y los pagos bajo un seudónimo no reversible; PostHog no recibe una dirección de correo, un identificador de cuenta sin seudonimizar ni la IP del navegador en esta capa. Solo tras tu consentimiento medimos en el navegador las rutas visitadas, clics, fuente de referencia o UTM, datos del navegador y dispositivo y grabaciones de sesión con datos ocultos en páginas del producto.
Lista de espera y contacto: dirección de correo electrónico, nombre de usuario reservado, datos limitados sobre la procedencia o invitación, código de invitación y correspondencia. También podemos recibir datos de un creador, proveedor de pagos, banco, plataforma o autoridad competente cuando sea necesario para asistencia, seguridad o una disputa.
3. Fines y bases jurídicas conforme al RGPD
- Contrato: proporcionar la cuenta, el perfil, el proceso de aportación, el panel, los overlays, las importaciones, las integraciones y la asistencia. Sin los datos necesarios no podemos ofrecer la función correspondiente.
- Obligación legal: cumplir las obligaciones de conservación de registros, fiscales, órdenes de autoridades competentes y obligaciones financieras o de sanciones aplicables.
- Intereses legítimos: proteger el servicio, evitar abusos, fraude y devoluciones de cargos, conservar pruebas, tramitar reclamaciones, investigar fallos y utilizar estadísticas limitadas y seudonimizadas del servidor para mejorar el funcionamiento, la activación y la fiabilidad del producto. Esta capa no graba sesiones, no rastrea el navegador ni crea un perfil personal en PostHog. Ponderamos estos intereses frente a tu privacidad, limitamos los datos y respetamos una oposición motivada.
- Consentimiento: para el recordatorio semanal opcional por correo para terminar de conectar Stripe (puedes darte de baja desde cualquier recordatorio), para los análisis detallados de PostHog en el navegador, el análisis de clics sin resultado y las grabaciones de sesión con datos ocultos, y cuando lo solicitemos expresamente en otros casos. Retirar el consentimiento detiene inmediatamente los nuevos análisis del navegador, tiene efectos futuros y no convierte en ilícito el tratamiento anterior.
- Solo nos basamos en intereses vitales o públicos en situaciones excepcionales permitidas por el RGPD. No utilizamos datos personales para evaluar la solvencia ni los vendemos a intermediarios de datos.
- Control de abusos del programa de colaboradores (interés legítimo: prevención del fraude): comparamos si quien invita y el creador invitado usan la misma cuenta bancaria (mediante una huella calculada por Stripe, no el IBAN), son la misma persona o empresa (nombre y fecha de nacimiento obtenidos de la verificación de Stripe), usan el mismo correo, navegador o red. Conservamos solo el resultado y los hashes de IP; si coinciden, se pierde la comisión. Una persona del equipo revisa los casos dudosos.
DonoLink no vende ni alquila datos personales ni utiliza datos de Google o YouTube para publicidad, elaboración de perfiles o venta.
4. Destinatarios y funciones
Solo compartimos los datos necesarios con:
- Stripe y los bancos o métodos de pago pertinentes para la incorporación, la verificación de identidad (KYC), los pagos, comisiones, ingresos, reembolsos, prevención del fraude y disputas. Stripe también trata datos conforme a su propio aviso de privacidad.
- el creador elegido: nombre de la aportación, mensaje, importe, hora y estado para recibos, alertas, estadísticas y atención de consultas. No recibe el instrumento de pago completo ni el IBAN.
- PocketBase y los proveedores de alojamiento, redes, seguridad, almacenamiento y correo electrónico que sostienen la infraestructura de DonoLink.
- PostHog para estadísticas limitadas y seudonimizadas del servidor sin perfil personal y, solo después de tu consentimiento, para análisis del navegador y grabaciones de sesión con datos ocultos. No se graban el texto introducido, los valores de formularios, los campos de pago ni las páginas de OBS o códigos QR.
- Google/YouTube, Twitch, Kick, TikTok y Streamlabs cuando actives una integración. Para conectar tu cuenta de YouTube, DonoLink solicita youtube.readonly para consultar información del canal, directos, chat y eventos en directo. Solo si autorizas por separado los cambios de título solicita también youtube.force-ssl, que permite cambiar el título del directo activo cuando das la orden. El bot de YouTube conectado por separado usa youtube.force-ssl para publicar mensajes en el chat según tus ajustes y, con los permisos de canal necesarios, eliminar mensajes o bloquear temporalmente a espectadores en el chat.
- asesores, aseguradoras, autoridades públicas, reguladores, fuerzas de seguridad o una empresa sucesora, únicamente con una base válida, en la medida necesaria y con confidencialidad cuando corresponda.
