Privacidad
Versión revisada el
El resumen, por si no lees el resto.
Para consultar el registro no hace falta darnos ningún dato. No hay cookies de seguimiento, ni publicidad, ni perfilado, ni venta de datos a nadie.
Si creas una cuenta, guardamos lo necesario para autenticarte, conservar tu lista de vigilancia y permitirte publicar y gestionar opiniones.
Las opiniones son públicas con el nombre que elijas o como «Anónimo». Las denuncias no son públicas: solo sirven para moderar posibles abusos.
Puedes borrar la cuenta desde tu perfil. Se eliminan la cuenta y sus datos asociados; una decisión de moderación ya tomada puede conservarse sin vínculo con tu identidad para atender reclamaciones.
Estado legal comunicado al publicar esta versión: RWAdar se ofrece en su versión completa identificando a sus tres corresponsables, pero su acuerdo interno sobre el reparto de obligaciones y la información esencial que debe ponerse a disposición todavía está pendiente de documentar. Publicar no significa que ese acuerdo ya esté firmado. Los plazos señalados como pendientes en el apartado 8 siguen siendo propuestas no aprobadas ni automatizadas. Los mecanismos contractuales de los proveedores actuales se describen en el apartado 7.
1 · Quién responde de tus datos
RWAdar es un registro independiente de plataformas de tokenización de activos reales. No vende nada, no intermedia en ninguna inversión y no cobra por su uso.
Corresponsables del tratamiento: Eric Almiñana, Samuel Rodriguez y Victor Jorques.
El punto único de contacto para cualquier asunto relacionado con esta política o con tus datos es RWAdar@protonmail.com. Usar ese punto común no limita tu derecho a dirigirte o reclamar frente a cualquiera de los corresponsables. Es la misma dirección que aparece en el pie de la web para correcciones.
Pendiente: los corresponsables deben documentar cómo se reparten sus obligaciones y poner a disposición de las personas interesadas la información esencial de ese acuerdo.
2 · Qué se trata cuando solo visitas la web
Aunque no te registres, visitar cualquier web implica que unos servidores reciben ciertos datos técnicos. Esto es lo que ocurre aquí, sin adornos:
| Qué | Por qué ocurre | Quién lo recibe |
|---|---|---|
| Dirección IP, navegador y hora |
Es lo mínimo para poder enviarte la página. Sin ello no hay forma técnica de servir un sitio web. | Cloudflare Pages o el acceso de compatibilidad en Netlify, según la dirección que abras |
| Dirección IP al actualizar el registro |
Las fichas públicas ya vienen incluidas en la página, y cuando hay red la web consulta las vistas públicas de Supabase para mostrar cambios posteriores a la última publicación. Supabase también recibe peticiones si usas funciones de cuenta. | Supabase, la base de datos y autenticación |
| Preferencia de sonido |
Si activas o desactivas el sonido, esa elección se guarda en el almacenamiento local de tu navegador para recordarla en la siguiente visita. | Tu navegador |
| Sesión iniciada | El testigo de sesión se mantiene únicamente en la memoria de la pestaña y se presenta a Supabase para autenticar tus peticiones. No se persiste en localStorage; al recargar o cerrar la pestaña tendrás que volver a entrar. | Memoria de la pestaña; Supabase recibe el testigo al usar la cuenta |
| Copia sin conexión de la aplicación web |
Si el navegador admite la instalación PWA, guarda páginas y recursos públicos de RWAdar para poder abrirlos sin cobertura. No se guardan respuestas de Supabase, tokens de sesión ni datos de cuenta en esa caché. | Almacenamiento Cache Storage de tu navegador |
El código propio de esta web no crea cookies. Usa el almacenamiento local solo para recordar el sonido y Cache Storage para la copia PWA pública; no incluye publicidad, píxeles sociales ni analítica de seguimiento entre sitios. RWAdar no activa Cloudflare Web Analytics, Zaraz ni otros scripts de métricas. Cloudflare sí interviene como alojamiento y CDN y trata datos técnicos de conexión para entregar y proteger la web.
3 · Qué se trata si creas una cuenta
La cuenta es opcional. El registro se consulta entero sin ella, y así seguirá siendo. Sirve para guardar vigilancia y para publicar, editar o borrar tus opiniones.
| Dato | Para qué | Base jurídica |
|---|---|---|
| Correo electrónico |
Identificarte al entrar y enviarte mensajes estrictamente necesarios de autenticación, confirmación o recuperación. | Ejecución del servicio que has solicitado |
| Contraseña | No se guarda tal cual: Supabase Auth conserva un resumen criptográfico no reversible para comprobarla. | Ejecución del servicio |
| Nombre público (opcional) |
Se muestra junto a tus opiniones. Si no lo pones, se publica «Anónimo»; nunca se publica la parte inicial de tu correo. | Tu consentimiento |
| Plataformas que vigilas |
Conservar tu lista de plataformas vigiladas. | Ejecución del servicio |
| Consentimiento para avisos por correo (opcional) |
Guardar si lo has aceptado, la fecha de aceptación y la versión
correo-v1-2026-08-22. Está desactivado por defecto. Aunque lo aceptes,
la entrega todavía no está activa hasta configurar Brevo y verificar el recorrido
de extremo a extremo. |
Tu consentimiento explícito |
Puedes cambiar el nombre público, aceptar expresamente o retirar el consentimiento de correo desde tu perfil, dejar de vigilar una plataforma y borrar la cuenta cuando quieras. La retirada usa el mismo control y deja la preferencia desactivada.
