Política de privacidad
Esta traducción se ofrece a título informativo. En caso de discrepancia, prevalece la versión francesa.
1. Responsable del tratamiento
El responsable del tratamiento de los datos recogidos a través de la aplicación TITU y del sitio titu.app es:
KAWLET, entreprise unipersonnelle à responsabilité limitée, con domicilio social en 15 Square Rameau, 59000 Lille (Francia), inscrita en el Registro Mercantil y de Sociedades de Lille Métropole con el número 993 159 250 (en adelante «TITU» o «nosotros»).
Contacto para cualquier cuestión relativa a la protección de datos o para ejercer sus derechos: yo@titu.app
También puede escribirnos por correo postal a la dirección del domicilio social.
KAWLET no está obligada a designar un delegado de protección de datos en el sentido del artículo 37 del RGPD. Las solicitudes son tramitadas directamente por la dirección de la empresa.
Autoridad de control competente: Commission Nationale de l'Informatique et des Libertés (CNIL — autoridad francesa de protección de datos), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr. Si usted reside en otro Estado de la Unión Europea, puede dirigirse a la autoridad de control de su país de residencia.
2. Ámbito de aplicación y edad mínima
La presente política se aplica:
- a la aplicación móvil TITU (iOS y Android), que es el producto reservado a los miembros;
- al sitio titu.app, que comprende las páginas públicas, el recorrido de invitación
/j/{code}y el directorio de campos y de clubes.
Está redactada conforme al Reglamento (UE) 2016/679 (RGPD) y a la ley n.º 78-17 de 6 de enero de 1978 modificada, denominada «Informatique et Libertés».
Edad mínima: 16 años. TITU no está destinado a menores de 16 años y no recogemos conscientemente sus datos. Crear una cuenta supone que usted tiene al menos 16 años. Si usted es titular de la patria potestad y constata que un menor de 16 años ha creado una cuenta, escríbanos a la dirección de contacto: la cuenta será eliminada.
Dos categorías de interesados están cubiertas por esta política:
- los miembros, que han creado una cuenta TITU;
- los terceros cuyos datos introduce un miembro — un «+1» invitado a una sesión, o una plaza guardada asignada por número de teléfono. La sección 6 está dedicada específicamente a ellos.
3. Nuestros principios de diseño
Los compromisos que siguen no son intenciones: son verificables en la forma en que está construido el servicio.
- No vendemos ningún dato, a nadie, bajo ninguna forma.
- Ninguna publicidad comportamental, ningún perfilado publicitario, ningún intermediario de datos, ninguna red publicitaria.
- Ninguna decisión automatizada en el sentido del artículo 22 del RGPD.
- Ningún rastreador de terceros de medición de audiencia instalado en su dispositivo: nada de Google Analytics, nada de píxeles, nada de SDK publicitario, nada de grabación de sesión.
- La aplicación no solicita acceso ni a su agenda de contactos, ni a su galería de fotos, ni a su cámara, ni a su micrófono. No hay integrada en la aplicación ninguna biblioteca que permita esos accesos. El único permiso facultativo que se solicita, aparte de las notificaciones, es la ubicación, y únicamente para centrar el mapa de campos en su posición — esa posición no se transmite ni se registra.
- El mínimo de identificadores. No recogemos ninguna dirección de correo electrónico: la autenticación se realiza por número de teléfono, y no existe ni contraseña ni inicio de sesión mediante red social. Ninguna tabla de la aplicación TITU contiene dirección IP ni agente de usuario.
- La lógica sensible vive en el servidor. Las reglas que protegen los datos (quién ve qué, quién puede escribir qué) las aplica la propia base de datos, y no la aplicación: no pueden eludirse desde un teléfono.
4. Los tratamientos, uno a uno: finalidad, datos, base jurídica, plazo, destinatarios
Esta sección es la columna vertebral de la presente política. Cada tratamiento se describe aquí por separado, con la base jurídica que lo autoriza en el sentido del artículo 6 del RGPD.
Los destinatarios técnicos comunes a todos los tratamientos (proveedores de alojamiento, encargados del tratamiento) se detallan en la sección 12. Las menciones «Supabase» que siguen se refieren a nuestro proveedor de alojamiento de la base de datos, situado en la Unión Europea.
