Política de privacidad
Qué datos tratamos, para qué, con quién los compartimos, cuánto los guardamos y qué puedes exigirnos.
Versión 2026-09-21 · en vigor desde el 21 de septiembre de 2026
Este documento está incompleto
Todavía no se ha publicado la razón social del operador, su domicilio ni el correo de contacto legal. Hasta que se publique, el texto aparece con el hueco marcado en vez de con un dato inventado.
1. Quién responde de tus datos
Urban Market [razón social pendiente], con domicilio en [domicilio pendiente], es el responsable del tratamiento de los datos personales que se describen aquí. Para cualquier asunto de privacidad, incluido ejercer tus derechos: [correo de contacto pendiente].
Cuando un organizador o un negocio trata datos de su propio equipo o de sus clientes dentro de Urban Market, responde de ello quien los trata; nosotros ponemos la herramienta.
2. Qué datos tratamos
Sólo lo que hace falta para que el producto funcione. Por categorías:
| Categoría | Qué incluye |
|---|---|
| Cuenta | Nombre, correo electrónico, teléfono si lo das, foto si la pones, idioma preferido y, si creaste la cuenta con contraseña, su huella criptográfica — nunca la contraseña. |
| Acceso con Google | Si entras con Google, el identificador que Google nos da de tu cuenta y los tokens necesarios para mantener la sesión. No recibimos tu contraseña de Google. |
| Negocio u organización | Nombre, identificador público, descripción, categoría, redes sociales, datos y dirección de facturación, y quién forma el equipo con qué rol. |
| Pagos | Identificadores de Stripe, importe, moneda, estado, marca de la tarjeta, sus cuatro últimos dígitos, enlace al recibo y motivo de un fallo. No almacenamos números de tarjeta ni códigos de seguridad: eso lo tiene Stripe. |
| Actividad en el producto | Ferias publicadas, reservas, pases con QR, check-ins y asistencia, liquidaciones y estados de cuenta. |
| Contenido que escribes o subes | Mensajes entre organizador y vendor, reseñas, tickets de soporte y sus respuestas, reportes de fallo con sus capturas, fotos y planos. |
| Registro de auditoría | Qué se hizo, quién lo hizo, cuándo, desde qué dirección IP y con qué navegador, y el porqué cuando quien actúa es nuestro personal. Es lo que permite reconstruir un cambio en el dinero o en una cuenta. |
| Protección frente a abusos | Contadores por sujeto para limitar peticiones. La dirección IP no se guarda en claro: se reduce a una huella SHA-256 recortada, que sirve para contar y no para identificar. |
| Ubicación | Sólo si pulsas «cerca de mí» y tu navegador te pregunta y aceptas. Se usa en ese momento para ordenar las ferias por distancia y no se guarda en nuestros servidores. |
No tratamos categorías especiales de datos —salud, ideología, biometría— y no los pidas en los campos libres: no es donde van.
3. De dónde vienen
- De ti, cuando creas la cuenta, rellenas el perfil, reservas o escribes.
- De la organización que te invitó a su equipo.
- De Google, si eliges entrar con Google.
- De Stripe, que nos devuelve el estado de cada cobro, reembolso y transferencia.
- Del propio uso del producto: lo que reservas, lo que se escanea en la puerta, lo que cambia en tu cuenta.
