Política de privacidad
Última actualización: 2026-09-21
Fecha de entrada en vigor: 21 de septiembre de 2026
1. Introducción y ámbito de aplicación
Esta Política de privacidad explica cómo Sepetbayım trata los datos personales cuando usted utiliza el sitio web https://sepetbayim.com y sus herramientas gratuitas de redes sociales.
Sepetbayım ofrece herramientas 100 % gratuitas para obtener seguidores, “me gusta”, visualizaciones y otras interacciones en perfiles y publicaciones públicas de Instagram, TikTok, Twitter/X, YouTube y plataformas similares, mediante un proveedor externo de servicios de marketing en redes sociales (SMM). Sepetbayım se financia exclusivamente mediante publicidad (Google AdSense) y no solicita ni acepta pagos de los usuarios.
Esta política está redactada conforme al Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, “RGPD”), a la Ley Orgánica 3/2018 (LOPDGDD) en España y, de forma complementaria, tiene en cuenta los principales marcos latinoamericanos de protección de datos (entre otros, la LGPD de Brasil, la Ley 25.326 de Argentina y la LFPDPPP de México).
Si reside fuera de la Unión Europea, el Espacio Económico Europeo o el Reino Unido, también puede disponer de derechos adicionales bajo su legislación local (por ejemplo, LGPD en Brasil, CCPA/CPRA en California, etc.), que intentaremos respetar en la medida en que resulten aplicables.
2. Responsable del tratamiento y contacto
El responsable del tratamiento de los datos personales en el contexto de este sitio web es:
Sepetbayım, Turquía
Correo electrónico de contacto para cuestiones de privacidad y ejercicio de derechos:
[email protected]
No facilitamos otros canales de contacto (teléfono, dirección postal, etc.) para solicitudes relacionadas con protección de datos.
3. Datos personales que recopilamos
Sepetbayım aplica estrictamente el principio de minimización de datos. Solo recopilamos los datos necesarios para proporcionar el servicio, prevenir abusos y obtener estadísticas agregadas.
Cuando utiliza nuestras herramientas:
Dirección IP (hash)
- Registramos su dirección IP únicamente en forma de hash irreversible (SHA‑256).
- No conservamos la IP legible en texto claro una vez generada la huella técnica.
Huella de dispositivo (device fingerprint) (hash)
- Combinamos su dirección IP y su cadena de agente de usuario (“User‑Agent”, que describe tipo de navegador y sistema operativo) y generamos una huella técnica con hash SHA‑256.
- No almacenamos el User‑Agent asociado a su identidad de forma individualizada más allá de lo necesario para generar y utilizar la huella técnica.
Enlace a perfil o publicación pública (hash)
- El link que usted pega (por ejemplo, URL de un perfil o de una publicación pública de redes sociales) se almacena únicamente en forma de hash SHA‑256.
- Nuestro proveedor SMM recibe la URL y la cantidad solicitada de interacciones para poder cumplir su orden, pero Sepetbayım no almacena esa URL en texto claro a largo plazo; en nuestros registros internos de control de abusos se mantiene solo el hash.
Marca temporal del pedido (timestamp)
- Registramos la fecha y hora en que envía cada petición a nuestras herramientas, para poder aplicar el límite de uso diario y nuestros controles anti‑abuso.
No recopilamos ni solicitamos en ningún momento:
- Nombre ni apellidos
- Dirección de correo electrónico
- Número de teléfono
- Datos de pago (tarjetas, cuentas bancarias, etc.)
- Contraseñas ni credenciales de redes sociales (cualquier sitio que se las pida para prestar servicios similares probablemente sea fraudulento)
- Dirección postal u otros datos de localización precisa
- Datos de cuentas de usuario internas (no hay registro ni cuentas propias en Sepetbayım)
Además, utilizamos herramientas de analítica y publicidad (Google Analytics 4, Google Tag Manager, Google AdSense) y servicios de seguridad/performance (Cloudflare), que pueden usar cookies y tecnologías similares. Estas herramientas pueden tratar identificadores en línea adicionales (por ejemplo, identificadores de cookies, identificadores publicitarios) según sus propias políticas.
4. Finalidades del tratamiento y bases jurídicas
A continuación describimos para qué usamos sus datos y con qué base jurídica, principalmente bajo el RGPD. Indicamos también de forma orientativa las bases equivalentes en ciertos marcos latinoamericanos.