4 · Opiniones, denuncias y moderación
| Dato | Quién lo ve y para qué | Base jurídica |
|---|---|---|
| Nota, texto y fechas |
Son públicos junto al nombre elegido o «Anónimo». Se indica si el texto fue editado. El identificador de la cuenta y el correo no se publican. | Prestación solicitada al publicar; puedes retirar la opinión |
| Vínculo interno con la cuenta |
Permite que solo tú edites o borres tu opinión y evita más de una por plataforma. La web pública usa un identificador opaco distinto del identificador de usuario. | Ejecución del servicio y seguridad |
| Denuncia y motivo |
La ven quienes moderan. Se guarda qué cuenta denunció qué opinión para impedir duplicados y abusos; esa identidad no se muestra al autor ni al público. | Interés legítimo en prevenir fraude, acoso, difamación y contenido ilícito |
| Decisión de moderación |
Se conserva la acción, el motivo, la fecha y quién la tomó. Si quien moderó borra su cuenta, su identidad se desvincula del registro. | Interés legítimo y atención de reclamaciones |
No se comprueba que quien opina haya sido cliente. Tres denuncias distintas pueden ocultar temporalmente una opinión hasta revisión humana. Esa medida automática solo afecta a su visibilidad en RWAdar y no produce efectos jurídicos sobre la persona.
No incluyas en una opinión o denuncia direcciones, teléfonos, documentos, datos financieros ni datos personales de terceras personas. Puedes pedir la revisión o retirada de contenido escribiendo al contacto del apartado 1.
5 · Aplicación móvil y avisos push
La aplicación móvil puede guardar un identificador aleatorio de instalación, el sistema operativo, la versión de la app, las plataformas seguidas y, solo si aceptas notificaciones, un token push. No necesita el identificador publicitario del dispositivo.
La app permite preparar un dispositivo compatible: solo tras una acción expresa pide permiso al sistema y, si lo concedes, obtiene y registra un token push. La entrega automática está desactivada y todavía no se ha verificado de extremo a extremo el emisor y la recepción de recibos; tener permiso y token no significa que vayas a recibir avisos. Tampoco están conectados los avisos de nuevas emisiones.
Cuando se active y verifique la entrega, el token y el contenido del aviso pasarán por Expo y por Apple Push Notification service o Firebase Cloud Messaging, según el dispositivo. No se enviará información financiera ni sensible en el texto del aviso.
Puedes revocar el permiso desde el sistema y borrar explícitamente desde la app su registro de instalación. Las instalaciones y tokens que lleven 180 días inactivos se eliminan automáticamente.
6 · Correos de servicio
Supabase Auth contiene las funciones de alta, confirmación y recuperación de cuentas.
En la configuración de producción revisada el 20 de agosto de 2026,
las nuevas altas están habilitadas y mailer_autoconfirm=false. Una cuenta
nueva debe confirmar su dirección de correo antes de poder iniciar sesión.
RWAdar no tiene configurado un SMTP propio. La entrega de los mensajes de confirmación y recuperación, y ambos recorridos completos, todavía no se han probado de extremo a extremo. Por eso, aceptar una solicitud de alta o recuperación no garantiza que el correo llegue; RWAdar no promete su entrega mientras falte esa verificación.
La entrega de correos por cambios del radar todavía no está activa. La preferencia
nace desactivada y solo cambia tras una acción explícita en el perfil, registrada con
fecha y con la versión correo-v1-2026-08-22. Puede retirarse en el mismo
control en cualquier momento. Aceptarla ahora no promete ningún envío.
Existe una integración preparada con Brevo, pero Brevo no recibe datos por esa función mientras no se configure y se verifique de extremo a extremo. Antes de activarla se comprobarán además el contrato de encargo, la región de tratamiento y las garantías de transferencia, y se actualizará esta política si fuera necesario. No se enviarán boletines ni publicidad.
7 · Proveedores y transferencias
Estos proveedores intervienen o pueden intervenir solo para prestar el servicio:
- Cloudflare Pages — alojamiento, CDN, entrega y seguridad de la web; trata direcciones IP, datos de enrutamiento y otra información técnica necesaria para esos fines. RWAdar no activa Web Analytics ni Zaraz. El DPA de Cloudflare forma parte de sus condiciones de autoservicio y contempla el EU-U.S. Data Privacy Framework y, cuando corresponda, cláusulas contractuales tipo (SCC). Consulta su política de privacidad y su DPA.
- Netlify — mantiene en rwadar.netlify.app una copia de compatibilidad de la misma aplicación para actualizar los accesos instalados desde el dominio anterior. Puede recibir datos técnicos si visitas esa dirección; RUM continúa desactivado. Cloudflare Pages sigue siendo el origen canónico.
