Versión 2026-07-25-v2 · Vigente desde el 25 de julio de 2026
Política de Privacidad
Esta política describe los tratamientos que realiza la versión actual de Rasca Diario en rascadiario.com. Los datos marcados como «COMPLETAR» deben incorporarse antes de publicar el servicio.
1. Responsable del tratamiento
- Responsable
- [COMPLETAR: nombre o razón social del responsable]
- NIF/CIF
- [COMPLETAR: NIF/CIF]
- Domicilio
- [COMPLETAR: domicilio social completo]
- Contacto
- [COMPLETAR: correo general de contacto]
- Ejercicio de derechos y privacidad
- [COMPLETAR: correo para el ejercicio de derechos de protección de datos]
- Delegado de Protección de Datos
- [COMPLETAR: datos del DPD, únicamente si se designa]
Rasca Diario funciona por ciudades o tenants. Antes del lanzamiento debe definirse contractualmente si cada entidad gestora de ciudad actúa como responsable independiente, corresponsable o cliente para el que el titular de la plataforma actúa como encargado.
2. Datos tratados y procedencia
Los datos proceden del propio usuario, de los comercios y del uso de la plataforma:
- Cuenta: nombre, correo electrónico, fecha de nacimiento, contraseña almacenada mediante hash Argon2, teléfono y avatar opcionales, roles, ciudad asociada, fechas de alta, actualización, último acceso y verificación del correo. La fecha de nacimiento se utiliza para impedir el registro de menores de 18 años.
- Seguridad y sesión: identificadores y hashes de tokens, caducidades, revocaciones, identificador de solicitud y, cuando se generen registros de auditoría, dirección IP, agente de usuario, acción, recurso y metadatos relacionados.
- Participación: campañas consultadas, partidas, categoría diaria, resultado, premio, fecha, versión del algoritmo y datos técnicos de la decisión.
- Cupones: premio, comercio, código, hash del token QR, condiciones congeladas, estado, fechas de emisión, caducidad, descarte y canje.
- Gamificación y preferencias: puntos, nivel, racha, logros, favoritos, participación y visibilidad voluntaria en rankings y puntuaciones por temporada.
- Ubicación: coordenadas facilitadas voluntariamente para búsquedas cercanas o durante la validación de un cupón. Rasca Diario no implementa seguimiento continuo ni almacena en su base de datos la ubicación usada únicamente para una búsqueda cercana.
- Notificaciones: preferencias, mensajes internos, dirección de correo usada como destino, estado de entrega y, si se activa Web Push, endpoint, claves de la suscripción, agente de usuario y fecha de alta o baja.
- Métricas: eventos de impresión de campaña o visita a comercio con una clave aleatoria, recurso y fecha. Estos eventos públicos no incluyen por diseño el identificador del usuario, aunque el servidor y el proveedor de alojamiento pueden tratar datos técnicos de conexión en sus registros.
- Comercios y personal autorizado: nombre del negocio, descripción, dirección, teléfono, correo, imagen, coordenadas, miembros, roles, campañas, premios, suscripción, presupuesto y operaciones económicas.
- Imágenes: archivos aportados como avatar, imagen de comercio, campaña, premio o identidad visual del tenant.
- Evidencia legal: usuario, tipo de documento, versión y fecha y hora de aceptación de la Política de Privacidad.
La aplicación no solicita categorías especiales de datos ni datos biométricos.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica prevista |
|---|---|
| Crear la cuenta, autenticar, mantener sesiones y gestionar el perfil. | Ejecución de la relación con el usuario y medidas precontractuales (art. 6.1.b RGPD). |
| Permitir partidas, asignar premios, emitir cupones y validar canjes. | Ejecución del servicio (art. 6.1.b RGPD) y cumplimiento de condiciones de la promoción. |
| Operar comercios, campañas, presupuestos y suscripciones. | Ejecución del contrato con el comercio (art. 6.1.b RGPD) y obligaciones legales contables o fiscales que resulten aplicables (art. 6.1.c). |
| Prevenir fraude, proteger cuentas, auditar canjes y resolver incidencias. | Interés legítimo en la seguridad y defensa frente a reclamaciones (art. 6.1.f), sujeto a una ponderación documentada. |
| Generar estadísticas agregadas de uso, conversión y rendimiento. | Interés legítimo en medir y mejorar el servicio (art. 6.1.f), sin cookies analíticas ni perfil publicitario en la versión actual. |
| Usar ubicación para resultados cercanos o acreditar el lugar del canje. | Solicitud voluntaria del usuario para ejecutar esa función (art. 6.1.b). El permiso del navegador se solicita solo cuando la persona inicia la función. |
| Enviar verificación, recuperación y avisos operativos sobre premios. | Ejecución del servicio y seguridad de la cuenta (art. 6.1.b y, cuando corresponda, 6.1.f). |
| Activar notificaciones Web Push. | Consentimiento y permiso explícito del navegador (art. 6.1.a), revocable. |
| Conservar la evidencia de la información legal aceptada. | Cumplimiento legal y defensa frente a reclamaciones (arts. 6.1.c y 6.1.f). |
La aceptación de esta política acredita que el usuario ha sido informado; no convierte el consentimiento en la base jurídica de todos los tratamientos necesarios para prestar el servicio.