4.1 Prestación del servicio y cumplimiento de pedidos
Finalidad:
- Permitirle enviar una orden (por ejemplo, seguidores/“me gusta”/visualizaciones) a partir de un enlace de perfil o publicación pública.
- Transmitir la orden a nuestro socio SMM (daosmm.com) para su ejecución.
- Comunicar técnicas y operativas necesarias con usted a través de la propia web (por ejemplo, mensajes en pantalla sobre el estado del pedido).
Datos utilizados:
- Hash del enlace, marca temporal de la orden, huella técnica (hash de IP+User‑Agent), IP hasheada.
Bases jurídicas:
- RGPD: Art. 6.1.b) (ejecución de la relación jurídica derivada de su solicitud de uso de la herramienta gratuita) y, en su caso, Art. 6.1.f) (interés legítimo en operar una plataforma gratuita y funcional).
- LOPDGDD (España): Se aplica el mismo régimen de legitimación complementando al RGPD.
- LGPD (Brasil): Art. 7, incisos V y IX (ejecución de contratos o procedimientos preliminares y legítimo interés).
- Otros marcos latinos: Ejecución de la relación jurídica y/o interés legítimo reconocido por la ley local.
- KVKK (Türkiye): Art. 5/2(f) – tratamiento necesario para los intereses legítimos del responsable, sin perjuicio de los derechos del titular.
4.2 Prevención de abusos, fraude y uso indebido (incluida la limitación de uso diario)
Finalidad:
- Detectar y mitigar usos automatizados (bots), spam, ataques DDoS u otros abusos.
- Aplicar el límite de uso de una orden por herramienta y día para cada huella técnica, con el fin de repartir de forma justa la cuota financiada por publicidad.
- Proteger la seguridad y estabilidad del sitio y de nuestros servicios.
Datos utilizados:
- Hash de IP, huella técnica (hash de IP+User‑Agent), hash de enlace, marcas temporales, datos técnicos provistos por Cloudflare Turnstile y sistemas anti‑bot similares.
Bases jurídicas:
- RGPD: Art. 6.1.f) – interés legítimo de Sepetbayım en garantizar la seguridad, prevenir fraudes y mantener un servicio equitativo, equilibrado frente a sus derechos y libertades.
- LOPDGDD: refuerza este tratamiento para fines de seguridad y prevención del fraude.
- LGPD (Brasil): Art. 7, inciso IX (legítimo interés), y art. 11 cuando se trate de datos potencialmente sensibles según el contexto.
- CCPA/CPRA (California): Este uso se considera “fines operativos empresariales” y no implica “venta” de datos personales.
- KVKK (Türkiye): Art. 5/2(f) – interés legítimo del responsable.
4.3 Estadísticas agregadas y mejora del servicio
Finalidad:
- Analizar el uso del sitio (páginas visitadas, herramientas más utilizadas, rendimiento técnico) a un nivel agregado.
- Mejorar la experiencia del usuario, optimizar el contenido y detectar incidencias.
- Medir la eficacia de campañas publicitarias o de comunicación.
Datos utilizados:
- Identificadores de cookies y datos de uso generados por Google Analytics 4 y Google Tag Manager, generalmente en forma seudonimizada y agregada.
- No utilizamos estos datos para elaborar perfiles individuales que produzcan efectos jurídicos.
Bases jurídicas:
- RGPD:
- Para cookies y tecnologías no esenciales (por ejemplo, analítica) empleadas en la UE/EEE: consentimiento (Art. 6.1.a) y normas sobre cookies derivadas de la Directiva ePrivacy, implementadas en la normativa nacional.
- En entornos donde la analítica se configure con medidas de gran minimización, puede invocarse Art. 6.1.f) (interés legítimo), siempre conforme a la normativa local de cookies.
- LOPDGDD: Requiere consentimiento informado para cookies no técnicas en España.
- LGPD (Brasil): Art. 7, incisos I (consentimiento) y IX (legítimo interés), según la configuración.
- Otros países de LatAm: Consentimiento o interés legítimo según exija la legislación local.
- RGPD:
4.4 Publicidad basada en Google AdSense
Finalidad:
- Mostrar anuncios que financian la oferta gratuita de Sepetbayım.
- En algunos países, Google puede personalizar la publicidad en función de su actividad en línea, si usted lo permite.
Datos utilizados:
- Identificadores de cookies publicitarias y otras tecnologías de seguimiento gestionadas por Google como responsable independiente.
