← Volver al inicio

Política de Privacidad

Última actualización: 23 de septiembre de 2026

En esta política se explica cómo se tratan los datos personales de las personas usuarias de la plataforma COPASS (sitio web y aplicaciones móviles, en adelante la «Plataforma»), conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Responsable del tratamiento

  • Responsable: LEON WEBS, S.L.
  • NIF: B26741918
  • Domicilio: C/ Cirujano Rodríguez, 33 – 24005 León (León), España
  • Correo electrónico: jrobles@leonwebs.com

2. Datos que tratamos

  • Datos de registro y perfil: nombre y apellidos, correo electrónico, teléfono (para identificar tu cuenta, evitar cuentas duplicadas y poder contactarte si hay una incidencia con una compra), fecha de nacimiento (para comprobar que eres mayor de edad), el país, que se deduce del prefijo de tu teléfono y puedes cambiar en tu perfil, y, si decides añadirlos, tu ciudad y tu dirección postal. Guardamos también qué versión de las Condiciones de Uso aceptaste y cuándo, si has dado tu consentimiento para recibir promociones y, si tienes Premium, el tipo de suscripción y sus fechas.
  • Datos de autenticación: credenciales de acceso o, si eliges iniciar sesión con Google o Apple, el identificador y el correo facilitados por esos proveedores y, si los facilitan, tu nombre y (en el caso de Google) la dirección de tu foto de perfil. Con Apple puedes elegir ocultar tu correo: en ese caso recibimos la dirección de reenvío que Apple genera para COPASS. Si inicias sesión con Apple, guardamos además, con acceso restringido, el token de autorización que Apple facilita, con el único fin de revocar el acceso de COPASS a tu cuenta de Apple cuando eliminas tu cuenta.
  • Datos transaccionales: bonos y entradas adquiridos, importes, saldos, canjes, transferencias entre usuarios, códigos QR generados y su historial.
  • Datos de facturación: si pides factura completa de una compra, los datos fiscales que indiques (nombre o razón social, NIF, domicilio y correo electrónico).
  • Datos de propietarios y establecimientos: de quien solicita el alta, su nombre y apellidos, correo electrónico, teléfono y NIF; del titular del negocio, sea autónomo o sociedad, su nombre o razón social, NIF y domicilio fiscal; de cada establecimiento, su denominación, dirección, ubicación en el mapa, horarios, descripción, web y redes sociales, imágenes y datos de contacto. Guardamos también la aceptación de las Condiciones para Propietarios y Establecimientos (versión y fecha), el estado de verificación de la cuenta de cobros de Stripe (no los datos bancarios ni los documentos de identidad, que recoge directamente Stripe) y las suscripciones Premium y paquetes de promociones contratados. El nombre o la razón social del titular se muestra a los compradores antes de la compra, y ese nombre, el NIF y el domicilio fiscal figuran en los justificantes y facturas de sus ventas, porque la normativa de consumo y de facturación lo exige.
  • Si trabajas como camarero en un Establecimiento: el vínculo con ese Establecimiento (invitación, aceptación y baja) y los canjes que validas (fecha, hora, cliente, producto y cantidad).
  • Ubicación: si das permiso de ubicación a la aplicación, se obtiene la posición de tu dispositivo para mostrarte los establecimientos cercanos y ordenarlos por distancia. Las distancias se calculan en tu propio dispositivo y la ubicación se guarda solo en él (y, en su caso, en la copia de seguridad que el sistema haga de él), para recordarla en la siguiente visita: COPASS no la recibe en sus servidores ni la asocia a tu cuenta. Para ponerle nombre (por ejemplo, la ciudad en la que estás), las coordenadas se envían al servicio Nominatim de OpenStreetMap (apartado 5). Si no das permiso, puedes buscar tu ciudad a mano.
  • Cámara y fotos: la cámara solo se usa cuando la abres tú, para leer códigos QR —la imagen se analiza en el propio dispositivo y no se guarda ni se envía— y, en el caso de los propietarios, para hacer las fotos del establecimiento que decidan publicar. Esas fotos se publican en la ficha del local, a la vista de cualquiera. Quien las publica debe contar con el permiso de las personas que aparezcan en ellas.
  • Reportes y bloqueos: si reportas un contenido, guardamos qué has reportado, el motivo, el comentario que añadas, la fecha y tu identificador de cuenta como autor del reporte, junto con su resolución. Si bloqueas un establecimiento o a otra persona usuaria, guardamos a quién has bloqueado y cuándo, y el equipo de COPASS recibe un aviso para revisar ese contenido o esa cuenta, igual que con un reporte.
  • Datos técnicos y de seguridad: dirección IP, tipo de dispositivo, los intentos de registro (con la dirección IP y el correo utilizados) y de canje, y los demás datos necesarios para la seguridad y el funcionamiento del servicio.
  • Datos de avisos en el teléfono: si instalas la aplicación y autorizas las notificaciones (en Android 12 y anteriores, donde el sistema las permite por defecto, al iniciar sesión en la aplicación), el identificador que el sistema operativo asigna a tu dispositivo para poder entregártelas (el «token» de notificaciones), junto con la plataforma (Android o iOS), la versión de la aplicación, el idioma y la fecha del último uso. Se guardan también tus preferencias de aviso: el interruptor general y el de cada tipo de notificación.

