Política de Privacidad
View in EnglishÚltima actualización: 2026-05-29
TOUR RADIUS ("nosotros", "nuestro") respeta su privacidad y cumple con el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos (LOPDGDD). Esta política explica cómo recogemos, usamos y protegemos su información cuando utiliza nuestro sitio web.
1. Responsable del tratamiento
El responsable del tratamiento es Juan Carlos Rivera Domínguez. Los datos de identificación (incluido NIF y domicilio) figuran en el Aviso Legal. Puede contactarnos en el correo indicado allí para cualquier solicitud relativa a sus datos personales.
2. Datos que recogemos
Podemos recoger: (a) Datos técnicos necesarios para operación y seguridad (dirección IP, metadatos de navegador/dispositivo, URLs solicitadas y errores). El sitio web y la base de datos se alojan en un VPS contratado a OVH (centros de datos en la UE, habitualmente Francia), desplegado con Coolify; OVH y nuestro servidor pueden tratar registros de conexión y de aplicación que pueden incluir direcciones IP. El tráfico público se enruta en proxy por Cloudflare (CDN, WAF y protección DDoS); Cloudflare trata datos de conexión como proveedor de perímetro. (b) Preferencia de consentimiento almacenada localmente en el navegador (clave localStorage del banner). (c) Medición agregada de uso sin cookies de analítica: contamos visitas a páginas y ciertas interacciones (por ejemplo clics en enlaces externos de vuelos u hoteles y acciones seleccionadas en la aplicación) como totales diarios almacenados en nuestra base PostgreSQL en OVH. Estos contadores no usan cookies ni almacenamiento local de analítica, no le asignan un identificador persistente y no guardan su dirección IP en la tabla de estadísticas. Filtramos tráfico automatizado evidente cuando es posible. Base legal: interés legítimo en conocer si el servicio se utiliza y qué funciones se usan (RGPD Art. 6.1.f). También podemos utilizar Cloudflare Web Analytics en nuestro dominio para estadísticas agregadas de visitas sin cookies de marketing en nuestra configuración. (d) Solo tras consentimiento: analítica de producto opcional mediante PostHog (alojamiento UE en eu.i.posthog.com) — páginas vistas y eventos no sensibles (por ejemplo conteos de resultados o filtros seleccionados). No utilizamos Google Analytics ni Plausible en este sitio. PostHog se limita a eventos y páginas vistas; no activamos session replay. (e) Sugerencia aproximada de origen al solicitar propuestas de viaje: principalmente mediante base de datos local en nuestro servidor (DB-IP Lite, licencia CC BY 4.0 — IP Geolocation by DB-IP); si no está disponible, podemos usar la cabecera CF-IPCountry de Cloudflare (solo código de país ISO). No enviamos su IP a APIs externas de geolocalización. No tratamos deliberadamente categorías especiales de datos.
3. Base legal y finalidades (RGPD Art. 6)
Tratamos los datos con base en: (a) Consentimiento (Art. 6.1.a) para la analítica PostHog (scripts, cookies y almacenamiento local que use ese proveedor) tras aceptar cookies no esenciales. (b) Interés legítimo (Art. 6.1.f) para seguridad, prevención de abuso y estabilidad del servicio — incluido Cloudflare como perímetro (CDN/WAF) y contadores antiabuso de corta duración con identificadores derivados de la IP (HMAC/hash), sin guardar la IP en claro en la clave del contador. (c) Interés legítimo (Art. 6.1.f) para medición agregada no identificable de visitas e interacciones clave (contadores diarios en nuestra base de datos y, si está activo, Cloudflare Web Analytics) para operar y mejorar el sitio; puede oponerse a este tratamiento por motivos relacionados con su situación particular contactándonos (véase el apartado 4). (d) Interés legítimo o solicitud del usuario (Art. 6.1.f / 6.1.b) para sugerir origen aproximado (solo DB-IP local o CF-IPCountry), siempre editable manualmente. (e) Obligación legal cuando corresponda.
4. Sus derechos (RGPD Arts. 15–22)
Tiene derecho a: acceso a sus datos, rectificación, supresión ("derecho al olvido"), limitación del tratamiento, portabilidad, oposición al tratamiento y a retirar el consentimiento en cualquier momento. También puede presentar una reclamación ante una autoridad de control (p. ej. la AEPD: www.aepd.es). Para ejercer estos derechos, escríbanos al correo del Aviso Legal indicando su identidad y el derecho que desea ejercer. Responderemos en el plazo de un mes desde su recepción, prorrogable hasta dos meses más si es necesario por la complejidad o el número de solicitudes; le informaremos de cualquier prórroga y de sus motivos. Podremos solicitar información adicional para verificar su identidad cuando sea razonablemente necesario.