- Sepetbayım no accede directamente a los datos de perfilado que Google pueda elaborar para sus propios fines.
Bases jurídicas:
- RGPD:
- Para cookies de publicidad y personalización mostradas a usuarios en la UE/EEE: consentimiento (Art. 6.1.a) y normativa de cookies aplicable.
- LGPD (Brasil) y otras leyes latinas: Principalmente consentimiento y/o interés legítimo, según la configuración que establezca Google y lo que prevea la normativa nacional.
- CCPA/CPRA: Google puede actuar como “service provider” o como “business” independiente. Sepetbayım no vende datos personales en el sentido de CCPA.
- RGPD:
5. Destinatarios y encargados del tratamiento
Sepetbayım comparte datos con terceros solo en la medida estrictamente necesaria:
Cloudflare, Inc.
- Funciones: red de distribución de contenidos (CDN), protección frente a ataques, sistema anti‑bots (Turnstile).
- Datos tratados: información técnica de acceso, incluidos IP y datos de navegador (principalmente en forma de logs técnicos).
daosmm.com (proveedor SMM)
- Función: ejecución de los pedidos (seguidores, “me gusta”, visualizaciones, etc.).
- Datos transmitidos por Sepetbayım: URL de perfil o publicación pública y cantidad solicitada.
- No compartimos con daosmm.com su nombre, correo, teléfono ni otros datos identificativos porque no los recopilamos.
Google Analytics 4 y Google Tag Manager (Google LLC y/o entidades del grupo)
- Función: analítica web y gestión de etiquetas.
- Rol: en general como encargado del tratamiento de Sepetbayım, aunque puede tratar ciertos datos como responsable independiente según su propia política de privacidad.
Google AdSense (Google LLC y/o entidades del grupo)
- Función: publicidad y monetización del sitio.
- Rol: normalmente como responsable independiente en lo relativo a la personalización de anuncios y uso de cookies publicitarias.
Estos terceros tratan los datos conforme a contratos que reflejan las obligaciones del RGPD (incluidos, cuando corresponde, las Cláusulas Contractuales Tipo de la UE) y las leyes locales aplicables.
No vendemos sus datos personales a terceros.
6. Transferencias internacionales de datos
Sepetbayım opera desde Turquía y utiliza proveedores con servidores en varios países, entre ellos:
- Turquía (Türkiye): País del responsable del tratamiento (Sepetbayım). Actualmente Turquía no figura en la lista de países con decisión de adecuación de la UE.
- Estados Unidos de América: Principalmente para servicios de Google (Google Analytics 4, Google Tag Manager, Google AdSense) y Cloudflare, que pueden tratar datos en EE. UU. u otras jurisdicciones.
Cuando se aplican las normas del RGPD (por ejemplo, para usuarios en la UE/EEE o España):
- Para transferencias a Estados Unidos y otros países sin decisión de adecuación, Sepetbayım se basa en:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, firmadas con los proveedores en su rol de encargados o corresponsables del tratamiento, junto con medidas técnicas y organizativas adicionales cuando son necesarias.
- Para el tratamiento en Turquía y otras transferencias estrictamente necesarias para prestar el servicio a petición del usuario, podemos ampararnos también en las excepciones del art. 49 RGPD (ejecución de un contrato o de medidas precontractuales a petición del interesado).
En otras jurisdicciones (por ejemplo, Brasil, Argentina, México, Chile, Colombia) aplicamos las reglas de transferencias internacionales previstas en la legislación local, en la medida en que sean aplicables.
7. Plazos de conservación
Aplicamos plazos de retención limitados, acordes a las finalidades:
Registros de pedidos y datos técnicos (hashes + timestamp):
- Se conservan durante 90 días a efectos de prevención de abusos, seguridad y mantenimiento del límite de uso diario.
- Transcurrido ese plazo, se eliminan o se anonimizan de manera irreversible.
Datos de analítica de Google Analytics 4:
- Se conservan conforme a la configuración por defecto de Google, que actualmente suele ser de 14 meses, pudiendo ajustarse según las opciones disponibles.
Cookies y tecnologías similares:
- Se conservan durante el tiempo establecido por cada proveedor (por ejemplo, duración de sesión o varios meses/años en el caso de cookies de análisis o publicidad), siempre respetando los límites legales aplicables y sus elecciones de consentimiento.
