Política de Privacidad

Versión 1.0 · Fecha de entrada en vigor: 24 de julio de 2026 · Responsable: Pablo Astudillo Sierra (My Summer App)

1. Responsable del tratamiento

ResponsablePablo Astudillo Sierra (nombre comercial «My Summer App»)
NIF71975786T
DomicilioC/ Clara Campoamor 1, Esc. 6 – 1B, 29730 Rincón de la Victoria (Málaga), España
Correo de privacidadprivacy@mysummerapp.com
Correo de soportesupport@mysummerapp.com
Sitio webhttps://mysummerapp.com

La presente Política se emite conforme al Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la Ley 34/2002 (LSSI-CE).

2. Alcance y definiciones

Esta Política describe cómo tratamos los datos personales de los usuarios finales y de los partners que utilizan la Plataforma «My Summer App», accesible a través del sitio web y de la aplicación móvil. La Plataforma permite el registro de cuentas, el inicio de sesión mediante Google, Apple o correo electrónico, la búsqueda y reserva de servicios de ocio (hamacas, sombrillas, camas balinesas, paddle surf, kayak, restaurantes y actividades) y, para los partners, la gestión de establecimientos, la importación de establecimientos y la vinculación del Perfil de Empresa de Google.

3. Datos que tratamos

Tratamos únicamente los datos necesarios para las finalidades descritas. Según su interacción con la Plataforma, podemos tratar las siguientes categorías:

CategoríaDatosOrigen
Identificación y cuentaNombre, apellidos, dirección de correo electrónico, contraseña cifrada, tipo de cuenta (usuario/partner), identificador interno.Facilitados por el usuario o por el proveedor de inicio de sesión.
ContactoTeléfono (si se facilita).Usuario.
ReservasServicio reservado, establecimiento, fecha, hora, número de plazas, estado y, en su caso, comentarios de la reserva.Usuario / interacción con la Plataforma.
Partner / establecimientoDatos del negocio, ubicación, horarios, disponibilidad, servicios ofrecidos y datos de la ficha del establecimiento.Partner / Google Business Profile / Google Places.
UbicaciónUbicación aproximada del establecimiento; ubicación del dispositivo únicamente si el usuario la activa para funciones de proximidad.Usuario / API de mapas.
Datos técnicosDirección IP, identificador de dispositivo, tipo de dispositivo y sistema operativo, token de notificaciones push, registros de acceso (logs) y datos de seguridad.Automático.
AnalíticaDatos de uso agregados y métricas de la Plataforma.Automático (sujeto a consentimiento cuando proceda).
Tokens de autorizaciónTokens de sesión y, para partners, tokens OAuth de Google (incluidos refresh tokens) cifrados en servidor.Google OAuth.

No tratamos categorías especiales de datos (art. 9 RGPD). Rogamos no facilitar este tipo de información a través de campos libres.

4. Datos obtenidos mediante Google (OAuth)

Cuando el usuario elige iniciar sesión con Google, empleamos el protocolo OAuth 2.0 para autenticar la cuenta. En ese proceso Google nos comunica los datos básicos del perfil autorizados por el usuario, habitualmente: nombre, dirección de correo electrónico e identificador único de la cuenta de Google. Utilizamos estos datos exclusivamente para crear o vincular la cuenta y permitir el inicio de sesión.

El intercambio de códigos por tokens se realiza siempre en nuestro servidor (backend); no exponemos el Client Secret ni transmitimos tokens a través de la URL. El inicio de sesión mediante Apple o correo electrónico está disponible como alternativa. El inicio de sesión de usuario es un proceso independiente de la vinculación del Perfil de Empresa de Google descrita en el apartado 5.

5. Datos de Google Business Profile (scope business.manage)

Los partners pueden vincular voluntariamente su Perfil de Empresa de Google para importar y sincronizar la información de sus establecimientos. Para ello solicitamos, mediante OAuth 2.0, el permiso (scope) https://www.googleapis.com/auth/business.manage.

5.1 Qué datos obtenemos

Accedemos únicamente a la información de las fichas de empresa que el partner posee o está autorizado a gestionar, tal como: nombre del establecimiento, ubicación y datos de contacto públicos, horarios, categorías y demás datos de la ficha necesarios para mostrar y sincronizar el establecimiento en la Plataforma.