- la persona que te invitó: tu nombre de usuario, fecha de registro, fin del período de comisiones y la comisión generada por tus aportaciones. Si has desactivado la clasificación pública, solo te verá de forma anónima y sin importe. Nunca verá a quienes aportan, sus mensajes ni tu saldo. Base jurídica: ejecución del programa de colaboradores y nuestro interés legítimo en un cálculo verificable de las comisiones.
Formalizamos los acuerdos adecuados con los encargados del tratamiento, que solo pueden tratar datos siguiendo instrucciones. Un destinatario que determina por sí mismo los fines y medios, como Stripe para servicios de pago regulados, un banco, método de pago, creador o plataforma de streaming, responde por separado de la licitud, transparencia, seguridad, conservación y ejercicio de derechos en sus tratamientos. Una solicitud a DonoLink no elimina ni rectifica automáticamente los datos en poder de esas partes independientes.
5. Transferencias fuera del EEE
Algunos proveedores o plataformas conectadas pueden tratar datos en Estados Unidos u otros países fuera del Espacio Económico Europeo. Cuando lo exige el RGPD, nos basamos en una decisión de adecuación, en el Marco de Privacidad de Datos UE-EE. UU. para un destinatario certificado, en cláusulas contractuales tipo aprobadas por la Comisión Europea y, cuando sea necesario, en medidas adicionales. Puedes solicitar información sobre el mecanismo aplicable o una copia de las garantías pertinentes escribiendo a [email protected].
6. Plazos de conservación
- Cuenta, perfil, ajustes e integraciones OAuth activas: mientras la cuenta o integración esté activa; tras su eliminación, por lo general se borran de los sistemas activos en un plazo de 30 días.
- Administración financiera, facturas de comisiones y datos de transacciones necesarios: hasta siete años después del ejercicio fiscal correspondiente, o más tiempo si la ley o una disputa en curso lo exigen.
- Pruebas de aceptación de condiciones y pagos, expedientes de fraude, reembolso, devolución de cargos y reclamaciones: durante el tiempo necesario para su finalidad y, como máximo, hasta que venzan los plazos legales de prescripción o disputa aplicables.
- Datos OAuth de YouTube: hasta que desconectes la integración; entonces revocamos el token y eliminamos la conexión. Detalles derivados de eventos de YouTube: no más de 30 días. La eliminación en DonoLink no modifica los datos conservados por YouTube.
- Otros eventos de streaming e historial de importación: mientras sean necesarios para las estadísticas solicitadas por el creador y la prestación del servicio, o hasta la eliminación de la cuenta. Los mensajes de overlay en tiempo real se eliminan normalmente en cinco minutos.
- Consultas de asistencia y correspondencia: mientras la solicitud o la cuenta esté activa y, después, solo mientras sea necesario por un contrato, reclamación o deber legal. Datos de la lista de espera: hasta que retires tu interés, crees una cuenta o termine la finalidad de esa lista.
- Datos de seguridad: intentos fallidos de inicio de sesión e incidencias mientras sean necesarios para la seguridad o investigación. Las ubicaciones de acceso conocidas se mantienen como una lista limitada y rotatoria mientras la cuenta esté activa y se eliminan con ella. Los datos de PostHog siguen el plazo de conservación configurado en el proyecto y se eliminan antes si dejan de ser necesarios.
- Datos de invitaciones y comisiones: durante la colaboración o el período de comisiones y, después, siete años por la obligación legal de conservación fiscal; hashes de IP durante un máximo de 90 días; cookie de invitación durante un máximo de 30 días y cookie propia de quien invita durante un máximo de un año.
Las copias de seguridad pueden permanecer aisladas durante un período breve y se sobrescriben según el ciclo de copias. La eliminación no se aplica a datos que debamos conservar por ley; restringimos su uso a esa finalidad.
7. Datos públicos y el creador
El perfil, avatar, banner, biografía, enlaces sociales y archivos multimedia de overlay del creador están destinados a mostrarse públicamente. En una aportación, el nombre o alias, mensaje, importe y hora pueden aparecer en la página del creador elegido, la clasificación y la alerta del directo. No incluyas información que no quieras hacer pública. Cuando un creador selecciona, descarga, combina, publica o utiliza fuera de DonoLink los datos recibidos para sus propios fines, determina de forma independiente ese tratamiento. Debe contar con una base jurídica válida y su propio aviso de privacidad, atender los derechos de las personas, aplicar medidas de seguridad, no conservar datos más tiempo del necesario ni divulgar datos sensibles o innecesarios. DonoLink no responde de ese uso independiente, no autorizado o contrario a las condiciones del creador, salvo en la medida en que la ley imponga a DonoLink un deber propio. Dirige también al creador las solicitudes relativas a ese uso.
