Política de Privacidad

Versión: 2026-06-v1 — Fecha de entrada en vigor: 8 de junio de 2026 1. Identificación del Responsable del Tratamiento - Responsable: Jorge Vidal Llorens - DNI: 20838733C - Domicilio: Avinguda de la Lira Carcaixentina, 9, 4º 10ª, 46740 Carcaixent (Valencia), España - Correo electrónico: jorge@somfalla.com - Teléfono: +34 656 629 955 La presente Política de Privacidad describe cómo Somfalla trata los datos personales que recoge a través de los dominios somfalla.com, www.somfalla.com, web.somfalla.com y de la aplicación móvil Somfalla (conjuntamente, el "Servicio"). 2. Marco de la relación: responsable y encargado Somfalla actúa con dos roles distintos según el tipo de tratamiento: 2.1. Datos tratados como Responsable Somfalla es responsable del tratamiento respecto de: - Los datos facilitados por personas visitantes al rellenar formularios públicos (formulario de contacto en la landing, suscripciones a comunicaciones, solicitudes de demostración). - Los datos de las personas que dan de alta cuentas en la plataforma Somfalla (correo electrónico, credenciales, perfil de usuario). - Los datos derivados de la prestación del propio servicio SaaS a las Fallas (facturación, soporte técnico, registros de seguridad). 2.2. Datos tratados como Encargado Respecto de los datos de las personas inscritas en el censo de cada Falla (nombre, DNI/NIE, domicilio, datos económicos, etc.), la Falla actúa como responsable del tratamiento y Somfalla actúa como encargado del tratamiento por cuenta de aquélla, en virtud del contrato de encargo (DPA) suscrito entre ambas partes. La Falla, como responsable, determina y documenta la base jurídica del artículo 6 del RGPD aplicable a cada tratamiento de su censo. Somfalla trata esos datos únicamente siguiendo sus instrucciones documentadas y no decide ni sustituye dicha base jurídica. Las personas miembro de una Falla deben dirigir el ejercicio de sus derechos en primer término a su Falla. Sin perjuicio de lo anterior, Somfalla pone a disposición de la persona interesada los canales descritos en la sección 9 para facilitar dicho ejercicio. 3. Datos personales que tratamos Las categorías de datos personales tratados son, según la relación con la persona interesada: - Datos identificativos: nombre, apellidos, DNI/NIE (formulario de alta / registro). - Datos de contacto: correo electrónico, teléfono, domicilio (formulario de alta / registro). - Datos económicos: IBAN completo cuando se facilita para domiciliaciones SEPA o remesas, los cuatro últimos caracteres usados para su visualización ordinaria, identificadores de cliente de proveedores de pago e historial de pagos. - Datos de actividad fallera: inscripciones a actos, asistencia, votaciones, cuotas (registro propio en la plataforma). - Datos de autenticación: credenciales (hash), factores MFA registrados, marcas temporales de inicio de sesión, dirección IP (sistema de autenticación). - Datos técnicos: logs de acceso, identificador de dispositivo, agente de usuario (generación automática). - Datos de menores: datos identificativos del menor inscrito como familiar dependiente (aportados por progenitor o representante legal). Somfalla no trata categorías especiales de datos del artículo 9 del RGPD. El DNI/NIE es un dato identificativo ordinario al que se aplican medidas de protección reforzadas por su sensibilidad y por el riesgo asociado a un uso indebido. Cuando se facilita para domiciliaciones SEPA o remesas, el IBAN completo se almacena cifrado. Las pantallas de uso ordinario muestran únicamente sus cuatro últimos caracteres para la identificación visual de la cuenta. Stripe procesa los datos de tarjeta y los pagos realizados mediante las funcionalidades de pago integradas con ese proveedor; esta intervención no sustituye el almacenamiento cifrado del IBAN descrito anteriormente. 4. Finalidades del tratamiento Los datos personales se tratan con las siguientes finalidades: 1. Prestación del Servicio: dar de alta y mantener la cuenta, gestionar el censo, comunicar avisos operativos, procesar pagos, generar documentación. 2. Atención al usuario: responder consultas, reclamaciones y solicitudes recibidas a través de los canales habilitados. 3. Seguridad: prevenir y detectar accesos no autorizados, fraude, uso indebido del Servicio y vulneraciones de seguridad; cumplir con obligaciones legales en materia de seguridad de la información. 4. Cumplimiento de obligaciones legales: contables, fiscales, laborales, de protección de datos y de prevención del blanqueo de capitales cuando resulten aplicables. 5. Mejora del Servicio: estadísticas agregadas y anonimizadas de uso, depuración de errores. 