4.1 — Creación de la cuenta y autenticación
- Datos: número de teléfono; nombre o alias mostrado; foto de perfil (facultativa); idioma de la cuenta; fecha de creación.
- Precisión técnica: su número de teléfono se almacena en el servicio de autenticación (
auth.users), y no en la tabla de la aplicación de su perfil. Ninguna tabla funcional de TITU contiene su número. - Finalidad: permitirle crear una cuenta, iniciar sesión mediante un código de un solo uso (OTP) recibido por SMS, y ser identificado por sus compañeros de equipo.
- Base jurídica: ejecución del contrato (art. 6.1.b) — sin cuenta, no hay servicio.
- Plazo: durante toda la vida de la cuenta. Borrado o anonimizado al eliminarla (sección 16).
- Destinatarios: Supabase (alojamiento y servicio de autenticación); el proveedor de envío de SMS configurado en el servicio de autenticación (Twilio) para la entrega del código de un solo uso. Su nombre y su foto son visibles para los miembros de sus grupos, según el ajuste de visibilidad de su ficha.
4.2 — Sesiones, lista de espera y presencias
- Datos: toma de plaza, confirmación, baja, posición en la lista de espera, ascensos, equipo asignado en el cierre, ausencias sin avisar («no-shows»), historial de los eventos de una sesión.
- Finalidad: hacer funcionar la mecánica del grupo — la plaza reservada, la confirmación activa, la lista por orden de llegada, el cierre antes del saque inicial.
- Base jurídica: ejecución del contrato (art. 6.1.b).
- Plazo: durante toda la vida de la cuenta. Al eliminarla, las líneas de los partidos futuros se borran y la plaza se devuelve al grupo; las líneas de los partidos ya jugados se conservan de forma anonimizada (sección 16).
- Destinatarios: los miembros activos de su grupo; Supabase.
4.3 — Resultado, clasificación y jugador del partido
- Datos: resultado del partido, goles, asistencias, goles en propia puerta, votos (jugador del partido, mejor jugada, pufo), clasificación calculada del grupo.
- Finalidad: llevar el resultado, la clasificación y las distinciones del grupo.
- Base jurídica: ejecución del contrato (art. 6.1.b).
- Plazo: durante toda la vida de la cuenta, y después conservados de forma anonimizada — el resultado de un partido pertenece también a los demás jugadores que estaban en el campo.
- Destinatarios: los miembros activos de su grupo; Supabase.
- Garantía particular — el cerrojo de reciprocidad: usted solo ve los votos de los demás si usted mismo ha votado. Esta regla no la aplica la aplicación: está inscrita en la política de seguridad a nivel de fila de la base de datos (política
votes_select_reciprocal, funciónhas_voted). Una consulta emitida desde un cliente modificado no puede, por tanto, eludirla.
4.4 — Perfil futbolístico, equipación y clubes seguidos
- Datos: posición, pie bueno, nivel declarado, club actual, nombre del equipo, número de calzado, marca preferida, historial y palmarés introducidos libremente; material declarado (categoría, talla, estado, nota, foto facultativa); clubes seguidos; comentarios y reacciones publicados en el grupo.
- Finalidad: enriquecer su ficha de jugador y animar la vida del grupo. Toda esta información es facultativa.
- Base jurídica: ejecución del contrato (art. 6.1.b) — estas funcionalidades forman parte del servicio que usted nos pide prestar.
- Plazo: hasta que usted los modifique o los suprima; borrados al eliminar la cuenta.
- Destinatarios: las personas autorizadas por su ajuste de visibilidad; Supabase.
4.5 — Visibilidad de su ficha de jugador
- Datos: dos ajustes — el alcance de su ficha (
vestiaire: usted y los miembros activos de sus grupos;members: cualquier cuenta TITU con la sesión iniciada) y la visualización o no de sus estadísticas de competición. - Finalidad: dejarle decidir quién ve qué.
- Base jurídica: ejecución del contrato (art. 6.1.b), y consentimiento (art. 6.1.a) para la visualización de las estadísticas de competición, desactivada por defecto.
