confeti.Crear invitaciónEntrar

Confeti · Privacidad

Tus datos, con cuidado.

Política de privacidad y protección de datos · Versión 2026-09-15

1. Quién cuida tus datos

Confeti es una web propiedad de Kluppy S.L., NIF B75131953, con domicilio en Mikeletegi pasealekua 65 (Planta Baja, Local 1), 20009, Donostia - San Sebastián, Gipuzkoa. Kluppy es responsable del tratamiento de los datos de este servicio. Contacto general: info@kluppy.com. Para privacidad y ejercicio de derechos: dpo@kluppy.com. Inscrita en el Registro Mercantil de Guipuzcoa, Tomo 2693, Folio 44, Hoja 37422, Sección 8, Inscripción 2.

2. Qué datos utilizamos

Si organizas: identificador de cuenta, nombre, correo y, cuando Google lo facilite, imagen de perfil asociada al acceso con Google; detalles de las celebraciones que creas, nombres o apodos de protagonistas, edad opcional, fecha, hora, lugar, texto, imagen opcional y ajustes de asistencia. Puedes registrarte también con correo y contraseña. Firebase Authentication gestiona las credenciales; no guardamos la contraseña en la base de datos de invitaciones ni en los registros de la aplicación. Enviamos correos técnicos para verificar tu dirección y recuperar el acceso. No recibimos tu contraseña de Google ni solicitamos acceso a Gmail, Drive o contactos.

Si respondes: tu nombre o el de tu familia, asistencia o ausencia, número de adultos y niños y mensaje opcional. Guardamos fecha de respuesta, versión del aviso y tu declaración de consentimiento y mayoría de edad. No pedimos cuentas a invitados, ni los nombres de cada niño asistente.

Si quien organiza solicita el envío por correo, tratamos las direcciones que introduce, el mensaje de invitación, el correo verificado del organizador como dirección de respuesta, las fechas de envío y los estados técnicos de entrega. El organizador debe informar a los destinatarios y contar con autorización para facilitar sus direcciones; no importamos agendas ni listas de contactos.

También se procesan direcciones IP, datos del navegador y registros técnicos necesarios para servir la web, autenticar y proteger el servicio. No escribas información de salud, alergias u otros datos sensibles en los mensajes; comunícalos directamente a quien organiza por un medio apropiado.

3. Para qué y con qué base legal

Gestionamos la cuenta, las invitaciones y su administración para prestarte el servicio que solicitas (art. 6.1.b RGPD). Tratamos tu confirmación y la comunicamos a quien organiza con tu consentimiento (art. 6.1.a); puedes retirarlo borrando tu respuesta o escribiéndonos, sin afectar al tratamiento anterior. La confirmación no se envía si no autorizas ese uso.

Los nombres e imágenes de otras personas deben incorporarse con una base jurídica válida; para este servicio solicitamos al organizador su declaración de que cuenta con la autorización de las personas afectadas o sus representantes. Esa declaración no sustituye la autorización que debe obtener y poder acreditar. Los campos de edad e imagen son opcionales.

El envío de invitaciones personales solicitado por el organizador forma parte del servicio contratado. Respecto de las direcciones facilitadas por este, nos basamos en el interés legítimo de facilitar una invitación personal esperada, limitado a esa comunicación y sus incidencias, con posibilidad de oposición inmediata. La declaración del organizador no equivale al consentimiento del destinatario. No se permite enviar publicidad ni mensajes a personas que no esperan la invitación.

Protegemos el servicio frente a abusos y resolvemos incidencias por interés legítimo en mantenerlo seguro (art. 6.1.f), limitado a los datos necesarios. Atendemos derechos y obligaciones legales en cumplimiento de la normativa (art. 6.1.c). No utilizamos estos datos para publicidad, venta de datos ni perfiles comerciales.

4. Menores y celebraciones conjuntas

La creación de cuentas y el envío de confirmaciones están dirigidos a personas mayores de 18 años. Un adulto puede responder por su familia y debe estar facultado para facilitar los datos que incluya. Para contar niños basta indicar una cantidad. Recomendamos usar solo el nombre de pila o un apodo para los protagonistas y evitar datos innecesarios.

Antes de publicar datos o imágenes de otras personas, el organizador debe informarles de esta política y obtener las autorizaciones necesarias. En el caso de menores, debe contar con quien ejerza su representación legal cuando corresponda; no basta con ser anfitrión de la fiesta. En España, cuando el tratamiento se basa en consentimiento, los menores de 14 años requieren el de quien ostente patria potestad o tutela. El uso y difusión de imágenes tiene además sus propias exigencias de protección de la imagen y del interés del menor.