3. Finalidades y bases jurídicas

  • Prestación del servicio (creación y gestión de la cuenta, compra, canje y transferencia de bonos y entradas, comunicación con los establecimientos adheridos): ejecución del contrato (art. 6.1.b RGPD).
  • Gestión de devoluciones y reembolsos: cuando un establecimiento anula bonos ya vendidos o cancela un evento con ventas, o cuando ejerces tu derecho de desistimiento, tratamos los datos de tu compra para devolverte el importe que corresponda por el mismo medio de pago y para avisarte en tus notificaciones. Las condiciones completas están en las Condiciones de Uso. Base jurídica: ejecución del contrato (art. 6.1.b RGPD).
  • Gestión de la relación con los Establecimientos y su personal: alta y verificación del Establecimiento y de su titular, detección de altas duplicadas, invitaciones de camareros y copropietarios, cobros a través de Stripe, confección de las facturas por cuenta del Establecimiento, suscripción Premium y paquetes de promociones. Base jurídica: ejecución del contrato (art. 6.1.b RGPD) y, para la facturación, obligación legal (art. 6.1.c RGPD).
  • Establecimientos cercanos: uso de la ubicación de tu dispositivo para mostrarte y ordenar por distancia los establecimientos. Base jurídica: tu consentimiento (art. 6.1.a RGPD), que das al conceder el permiso y puedes retirar en cualquier momento desde los ajustes de tu dispositivo.
  • Cumplimiento de obligaciones legales (fiscales, contables y de atención de derechos): obligación legal (art. 6.1.c RGPD).
  • Información a la Administración tributaria (solo propietarios): en la medida en que LEON WEBS, S.L. tenga la condición de operador de plataforma obligado a comunicar información conforme a la Directiva (UE) 2021/514 («DAC7»), la disposición adicional vigesimoquinta de la Ley General Tributaria y el Real Decreto 117/2024, comunicaremos cada año a la Agencia Estatal de Administración Tributaria los datos identificativos y fiscales del titular del establecimiento, la cuenta en la que recibe los pagos si disponemos de ella, y el importe y el número de sus ventas a través de la Plataforma, y le facilitaremos antes del 31 de enero la información comunicada. La Agencia Tributaria puede intercambiarla con las administraciones tributarias de otros Estados miembros. Base jurídica: obligación legal (art. 6.1.c RGPD).
  • Seguridad y prevención del fraude (verificación de operaciones, detección de usos indebidos de QR y cuentas): interés legítimo (art. 6.1.f RGPD). Los intentos de canje, incluidos los rechazados, se registran con los datos mínimos necesarios (identificadores, establecimiento, fecha y motivo del rechazo) para detectar usos fraudulentos de códigos y resolver incidencias.
  • Moderación de contenidos, reportes y bloqueos: revisar los contenidos reportados, retirar los que incumplan las Condiciones de Uso y aplicar los bloqueos que decidas. Base jurídica: ejecución del contrato para aplicar tus bloqueos (art. 6.1.b RGPD) e interés legítimo en mantener una plataforma segura y libre de contenidos ilícitos (art. 6.1.f RGPD).
  • Estadísticas internas: elaboramos estadísticas agregadas de las ventas y los canjes por Establecimiento y por la zona geográfica de cada Establecimiento (país, comunidad, provincia o población) para gestionar y mejorar el servicio. Esas estadísticas no te identifican. Base jurídica: interés legítimo (art. 6.1.f RGPD). Puedes oponerte escribiendo a jrobles@leonwebs.com.
  • Notificaciones promocionales de los establecimientos: solo con tu consentimiento (art. 6.1.a RGPD y art. 21 de la Ley 34/2002, LSSI). Únicamente las recibes si lo aceptas al registrarte con tu correo, marcando la casilla opcional, o si activas después el interruptor «Promociones y novedades» en «Perfil → Notificaciones». Si no haces ninguna de las dos cosas, están desactivadas. Puedes retirar tu consentimiento cuando quieras desde ese mismo interruptor, sin que afecte al resto de avisos. En la aplicación, cada promoción indica el Establecimiento que la envía, y nunca recibes las de un Establecimiento que hayas bloqueado. Los avisos del canal «Actualizaciones de COPASS», activado por defecto, son solo sobre el servicio y sobre tu cuenta, nunca publicidad. LEON WEBS, S.L. no te envía comunicaciones comerciales por correo electrónico.
  • Envío de avisos al teléfono: si autorizas las notificaciones, tratamos el identificador de tu dispositivo para entregarte en el móvil los mismos avisos que recibes en la campana de la aplicación (transferencias recibidas, caducidad de tus bonos, reembolsos, Premium, comunicados y, si las has activado, promociones). Base jurídica: ejecución del contrato para los avisos propios del servicio (art. 6.1.b RGPD) y consentimiento para los promocionales (art. 6.1.a RGPD). Puedes desactivarlos por completo o por tipo desde «Perfil → Notificaciones», y también retirando el permiso al sistema operativo.

