Acuerdo de tratamiento de datos (DPA)
Esta traducción se ofrece a título informativo. En caso de discrepancia, prevalece la versión francesa.
1. Objeto, definiciones y ámbito de aplicación
El presente Acuerdo de tratamiento de datos (en adelante el «Acuerdo» o «DPA») regula los tratamientos de datos personales que KAWLET EURL, editora del servicio TITU, realiza por cuenta de un socio profesional, en los casos y según las modalidades descritos en el Anexo 1.
Se celebra en aplicación del artículo 28 del Reglamento (UE) 2016/679 (en adelante el «RGPD») y forma un todo indisociable con el contrato de servicios, el convenio de referenciación o el convenio de integración celebrados entre las Partes (en adelante el «Contrato principal»).
1.1. Las Partes
- El «Encargado del tratamiento» designa a KAWLET EURL, société à responsabilité limitée à associé unique, con domicilio social en 15 Square Rameau, 59000 Lille (Francia), inscrita en el RCS de Lille Métropole con el número 993 159 250, editora del servicio TITU.
- El «Socio» designa a la persona jurídica profesional firmante del Contrato principal, que actúa en calidad de responsable del tratamiento: operador de instalación deportiva, club, asociación, federación, liga, distrito, o socio de integración técnica.
1.2. Definiciones
Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el sentido que les da el artículo 4 del RGPD.
«Datos confiados» designa únicamente los datos personales que el Socio transmite al Encargado del tratamiento, o a los que le da acceso, a efectos de la ejecución del Contrato principal.
1.3. Lo que este Acuerdo no cubre
El presente Acuerdo no se aplica a los tratamientos en los que KAWLET actúa en calidad de responsable del tratamiento, que se describen en el apartado 2.2 y se rigen por la política de privacidad del servicio TITU, con exclusión del presente Acuerdo.
Tampoco se aplica a los usuarios particulares del servicio TITU. Ningún jugador, ningún miembro de un grupo y ningún gestor de grupo es parte en el presente Acuerdo, ni lo firma ni está llamado a firmarlo.
2. Calificación de las Partes
La calificación de una parte no resulta ni de su denominación contractual ni de la voluntad de las Partes, sino de la determinación efectiva de los fines y de los medios del tratamiento (artículo 4.7 del RGPD). Las Partes convienen expresamente el siguiente reparto.
2.1. Tratamientos cubiertos por el presente Acuerdo
Para los solos tratamientos descritos en el Anexo 1, realizados siguiendo instrucciones documentadas del Socio y en su interés:
- el Socio es responsable del tratamiento;
- KAWLET es encargado del tratamiento.
2.2. Tratamientos excluidos: KAWLET como responsable del tratamiento
Para el conjunto de la superficie de usuario del servicio TITU, KAWLET actúa en calidad de responsable del tratamiento y no de encargado del tratamiento. Ello comprende, en particular:
- la creación y la gestión de una cuenta de jugador, la autenticación mediante código de un solo uso recibido por SMS, el perfil y el idioma de la cuenta;
- la vida de un grupo: sesiones recurrentes, presencias, lista de espera, suplentes, invitados, resultados, clasificaciones y votos;
- las notificaciones dirigidas a los jugadores;
- la medición de uso del producto;
- la vinculación facultativa de una cuenta de jugador con los resultados públicos de las competiciones, cuando el jugador lo solicita y lo confirma.
Se conviene expresamente que:
- El consentimiento de un interesado no conlleva ninguna transferencia de responsabilidad. Un jugador que declara su club y después confirma una correspondencia propuesta aporta una base jurídica al tratamiento en el sentido del artículo 6.1.a del RGPD. Sigue siendo el interesado y no pasa a ser en ningún concepto responsable del tratamiento.
- KAWLET determina por sí sola los fines y los medios de esos tratamientos: qué fuentes públicas se consultan y en qué momento, la anonimización de las personas no afectadas, los plazos de puesta a disposición, los contadores de limitación de abusos, el procedimiento de impugnación y de retirada.
- Un gestor o administrador de grupo no es responsable del tratamiento de los datos de los miembros de su grupo. Los roles de administración previstos por el servicio (admin, co-admin) son funciones de la aplicación para la gobernanza de un grupo amateur. No conllevan ninguna calificación en el sentido del RGPD, ninguna obligación del artículo 28, y ninguna responsabilidad personal del gestor por el tratamiento.
2.3. Tratamientos en los que cada Parte es responsable independiente
Cuando el Socio y KAWLET persiguen cada uno sus propios fines sobre datos distintos — por ejemplo, el Socio para su relación con el cliente, KAWLET para la explotación de su directorio —, cada Parte actúa como responsable del tratamiento independiente y asume sola sus obligaciones. El presente Acuerdo no se aplica a esos tratamientos.
3. Descripción de los tratamientos
Las características de los tratamientos realizados por KAWLET por cuenta del Socio — objeto, naturaleza, finalidad, duración, categorías de datos y categorías de interesados — se describen en el Anexo 1 del presente Acuerdo, conforme al artículo 28.3 del RGPD.
