Política de Privacidad
10 de julio de 2026
De conformidad con el Reglamento (UE) 2016/679 (GDPR), esta política describe cómo Ci vediamo in Calabria trata los datos personales de los usuarios de la plataforma.
1. Responsable del tratamiento
El responsable del tratamiento es Ci vediamo in Calabria. Para consultas en materia de privacidad puedes escribir a info@civediamoincalabria.it.
2. Datos recopilados
Tratamos:
• datos identificativos y de contacto (nombre, apellidos, email, teléfono), cuando se facilitan mediante cuentas, formularios de contacto, solicitudes de soporte o propuestas de contenido;
• credenciales de acceso y datos de sesión: la contraseña se conserva como hash cifrado (bcrypt); en caso de acceso con Google o Apple, los identificadores proporcionados por esos servicios; la eventual autenticación de dos factores (2FA); tokens de sesión y refresh token con la información técnica de seguridad correspondiente;
• favoritos/wishlist, solicitudes para convertirse en propietario o colaborador, solicitudes de publicación y mensajes enviados mediante la plataforma;
• para propietarios, titulares y actividades locales: imágenes, descripciones, datos de contacto, direcciones, coordenadas, horarios, perfiles sociales, eventuales códigos identificativos del alojamiento (CIN, CIR u otros códigos locales cuando sean necesarios) e información facilitada para la publicación;
• datos técnicos y de registro (p. ej., dirección IP, user-agent, logs de aplicación), usados también para seguridad y limitación de solicitudes;
• solo con tu consentimiento previo, datos de navegación y uso recogidos mediante Google Analytics de forma agregada y seudonimizada (p. ej., páginas vistas, origen del tráfico, interacciones principales).
• cuando se muestran anuncios, datos técnicos y señales de consentimiento tratados por Google AdSense y la CMP de Google, como dirección IP, user-agent, URL de la página, identificadores o cookies publicitarias, estado del consentimiento e interacciones con los anuncios, según las elecciones realizadas en la CMP.
• datos relativos a servicios premium o anuncios destacados solicitados voluntariamente por propietarios, hosts o titulares de actividades locales: tipo de contenido promocionado, duración, texto promocional, importes, moneda, estado del pago, identificadores técnicos de la sesión de pago y consentimientos/aceptaciones vinculados al servicio;
Además de los datos ya indicados, también tratamos:
• datos relativos a la aceptación de documentos legales: fecha y versión de aceptación de los Términos y de la Política de Privacidad (termsAcceptedAt, termsVersion);
• información técnica del dispositivo asociada a cada refresh token (user-agent y dirección IP), conservada por seguridad y gestión de sesiones;
• reseñas publicadas, si están habilitadas (valoración en estrellas, título, texto, idioma) y eventual respuesta pública del propietario o titular;
• eventos propuestos por usuarios y datos del proponente (nombre, email, identificador de cuenta);
• fichas de actividades locales creadas por usuarios o titulares (nombre, descripción, dirección, coordenadas, datos de contacto, incluido eventual número de WhatsApp y perfiles sociales, horarios, imágenes);
• contenido de comunicaciones de soporte (asunto, mensajes, categoría, historial de acciones, eventuales referencias a alojamientos o contenidos publicados);
• suscripción a notificaciones push: endpoint del servicio push del navegador, claves criptográficas (p256dh, auth), información técnica del dispositivo (userAgent);
• contenido de emails o solicitudes entrantes, si la función correspondiente está activa, en los límites necesarios para gestionar el contacto o el soporte.
3. Finalidades y base jurídica
Tratamos los datos para:
• gestionar cuentas y perfiles — ejecución del contrato (art. 6.1.b RGPD);
• publicar y mantener fichas de alojamiento, fichas de actividades locales, contactos autorizados y contenidos informativos — ejecución del contrato o medidas precontractuales (art. 6.1.b RGPD) e interés legítimo (art. 6.1.f RGPD);
• evaluar y gestionar solicitudes de publicación, modificación o eliminación de anuncios y contenidos — medidas precontractuales, ejecución del contrato e interés legítimo (art. 6.1.b/f RGPD);
• enviar emails transaccionales y comunicaciones de servicio — ejecución del contrato (art. 6.1.b RGPD);
• cumplir obligaciones legales, incluidas solicitudes de autoridades y obligaciones de responsabilidad proactiva (art. 6.1.c RGPD);
• garantizar la seguridad de la plataforma, prevenir abusos y fraudes y aplicar limitación de solicitudes — interés legítimo (art. 6.1.f RGPD);
• con tu consentimiento, analizar de forma agregada el uso del sitio mediante Google Analytics para mejorarlo — consentimiento (art. 6.1.a RGPD);
• demostrar la aceptación de documentos legales — cumplimiento de obligación legal (art. 6.1.c RGPD) y/o interés legítimo del Responsable (art. 6.1.f RGPD);
• gestionar, moderar y publicar reseñas, respuestas de propietarios y puntuaciones agregadas, si estas funciones están habilitadas — ejecución del contrato e interés legítimo (art. 6.1.b/f RGPD);
• recibir, moderar y publicar eventos y fichas de actividades propuestas por usuarios — ejecución del contrato e interés legítimo (art. 6.1.b/f RGPD);
• gestionar comunicaciones de soporte y solicitudes de contacto — ejecución del contrato e interés legítimo (art. 6.1.b/f RGPD);
• enviar notificaciones push — consentimiento (art. 6.1.a RGPD), revocable en cualquier momento;
• publicar el directorio de actividades locales — ejecución del contrato e interés legítimo (art. 6.1.b/f RGPD);
• agregar y mostrar contenidos informativos de fuentes externas — interés legítimo del Responsable (art. 6.1.f RGPD), respetando las licencias aplicables.
