Skip to content

Política de Privacidad

Última actualización: 30 de mayo de 2026 · Versión: 1.0

Conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 ("RGPD"), esta política describe cómo se tratan los datos personales por parte de radioBros di Alberto Miconi, con sede en Via Ridolfino Venuti 30, 00162 Roma (Italia), número de IVA italiano (Partita IVA) en proceso de registro, operador del servicio TesserApp (el "Responsable").

Contacto para cualquier cuestión relacionada con el tratamiento de datos personales: privacy@tesserapp.eu.

La versión italiana de este documento es la versión oficial y prevalece sobre las traducciones en caso de discrepancia.

TesserApp tiene dos categorías de interesados, con regímenes de tratamiento diferenciados:

  • los clientes que utilizan la app móvil para conservar sus propias tarjetas de fidelidad;
  • los comercios que utilizan la plataforma web y la app móvil de comercios para gestionar sus programas de fidelidad.

En su relación con los comercios, respecto de los datos de los clientes de esos comercios, el Responsable actúa como encargado del tratamiento conforme al art. 28 del RGPD; la relación se rige por un Acuerdo de tratamiento de datos ("DPA") separado que los comercios aceptan en el momento del registro.

1. Para los clientes de la app TesserApp

1.1 Qué recogemos

Cuando instalas y usas la app de consumidor TesserApp:

  • Un identificador anónimo del dispositivo (un token aleatorio de 256 bits generado en el primer arranque). No está vinculado a tu nombre, número de teléfono ni a ninguna cuenta.
  • Los identificadores de tarjetas de fidelidad que activas (un UUID por tarjeta).
  • Los eventos de transacciones (sellos otorgados, premios canjeados, reversos) con marca temporal y ubicación del comercio.
  • Los identificadores de los pases de Apple Wallet / Google Wallet, solo si decides añadir una tarjeta al wallet nativo.
  • El idioma del sistema de tu dispositivo, para mostrar la app en tu idioma.
  • La ubicación GPS, solo con tu permiso y solo mientras usas activamente la función de descubrimiento de comercios cercanos. No almacenamos historial de ubicación.
  • Tu dirección de correo electrónico, solo si decides facilitarla (por ejemplo, para solicitar la eliminación de datos o contactar con el soporte).

No recogemos (en el caso de las tarjetas de fidelidad estándar): tu nombre, dirección, número de teléfono, historial de navegación, datos biométricos, identificadores publicitarios ni cookies de seguimiento. Excepción — tarjetas privadas (personales): si un comercio te emite una tarjeta privada, dicho comercio nos facilita tu nombre y dirección de correo electrónico para que podamos crear y entregarte esa tarjeta concreta y vincularla a tu cuenta de dispositivo. Véase el §1.6.

1.2 Por qué los recogemos

  • Para prestar el servicio: conservar tus sellos y premios, sincronizar las tarjetas entre tu teléfono y los wallets nativos, permitir que los comercios te otorguen sellos cuando escanean tu código de barras.
  • Para la seguridad: registros de auditoría para detectar sellos sospechosos o abusos.
  • Para el diagnóstico del servicio: identificar incidencias en la entrega de pases de wallet o errores de sincronización.

1.3 Base jurídica (RGPD Art. 6)

  • Interés legítimo (art. 6.1.f) para la prestación del servicio y la seguridad del sistema.
  • Consentimiento (art. 6.1.a) para la geolocalización, las notificaciones push y el envío de correos al soporte.
  • Para las tarjetas privadas (personales) (véase el §1.6): tu nombre y correo electrónico se tratan siguiendo las instrucciones del comercio (responsable) conforme al art. 28 del RGPD. La base jurídica —normalmente la ejecución de la relación de fidelidad (art. 6.1.b) o tu consentimiento (art. 6.1.a)— es responsabilidad del comercio.