El Anexo 1 es exhaustivo. **Todo tratamiento no descrito en el Anexo 1 se reputa fuera del ámbito del presente Acuerdo** y solo puede llevarse a cabo tras una modificación escrita de dicho anexo, firmada por ambas Partes.
Las Partes reconocen que, en varios de los casos de uso descritos en el Anexo 1, **ningún dato personal se transmite a KAWLET**: la referenciación de una instalación, de una oferta de reserva o de un club se basa en datos de organización (denominación, dirección, horarios, tarifas, capacidades) que no se refieren a una persona física identificada o identificable. En esos casos, el presente Acuerdo queda sin objeto para la prestación de que se trate, sin que las Partes tengan que resolverlo.
4. Obligaciones del Socio (responsable del tratamiento)
En calidad de responsable del tratamiento, el Socio se compromete a:
- Licitud. No transmitir a KAWLET más que datos recogidos y tratados lícitamente, sobre una base jurídica válida en el sentido del artículo 6 del RGPD, y disponer del derecho a confiarlos a un encargado del tratamiento para los fines descritos en el Anexo 1.
- Información a los interesados. Garantizar la información de los interesados en virtud de los artículos 13 y 14 del RGPD, incluido el recurso a KAWLET en calidad de encargado del tratamiento, y recabar en su caso su consentimiento.
- Instrucciones documentadas. Formular sus instrucciones por escrito, incluso por vía electrónica. El Contrato principal y el presente Acuerdo, incluido el Anexo 1, constituyen las instrucciones iniciales del Socio. Toda instrucción posterior debe dirigirse al contacto mencionado en el artículo 8.
- Minimización. Transmitir únicamente los datos estrictamente necesarios para la prestación. El Socio se abstiene en particular de transmitir a KAWLET, por cualquier canal, datos pertenecientes a las categorías especiales del artículo 9 del RGPD (en particular datos de salud, opiniones, afiliación sindical, datos biométricos), datos relativos a condenas penales (artículo 10), así como datos de contacto de federados, de directivos, de árbitros o de menores, para los que el servicio TITU no tiene ni uso ni estructura de acogida.
- Exactitud. Velar por la exactitud y la actualización de los datos confiados, y notificar sin demora a KAWLET toda rectificación, oposición o supresión que deba repercutirse.
- Derechos de las personas. Responder él mismo a las solicitudes de ejercicio de derechos de los interesados, con la asistencia de KAWLET prevista en el artículo 5.5.
- Seguridad de su propio entorno. Garantizar la confidencialidad de las credenciales de acceso entregadas a sus colaboradores y notificar sin demora toda sospecha de compromiso.
- Documentación. Llevar su propio registro de las actividades de tratamiento y, en su caso, realizar la evaluación de impacto relativa a la protección de datos prevista en el artículo 35 del RGPD.
El Socio mantiene indemne a KAWLET frente a toda reclamación, acción o sanción derivada del incumplimiento de las obligaciones que le incumben en virtud del presente artículo.
5. Obligaciones de KAWLET (encargado del tratamiento)
Conforme al artículo 28.3 del RGPD, KAWLET se compromete a lo siguiente.
5.1. Tratamiento siguiendo instrucciones documentadas
KAWLET trata los Datos confiados únicamente siguiendo instrucciones documentadas del Socio, incluso en materia de transferencia a un país tercero, salvo obligación legal a la que KAWLET estuviera sujeta. En este último caso, KAWLET informa al Socio de esa obligación jurídica antes del tratamiento, a menos que el derecho aplicable prohíba dicha información por razones importantes de interés público.
KAWLET informa inmediatamente al Socio si, en su opinión, una instrucción recibida constituye una infracción del RGPD o de otra disposición aplicable en materia de protección de datos. Puede, en ese caso, suspender la ejecución de la instrucción controvertida hasta su confirmación o modificación por escrito por el Socio.
KAWLET se abstiene de utilizar los Datos confiados para sus propios fines, en particular con fines de prospección, de enriquecimiento de su directorio, de constitución de estadísticas comercializables o de entrenamiento de modelos de aprendizaje automático.
5.2. Confidencialidad
KAWLET garantiza que los Datos confiados permanecen estrictamente confidenciales. A tal efecto:
- el acceso a los datos se limita a las personas que lo necesitan para la ejecución de la prestación, según el principio de mínimo privilegio;
- las personas autorizadas a tratar los datos están sujetas a una obligación contractual o legal de confidencialidad, incluso después del fin de su misión;
- KAWLET no comunica ningún dato a un tercero, salvo a los subencargados del tratamiento enumerados en el Anexo 2 y salvo requerimiento de una autoridad competente;
- en caso de requerimiento judicial o administrativo relativo a los Datos confiados, KAWLET informa de ello al Socio a la mayor brevedad, salvo prohibición legal.
