Política de privacidad
Última actualización: 30 de septiembre de 2026
Borrador — pendiente de revisión jurídica.
Esta política explica cómo Baktam recoge, usa y protege los datos personales cuando visitas baktam.com, usas el panel web, las apps móviles o la API de Baktam, o te relacionas con un taller que usa Baktam (por ejemplo, mediante un enlace de aprobación de presupuesto o una página de reserva en línea). Solo recogemos lo necesario para prestar el servicio y nunca vendemos datos personales.
1. Quiénes somos
Baktam es un servicio de software en la nube para talleres de vehículos, gestionado por Fatih Bilgiç («Baktam», «nosotros»). Para cualquier cuestión de privacidad puedes escribirnos a [email protected]. Representante en la UE conforme al art. 27 del RGPD: [pendiente de confirmar].
2. Nuestro papel: responsable y encargado del tratamiento
Cuando Baktam es responsable del tratamiento
Decidimos cómo y por qué se tratan los datos personales para nuestros propios fines: cuentas de usuario, registros de suscripción y facturación, solicitudes de soporte, mensajes enviados por nuestro formulario de contacto, visitas al sitio web y la seguridad del servicio.
Cuando Baktam es encargado del tratamiento
Cada taller (nuestro cliente, la «empresa») decide qué datos registra sobre sus propios clientes, vehículos y personal. Para esos datos, la empresa es la responsable del tratamiento y Baktam los trata por cuenta de ella y solo para prestar el servicio (art. 28 del RGPD). Si eres cliente de un taller y quieres ejercer tus derechos, dirígete primero a ese taller; le ayudaremos a responder. Contrato de encargo del tratamiento para empresas clientes: [pendiente de confirmar].
3. Datos que tratamos
- Datos de la cuenta: nombre, número de teléfono, correo electrónico, idioma preferido y una contraseña guardada solo como hash unidireccional.
- Datos de la empresa y de facturación: nombre de la empresa, dirección, país, moneda, NIF o número de IVA, plan y registros de pago.
- Datos que la empresa registra en Baktam: nombre, teléfono, correo electrónico y NIF de sus clientes; vehículos (matrícula, número de bastidor/VIN, marca, modelo, kilómetros); órdenes de trabajo, ventas, cobros, recordatorios, notas, fotos y firmas.
- Páginas públicas: cuando un cliente usa una página de reserva recibimos el nombre, el teléfono, la matrícula y la nota que introduce; cuando responde a un enlace de aprobación de presupuesto registramos su decisión, su nombre y su firma.
- Datos técnicos: dirección IP, información del navegador o del dispositivo y registros de inicio de sesión, que usamos para proteger las cuentas, limitar abusos y resolver errores. Las apps móviles guardan un token de notificaciones push si las permites.
4. Para qué los usamos y con qué base jurídica
Conforme al Reglamento General de Protección de Datos (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), para los datos de los que somos responsables nos basamos en:
- Ejecución de un contrato: crear y gestionar tu cuenta, prestar el servicio y el soporte, y facturar.
- Obligación legal: conservar facturas y registros contables durante los plazos que exige la ley.
- Interés legítimo: proteger el servicio, prevenir el fraude y los abusos, y corregir errores, ponderado con tus derechos.
- Consentimiento: correos comerciales y cualquier analítica opcional. Puedes retirar el consentimiento en cualquier momento.
No usamos datos personales para decisiones automatizadas que produzcan efectos jurídicos o te afecten de forma similarmente significativa.
5. Dónde se guardan los datos
El servicio en la nube de Baktam está alojado en la Unión Europea, en centros de datos en Alemania. Las copias de seguridad diarias se conservan durante un periodo limitado para poder recuperar los datos. Los clientes Enterprise pueden instalar Baktam en su propio servidor; en ese caso los datos se quedan en ese servidor y la empresa es responsable de su alojamiento, sus copias de seguridad y su seguridad.
Algunos proveedores que la empresa decide conectar (por ejemplo, proveedores de SMS o de WhatsApp) pueden tratar datos fuera del Espacio Económico Europeo (EEE). Cuando los datos se transfieren fuera del EEE, nos basamos en garantías adecuadas, como decisiones de adecuación o cláusulas contractuales tipo [pendiente de confirmar].
6. Proveedores de servicios (subencargados)
Solo compartimos datos personales en la medida en que cada proveedor los necesita para su tarea:
- Alojamiento: proveedor de infraestructura con centros de datos en Alemania.
- Envío de correo: un servicio de envío de correo para los correos de la cuenta, como el restablecimiento de contraseña y los resúmenes diarios.
- Mensajería elegida por la empresa: SMS a través de Twilio, o WhatsApp Business (Cloud API) de Meta, con la cuenta y el contrato propios de la empresa con ese proveedor.
- Notificaciones push de las apps móviles: el servicio de push de Expo, que entrega las notificaciones a través de Apple y Google.
- Analítica del sitio web: Microsoft Clarity, solo en el sitio web público y solo con tu consentimiento (ver el apartado 7).