8. Cookies, almacenamiento local y análisis
DonoLink utiliza almacenamiento necesario para la sesión, el idioma, el tema, la seguridad y los ajustes de OBS que elijas. Además, los procesos del servidor envían hitos limitados del producto a PostHog bajo un seudónimo derivado de forma secreta, sobre la base de intereses legítimos; esta capa no utiliza rastreo del navegador, IP del navegador, correo, identificador de cuenta sin seudonimizar, grabaciones de sesión ni perfiles personales de PostHog. Los análisis detallados del navegador, el análisis de clics sin resultado y las grabaciones de sesión con datos ocultos solo empiezan tras un consentimiento activo; rechazarlos no afecta al acceso al servicio. La capa del navegador usa memoria temporal, oculta textos y campos de entrada, no graba iframes, cabeceras ni cuerpos de solicitudes y no funciona en rutas de OBS o códigos QR. Puedes retirar el consentimiento con la misma facilidad desde los ajustes de cookies del pie de página; la página abierta deja inmediatamente de enviar nuevos análisis y grabaciones. Puedes oponerte a las estadísticas limitadas del servidor por motivos relacionados con tu situación particular escribiendo a [email protected].
Si sigues un enlace de invitación (/r/...), guardamos una cookie funcional propia (donolink_ref, 30 días) que solo contiene el código para asociar la invitación a tu registro; la eliminamos después del registro. Quienes invitan reciben una cookie funcional (donolink_ref_eigen, un año) que reconoce su propio navegador y evita que se inviten a sí mismos. Ninguna se utiliza para rastreo ni publicidad.
9. Seguridad y violaciones de datos
Utilizamos medidas como TLS, tokens y campos sensibles de acceso restringido, controles de acceso, autenticación en dos pasos, límites de solicitudes, registros y comprobaciones del estado de los pagos. Ningún servicio de internet puede garantizar una seguridad absoluta. Las personas usuarias siguen siendo responsables de proteger sus dispositivos, usar contraseñas únicas y autenticación en dos pasos, y mantener en secreto sus tokens y enlaces. Si se produce una violación de datos personales de la que DonoLink sea responsable, investigamos y limitamos sus efectos y notificamos a la autoridad neerlandesa de protección de datos y a las personas afectadas cuando sea obligatorio. Comunica posibles problemas de seguridad sin explotarlos a [email protected]. Las cláusulas de responsabilidad de las condiciones se aplican solo en la medida en que no contradigan derechos imperativos del RGPD.
10. Tus derechos conforme al RGPD
Según las circunstancias, tienes derecho a:
- acceder a tus datos personales y obtener una copia;
- rectificar los datos inexactos o completar los incompletos;
- solicitar la supresión o limitación del tratamiento, salvo que se aplique una excepción u obligación de conservación;
- recibir los datos que facilitaste en un formato portable cuando el tratamiento sea automatizado y se base en consentimiento o contrato;
- oponerte, por motivos relacionados con tu situación, al tratamiento basado en intereses legítimos y, en todo caso, al marketing directo;
- retirar el consentimiento para el futuro;
- presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) o la autoridad competente del país donde resides o trabajas.
Envía tu solicitud a [email protected]. Respondemos normalmente en un mes. En solicitudes complejas, el RGPD permite ampliar este plazo otros dos meses y te informaremos de ello durante el primer mes. Podemos pedir una acreditación proporcionada de tu identidad y rechazar o cobrar por solicitudes manifiestamente infundadas o excesivas.
11. Decisiones automatizadas
DonoLink no adopta decisiones basadas exclusivamente en tratamientos automatizados que produzcan efectos jurídicos o te afecten de forma igualmente significativa. Las comprobaciones técnicas de fraude, seguridad y pagos pueden bloquear temporalmente un inicio de sesión o un pago nuevo. Puedes solicitar una revisión humana escribiendo a [email protected]. Stripe, los bancos y los métodos de pago pueden realizar sus propias comprobaciones automatizadas conforme a sus condiciones y avisos de privacidad.
12. Menores
Las cuentas de creador están destinadas a personas de al menos 18 años. Un menor solo puede utilizar DonoLink mediante su padre, madre o tutor legal, que gestione la cuenta y se responsabilice de ella. Si crees que tratamos datos de un menor sin la intervención válida de su representante, avísanos en [email protected].
13. Cambios
Podemos actualizar este aviso cuando cambien el servicio, los proveedores o la legislación. La versión y fecha vigentes aparecen en esta página. Informaremos de manera adecuada a quienes tengan una cuenta sobre cambios importantes antes de que entren en vigor o cuando lo hagan. Un tratamiento nuevo que requiera consentimiento no comenzará sin él.
14. Contacto y reclamaciones
Consultas o solicitudes de privacidad: [email protected]. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es) o ante la autoridad de control competente de tu país de residencia o trabajo.