Política de privacidad
2026-07-privacy-v1
01Responsable y alcance
El responsable del tratamiento es {{LEGAL_ENTITY_NAME}}, con NIF {{LEGAL_TAX_ID}} y domicilio en {{LEGAL_ADDRESS}}, que opera bajo la marca Echoris. Estos marcadores deben sustituirse por datos verificados antes de producción. Para ejercer derechos o consultar esta política puedes escribir a support@echorisapp.com; si se designa un delegado de protección de datos se publicará además su canal específico.
Esta política se aplica a la web, la aplicación móvil, el marketplace de audioguías, la biblioteca de compras, las herramientas de creadores y el modo live local. Los servicios externos que se abren fuera de Echoris pueden aplicar sus propias políticas; indicaremos su identidad cuando intervengan como responsables independientes.
02Datos que tratamos
Podemos tratar datos de cuenta como uid, email, nombre, foto, idioma, roles y estado de acceso al marketplace. También tratamos datos de guías y tours, como perfil público, bio, idiomas, redes, imágenes, audio, ciudad, precio, publicaciones y estado de revisión.
Para compras guardamos identificadores de compra, tour, publicación, importe, divisa, estado, identificadores de Stripe y entitlements de biblioteca. En reviews guardamos la puntuación, texto, estado de moderación y relación con el tour adquirido o reclamado.
Para seguridad, soporte y calidad podemos tratar datos técnicos como eventos de uso, pantallas visitadas, errores, trazas, versión de app, dispositivo y logs operativos. En el modo live local la app puede usar micrófono, cámara para QR, red local, WiFi/hotspot y permisos de ubicación requeridos por Android para APIs WiFi; Echoris no vende estos datos ni los usa para publicidad invasiva.
Si contactas con soporte tratamos el contenido de la consulta, adjuntos y comunicaciones necesarias para resolverla. Para creadores podemos tratar identidad, residencia fiscal, NIF, cuenta de pagos, actividad económica, documentación de verificación, contratos, ventas y liquidaciones. No solicitamos datos completos de tarjeta: los recibe directamente el proveedor de pagos.
03Finalidades del tratamiento
Usamos los datos para autenticar usuarios, crear y mantener cuentas, mostrar perfiles, publicar tours, procesar compras, conceder acceso a la biblioteca, gestionar reembolsos y liquidaciones, moderar reseñas y contenidos, atender soporte, enviar comunicaciones transaccionales y conservar evidencia de aceptaciones y consentimientos.
También podemos tratar información para proteger cuentas, prevenir fraude y abuso, investigar incidentes, depurar errores, mantener la continuidad del servicio, responder a autoridades, cumplir obligaciones fiscales y contables y defender reclamaciones. No utilizamos pagos, ubicación, micrófono o contenido privado para publicidad conductual.
04Bases jurídicas
La ejecución del contrato ampara los tratamientos necesarios para autenticar, mantener la cuenta, entregar contenido, gestionar compras y prestar soporte. El cumplimiento de obligaciones legales ampara facturación, fiscalidad y respuesta a requerimientos. El interés legítimo puede amparar seguridad, prevención de fraude, diagnóstico y mejora proporcionada, previa ponderación y respetando el derecho de oposición.
Cuando una función no sea necesaria para el contrato y la ley exija consentimiento, lo pediremos de forma separada, específica e informada. Puedes retirarlo con la misma facilidad, sin afectar a tratamientos anteriores. Aceptar los términos no equivale a consentir marketing, tracking opcional, permisos del dispositivo ni cualquier finalidad distinta.
05Proveedores y destinatarios
Trabajamos con proveedores necesarios para prestar el servicio: Firebase/Google para autenticación, base de datos y storage; Stripe para pagos y checkout; Resend para emails transaccionales; y proveedores de hosting, seguridad y observabilidad. En la aplicación móvil usamos además analytics y crash reporting de Firebase con datos técnicos, sin identificadores publicitarios ni tracking entre apps; la web no carga analytics ni trackers de terceros. Solo compartimos los datos necesarios para cada finalidad.
Podemos comunicar datos a administraciones, autoridades fiscales, juzgados, fuerzas de seguridad, asesores profesionales o adquirentes de una operación societaria cuando exista una base válida, deber de confidencialidad y garantías adecuadas. No vendemos datos personales ni permitimos que proveedores los utilicen para fines propios incompatibles.
