Porteroya trata los datos personales que facilitas conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Titular: Marcelo Silva de Jesus (trabajador autónomo)
- NIF: Y9277316G
- Domicilio fiscal: C/ Buenaventura Muñoz 62, piso 5, puerta 2, 08018 Barcelona
- Email: hola@porteroya.es
2. Finalidades y base jurídica
- Registro y gestión del perfil: ejecución de un contrato de prestación de servicios (art. 6.1.b RGPD).
- Matching entre Porteros y Contratantes: ejecución contractual.
- Comunicaciones operativas por WhatsApp y email: ejecución contractual e interés legítimo.
- Verificación de edad (18+): obligación legal y minimización (art. 5.1.c RGPD).
- Gestión de cobros y Tarifa de Servicio Tecnológico (TST): ejecución contractual. Los pagos se procesan a través de Bizum o Stripe Connect; Porteroya no almacena datos bancarios. La TST se aplica conforme a la escalera progresiva por volumen de partidos intermediados descrita en la cláusula 6 de los Términos y Condiciones.
- Prueba de aceptación contractual (IP, User-Agent y versión de documentos aceptados): en el momento del registro y de cada aceptación de los Términos, la Política de Privacidad o la Exoneración de Responsabilidad, Porteroya registra la dirección IP, el User-Agent del navegador, la fecha y hora y la versión exacta del documento aceptado. La base legal de este tratamiento es la ejecución del contrato y de medidas precontractuales adoptadas a petición del interesado (art. 6.1.b RGPD), así como el cumplimiento del deber del responsable de demostrar que el interesado prestó su conformidad (art. 7.1 RGPD). Estos datos se conservan durante los plazos descritos en la cláusula 6.
- Prevención de uso fraudulento o automatizado de los formularios públicos: cuando rellenas el formulario de solicitud de portero (o cualquier otro formulario público), tu navegador interactúa con un servicio anti-bot (ver cláusula 4.bis). Los datos técnicos generados por esta interacción se tratan exclusivamente con la finalidad de distinguir tráfico humano de tráfico automatizado y proteger el servicio frente a abuso. La base legal es el interés legítimo del responsable (art. 6.1.f RGPD), por superar la seguridad del servicio el riesgo concreto para los derechos del interesado, dado que los datos no se utilizan con finalidad comercial ni de perfilado individual.
- Autenticación mediante proveedor de identidad externo (Acceso con Google): cuando eliges acceder a la Plataforma con tu cuenta de Google, Google LLC nos comunica tu dirección de correo electrónico, tu nombre y, en su caso, tu fotografía de perfil, con la finalidad exclusiva de crear o identificar tu cuenta y permitirte el acceso. La base legal es la ejecución del contrato de prestación de servicios y de medidas precontractuales adoptadas a petición del interesado (art. 6.1.b RGPD). El uso de este método es voluntario y alternativo al enlace mágico por email; no se realiza ningún tratamiento adicional respecto de quienes no lo utilizan (ver cláusula 4.quater).
- Gestión de la lista de espera: cuando las solicitudes se encuentran temporalmente pausadas y decides incorporarte a la lista de espera, tratamos tu email y la zona geográfica aproximada con la única finalidad de avisarte cuando el servicio se reabra en tu zona. La base legal es tu consentimiento (art. 6.1.a RGPD), prestado de forma expresa al enviar el formulario; como prueba de dicho consentimiento se registran la dirección IP y el User-Agent (ver cláusula 4.quinquies).
- Recuperación y verificación de identidad de la cuenta: si pierdes el acceso a tu email y solicitas recuperar la cuenta, tratamos los datos necesarios para verificar tu identidad mediante videollamada, contrastándolos con los datos de identidad ya verificados por el proveedor de pagos (KYC de Stripe). La base legal es la ejecución del contrato de prestación de servicios (art. 6.1.b RGPD), por ser una medida necesaria para preservar tu acceso a la cuenta y los cobros asociados (ver cláusula 4.sexies).
- Analítica de uso agregada del sitio web: medimos de forma agregada y sin identificadores persistentes las visitas a las páginas públicas, con la finalidad de entender el uso general del servicio y mejorarlo. La base legal es el interés legítimo del responsable (art. 6.1.f RGPD), al tratarse de una medición sin cookies, sin perfilado individual y sin datos identificables (ver cláusula 4.septies).
- Medición propia del canal de adquisición: para saber a través de qué campaña o canal de procedencia (campañas, redes sociales, buscadores o asistentes de IA) has llegado a la Plataforma, utilizamos una única cookie propia (first-party) de uso interno y exclusivamente estadístico. La base legal es el interés legítimo del responsable (art. 6.1.f RGPD), al tratarse de una medición propia, sin perfilado individual, sin datos identificables y sin compartición con terceros (ver cláusula 4.octies).
