Política de Privacidad
1. Responsable del tratamiento
| Responsable | Pablo Astudillo Sierra (nombre comercial «My Summer App») |
|---|---|
| NIF | 71975786T |
| Domicilio | C/ Clara Campoamor 1, Esc. 6 – 1B, 29730 Rincón de la Victoria (Málaga), España |
| Correo de privacidad | privacy@mysummerapp.com |
| Correo de soporte | support@mysummerapp.com |
| Sitio web | https://mysummerapp.com |
La presente Política se emite conforme al Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la Ley 34/2002 (LSSI-CE).
2. Alcance y definiciones
Esta Política describe cómo tratamos los datos personales de los usuarios finales y de los partners que utilizan la Plataforma «My Summer App», accesible a través del sitio web y de la aplicación móvil. La Plataforma permite el registro de cuentas, el inicio de sesión mediante Google, Apple o correo electrónico, la búsqueda y reserva de servicios de ocio (hamacas, sombrillas, camas balinesas, paddle surf, kayak, restaurantes y actividades) y, para los partners, la gestión de establecimientos, la importación de establecimientos y la vinculación del Perfil de Empresa de Google.
3. Datos que tratamos
Tratamos únicamente los datos necesarios para las finalidades descritas. Según su interacción con la Plataforma, podemos tratar las siguientes categorías:
| Categoría | Datos | Origen |
|---|---|---|
| Identificación y cuenta | Nombre, apellidos, dirección de correo electrónico, contraseña cifrada, tipo de cuenta (usuario/partner), identificador interno. | Facilitados por el usuario o por el proveedor de inicio de sesión. |
| Contacto | Teléfono (si se facilita). | Usuario. |
| Reservas | Servicio reservado, establecimiento, fecha, hora, número de plazas, estado y, en su caso, comentarios de la reserva. | Usuario / interacción con la Plataforma. |
| Partner / establecimiento | Datos del negocio, ubicación, horarios, disponibilidad, servicios ofrecidos y datos de la ficha del establecimiento. | Partner / Google Business Profile / Google Places. |
| Ubicación | Ubicación aproximada del establecimiento; ubicación del dispositivo únicamente si el usuario la activa para funciones de proximidad. | Usuario / API de mapas. |
| Datos técnicos | Dirección IP, identificador de dispositivo, tipo de dispositivo y sistema operativo, token de notificaciones push, registros de acceso (logs) y datos de seguridad. | Automático. |
| Analítica | Datos de uso agregados y métricas de la Plataforma. | Automático (sujeto a consentimiento cuando proceda). |
| Tokens de autorización | Tokens de sesión y, para partners, tokens OAuth de Google (incluidos refresh tokens) cifrados en servidor. | Google OAuth. |
No tratamos categorías especiales de datos (art. 9 RGPD). Rogamos no facilitar este tipo de información a través de campos libres.
4. Datos obtenidos mediante Google (OAuth)
Cuando el usuario elige iniciar sesión con Google, empleamos el protocolo OAuth 2.0 para autenticar la cuenta. En ese proceso Google nos comunica los datos básicos del perfil autorizados por el usuario, habitualmente: nombre, dirección de correo electrónico e identificador único de la cuenta de Google. Utilizamos estos datos exclusivamente para crear o vincular la cuenta y permitir el inicio de sesión.
El intercambio de códigos por tokens se realiza siempre en nuestro servidor (backend); no exponemos el Client Secret ni transmitimos tokens a través de la URL. El inicio de sesión mediante Apple o correo electrónico está disponible como alternativa. El inicio de sesión de usuario es un proceso independiente de la vinculación del Perfil de Empresa de Google descrita en el apartado 5.
5. Datos de Google Business Profile (scope business.manage)
Los partners pueden vincular voluntariamente su Perfil de Empresa de Google para importar y sincronizar la información de sus establecimientos. Para ello solicitamos, mediante OAuth 2.0, el permiso (scope) https://www.googleapis.com/auth/business.manage.
5.1 Qué datos obtenemos
Accedemos únicamente a la información de las fichas de empresa que el partner posee o está autorizado a gestionar, tal como: nombre del establecimiento, ubicación y datos de contacto públicos, horarios, categorías y demás datos de la ficha necesarios para mostrar y sincronizar el establecimiento en la Plataforma.