4. Para qué, y con qué legitimación
| Finalidad | Base jurídica |
|---|---|
| Darte acceso, mantener tu sesión y tu cuenta. | Ejecución del contrato. |
| Publicar ferias, gestionar reservas, emitir pases y registrar la asistencia. | Ejecución del contrato. |
| Cobrar, reembolsar y liquidar al organizador. | Ejecución del contrato y obligación legal contable. |
| Avisarte de lo que pasa con tus reservas, por correo y en la campana del panel. | Ejecución del contrato. |
| Atender soporte y reclamaciones, y conservar la prueba de lo que se prometió. | Interés legítimo en poder responder de nuestras propias respuestas. |
| Prevenir el fraude y el abuso: límites de peticiones, detección de cobros sobre reservas muertas, retención de liquidaciones sospechosas. | Interés legítimo en la seguridad del servicio y del dinero de otros. |
| Registrar quién hizo qué, incluido nuestro personal. | Interés legítimo en la trazabilidad y obligación legal. |
| Cumplir obligaciones fiscales, contables y de conservación de pruebas de pago. | Obligación legal. |
| Enseñarte ferias cercanas cuando lo pides. | Tu consentimiento, que da tu navegador y puedes retirar. |
No usamos tus datos para publicidad, ni para elaborar perfiles con efectos jurídicos, ni tomamos decisiones automatizadas que te afecten de forma significativa. Las decisiones automáticas que existen —que una retención caduque a los quince minutos, que una liquidación se libere pasado su plazo— siguen reglas publicadas y se pueden revisar por una persona.
5. Con quién se comparten
No vendemos datos personales y no los cedemos a terceros para su propia publicidad. Los proveedores que tratan datos por cuenta nuestra, y sólo para lo que se dice aquí, son:
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| Stripe | Procesar cobros, reembolsos y pagos al organizador. | Datos de pago, importe, correo de facturación y, del organizador, lo que su normativa le exige verificar. |
| Resend | Enviar los correos del producto. | Dirección de correo, nombre y el contenido del mensaje. |
| Cloudflare Images | Alojar y servir fotos y planos. | Las imágenes que subes. |
| Vercel | Alojar y servir la aplicación, y almacenar imágenes cuando Cloudflare no está configurado. | Los datos técnicos de cada petición, incluida la IP, tratados por su infraestructura. |
| Neon | Alojar la base de datos. | Todo lo descrito en el apartado 2, cifrado en tránsito y en reposo por el proveedor. |
| Permitir el acceso con cuenta de Google, si lo eliges. | Lo necesario para autenticarte. Google actúa como responsable de su propia cuenta. | |
| OpenStreetMap (Nominatim) | Buscar una dirección al montar el plano de un recinto. | Sólo el texto que se escribe en el buscador. La consulta sale de nuestro servidor, así que tu IP no llega allí. |
Además, compartimos lo imprescindible con la otra parte de una reserva —el organizador ve qué negocio reservó y cómo contactarlo, el vendor ve de quién es la feria— y con autoridades cuando una norma nos obligue, respondiendo a lo que se pida y no más.
6. Qué es público
El perfil de un negocio y el de una organización, las fichas de las ferias publicadas y las reseñas, con el nombre de quien las dejó, son visibles para cualquiera y pueden aparecer en buscadores. Tu correo, tu teléfono, tus datos de facturación, tus mensajes y tus reservas no lo son.
7. Cuánto tiempo los guardamos
El principio es «ante la duda, conservar», porque una prueba documental que no está no vuelve. Pero lo que deja de servir se barre solo, todas las noches, con estos plazos:
| Qué | Cuánto |
|---|---|
| Sesiones caducadas | 7 días desde que caducan. La sesión en sí dura 30 días. |
| Contadores del limitador de peticiones | Se borran en cuanto caducan. |
| Avisos leídos | 180 días. |
| Avisos sin leer | 365 días. |
| Solicitudes de cambio o verificación de correo ya resueltas | 30 días. |
| Eventos de pago recibidos de Stripe | 7 años, por plazo fiscal y de prueba. |
| Registro de auditoría | No se borra automáticamente: es la prueba de quién cambió qué. |
| Tickets de soporte y sus mensajes | No se borran automáticamente: son la prueba de lo que se te prometió. |
| Reservas, pagos, reembolsos y liquidaciones | Mientras dure la relación y después durante los plazos fiscales y de prescripción aplicables. |
8. Tus derechos
Puedes pedirnos acceso a tus datos, su rectificación, su supresión, la limitación u oposición a su tratamiento, y una copia en formato legible por una máquina. Escribe a [correo de contacto pendiente] desde la dirección de tu cuenta, o desde otra si ya no tienes acceso a ella, y responderemos en un plazo máximo de 30 días.