6. Comunicaciones comerciales (opcional): envío de información sobre novedades o funcionalidades, únicamente cuando la persona interesada haya prestado su consentimiento expreso y revocable en cualquier momento. 5. Bases jurídicas del tratamiento Para los tratamientos en los que Somfalla actúa como responsable, cada finalidad se ampara en una de las siguientes bases legitimadoras del artículo 6 del RGPD: - Prestación del Servicio y atención al usuario: ejecución de un contrato (art. 6.1.b RGPD). - Cumplimiento de obligaciones legales: obligación legal (art. 6.1.c RGPD). - Seguridad y prevención del fraude: interés legítimo (art. 6.1.f RGPD). - Mejora del Servicio mediante estadística agregada: interés legítimo (art. 6.1.f RGPD). - Comunicaciones comerciales: consentimiento (art. 6.1.a RGPD), revocable. - Creación y uso autónomo de una cuenta del Servicio por una persona menor de 14 años: consentimiento de quien ostente la patria potestad o tutela (art. 7 LOPDGDD). Para los tratamientos del censo realizados por Somfalla como encargado, la base jurídica no la determina Somfalla: corresponde a la Falla responsable seleccionarla y documentarla entre las previstas en el artículo 6 del RGPD. 6. Plazos de conservación Los datos se conservarán únicamente durante el tiempo necesario para cumplir la finalidad por la que fueron recabados y, en su caso, para atender las posibles responsabilidades derivadas de dicha finalidad: - Datos de cuenta de usuario activa: mientras se mantenga la relación contractual. - Datos contables y fiscales: seis años desde la finalización del ejercicio, conforme al artículo 30 del Código de Comercio. - Datos relativos a obligaciones legales de conservación (laborales, fiscales, de blanqueo): el plazo legal aplicable en cada caso. - Datos de marketing: hasta la retirada del consentimiento. - Logs de seguridad: doce meses, salvo necesidad de conservación por incidente o requerimiento legal. - Datos del formulario de contacto público: doce meses desde la fecha de envío del formulario. Transcurridos dichos plazos, los datos serán anonimizados (mediante el procedimiento técnico previsto en la plataforma) o suprimidos. 7. Destinatarios y encargados del tratamiento Para la prestación del Servicio, Somfalla recurre a los siguientes encargados del tratamiento, con los que ha suscrito los correspondientes contratos conforme al artículo 28 del RGPD: - Supabase Inc.: base de datos, autenticación, almacenamiento, funciones serverless. Ubicación: infraestructura en la Unión Europea (Frankfurt). - Stripe Payments Europe Ltd.: procesamiento de los pagos que cada Falla conecte con Stripe. Ubicación: Irlanda, con transferencias a Estados Unidos amparadas en cláusulas contractuales tipo. - Google Cloud EMEA Ltd. (Cloud Run): alojamiento de la aplicación web. Ubicación: Bélgica (europe-west1). - Resend, Inc.: envío de correos electrónicos transaccionales. Ubicación: Estados Unidos, con cláusulas contractuales tipo. - Cloudflare, Inc.: servicios de seguridad y red (Turnstile anti-bot). Ubicación: red global, con cláusulas contractuales tipo. - Expo Inc. (Expo Application Services): compilación y distribución de la aplicación móvil. Ubicación: Estados Unidos, con cláusulas contractuales tipo. Adicionalmente, Somfalla podrá comunicar datos personales a: - Autoridades públicas competentes cuando una norma con rango de ley así lo exija. - Asesores jurídicos y fiscales, sujetos al deber de secreto profesional. - A la Falla a la que pertenece el Usuario, en el ámbito de la relación encargado-responsable descrita en la sección 2.2. 8. Transferencias internacionales Como se desprende de la sección anterior, algunos de los encargados (Stripe, Resend, Cloudflare, Expo) procesan datos en Estados Unidos. Dichas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, complementadas por las medidas técnicas y organizativas adicionales que en cada caso resulten exigibles. La persona interesada puede solicitar copia de las garantías aplicables dirigiendo una solicitud a jorge@somfalla.com. 9. Derechos de las personas interesadas De conformidad con los artículos 15 a 22 del RGPD, la persona interesada tiene los siguientes derechos: - Acceso: conocer qué datos personales suyos se están tratando y obtener copia de los mismos. - Rectificación: solicitar la corrección de datos inexactos. - Supresión ("derecho al olvido"): solicitar la eliminación de sus datos cuando ya no sean necesarios o cuando concurra alguno de los supuestos del art. 17 RGPD. - Oposición: oponerse al tratamiento de sus datos en los casos previstos en el art. 21 RGPD. - Limitación del tratamiento: solicitar que el tratamiento se limite a la mera conservación de los datos. - Portabilidad: recibir sus datos en un formato estructurado, de uso común y lectura mecánica, o solicitar su transmisión directa a otro responsable. - Retirada del consentimiento: retirar en cualquier momento el consentimiento previamente prestado, sin que ello afecte a la licitud del tratamiento anterior. - No ser objeto de decisiones individuales automatizadas con efectos jurídicos significativos. 