Política de Privacidad
Última actualización: 2026-07-20
En breve. Este sitio es un escaparate con un único formulario opcional: una solicitud de reserva. Utiliza cookies de analítica y publicidad (Google Analytics, Microsoft Clarity, Meta Pixel, Google Ads), pero solo tras su aceptación en el banner de cookies — si las rechaza, no se instala ninguna. La mayoría de los visitantes nos contactan pulsando un enlace de WhatsApp, teléfono o correo electrónico: se abre la aplicación de su dispositivo y la conversación continúa fuera de este sitio. Si lo prefiere, puede rellenar el formulario de solicitud de reserva: solo pide lo necesario para responder a una solicitud, solo se envía después de que marque una casilla de consentimiento, y se almacena en una pequeña base de datos en nuestro propio servidor — sin ningún servicio de formularios de terceros. Consulte la sección 3 para más detalle.
Ámbito de aplicación
Esta Política de Privacidad cubre:
- el sitio escaparate Buggy Trip Marrakech en buggytripmarrakech.com (versiones en español, francés, inglés y neerlandés); y
- la aplicación interna Buggy Trip Marrakech,
utilizada por SSV BUGGY TRIP para publicar sus propios
contenidos promocionales (vídeos cortos, fotos y leyendas)
en sus propias cuentas oficiales de TikTok, Instagram,
Facebook, YouTube y Pinterest, a través de las API públicas
de dichas plataformas. Esta aplicación:
- no se distribuye al público ni se puede descargar;
- no permite que ningún usuario externo inicie sesión — solo el operador del sitio tiene acceso;
- no lee mensajes privados, comentarios ni datos de seguidores: únicamente publica en las cuentas oficiales de la empresa.
- las aplicaciones internas de operaciones Buggy Trip Marrakech, utilizadas por SSV BUGGY TRIP para atender las solicitudes de los clientes (redacción de respuestas y presupuestos) y organizar la realización de las reservas confirmadas (planificación, asignación de vehículos y guías, y registro de anticipos / saldos). Estas aplicaciones son privadas, accesibles solo para el operador y el personal autorizado, y funcionan en nuestro propio servidor; lo que tratan se describe en la sección 3.
1. Responsable del tratamiento
El responsable del tratamiento a efectos del Reglamento General de Protección de Datos (RGPD, UE 2016/679) y de la Ley marroquí n° 09-08 es:
SSV BUGGY TRIP
Société à Responsabilité Limitée à Associé Unique (SARL AU)
Domicilio social: Dom. chez Miz Expert, Mhamid Sud, Ain Souna, Imm. E19, étage 3, apt. 3, Marrakech, Maroc
Registro Mercantil (RC) n° 160417
I.C.E.: 003656887000060
Teléfono: +212 7 07 01 44 44
Contacto de privacidad: [email protected]
2. Qué ocurre en este sitio
Cuando usted visita una página de buggytripmarrakech.com, nuestra capa de distribución de contenido / seguridad y nuestro servidor web de origen ven los datos técnicos habituales de cualquier navegación:
- su dirección IP;
- la cadena user-agent enviada por su navegador;
- la URL solicitada y el código HTTP devuelto;
- la fecha y la hora de la solicitud.
Estos datos se tratan sobre la base de nuestro interés legítimo (art. 6.1.f del RGPD) en mantener el sitio en línea y protegerlo contra abusos. Los registros de acceso del servidor están limitados en tamaño por el runtime de contenedores a aproximadamente 30 megabytes en total; una vez alcanzado ese límite, las entradas más antiguas se sobrescriben. Los registros no se consultan, exportan ni cruzan con ninguna otra fuente de datos en nuestro poder.
Con su consentimiento, el sitio carga herramientas de analítica y publicidad: Google Analytics 4 y Microsoft Clarity (medición de audiencia y análisis anonimizado de sesiones), Meta Pixel y la etiqueta de Google Ads (medición y retargeting de nuestra publicidad). Estas herramientas instalan cookies y envían datos a dichos proveedores. Se rigen por un banner de consentimiento que utiliza Google Consent Mode v2: hasta que acepte, no se instala ninguna de esas cookies y solo se envían señales agregadas y sin cookies; si las rechaza, no se envía nada. Puede cambiar su elección en cualquier momento borrando el almacenamiento de este sitio en su navegador. Las fuentes web están autoalojadas desde nuestro propio dominio; no se envía ninguna solicitud a ningún CDN de fuentes.
