Política de privacidad
1. Responsable del tratamiento
El responsable a efectos del Reglamento General de Protección de Datos (RGPD) y demás normativa de protección de datos aplicable es:
Bora Bey Sarikaya
Berlín, Alemania
Email: privacy@deeplink-freediving.com
La dirección postal completa se facilita previa solicitud al email anterior (DEEPLINK está actualmente en fase de pruebas previas al lanzamiento y sin actividad comercial).
2. Información general sobre el tratamiento de datos
DEEPLINK es una plataforma de coordinación para apneístas. Tratamos datos personales solo en la medida necesaria para ofrecer una plataforma funcional y nuestros servicios. Los datos personales se tratan únicamente con el consentimiento del usuario o cuando la ley lo permite.
3. Bases jurídicas del tratamiento
- Consentimiento (art. 6.1.a RGPD) — Cuando obtenemos el consentimiento para operaciones de tratamiento. El consentimiento puede retirarse en cualquier momento.
- Ejecución de un contrato (art. 6.1.b RGPD) — Para la ejecución del acuerdo con el usuario (p. ej. creación de cuenta, planificación de sesiones, buddy matching, procesamiento de pagos).
- Interés legítimo (art. 6.1.f RGPD) — Para la seguridad de la plataforma, la prevención de abusos y el análisis y mejora de los servicios.
- Obligación legal (art. 6.1.c RGPD) — Cuando la ley nos obliga a tratar los datos (p. ej. obligaciones fiscales de conservación).
4. Datos que recopilamos
a) Registro y cuenta
Al registrarte recopilamos: nombre, email y contraseña (almacenada como hash criptográfico, nunca tenemos acceso a tu contraseña en texto plano). Opcionalmente: foto de perfil, bio, ubicación.
b) Perfil de buceo
Datos voluntarios sobre tu perfil de buceo: nivel de certificación, profundidad máxima, disciplinas preferidas, nivel de experiencia, equipo. Estos datos se usan para buddy matching y planificación de sesiones y son visibles para otros usuarios según tus ajustes de privacidad.
c) Sesiones y actividades
Datos sobre las sesiones que creas o en las que participas: fecha, hora, ubicación, participantes, roles (buceador / safety). Entradas del dive log: profundidad, duración, disciplina, notas personales.
d) Mensajes
Contenido que envías y recibes mediante el chat de la plataforma. Los mensajes se almacenan cifrados y solo son visibles para los participantes de la conversación.
e) Datos de pago
Cuando usas funciones de pago (reservas de safety divers, entradas de eventos, marketplace), los datos de pago se procesan exclusivamente a través de nuestro proveedor de pagos Stripe. No almacenamos números completos de tarjetas ni datos bancarios. Solo recibimos un ID de transacción y el estado del pago.
f) Datos técnicos (logs del servidor)
Cada vez que accedes a nuestra plataforma se recogen automáticamente datos técnicos: dirección IP (anonimizada), tipo y versión del navegador, sistema operativo, URL de referencia, fecha y hora del acceso. Estos datos no se combinan con otras fuentes y se eliminan automáticamente a los 30 días.
g) Diagnóstico de fallos e informes de error
Cuando la aplicación se encuentra con un error o crash en tu dispositivo, recogemos automáticamente un informe de diagnóstico mediante nuestro proveedor de monitoreo de errores Sentry (véase la sección 7d). El informe contiene: el mensaje de error y la traza, la URL donde se produjo el error, tu dirección IP, la versión del navegador y del sistema operativo, el identificador de tu cuenta (id, email, nombre visible) para que el soporte pueda localizar tu incidencia concreta, trazas de rendimiento de la petición que falló y, solo cuando un error se dispara realmente, una breve repetición de los últimos segundos antes del crash con todos los campos de texto enmascarados visualmente. Los elementos multimedia incrustados (avatares, fotos) nunca se incluyen en las repeticiones. Los campos de texto libre enviados en nuestro diálogo de informe de error se depuran de direcciones de correo, números de teléfono, bearer tokens y UUIDs antes de la transmisión.
Base jurídica: art. 6.1.f RGPD (interés legítimo en detectar, diagnosticar y corregir fallos de software para mantener la plataforma funcional y segura).
5. Hosting
Nuestra plataforma se aloja en servidores operados por Supabase Inc. Las bases de datos relevantes para la operación se encuentran en servidores dentro de la Unión Europea. Supabase aplica medidas técnicas y organizativas de última generación para proteger tus datos (cifrado en tránsito y en reposo, controles de acceso, copias de seguridad).
Base jurídica: art. 6.1.f RGPD (interés legítimo en la provisión segura y eficiente de la plataforma).