• con tu consentimiento y según las elecciones realizadas en la CMP de Google, publicar anuncios mediante Google AdSense, medir su rendimiento, limitar la frecuencia, prevenir fraude y abusos y, si se permite, personalizar los anuncios — consentimiento (art. 6.1.a RGPD) y, para seguridad y prevención del fraude, interés legítimo (art. 6.1.f RGPD) cuando sea aplicable.
• gestionar servicios premium o anuncios destacados solicitados voluntariamente por propietarios, hosts o titulares de actividades locales, incluidos checkout, recibos, activación, renovación, soporte y trazabilidad administrativa — ejecución del contrato, obligaciones legales e interés legítimo (art. 6.1.b/c/f RGPD);
4. Encargados del tratamiento y terceros
Para prestar el servicio recurrimos a proveedores que tratan datos por cuenta nuestra o como responsables independientes, cada uno con su propia política y solo cuando la función correspondiente se utiliza o está configurada:
• Google — acceso con cuenta Google;
• Google (Google Analytics) — estadísticas agregadas de uso del sitio, solo con tu consentimiento previo;
• Google (Google AdSense y CMP de Google) — gestión del consentimiento publicitario, publicación de anuncios, medición, prevención de fraude y abusos y, si el usuario consiente, personalización de anuncios;
• Apple — acceso con cuenta Apple;
• Stripe — gestión de pagos relativos a servicios premium o anuncios destacados elegidos voluntariamente, solo cuando dichas funciones están activas y se utilizan;
• Resend — envío de emails transaccionales y gestión de eventuales solicitudes entrantes;
• Vercel — alojamiento de la aplicación;
• MongoDB — base de datos;
• un servicio de caché y limitación de solicitudes (Redis);
• Esri/ArcGIS y MapTiler — suministro de teselas cartográficas para mapas (transmiten IP y User-Agent);
• Nominatim/OpenStreetMap Foundation — geocodificación de direcciones para fichas de actividades (transmite IP, User-Agent y cadena de dirección al introducirla);
• Ticketmaster — API de eventos, si está activa (transmite API key y User-Agent);
• servicios push de navegadores (Google FCM, Mozilla autopush, Apple APNs) — entrega de notificaciones push.
Algunos de estos proveedores pueden tratar datos también fuera de la Unión Europea conforme a sus respectivas garantías adecuadas.
5. Conservación
Conservamos los datos durante periodos coherentes con las finalidades del tratamiento y las obligaciones aplicables. En particular:
• datos de cuenta y perfil: hasta la eliminación de la cuenta, salvo datos que deban conservarse más tiempo por obligaciones legales o tutela de derechos;
• refresh token: hasta su caducidad técnica o revocación;
• solicitudes de publicación, modificación o eliminación y su resultado: durante el tiempo necesario para la gestión y trazabilidad administrativa;
• imágenes, descripciones, datos de contacto y códigos identificativos de alojamientos o actividades: hasta la eliminación del contenido o la revocación de la autorización, salvo ulteriores necesidades de conservación;
• logs técnicos y datos de seguridad: durante el tiempo estrictamente necesario;
• reseñas: durante la duración del servicio o hasta la eliminación de la cuenta, con anonimización cuando proceda;
• suscripción push: hasta la revocación del consentimiento o eliminación de la cuenta;
• tickets de soporte y solicitudes entrantes: durante el tiempo necesario para la gestión y defensa jurídica;
• contenidos locales agregados de fuentes externas: noticias hasta 75 días desde la publicación, eventos pasados eliminados periódicamente;
• registros de aceptación de Términos y Privacidad: conservados durante la obligación de accountability RGPD.