5. Conservación
Conservamos los datos personales solo el tiempo necesario. En esta implementación, la preferencia de consentimiento se guarda localmente en su navegador hasta que la borre o la cambie; la retención de datos en PostHog se rige por la configuración de nuestro proyecto (cloud UE); los contadores diarios agregados de uso en PostgreSQL se mantienen como estadísticas operativas (habitualmente mientras el servicio esté activo y sujetos a la retención de copias de seguridad); la consulta de localización por IP se usa para responder a la solicitud y no se persiste por defecto en la base de datos de la aplicación; los contadores antiabuso del store compartido se mantienen por tiempo corto y se limpian de forma oportunista (ventana objetivo alrededor de 24 horas).
6. Encargados y destinatarios
Utilizamos las siguientes categorías de proveedores que pueden tratar datos personales por nuestra cuenta o recibir datos desde su navegador al usar el sitio: (1) OVH — alojamiento VPS y base de datos PostgreSQL (UE, habitualmente Francia); papel: encargado; finalidad: operar el sitio, almacenar el catálogo de conciertos y guardar contadores agregados de uso. (2) Cloudflare — CDN en proxy, WAF y protección DDoS; papel: encargado; finalidad: servir y proteger el sitio; puede aportar CF-IPCountry para país aproximado; puede prestar Cloudflare Web Analytics (métricas agregadas de visitas en nuestra configuración). (3) PostHog (PostHog Inc., cloud UE eu.i.posthog.com) — solo tras consentimiento de cookies; papel: encargado; finalidad: analítica de producto opcional (páginas vistas y eventos no sensibles). (4) OpenFreeMap (tiles.openfreemap.org) — su navegador solicita teselas directamente; papel: tercero que recibe datos de conexión (incluida IP); finalidad: mostrar el mapa; sin cookies de seguimiento en nuestra configuración. No utilizamos Google Analytics, Plausible ni Sentry en este sitio. La lista anterior refleja los proveedores principales; podremos actualizar proveedores con garantías equivalentes.
7. Menores
TOUR RADIUS no está dirigido a menores de 16 años. No recabamos deliberadamente datos personales de menores de 16 años. Si cree que hemos recibido tales datos, contacte con nosotros mediante los datos del Aviso Legal y los suprimiremos cuando la ley lo exija.
8. Decisiones automatizadas
No utilizamos sus datos personales para adoptar decisiones automatizadas que produzcan efectos jurídicos sobre usted o le afecten de manera similar de forma significativa (RGPD Art. 22). La analítica de producto, si la activa con su consentimiento, sirve para comprender de forma agregada el uso del sitio, no para decisiones automatizadas individuales.
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, incluidas conexiones HTTPS/TLS, protección perimetral mediante Cloudflare (WAF/CDN), controles de acceso en la infraestructura, limitación de peticiones y salvaguardas antiabuso en las APIs, y minimización de datos personales almacenados (por ejemplo claves de rate limit derivadas por HMAC sin guardar la IP en claro). Ningún sistema es totalmente seguro; utilice credenciales robustas en sus propios dispositivos y redes.
10. Transferencias internacionales
El alojamiento web y la base de datos PostgreSQL residen en infraestructura OVH en la UE; utilizamos a OVH como encargado conforme a sus condiciones RGPD (DPA disponible en el panel de OVH). Los datos de analítica PostHog se tratan en la UE (eu.i.posthog.com). Cloudflare, Inc. puede tratar datos de conexión en infraestructura situada en todo el mundo; utilizamos a Cloudflare como encargado conforme a sus condiciones de tratamiento y, cuando proceda, cláusulas contractuales tipo para transferencias fuera del EEE. No utilizamos APIs externas de geolocalización por IP (como ipapi.co o ipinfo.io).
11. Modificaciones
Podemos actualizar esta Política de Privacidad para reflejar cambios legales, del servicio o de proveedores. La fecha "Última actualización" indica la versión vigente. Si introducimos cambios sustanciales en cómo tratamos datos personales, publicaremos un aviso visible en el sitio (y actualizaremos esta página) antes o cuando el cambio entre en vigor. Cuando la ley lo exija — en particular si incorporamos o modificamos cookies o analítica no esenciales — volveremos a solicitar su consentimiento mediante el banner de cookies. El uso continuado del sitio tras el aviso no sustituye por sí solo ningún consentimiento exigido por la ley.