1. Roles y Responsabilidades
ChronoKey (Subcontratista)
Proporcionamos la solución técnica de cronometrado. Tratamos los datos únicamente por cuenta del organizador.
El Organizador (Responsable del tratamiento)
La asociación o entidad que organiza el evento es responsable de la recopilación inicial de datos y del respeto de sus derechos.
2. Datos Recopilados y Bases Legales
De conformidad con el artículo 13 del RGPD, le informamos de la finalidad y la base jurídica de cada tratamiento.
Participantes
- Nombre y Apellido
- Género
- Fecha de nacimiento (para el cálculo de las categorías de edad)
- Rendimientos deportivos (tiempos de paso, clasificación)
- Dirección de email — únicamente si el organizador activa la funcionalidad de auto-validación y desea enviar el enlace de acceso personal al participante
Nota : La dirección de correo electrónico, cuando es recopilada, se utiliza exclusivamente para el envío del enlace de acceso al espacio del participante. Nunca se utiliza con fines comerciales.
Auto-validación GPS (funcionalidad opcional)
Cuando un organizador activa la auto-validación GPS en un punto de control, el participante puede validar su paso desde su espacio personal (acceso mediante enlace de correo electrónico, sin necesidad de crear una cuenta). En ese momento preciso, se pueden recopilar los siguientes datos:
- Coordenadas GPS (latitud, longitud) — únicamente si el participante autoriza el acceso a su ubicación en su navegador, y únicamente en el momento en que valida un paso
- Precisión de la señal GPS en metros (indicador de fiabilidad)
- Marca de tiempo GPS proporcionada por el dispositivo
- Marcaje «sospechoso» — indicador interno visible únicamente por el organizador, activado si la localización está fuera del radio configurado, si la precisión GPS es insuficiente, si el orden de los pasos no se respeta, o si el reloj del cliente diverge significativamente del servidor
Importante : La localización GPS no se recopila nunca de forma continua — se captura puntualmente, únicamente en el momento de la validación de un paso en un control.
Organizadores
- Dirección de email
- Contraseña (almacenada en formato hash, no legible)
- Nombre de visualización
- Huso horario
Voluntarios
- Nombre (opcional)
- Dirección de email (opcional)
- Historial de validaciones realizadas mediante token seguro
Datos técnicos y logs
- Dirección IP (recogida durante las solicitudes)
- Datos de navegación en caso de error de la aplicación (navegador, URL, traza de error)
3. Destinatarios de los Datos
Sus datos nunca se venden. Se transmiten únicamente a los destinatarios indicados a continuación, en la medida estrictamente necesaria.
El público — resultados de prueba
Los resultados de los participantes (nombre, apellido, tiempo de paso, clasificación y categoría) son accesibles públicamente en la página de clasificación del evento, de conformidad con la práctica habitual de las competiciones deportivas y con la voluntad del organizador de difundir los resultados.
Si desea que sus resultados sean anonimizados, contacte directamente al organizador del evento (véase sección 1) o ejerza su derecho de supresión (véase sección 7).
El organizador del evento
Como responsable del tratamiento, el organizador tiene acceso a la totalidad de los datos de los participantes, voluntarios y equipos de su evento.
ChronoKey (subcontratista técnico)
Nuestro equipo técnico accede a los datos únicamente para la explotación, el mantenimiento y el soporte de la plataforma.
4. Subcontratistas y Transferencias fuera de la UE
Recurrimos a subcontratistas técnicos, algunos de los cuales están establecidos fuera de la Unión Europea. Estas transferencias están enmarcadas por garantías adecuadas de conformidad con el capítulo V del RGPD.
OVH — Alojamiento
Nuestros servidores están alojados por OVH SAS, empresa francesa con sede social en Roubaix (Francia). Todos los datos se almacenan en centros de datos ubicados en Estrasburgo (Francia), dentro de la Unión Europea. Ninguna transferencia fuera de la UE para este alojamiento.
Sentry — Monitorización de errores
Utilizamos Sentry (Functional Software Inc., Estados Unidos) para detectar y analizar errores en la aplicación. En caso de error, Sentry recopila datos técnicos limitados: dirección IP, tipo de navegador, URL de la página, y traza del error. Estos datos no se utilizan con fines publicitarios.