En un cumpleaños conjunto, estas precauciones se aplican a cada protagonista. La herramienta no verifica automáticamente la representación legal. Si aparece un menor sin autorización, escribe a dpo@kluppy.com indicando el enlace para solicitar su retirada.

5. Quién puede ver la información

Cualquier persona que tenga el enlace puede ver la invitación, sus nombres, lugar e imagen. Los enlaces pueden reenviarse: un enlace difícil de adivinar no garantiza confidencialidad. Comparte la invitación solo con las personas previstas. No existe un directorio público de celebraciones y pedimos a los buscadores que no las indexen, sin poder garantizar el comportamiento de terceros.

Las respuestas no se muestran a otros invitados. Las consulta el organizador autenticado de esa celebración; Kluppy y sus proveedores pueden acceder cuando sea necesario para prestar soporte, mantener el servicio o cumplir obligaciones legales. Quien organiza recibe las respuestas para gestionar la celebración y debe limitar su uso a esa finalidad. Las copias que haga fuera de Confeti no se borran automáticamente con la invitación.

Utilizamos Google Firebase / Google Cloud como proveedor de alojamiento, autenticación, base de datos, imágenes y ejecución del servicio, bajo sus condiciones aplicables de tratamiento de datos. Para las invitaciones por correo utilizamos Mailjet (grupo Sinch), como proveedor encargado del envío bajo sus condiciones de tratamiento. Recibe la dirección del destinatario, el mensaje y enlace de invitación y el correo verificado del organizador. Cada destinatario recibe un mensaje individual, sin revelar los correos de otros invitados. Quien recibe el mensaje puede responder al correo del organizador; esa respuesta se gestiona en sus servicios de correo y no actualiza la asistencia en Confeti. No activamos el seguimiento de aperturas ni de clics. Los estados técnicos de entrega no acreditan que la persona haya leído el correo. Si utilizas «Abrir WhatsApp», el mensaje y el enlace preparados se transfieren a WhatsApp para que elijas destinatarios y completes el envío, bajo las condiciones y política de privacidad de ese servicio. Confeti no accede a tu agenda ni conoce el contacto o grupo que seleccionas. Podemos comunicar datos a autoridades cuando exista una obligación legal.

6. Ubicación y transferencias internacionales

La base de datos, las imágenes y la función principal de Confeti se sitúan en Madrid (europe-southwest1). Los procesos automáticos de eliminación y envío de correo se ejecutan en Bélgica (europe-west1), dentro de la Unión Europea. Firebase Authentication procesa la información de autenticación en Estados Unidos. La red de alojamiento, el soporte y determinados datos técnicos de Google también pueden implicar tratamiento fuera del Espacio Económico Europeo; elegir una región europea no significa que todo el servicio permanezca en Europa.

Google publica su adhesión al Marco de Privacidad de Datos UE–EE. UU. para las transferencias cubiertas por esa certificación. Sus condiciones de tratamiento recogen los mecanismos y garantías aplicables a los servicios contratados, incluidas las cláusulas contractuales tipo cuando procedan. Mailjet informa de alojamiento de datos en centros de Google Cloud en Alemania y Bélgica. Sus condiciones de tratamiento y su lista de subencargados recogen las transferencias internacionales que puedan ser necesarias, con cláusulas contractuales tipo y otros mecanismos aplicables; esto no implica que todo acceso o tratamiento permanezca exclusivamente en la UE. Puedes consultar sus condiciones en mailjet.com/legal/terms/ y su información de seguridad en mailjet.com/legal/security-privacy/. Puedes solicitar información sobre las garantías aplicables a tu caso a dpo@kluppy.com. El acceso mediante Google también está sujeto a la política de privacidad de tu cuenta de Google.

7. Durante cuánto tiempo

Las invitaciones y sus respuestas dejan de estar accesibles 30 días después de la fecha de celebración. Un proceso diario inicia su eliminación junto con las imágenes vinculadas. Las imágenes subidas que no se guardan en una invitación, o que se sustituyen, caducan a las 24 horas y se eliminan en la limpieza diaria. Puedes eliminar una invitación antes desde Mis invitaciones.

Las direcciones, mensajes y estados de los envíos se conservan en Confeti durante un máximo de 30 días desde la solicitud, o hasta la caducidad o eliminación de la invitación si ocurre antes. Los contadores de cuota se conservan hasta 32 días. Para respetar una oposición, mantenemos una huella criptográfica de la dirección en una lista de exclusión hasta que se solicite válidamente reactivar los envíos; las exclusiones por rebote permanente se conservan un año. La huella sigue siendo un dato personal y solo se usa para impedir nuevos envíos. Mailjet aplica sus propios plazos operativos conforme a sus condiciones de tratamiento; estos no se sustituyen por el borrado en Confeti. Los mensajes ya entregados en los buzones de los destinatarios no se pueden retirar al borrar la invitación.