4. Comunicaciones comerciales
La versión actual no contiene un sistema de campañas comerciales por email o Push. Las notificaciones implementadas son operativas: premio ganado, cupón canjeado o caducado y logro obtenido. Por ello no se solicita una casilla de publicidad durante el registro.
Si se incorporan newsletters, recomendaciones promocionales o campañas masivas, deberán activarse solo tras implementar un consentimiento separado, voluntario, demostrable y revocable, o documentar otra habilitación legal válida cuando proceda.
5. Destinatarios y proveedores
Podrán acceder a datos los comercios únicamente en la medida necesaria para gestionar sus campañas y validar cupones; los administradores del tenant dentro de sus funciones; y los proveedores contratados para alojamiento, base de datos, Redis/colas, almacenamiento, copias de seguridad, correo y Web Push.
[COMPLETAR ANTES DE PUBLICAR: identificar cada proveedor de producción, ubicación del tratamiento, subencargados, plazo de conservación y enlace a sus garantías contractuales.]
La búsqueda de direcciones utiliza Nominatim de OpenStreetMap desde el servidor, al que se transmite el texto de la consulta. Las teselas del mapa se solicitan directamente a OpenStreetMap, por lo que ese servicio recibe datos técnicos de conexión como la dirección IP. No debe introducirse en el buscador información personal innecesaria.
6. Transferencias internacionales
El código no determina dónde estarán los proveedores de producción. No puede afirmarse que no existan transferencias internacionales hasta seleccionar alojamiento, correo, copias de seguridad, almacenamiento y proveedor Push. Antes de publicar deberán comprobarse sus regiones, subencargados y mecanismos del capítulo V del RGPD.
7. Conservación
El código actual automatiza la caducidad de sesiones, tokens, campañas y cupones, pero no implementa todavía una política completa de supresión o anonimización de cuentas, historiales, auditoría, analítica, notificaciones y archivos.
[COMPLETAR ANTES DE PUBLICAR: aprobar los plazos del registro de actividades y configurar procedimientos de bloqueo, supresión y anonimización. Como regla, los datos se conservarán mientras exista la relación y, después, durante los plazos legales y de prescripción aplicables, manteniéndolos bloqueados cuando corresponda.]
8. Decisiones automatizadas
El motor distribuye premios automáticamente considerando existencias, días restantes, límites diarios, ritmo de entrega, prioridad y presupuesto. El resultado afecta a la obtención de premios, pero el código no utiliza categorías especiales de datos ni crea perfiles publicitarios. Antes de producción debe documentarse si esta decisión produce efectos jurídicos o significativamente similares a efectos del artículo 22 RGPD y, si así fuera, implementar las garantías correspondientes.
9. Menores
Rasca Diario es exclusivamente para mayores de 18 años porque algunas promociones pueden incluir bebidas alcohólicas. El registro solicita la fecha de nacimiento y rechaza las cuentas que no alcanzan la mayoría de edad. No se realiza una verificación documental de identidad o edad. El usuario debe aportar una fecha veraz y los comercios deben comprobar la edad en el establecimiento antes de entregar cualquier premio sujeto a restricciones legales. La plataforma no promueve el consumo abusivo de alcohol.
10. Derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación, portabilidad y, cuando resulte aplicable, no ser objeto de decisiones exclusivamente automatizadas. Puedes retirar un consentimiento sin afectar a la licitud del tratamiento anterior.
Las solicitudes se enviarán a [COMPLETAR: correo para el ejercicio de derechos de protección de datos]. Podrá pedirse información adicional proporcionada para confirmar la identidad. También puedes reclamar ante la Agencia Española de Protección de Datos, en www.aepd.es.
11. Seguridad y cambios de versión
La aplicación utiliza contraseñas con hash, tokens rotatorios, control de acceso por roles, separación por tenant, validación de entradas, límites de peticiones, cabeceras de seguridad y tokens QR firmados. Ninguna medida elimina por completo el riesgo.
Cada política tiene una versión. La plataforma conserva el usuario, la versión y el momento de aceptación. Los cambios materiales requerirán presentar la nueva versión y obtener una nueva aceptación cuando corresponda.