3. Principio de minimización
Recogemos únicamente los datos estrictamente necesarios. Respecto a la verificación de edad, almacenamos únicamente el campo age_verified: true y la fecha de nacimiento — no guardamos fotografías de documentos de identidad. Si en el futuro se habilita el OCR on-device (Tesseract.js), la imagen del documento nunca abandonará tu dispositivo.
El mismo principio se aplica a los datos técnicos conservados como prueba de aceptación: guardamos la dirección IP, el User-Agent y la versión del documento aceptado en el momento del registro o del ack, pero no construimos perfiles de navegación, no cruzamos estos datos con analítica de terceros ni los utilizamos para finalidad distinta de la acreditación del consentimiento contractual (art. 7.1 RGPD).
4. Destinatarios
Los datos podrán ser comunicados a encargados del tratamiento con los que exista contrato RGPD: Supabase (base de datos), Stripe (pagos), Resend (email transaccional), Upstash (rate limiting técnico), Cloudflare (anti-bot, ver cláusula 4.bis), Vercel (alojamiento del sitio web y analítica agregada, ver cláusula 4.septies) y, en su caso, proveedores de WhatsApp Business. Respecto a estos encargados, no se realizarán transferencias internacionales fuera del Espacio Económico Europeo sin garantías adecuadas (Cláusulas Contractuales Tipo de la Comisión Europea o Decisión de Adecuación equivalente).
Adicionalmente, un subconjunto limitado y minimizado de datos se comunica a Telegram con la finalidad exclusiva de generar alertas operativas internas dirigidas al equipo gestor de Porteroya (ver cláusula 4.ter). Telegram no actúa como encargado del tratamiento: es un responsable independiente con el que no media contrato de encargo ni Cláusulas Contractuales Tipo, por lo que esta comunicación se rige por lo dispuesto en dicha cláusula 4.ter.
Cuando utilizas la función de Acceso con Google, Google LLC actúa como encargado del tratamiento de los datos de autenticación por cuenta de Porteroya (ver cláusula 4.quater).
Cuando te incorporas a la lista de espera del servicio, tu email y la zona geográfica aproximada se tratan conforme a lo dispuesto en la cláusula 4.quinquies. En caso de solicitud de recuperación de la cuenta, la verificación de identidad se rige por lo dispuesto en la cláusula 4.sexies, en la que Stripe interviene como encargado del tratamiento consultado. La analítica de uso agregada del sitio se rige por lo dispuesto en la cláusula 4.septies, en la que Vercel actúa como encargado del tratamiento.
4.bis Verificación anti-bot (Cloudflare Turnstile)
Los formularios públicos de la Plataforma incluyen el widget Cloudflare Turnstile, proporcionado por Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, EE. UU.), con la finalidad exclusiva de distinguir entre tráfico humano y tráfico automatizado y proteger el servicio frente a spam, abuso o ataques de denegación de servicio aplicativo.
- Datos tratados por Cloudflare: dirección IP de origen, User-Agent del navegador, señales técnicas de interacción (movimiento, temporización, propiedades del entorno del navegador) y cookies técnicas establecidas por Cloudflare en su propio dominio.
- Finalidad y base legal: prevención del abuso del servicio, sobre la base del interés legítimo del responsable (art. 6.1.f RGPD). Cloudflare actúa como encargado del tratamiento conforme al Data Processing Addendum publicado por dicho proveedor.
- Transferencia internacional: el procesamiento puede realizarse en infraestructura situada fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Esta transferencia está cubierta por las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) incorporadas al contrato con Cloudflare.
- Conservación: Cloudflare conserva las señales técnicas durante el período mínimo necesario para validar la sesión y detectar patrones de abuso recurrente, conforme a su Política de Privacidad pública. Porteroya no replica ni almacena estos datos en su propia base de datos: únicamente conserva el resultado binario de la verificación (válida/no válida) asociado a la solicitud.
- Alternativa: si el navegador no admite la ejecución del widget o el interesado prefiere no someterse a esta verificación, puede contactar con hola@porteroya.es para procesar la solicitud por canal alternativo.
4.ter Alertas operativas internas (Telegram)
Para poder reaccionar con rapidez a la actividad de la Plataforma, el equipo gestor de Porteroya (tres personas) recibe alertas operativas en un grupo privado de Telegram. Estas alertas se generan de forma automática y están sujetas a un principio estricto de minimización: nunca contienen datos identificables directos.