- Ajustes por defecto: alcance
vestiaire, estadísticas de competición ocultas. El nivel «visible para todos, incluso fuera de TITU» no existe: el servicio rechaza ese valor en la escritura. - Plazo: vida de la cuenta.
4.6 — Los «+1»: los datos de un tercero
Este tratamiento es objeto de la sección 6, a la que le remitimos.
- Datos: nombre del +1; número de teléfono facultativo; identidad del miembro anfitrión.
- Base jurídica: interés legítimo (art. 6.1.f).
4.7 — Las plazas guardadas (titulares de oficio)
- Datos: número de teléfono introducido por el gestor del grupo, nombre indicativo facultativo, identidad de la persona que lanzó la invitación.
- Finalidad: permitir al fundador de un grupo reservar la plaza de los jugadores del núcleo duro incluso antes de que tengan una cuenta, y devolvérsela al registrarse.
- Base jurídica: interés legítimo (art. 6.1.f) — constituir el grupo de los jugadores que ya se conocen y juegan juntos.
- Plazo: minimización automática. Una plaza guardada que no ha sido reclamada es eliminada por el servidor en el momento del cierre de la alineación (por defecto, dos horas antes del saque inicial). El número de un tercero que nunca se ha registrado no sobrevive, por tanto, al partido. Una plaza reclamada desaparece cuando la persona que la creó elimina su cuenta.
- Destinatarios: los miembros del grupo (que ven la plaza guardada); Supabase.
4.8 — Disponibilidad geográfica («Disponible cerca de mí»)
- Datos: un punto geográfico que usted mismo coloca en un mapa (y no su posición GPS), un radio de 1 a 30 km, un indicador de activación y la fecha del último aviso recibido.
- Finalidad: ser avisado cuando un grupo cercano busca un jugador para completar la convocatoria.
- Base jurídica: consentimiento (art. 6.1.a). La funcionalidad está desactivada por defecto y se activa mediante un interruptor explícito en su perfil. Puede desactivarla en cualquier momento, sin justificación; la retirada surte efecto para el futuro.
- Límites: la búsqueda excluye sistemáticamente a las personas ya vinculadas al grupo; un mismo jugador no puede ser avisado más de una vez cada 20 horas; un aviso alcanza como máximo a 30 personas, las más cercanas primero. Estos límites los aplica el servidor.
- Plazo: hasta su desactivación o hasta la eliminación de la cuenta. La línea se borra al eliminar la cuenta, y el indicador se desactiva al pausar la cuenta.
- Destinatarios: ningún tercero recibe su punto. El grupo que le avisa solo ve una distancia redondeada.
4.9 — Reivindicación de identidad en los resultados públicos de las competiciones
Este tratamiento es objeto de la sección 7, a la que le remitimos.
- Base jurídica: consentimiento (art. 6.1.a), con fecha y hora registradas y versionado.
4.10 — Notificaciones push
Detallado en la sección 8.
- Datos: token de notificación del dispositivo, plataforma (iOS/Android), idioma del token; cola de las notificaciones por enviar.
- Base jurídica: ejecución del contrato (art. 6.1.b) para el contenido de las notificaciones, que es estrictamente funcional; la autorización del sistema sigue siendo revocable en cualquier momento en los ajustes de su teléfono.
4.11 — Medición de audiencia
Detallado en la sección 9.
- Base jurídica: interés legítimo (art. 6.1.f) — comprender si el producto funciona, sin rastreador ni perfilado.
4.12 — Meteorología de un partido
- Datos: las coordenadas del campo y la hora del saque inicial. Ningún dato relativo a usted se transmite.
- Finalidad: mostrar el tiempo que hacía en el momento del partido en el historial del grupo.
- Base jurídica: ejecución del contrato (art. 6.1.b).
- Destinatario: Open-Meteo, servicio europeo consultado sin clave ni cuenta. El servicio recibe un punto geográfico y una fecha, nunca un identificador de jugador.
- Plazo: la meteorología se registra una vez con el partido y se conserva con el historial del grupo.
