Privacidad

Política de Privacidad — DiMareo

Última actualización: 01 de octubre de 2026

1. Responsable del tratamiento

  • Titular: MARCOS DEL POZO MEDINA
  • NIF: 50988257V
  • Domicilio: C/ Pintor Ribera, 22, España
  • Email para asuntos de privacidad: info@dimareo.com

En cumplimiento del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

2. Datos que tratamos y finalidades

2.1. Datos de cuenta (todos los usuarios)

  • Datos: email, contraseña (cifrada), nombre y apellidos, fecha de registro.
  • Finalidad: crear y gestionar la cuenta, autenticar al usuario, comunicar cuestiones esenciales del servicio.
  • Base jurídica: ejecución del contrato (art. 6.1.b RGPD).
  • Plazo: mientras la cuenta esté activa; hasta 6 años tras la baja para cumplimiento de obligaciones contables y fiscales cuando haya habido compras.

2.2. Vinculación a jugador (usuarios cliente)

  • Datos: identificador del jugador RFFM, club, equipo, categoría, y parentesco declarado (jugador / familiar).
  • Finalidad: mostrar al usuario únicamente las fotos que le corresponden y evitar acceso indebido a fotos de otros jugadores.
  • Base jurídica: ejecución del contrato.
  • Plazo: mientras la cuenta esté activa.

2.3. Datos de compra y pago

  • Datos: histórico de packs comprados, importes, fechas, identificador de sesión de Stripe. No almacenamos números de tarjeta ni CVC — esos datos los trata directamente Stripe.
  • Finalidad: gestionar las compras, emitir facturas, atender reclamaciones, cumplir obligaciones fiscales y contables.
  • Base jurídica: ejecución del contrato y obligación legal (art. 6.1.b y 6.1.c RGPD).
  • Plazo: 6 años desde cada operación (Código de Comercio, Ley General Tributaria).

2.4. Fotos subidas por los fotógrafos

  • Datos: imágenes que pueden contener a personas identificables (jugadores, personal técnico, aficionados en plano).
  • Finalidad: prestar el servicio de fotografía de eventos.
  • Base jurídica: interés legítimo del fotógrafo y del club como responsable del evento (art. 6.1.f RGPD), combinado con el derecho a la propia imagen regulado por la LO 1/1982. En eventos deportivos con acceso público este equilibrio suele operar a favor del interés legítimo, siempre que el club informe a los asistentes de la presencia de fotógrafos oficiales y establezca un canal de oposición.
  • Plazo: hasta 2 años tras el evento, salvo que el usuario final la desbloquee (en cuyo caso se conserva mientras la cuenta esté activa).

2.5. Datos de uso y navegación

  • Datos: logs de acceso, direcciones IP, tipo de dispositivo, identificadores de sesión.
  • Finalidad: seguridad, prevención de fraude, depuración técnica.
  • Base jurídica: interés legítimo (art. 6.1.f RGPD).
  • Plazo: 12 meses.

3. Menores de edad

3.1. Durante el piloto actual, DiMareo solo admite el registro de personas mayores de edad (18 años cumplidos). Los usuarios se comprometen a declararlo veraz al registrarse.

3.2. Cuando en el futuro el servicio se extienda a categorías con menores:

  • Entre 14 y 17 años: podrán registrarse por sí mismos con su consentimiento (art. 7 LOPDGDD).
  • Menores de 14 años: será necesario el consentimiento del titular de la patria potestad o tutela, gestionado mediante una cuenta de progenitor con vinculación a jugadores hijos.

3.3. Las fotos de menores tomadas en eventos deportivos federados requieren la autorización de uso de imagen que gestione el club conforme a su normativa. DiMareo actuará como encargado del tratamiento de la imagen del menor por cuenta del club en esos flujos.

4. Encargados del tratamiento

Para prestar el servicio, DiMareo comparte datos con los siguientes proveedores, que actúan como encargados del tratamiento y están sujetos a contrato conforme al art. 28 RGPD:

  • Lovable AB (Suecia) — plataforma que provee Lovable Cloud (infraestructura de aplicación y base de datos basada en Supabase) y Lovable Email (envío de emails transaccionales y de autenticación desde el dominio notify.dimareo.com). Datos alojados en la región eu-west-1 (Irlanda) sobre infraestructura de Amazon Web Services, dentro del Espacio Económico Europeo.
  • Stripe Payments Europe Ltd. (Irlanda) — procesamiento de pagos.

Se puede solicitar la lista actualizada de encargados por email a info@dimareo.com.

5. Transferencias internacionales

Con la configuración actual del servicio, el almacenamiento principal de datos (base de datos, autenticación, archivos, envío de correo) permanece dentro del Espacio Económico Europeo, en la región de Irlanda.

Determinadas operaciones puntuales de nuestros encargados (por ejemplo, soporte técnico o herramientas de detección de fraude de Stripe) pueden implicar accesos desde fuera del EEE. En esos casos, las transferencias se realizan al amparo de:

  • Decisiones de adecuación de la Comisión Europea cuando existan (EU-US Data Privacy Framework para proveedores certificados en EE. UU.).
  • Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
  • Medidas suplementarias cuando el análisis de impacto así lo requiera.

6. Cesión a terceros

DiMareo no cede datos personales a terceros salvo:

  • Obligación legal (autoridades competentes en el marco de una investigación).
  • Cuando el club partner del evento sea corresponsable legítimo de los datos generados en su evento (por ejemplo, para gestión de una reclamación del usuario).
  • A los fotógrafos, respecto de las estadísticas de acceso a sus fotos, en forma agregada y sin identificar a usuarios individuales.

7. Derechos del interesado

El usuario tiene derecho a:

  • Acceso: saber qué datos tratamos.
  • Rectificación: corregir datos inexactos.
  • Supresión: pedir el borrado ("derecho al olvido").
  • Oposición: oponerse a tratamientos basados en interés legítimo.
  • Limitación: limitar el tratamiento en supuestos concretos.
  • Portabilidad: recibir los datos en formato estructurado.
  • Retirar el consentimiento cuando el tratamiento se base en él.

Estos derechos se ejercen enviando un email a info@dimareo.com identificándose adecuadamente. La respuesta se emitirá en el plazo de un mes desde la solicitud.

Si el usuario considera que su solicitud no ha sido atendida correctamente, puede presentar reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es).

8. Seguridad

DiMareo aplica medidas técnicas y organizativas razonables para proteger los datos, incluyendo:

  • Cifrado en tránsito (HTTPS) y en reposo cuando aplica.
  • Autenticación de dominio de correo (SPF, DKIM y DMARC configurados sobre notify.dimareo.com).
  • Control de acceso mediante Row Level Security en la base de datos.
  • URLs firmadas de duración limitada para la descarga de archivos.
  • Registro de operaciones sensibles (ledger de créditos, log de descargas).

En caso de brecha de seguridad que suponga un riesgo alto para los usuarios, DiMareo lo notificará conforme al art. 33 y 34 RGPD.

9. Cambios en esta política

DiMareo puede actualizar esta política. Los cambios sustanciales se comunicarán por email a los usuarios registrados con antelación razonable. La versión vigente en cada momento se publicará en esta misma página con su fecha de última actualización.