- Datos comunicados a Telegram (estrictamente minimizados): alerta de solicitud de acceso (magic-link): únicamente el dominio del email (por ejemplo, gmail.com), nunca el email completo; alta de Portero: únicamente la ciudad aproximada y un enlace al backoffice interno; incorporación a la lista de espera: únicamente la zona geográfica aproximada y un enlace al backoffice interno; incidencia de pago: únicamente un identificador interno del partido, sin datos personales. En ningún caso se transmiten a Telegram el email completo ni el nombre. Los datos identificables residen únicamente en el backoffice interno de acceso restringido, alojado dentro del Espacio Económico Europeo (Supabase).
- Finalidad y base legal: gestión y supervisión operativa interna de la Plataforma en tiempo real, sobre la base del interés legítimo del responsable (art. 6.1.f RGPD). Porteroya ha realizado el correspondiente análisis de ponderación (Legitimate Interest Assessment), concluyendo que el tratamiento supera el test de necesidad y proporcionalidad, dado que solo se transmiten datos no identificables.
- Naturaleza del destinatario: Telegram (Telegram FZ-LLC y sociedades vinculadas) actúa como responsable independiente del tratamiento, no como encargado. No existe contrato de encargo ni Cláusulas Contractuales Tipo. El procesamiento puede realizarse fuera del Espacio Económico Europeo y se rige por su propia Política de Privacidad. La minimización aplicada tiene por objeto evitar que datos identificables queden expuestos a este tratamiento independiente.
- Conservación: las alertas tienen carácter efímero y operativo. Porteroya no las conserva de forma estructurada; los datos identificables residen y se conservan únicamente en el backoffice interno, conforme a los plazos de la cláusula 6.
- Derechos y oposición: al basarse en el interés legítimo, puedes oponerte en cualquier momento por motivos relacionados con tu situación particular (art. 21 RGPD) dirigiéndote a hola@porteroya.es. Atendida la oposición, Porteroya dejará de comunicar tus datos a través de este canal, sin que ello afecte a la prestación del servicio.
4.quater Acceso con Google (autenticación mediante proveedor de identidad)
La Plataforma ofrece, de forma voluntaria y alternativa al enlace mágico por correo electrónico, la posibilidad de acceder mediante una cuenta de Google («Acceso con Google»), prestada a través de Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.). Esta función solo se activa si el usuario decide utilizarla.
- Datos comunicados por Google a Porteroya: dirección de correo electrónico, nombre y, en su caso, fotografía de perfil de la cuenta de Google. Porteroya no accede a la contraseña de Google ni a ningún otro dato de la cuenta del usuario distinto de los indicados.
- Finalidad: crear o identificar la cuenta del usuario en la Plataforma y permitir el acceso. Cuando el correo electrónico ya está asociado a una cuenta existente, este método se vincula a dicha cuenta, de modo que una misma persona conserva una única cuenta con dos métodos de acceso independientes.
- Base legal: ejecución del contrato y de medidas precontractuales adoptadas a petición del interesado (art. 6.1.b RGPD). El cliente OAuth es titularidad de Porteroya, que define la finalidad del tratamiento; Google LLC actúa como encargado del tratamiento conforme a los Google Cloud Data Processing Terms (Adenda de Tratamiento de Datos) publicados por dicho proveedor.
- Transferencia internacional: el tratamiento por parte de Google puede realizarse en infraestructura situada fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Esta transferencia está amparada por la Decisión de Adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework, Decisión de Ejecución (UE) 2023/1795), al estar Google LLC adherida a dicho Marco, y, con carácter complementario, por las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) incorporadas a los citados Google Cloud Data Processing Terms.
- Carácter voluntario: el Acceso con Google es opcional. El usuario que no lo utilice puede seguir accediendo mediante el enlace mágico por correo electrónico, sin que se comunique ningún dato a Google. El usuario que lo haya vinculado puede desvincularlo en cualquier momento desde la gestión de su cuenta, siempre que conserve al menos un método de acceso activo.
- Conservación y derechos: los datos de autenticación recibidos de Google se integran en la cuenta del usuario y se conservan conforme a los plazos de la cláusula 6. El usuario puede ejercer sus derechos directamente frente a Porteroya conforme a la cláusula 5. El tratamiento que Google realice sobre los datos de la cuenta de Google del propio usuario, como responsable de dicha cuenta, se rige por la Política de Privacidad de Google.
4.quinquies Lista de espera (waitlist)
Cuando el alta de nuevas solicitudes se encuentra temporalmente pausada, la Plataforma te ofrece la posibilidad de dejar tu email en una lista de espera para avisarte en cuanto el servicio se reabra en tu zona. Esta incorporación es voluntaria y solo se produce si envías el formulario correspondiente.