06Transferencias internacionales
Algunos proveedores pueden tratar datos desde países situados fuera del Espacio Económico Europeo. Antes de habilitar esas transferencias se verificará el mecanismo aplicable, como una decisión de adecuación, cláusulas contractuales tipo u otra garantía admitida, y se evaluarán medidas complementarias cuando sean necesarias.
Puedes solicitar información sobre las garantías aplicables escribiendo a support@echorisapp.com. La lista final de proveedores, ubicaciones y mecanismos debe validarse dentro del registro de actividades y los contratos RGPD antes de producción; este borrador no sustituye esa revisión.
07Plazos de conservación
Conservamos los datos de cuenta mientras mantengas una cuenta activa. Las compras, facturación, entitlements y registros de auditoría se conservan durante los plazos necesarios para operar el servicio, resolver incidencias y cumplir obligaciones legales. Los logs técnicos y crash reports se conservan solo el tiempo necesario para diagnóstico y seguridad. Los datos locales de reacciones del live tour se agregan o anonimizan cuando sea posible y se eliminan periódicamente.
Al vencer un plazo, eliminamos o anonimizamos la información, salvo bloqueo legal o conservación necesaria para una reclamación concreta. Los contratos, consentimientos, facturas y liquidaciones pueden permanecer durante los plazos fiscales, mercantiles y de defensa de consumidores que confirme la asesoría profesional.
08Seguridad y límites internos
Las operaciones sensibles se validan en servidor. Compras, entitlements, eventos de Stripe, aceptaciones legales, flags de autorización y logs de auditoría son datos server-only. Aplicamos autenticación, autorización por roles, cifrado en tránsito, gestión de secretos, copias, trazabilidad y revisión de operaciones críticas.
Los webhooks de Stripe se verifican con firma y se procesan con idempotencia. Los logs minimizan datos personales y redactan secretos, tokens, contraseñas, emails o identificadores sensibles cuando no son imprescindibles. Ningún sistema es infalible; evaluaremos y notificaremos brechas cuando la normativa lo exija.
09Menores de edad
Echoris no está dirigido a menores que no puedan contratar o consentir válidamente según la normativa aplicable. No solicitamos deliberadamente datos de menores fuera de los supuestos permitidos. Los responsables parentales deben supervisar el uso y no facilitar cuentas o medios de pago sin autorización.
Si crees que hemos recibido datos de un menor sin base válida, escribe a support@echorisapp.com con información suficiente para localizar la cuenta y sin enviar documentación sensible no solicitada. Revisaremos la situación y aplicaremos la supresión, restricción o autorización que corresponda.
10Tus derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar consentimientos cuando aplique, escribiendo a support@echorisapp.com. Identifica el derecho, la cuenta y la información necesaria para verificar tu identidad sin aportar más datos de los imprescindibles.
Responderemos dentro del plazo legal y podremos pedir aclaraciones cuando la solicitud sea compleja o afecte a terceros. Ciertos datos no podrán eliminarse inmediatamente si existe obligación de conservación, una reclamación pendiente o una excepción legal; explicaremos la razón y, cuando proceda, limitaremos su uso.
11Reclamaciones y autoridad de control
Si consideras que no hemos tratado correctamente tus datos, contacta con nosotros para que podamos investigarlo. La reclamación interna no limita tu derecho a acudir a la autoridad competente, incluida la Agencia Española de Protección de Datos cuando resulte aplicable, ni a ejercitar acciones ante los tribunales.
No sufrirás represalias por ejercer derechos de buena fe. Conservaremos únicamente la información necesaria para tramitar la solicitud, demostrar la respuesta y cumplir los deberes de responsabilidad proactiva.
13Cambios de esta política
Actualizaremos esta política cuando cambien tratamientos, proveedores, derechos o requisitos legales. Publicaremos fecha y versión y, si el cambio es material, ofreceremos un aviso destacado antes de que surta efecto. Una política de privacidad informa; solo pediremos aceptación o consentimiento cuando exista una razón jurídica específica.
Las versiones anteriores y la evidencia de cambios materiales se conservarán durante el tiempo necesario para demostrar transparencia. Para preguntas sobre una actualización, escribe a support@echorisapp.com.
Otros documentos legales
¿Una duda que estas páginas no resuelven?
Escríbenos a soporte