5.3. Seguridad de los tratamientos
KAWLET aplica las medidas técnicas y organizativas apropiadas en el sentido del artículo 32 del RGPD, descritas en el Anexo 3. Estas medidas se enuncian tal como se aplican efectivamente en la fecha del presente Acuerdo; **KAWLET no reivindica ninguna certificación** de seguridad o de conformidad.
KAWLET puede hacer evolucionar estas medidas para tener en cuenta el estado de la técnica, a condición de no reducir el nivel global de seguridad. El Anexo 3 se actualiza entonces.
5.4. Subcontratación ulterior
El Socio otorga al Encargado del tratamiento una autorización escrita general para recurrir a subencargados del tratamiento, en las condiciones del artículo 28.2 y 28.4 del RGPD.
La lista de los subencargados del tratamiento en vigor en la fecha del presente Acuerdo figura en el Anexo 2. Esta lista se elabora como un **inventario exhaustivo de los servicios de terceros efectivamente invocados** por el servicio TITU, incluidos aquellos que no tratan ningún dato personal, a fin de que el Socio disponga de una visión completa de los flujos.
KAWLET se compromete a:
- informar al Socio de toda incorporación o sustitución de un subencargado del tratamiento con un preaviso razonable y, en todo caso, antes de que el nuevo subencargado trate Datos confiados;
- dejar al Socio un plazo de treinta (30) días para formular una objeción motivada. En caso de objeción que las Partes no consigan resolver, el Socio puede resolver la prestación de que se trate sin indemnización;
- imponer contractualmente a cada subencargado del tratamiento obligaciones de protección de datos sustancialmente equivalentes a las del presente Acuerdo;
- seguir siendo plenamente responsable ante el Socio de la ejecución por sus subencargados del tratamiento de sus obligaciones.
5.5. Asistencia al Socio
Habida cuenta de la naturaleza del tratamiento y de la información a su disposición, KAWLET asiste al Socio:
- Derechos de los interesados. Aplicando las medidas técnicas y organizativas apropiadas para permitir al Socio dar curso a las solicitudes de acceso, de rectificación, de supresión, de limitación, de oposición y de portabilidad. Toda solicitud recibida directamente por KAWLET se transmite al Socio sin demora y no es tramitada por KAWLET, salvo instrucción en contrario.
- Seguridad, violaciones, evaluaciones de impacto. Facilitando la información necesaria para el cumplimiento por el Socio de las obligaciones previstas en los artículos 32 a 36 del RGPD, incluidas la evaluación de impacto y la consulta previa a la autoridad de control.
5.6. Violación de la seguridad de los datos personales
KAWLET notifica al Socio toda violación de la seguridad de los datos personales que afecte a los Datos confiados a la mayor brevedad tras haber tenido conocimiento de ella, conforme al artículo 33.2 del RGPD, a fin de permitir al Socio cumplir, en su caso, con su obligación de notificación a la autoridad de control en un plazo de 72 horas prevista en el artículo 33.1.
La notificación incluye, en la medida de la información disponible en el momento de su emisión: la naturaleza de la violación, las categorías y el número aproximado de personas y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas, y un punto de contacto. La información que falte se comunica de forma gradual, sin demora indebida adicional.
Ninguna estipulación del presente artículo convierte a KAWLET en obligada a la notificación a la autoridad de control o a los interesados, que corresponde al Socio en su calidad de responsable del tratamiento.
5.7. Documentación y auditoría
KAWLET pone a disposición del Socio toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD.
KAWLET permite la realización de auditorías, incluidas inspecciones, por el Socio o un auditor mandatado por él, siempre que:
- la auditoría se notifique por escrito con un preaviso de al menos treinta (30) días, salvo urgencia motivada por un incidente de seguridad acreditado;
- se desarrolle durante el horario laboral, sin perturbación desproporcionada de la actividad;
- no menoscabe la confidencialidad de los datos de otros clientes o usuarios de KAWLET, ni el secreto empresarial;
- el auditor esté sujeto a un compromiso de confidencialidad;
- su frecuencia no exceda de una vez por año natural, salvo incidente de seguridad acreditado o solicitud de una autoridad de control.
KAWLET puede cumplir con esta obligación facilitando la documentación pertinente, incluidos, cuando existan, los informes de auditoría o certificaciones de sus propios subencargados del tratamiento.
5.8. Registro de los tratamientos
KAWLET lleva, conforme al artículo 30.2 del RGPD, un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Socio, y lo pone a disposición a solicitud de la autoridad de control.
5.9. Transferencias fuera de la Unión Europea
KAWLET aloja los Datos confiados dentro de la Unión Europea. Las transferencias a un país tercero derivadas del recurso a los subencargados del tratamiento enumerados en el Anexo 2 están amparadas por las garantías apropiadas mencionadas en dicho anexo, en particular las cláusulas contractuales tipo adoptadas por la Comisión Europea.