Buena parte se hace sin escribir a nadie: el nombre, el teléfono y el idioma se cambian en tu perfil, el correo de la cuenta se cambia desde ahí mismo con verificación de las dos direcciones, y las sesiones abiertas se cierran desde la configuración.
Qué significa aquí «suprimir»
Al ejercer el derecho de supresión se va lo que te identifica: nombre, correo, teléfono y foto. Lo que no se va es la contabilidad — qué reserva hubo, qué se cobró y qué se devolvió —, porque hay una obligación legal de conservarla y porque borrarla dejaría descuadradas las cuentas de otra persona. El resultado es un historial que ya no apunta a ti. Es irreversible: después de hacerlo no se puede recuperar la cuenta.
9. Si resides en California
La CCPA/CPRA te reconoce derechos de conocer, suprimir y corregir, y a que no te discriminen por ejercerlos. En los últimos doce meses hemos recogido las categorías descritas en el apartado 2 y no hemos vendido ni compartido datos personales para publicidad comportamental entre contextos. Se ejercen por la misma vía del apartado 8, y puedes designar a un agente autorizado.
10. Si resides en el Espacio Económico Europeo o el Reino Unido
Tus datos se tratan en Estados Unidos. Cuando una transferencia desde el EEE o el Reino Unido requiera garantías adicionales, las aportamos mediante las cláusulas contractuales tipo de la Comisión Europea y su adenda británica, suscritas con los proveedores del apartado 5. Puedes pedirnos copia. Además de los derechos del apartado 8, puedes presentar una reclamación ante la autoridad de control de tu país.
11. Cómo los protegemos
- El tráfico va cifrado y los datos se almacenan cifrados en reposo por el proveedor de la base.
- Las contraseñas no se guardan: se guarda una huella criptográfica que no permite recuperarlas.
- La base de datos aísla cada organización con seguridad a nivel de fila, no sólo con comprobaciones en la aplicación: una consulta mal escrita no puede devolver filas de otra organización.
- El acceso de nuestro personal está limitado por rol y queda registrado con el motivo.
- Los tokens que viajan por correo —invitaciones, verificaciones— se guardan sólo como huella; el valor en claro existe únicamente en el mensaje que recibes.
Ninguna medida es infalible. Si ocurriera una brecha que afecte a tus datos personales te lo comunicaremos y lo notificaremos a las autoridades competentes en los plazos que exija la ley aplicable, incluida la Ley 111 de 2005 de Puerto Rico.
12. Cuando nuestro personal entra en tu cuenta
Para reproducir un problema, el soporte puede abrir una sesión que ve el producto como lo ves tú. Cuando ocurre: hace falta escribir un motivo, la sesión tiene una duración máxima, aparece una franja visible mientras dura, y queda registrado quién entró, cuándo, por qué y qué hizo. Ese registro no se borra. Puedes pedirnos el de tu cuenta.
13. Menores
Urban Market es para mayores de 18 años. No recogemos a sabiendas datos de menores; si descubrimos que una cuenta es de un menor, la cerramos y borramos lo que la ley permita borrar. Si crees que ha ocurrido, escríbenos.
14. Cambios en esta política
Cada versión publicada lleva su fecha al pie y no se edita en silencio: un cambio en el texto es una versión nueva. Si el cambio afecta de forma relevante a cómo tratamos tus datos, lo avisaremos por correo o dentro del producto antes de que entre en vigor.
15. Contacto
Urban Market [razón social pendiente], [domicilio pendiente]. Privacidad y ejercicio de derechos: [correo de contacto pendiente].
Política de privacidad · versión 2026-09-21 · 21 de septiembre de 2026