Cuando ya no necesitamos sus datos para los fines descritos, los eliminamos o los mantenemos únicamente en forma agregada o anonimizada.
8. Derechos de las personas usuarias
Dependiendo de la legislación aplicable (por ejemplo, RGPD/LOPDGDD en la UE/España, LGPD en Brasil, leyes locales en países latinoamericanos, CCPA/CPRA en California), usted puede disponer de los siguientes derechos:
- Derecho de acceso: saber si tratamos sus datos personales y, en tal caso, obtener copia de los mismos y cierta información asociada al tratamiento.
- Derecho de rectificación: solicitar la corrección de datos inexactos o incompletos. Dado que tratamos principalmente hashes técnicos, la rectificación suele consistir en actualizar o suprimir registros asociados a una huella concreta.
- Derecho de supresión (“derecho al olvido”): pedir la eliminación de sus datos cuando ya no sean necesarios para las finalidades informadas, cuando retire su consentimiento (si aplicaba) o cuando se haya opuesto al tratamiento, entre otros supuestos.
- Derecho a la limitación del tratamiento: solicitar que restrinjamos temporalmente el uso de sus datos, por ejemplo, mientras se verifica una impugnación sobre su exactitud o sobre la licitud del tratamiento.
- Derecho de oposición: oponerse en cualquier momento al tratamiento basado en interés legítimo, por motivos relacionados con su situación particular. Por ejemplo, puede oponerse al uso de sus datos con fines de analítica avanzada o ciertos usos de seguridad, salvo que existan motivos legítimos imperiosos.
- Derecho a la portabilidad de los datos: recibir los datos personales que nos haya facilitado en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable, cuando el tratamiento se base en el consentimiento o en la ejecución de un contrato y se efectúe por medios automatizados.
- Derecho a retirar el consentimiento: cuando el tratamiento se base en su consentimiento (por ejemplo, determinadas cookies de analítica o publicidad), puede retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
- Derecho a no ser objeto de decisiones individuales automatizadas: incluido el perfilado, que produzcan efectos jurídicos o le afecten significativamente de modo similar. Sepetbayım no adopta decisiones de este tipo basadas únicamente en tratamientos automatizados.
- Derecho a presentar una reclamación ante la autoridad de control competente: véase el apartado 10.
Derechos específicos para usuarios protegidos por la CCPA/CPRA (California)
Si la CCPA/CPRA le resulta aplicable, también puede disponer de:
- Derecho a saber: qué categorías de información personal recopilamos, con qué fines y qué categorías de terceros la reciben.
- Derecho a solicitar la eliminación: de la información personal que hayamos recopilado, con ciertas excepciones (por ejemplo, cuando sea necesaria para detectar incidentes de seguridad o cumplir obligaciones legales).
- Derecho a optar por la no venta ni “sharing” de datos personales: Sepetbayım no vende sus datos personales en el sentido de la CCPA/CPRA. No obstante, puede configurar su navegador para limitar cookies de terceros y/o retirar su consentimiento a cookies publicitarias donde corresponda.
9. Cómo ejercer sus derechos
Para ejercer cualquiera de sus derechos en materia de protección de datos, puede contactar con nosotros en:
Correo electrónico: [email protected]
Asunto sugerido: “Solicitud de datos”
En su mensaje, indique:
- El derecho o derechos que desea ejercer.
- Información suficiente para que podamos localizar los registros asociados a su uso (por ejemplo, la fecha aproximada de uso de nuestras herramientas, la URL de la página de nuestra web que utilizó o capturas de pantalla no sensibles).
- El país o región desde el que utiliza habitualmente el servicio (para identificar la normativa aplicable).
Responderemos a su solicitud:
- En el plazo máximo de un mes desde su recepción, de acuerdo con el RGPD/LOPDGDD, pudiendo ampliarse por otros dos meses en casos complejos (le informaremos de cualquier prórroga).
- En un máximo de 15 días naturales para solicitudes sujetas a la LGPD (Brasil), en la medida aplicable.
- En un máximo de 45 días para solicitudes amparadas por la CCPA/CPRA (California), prorrogable otros 45 días cuando sea razonablemente necesario.
Cuando existan dudas razonables sobre su identidad, podremos solicitarle información adicional proporcionada por usted mismo (siempre dentro de nuestro modelo de minimización de datos) para verificarla.
