Procesadores y proveedores
De qué terceros depende el servicio, qué hace cada uno y qué datos recibe.
Cómo leer esta página
Cada categoría dice qué estado tiene hoy en producción, que es este sitio, famelume.com. Una copia de prueba del mismo código puede correr sin pagos reales, con una entrega simulada y sin base de datos; eso no es el servicio y no es lo que se describe acá.
La identidad del proveedor mayorista de entrega no se publica acá: es información comercial que el sistema mantiene fuera de toda superficie pública.
Pagos
Mercado Pago Argentina, en uso para pagos en pesos de compradores en Argentina. Pagás en la pantalla de Mercado Pago, así que tu tarjeta y tu cuenta de Mercado Pago nunca pasan por este sitio. Le pasamos tu email, el detalle y el monto de la compra, y el identificador de tu orden en este sitio, para poder reconocer el pago cuando vuelve; recibimos el resultado del pago y su identificador.
Sólo cobramos en pesos argentinos: no hay procesador para otras monedas. El servicio está dirigido a compradores en Argentina, pero este sitio no comprueba desde dónde te conectás; si un medio de pago emitido en otro país se acepta o no lo decide Mercado Pago, no nosotros.
Entrega
En uso: un proveedor mayorista ejecuta la entrega. Cuando una orden pagada se despacha —puede quedar en espera antes, y entonces no se envió nada— le pasamos el enlace de destino, el servicio comprado y la cantidad, nunca tu nombre, tu email ni tus datos de pago. Hoy dependemos de un solo proveedor: si tiene una caída, las entregas se demoran hasta que vuelve.
El servidor de correo (SMTP) del hosting que contratamos para este dominio: los correos salen desde una casilla de nuestro dominio famelume.com, por el servidor de correo del hosting que contratamos. Lo que se manda son correos transaccionales —verificación, recuperación, cambio de contraseña, los dos de soporte y el enlace de seguimiento de tu orden, en los dos idiomas—: nada de publicidad. El servidor recibe tu dirección, el asunto y el cuerpo de cada correo, que es lo mínimo para entregarlo. Por ese mismo servidor nos llega lo que escribís en el formulario de contacto: tu email, tu mensaje y, si los completaste, tu nombre y tu número de orden.
Cada envío queda anotado con su resultado. Anotarlo se intenta y puede fallar: si la base no responde al abrir la anotación, el correo no sale, para que un reintento no te lo mande dos veces, y si falla al cerrarla el correo queda anotado sin su resultado. Un correo puede demorarse o terminar en spam; el enlace de seguimiento de tu orden también aparece en la pantalla al volver del pago. El botón de “reenviar por email” de la página de orden sigue deshabilitado: el reenvío no está implementado.
Identidad e inicio de sesión
El código trae un solo proveedor de identidad externo —Google— y entrar con Google es opcional y sólo está disponible si el operador configuró credenciales de Google. Sin esas credenciales el botón no existe, no se contacta a ningún tercero y ninguna cuenta se crea por esa vía.
Cuando está disponible, entrar con Google es esto: tu navegador va a Google con nuestro pedido de permisos «openid email profile», y con el código que Google devuelve el servidor le pide a Google, de servidor a servidor, tu perfil. De esa respuesta el código lee el identificador de tu cuenta, la dirección de correo que declara, si Google la da por verificada y el nombre, si lo manda; y toma la fecha con la que Google firma esa respuesta, que es lo único que ordena cuál observación es más nueva. Si Google no da por verificada la dirección, no se crea ni se vincula nada. Cuando se crea una cuenta por esta vía se guardan el identificador, la dirección, esa fecha, el resultado de esa verificación y, si vino un nombre, el nombre como tu nombre visible. Google, por su lado, ve que estás entrando a este sitio. Tu contraseña de Google no pasa por acá en ningún momento.
Google actúa acá como proveedor de identidad y trata esos datos bajo sus propias condiciones. El detalle de qué pedimos, qué guardamos y cómo lo revocás está en la página de privacidad, en «Si entrás con Google».
Mensajería
WhatsApp (Meta) — en uso. El sitio publica un número de WhatsApp (+54 9 2926 41-3177) y un botón que lo abre. No hay integración: no usamos la API de WhatsApp Business, no guardamos las conversaciones en nuestra base y el sitio no envía ningún mensaje por su cuenta. Lo que sí pasa es que, cuando escribís por ese canal, Meta procesa la conversación bajo sus propias condiciones, igual que cualquier chat de WhatsApp.
Protección contra robots
Cloudflare Turnstile: la verificación anti-robots del formulario de contacto es Cloudflare Turnstile, se carga únicamente en la página de contacto y sólo si el operador configuró sus claves. Cuando está activa, tu navegador carga el desafío desde challenges.cloudflare.com y Cloudflare recibe tu dirección IP y datos de tu navegador; al enviar el formulario, nuestro servidor le manda a Cloudflare el resultado del desafío y tu dirección IP, y recibe un sí o un no junto con la hora del desafío y el dominio donde se resolvió, que no guardamos. No le pasamos tu email, tu mensaje ni ningún dato de tus órdenes.
Si la verificación falla o no se puede consultar, el formulario no se envía: preferimos rechazar un mensaje a dejar la puerta abierta. WhatsApp y el soporte de tu cuenta siguen disponibles.
Medición de visitas
En producción, las visitas a las páginas públicas se miden con Vercel Web Analytics y Speed Insights, sin cookies y sin identificarte, y nunca se informa una página de orden, de cuenta ni de checkout. Son dos productos de Vercel, que ya aloja este sitio: no se suma un tercero nuevo, y el código que mide se sirve desde este mismo dominio.
De cada visita a una página pública Vercel recibe: la fecha y hora, la ruta de la página —sin lo que venga después de un «?» ni de un «#», que quitamos antes de enviar—, la página desde la que llegaste, el país, la región y la ciudad que deduce de tu conexión, y el sistema operativo, el navegador y el tipo de dispositivo. Speed Insights recibe además cuánto tardó en cargar la página. Para contar visitantes sin repetirlos, Vercel calcula una huella de la petición que descarta a las 24 horas; no usa cookies ni guarda nada en tu navegador, y con eso no se puede reconstruir tu recorrido por otros sitios.
Eventos de producto: sin proveedor. El destino de eventos que existe en el código está deshabilitado y no envía nada. Ese mismo destino, aun apagado, rechaza una lista cerrada de nombres de propiedad: email, emailMasked, target, trackingToken, orderNumber, orderId, ip, userAgent, más los de precio y costo. Es una lista cerrada de nombres, y no dice nada sobre un dato que alguien pudiera inventar más adelante; si algún día se elige un proveedor para eso, esta página se actualiza antes de encenderlo.
Alojamiento y base de datos
Vercel aloja el sitio, y Neon aloja la base de datos PostgreSQL donde se guardan cuentas, órdenes, tickets y auditoría. Los dos procesan en Estados Unidos (costa este).
Los dos tratan los datos por encargo nuestro, bajo las condiciones de tratamiento de datos que forman parte de sus términos de servicio, y no pueden usarlos para fines propios.
Cómo se mantiene esta página
Esta página y la de privacidad se actualizan con cada proveedor y su rol ANTES de encenderlo: publicar la lista después de empezar a usarlo sería publicarla tarde. La única identidad que no se publica es la del mayorista de entrega, por acuerdo comercial; lo que recibe sí está dicho: el enlace de destino que vos pegaste, el servicio y la cantidad, nunca tu nombre, tu email ni tus datos de pago.