¿Tenéis un carné en la mano?Comprobadlo →
ValidPass

Política de privacidad

Borrador pendiente de revisión legal. Este documento todavía debe revisarlo un abogado y puede cambiar.

Aquí explicamos qué datos personales tratamos cuando visitáis validpass.app, cuando nos escribís y cuando vuestra asociación contrata ValidPass; para qué los usamos, y qué derechos tenéis. Los datos de los socios de cada asociación son un caso aparte: los tratamos por encargo de la asociación (punto 8).

1. Quién es el responsable

  • Responsable: Treserras Multimèdia SL
  • NIF: B66358680
  • Domicilio: Mas el Garet Nou s/n, 08550 Els Hostalets de Balenyà (Barcelona)
  • Correo para la protección de datos: info@validpass.app

No hemos designado un delegado de protección de datos, porque no estamos obligados a ello. Para cualquier cuestión sobre vuestros datos, escribidnos al correo de arriba.

2. Qué datos tratamos y para qué

Cuando nos escribís

  • Datos: el nombre, el correo, el teléfono si nos lo dais, la asociación y lo que nos contéis, tanto si nos escribís por correo o con un formulario de la web como si nos hacéis una consulta desde la web de la junta.
  • Para qué: responderos y, si lo pedís, prepararos una propuesta.
  • Base jurídica: aplicar, a petición vuestra, medidas previas a un contrato (art. 6.1.b del Reglamento General de Protección de Datos, RGPD) o nuestro interés legítimo en responder las consultas que recibimos (art. 6.1.f).
  • Cuánto tiempo: hasta un año después de la última comunicación, si la asociación no se hace cliente. Las consultas hechas desde la web de la junta se guardan mientras la asociación tenga el servicio.

Cuando la asociación se da de alta y usa el servicio

  • Datos de la asociación: nombre, NIF, sector, número aproximado de socios, dirección en ValidPass, teléfono y correo. El teléfono aparece en las fichas de los carnés para que quien comprueba un carné pueda llamar a la junta.
  • Datos de quien contrata: nombre y apellidos, cargo en la junta, correo y teléfono.
  • Registro de las aceptaciones: quién aceptó las condiciones del servicio y el encargo del tratamiento, cuándo y qué versión; la declaración de que podía contratar en nombre de la asociación, y la petición de empezar el servicio enseguida.
  • Para qué: crear y gestionar la cuenta, prestar el servicio y darle soporte, avisaros de las renovaciones, las facturas y los cambios del servicio, y poder demostrar qué se aceptó.
  • Base jurídica: el contrato con la asociación (art. 6.1.b del RGPD). Para los datos de las personas que la representan o hacen de contacto, nuestro interés legítimo en mantener la relación con la asociación (art. 6.1.f del RGPD y art. 19 de la Ley Orgánica 3/2018, LOPDGDD).
  • Cuánto tiempo: mientras la asociación tenga el servicio. Después, los guardamos bloqueados (sin usarlos) solo durante el tiempo en que puedan derivarse responsabilidades, y los borramos.

Facturación y pagos

  • Datos: razón social, NIF, dirección y correo de facturación, persona de contacto, las facturas (número, fecha, periodo e importes) y los pagos (fecha, importe y medio de pago). Si pagáis por transferencia, el banco nos dice quién la hace y desde qué cuenta.
  • Cuando se activen la domiciliación y el pago con tarjeta, los datos de la tarjeta o de la cuenta los tratará Stripe; nosotros solo veremos una referencia, como las últimas cifras.
  • Para qué: emitir las facturas, cobrarlas y cumplir las obligaciones fiscales y contables.
  • Base jurídica: el contrato (art. 6.1.b del RGPD) y las obligaciones legales fiscales y mercantiles (art. 6.1.c).
  • Cuánto tiempo: las facturas y la contabilidad, 6 años (Código de Comercio, art. 30), o más si la normativa fiscal lo exige.

Miembros de la junta que usan la web de la junta

  • Datos: nombre, correo, rol (administrador o gestor), idioma preferido, contraseña (que guardamos solo como una huella criptográfica, nunca tal como la escribís), sesiones e intentos de entrada fallidos.
  • Para qué: daros un acceso personal, protegerlo (límites de intentos, cierre de sesiones) y, cuando se active el correo, enviaros los avisos del servicio.
  • Base jurídica: el contrato con la asociación y nuestro interés legítimo en dar un acceso seguro a las personas que la asociación designa (art. 6.1.b y 6.1.f del RGPD).
  • Cuánto tiempo: mientras la asociación tenga el servicio. Cuando alguien deja la junta, la asociación le quita el acceso, pero su nombre sigue en el registro de actividad de la asociación durante 3 años, para que conste quién hizo cada cambio. Ese registro lo tratamos por encargo de la asociación (punto 8).

Registros técnicos de la web

  • Datos: cuando visitáis cualquier página de validpass.app, el navegador envía, como en cualquier web, la dirección IP, la fecha y la hora, la página pedida y el tipo de navegador.
  • Para qué: servir las páginas, proteger la web de abusos y ataques (por ejemplo, limitando el número de intentos) y encontrar y corregir errores.
  • Base jurídica: nuestro interés legítimo en mantener la web segura y en funcionamiento (art. 6.1.f del RGPD).
  • Cuánto tiempo: los registros de peticiones y de errores, 7 días como máximo. Para limitar los intentos no guardamos la dirección IP, sino una huella criptográfica, y los contadores caducados se borran cada día.