- Supabase — base de datos y autenticación; el proyecto está alojado en eu-west-1 (Irlanda). Su DPA incluye SCC para los tratamientos que puedan implicar una transferencia. Consulta su información de privacidad.
- Brevo — solo si se activa en el futuro el envío de alertas por correo; recibiría el correo, el nombre si existe y el contenido del aviso necesario para entregarlo.
- Expo y los servicios push de Apple o Google — solo si activas avisos push en la aplicación móvil; reciben el token y el contenido de la notificación. Los términos de Expo incorporan SCC y contemplan el EU-U.S. Data Privacy Framework.
Algunos proveedores o subencargados pueden tratar datos fuera del Espacio Económico Europeo. Para Cloudflare, Netlify, Supabase y Expo se han identificado los mecanismos contractuales indicados arriba. Antes de activar una cadena de push se verificará además la configuración concreta y el mecanismo aplicable a Apple o Google. Mientras la entrega automática siga desactivada, RWAdar no promete que se envíe ninguna notificación remota.
8 · Cuánto tiempo se guardan
- Cuenta, perfil y vigilancia: mientras exista la cuenta, salvo que quites antes una plataforma o cambies una preferencia.
- Opiniones: hasta que las borres o elimines la cuenta. Una opinión oculta se conserva mientras se revisa una denuncia.
- Denuncias: se borran al restaurar la opinión, al borrar la opinión o cuando desaparece por borrado de cuenta una de las relaciones vinculadas. Para denuncias que sigan pendientes u opiniones ocultas se propone un máximo de 12 meses desde la última denuncia. [PENDIENTE: automatizar y aprobar este último límite antes de afirmarlo como operativo].
- Historial de moderación: se propone conservarlo durante 3 años desde la decisión para coherencia, seguridad y reclamaciones, desvinculado de cuentas borradas cuando corresponda. [PENDIENTE: automatizar y aprobar el plazo antes de afirmarlo como operativo].
- Instalaciones y tokens push: hasta que los borres desde la app o acumulen 180 días de inactividad; entonces se eliminan automáticamente.
- Registros técnicos: durante los plazos de seguridad y diagnóstico de cada proveedor; deben documentarse en el registro interno de tratamientos.
- Datos locales: la sesión solo vive en memoria y desaparece al recargar o cerrar la pestaña; la preferencia de sonido y la caché PWA pública permanecen hasta que elimines los datos del sitio en tu navegador o una versión nueva sustituya la caché.
9 · Lo que no se hace
Esto importa tanto como lo anterior y es comprobable en los recursos propios que carga la página:
- No hay publicidad ni espacios vendidos a terceros.
- No hay rastreadores de redes sociales, ni píxeles, ni Google Analytics.
- No se vende, alquila ni cede ningún dato a nadie con fines comerciales.
- No se hace perfilado ni se adoptan decisiones automatizadas con efectos jurídicos o similares sobre ti.
- No se piden datos financieros: RWAdar no mueve dinero y nunca te pedirá datos bancarios, claves de monederos ni frases de recuperación. Si alguna vez recibes algo que dice ser RWAdar y te los pide, no es RWAdar.
10 · Borrado y tus derechos
El botón «Borrar mi cuenta» elimina el usuario de autenticación y, en cascada, el perfil, la vigilancia, las opiniones y denuncias vinculadas. Puede quedar el registro de una decisión de moderación sin vínculo activo con la cuenta, según se explica arriba.
Puedes pedir acceso a tus datos, su rectificación, su supresión, la limitación u oposición al tratamiento, y la portabilidad de lo que nos hayas dado. También puedes retirar tu consentimiento en cualquier momento, sin que eso afecte a lo hecho antes.
La vía más rápida para cambiar el nombre, gestionar vigilancia, borrar opiniones o eliminar la cuenta es tu propio perfil. Para lo demás, escribe a RWAdar@protonmail.com.
Si crees que tus datos no se están tratando bien, puedes reclamar ante la Agencia Española de Protección de Datos.
11 · Menores
RWAdar no está dirigido a menores de 14 años y no recoge sus datos a sabiendas. Si detectas que una cuenta pertenece a un menor, escríbenos y se elimina.
12 · Seguridad
La conexión usa HTTPS; la base aplica permisos por fila; las operaciones sensibles comprueban la identidad en el servidor; y las opiniones públicas usan identificadores opacos. Las contraseñas las gestiona Supabase Auth y no son legibles por RWAdar.
Ningún sistema es infalible. Si detectas una vulnerabilidad o exposición, escribe a RWAdar@protonmail.com sin publicar datos de otras personas.
13 · Enlaces a otras webs
El registro enlaza a las webs de las plataformas y a las fuentes de cada descarte. Esos enlaces te sacan de aquí: lo que pase en ellos se rige por sus propias políticas, no por esta. Que una plataforma aparezca en el radar no significa que RWAdar respalde su tratamiento de datos.
14 · Cambios en esta política
Si cambia, cambiará también la fecha de arriba. Si el cambio afecta materialmente a cuentas ya creadas, se comunicará por un medio disponible y proporcionado antes de aplicarlo cuando la ley lo exija.