Datos obligatorios. Para crear la cuenta son necesarios el nombre y los apellidos, el correo electrónico, el teléfono y la fecha de nacimiento: sin ellos no podemos celebrar el contrato. Los datos fiscales solo hacen falta si pides factura completa. La ubicación, la cámara y las notificaciones son siempre opcionales: si no nos das permiso, puedes seguir usando la Plataforma sin esas funciones. Los propietarios deben facilitar los datos fiscales y de cobro que exige la normativa para poder vender a través de COPASS.

Comprobaciones automáticas. Al crear la cuenta se comprueba de forma automática, con los datos que indicas, que eres mayor de 18 años y que tu correo no está ya registrado en otra cuenta; si te registras con tu correo, se comprueba además que tu teléfono no lo esté. Si no se cumple alguna de estas condiciones, no se puede crear la cuenta. Estas comprobaciones son necesarias para celebrar el contrato. La Plataforma aplica también un filtro automático que impide publicar textos con expresiones prohibidas en fichas, bonos, eventos y promociones. No tomamos otras decisiones basadas únicamente en tratamientos automatizados. Si crees que una de estas comprobaciones se ha equivocado contigo, puedes pedir que la revise una persona del equipo de COPASS escribiendo a jrobles@leonwebs.com.

4. Edad mínima

La Plataforma está dirigida exclusivamente a mayores de 18 años, por estar vinculada al ocio nocturno y al consumo de bebidas. No se admiten registros de menores de edad; si detectamos una cuenta de una persona menor, será eliminada.

5. Destinatarios de los datos

No vendemos tus datos. Solo se comunican a:

