Política de privacidad

Información sobre el tratamiento de datos personales conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Última actualización: 2026-09-24.

1. Responsable del tratamiento

[Titular pendiente de constitución], NIF [NIF], [Domicilio social], España. Contacto para asuntos de privacidad: [correo@dominio.es].

No existe obligación de designar Delegado de Protección de Datos. Las solicitudes se atienden en la dirección indicada.

2. Qué datos tratamos

  • Datos de cuenta: dirección de correo electrónico, contraseña (almacenada únicamente como hash PBKDF2 con sal; nunca en claro), plan contratado, fecha de alta y fecha de fin del periodo de prueba.
  • Datos de facturación: identificador de cliente en Stripe. Los datos de la tarjeta se introducen directamente en las páginas de Stripe y nunca llegan a nuestros servidores.
  • Rutas guardadas (solo plan Pro): los archivos GPX o rutas dibujadas que el usuario decide guardar en su biblioteca, con nombre, estadísticas derivadas (distancia, desnivel, número de puntos, envolvente geográfica) y etiquetas de actividad y estado. Una ruta es un dato de localización y puede revelar hábitos o lugares frecuentados; por ello se trata con las garantías descritas en esta política y es privada por defecto.
  • Datos técnicos: identificador de sesión (cookie), dirección IP, agente de usuario y registros de acceso generados por la infraestructura de alojamiento con fines de seguridad y disponibilidad.
  • Preferencias locales: idioma elegido y aceptación del Descargo de responsabilidad, guardados en el almacenamiento local del navegador y nunca enviados a nuestros servidores.

Los archivos GPX que el usuario carga para visualizarlos sin guardarlos se procesan íntegramente en su navegador y no se transmiten a nuestros servidores.

No tratamos categorías especiales de datos ni realizamos elaboración de perfiles ni decisiones automatizadas con efectos jurídicos.

3. Finalidades y bases jurídicas

  • Prestar el Servicio, gestionar la cuenta, autenticar al usuario y almacenar sus rutas: ejecución del contrato (art. 6.1.b RGPD).
  • Gestionar la suscripción Pro, los pagos y la facturación: ejecución del contrato (art. 6.1.b) y cumplimiento de obligaciones fiscales y contables (art. 6.1.c).
  • Enviar correos transaccionales imprescindibles, como el restablecimiento de contraseña: ejecución del contrato (art. 6.1.b).
  • Garantizar la seguridad del Servicio, prevenir abusos y depurar incidencias: interés legítimo del responsable (art. 6.1.f).

No enviamos comunicaciones comerciales ni cedemos datos a terceros con fines de marketing.

4. Destinatarios y encargados del tratamiento

Los datos se alojan y procesan mediante los siguientes proveedores, que actúan como encargados del tratamiento con contratos conformes al art. 28 RGPD:

  • Cloudflare, Inc. (alojamiento de la aplicación en Cloudflare Pages, base de datos D1, almacén de sesiones KV y almacenamiento de archivos R2; red de distribución y registros de acceso).
  • Stripe Payments Europe, Ltd. y Stripe, Inc. (procesamiento de pagos y portal de facturación).
  • Resend, Inc. (envío de correos transaccionales de restablecimiento de contraseña).

Además, al usar el mapa el navegador del usuario solicita directamente recursos a terceros, que reciben su dirección IP y la petición realizada como parte del funcionamiento técnico normal de Internet: teselas de OpenStreetMap, OpenTopoMap y Waymarked Trails; teselas de terreno servidas desde Cloudflare R2; y previsiones meteorológicas de Open-Meteo. Ninguno de ellos recibe datos de la cuenta del usuario.

El Boletín de Peligro de Aludes se procesa en nuestra infraestructura con un servicio de OpenAI a partir del PDF público de AEMET. Este proceso no incluye ningún dato de usuarios.

Podremos comunicar datos a autoridades públicas cuando una norma nos obligue a ello.

5. Transferencias internacionales

Cloudflare, Stripe y Resend tienen entidades o subencargados en Estados Unidos. Las transferencias se amparan en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado y, en su defecto, en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, con las medidas complementarias que correspondan. Puede solicitar copia de las garantías aplicables en la dirección de contacto.

6. Plazos de conservación

  • Datos de cuenta y rutas guardadas: mientras la cuenta esté activa. Tras la baja se suprimen en un plazo máximo de 30 días, salvo los datos que deban conservarse por obligación legal.
  • Sesiones: 30 días desde el inicio de sesión, o hasta el cierre de sesión o el restablecimiento de contraseña, lo que ocurra antes.
  • Códigos de restablecimiento de contraseña: 15 minutos.
  • Datos de facturación: durante los plazos de prescripción fiscal y contable exigidos por la legislación española (con carácter general, hasta seis años).
  • Registros técnicos de acceso: el plazo breve que aplica el proveedor de alojamiento, con fines exclusivos de seguridad.

7. Derechos de las personas

Puede ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a [correo@dominio.es] desde la dirección de correo asociada a su cuenta, o adjuntando un medio que permita verificar su identidad. Responderemos en el plazo de un mes, ampliable conforme al RGPD.

La baja de la cuenta y la supresión de todas las rutas guardadas puede solicitarse por el mismo medio. Estamos trabajando para ofrecer la baja directa desde la página de cuenta.

Si considera que el tratamiento no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.

8. Cookies y almacenamiento local

El Servicio utiliza una única cookie, denominada «session», de carácter técnico y estrictamente necesario, que identifica la sesión iniciada. Es HttpOnly, se transmite solo por HTTPS y caduca a los 30 días o al cerrar sesión. Está exenta de consentimiento conforme al artículo 22.2 de la LSSI-CE.

Se utiliza además el almacenamiento local del navegador para recordar el idioma y la aceptación del Descargo de responsabilidad. Esta información no se transmite a nuestros servidores.

No utilizamos cookies analíticas, publicitarias ni de terceros. Si en el futuro se incorporaran, se solicitará el consentimiento previo del usuario.

9. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado TLS en todas las comunicaciones, contraseñas almacenadas únicamente como hash con sal, cookies HttpOnly, aislamiento de las rutas guardadas por usuario, principio de mínimo privilegio en el acceso a la infraestructura y revocación de todas las sesiones al restablecer la contraseña.

En caso de violación de la seguridad que suponga un alto riesgo para sus derechos, se lo comunicaremos sin dilación indebida conforme al art. 34 RGPD.

10. Menores

El Servicio no está dirigido a menores de 14 años y no se admite su registro. Si detectamos una cuenta creada por un menor de esa edad, la suprimiremos.

11. Cambios en esta política

Publicaremos aquí cualquier cambio, con su fecha. Si el cambio afecta de forma sustancial al tratamiento, avisaremos a los usuarios registrados por correo electrónico o mediante un aviso destacado en el Servicio.