- Datos tratados: dirección de correo electrónico y zona geográfica aproximada, junto con la dirección IP y el User-Agent registrados como prueba del consentimiento.
- Finalidad: comunicarte la reapertura de las solicitudes en tu zona. No se utiliza esta información con finalidad comercial ni de perfilado.
- Base legal: tu consentimiento (art. 6.1.a RGPD), prestado de forma expresa al enviar el formulario. Puedes retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
- Conservación: los datos de la lista de espera se conservan durante un plazo máximo de noventa (90) días desde su incorporación, transcurridos los cuales se suprimen de forma automática (ver cláusula 6).
- Supresión y oposición: puedes solicitar la supresión anticipada de tus datos en cualquier momento escribiendo a hola@porteroya.es. Además, cada aviso de reapertura incluye un enlace de baja de un solo clic que retira tu email de la lista de forma inmediata, conforme al artículo 21 de la Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico (LSSI).
4.sexies Recuperación y verificación de identidad de la cuenta
Si pierdes el acceso al correo electrónico vinculado a tu cuenta y solicitas su recuperación, Porteroya lleva a cabo un procedimiento de verificación de identidad para evitar que un tercero se apropie de la cuenta.
- Procedimiento: la verificación se realiza mediante videollamada, en la que el equipo gestor contrasta tu identidad con los datos de identidad ya verificados por el proveedor de pagos en su proceso de conocimiento del cliente (KYC de Stripe). Durante la verificación no se te solicita ni se conserva copia alguna de tus documentos de identidad ni de tu imagen: únicamente se levanta un acta textual del resultado de la comprobación, que queda registrada en el sistema interno de auditoría.
- Papel de Stripe: Stripe interviene como encargado del tratamiento ya contratado, en su condición de proveedor de pagos, siendo consultado a los solos efectos de confirmar la coincidencia de la identidad; no se produce comunicación de nuevos datos a terceros por este motivo.
- Base legal: ejecución del contrato de prestación de servicios (art. 6.1.b RGPD), por ser una medida necesaria para preservar tu acceso a la cuenta y a los cobros asociados a la misma.
- Garantías: durante el procedimiento se avisa siempre al email anterior de la cuenta, y toda actuación queda documentada en el registro de auditoría interno. Los detalles operativos del procedimiento constan en el protocolo interno de recuperación de cuenta de Porteroya.
4.septies Analítica de uso agregada (Vercel Web Analytics)
El sitio web de la Plataforma está alojado en la infraestructura de Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, EE. UU.) y utiliza su servicio Vercel Web Analytics para medir el uso general de las páginas públicas.
- Naturaleza de la medición: la analítica es de primera parte (first-party), funciona sin cookies y sin identificadores persistentes, y produce únicamente estadísticas agregadas (número de visitas por página, procedencia general, tipo de dispositivo). No permite identificar de forma individual a los visitantes ni construir perfiles de navegación.
- Finalidad y base legal: comprensión y mejora del uso general del servicio, sobre la base del interés legítimo del responsable (art. 6.1.f RGPD). Al no emplearse cookies ni tecnologías de seguimiento equivalentes, este tratamiento no requiere consentimiento previo conforme al artículo 22.2 de la LSSI.
- Encargado del tratamiento: Vercel Inc. actúa como encargado del tratamiento conforme al Data Processing Addendum publicado por dicho proveedor. El procesamiento puede realizarse en infraestructura situada fuera del Espacio Económico Europeo, principalmente en Estados Unidos; esta transferencia está cubierta por las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) incorporadas al contrato con Vercel.
- Derechos: al tratarse de datos agregados y no identificables, Porteroya no puede asociar estas estadísticas a una persona concreta. Puedes ejercer tus derechos conforme a la cláusula 5 dirigiéndote a hola@porteroya.es.
4.octies Medición del canal de adquisición (cookie propia)
Para conocer a través de qué campaña o canal de procedencia (campañas, redes sociales, buscadores o asistentes de IA) han llegado los usuarios a la Plataforma, Porteroya utiliza una única cookie propia (first-party) denominada py_attr. Esta cookie tiene una finalidad interna y exclusivamente estadística de medición propia, y no se comparte con terceros.
- Datos almacenados: únicamente un identificador del origen de la visita —bien los parámetros de campaña (UTM: source, medium, campaign, content) cuando llegas desde un enlace de campaña, bien una etiqueta genérica del canal de procedencia (por ejemplo, «búsqueda orgánica» o «asistente de IA») deducida de la página de referencia—, la fecha y la página de aterrizaje. En ningún caso se almacena la dirección (URL) ni los términos de búsqueda de la página de procedencia, ni tu nombre, correo, teléfono, IP o identificadores de dispositivo o navegador (fingerprint).