  • Establecimientos adheridos: el Establecimiento en el que compras es quien te vende el producto y expide su factura, así que recibe los datos de tus compras, canjes, reservas y entradas en ese Establecimiento (fecha, importe y camarero que las valida) y los justificantes y facturas de esas ventas, con los datos con que se expiden: el correo electrónico al que se envían y, si pides factura completa, los datos fiscales que indiques. En sus listados de ventas y reservas, y en el historial de canjes de su personal de barra, aparecen tu nombre y la inicial de tu primer apellido; al validar un canje, el camarero no ve tu nombre. Cada Establecimiento trata esos datos como responsable y solo para esas finalidades. No le comunicamos tus operaciones en otros Establecimientos, tu ubicación, tus reportes ni tus bloqueos. En las facturas que confeccionamos por cuenta del Establecimiento, LEON WEBS, S.L. actúa como su encargada del tratamiento.
  • Propietarios del Establecimiento en el que trabajas: si aceptas una invitación como camarero, los propietarios de ese Establecimiento ven tu nombre y apellidos, tu correo electrónico y tu teléfono, y los canjes que validas, también en forma de estadísticas y de clasificación del personal por número de canjes, para organizar su negocio. Cuando dejas de trabajar en el Establecimiento, tu nombre sigue en el historial de los canjes que validaste.
  • Otras personas usuarias: si envías un Bono, una entrada o una reserva a otra persona, esta ve tu nombre y la inicial de tu primer apellido en la aplicación y tu nombre y apellidos en el correo con el que le avisamos de la transferencia. Para enviárselo por correo tienes que conocer su dirección; si lo haces con un código QR, basta con que la otra persona lo escanee. Si un propietario te invita como copropietario, en la invitación ves su nombre y apellidos. Salvo lo que se explica en este apartado sobre los Establecimientos y sobre los camareros, no mostramos a otras personas usuarias tu correo, tu teléfono ni tu dirección.
  • Proveedores tecnológicos (encargados del tratamiento): Supabase (alojamiento de la base de datos, servicio de autenticación, almacenamiento de archivos y funciones del servidor); Resend (envío de los correos de la Plataforma: verificación de la cuenta, recuperación de la contraseña, justificantes y facturas en PDF, avisos de transferencias y facturas de Premium, para lo que trata tu nombre, tu dirección de correo y el contenido de cada correo, incluidos los documentos adjuntos); y Vercel, que aloja la versión web de la Plataforma y trata los datos técnicos de las visitas. Solo tratan los datos siguiendo nuestras instrucciones.
  • Stripe: al pagar, los datos de tu tarjeta se facilitan directamente a Stripe, que los trata como responsable, conforme a su propia política de privacidad, para procesar el pago y prevenir el fraude. COPASS no recibe ni almacena los datos completos de tu tarjeta. Para iniciar el pago le comunicamos tu correo electrónico y el detalle de la compra. Si contratas Premium, Stripe gestiona además la suscripción y genera, por cuenta de LEON WEBS, S.L., las facturas de cada cobro, que te enviamos por correo electrónico, como encargado del tratamiento; para ello le comunicamos tu nombre, tu correo electrónico y la dirección de tu perfil (en Premium Owner, la razón social, el NIF y el domicilio fiscal del negocio), junto con la dirección y el NIF que indiques al pagar. Si tu Establecimiento activa los cobros online, le comunicamos a Stripe el correo del propietario y el nombre del establecimiento para abrir su cuenta de cobros; a partir de ahí, Stripe recoge directamente, como responsable, los datos de identificación del negocio, de sus representantes y titulares reales y su cuenta bancaria, para verificarlos e ingresarle sus ventas. COPASS solo conserva el estado de esa verificación.
  • Proveedores de entrega de avisos (encargados del tratamiento): si autorizas las notificaciones en el móvil, el identificador de tu dispositivo (en Android, también el identificador de instalación que asigna Firebase) y el contenido del aviso, que puede incluir, por ejemplo, el nombre de un establecimiento o de quien te envía una transferencia, se comunican a Google (Firebase Cloud Messaging) en Android y a Apple (Apple Push Notification service) en iOS, que son quienes lo entregan en tu teléfono. No reciben ningún otro dato de tu cuenta.
  • Proveedores de inicio de sesión social, únicamente si decides autenticarte con ellos (actualmente Google y Apple); su tratamiento se rige por sus propias políticas de privacidad.
  • Administraciones públicas y autoridades competentes cuando exista una obligación legal o un contenido reportado pueda ser constitutivo de delito, en particular la Agencia Estatal de Administración Tributaria, a la que se comunican los datos de facturación y, en su caso, la información sobre los propietarios descrita en el apartado 3.