Esta transferencia hacia los Estados Unidos está regulada por Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión europea y por el marco EU-US Data Privacy Framework (DPF).
Google Fonts — Tipografías
Nuestro sitio utiliza la fuente Ubuntu a través del CDN Google Fonts (Google LLC, Estados Unidos). Al cargar cada página, su navegador envía una solicitud a los servidores de Google, lo que implica la transmisión de su dirección IP a Google.
Esta transferencia hacia los Estados Unidos está regulada por el marco EU-US Data Privacy Framework (DPF), al que Google se adhiere. Google declara no utilizar estos datos con fines publicitarios en este contexto.
5. Almacenamiento y Cookies
Cookies de sesión
Solo utilizamos cookies de sesión estrictamente necesarias para el funcionamiento de la plataforma. No se deposita ninguna cookie publicitaria ni de rastreo.
Almacenamiento local (localStorage / IndexedDB)
Su navegador almacena localmente, por su única iniciativa, las siguientes preferencias y datos:
- Sus corredores favoritos (página de resultados públicos)
- Su token de acceso de voluntario o participante
- Las validaciones pendientes de sincronización (modo sin conexión) — almacenadas en IndexedDB, cifradas por el navegador, y eliminadas automáticamente tras una sincronización exitosa
Estos datos permanecen en su dispositivo y nunca se transmiten a nuestros servidores salvo acción explícita de su parte (sincronización).
Cookie de sesión del participante
Al conectarse al espacio del participante mediante el enlace recibido por correo electrónico, se instala en su dispositivo una cookie de sesión estrictamente necesaria. Esta cookie está protegida (HttpOnly, SameSite=Strict) y expira automáticamente al finalizar la validez de su acceso. No contiene ningún dato personal directamente legible.
6. Seguridad y Conservación
Medidas de seguridad
- Validaciones protegidas por firma HMAC-SHA256 (integridad garantizada, infalsificables)
- Tokens de acceso (voluntarios y participantes) cifrados en base con AES-256-GCM — el token en claro nunca toca la base de datos
- Autenticación por hash SHA-256 del token : un volcado de la base no permite conectarse
- Marca de tiempo de las validaciones verificada en el servidor: cualquier intento de falsificación de la hora del escaneo es detectado y la validación es rechazada o marcada como sospechosa
- Geovalla configurable: el organizador puede definir un perímetro GPS alrededor de un control para detectar las auto-validaciones realizadas a distancia
- Monitorización de la aplicación en tiempo real mediante Sentry para detectar cualquier anomalía o intento de fraude
- Comunicaciones cifradas mediante HTTPS (TLS)
Plazos de conservación
- Resultados y datos de participantes : conservados durante la duración del evento, luego anonimizados automáticamente 30 días después del fin de la prueba (cron RGPD). La anonimización borra el nombre completo, la fecha de nacimiento, las direcciones IP de validación y las coordenadas GPS recopiladas durante la auto-validación.
- Cuentas de organizadores : conservadas mientras la cuenta esté activa, luego eliminadas a petición o tras 3 años de inactividad.
- Tokens de acceso de participantes : válidos únicamente durante el periodo definido por el organizador, luego expirados automáticamente.
- Logs Sentry : conservados 90 días como máximo, conforme a la política de retención por defecto de Sentry.
7. Sus Derechos
De conformidad con el RGPD (artículos 15 a 22), usted dispone de los siguientes derechos sobre sus datos personales: acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición. También puede presentar una reclamación ante la CNIL.
Derecho a la anonimización (resultados)
Si desea que sus resultados dejen de ser públicamente identificables, los organizadores pueden anonimizar sus datos (p. ej.: Jean Dupont pasa a ser J. D.) preservando al mismo tiempo la integridad de la clasificación. Durante esta anonimización, los siguientes datos también se borran de forma irreversible: el nombre completo, la fecha de nacimiento, las direcciones IP de validación, así como todas las coordenadas GPS recogidas durante las auto-validaciones (latitud, longitud, precisión, marca de tiempo GPS). Contacte directamente al organizador del evento correspondiente o escríbanos.
Derecho de retirada del consentimiento GPS
Si ha utilizado la función de auto-validación, puede en cualquier momento desactivar el acceso a su localización en los ajustes de su navegador. Los escaneos siguientes se registrarán sin coordenadas GPS y quedarán marcados como no verificables geográficamente.