KAWLET no realiza ninguna otra transferencia fuera de la Unión Europea sin instrucción documentada del Socio.
6. Suerte de los datos al término de la prestación
6.1. Devolución
En cualquier momento durante la vigencia del Contrato principal, y durante treinta (30) días desde su término, el Socio puede solicitar la devolución de los Datos confiados. KAWLET los facilita en un formato estructurado, de uso común y legible por máquina.
6.2. Supresión
Al término de ese plazo de treinta (30) días, o inmediatamente siguiendo instrucción escrita del Socio, KAWLET suprime los Datos confiados así como las copias existentes, salvo obligación legal de conservación. KAWLET certifica por escrito esa supresión a solicitud del Socio.
6.3. Lo que no se suprime
No se ven afectados por la supresión prevista en el 6.2:
- los datos que KAWLET trata en calidad de responsable del tratamiento en virtud del apartado 2.2, que siguen su propio ciclo de vida;
- los hechos de organización no personales (denominación de una instalación o de un club, dirección, características de un campo, calendario deportivo) procedentes de fuentes públicas o de la referenciación, que no constituyen datos personales y siguen rigiéndose por el Contrato principal y no por el presente Acuerdo;
- los registros técnicos y las copias de seguridad, que se suprimen según su propio ciclo de rotación.
7. Responsabilidad
Cada Parte asume la responsabilidad que le incumbe en virtud de los artículos 82 y 83 del RGPD, en razón de las obligaciones que le son propias.
KAWLET solo es responsable del daño causado por un tratamiento si no ha cumplido las obligaciones del RGPD dirigidas específicamente a los encargados del tratamiento, o si ha actuado al margen de las instrucciones lícitas del Socio o en contra de ellas (artículo 82.2 del RGPD).
Los límites y exclusiones de responsabilidad estipulados en el Contrato principal se aplican al presente Acuerdo, dentro de lo que permite la normativa aplicable.
8. Contacto en materia de protección de datos
Toda cuestión, instrucción, notificación o solicitud relativa al presente Acuerdo se dirige a:
KAWLET EURL 15 Square Rameau 59000 Lille — Francia RCS Lille Métropole 993 159 250
Contacto protección de datos: yo@titu.app
8.1. Ausencia de delegado de protección de datos
KAWLET no ha designado delegado de protección de datos (DPD) en el sentido del artículo 37 del RGPD, al no cumplir a día de hoy las condiciones que hacen obligatoria esa designación. El contacto mencionado más arriba es el punto de entrada único para las materias comprendidas en el presente Acuerdo; no disfruta del estatuto ni de las garantías de independencia inherentes a la función de delegado.
Esta situación se reexamina en cada evolución significativa de la actividad. La designación de un delegado, si llega a producirse, será objeto de una actualización del presente artículo.
8.2. Autoridad de control
La autoridad de control competente para KAWLET es la **Commission nationale de l'informatique et des libertés (CNIL)**, autoridad francesa de protección de datos, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia.
9. Disposiciones finales
9.1. Jerarquía de los documentos
El presente Acuerdo forma parte integrante del Contrato principal. En caso de contradicción entre una estipulación del Contrato principal y una estipulación del presente Acuerdo **relativa al tratamiento de datos personales**, prevalece el presente Acuerdo. Para cualquier otra cuestión, prevalece el Contrato principal.
En caso de contradicción entre el presente Acuerdo y unas cláusulas contractuales tipo adoptadas por la Comisión Europea y firmadas por las Partes, prevalecen estas últimas.
9.2. Duración
El presente Acuerdo entra en vigor en la fecha de efecto del Contrato principal y sigue siendo aplicable mientras KAWLET trate Datos confiados por cuenta del Socio. Las estipulaciones de los artículos 5.2 (confidencialidad), 6 (suerte de los datos) y 7 (responsabilidad) le sobreviven.
9.3. Modificación
KAWLET puede modificar el presente Acuerdo para tener en cuenta una evolución de la normativa, una decisión de una autoridad de control o una evolución técnica del servicio. Toda modificación sustancial se notifica al Socio con un preaviso razonable. A falta de objeción escrita y motivada en el plazo de treinta (30) días, la modificación se reputa aceptada.
Los Anexos 2 y 3 pueden actualizarse según las modalidades previstas respectivamente en los artículos 5.4 y 5.3, sin que esa actualización constituya una modificación sustancial del Acuerdo.
9.4. Nulidad parcial
Si una estipulación del presente Acuerdo se declara nula o inaplicable, las demás estipulaciones siguen en vigor. Las Partes se esfuerzan por sustituir la estipulación invalidada por una estipulación válida de efecto económico y jurídico equivalente.
9.5. Derecho aplicable y jurisdicción competente
El presente Acuerdo se rige por el derecho francés. A falta de resolución amistosa, todo litigio relativo a su validez, su interpretación o su ejecución es competencia exclusiva de los tribunales de la circunscripción de Lille, sin perjuicio de las normas imperativas de competencia aplicables.