1.4 Conservación

DatoConservación
Tarjetas de fidelidad activasHasta que las elimines o desinstales la app
Tarjetas eliminadas (borrado lógico)30 días de gracia recuperables, después eliminación definitiva en un plazo de 5 días
Registros de auditoría con referencia a tu tarjeta24 meses activos; archivados en almacenamiento en frío después; las referencias a la tarjeta se anulan tras la eliminación definitiva
Identificadores de pases de walletHasta que retires el pase de tu wallet nativo
Correo de soporte36 meses, después eliminado
Nombre + correo electrónico de tarjeta privadaConservados mientras la tarjeta privada esté activa; eliminados por instrucción del comercio o cuando se elimina la tarjeta, dentro del margen estándar
Identificador de vinculación de cuenta (seudonimizado)Conservado mientras exista la tarjeta privada vinculada; eliminado cuando se elimina la tarjeta

1.5 Tus derechos

Tienes siempre derecho a:

  • Acceder a tus datos (art. 15).
  • Rectificarlos si son inexactos (art. 16).
  • Suprimirlos (art. 17). Puedes eliminar tarjetas individuales desde la app o solicitar la eliminación completa de tus datos escribiendo a privacy@tesserapp.eu.
  • Limitar su tratamiento (art. 18).
  • Recibir tus datos en un formato portable (art. 20).
  • Oponerte al tratamiento (art. 21).
  • Presentar una reclamación ante la autoridad de control competente. Puedes dirigirte a la Autoridad Italiana de Protección de Datos (Garante — gpdp.it) como autoridad de control de radioBros, o a la autoridad de tu país de residencia.

Para ejercer un derecho, escribe a privacy@tesserapp.eu. Respondemos en un plazo de 30 días. En el caso del nombre y el correo electrónico de las tarjetas privadas, el comercio es el responsable del tratamiento: dirige las solicitudes de acceso, rectificación o supresión al comercio, y nosotros (como encargados) le asistiremos y ejecutaremos sus instrucciones.

1.6 Tarjetas de fidelidad privadas (personales)

Algunos comercios emiten tarjetas privadas: tarjetas de fidelidad personales destinadas a una persona concreta y no al público general. Solo para estas tarjetas:

  • Qué nos facilita el comercio sobre ti: tu nombre y tu dirección de correo electrónico, facilitados por el comercio cuando crea la tarjeta.
  • Qué hacemos con ello: crear tu tarjeta personal, enviarte una invitación por correo electrónico (un enlace, un código QR o un código de un solo uso) para instalarla en la app TesserApp, y vincular la tarjeta a la cuenta del dispositivo —tu cuenta de iCloud en iOS, tu cuenta de Google en Android— en el que la instales por primera vez, de modo que solo tu cuenta pueda conservar esa tarjeta.
  • Identificador de vinculación de cuenta: una referencia opaca y seudonimizada a tu cuenta de iCloud/Google (no tu nombre ni tu correo electrónico), utilizada únicamente para mantener la tarjeta en tu cuenta. No se utiliza para identificarte en ningún otro lugar ni para ningún tipo de seguimiento.
  • Roles: el comercio es el responsable del tratamiento de tu nombre y correo electrónico para la tarjeta privada; TesserApp es el encargado del tratamiento que actúa siguiendo las instrucciones del comercio (véanse el §3 y el DPA). El comercio es responsable de contar con una base jurídica y, cuando sea necesario, con tu consentimiento para compartir tus datos con nosotros.
  • Tus opciones: si no instalas la tarjeta, no se produce ninguna vinculación de cuenta. Puedes pedir al comercio (responsable) que elimine los datos de tu tarjeta privada en cualquier momento, y nosotros ejecutaremos esa instrucción.

2. Para los comercios que usan la plataforma web

2.1 Qué recogemos

  • Razón social, nombre comercial y número de IVA de tu negocio.
  • Correo de acceso y correo de contacto (pueden coincidir).
  • Teléfono público, si lo añades al perfil del comercio.
  • Dirección de facturación y dirección de cada ubicación del comercio.
  • Datos de pago: gestionados por Stripe Payments Europe Ltd., que actúa como responsable separado de los datos del instrumento de pago. Nosotros solo almacenamos las referencias customer_id y subscription_id de Stripe.
  • Hash de la contraseña (argon2id; nunca guardamos contraseñas en texto plano).
  • Secreto TOTP si activas la autenticación en dos factores (cifrado con AES-256-GCM bajo una clave separada).
  • Registros de acceso: marca temporal, IP, user-agent, resultado.
  • Eventos de auditoría sobre cambios significativos en tu perfil, programas y ubicaciones.