4.13 — Directorio de campos y de clubes, y clics hacia una oferta de socio
Detallado en la sección 10.
- Base jurídica: interés legítimo (art. 6.1.f). Este tratamiento no versa, del lado de los visitantes, sobre ningún dato personal.
4.14 — Seguridad, prevención de abusos y registros técnicos
- Datos: contadores de búsquedas y de reivindicaciones de identidad por cuenta, en una ventana móvil de 24 horas (30 búsquedas, 5 reivindicaciones); registro de las solicitudes de reivindicación; registro de autenticación mantenido por el servicio de autenticación, que contiene la dirección IP y el agente de usuario de las sesiones.
- Finalidad: impedir los abusos, en particular el uso desviado de la búsqueda de identidad como medio de desvelar la identidad de terceros; garantizar la seguridad de las cuentas.
- Base jurídica: interés legítimo (art. 6.1.f) — garantizar la seguridad del servicio y proteger a las personas cuyos datos podrían quedar expuestos.
- Plazo: los contadores se ponen a cero en cada nueva ventana de 24 horas. Estos registros se borran al eliminar la cuenta, incluido el registro de autenticación, que se purga tanto por identificador de cuenta como por número de teléfono.
- Destinatarios: Supabase; nosotros mismos, con fines de seguridad.
4.15 — Trazabilidad de las decisiones del ciclo de vida de la cuenta
- Datos: un registro de solo adición que anota las pausas, reactivaciones y eliminaciones, con la fecha, el tipo de evento y contadores (número de plazas devueltas, de +1 retirados, de dispositivos desvinculados). Conserva el identificador técnico de la cuenta, pero ningún atributo identificativo tras una eliminación.
- Finalidad: poder probar que una solicitud de eliminación se ha ejecutado efectivamente, y diagnosticar un incidente.
- Base jurídica: interés legítimo (art. 6.1.f) y obligación legal (art. 6.1.c, artículo 5.2 del RGPD: responsabilidad proactiva).
- Plazo: conservado sin límite de duración, de forma no identificativa. Este registro no es accesible ni para
anonni para las cuentas con sesión iniciada: solo accede a él el rol de servicio.
4.16 — Respuesta a sus solicitudes
- Datos: el contenido de su mensaje y los elementos necesarios para identificarle.
- Finalidad: tramitar sus solicitudes de ejercicio de derechos y sus solicitudes de soporte.
- Base jurídica: obligación legal (art. 6.1.c) para las solicitudes de ejercicio de derechos; interés legítimo (art. 6.1.f) para el soporte.
- Plazo: 3 años desde el último intercambio, a efectos de prueba de la tramitación de la solicitud.
5. Las garantías estructurales
Los compromisos que siguen los sostiene la estructura de la base de datos, y no una consigna interna. No dependen ni de una buena práctica de desarrollo, ni de una configuración que pudiera olvidarse de restablecer: los datos que prohíben no tienen ningún sitio donde escribirse.
5.1 — Ninguna persona en los datos de competición. Las tablas que acogen los datos públicos de las federaciones (clubes, campos, competiciones, equipos, inscripciones, calendarios, resultados, clasificaciones) no incluyen ninguna columna capaz de recibir un nombre de persona, un teléfono, una dirección de correo electrónico, una fecha de nacimiento, un árbitro o una alineación nominativa. Las columnas llamadas «nombre» designan allí exclusivamente clubes, equipos, campos, competiciones o jornadas. Estas 56 tablas están además totalmente cerradas: seguridad a nivel de fila activada sin ninguna regla de acceso, y ningún permiso concedido a los roles anónimo y autenticado. Ninguna consulta pública puede leerlas.
5.2 — Las fotos de perfil no son públicas. El espacio de almacenamiento de las fotos de perfil es privado. El servicio nunca devuelve una dirección de imagen pública, sino una simple ruta; la visualización pasa por un enlace firmado de corta duración (5 minutos), expedido únicamente si las reglas de acceso lo autorizan — es decir, a usted mismo o a un miembro activo de un grupo que comparta con usted. Un cliente modificado no puede concederse el derecho a ver una cara.