Anexo 1 — Descripción de los tratamientos
El presente anexo describe, conforme al artículo 28.3 del RGPD, los tratamientos realizados por KAWLET por cuenta del Socio. Es exhaustivo.
A1.1. Puesta a disposición del directorio de instalaciones y de clubes
| Elemento | Descripción |
|---|---|
| Objeto | Referenciación de una o varias instalaciones deportivas, o de un club, en el directorio público TITU. |
| Finalidad | Permitir a los jugadores encontrar un campo o un club, y vincularle una sesión. |
| Naturaleza de las operaciones | Recogida, verificación, estructuración, corrección, publicación, actualización, retirada. |
| Categorías de datos | Denominación, dirección, coordenadas geográficas, características físicas (dimensiones, superficie, iluminación, vestuarios, accesibilidad), horarios, identificadores públicos de organización. |
| Interesados | Ninguno en principio. Estos elementos son datos de organización. Un dato personal solo aparece si el Socio transmite, por iniciativa propia, un dato de contacto nominativo (por ejemplo, el nombre y el correo electrónico de un referente). |
| Duración | Durante la vigencia de la referenciación, y después según el artículo 6. |
Se invita al Socio a transmitir datos de contacto de función («recepción», «secretaría») en lugar de nominativos. Cuando no se transmite ningún dato personal, el presente Acuerdo queda sin objeto para esa prestación.
A1.2. Referenciación de la oferta de reserva de un operador
| Elemento | Descripción |
|---|---|
| Objeto | Visualización, en la ficha de un campo o de una ciudad, de una oferta de reserva explotada por el Socio, con remisión a su propio servicio. |
| Finalidad | Informar al jugador de la existencia de una oferta y remitirle al servicio del Socio. |
| Naturaleza de las operaciones | Recogida de las características de la oferta, estructuración, publicación, caducidad automática, redirección. |
| Categorías de datos | Identidad del operador, sede y campo afectados, modalidad de reserva, huso horario, precio en unidad menor, capacidad, estado, fecha de caducidad, enlace de destino. |
| Interesados | Ninguno. El contrato técnico de la capa «oferta» no contiene ningún campo que permita recibir un participante, un número de teléfono, una dirección de correo electrónico, una cuenta de cliente, un token o un identificador de autenticación. |
| Duración | Hasta la caducidad de la oferta o su retirada por el Socio. |
La reserva en sí misma no la realiza KAWLET. El jugador que hace clic es redirigido al servicio del Socio, donde pasa a ser cliente de este. Los datos recogidos a partir de esa redirección son responsabilidad exclusiva del Socio, en calidad de responsable del tratamiento independiente, y quedan fuera del ámbito del presente Acuerdo.
A1.3. Comunicación agregada de clics hacia una oferta
Cuando un jugador activa el enlace de una oferta del Socio, KAWLET incrementa un **contador diario agregado**.
Ese contador — tabla venue_offer_click_daily — contiene exclusivamente los siguientes campos:
| Campo | Contenido |
|---|---|
offer_id | Identificador de la oferta referenciada |
day | Fecha (día natural) |
surface | Superficie de origen del clic: ficha de campo, página de ciudad o mapa |
clicks | Contador entero |
first_clicked_at | Marca de tiempo del primer clic del día para esta combinación |
last_clicked_at | Marca de tiempo del último clic del día para esta combinación |
**No contiene ni dirección IP, ni cookie o identificador de terminal, ni cuenta, ni identificador de jugador, ni cabecera o carga útil de petición. Esta ausencia es estructural**: la tabla no tiene ninguna columna capaz de acoger esos elementos, y la función de incremento solo recibe el identificador de la oferta y la superficie.
De ello se derivan tres consecuencias que las Partes reconocen expresamente:
- Este contador no constituye un tratamiento de datos personales. Ninguna persona física es identificada ni identificable a partir de esos seis campos.
- Este contador no constituye una medición de audiencia individual. No permite ni contar visitantes únicos, ni reconstruir un recorrido, ni distinguir diez clics de una persona de un clic de diez personas. No debe presentarse, ni por KAWLET ni por el Socio, como una medición de audiencia, un dato de facturación por resultados, o un dispositivo de detección de fraude o de abuso.
- Se comunica al Socio a título indicativo, como señal de producto en bruto, sin garantía de exactitud, de exhaustividad ni de correspondencia con las conversiones constatadas por el Socio en su propio sistema.
A1.4. Integración técnica de un socio
| Elemento | Descripción |
|---|---|
| Objeto | Puesta en marcha de un flujo de intercambio técnico entre el sistema del Socio y el servicio TITU, previsto por un convenio de integración específico. |
| Finalidad | Ejecución del convenio de integración. |
| Naturaleza de las operaciones | Recepción, validación, estructuración, almacenamiento, devolución, supresión. |
| Categorías de datos | Determinadas por el convenio de integración y enumeradas exhaustivamente en él. |
| Interesados | Determinados por el convenio de integración. |
| Duración | Vigencia del convenio de integración, y después artículo 6. |
Ninguna integración puede ponerse en producción sin que las categorías de datos y de interesados hayan sido enumeradas por escrito. Las exclusiones del artículo 4 (categorías especiales, condenas, datos de contacto de directivos, de árbitros o de menores) se aplican íntegramente.