5.2 Finalidad, almacenamiento y protección

La finalidad es exclusivamente permitir al partner importar, mostrar y mantener actualizados sus establecimientos dentro de la Plataforma. Los refresh tokens de Google se almacenan cifrados en nuestra base de datos, alojada en servidores en España, y nunca se guardan en el dispositivo móvil ni en el código de la aplicación.

5.3 Conservación, revocación y eliminación

Conservamos los tokens y los datos sincronizados mientras la vinculación permanezca activa. El partner puede desconectar Google en cualquier momento desde su panel; al hacerlo, revocamos los tokens frente a Google y eliminamos o anonimizamos los datos asociados que ya no sean necesarios. El detalle de este tratamiento se describe en la Política de Google Business Profile.

6. Finalidades y bases jurídicas

Tratamos los datos para las siguientes finalidades, cada una amparada en una base jurídica del artículo 6 del RGPD:

FinalidadBase jurídica
Creación y gestión de la cuenta y autenticación (Google, Apple, email).Ejecución de un contrato (art. 6.1.b).
Gestión de reservas y comunicación entre usuario y partner.Ejecución de un contrato (art. 6.1.b).
Vinculación y sincronización del Perfil de Empresa de Google (partners).Ejecución de un contrato y consentimiento otorgado en el flujo OAuth (art. 6.1.b y 6.1.a).
Envío de notificaciones operativas (confirmaciones, cambios, recordatorios de reserva).Ejecución de un contrato (art. 6.1.b).
Comunicaciones comerciales o marketing, si las hubiera.Consentimiento (art. 6.1.a), revocable en cualquier momento.
Seguridad, prevención del fraude y registro de accesos.Interés legítimo (art. 6.1.f).
Analítica y mejora del servicio.Consentimiento (cookies/analítica) o interés legítimo para métricas agregadas (art. 6.1.a / 6.1.f).
Cumplimiento de obligaciones legales (fiscales, contables, atención de derechos).Obligación legal (art. 6.1.c).
Gestión de pagos (cuando se active Stripe).Ejecución de un contrato (art. 6.1.b).

7. Plazos de conservación

Conservamos los datos durante el tiempo necesario para cumplir las finalidades y, posteriormente, bloqueados durante los plazos de prescripción de las obligaciones legales aplicables:

Dato / tratamientoPlazo
Datos de cuentaMientras la cuenta permanezca activa; se eliminan o anonimizan tras la baja, salvo obligación legal de conservación.
ReservasDurante la vigencia de la relación y los plazos de prescripción civil y mercantil aplicables.
Datos fiscales/contables (cuando aplique con Stripe)El plazo legalmente exigido por la normativa tributaria y mercantil.
Tokens OAuth de Google (partners)Mientras la vinculación esté activa; se revocan y eliminan al desconectar.
Logs y datos de seguridadEl tiempo estrictamente necesario para su finalidad de seguridad y, en su caso, el plazo legal aplicable.

Nota: los plazos concretos indicados como «legalmente exigido» deben confirmarse con la normativa vigente aplicable al responsable en el momento del tratamiento.

8. Destinatarios y encargados del tratamiento

No vendemos datos personales. Para prestar el servicio recurrimos a proveedores que actúan como encargados del tratamiento por cuenta del responsable, con los que se suscriben los contratos exigidos por el artículo 28 del RGPD:

ProveedorFunción
Raiola Networks, S.L.Alojamiento (hosting) del sitio, la aplicación y la base de datos. Servidores en España.
Google (Google Ireland Ltd. / Google LLC)Autenticación OAuth, Business Profile, Places, Maps y, en su caso, notificaciones push (Firebase Cloud Messaging).
Apple Inc.Inicio de sesión con Apple y notificaciones push en iOS (APNs).
Stripe (futuro)Procesamiento de pagos, cuando se active. Los datos de tarjeta son tratados directamente por Stripe; el responsable no los almacena.

Adicionalmente, podremos comunicar datos a las autoridades públicas competentes cuando exista obligación legal.