5.3 — Los «+1» quedan fuera de la clasificación por construcción. Los invitados se registran en una tabla dedicada, distinta de la tabla de las alineaciones. La clasificación, los resultados y las estadísticas individuales se calculan exclusivamente a partir de la tabla de las alineaciones. Un +1 no puede, por tanto, aparecer en la clasificación, no porque un filtro lo excluya, sino porque no figura en ella.
5.4 — Una identidad no reivindicada no tiene dónde escribirse. En la tabla que acoge una identidad de competición, el identificador de la cuenta es la clave primaria. Es estructuralmente imposible registrar allí la ficha de una persona que no tenga cuenta TITU y no haya confirmado ser ella misma.
5.5 — Ningún contenido de Google Places entra en nuestros datos. De ese servicio solo conservamos un identificador opaco, en una tabla separada cuyas restricciones no admiten ningún otro proveedor ni ninguna otra finalidad que la vinculación de un lugar. Ningún contenido de Places (nombre, reseñas, foto, descripción) alimenta nuestras fichas de campo ni ningún tratamiento automatizado de redacción.
5.6 — Ninguna dirección IP en los datos de la aplicación. Ninguna tabla funcional de TITU tiene columna de dirección IP ni de agente de usuario. Esta información solo existe en el registro del servicio de autenticación, para la seguridad de las cuentas, y se purga al eliminar la cuenta.
6. Los «+1»: cuando un miembro introduce los datos de un tercero
Es el punto más delicado del servicio, y lo documentamos íntegramente.
Lo que ocurre. Cuando a una sesión le faltan jugadores, un miembro puede inscribir un «+1»: un amigo que no tiene cuenta TITU. Introduce entonces su nombre y, facultativamente, su número de teléfono. Estos datos son los de una persona que no ha contratado con nosotros y que, en el momento de la introducción, quizá ignore que su nombre está inscrito en un acta de partido.
Base jurídica: el interés legítimo (art. 6.1.f del RGPD). El interés perseguido es la organización de un partido entre personas que ya se conocen: el miembro anfitrión invita a un amigo con el que ya ha quedado en jugar. Los datos en cuestión son mínimos (un nombre, eventualmente un número), el tratamiento es de corta duración y no conlleva ni perfilado, ni prospección, ni transmisión a un tercero. Hemos realizado una ponderación y consideramos que la injerencia en la vida privada del +1 queda reducida a lo estrictamente necesario.
Información al interesado. El miembro anfitrión se compromete, al inscribir un +1, a haber informado a la persona de que la inscribe en una sesión TITU y a contar con su acuerdo para comunicar su número. Si usted está inscrito como +1 y no lo desea, tiene dos vías: pedir al miembro que le inscribió que le retire, o escribirnos directamente a la dirección de contacto — procederemos al borrado.
Lo que se hace, y lo que no se hace:
- Un +1 nunca está en la clasificación. Se registra en una tabla dedicada (véase la sección 5.3): no puede aparecer en los resultados individuales, en las estadísticas ni en la clasificación del grupo. No es una decisión de visualización, es la estructura de los datos.
- El número se utiliza para una sola cosa: el reconocimiento al registrarse. Si la persona crea más tarde una cuenta TITU con ese número, el servicio reconoce la correspondencia y vincula la ficha del +1 a su cuenta: recupera el rastro de los partidos que realmente jugó. El número nunca se utiliza para enviar un mensaje, una invitación o un recordatorio.
- El número se normaliza (solo se conservan las cifras) y un mismo número no puede inscribirse dos veces en la misma sesión.
- Límites impuestos por el servidor. Un +1 solo puede añadirse si hay plazas realmente libres, si la lista de espera está vacía (nadie que espere debe ser adelantado) y dentro del límite fijado por el grupo. Estas reglas las aplica la base de datos, no la aplicación.
- Una ausencia sin avisar de un +1 se imputa a su anfitrión, no a él.