A1.5. Tratamientos excluidos del Anexo 1
Para evitar toda ambigüedad, no están comprendidos en el presente Acuerdo y son tratados por KAWLET en calidad de responsable del tratamiento:
- el conjunto de los datos de cuenta, de grupo y de partido de los jugadores;
- las notificaciones dirigidas a los jugadores;
- la recogida, la verificación y la republicación de hechos de organización procedentes de fuentes públicas o de federaciones (denominación de club, dirección, estadio, categoría, calendario, clasificación), que no contienen ningún dato personal;
- la vinculación facultativa, a petición y previa confirmación del jugador, entre su cuenta y los resultados públicos de las competiciones.
Anexo 2 — Lista de los subencargados del tratamiento
La presente lista se elabora como un **inventario exhaustivo de los servicios de terceros efectivamente invocados** por el servicio TITU en la fecha del presente Acuerdo, incluidos aquellos a los que no se transmite ningún dato personal. Es un superconjunto de los subencargados del tratamiento en el sentido del artículo 28.4 del RGPD.
A2.1. Proveedores susceptibles de tratar datos personales
| Proveedor | Función | Localización de los datos | Garantías de transferencia |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación, almacenamiento de archivos, funciones de servidor. Base del servicio. | Unión Europea — proyecto de producción alojado en la región West EU (Paris), sobre la infraestructura AWS eu-west-3. | Datos en reposo y en tratamiento en la UE. Cláusulas contractuales tipo para todo acceso de soporte desde un país tercero. |
| Amazon Web Services (AWS) | Infraestructura subyacente del alojamiento Supabase (cómputo, almacenamiento de archivos). KAWLET no invoca ningún servicio AWS directamente; AWS interviene como subencargado del tratamiento de Supabase. | Unión Europea — región eu-west-3 (Paris). | Sin transferencia fuera de la UE para el alojamiento. Cláusulas contractuales tipo en virtud del contrato AWS. |
| Vercel Inc. | Alojamiento y distribución del sitio web público (páginas de inicio, páginas para compartir, directorio, páginas de vinculación a un grupo). | Estados Unidos (sede), distribución mediante una red mundial de puntos de presencia. La región de ejecución de las funciones no está fijada contractualmente a día de hoy. | Cláusulas contractuales tipo (acuerdo de tratamiento Vercel). |
| Twilio Inc. | Envío de los SMS de autenticación (código de un solo uso) únicamente. Invocado por el proveedor de autenticación, nunca por el código de la aplicación de TITU. No se envía ningún otro mensaje. | Estados Unidos e infraestructura de operador. | Cláusulas contractuales tipo. |
| Google (Firebase Cloud Messaging) | Notificaciones push únicamente. No se utiliza ningún otro servicio de Firebase: ni autenticación, ni base de datos, ni analítica, ni informe de fallos. El mensaje se compone en el servidor y después se entrega a FCM. | Estados Unidos / infraestructura mundial de Google. | Cláusulas contractuales tipo (condiciones de tratamiento de datos de Google). |
| PostHog Inc. | Medición de uso del producto. Instancia europea eu.i.posthog.com. Eventos nombrados explícitamente; ninguna captura automática, ninguna grabación de sesión, ningún mapa de calor — las bibliotecas correspondientes no están instaladas. | Unión Europea. | Cláusulas contractuales tipo para todo acceso de soporte desde un país tercero. |
| Google (Google Fonts) | Descarga de las tipografías por la aplicación móvil en el primer arranque. Transmite la dirección IP del dispositivo. | Infraestructura mundial de Google. | Cláusulas contractuales tipo. |
| OpenFreeMap | Suministro de las teselas cartográficas mostradas en la web y en la aplicación. Transmite la dirección IP y la zona geográfica consultada. Ninguna clave, ninguna cuenta, ningún dato de cuenta transmitido. | Unión Europea (Países Bajos). | No aplica — ninguna transferencia fuera de la UE identificada. |
A2.2. Proveedores que no tratan ningún dato personal
Estos servicios se enumeran por transparencia: son invocados por el servicio o por sus cadenas de tratamiento de datos públicos, sin que se les transmita ningún dato de cuenta, de jugador o de interesado.