6. Cookies y almacenamiento local
DEEPLINK utiliza solo cookies y entradas de almacenamiento local técnicamente necesarias:
- Autenticación — Token de sesión para el inicio de sesión (Supabase Auth)
- Preferencia de tema — El esquema de color elegido (local storage)
- Preferencia de modo — El modo de navegación elegido (local storage)
No utilizamos ningún tipo de cookie de tracking, cookie publicitaria ni herramienta de análisis de terceros. Por ello no se requiere banner de consentimiento, ya que solo se utilizan cookies técnicamente necesarias (§ 25.2 TDDDG, Ley alemana de protección de datos en servicios digitales y de telecomunicaciones).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Servicios de terceros
a) Google Fonts
Usamos fuentes proporcionadas por Google LLC ("Google Fonts"). Al visitar nuestras páginas se establece una conexión con los servidores de Google para cargar las fuentes "Montserrat" y "Source Serif 4". En el proceso puede transmitirse tu dirección IP a Google.
Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU. Política de privacidad: policies.google.com/privacy. Base jurídica: art. 6.1.f RGPD. La transferencia a EE. UU. se basa en el EU-U.S. Data Privacy Framework.
b) Stripe (procesamiento de pagos)
Usamos Stripe Inc. para el procesamiento de pagos. Durante una transacción, los datos de pago necesarios se transmiten directamente a Stripe y se procesan allí. No recibimos los datos de pago completos.
Proveedor: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, EE. UU. Política de privacidad: stripe.com/privacy. Base jurídica: art. 6.1.b RGPD (ejecución del contrato). La transferencia a EE. UU. se basa en el EU-U.S. Data Privacy Framework.
c) OpenAI (AI coach)
Para el análisis y las recomendaciones de entrenamiento basados en IA usamos la API de OpenAI. Solo se transmiten datos de entrenamiento anonimizados (profundidad, duración, disciplina) a OpenAI. No se comparte información identificable como nombre o email con OpenAI.
Proveedor: OpenAI LLC, San Francisco, CA, EE. UU. Política de privacidad: openai.com/privacy. Base jurídica: art. 6.1.a RGPD (consentimiento, la función de AI coach es opcional y se activa solo a petición expresa del usuario).
d) Sentry (monitoreo de errores y diagnóstico de fallos)
Usamos Sentry para recoger información de diagnóstico cuando la aplicación crashea o encuentra un error inesperado. Los datos transmitidos se describen en detalle en la sección 4g ("Diagnóstico de fallos e informes de error") e incluyen tu dirección IP, metadatos del navegador, identificador de cuenta y una repetición enmascarada de los momentos previos al error. Los campos de texto libre se depuran de patrones comunes de PII (emails, teléfonos, tokens, UUIDs) antes de la transmisión. No grabamos sesiones que no hayan tenido un error.
Proveedor: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, EE. UU. Política de privacidad: sentry.io/privacy. Base jurídica: art. 6.1.f RGPD (interés legítimo en identificar y corregir fallos de software). La transferencia a EE. UU. se basa en el EU-U.S. Data Privacy Framework, Sentry está certificada bajo el marco. Sentry conserva los eventos de diagnóstico durante un máximo de 90 días, tras los cuales se eliminan de forma permanente.
8. Transferencias a terceros países
Los datos personales se transfieren a terceros países (países fuera de la UE/EEE) únicamente en el marco de los servicios de terceros descritos en la sección 7. Las transferencias a EE. UU. se basan en el EU-U.S. Data Privacy Framework (decisión de adecuación de la Comisión Europea conforme al art. 45 RGPD). Los proveedores listados están certificados bajo este marco y, por tanto, obligados a cumplir los estándares europeos de protección de datos.
9. Plazo de conservación
Los datos personales se almacenan solo durante el tiempo necesario para la finalidad del tratamiento:
- Datos de la cuenta — Hasta que el usuario elimine la cuenta
- Dive log — Hasta que el usuario elimine la cuenta o entradas individuales
- Mensajes — Hasta que se elimine la cuenta
- Logs del servidor — 30 días
- Datos de pago — Conforme a los plazos legales de conservación (hasta 10 años según el § 147 AO, Código Fiscal alemán)
Tras la eliminación de tu cuenta, todos los datos personales se borran por completo de nuestros sistemas en un plazo de 30 días, salvo que las obligaciones legales de conservación exijan otra cosa.
10. Tus derechos como interesado
Tienes los siguientes derechos respecto a tus datos personales:
- Derecho de acceso (art. 15 RGPD) — Puedes solicitar información sobre los datos personales que tratamos sobre ti.
- Derecho de rectificación (art. 16 RGPD) — Puedes solicitar la corrección de datos inexactos.
- Derecho de supresión / "derecho al olvido" (art. 17 RGPD) — Puedes solicitar la eliminación de tus datos siempre que no existan obligaciones legales de conservación.
- Derecho a la limitación del tratamiento (art. 18 RGPD) — Puedes solicitar la limitación del tratamiento de tus datos.
- Derecho a la portabilidad (art. 20 RGPD) — Puedes recibir tus datos en un formato estructurado, de uso común y legible por máquina. La función de exportación de datos está disponible en los ajustes de tu cuenta.