- Supervisión de errores: Sentry, solo si está activado. Está configurado para no enviar datos personales por defecto; los teléfonos y los correos se enmascaran y se eliminan las cookies, las cabeceras de autorización y el cuerpo de las peticiones.
Previa solicitud, facilitamos la lista concreta de proveedores. Podemos comunicar datos cuando lo exija la ley o una orden válida de un juzgado o de una autoridad.
7. Cookies y tecnologías similares
Cookies necesarias
Son imprescindibles para que el servicio funcione y no requieren consentimiento: una cookie de sesión que mantiene tu sesión iniciada, una cookie que recuerda tu idioma y baktam_consent, que guarda tu elección sobre las cookies durante 6 meses. El panel web también guarda algunas preferencias de la interfaz (como los favoritos) en el almacenamiento local de tu navegador.
Cookies de análisis (solo con tu consentimiento)
En nuestro sitio web público (baktam.com, incluidas las páginas en español) usamos Microsoft Clarity para entender cómo lo usan los visitantes y mejorarlo. Clarity solo se carga después de que elijas «Aceptar cookies de análisis» en el aviso de cookies; mientras no elijas, o si rechazas, no se envía ningún dato a Clarity. La base jurídica es tu consentimiento (art. 6.1.a del RGPD y art. 22.2 de la Ley 34/2002 de servicios de la sociedad de la información y de comercio electrónico, LSSI).
- Qué recoge: clics, desplazamiento, movimientos del ratón, páginas visitadas, duración de la sesión, información del dispositivo y del navegador y ubicación aproximada. El texto que escribes en los formularios se enmascara y nunca se registra.
- Cookies: _clck (1 año) y _clsk (1 día), instaladas por Clarity. Denegamos el almacenamiento publicitario; nosotros no usamos estos datos con fines publicitarios.
- Quién los trata: Microsoft Corporation, como proveedor nuestro; los datos pueden guardarse fuera de tu país, también en Estados Unidos.
- Dónde no se usa nunca: el panel web de Baktam, las páginas de inicio de sesión, los enlaces de aprobación, recibos y reservas que los talleres envían a sus clientes, y las páginas de impresión.
Puedes retirar tu consentimiento en cualquier momento: abre «Configuración de cookies» en el pie de página del sitio web y elige «Rechazar». Clarity se detiene, sus cookies se borran y no se vuelve a cargar en visitas posteriores. Retirar el consentimiento no afecta a los tratamientos realizados antes.
No usamos cookies publicitarias ni de seguimiento entre sitios.
8. Cuánto tiempo conservamos los datos
- Datos de la cuenta y de la empresa: mientras la suscripción esté activa.
- Tras la baja: los datos siguen disponibles para exportarlos durante 60 días y después se eliminan, salvo que la empresa pida que se borren antes [pendiente de confirmar].
- Copias de seguridad: se sobrescriben de forma rotatoria tras un periodo limitado [plazo de conservación pendiente de confirmar].
- Facturas y registros de facturación: durante el plazo que exige la normativa fiscal y contable.
Los datos que una empresa registra sobre sus propios clientes se conservan según sus instrucciones y se eliminan cuando la empresa los borra o cierra su cuenta.
9. Cómo protegemos los datos
- Todas las conexiones usan HTTPS cifrado (TLS).
- Las contraseñas y las claves de API se guardan solo como hash unidireccional.
- Los enlaces de aprobación de presupuestos y de recibos usan tokens aleatorios que solo se guardan como hash. Las páginas públicas (aprobaciones, recibos, reservas e historial de vehículo compartido) tienen límite de peticiones y muestran los datos personales enmascarados.
- Las credenciales de los proveedores de SMS, WhatsApp y factura electrónica se guardan cifradas (AES-256-GCM) en la base de datos y nunca se vuelven a mostrar en la interfaz ni se devuelven por la API.
- Los datos de cada empresa están aislados de los de las demás, y los permisos por rol limitan lo que ve cada usuario: por ejemplo, los técnicos no ven precios ni costes.
- Las acciones importantes quedan en un registro de actividad y los datos se copian a diario.
Si una violación de la seguridad de los datos personales afecta a tus datos, lo notificaremos sin dilación indebida a la empresa afectada y, cuando sea obligatorio, a la autoridad de control competente.
10. Tus derechos
Conforme al RGPD y a la LOPDGDD, tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento u oponerte a él, recibirlos en un formato portable y retirar tu consentimiento.
Para ejercer tus derechos, escribe a [email protected]. Te responderemos en el plazo de un mes. También tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) o ante la autoridad de control de tu país de residencia en la UE.
11. Menores
Baktam es un servicio para empresas y no está dirigido a menores.
12. Cambios en esta política
Podemos actualizar esta política de vez en cuando. Avisaremos de los cambios importantes por correo a los titulares de las cuentas antes de que entren en vigor.
13. Contacto
Preguntas sobre esta política o sobre tus datos: [email protected].