| Proveedor | Función | Localización de los datos | Garantías de transferencia |
|---|---|---|---|
| Open-Meteo | Meteorología de una sesión pasada. Invocado a partir de las coordenadas del campo, sin clave de API, sin cuenta, sin cabecera de identificación. Ningún dato de jugador, y nunca la posición del dispositivo. | Unión Europea (Alemania) / Suiza. | No aplica — ningún dato personal transmitido. |
| ScrapingBee | Recogida de las fuentes de federaciones para las que se ha obtenido una autorización. No se le transmite ningún dato de usuario de TITU. Las páginas de origen que contienen elementos nominativos se descartan antes de todo registro: no se conservan, ni se almacenan en caché, ni se registran, ni se republican, y las tablas de destino no tienen ninguna columna capaz de acoger una persona. | Francia (proxies internacionales). | No aplica para los datos del Socio y de los usuarios. |
| DataForSEO | Búsqueda de volúmenes de palabras clave para el posicionamiento natural. Trata expresiones de búsqueda genéricas. Ningún dato de cuenta ni de jugador. | Fuera de la UE. Sin efecto aquí: no se le transmite ningún dato personal. | No aplica — ninguna transferencia de datos personales. |
| Google (Gemini) | Extracción asistida de hechos técnicos sobre campos. Véase el estado real en el apartado A2.3. | Estados Unidos / infraestructura mundial de Google. | Cláusulas contractuales tipo. |
| Fuentes públicas y servicios de geocodificación | Lectura de bases públicas de instalaciones deportivas, de registros de asociaciones y de servicios de geocodificación (Base Adresse Nationale, Nominatim/OpenStreetMap, portales de datos abiertos nacionales y municipales, portales de federaciones autorizadas). Consultados con nombres y direcciones de instalaciones, nunca de personas. | Variable según la fuente. | No aplica — ningún dato personal transmitido. |
A2.3. Estado real del recurso a Google Gemini
El servicio TITU comporta dos usos distintos de un modelo de lenguaje, ambos limitados a hechos y descripciones relativos a campos. En ambos casos:
- ningún dato de jugador, de cuenta, de grupo o de interesado entra en un prompt; el contenido enviado procede exclusivamente de fichas de instalaciones y de fuentes públicas;
- no se activa ninguna herramienta de navegación, de búsqueda externa o de acceso a una base de lugares comercial;
- ninguna salida del modelo se publica automáticamente.
Uso 1 — extracción de hechos técnicos. Este flujo está desactivado por defecto y nunca se ha ejecutado en producción. Su activación exige la reunión simultánea de varias condiciones independientes: un indicador explícito en línea de comandos, la activación en un manifiesto versionado, una variable de entorno dedicada, un destino de ejecución correspondiente, la huella criptográfica exacta del plan, y una base de datos local. La sola presencia de una clave de API no basta para activar nada. El perímetro se limita a tres casos de validación previos al lanzamiento.
Uso 2 — borradores de descripción. Un flujo distinto puede producir **borradores de descripción de campos. Estos borradores están marcados como no publicables y no revisados**, nunca se publican sin revisión humana identificada, y no alimentan ni el directorio público ni las páginas indexables. Este flujo solo se ejecuta si hay una clave de API configurada en el entorno de integración continua.
Esta descripción refleja el estado efectivo del servicio en la fecha del presente Acuerdo y no anticipa ningún despliegue futuro.
A2.4. Servicios configurados pero inactivos
Por transparencia, los siguientes servicios son objeto de referencias técnicas en el servicio sin ser invocados a día de hoy: Google Maps / Places (no existe ninguna llamada en el código; solo un identificador de lugar opaco podría conservarse en el futuro, en una tabla separada, sin que se retome ningún contenido), Mapbox y OpenCage (servicios de geocodificación de reserva, no activados). Ninguno de estos servicios recibe dato alguno en la fecha del presente Acuerdo. Su activación sería objeto de una actualización del presente anexo conforme al artículo 5.4.
Anexo 3 — Medidas técnicas y organizativas
Las medidas que siguen se describen tal como se aplican efectivamente en la fecha del presente Acuerdo. KAWLET no reivindica ninguna certificación de seguridad o de conformidad (en particular, ni ISO/IEC 27001, ni SOC 2, ni HDS, ni PCI-DSS) y no invoca ninguna en virtud del presente Acuerdo.
A3.1. Control de acceso a los datos
- Compartimentación a nivel de fila. La seguridad a nivel de fila (row level security) de PostgreSQL está activada en la totalidad de las tablas de la aplicación, particiones incluidas. Una consulta solo puede devolver las filas que la política asociada a la tabla autoriza para el solicitante.
- Privilegios concedidos explícitamente. El rol anónimo no dispone de ningún privilegio sobre las tablas. El rol autenticado solo dispone de los verbos estrictamente necesarios, concedidos tabla por tabla. El acceso se deniega así a nivel de privilegios antes incluso de la evaluación de las políticas de seguridad.
- Rol de servicio. Un rol técnico de confianza, reservado a los tratamientos de servidor, no está sujeto a las políticas de seguridad a nivel de fila — es una propiedad necesaria de su uso. Sus credenciales nunca se difunden en una aplicación cliente, en particular no en la aplicación web pública.