2.2 Por qué los recogemos

  • Ejecución del contrato (art. 6.1.b): darte acceso a la plataforma, emitir facturas, gestionar los pagos recurrentes.
  • Obligación legal (art. 6.1.c): conservación de las facturas durante 7 años según la normativa fiscal italiana (DPR 633/1972, D.Lgs. 127/2015).
  • Interés legítimo (art. 6.1.f) para seguridad, prevención del fraude y diagnóstico.

2.3 Conservación (comercios)

DatoConservación
Perfil del comercioHasta el fin de la suscripción + 30 días de gracia
Programas y ubicacionesIgual que el perfil
Facturas de Stripe7 años (normativa fiscal aplicable)
Hash de la contraseña y TOTPEliminados al cerrar la cuenta
Registros de acceso12 meses
Eventos de auditoría con referencias a clientesLas referencias se anonimizan cuando se eliminan las tarjetas de cliente

3. Relación entre TesserApp y los comercios (RGPD)

Cuando un cliente activa una tarjeta de fidelidad en un comercio, el comercio es el responsable del tratamiento de los datos de ese cliente, y TesserApp es el encargado del tratamiento conforme al art. 28 del RGPD.

La relación se rige por un Acuerdo de tratamiento de datos (DPA) que el comercio acepta durante el registro. El DPA cubre:

  • Finalidades y categorías de datos tratados.
  • Subencargados autorizados (véase la sección 4).
  • Medidas técnicas y organizativas de seguridad.
  • Tiempos de respuesta a solicitudes de los interesados y a brechas de datos personales.

Los clientes pueden ejercer sus derechos del RGPD tanto ante TesserApp como ante el comercio individual.

4. Con quién compartimos los datos (subencargados)

Utilizamos los siguientes proveedores como subencargados del tratamiento:

ProveedorRolUbicación de los datos
Stripe Payments Europe Ltd.Procesamiento de pagos de los comerciosUE / CCT
Cloudflare, Inc.Almacenamiento de objetos R2 (copias de seguridad), CDNUE (configuración explícita)
Resend (resend.com)Correo transaccionalUE
Apple Inc.Entrega de pases de Apple Wallet (APNs)UE / CCT
Google LLCEntrega de pases de Google Wallet (FCM, Google Wallet API)UE / CCT
Contabo GmbHHosting VPSAlemania
FontAwesome, Inc.CDN estática de iconos (sin tratamiento de datos personales)UE

La lista completa con direcciones y contactos figura en el Anexo A del DPA. Cualquier nuevo subencargado se notifica a los comercios con al menos 30 días de antelación.

No vendemos datos a terceros. Nunca.

5. Transferencias internacionales

Todos los datos personales se alojan dentro del Espacio Económico Europeo. Los subencargados con operaciones en EE. UU. (Stripe, Apple, Google) cuentan con Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea.

6. Seguridad

Principales medidas técnicas y organizativas:

  • TLS 1.2+ en tránsito.
  • AES-256 en reposo (copias de seguridad de Postgres, R2 SSE).
  • Hash argon2id para tokens y contraseñas.
  • Copias de seguridad diarias de la base de datos con recuperación a un punto en el tiempo (PITR).
  • Control de acceso basado en roles, auditoría de toda acción administrativa.
  • Test de intrusión anual.

En caso de violación de datos personales, notificaremos a los interesados afectados y a la autoridad de control competente (la Autoridad Italiana de Protección de Datos / Garante, como autoridad de nuestro establecimiento) en un plazo de 72 horas desde su descubrimiento, conforme al art. 33 del RGPD.

7. Cambios a esta política

Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa. La versión más reciente siempre se publica aquí, con la fecha de última actualización en la cabecera. Los cambios sustanciales se notificarán por correo electrónico a los comercios y mediante un aviso en la app a los clientes.

8. Contacto

  • Responsable del tratamiento: radioBros di Alberto Miconi
  • Sede: Via Ridolfino Venuti 30, 00162 Roma (Italia)
  • IVA (Partita IVA): en proceso de registro
  • Privacidad / derechos RGPD: privacy@tesserapp.eu
  • Soporte general: support@tesserapp.eu
  • Autoridad de control: Autoridad Italiana de Protección de Datos (Garante per la protezione dei dati personali) — gpdp.it. Los interesados residentes en otro Estado miembro de la UE pueden también dirigirse a la autoridad de control de su país de residencia.

Offline primero. Sin cuenta. Sin anuncios. Sin seguimiento.