Plazo de conservación. El nombre de un +1 figura en el acta del partido del grupo y permanece allí, porque forma parte del historial común de los demás jugadores. El número de teléfono, en cambio, se borra en los siguientes casos: cuando el miembro anfitrión elimina su cuenta; cuando el +1 crea una cuenta y pasa a ser miembro de pleno derecho; o a petición dirigida a nuestra dirección de contacto. Conviene saber, con toda transparencia, que la retirada de un +1 de una sesión por su anfitrión marca la línea como retirada pero no suprime por sí sola el número: debe dirigírsenos una solicitud de borrado, y le damos curso.
El aviso a la comunidad. Cuando un jugador se une a una sesión desde el aviso a la comunidad (sección 4.8), se registra en la misma tabla dedicada, con la mención de su origen. No es miembro del grupo y no entra en la clasificación del grupo.
7. Reivindicación de identidad — «¿eres tú?»
TITU le permite, si lo desea, vincular a su cuenta las estadísticas de un jugador encontrado en los resultados públicos de las competiciones.
⚠️ Precisión esencial y sin ambigüedad: ninguna federación nos transmite datos, y no tenemos acuerdo de transmisión con ninguna federación. Leemos únicamente resultados de competición publicados públicamente, en el momento en que usted nos lo pide. Cualquier formulación que diera a entender lo contrario sería inexacta.
Base jurídica: su consentimiento (art. 6.1.a del RGPD), recabado antes del tratamiento, con fecha y hora registradas y versionado. El texto de consentimiento lleva un número de versión (a día de hoy 2026-07-30.1) que se guarda con su confirmación. Es el servidor el que prevalece: si el texto ha cambiado desde su visualización, la reivindicación se rechaza y el consentimiento debe volver a darse sobre la versión actualizada. La funcionalidad es totalmente facultativa; no hacer nada es una respuesta perfectamente válida.
Cómo funciona, por orden:
- A petición, nunca de forma preventiva. No se lee nada mientras usted no haya declarado su club por sí mismo. No existe ninguna constitución previa de fichas de jugadores, ninguna base de identidades a la espera de ser reclamadas.
- La búsqueda no conserva nada. Las alineaciones públicas se leen en ese instante mediante una función dedicada que no escribe en ninguna base de datos. Su único estado es una caché en memoria de 5 minutos, acotada, que desaparece con el proceso. Ningún archivo, ninguna línea, ningún rastro de las personas que no son usted.
- Los candidatos que se le proponen están anonimizados. Usted nunca ve el nombre completo de un tercero: solamente el nombre seguido de la inicial del apellido («Luca A.»), el año de nacimiento cuando la fuente lo publica, y elementos deportivos (equipo, competición, temporada, partidos, goles, dorsal). El identificador federativo real nunca sale en claro.
- El enlace hacia un candidato está cifrado, es breve y es personal. Cada candidato propuesto va acompañado de un token cifrado que contiene el identificador real, su identificador de cuenta y una fecha de caducidad a 10 minutos. Un token propuesto a otra persona se rechaza; un token caducado se rechaza. Solo se puede reivindicar lo que se nos ha propuesto, a nosotros, y dentro de los diez minutos.
- Solo le conservamos a usted. Tras su confirmación, solo se registra su ficha. Los demás candidatos no tienen, estructuralmente, ningún sitio donde escribirse: en la tabla que acoge una identidad, el identificador de la cuenta es la clave primaria (sección 5.4).
- Una identidad, una cuenta. Una misma identidad de competición solo puede vincularse a una única cuenta TITU.
Datos conservados tras su confirmación: nombre y apellidos tal como los publica la fuente, identificador de la competición, club y equipo, dirección de la fuente, versión del consentimiento, fecha de la reivindicación; así como sus estadísticas por temporada (competición, nivel, equipo, dorsal, partidos, goles, tarjetas, fechas del primer y del último partido).
Fecha de nacimiento: solo se conserva para la persona que ha confirmado ser ella misma. Para los demás candidatos, el año solo existe durante el tiempo de su visualización, y nunca se registra. Si la fuente solo publica el año, únicamente registramos el año — no inventamos un 1 de enero. En su ficha solo se muestra el año, nunca una fecha completa. En la fecha de la presente política, ninguna de las fuentes actualmente conectadas publica fecha ni año de nacimiento: ningún dato de nacimiento se recoge, por tanto, efectivamente.