• datos relativos a compras premium, anuncios destacados, pagos y recibos: durante el tiempo necesario para la gestión administrativa, contable, fiscal y la tutela de derechos;
En caso de eliminación de la cuenta, los datos personales ya no necesarios se eliminan o anonimizan, dejando solo lo indispensable por obligaciones legales o tutela de derechos.
6. Seguridad
Adoptamos medidas técnicas y organizativas adecuadas: conexiones cifradas (HTTPS), hashing de contraseñas (bcrypt), autenticación mediante tokens JWT con refresh token rotativo, limitación de solicitudes (rate limiting), cabeceras de seguridad y control de accesos basado en roles.
7. Transferencias fuera de la UE
Cuando proveedores como Google (incluido Google Analytics), Apple, MongoDB, Vercel, Resend o el servicio Redis usado para funciones técnicas traten datos fuera del Espacio Económico Europeo, la transferencia se realiza sobre la base de garantías adecuadas previstas por el RGPD (por ejemplo, cláusulas contractuales tipo, EU-US Data Privacy Framework u otros mecanismos permitidos). Esri/ArcGIS, MapTiler, Nominatim/OpenStreetMap Foundation, Ticketmaster y los servicios push de navegadores (Google FCM, Mozilla autopush, Apple APNs) pueden tratar datos fuera del EEE de forma análoga conforme a sus propias garantías adecuadas.
La referencia a Google incluye también Google AdSense y la CMP de Google cuando la publicidad está configurada en el sitio.
8. Derechos del interesado
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo al Responsable. Tienes además derecho a presentar una reclamación ante la autoridad de control de protección de datos personales competente.
Si tienes una cuenta, también puedes exportar tus datos personales desde tu área privada y solicitar la eliminación de tu cuenta. En ese caso los datos personales se eliminan o anonimizan dentro de los límites permitidos por las obligaciones legales, contables y de tutela de derechos.
9. Modificaciones de la política
La presente política puede actualizarse con el tiempo. Los cambios relevantes estarán disponibles en esta página con la correspondiente fecha de actualización.
10. Solicitudes de contacto y datos publicados en anuncios
Cuando un usuario utiliza un formulario de contacto o consulta datos de contacto publicados en un anuncio, tratamos los datos necesarios para mostrar la información, reenviar la solicitud o gestionar el soporte. Estas funciones de contacto no constituyen reserva y no requieren pago a la plataforma por la estancia. Los eventuales pagos gestionados por la plataforma se refieren solo a servicios premium o anuncios destacados elegidos voluntariamente por propietarios, hosts o titulares de actividades. Propietarios y titulares siguen siendo responsables de la exactitud de los contactos y de la información cuya publicación autorizan. Base jurídica: ejecución del contrato o medidas precontractuales (art. 6.1.b RGPD) e interés legítimo (art. 6.1.f RGPD).
11. Contenidos agregados de fuentes externas
La plataforma agrega noticias, eventos y puntos de interés de fuentes externas (feeds RSS, datos abiertos, APIs). Dichos contenidos pueden incluir datos personales de terceros (p. ej., el nombre del organizador de un evento) tratados con fines puramente informativos sobre la base del interés legítimo del Responsable, respetando las licencias aplicables. Quien considere que un contenido agregado contiene sus propios datos personales inexactos o desactualizados puede contactar al Responsable en los datos indicados en la sección Contactos.
12. Menores
El servicio está destinado a personas mayores de edad. No recogemos conscientemente datos personales de personas menores de 18 años. Si tomáramos conocimiento de haber tratado datos de un menor, procederemos a su eliminación inmediata. Quien detecte esta circunstancia está invitado a ponerse en contacto con nosotros en los datos indicados en la sección Contactos.
13. Contacto
Para ejercer tus derechos o para cualquier consulta escribe a info@civediamoincalabria.it.
14. Aportación de datos
La aportación de los datos necesarios para crear una cuenta, enviar solicitudes, proponer contenidos o utilizar funciones reservadas es opcional, pero necesaria para prestar la función solicitada. El registro es gratuito y no implica obligación de comprar servicios, publicar anuncios premium, concluir reservas ni asumir compromisos económicos. Los servicios premium o destacados son opcionales y se tratan solo si el usuario interesado los elige voluntariamente. El consentimiento para analítica, publicidad o notificaciones push es siempre opcional y revocable; la negativa no impide navegar por las funciones esenciales.
15. Decisiones automatizadas
No utilizamos procesos de decisión automatizada que produzcan efectos jurídicos o afecten significativamente de modo similar a los usuarios. Las eventuales estadísticas, sistemas de seguridad, limitación de solicitudes, moderación o ranking de contenidos sirven para proteger y organizar el servicio y pueden ser objeto de revisión humana cuando afecten a contenidos o cuentas.