La cuenta de acceso se conserva mientras mantengas tu cuenta en Confeti. Al solicitar su eliminación se borran tus celebraciones e imágenes y se solicita el borrado del usuario a Firebase Authentication. Google informa de que la retirada de datos de autenticación de sus sistemas activos y copias puede tardar hasta 180 días después de solicitarla.

Los registros operativos de la aplicación se configuran con una conservación de 30 días; los registros obligatorios de auditoría y los datos técnicos gestionados por Google tienen sus propios plazos. Firebase indica que algunos datos técnicos de Hosting se conservan durante unos meses. Si fuera necesario conservar información para atender una reclamación u obligación legal, se limitará su acceso y uso al propósito y plazo legal aplicable.

8. Tus derechos y cómo retirar una respuesta

Puedes solicitar acceso, rectificación, supresión, oposición, limitación y, cuando proceda, portabilidad de tus datos, así como retirar tu consentimiento, en dpo@kluppy.com. Identifica el servicio Confeti y facilita la información mínima para localizar tus datos, como el enlace de la celebración o el correo de la cuenta. Solo pediremos información adicional de identidad si resulta necesaria.

Los correos de invitación incorporan un enlace para solicitar que tu dirección deje de recibir invitaciones de Confeti. El enlace está disponible mientras conservamos el registro del envío; también puedes solicitarlo en cualquier momento en dpo@kluppy.com.

Después de confirmar, la página muestra un enlace privado para modificar o borrar tu respuesta. Guárdalo y no lo compartas: quien lo tenga podrá gestionar esa respuesta. Si lo pierdes, puedes contactar con quien organiza o con Kluppy. El organizador dispone de controles para borrar sus invitaciones y su cuenta.

Responderemos normalmente en un mes; si la solicitud es compleja, la normativa permite ampliar el plazo hasta otros dos meses informándote dentro del primero. También puedes reclamar ante la Agencia Española de Protección de Datos, www.aepd.es. Un representante legal puede ejercer los derechos del menor conforme a la normativa.

9. Seguridad, almacenamiento local y asistente

Utilizamos HTTPS, comprobación de identidad y permisos en el servidor. Las listas de invitados, la base de datos y los archivos no permiten consultas directas desde el cliente; las invitaciones se sirven mediante identificadores aleatorios. Las imágenes se convierten a un formato de publicación y se eliminan sus metadatos originales, como los de ubicación. Ninguna medida impide que un destinatario copie una imagen que ya ha visto.

El acceso utiliza almacenamiento técnico necesario para la sesión, que en la aplicación se mantiene durante la sesión del navegador. Para que no pierdas avances al entrar o registrarte, conservamos el borrador, sus ajustes y la foto en el almacenamiento local del navegador (IndexedDB). La foto nueva se envía al servidor cuando publicas. El borrador permanece entre visitas en ese navegador hasta que lo descartas, lo sustituyes, cierras sesión o borras los datos del sitio; no se sincroniza con otros dispositivos. Puedes usar «Descartar borrador» en el editor. Evita dejar borradores en dispositivos compartidos. El enlace de gestión de una respuesta contiene una clave en el fragmento de la dirección, que no se envía al servidor al abrir la página. No instalamos analítica publicitaria ni Google Analytics. Los servicios de acceso de Google pueden usar sus propios mecanismos técnicos descritos en su política.

El asistente de Confeti propone textos y temas mediante reglas y plantillas dentro de la aplicación. No envía nombres, imágenes ni mensajes a un modelo de inteligencia artificial externo y no toma decisiones con efectos jurídicos sobre las personas.

10. Cambios y ámbito

Esta política corresponde a Confeti, el servicio de invitaciones y confirmaciones de cumpleaños de Kluppy. No sustituye la política de otros productos de Kluppy. Si añadimos nuevas finalidades o proveedores, actualizaremos el aviso e informaremos o solicitaremos consentimiento cuando corresponda. Los usos por colegios, empresas u organizaciones que requieran actuar por cuenta de otro responsable necesitan definir previamente los roles y, cuando proceda, un contrato de encargo del tratamiento.

Documentos de referencia

Privacidad y seguridad de Firebase · Condiciones de tratamiento de Firebase · Anexo de tratamiento de Google Cloud · AEPD

Cookies y almacenamiento