Visualización: sus estadísticas de competición están ocultas por defecto. Su visualización en su ficha requiere un segundo ajuste, que usted activa explícitamente (sección 4.5).
Cobertura: la funcionalidad solo está disponible para los países cuya fuente pública está soportada. Si su país no tiene ninguna, el servicio se lo dice y no se lee nada.
Retirada en cualquier momento. Un botón en su perfil desvincula la identidad. La retirada borra inmediatamente su ficha de identidad y la totalidad de sus estadísticas de competición, sin archivado, sin copia, sin papelera. En el registro interno de las reivindicaciones, el identificador que designa a una persona se pone a cero; solo subsiste el rastro de un evento (una reivindicación tuvo lugar en tal fecha, sobre tal federación, para tal club), sin nombre.
Impugnación. Si considera que una cuenta se ha vinculado a su identidad, escríbanos a la dirección de contacto: podemos marcar la identidad como impugnada — lo que la retira inmediatamente de la visualización — y después desvincularla.
Protección contra el uso desviado. Una cuenta está limitada a 30 búsquedas y 5 reivindicaciones cada 24 horas. Este límite cierra deliberadamente una posibilidad de abuso: reivindicar y anular en bucle para hacer aparecer un nombre completo en cada vuelta.
8. Notificaciones push
Lo que conservamos: para cada dispositivo, un token de notificación, la plataforma (iOS o Android) y el idioma del token. Ningún identificador publicitario, ningún identificador de hardware.
Cuándo se solicita el permiso. Nunca se solicita en el primer arranque de la aplicación. Se solicita después de que usted haya creado o se haya unido a un grupo, es decir, en el momento en que una notificación por fin tiene sentido para usted. Negarlo no tiene ninguna consecuencia sobre el resto del servicio.
El contenido de las notificaciones se compone en nuestro servidor, en el idioma del dispositivo destinatario, a partir de una cola interna. Una notificación puede contener el nombre del grupo, el nombre del campo, la fecha del partido y, según el caso, el nombre de un jugador (por ejemplo, cuando se le ha reservado una plaza o cuando un jugador se ha unido a la sesión).
Destinatarios: el mensaje compuesto y el token del dispositivo se transmiten a Google (Firebase Cloud Messaging) para su entrega y, en iOS, a Apple (APNs). Es el mecanismo de entrega estándar de las notificaciones móviles; no existe forma de entregar una notificación push sin pasar por estos servicios.
Plazo: un token se conserva mientras la aplicación esté instalada y la cuenta activa. Se borra inmediatamente si usted pausa su cuenta o si la elimina, y se retira automáticamente cuando el servicio de entrega nos indica que ya no es válido.
Retirada: puede revocar la autorización en cualquier momento en los ajustes de su sistema operativo. La pantalla de Ajustes de TITU indica el estado actual de la autorización y ofrece el camino de vuelta.
9. Medición de audiencia
Utilizamos PostHog, en región Unión Europea, para comprender si el producto funciona.
Lo que hacemos:
- Únicamente eventos nombrados, disparados explícitamente por nuestro código. No hay ninguna captura automática de sus gestos, ninguna grabación de sesión («session replay»), ningún mapa de calor, ningún seguimiento de lo que usted escribe.
- La lista de eventos es corta y cerrada. En la aplicación:
group_created,group_joined,place_taken,slot_confirmed,absence_declared,score_submitted,motm_voted,guest_added,community_opened,community_joined,card_shared,push_permission. En el sitio:web_join_viewed,web_otp_sent,web_otp_verified,web_group_joined,web_lang_switch,web_confirm,web_declare_absence,web_undo_absence,web_pass_offer,web_take_place,web_submit_score. - Cada evento va acompañado de propiedades técnicas mínimas: el identificador del objeto afectado (una sesión, un grupo), la plataforma y el entorno. Ningún contenido que usted escriba se transmite.