5.2 Finalidad, almacenamiento y protección
La finalidad es exclusivamente permitir al partner importar, mostrar y mantener actualizados sus establecimientos dentro de la Plataforma. Los refresh tokens de Google se almacenan cifrados en nuestra base de datos, alojada en servidores en España, y nunca se guardan en el dispositivo móvil ni en el código de la aplicación.
5.3 Conservación, revocación y eliminación
Conservamos los tokens y los datos sincronizados mientras la vinculación permanezca activa. El partner puede desconectar Google en cualquier momento desde su panel; al hacerlo, revocamos los tokens frente a Google y eliminamos o anonimizamos los datos asociados que ya no sean necesarios. El detalle de este tratamiento se describe en la Política de Google Business Profile.
6. Finalidades y bases jurídicas
Tratamos los datos para las siguientes finalidades, cada una amparada en una base jurídica del artículo 6 del RGPD:
| Finalidad | Base jurídica |
|---|---|
| Creación y gestión de la cuenta y autenticación (Google, Apple, email). | Ejecución de un contrato (art. 6.1.b). |
| Gestión de reservas y comunicación entre usuario y partner. | Ejecución de un contrato (art. 6.1.b). |
| Vinculación y sincronización del Perfil de Empresa de Google (partners). | Ejecución de un contrato y consentimiento otorgado en el flujo OAuth (art. 6.1.b y 6.1.a). |
| Envío de notificaciones operativas (confirmaciones, cambios, recordatorios de reserva). | Ejecución de un contrato (art. 6.1.b). |
| Comunicaciones comerciales o marketing, si las hubiera. | Consentimiento (art. 6.1.a), revocable en cualquier momento. |
| Seguridad, prevención del fraude y registro de accesos. | Interés legítimo (art. 6.1.f). |
| Analítica y mejora del servicio. | Consentimiento (cookies/analítica) o interés legítimo para métricas agregadas (art. 6.1.a / 6.1.f). |
| Cumplimiento de obligaciones legales (fiscales, contables, atención de derechos). | Obligación legal (art. 6.1.c). |
| Gestión de pagos (cuando se active Stripe). | Ejecución de un contrato (art. 6.1.b). |
7. Plazos de conservación
Conservamos los datos durante el tiempo necesario para cumplir las finalidades y, posteriormente, bloqueados durante los plazos de prescripción de las obligaciones legales aplicables:
| Dato / tratamiento | Plazo |
|---|---|
| Datos de cuenta | Mientras la cuenta permanezca activa; se eliminan o anonimizan tras la baja, salvo obligación legal de conservación. |
| Reservas | Durante la vigencia de la relación y los plazos de prescripción civil y mercantil aplicables. |
| Datos fiscales/contables (cuando aplique con Stripe) | El plazo legalmente exigido por la normativa tributaria y mercantil. |
| Tokens OAuth de Google (partners) | Mientras la vinculación esté activa; se revocan y eliminan al desconectar. |
| Logs y datos de seguridad | El tiempo estrictamente necesario para su finalidad de seguridad y, en su caso, el plazo legal aplicable. |
8. Destinatarios y encargados del tratamiento
No vendemos datos personales. Para prestar el servicio recurrimos a proveedores que actúan como encargados del tratamiento por cuenta del responsable, con los que se suscriben los contratos exigidos por el artículo 28 del RGPD:
| Proveedor | Función |
|---|---|
| Raiola Networks, S.L. | Alojamiento (hosting) del sitio, la aplicación y la base de datos. Servidores en España. |
| Google (Google Ireland Ltd. / Google LLC) | Autenticación OAuth, Business Profile, Places, Maps y, en su caso, notificaciones push (Firebase Cloud Messaging). |
| Apple Inc. | Inicio de sesión con Apple y notificaciones push en iOS (APNs). |
| Stripe (futuro) | Procesamiento de pagos, cuando se active. Los datos de tarjeta son tratados directamente por Stripe; el responsable no los almacena. |
Adicionalmente, podremos comunicar datos a las autoridades públicas competentes cuando exista obligación legal.