10. Reclamaciones y autoridades de control
Si considera que el tratamiento de sus datos personales infringe la normativa aplicable, le invitamos a que primero nos contacte en [email protected] para intentar resolver la cuestión.
Sin perjuicio de ello, tiene derecho a presentar una reclamación ante:
- España: Agencia Española de Protección de Datos (AEPD).
- Otros Estados miembros de la UE/EEE: la autoridad de control competente en su país de residencia o lugar de la presunta infracción.
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD), en lo relativo a la LGPD.
- Argentina: Agencia de Acceso a la Información Pública.
- México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).
- Colombia: Superintendencia de Industria y Comercio (SIC).
- Chile: Consejo para la Transparencia, y demás autoridades que resulten competentes conforme al desarrollo normativo local.
El derecho a reclamar ante la autoridad de control se entiende sin perjuicio de otros recursos administrativos o judiciales que puedan corresponderle.
11. Seguridad de la información
Sepetbayım aplica medidas técnicas y organizativas para proteger los datos personales frente a accesos, alteraciones, pérdidas o destrucciones no autorizadas, incluyendo:
- Cifrado TLS en tránsito entre su navegador y nuestros servidores, lo que ayuda a proteger los datos contra interceptaciones durante la transmisión.
- Hashing (SHA‑256) de identificadores técnicos (dirección IP, huella de dispositivo, enlaces proporcionados) para reducir el riesgo de identificación directa a partir de nuestros registros internos.
- Principio de minimización de datos: solo recopilamos información estrictamente necesaria (no pedimos nombre, correo, teléfono ni contraseñas), y aplicamos plazos de retención cortos (90 días para registros de pedidos).
- Controles de acceso limitados a personal y proveedores que necesitan conocer la información para operar el servicio.
- Uso de proveedores acreditados (Cloudflare, Google, daosmm.com) sujetos a compromisos contractuales de seguridad y confidencialidad.
Ninguna medida de seguridad es absoluta. Si detectáramos una brecha que pudiera afectar significativamente a sus derechos, actuaremos conforme a las obligaciones de notificación que imponga la normativa aplicable (por ejemplo, RGPD/LOPDGDD).
12. Menores de edad
Sepetbayım no está dirigido a menores de 16 años y no recopila conscientemente datos personales de menores sin el consentimiento válido de sus padres, madres o tutores, cuando así lo exija la legislación aplicable (en algunas jurisdicciones el umbral puede ser de 13 años).
Si es menor de edad según las leyes de su país, no debe utilizar este servicio sin el consentimiento previo y verificable de su madre, padre o tutor legal.
Si un padre, madre, tutor o representante legal considera que un menor a su cargo ha proporcionado datos personales a Sepetbayım sin el consentimiento correspondiente, puede contactar con nosotros en [email protected] para solicitar la supresión de esa información en la medida de lo posible.
13. Ley aplicable y jurisdicción
Esta Política de privacidad se rige por las leyes de la República de Turquía, sin perjuicio de la aplicación imperativa de la normativa de protección de datos y de consumo que resulte de obligado cumplimiento en su país de residencia (por ejemplo, RGPD/LOPDGDD para usuarios en la UE/España).
Cualquier litigio derivado o relacionado con el uso de este sitio web se someterá a los tribunales competentes de Estambul (Turquía), salvo que una norma imperativa de su país de residencia prevea un fuero distinto en calidad de consumidor.
14. Cambios en esta Política de privacidad
Podemos actualizar ocasionalmente esta Política de privacidad para reflejar cambios en:
- Nuestras operaciones y funcionalidades del servicio.
- Las tecnologías utilizadas (por ejemplo, nuevos proveedores o herramientas analíticas).
- La legislación y la interpretación de las autoridades de control.
Cuando realicemos cambios significativos, actualizaremos la fecha de “entrada en vigor” indicada al inicio y, si es necesario, mostraremos un aviso destacado en el sitio web o solicitaremos nuevamente su consentimiento para determinados tratamientos (por ejemplo, cookies no esenciales).
Le recomendamos revisar periódicamente esta página para mantenerse informado sobre cómo protegemos su información.
15. Contacto
Si tiene cualquier duda, comentario o solicitud relacionada con esta Política de privacidad o con el tratamiento de sus datos personales, puede escribirnos a:
Correo electrónico de contacto: [email protected]
Indicando en el asunto “Solicitud de datos” o una descripción clara de su consulta, para poder atenderla con la mayor agilidad posible.