- Derecho de oposición (art. 21 RGPD) — Puedes oponerte al tratamiento de tus datos en cualquier momento cuando se base en un interés legítimo.
Para ejercer tus derechos, envía un email a privacy@deeplink-freediving.com. También puedes eliminar tu cuenta y todos los datos asociados directamente desde los ajustes de tu cuenta.
11. Retirada del consentimiento
Cuando el tratamiento de tus datos se base en el consentimiento, tienes derecho a retirarlo en cualquier momento. La licitud del tratamiento basado en el consentimiento previo a su retirada no se ve afectada. Puedes retirar el consentimiento por email a privacy@deeplink-freediving.com o desde los ajustes de tu cuenta.
12. Derecho a presentar una reclamación ante una autoridad de control
Sin perjuicio de cualquier otro recurso administrativo o judicial, tienes derecho a presentar una reclamación ante una autoridad de control si consideras que el tratamiento de tus datos personales infringe el RGPD.
La autoridad de control competente para nosotros es:
Comisionada de Berlín para la Protección de Datos y la Libertad de Información
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Berlín, Alemania
www.datenschutz-berlin.de
13. Cifrado SSL/TLS
Este sitio utiliza cifrado SSL/TLS por motivos de seguridad y para proteger la transmisión de contenido confidencial. Puedes reconocer una conexión cifrada cuando la línea de dirección del navegador cambia de "http://" a "https://" y aparece el icono del candado. Cuando el cifrado SSL/TLS está activo, los datos que nos transmites no pueden ser leídos por terceros.
14. Menores
Nuestro servicio está pensado, en general, para personas a partir de 16 años. Los menores de 16 años solo pueden usar DEEPLINK con el consentimiento de un representante legal. No recopilamos a sabiendas datos de menores de 16 años sin consentimiento de los padres.
15. Cambios en esta política de privacidad
Nos reservamos el derecho a actualizar esta política de privacidad para garantizar que cumpla siempre con la normativa vigente o para reflejar cambios en nuestros servicios. La política actualizada se aplica a tus visitas posteriores. Recomendamos revisar esta política con regularidad.
16. Datos de atletas y competiciones
DEEPLINK indexa resultados de competiciones de apnea , incluidos los nombres de los atletas que lograron esos resultados, para que los buceadores puedan encontrar competiciones, seguir clasificaciones y conectar con la comunidad. La siguiente sección describe cómo se gestiona ese conjunto de datos concreto.
a) Qué almacenamos
De cada atleta: nombre completo, país (código ISO 3166-1 alpha-2), género y los resultados de competición atribuidos a ese atleta (fecha, lugar, disciplina, marca, clasificación). Cuando la fuente la publica, almacenamos además una foto de perfil. No almacenamos datos de contacto, fechas de nacimiento, información médica ni ningún otro dato personal más allá de lo que publica la fuente.
b) De dónde proceden los datos
La fuente actual es freedivingranking.com, un agregador independiente que publica resultados de competiciones de AIDA y CMAS. Con el tiempo pasaremos a obtener los resultados directamente de AIDA y CMAS. La fuente original siempre se acredita en la página del atleta.
c) Base jurídica
Interés legítimo conforme al art. 6(1)(f) del RGPD. Los datos consisten en resultados de competición disponibles públicamente que las federaciones afiliadas y la fuente publican con fines histórico-deportivos y de clasificación. Lo ponderamos frente a los derechos del atleta mediante (1) la atribución clara de la fuente en cada página, (2) la limitación del conjunto de datos a lo que la fuente ya publica y (3) la provisión de un mecanismo de eliminación sin fricciones que se describe a continuación.
d) Cómo solicitar la eliminación
Envía un correo a privacy@deeplink-freediving.com con el asunto «Solicitud de eliminación de atleta» y tu nombre completo tal como aparece en los resultados de competición. Verificamos la identidad , normalmente cotejando el remitente con el correo registrado en AIDA o CMAS para ese atleta, . Completamos la eliminación en un plazo de 30 días y te enviamos una confirmación por escrito por correo electrónico.
Enviar correo al equipo de privacidad
e) Qué se elimina
Tus datos personales se eliminan: tu nombre se sustituye por «[Eliminado]» en todos los lugares donde aparece y tu foto de perfil se borra de nuestro almacenamiento. Tus resultados de competición permanecen en la base de datos pero sin ningún nombre que te identifique personalmente. Conservamos los resultados en sí porque son hechos , registros histórico-deportivos públicos, que dejan de ser datos personales una vez disociados de tu identidad (Considerando 26 del RGPD). Eliminar las entradas de clasificación subyacentes distorsionaría el historial de competición del que dependen las clasificaciones de otros atletas.
f) Ubicación de almacenamiento
Todos los datos de atletas se almacenan dentro de la Unión Europea (Supabase, AWS Frankfurt eu-central-1).