9. Comunicación de datos a partners
Cuando un usuario realiza una reserva, comunicamos al establecimiento (partner) correspondiente los datos necesarios para prestar el servicio reservado —habitualmente nombre del usuario, datos de contacto y detalles de la reserva—. Esta comunicación es imprescindible para la ejecución de la reserva (art. 6.1.b RGPD).
El partner trata dichos datos bajo su propia responsabilidad para la gestión y prestación del servicio contratado, debiendo cumplir la normativa de protección de datos aplicable y utilizarlos exclusivamente para dicha finalidad. La relación y obligaciones entre la Plataforma y los partners en materia de protección de datos se regula en los Términos y Condiciones y en el correspondiente acuerdo aplicable a partners.
10. Transferencias internacionales
Algunos de nuestros proveedores (por ejemplo, Google, Apple o, en el futuro, Stripe) pueden tratar datos fuera del Espacio Económico Europeo. En tales casos, las transferencias se amparan en las garantías previstas por el RGPD, tales como decisiones de adecuación (incluido el EU–US Data Privacy Framework cuando resulte aplicable) o las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, junto con medidas complementarias cuando sean necesarias. El usuario puede solicitar información adicional sobre dichas garantías en privacy@mysummerapp.com.
11. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos, entre ellas: comunicaciones cifradas mediante HTTPS/TLS; autenticación mediante OAuth 2.0; gestión de sesiones con tokens de vida corta y refresh tokens rotatorios con detección de reutilización; cifrado de los tokens sensibles y de las credenciales en la base de datos; control de accesos por roles; almacenamiento seguro en el dispositivo (Keychain en iOS y Keystore en Android); registro de accesos y de acciones sensibles; y separación de credenciales entre entornos.
En caso de violación de la seguridad de los datos que suponga un riesgo para los derechos y libertades de las personas, notificaremos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas y, cuando proceda, a las personas afectadas.
12. Derechos de las personas
Las personas interesadas pueden ejercer los siguientes derechos: acceso, rectificación, supresión («derecho al olvido»), oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones automatizadas. Asimismo, cuando el tratamiento se base en el consentimiento, pueden retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
Para ejercerlos, basta con enviar una solicitud a privacy@mysummerapp.com indicando el derecho que se desea ejercer. Podremos solicitar información para verificar la identidad. También es posible ejercer los derechos de acceso, portabilidad y supresión directamente desde la configuración de la cuenta.
Si considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
13. Eliminación de cuenta y datos
El usuario puede eliminar su cuenta desde la propia aplicación y desde la página web de eliminación. El proceso, los datos que se eliminan, los que pueden conservarse por obligación legal y la revocación de las autorizaciones OAuth se describen en la página Eliminación de cuenta.
14. Menores de edad
La Plataforma está dirigida a personas mayores de 18 años. No creamos cuentas ni tratamos deliberadamente datos de menores de dicha edad. Si detectamos que se ha registrado un menor sin la debida autorización, procederemos a eliminar su cuenta y sus datos.
15. Uso limitado de datos de Google (Limited Use)
El uso y la transferencia por parte de My Summer App de la información recibida de las API de Google se ajustarán a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
En particular, la información obtenida a través de los scopes de Google (incluido business.manage) se utiliza exclusivamente para proporcionar y mejorar las funcionalidades visibles por el usuario descritas en esta Política; no se transfiere a terceros salvo para dichas funcionalidades, por obligación legal, en el marco de una operación societaria o con proveedores que la tratan por cuenta de My Summer App conforme a esta Política; no se emplea con fines publicitarios; y ninguna persona podrá leer dichos datos salvo con el consentimiento del usuario, por motivos de seguridad, para cumplir la ley o cuando se trate de datos agregados y anonimizados.
16. Cambios en esta política
Podremos actualizar esta Política para reflejar cambios legales o funcionales. Publicaremos la versión vigente en esta página, con su número de versión y fecha de entrada en vigor, y, cuando el cambio sea sustancial, lo comunicaremos por medios adecuados.
17. Contacto y reclamaciones
Responsable: Pablo Astudillo Sierra — privacy@mysummerapp.com. Autoridad de control: Agencia Española de Protección de Datos, www.aepd.es.