Política de privacidad
1. Responsable y contacto
The Applications Cloud, Sociedad Limitada (S.L.U.), con domicilio social en Placa La Pau 1, piso 3, puerta 1, 08960 Sant Just Desvern (Barcelona), NIF/CIF B44614964 y los demás datos del Aviso legal, es responsable de cuentas de clubes, alta, soporte, seguridad, registros jurídicos, comunicaciones comerciales propias y web. Contacto: legal@theapps.cloud. Puede reclamarse ante la AEPD o la autoridad competente.
2. Cuando actuamos como encargado
El club es responsable de los datos de jugadores y decide fines, base jurídica, destinatarios y comunicaciones. Padelisto los trata como encargado, solo según instrucciones documentadas y el DPA. Las solicitudes de jugadores se remiten al club salvo obligación legal directa.
3. Datos
Podemos tratar contactos y cuentas; identificadores de WhatsApp/Telegram; mensajes y audio; reservas, asistencia, saldos y pagos; notas; datos del menor, progenitor o tutor; entradas y salidas de IA; OAuth, calendario y configuración; soporte, aceptación contractual, IP seudonimizada y logs técnicos.
4. Fines y bases
Tratamos datos para contratar y prestar el servicio, seguridad, soporte, cumplimiento legal y mejora legítima y proporcionada. El marketing opcional requiere consentimiento u otra base válida y siempre se separa de mensajes de servicio. Privacy es información y acuse de recibo, no consentimiento general.
5. IA y terceros
La primera conversación automatizada incluye aviso de IA y acceso a una persona. OpenRouter queda restringido a endpoints Google/OpenAI autorizados y Zero Data Retention; si no hay endpoint ZDR, la IA se desactiva. Railway, Resend y los endpoints IA autorizados actúan como encargados/subencargados según la operación. Meta/WhatsApp, Telegram y Google Calendar son plataformas o destinatarios gestionados separadamente. Google Maps y Google AI se clasifican según la operación concreta. Véase el registro versionado.
6. Conservación
- datos operativos: durante el tenant activo o hasta instrucción del club;
- tenants no activados: 14 días;
- contenido de derivación a humano: 90 días tras cierre; metadatos de routing: 30 días sin actividad;
- datos de email Resend y logs técnicos seudonimizados: hasta 30 días;
- expedientes de derechos: 3 años; pruebas bloqueadas de contrato/DPA: 5 años;
- analítica agregada Plausible: 24 meses.
Tras eliminar el tenant, los datos activos se eliminan de inmediato y los volúmenes y copias de Railway definitivamente en un máximo de 48 horas. Solo queda evidencia mínima seudonimizada cuando sea necesaria.
7. Transferencias internacionales
Se usa decisión de adecuación o DPF cuando proceda; en otro caso, SCC módulos 2/3, evaluación de impacto y medidas adicionales. El registro identifica ubicación y mecanismo.
8. Solicitudes y eliminación
El propietario puede iniciar una solicitud por WhatsApp, pero la identidad se verifica mediante enlace de un solo uso enviado al email confirmado. El enlace no exporta ni elimina por sí solo. La exportación se entrega únicamente al email verificado y el archivo temporal se borra tras la descarga. La eliminación no tiene periodo de cancelación.
9. Seguridad
Aplicamos control de acceso, aislamiento por tenant, cifrado en tránsito y de secretos, claves internas específicas, logging minimizado, copias controladas, revisiones y respuesta a incidentes. Ningún sistema es infalible.
10. Derechos
Según corresponda: acceso, rectificación, supresión, limitación, oposición, portabilidad y retirada de consentimiento. Para datos gestionados por un club, contacte primero con él; colaboraremos como encargado. Contacto: legal@theapps.cloud.
11. Web
Plausible se configura sin cookies, PII personalizada ni identificadores en query strings; los datos de visitantes permanecen en la UE y los agregados se conservan 24 meses.