A3.2. Integridad de los tratamientos
- La lógica de negocio reside en el servidor. Las operaciones sensibles se ejecutan en procedimientos transaccionales en la base de datos, con privilegios definidos, que bloquean la fila afectada antes de decidir. El cliente invoca una operación; no determina su resultado.
- Las decisiones no se delegan en el cliente. Los valores críticos — en particular el puesto en una lista de espera — los asigna la base de datos. Ninguna firma de llamada permite a un cliente imponerlos.
- Las transiciones temporales las dispara el servidor, mediante una tarea programada en la base de datos, y no la aplicación. La modificación del reloj de un terminal no tiene efecto alguno.
A3.3. Compartimentación de los datos de fuentes externas
- Las tablas que constituyen la reserva interna de datos de federaciones están sometidas a seguridad a nivel de fila sin ninguna política y son objeto de una revocación explícita de los privilegios para los roles anónimo y autenticado. Ninguna ruta pública y ningún procedimiento accesible sin autenticación las lee.
- Solo se expone una proyección pública distinta, limitada a hechos de organización y desprovista de toda columna capaz de acoger una persona.
- La ausencia de datos personales en esas tablas es una propiedad estructural del esquema, y no una consigna de uso.
A3.4. Almacenamiento de los archivos
- El compartimento de almacenamiento de las fotografías de perfil es privado; ese estado se vuelve a aplicar de manera idempotente en cada migración.
- No se genera ninguna dirección pública permanente. El acceso se efectúa mediante URL firmada de corta duración, limitada al propietario del archivo o a un compañero del mismo grupo.
- La eliminación de una cuenta desencadena la purga del archivo mediante una tarea programada dedicada, con reintento en caso de fallo.
A3.5. Gestión de los secretos
- Los secretos utilizados por la base de datos (direcciones y tokens de llamada de las funciones de servidor, clave de cifrado de los tokens de vinculación de identidad) se conservan en la caja fuerte integrada del proveedor de base de datos, y se leen en el momento del uso.
- Ningún secreto de producción figura en el repositorio de código ni en su historial.
A3.6. Cifrado
- En tránsito. Los intercambios entre las aplicaciones, la base de datos y los servicios de terceros se efectúan en HTTPS/TLS. No existe ninguna llamada en claro en un camino que trate datos personales. La terminación TLS la garantizan las plataformas de alojamiento.
- A nivel de aplicación. Los tokens de vinculación de identidad están cifrados en la base de datos (
pgcrypto) con una clave conservada en la caja fuerte, y caducan a los diez minutos. - En reposo. El cifrado en reposo de los datos de la aplicación lo garantiza el encargado del tratamiento de alojamiento, conforme a sus propios compromisos contractuales. KAWLET no lo presenta como una medida que ella misma aplique.
A3.7. Minimización y ausencia de rastreadores
- La medición de uso se basa en una lista cerrada de eventos nombrados, sin captura automática ni grabación de sesión; las bibliotecas que permiten esas funciones no están instaladas.
- La redirección hacia la oferta de un socio no instala ni lee ninguna cookie y no conserva ni dirección IP, ni identificador de terminal, ni identificador de cuenta (véase el Anexo 1, A1.3).
- Los datos transmitidos para la composición de una notificación se limitan a lo estrictamente necesario para su visualización.
A3.8. Borrado y ciclo de vida de los datos
- Borrado a petición. Se aplica un procedimiento de borrado de cuenta. Lo desencadena el propio usuario, no incluye ningún parámetro que designe a un tercero, exige una confirmación explícita, libera las plazas ocupadas en las sesiones futuras antes de cerrar la cuenta, cierra el acceso a la cuenta antes de intentar la purga (de modo que la cuenta siga siendo inaccesible aunque la purga falle), y suprime los datos vinculados.
- Verificación por barrido. Un test automatizado busca las huellas de la cuenta eliminada en cada columna textual y estructurada de los esquemas de la aplicación, de autenticación y de almacenamiento, en lugar de en una lista de tablas predefinida.
- Plazos funcionales. Varios plazos técnicos se aplican por construcción: caducidad de los tokens de vinculación (diez minutos), ventana de anulación de una baja, plazo antirrepetición de los avisos, caducidad de las plazas reservadas y de las ofertas, caducidad de las franjas horarias de reserva.
- Alcance de este compromiso. KAWLET no reivindica una política de purga periódica automática de los registros de la aplicación y de los historiales de partido: el borrado de los datos personales lo desencadena el interesado o el responsable del tratamiento, y se verifica. Los datos de partido subsistentes se anonimizan.
A3.9. Organización
- Acceso a los entornos de producción limitado a las personas que lo necesitan.
- Separación de los entornos de desarrollo, de prueba y de producción; los datos de desarrollo son datos de demostración.
- Seguimiento de las modificaciones del esquema mediante migraciones versionadas y revisadas.
- Tests automatizados que cubren en particular la compartimentación, la reciprocidad de acceso a los votos, el borrado de cuenta y el carácter privado del almacenamiento de los archivos.