3. Formulario de solicitud de reserva
El sitio ofrece un único formulario opcional, en /book/ (y las rutas localizadas /fr/reserver/, /en/book/, /es/reservar/, /nl/boeken/). Enviarlo depende enteramente de su elección — los enlaces de WhatsApp, teléfono y correo siguen disponibles como antes.
El formulario solo recoge lo necesario para responder a una solicitud de reserva: su correo electrónico (obligatorio), un nombre opcional (un seudónimo vale) y un teléfono opcional, uno o varios vehículos (cada uno con una cantidad) y una sola duración de 1 h / 2 h, la fecha, el número de participantes y una hora de inicio y un mensaje opcionales. Un total indicativo en dírhams se calcula en su navegador y se conserva solo como referencia para el operador.
- Base jurídica: su consentimiento (art. 6.1.a del RGPD). El formulario no puede enviarse sin que marque activamente una casilla que remite a esta política. El momento del consentimiento y la versión de la política vigente se conservan con el registro como prueba conforme al art. 7.1.
- Finalidad: volver a contactarle sobre la excursión solicitada. Sus datos nunca se venden ni se comparten con terceros; no realizamos ninguna elaboración de perfiles individual ni tomamos decisiones automatizadas que produzcan efectos jurídicos o le afecten de manera significativa (art. 22 RGPD). No obstante, conservamos internamente la información de si una solicitud se convirtió en reserva y su valor indicativo, y utilizamos estadísticas agregadas y anónimas procedentes de las solicitudes de reserva —totales semanales, duración de la salida, combinación de vehículos, canal de marketing de origen, conversión e ingresos globales— para medir y mejorar nuestro marketing y servicio. Estas cifras agregadas no contienen nada que permita identificarle.
- Medición publicitaria: si llega al sitio haciendo
clic en uno de nuestros anuncios en línea, la plataforma publicitaria
añade un identificador de clic al enlace (para los anuncios de
Google, un
gclid,gbraidowbraidsegún su dispositivo y su configuración de privacidad). Al enviar el formulario, ese identificador se conserva con su solicitud. Solo si su solicitud se convierte en una reserva confirmada transmitimos ese identificador de clic, junto con el resultado de conversión (fecha y un valor indicativo), al proveedor publicitario para que pueda medir qué anuncios generan reservas. Nunca se transmite ningún nombre, correo, teléfono ni mensaje con esta finalidad — solo el identificador de clic y la cifra de conversión. La base jurídica es su consentimiento, otorgado mediante la misma casilla del formulario; esto añade al proveedor de medición publicitaria como destinatario (sección 5) y una transferencia internacional (sección 6). - Medición publicitaria cuando nos contacta directamente: si llegó desde uno de nuestros anuncios en línea y luego utiliza un enlace de WhatsApp (u otro enlace de contacto) en lugar del formulario, ese mismo identificador de clic se conserva brevemente en nuestro propio servidor tras un código de referencia corto y aleatorio en cuanto llega desde ese anuncio, para que la referencia esté lista si luego elige ese canal; el mensaje pre-rellenado que envía contiene únicamente esa referencia corta — y no el identificador en sí. Esto nos permite reconocer, si su mensaje se convierte en una reserva confirmada, que procede de un anuncio, y aplicar exactamente la misma medición que arriba: solo el identificador de clic y la cifra de conversión se transmiten al proveedor publicitario, nunca su nombre, teléfono ni mensaje. Como aquí no interviene ninguna casilla de formulario, la base jurídica de esta breve conservación es nuestro interés legítimo en medir la eficacia de nuestra propia publicidad (art. 6.1.f) RGPD); el dato conservado es un único identificador de clic seudónimo, sin ningún dato de contacto, y puede oponerse en cualquier momento (art. 21 RGPD — véase la sección 7). El registro de referencia anota también el momento en que pulsa un botón de contacto (una simple marca de tiempo en el mismo registro): si la referencia falta en el mensaje que envía (por ejemplo porque lo reescribió), el operador puede reconocer, por simple proximidad temporal y tras confirmación humana, que un mensaje recibido instantes después procede muy probablemente de ese anuncio — misma base de interés legítimo, ningún dato más allá de la marca de tiempo. Ese mismo registro de referencia conserva también los parámetros de segmentación propios de la plataforma publicitaria para ese clic (por ejemplo la campaña, el grupo de anuncios, la palabra clave asociada, el tipo de concordancia y el tipo de dispositivo), además de la página y el idioma del sitio en los que se encontraba en el momento de pulsar el botón — de nuevo, únicamente datos de segmentación publicitaria no personales, nunca datos de contacto, utilizados para afinar la misma medición de eficacia descrita arriba. Estos registros de referencia se eliminan automáticamente en un plazo de 90 días, o antes si lo solicita. Esto no añade ningún nuevo destinatario ni ninguna nueva transferencia más allá del proveedor de medición publicitaria ya descrito arriba.