10. Cómo ejercer los derechos La persona interesada puede ejercer sus derechos por los siguientes medios: - Autoservicio en el Servicio: desde la web (/mi-cuenta/privacidad) o desde la aplicación móvil (sección "Privacidad" del perfil), están disponibles las funcionalidades de descarga de datos personales y eliminación de cuenta. - Correo electrónico: dirigiendo una solicitud a jorge@somfalla.com, indicando el derecho que se ejercita y acompañando documento que acredite la identidad cuando resulte necesario. - Correo postal: Jorge Vidal Llorens, Avinguda de la Lira Carcaixentina, 9, 4º 10ª, 46740 Carcaixent (Valencia). Somfalla resolverá la solicitud en el plazo máximo de un mes, prorrogable por dos meses adicionales en supuestos complejos, conforme al artículo 12.3 del RGPD. 11. Reclamación ante la autoridad de control La persona interesada tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), especialmente cuando considere que el tratamiento de sus datos no se ajusta a la normativa vigente o cuando no haya obtenido satisfacción en el ejercicio de sus derechos: - Dirección: C/ Jorge Juan, 6, 28001 Madrid - Teléfono: 901 100 099 / 912 663 517 - Sede electrónica: https://sedeagpd.gob.es - Sitio web: https://www.aepd.es 12. Menores de edad El Servicio no se dirige a menores de 14 años con carácter autónomo. La inscripción de un menor en el censo se gestiona bajo la responsabilidad de la Falla y conforme a la base jurídica que ésta determine y documente. La creación y el uso de una cuenta de acceso a Somfalla por una persona menor de 14 años requieren el consentimiento de quien ostente su patria potestad o tutela, conforme al artículo 7 LOPDGDD. Somfalla podrá solicitar en cualquier momento la documentación acreditativa de la patria potestad o tutela cuando existan dudas razonables sobre la legitimación de la persona que actúa en nombre del menor. 13. Protección reforzada de datos identificativos El DNI/NIE de las personas inscritas en el censo es un dato identificativo ordinario, no una categoría especial del artículo 9 del RGPD. Cuando la Falla responsable determina que es necesario para su gestión administrativa, Somfalla lo trata como encargado mediante cifrado en reposo (pgp_sym_encrypt con clave gestionada en Supabase Vault). Solo es accesible mediante una operación auditada que queda registrada de forma íntegra en el sistema de auditoría. Las exportaciones de datos para la persona interesada únicamente exponen los cuatro últimos caracteres del documento. 14. Medidas de seguridad Somfalla aplica medidas técnicas y organizativas apropiadas al riesgo del tratamiento, entre otras: - Cifrado en tránsito (TLS 1.2 o superior) en todas las comunicaciones. - Cifrado en reposo de los identificadores fiscales (DNI/NIE). - Aislamiento multitenant mediante políticas de seguridad a nivel de fila (RLS) en la base de datos. - Autenticación reforzada (segundo factor TOTP) obligatoria para personas con perfil de administración. - Cookies de sesión HttpOnly, Secure y SameSite=Lax. - Política de seguridad de contenido (CSP), HSTS y demás cabeceras HTTP de seguridad. - Protección anti-bot (Cloudflare Turnstile) en los formularios públicos y en el inicio de sesión. - Auditoría completa de operaciones sensibles (acceso a datos cifrados, modificaciones de roles, eliminaciones de cuenta). - Política de retención y procedimientos de anonimización al causar baja. - Copias de seguridad y recuperación en un punto en el tiempo (Point-in-Time Recovery). 15. Cookies El uso de cookies y tecnologías similares en el Servicio se rige por la Política de Cookies (https://web.somfalla.com/legal/cookies-es), que enumera las cookies utilizadas, su finalidad, su plazo de conservación y los mecanismos de gestión disponibles, conforme al artículo 22.2 de la LSSI-CE. 16. Cambios en esta Política Somfalla se reserva el derecho a modificar la presente Política de Privacidad para adaptarla a novedades legislativas o jurisprudenciales, así como a las prácticas del Servicio. Cualquier modificación sustancial se comunicará a la persona interesada con antelación razonable y se solicitará una nueva confirmación de lectura o, cuando corresponda, el consentimiento específico que resulte exigible.