3. A quién comunicamos los datos

No vendemos los datos ni los cedemos a nadie para que los use para sus propios fines. Solo acceden a ellos:

  • Cloudflare, Inc., como encargado del tratamiento: alojamiento, red, seguridad, base de datos y registros técnicos. Las bases de datos de ValidPass están en la Unión Europea.
  • Stripe, cuando se activen la domiciliación y el pago con tarjeta: el cobro. Interviene Stripe Payments Europe, Ltd. (Irlanda), que para la prevención del fraude y sus obligaciones legales actúa como responsable independiente.
  • El servicio de correo electrónico, cuando se active: para enviar los correos del servicio (confirmaciones, accesos, avisos y facturas). Antes de usarlo, indicaremos aquí su nombre.
  • Los bancos que intervienen en los pagos, y la Agencia Tributaria, otras administraciones o los juzgados cuando la ley lo exige.
  • Nuestros asesores (gestoría, abogados), cuando sea necesario y con deber de confidencialidad.

4. Transferencias internacionales

Cloudflare y Stripe son empresas de Estados Unidos o tienen allí empresas del grupo. Las bases de datos de ValidPass están en la Unión Europea, pero la red de Cloudflare atiende cada visita desde el centro de datos más cercano, que puede estar fuera de la UE, y el personal de estas empresas puede acceder a los datos para dar soporte o por seguridad. Cuando los datos salen del Espacio Económico Europeo, los protegen:

  • el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), en el que ambas empresas están certificadas; y
  • las cláusulas contractuales tipo aprobadas por la Comisión Europea, incluidas en sus contratos de encargo del tratamiento.

Podéis consultar el contrato de encargo de Cloudflare y la lista de empresas certificadas.

5. Vuestros derechos

Podéis pedirnos en cualquier momento:

  • acceso: saber qué datos vuestros tenemos;
  • rectificación: corregirlos si no son exactos;
  • supresión: borrarlos cuando ya no hagan falta o no haya ningún motivo para conservarlos;
  • oposición: que dejemos de tratarlos por nuestro interés legítimo, por motivos relacionados con vuestra situación;
  • limitación: que los conservemos sin usarlos, por ejemplo mientras se resuelve una reclamación;
  • portabilidad: recibir los que nos habéis dado en un formato de uso común, para llevároslos.

Escribidnos a info@validpass.app, o por carta a Mas el Garet Nou s/n, 08550 Els Hostalets de Balenyà (Barcelona), e indicad qué derecho queréis ejercer. Si tenemos dudas razonables sobre quién sois, podemos pediros algún dato para comprobarlo. Es gratuito, y os responderemos en un mes como máximo (en casos complejos, se puede ampliar dos meses más, y os lo diremos).

Si creéis que no hemos tratado bien vuestros datos, podéis presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es). Os agradeceremos que antes nos lo digáis a nosotros, para intentar resolverlo.

6. Sin perfiles ni publicidad

No tomamos decisiones automatizadas que os afecten ni hacemos perfiles, y no usamos los datos para publicidad. Si alguna vez queremos enviaros comunicaciones comerciales, será con vuestro consentimiento o, si ya sois clientes, sobre servicios nuestros parecidos a los que tenéis, y podréis decir que no en cada mensaje (LSSI-CE, art. 21).

7. Seguridad

Los protegemos con conexiones cifradas, bases de datos en la UE, contraseñas guardadas como huellas criptográficas, límites de intentos y un acceso de nuestro personal con doble factor y registrado en la actividad de la asociación; y el DNI de los socios no se guarda completo. Ningún sistema es infalible: si alguna vez hubiera una brecha de seguridad que os afectara, os informaríamos como exige la ley.

8. Los datos de los socios de las asociaciones

  • Responsable: cada asociación es la responsable de los datos de sus socios. Treserras Multimèdia SL los trata por encargo suyo, como encargado del tratamiento (art. 28 del RGPD): solo para prestar el servicio y siguiendo sus instrucciones.
  • El contrato: las condiciones están en el encargo del tratamiento, que un administrador de la junta acepta en la cuenta de la asociación (web de la junta → Cuenta → Protección de datos). Los administradores pueden leerlo en la web de la junta.
  • Qué aparece en la ficha del carné: el nombre, el número de socio, las tres últimas cifras y la letra del DNI, las zonas autorizadas, las matrículas y si el socio está al corriente de la cuota. Es lo necesario para que cualquier persona pueda comprobar el carné. La verificación manual pide el DNI completo, que se compara con una huella criptográfica y no se guarda.
  • Si comprobáis un carné: la consulta queda registrada para la asociación (qué carné, cómo se ha comprobado, el resultado, el país y la hora), sin vuestra dirección IP. Se conserva 13 meses; después, solo quedan los totales por día.
  • Si sois socios: para ejercer vuestros derechos, dirigíos a vuestra asociación. Si nos escribís a nosotros, le pasaremos la petición y la ayudaremos a responderla.

9. Cambios de esta política

Si cambiamos esta política, lo diremos en esta página. Si el cambio es importante, lo avisaremos a las juntas antes de que se aplique.