- Dónde se almacena: una pequeña base de datos en nuestro propio servidor. No hay ningún servicio de formularios de terceros. Salvo el proveedor de medición publicitaria descrito arriba — que solo recibe un identificador de clic y una cifra de conversión, nunca sus datos de contacto — solo intervienen los proveedores ya descritos en la sección 5. El archivo de la base de datos solo es legible por el usuario de sistema de la aplicación y el servidor solo acepta conexiones a través de nuestro proveedor de distribución / seguridad.
- Correo de notificación: cada envío también genera una notificación a nuestro propio buzón profesional para no perder la solicitud — esto permanece en nuestro proveedor de alojamiento / correo.
- Conservación: los registros se conservan solo el tiempo necesario para tramitar su solicitud y la reserva que pueda derivarse, y en ningún caso más de 12 meses, tras lo cual se eliminan. Los registros de referencia publicitaria (un código corto asociado a un identificador de clic, sin ningún dato de contacto) se conservan como máximo 90 días y luego se eliminan automáticamente.
- Retirada del consentimiento: puede retirar su consentimiento o solicitar la supresión en cualquier momento escribiendo a la dirección de la sección 7; la retirada no afecta al tratamiento realizado con anterioridad.
Una vez confirmada su reserva
Cuando una solicitud se convierte en una salida confirmada, organizamos su realización en un sistema interno de gestión («dispatch»), independiente de este sitio y accesible únicamente para el operador y el personal autorizado.
- Qué utilizamos: los datos de la reserva ya facilitados (nombre, contacto, idioma, fecha y hora, vehículo(s), número de participantes, lugar de recogida y observaciones); un registro de pago (el importe del anticipo y del saldo, el método — p. ej. transferencia bancaria o Revolut — y las fechas); y notas operativas. No conservamos números de tarjeta ni datos bancarios: el pago se realiza a través de su propio banco o proveedor de pago, nunca en nuestros sistemas.
- Base jurídica: la ejecución de la reserva que usted solicitó (art. 6.1.b RGPD) y, para los registros de pago / contables, nuestras obligaciones legales contables y fiscales (art. 6.1.c RGPD).
- Quién puede verlo: el operador y el personal de oficina autorizado. Un guía de campo asignado a su salida solo ve su nombre de pila, la hora, el lugar de recogida, el o los vehículos y las observaciones particulares, a través de un enlace personal revocable — nunca la información de pago ni la salida de otro cliente. Si recurrimos a un socio para un vehículo adicional, este solo recibe la reserva de la máquina, no sus datos de contacto.
- Dónde y cuánto tiempo: en nuestro propio servidor (el mismo alojamiento que el resto del sitio), en una base de datos privada protegida por autenticación; esto no añade ningún nuevo proveedor fuera del EEE ni ninguna nueva transferencia más allá de las secciones 5–6. Los registros de reserva y de pago se conservan el tiempo necesario para realizar la salida y cumplir nuestras obligaciones legales contables y fiscales, tras lo cual se eliminan; puede solicitar el acceso a sus datos o su supresión en cualquier momento (con sujeción a esas obligaciones legales) — sección 7.
4. Enlaces externos que puede pulsar
El sitio contiene tres tipos de enlaces salientes. Son hiperenlaces ordinarios: nada se carga desde esos terceros hasta que usted hace clic. A partir de ese momento abandona nuestro sitio y entra en el suyo.
- WhatsApp (wa.me/…) — operado por Meta Platforms Ireland Ltd. Un clic abre una conversación en su aplicación WhatsApp. El contenido de la conversación, su número y los datos que WhatsApp registra habitualmente son tratados por Meta conforme a la política de privacidad de WhatsApp.