- Finalidad y base legal: medición propia del canal de adquisición, con el fin de entender qué acciones de difusión resultan eficaces y mejorar el servicio. La base legal es el interés legítimo del responsable (art. 6.1.f RGPD), por tratarse de una medición de primera parte, sin perfilado individual, sin datos identificables y sin compartición con terceros.
- Naturaleza y conservación: es una cookie propia (first-party) que reside en tu navegador durante un máximo de treinta (30) días, transcurridos los cuales caduca de forma automática. No se transmite a terceros ni se combina con cookies de terceros.
Porteroya NO utiliza cookies publicitarias, de perfilado comportamental ni de seguimiento entre sitios web, y NO comparte la información de sus cookies con terceros con fines comerciales. La cookie de medición de adquisición descrita se utiliza únicamente con fines estadísticos propios y no se emplea para tomar decisiones automatizadas sobre el usuario.
5. Derechos del interesado
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad dirigiéndote a hola@porteroya.es. También puedes presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Respecto a los datos tratados por Cloudflare con finalidad anti-bot (cláusula 4.bis), puedes ejercer tus derechos directamente frente a Porteroya como responsable, sin necesidad de contactar con el proveedor.
6. Conservación
Conservamos los datos personales durante plazos diferenciados según la finalidad y el marco legal aplicable:
- Cuenta activa: mientras mantengas el perfil operativo en la Plataforma.
- Solicitudes no materializadas en partido: los datos asociados a solicitudes canceladas o expiradas sin formalización de partido se conservan durante un plazo máximo de 90 días desde la cancelación o expiración, tras el cual se someten a supresión o anonimización conforme al principio de limitación del plazo de conservación (art. 5.1.e RGPD).
- Datos contables y mercantiles: los registros asociados a partidos facturados se conservan durante seis (6) años conforme al artículo 30 del Código de Comercio, y durante cuatro (4) años a efectos de prescripción tributaria conforme al artículo 66 de la Ley General Tributaria.
- Registros asociados a medios de pago (Stripe Connect, Bizum) y a transferencias económicas entre usuarios: conservados durante un plazo de diez (10) años desde la última operación, en cumplimiento de la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, en la medida en que resulte aplicable a la Plataforma conforme al asesoramiento jurídico vigente.
- Pruebas de aceptación contractual (IP, User-Agent, versión aceptada): durante el plazo más largo aplicable a los registros asociados (partido, factura o transferencia), como soporte del art. 7.1 RGPD.
- Verificación anti-bot: el resultado binario de la verificación se conserva asociado a la solicitud durante los plazos generales descritos arriba. Las señales técnicas en bruto las conserva Cloudflare conforme a su propia política, sin réplica en Porteroya.
- Lista de espera: los datos incorporados a la lista de espera se conservan durante un plazo máximo de noventa (90) días desde su incorporación y se someten a supresión automática al término de dicho plazo, o antes si retiras tu consentimiento (art. 5.1.e y art. 6.1.a RGPD).
Transcurridos los plazos indicados, los datos se someten a supresión efectiva o anonimización irreversible, salvo obligación legal específica que imponga conservación adicional.
7. Naturaleza de la relación
El tratamiento de datos descrito se enmarca en una relación de intermediación tecnológica entre profesionales autónomos (Porteros) y Contratantes. Porteroya no mantiene con los Porteros relación laboral, de subordinación ni de dependencia: los datos tratados no tienen finalidad de control laboral, sino exclusivamente la ejecución del contrato de prestación de servicios de la sociedad de la información. Las valoraciones registradas tras cada partido, incluidos los indicadores relativos a que el Portero aportó sus propios guantes, botas y equipación y acudió con la puntualidad acordada, reflejan la autosuficiencia y los medios propios del prestador independiente, y en ningún caso constituyen instrucciones ni control laboral por parte de Porteroya; los comentarios asociados constituyen la opinión del Contratante y son moderables a instancia del interesado conforme al artículo 16 de la LSSI.
8. Nulidad parcial
Si cualquier cláusula de la presente Política de Privacidad fuese declarada, total o parcialmente, nula o ineficaz por resolución firme o por aplicación de la normativa vigente, tal nulidad o ineficacia afectará únicamente a dicha disposición o a la parte de la misma que resulte nula o ineficaz. El resto de la Política permanecerá en vigor, interpretándose la cláusula afectada en el sentido más próximo a la voluntad original y conforme al RGPD y a la LOPDGDD.
