DropPassUn momento…
Estamos preparando todo para ti. Será solo un instante.
DropPassUn momento…
Estamos preparando todo para ti. Será solo un instante.
Legal · DropPass
Última actualización: 23 de junio de 2026
DropPass es una plataforma SaaS que permite a comercios locales (restaurantes, bares, barberías, cafés y similares) ofrecer tarjetas de fidelización digitales por sellos que viven en Apple Wallet y Google Wallet. DropPass es un servicio de ByStoff y opera en España y los Países Bajos.
Esta política explica qué datos personales tratamos, con qué finalidad y base legal, con quién los compartimos, durante cuánto tiempo y qué derechos te asisten conforme al Reglamento (UE) 2016/679 (RGPD/GDPR) y la normativa nacional aplicable (en España, la LOPDGDD; en los Países Bajos, la Uitvoeringswet AVG).
Esta política se dirige a dos públicos: los comercios que contratan DropPass y los clientes finales que añaden una tarjeta de fidelidad a su wallet. Cada apartado indica a quién aplica.
El responsable del tratamiento de los datos descritos en esta política es:
Relación de roles con el comercio: respecto de los datos de los clientes finales de cada programa de fidelización, el comercio es el responsable del tratamiento y DropPass actúa como encargado del tratamiento por su cuenta. Respecto de los datos de la cuenta del comercio (alta, facturación, soporte), DropPass es el responsable.
a) Datos de los comercios (registro y cuenta)
Durante la revisión manual de la solicitud, el equipo de ByStoff puede consultar este número fiscal en el Sistema VIES de la Comisión Europea (ec.europa.eu) para verificar si está dado de alta como operador intracomunitario. Esta consulta es opcional, la realiza el equipo revisor y nunca de forma automática; su resultado es orientativo y un resultado negativo no implica rechazo (muchos negocios locales no constan en el registro intracomunitario por no realizar operaciones transfronterizas).
b) Datos de los clientes finales (tarjeta de fidelidad)
LNT-AB12-CD34).Para el cliente final no recopilamos por defecto su nombre, email, teléfono ni datos de pago. Si un comercio decide recoger datos adicionales del cliente (por ejemplo, un email para avisos), lo hace bajo su propia responsabilidad y con su propia base legal.
| Finalidad | Base legal |
|---|---|
| Prestar el servicio al comercio (alta, panel, operar el programa de fidelización) | Ejecución de un contrato (art. 6.1.b) |
| Verificar la identidad fiscal del comercio al alta y evitar que un mismo negocio se registre con varias cuentas (incluida la consulta al sistema VIES de la Comisión Europea) | Ejecución de un contrato e interés legítimo en la integridad de la plataforma (art. 6.1.b / 6.1.f) |
| Operar la tarjeta del cliente: contar sellos, entregar recompensas y mantener el pase actualizado en el wallet | Ejecución de contrato / interés legítimo del comercio (art. 6.1.b / 6.1.f) |
| Facturación y cobro de la suscripción | Ejecución de contrato y obligación legal (art. 6.1.b y 6.1.c) |
| Avisos del programa al cliente vía wallet (p. ej. «tu recompensa está lista») y comunicaciones comerciales del comercio | Consentimiento o interés legítimo, según configure el comercio (art. 6.1.a / 6.1.f) |
| Seguridad, prevención del fraude y mejora del servicio | Interés legítimo (art. 6.1.f) |
| Cumplimiento de obligaciones contables y fiscales | Obligación legal (art. 6.1.c) |
Practicamos la minimización de datos: solo tratamos lo necesario para cada finalidad y no reutilizamos los datos para fines incompatibles.
Para prestar el servicio recurrimos a proveedores que actúan como encargados del tratamiento, con los que mantenemos los correspondientes contratos (DPA) exigidos por el art. 28 del RGPD:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Vercel Inc. | Alojamiento (hosting) de la aplicación | EE. UU. / UE |
| Neon Inc. | Base de datos PostgreSQL | UE (región europea) |
| Stripe, Inc. | Procesamiento de pagos y facturación | EE. UU. / UE (Irlanda) |
| Apple Inc. | Entrega y actualización del pase en Apple Wallet | EE. UU. |
| Google LLC | Entrega y actualización del pase en Google Wallet | EE. UU. |
No vendemos tus datos ni los cedemos a terceros para su publicidad. Solo los compartimos con el comercio cuyo programa usas (para validar tus sellos y recompensas), con los encargados anteriores, y cuando exista una obligación legal o requerimiento de autoridad competente.
Los pagos de la suscripción de los comercios se procesan a través de Stripe. DropPass no almacena los números completos de tarjeta; estos son tratados directamente por Stripe como responsable/encargado conforme a su propia política de privacidad y al estándar PCI-DSS. Conservamos únicamente datos de facturación (importes, fechas, referencias de pago) necesarios para la contabilidad.
Algunos proveedores (Vercel, Stripe, Apple, Google) pueden tratar datos fuera del Espacio Económico Europeo, principalmente en Estados Unidos. En esos casos, las transferencias se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea y/o en el EU–U.S. Data Privacy Framework, junto con las garantías adicionales que correspondan. Priorizamos que el almacenamiento principal (base de datos Neon) se ubique en regiones de la UE.
Como interesado, tienes derecho a ejercer, de forma gratuita, los siguientes derechos:
Para ejercerlos, escríbenos a droppass@bystoff.com. Responderemos en el plazo máximo de un mes. Cuando el comercio sea el responsable de tus datos como cliente final, podemos trasladar tu solicitud al comercio o ayudarte a dirigirla a él.
Si consideras que tus derechos no han sido atendidos, puedes reclamar ante la autoridad de control competente: en España, la Agencia Española de Protección de Datos (AEPD, www.aepd.es); en los Países Bajos, la Autoriteit Persoonsgegevens (AP, autoriteitpersoonsgegevens.nl).
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado en tránsito (TLS), contraseñas almacenadas mediante hash, control de accesos por roles, copias de seguridad y proveedores con certificaciones reconocidas. Ningún sistema es 100 % infalible; en caso de una brecha de seguridad que suponga un riesgo para tus derechos, lo notificaremos a la autoridad de control competente en un plazo de 72 horas y, si procede, a los afectados sin dilación indebida.
DropPass no está dirigido a menores. El servicio se ofrece a comercios y a clientes adultos. No recabamos conscientemente datos de menores sin el consentimiento exigido por la ley aplicable (en España, 14 años; en los Países Bajos, 16 años).
Podemos actualizar esta política para reflejar cambios legales o del servicio. La fecha de «Última actualización» del encabezado indica la versión vigente. Si los cambios son sustanciales, lo comunicaremos por medios razonables.
¿Dudas sobre privacidad o sobre el tratamiento de tus datos? Escríbenos a droppass@bystoff.com. Consulta también nuestra Política de Cookies y nuestro Aviso Legal.
Este documento se ofrece como base informativa y no constituye asesoramiento jurídico. Antes de su publicación definitiva recomendamos su revisión por un profesional del Derecho.