- Google Maps (enlace a la ficha de establecimiento) — no incrustamos ningún mapa; el enlace abre Google Maps en una nueva pestaña cuando usted hace clic. A partir de ese momento se aplican las condiciones de Google.
- Instagram (enlace en el pie de página) — abre el perfil público de Instagram. La política de privacidad de Meta se aplica desde que usted está en instagram.com.
5. Proveedores de servicios (encargados)
Los siguientes proveedores tratan los datos estrictamente por nuestra cuenta, para mantener el sitio en línea. Ninguno los recibe para sus propios fines.
- Un proveedor de alojamiento y correo profesional (centros de datos en la UE) — opera el servidor, la base de datos de reservas y el buzón de notificación. Acuerdo de encargo (art. 28 RGPD) firmado.
- Un proveedor de distribución de contenido y seguridad (con sede en EE. UU. y presencia edge en la UE) — proxy inverso, terminación TLS, protección anti-DDoS. Su Anexo de Tratamiento de Datos y las Cláusulas Contractuales Tipo (CCT) de la Comisión Europea amparan toda transferencia de datos técnicos fuera de la UE/EEE.
- Una autoridad de certificación TLS — emite el certificado utilizado para HTTPS. No se le envían datos personales de visitantes.
- Un proveedor de medición publicitaria (con sede en EE. UU. y presencia en la UE) — recibe un identificador de clic publicitario y una cifra de conversión (nunca sus datos de contacto), y solo para los visitantes que llegaron a través de uno de nuestros anuncios en línea y cuya solicitud se convirtió. Su Anexo de Tratamiento de Datos y las CCT / el EU–US Data Privacy Framework amparan la transferencia.
Designamos a nuestros proveedores por categoría para mantener esta página neutral; la lista con sus nombres está disponible a petición en [email protected].
6. Transferencias fuera de la UE/EEE
Dos flujos pueden salir de la UE/EEE: los datos técnicos tratados en la red edge por nuestro proveedor de distribución / seguridad y — solo para los visitantes que llegaron a través de un anuncio en línea y cuya solicitud se convirtió — el identificador de clic publicitario y la cifra de conversión enviados a nuestro proveedor de medición publicitaria (sección 5). Estas transferencias están amparadas por las Cláusulas Contractuales Tipo de la Comisión Europea y, cuando corresponda, por el EU–US Data Privacy Framework. Una copia de las cláusulas aplicables está disponible previa solicitud a la dirección indicada en la sección 10.
7. Sus derechos
Aunque apenas conservemos datos sobre usted, dispone de los derechos previstos en los arts. 15 a 22 del RGPD y por la Ley marroquí n° 09-08, en particular:
- derecho de acceso (art. 15);
- derecho de rectificación (art. 16);
- derecho de supresión (art. 17);
- derecho a la limitación del tratamiento (art. 18);
- derecho de oposición (art. 21);
- derecho a presentar una reclamación ante una autoridad de control.
Para ejercer cualquier derecho, escriba a [email protected]. Responderemos en un plazo de un mes. Podremos solicitarle prueba de identidad si existe duda razonable.
8. Reclamaciones
Sin perjuicio de otras vías de recurso, puede presentar una reclamación:
- ante la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) en Marruecos — www.cndp.ma;
- ante la autoridad de control de su Estado miembro de la UE/EEE — lista publicada por el Comité Europeo de Protección de Datos en edpb.europa.eu.
9. Seguridad
- Cifrado en tránsito: TLS 1.2/1.3 en todas las páginas.
- Servidor de origen accesible únicamente a través de nuestro proveedor de distribución / seguridad; el acceso directo está bloqueado a nivel de cortafuegos.
- Acceso administrativo mediante clave, a través de una red privada mallada (VPN), sin exposición a la Internet pública.
- Los almacenes de datos personales son la base de datos de solicitudes de reserva y la base de datos interna de operaciones para las reservas confirmadas (sección 3): ambas residen en nuestro propio servidor, cada archivo solo es legible por el usuario de sistema sin privilegios de la aplicación, y el acceso de red saliente está restringido por cortafuegos. No se envía ninguna copia a terceros.
10. Contacto y cambios
Para cualquier pregunta sobre esta política o sobre los datos que le conciernen, escriba a [email protected].
Actualizaremos esta política si nuestras prácticas cambian. El texto publicado aquí prevalece en todo momento; las modificaciones sustantivas se reflejan en la actualización de la fecha indicada arriba.