9. Comunicación de datos a partners

Cuando un usuario realiza una reserva, comunicamos al establecimiento (partner) correspondiente los datos necesarios para prestar el servicio reservado —habitualmente nombre del usuario, datos de contacto y detalles de la reserva—. Esta comunicación es imprescindible para la ejecución de la reserva (art. 6.1.b RGPD).

El partner trata dichos datos bajo su propia responsabilidad para la gestión y prestación del servicio contratado, debiendo cumplir la normativa de protección de datos aplicable y utilizarlos exclusivamente para dicha finalidad. La relación y obligaciones entre la Plataforma y los partners en materia de protección de datos se regula en los Términos y Condiciones y en el correspondiente acuerdo aplicable a partners.

10. Transferencias internacionales

Algunos de nuestros proveedores (por ejemplo, Google, Apple o, en el futuro, Stripe) pueden tratar datos fuera del Espacio Económico Europeo. En tales casos, las transferencias se amparan en las garantías previstas por el RGPD, tales como decisiones de adecuación (incluido el EU–US Data Privacy Framework cuando resulte aplicable) o las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, junto con medidas complementarias cuando sean necesarias. El usuario puede solicitar información adicional sobre dichas garantías en privacy@mysummerapp.com.

11. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos, entre ellas: comunicaciones cifradas mediante HTTPS/TLS; autenticación mediante OAuth 2.0; gestión de sesiones con tokens de vida corta y refresh tokens rotatorios con detección de reutilización; cifrado de los tokens sensibles y de las credenciales en la base de datos; control de accesos por roles; almacenamiento seguro en el dispositivo (Keychain en iOS y Keystore en Android); registro de accesos y de acciones sensibles; y separación de credenciales entre entornos.

En caso de violación de la seguridad de los datos que suponga un riesgo para los derechos y libertades de las personas, notificaremos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas y, cuando proceda, a las personas afectadas.

12. Derechos de las personas

Las personas interesadas pueden ejercer los siguientes derechos: acceso, rectificación, supresión («derecho al olvido»), oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones automatizadas. Asimismo, cuando el tratamiento se base en el consentimiento, pueden retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo.

Para ejercerlos, basta con enviar una solicitud a privacy@mysummerapp.com indicando el derecho que se desea ejercer. Podremos solicitar información para verificar la identidad. También es posible ejercer los derechos de acceso, portabilidad y supresión directamente desde la configuración de la cuenta.

Si considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

13. Eliminación de cuenta y datos

El usuario puede eliminar su cuenta desde la propia aplicación y desde la página web de eliminación. El proceso, los datos que se eliminan, los que pueden conservarse por obligación legal y la revocación de las autorizaciones OAuth se describen en la página Eliminación de cuenta.

14. Menores de edad

La Plataforma está dirigida a personas mayores de 18 años. No creamos cuentas ni tratamos deliberadamente datos de menores de dicha edad. Si detectamos que se ha registrado un menor sin la debida autorización, procederemos a eliminar su cuenta y sus datos.

Campo a confirmar: edad mínima aplicable según el modelo definitivo (18 años para contratación, o 14 con requisitos específicos).

15. Uso limitado de datos de Google (Limited Use)

El uso y la transferencia por parte de My Summer App de la información recibida de las API de Google se ajustarán a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).

En particular, la información obtenida a través de los scopes de Google (incluido business.manage) se utiliza exclusivamente para proporcionar y mejorar las funcionalidades visibles por el usuario descritas en esta Política; no se transfiere a terceros salvo para dichas funcionalidades, por obligación legal, en el marco de una operación societaria o con proveedores que la tratan por cuenta de My Summer App conforme a esta Política; no se emplea con fines publicitarios; y ninguna persona podrá leer dichos datos salvo con el consentimiento del usuario, por motivos de seguridad, para cumplir la ley o cuando se trate de datos agregados y anonimizados.

16. Cambios en esta política

Podremos actualizar esta Política para reflejar cambios legales o funcionales. Publicaremos la versión vigente en esta página, con su número de versión y fecha de entrada en vigor, y, cuando el cambio sea sustancial, lo comunicaremos por medios adecuados.

17. Contacto y reclamaciones

Responsable: Pablo Astudillo Sierra — privacy@mysummerapp.com. Autoridad de control: Agencia Española de Protección de Datos, www.aepd.es.