Mapas y búsqueda de lugares. Los mapas se dibujan con la librería Leaflet, que se descarga del servicio unpkg.com, y con imágenes del mapa (teselas) de OpenStreetMap, que proporciona la OpenStreetMap Foundation (Reino Unido). Al mostrar el mapa, sus servidores reciben qué zona se está viendo, que normalmente es la que rodea tu ubicación o la ciudad que has elegido. Para buscar y nombrar lugares se usa el servicio de geocodificación Nominatim, de la misma fundación, que recibe únicamente: el texto que escribes al buscar una ciudad o un lugar; las coordenadas de tu dispositivo cuando usas tu ubicación, para devolverte el nombre del lugar; durante el alta de un establecimiento, su dirección postal y la posición marcada en el mapa; y, cuando la tienda muestra establecimientos sin posición exacta, el nombre de su población, para situarlos en el mapa. En esas peticiones los proveedores conocen también tu dirección IP, como ocurre con cualquier recurso que se descarga de Internet, y la tratan como responsables conforme a sus propias políticas. No les comunicamos ningún dato de tu cuenta.

6. Transferencias internacionales

La base de datos, la autenticación y los archivos de la Plataforma se alojan en servidores de la Unión Europea (Irlanda). Aun así, varios proveedores son empresas de Estados Unidos o pertenecen a grupos estadounidenses, y pueden tratar datos o acceder a ellos desde fuera del Espacio Económico Europeo. Esas transferencias se amparan en estas garantías:

  • Supabase, Inc. (base de datos, autenticación, archivos y funciones del servidor): cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), incluidas en su contrato de encargo del tratamiento.
  • Resend, Inc. (envío de correos): Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo incluidas en su contrato de encargo del tratamiento.
  • Vercel Inc. (alojamiento de la versión web): Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo incluidas en su contrato de encargo del tratamiento.
  • Stripe: la entidad con la que contratamos es Stripe Payments Europe, Ltd. (Irlanda). Las transferencias a Stripe, Inc. se amparan en el Marco de Privacidad de Datos UE-EE. UU. y en cláusulas contractuales tipo.
  • Google (Firebase Cloud Messaging e inicio de sesión con Google): Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo.
  • Apple (Apple Push Notification service e inicio de sesión con Apple): cláusulas contractuales tipo.
  • OpenStreetMap Foundation (mapas y búsqueda de lugares): está en el Reino Unido, que cuenta con una decisión de adecuación de la Comisión Europea.

Puedes pedir más información sobre estas garantías, o una copia de ellas, escribiendo a jrobles@leonwebs.com.

7. Plazos de conservación

Los datos se conservan mientras la cuenta esté activa. Tras su supresión, se bloquearán durante los plazos de prescripción de las obligaciones legales aplicables y después se eliminarán. Como referencia:

  • Datos de cuenta y perfil: mientras la cuenta esté activa; tras su eliminación, en los términos del apartado 8.
  • Documentación fiscal y transaccional (compras, facturas, recibos, reembolsos): 6 años desde el cierre del ejercicio en que se registró la operación (art. 30 del Código de Comercio) y, si fuera mayor, mientras la Administración tributaria pueda comprobarla (arts. 66 y 70 de la Ley General Tributaria y art. 19 del Reglamento de facturación). Ese mismo plazo cubre las posibles reclamaciones civiles sobre la operación (art. 1964 del Código Civil).
  • Aceptación de las Condiciones para Propietarios y Establecimientos y datos comunicados a la Administración tributaria: durante los mismos plazos que la documentación fiscal, también después de eliminar la cuenta.
  • Registros de seguridad (intentos de registro, intentos de canje aceptados o rechazados e incidencias de seguridad): máximo 12 meses desde que se producen, salvo los necesarios para investigar un incidente o atender una reclamación en curso, que se conservan hasta que se resuelvan.
  • Ubicación: COPASS no la conserva. Queda guardada solo en tu dispositivo hasta que la cambies, borres los datos de la aplicación o la desinstales.
  • Reportes: mientras sean necesarios para gestionarlos y, una vez resueltos, durante los plazos de prescripción de las responsabilidades que pudieran derivarse del contenido reportado.
  • Bloqueos: mientras los mantengas; se eliminan al desbloquear o al eliminar tu cuenta.
  • Identificador del dispositivo para avisos: mientras el dispositivo siga dado de alta en tu cuenta. Se borra cuando cierras sesión en ese dispositivo o eliminas tu cuenta, y se marca como inactivo cuando Google o Apple nos comunican que ha dejado de ser válido (por ejemplo, porque has desinstalado la aplicación); los inactivos se suprimen en un plazo máximo de 12 meses. Si retiras el permiso de notificaciones sin cerrar sesión, dejamos de poder mostrarte los avisos, pero el identificador se conserva hasta que ocurra alguna de esas circunstancias. Tus preferencias de aviso se conservan mientras la cuenta esté activa.
  • Consentimiento para promociones: hasta que lo retires.

8. Eliminación de la cuenta

Puedes eliminar tu cuenta en cualquier momento desde la aplicación o la web, en «Perfil → Gestionar cuenta → Eliminar cuenta». Antes de confirmar se te indica lo que vas a perder y si hay alguna gestión pendiente que lo impida (por ejemplo, un pago en curso o ser el único propietario de un establecimiento abierto). Si no puedes acceder a tu cuenta, puedes solicitar la eliminación escribiendo a jrobles@leonwebs.com desde la dirección de correo con la que te registraste.

Al eliminar la cuenta:

  • Se borran tus credenciales de acceso (correo y contraseña, la vinculación con Google o Apple y las sesiones abiertas), de modo que nadie puede volver a entrar en ella. Si entraste con Apple, se pide además a Apple que revoque la autorización que diste a COPASS; si no fuera posible, puedes retirarla tú desde los ajustes de tu ID de Apple, en «Iniciar sesión con Apple». El correo queda libre para registrarte de nuevo, como una cuenta nueva y sin nada de la anterior.
  • Se anonimiza tu perfil: tu nombre, correo, teléfono, fecha de nacimiento y dirección desaparecen de la cuenta. Se eliminan también tus notificaciones, tus preferencias de aviso, los identificadores de tus dispositivos para avisos y tus bloqueos.
  • Los bonos, entradas y reservas sin canjear dejan de poder utilizarse y, si tienes Premium, la suscripción se cancela, tal como se indica en la cláusula 2 de las Condiciones de Uso.
  • Se conserva el histórico de operaciones (compras, canjes, transferencias, reembolsos, facturas y justificantes), porque la normativa fiscal y mercantil obliga a ello, durante los plazos del apartado 7. Las facturas y justificantes ya emitidos mantienen los datos con los que se expidieron. Los reportes que hubieras enviado se conservan como historial de moderación, también conforme al apartado 7.
  • Si eras Propietario, se conservan también, durante los mismos plazos, los datos fiscales de tu empresa que constan en las facturas ya emitidas y la constancia de tu aceptación de las Condiciones para Propietarios y Establecimientos, incluido el encargo de facturación.
  • Vinculada a ese histórico se conserva, bloqueada, una copia de tus datos identificativos (correo, nombre y apellidos, teléfono y, si constaban, documento de identidad, ciudad y país). Mientras está bloqueada no se utiliza para ninguna otra finalidad ni se muestra en el funcionamiento ordinario de la Plataforma: solo puede ponerse a disposición de jueces y tribunales, del Ministerio Fiscal o de las Administraciones públicas competentes, en particular de las autoridades de protección de datos, para la exigencia de las posibles responsabilidades derivadas de tus operaciones o de su tratamiento (art. 32 de la LOPDGDD). Se suprime al terminar los plazos del apartado 7.

9. Derechos

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento, escribiendo a jrobles@leonwebs.com e indicando el derecho que deseas ejercer. También puedes editar tus datos directamente desde tu perfil, gestionar tus notificaciones y tus bloqueos, y eliminar tu cuenta como se explica en el apartado 8. Te responderemos en el plazo máximo de un mes desde que recibamos tu solicitud, prorrogable dos meses más en casos complejos, en cuyo caso te lo indicaremos (art. 12.3 RGPD). Si pides una copia de tus datos o su portabilidad, te la enviaremos en un formato estructurado y de uso común.

Si consideras que el tratamiento no es conforme a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

10. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos: cifrado de las comunicaciones, control de acceso por roles, trazabilidad de las operaciones y tokens de un solo uso con caducidad para los canjes y transferencias mediante QR.

11. Cambios en esta política

Cualquier modificación de esta política se publicará en esta misma página, actualizando la fecha de «última actualización». Si el cambio fuera sustancial, te lo comunicaremos a través de la Plataforma.