- Una vez iniciada la sesión, los eventos se vinculan al identificador técnico de su cuenta (un UUID). Antes de iniciar sesión, se envían bajo el identificador
anon. - Ninguna cookie de medición de audiencia, ningún almacenamiento en su dispositivo, ningún identificador publicitario. El envío es una simple petición HTTP directa; no integramos el kit de desarrollo de PostHog. En consecuencia, este tratamiento no implica ningún acceso ni inscripción de información en su terminal en el sentido del artículo 82 de la ley francesa «Informatique et Libertés», y no está sujeto por ese concepto a la obtención previa de un consentimiento.
- Como en toda petición de red, el servidor de PostHog ve la dirección IP de origen de la llamada. No la registramos por nuestra parte y no la cruzamos con ningún otro tratamiento.
Base jurídica: interés legítimo (art. 6.1.f). Puede oponerse a este tratamiento en cualquier momento escribiéndonos a la dirección de contacto.
Plazo: nos comprometemos a no conservar estos eventos más allá de 25 meses.
Sin clave de configuración, la medición está totalmente inactiva: el código no transmite nada.
10. Directorio de campos y de clubes, y ofertas de socios
El sitio titu.app publica un directorio de campos de fútbol y de clubes, construido a partir de datos públicos (datos abiertos públicos, registros públicos, información publicada por las federaciones). Estas páginas no contienen ningún dato personal: describen lugares, instalaciones, clubes y competiciones. Los directivos, contactos nominativos y alineaciones nominativas quedan excluidos por construcción (sección 5.1).
Consulta. Navegar por el directorio no requiere ni cuenta ni cookie de seguimiento. Ninguna de nuestras tablas conserva la dirección IP de un visitante.
Clics hacia una oferta de reserva de un socio. Cuando usted hace clic en una oferta de reserva, pasa por una redirección técnica que incrementa un contador. Ese contador contiene exactamente: el identificador de la oferta, la fecha del día, la superficie desde la que venía el clic (ficha, página de ciudad o mapa), el número de clics y las marcas de tiempo del primer y del último clic del día. Ni dirección IP, ni cookie, ni cuenta, ni identificador de jugador, ni huella de navegador. Es imposible, por tanto, saber a partir de ese contador quién ha hecho clic.
La redirección está además configurada para no transmitir ningún referente al sitio del socio, y el enlace saliente lleva los atributos nofollow sponsored noopener noreferrer. El socio no sabe, por tanto, de qué página de TITU venía usted.
Posición en el mapa. El botón «cerca de mí» del mapa de campos utiliza la ubicación de su dispositivo únicamente para centrar la vista. Esa posición no se transmite a ningún servidor ni se registra. Es distinta del punto de disponibilidad geográfica descrito en la sección 4.8, que usted mismo coloca y que sí se registra con su consentimiento.
12. Destinatarios, encargados del tratamiento y transferencias fuera de la UE
Sus datos nunca se venden, se alquilan ni se ceden. Son accesibles a las personas habilitadas en KAWLET, en la estricta medida de lo necesario, y a los encargados del tratamiento técnicos que se enumeran a continuación. Cada uno actúa siguiendo nuestras instrucciones y está vinculado por un contrato de encargo conforme al artículo 28 del RGPD.
| Encargado del tratamiento | Función | Localización de los tratamientos | Marco jurídico |
|---|---|---|---|
| Supabase | Base de datos, autenticación, almacenamiento de archivos, funciones de servidor | Unión Europea — región West EU (Paris). El almacenamiento de archivos se apoya en la infraestructura AWS. | Contrato de encargo del tratamiento; cláusulas contractuales tipo para cualquier asistencia desde un país tercero |
| Vercel Inc. | Alojamiento del sitio titu.app (front-end) y de su red de distribución | Estados Unidos, con distribución mundial | Cláusulas contractuales tipo de la Comisión Europea. Algunos de estos proveedores están además certificados en el marco EU-US Data Privacy Framework; puede solicitarse una copia de las garantías aplicables a un proveedor determinado en yo@titu.app |
| Twilio | Entrega del SMS que contiene el código de un solo uso | Estados Unidos, con puntos de presencia en Europa | Cláusulas contractuales tipo y normas corporativas vinculantes |
| Google LLC (Firebase Cloud Messaging) | Entrega de las notificaciones push Android e iOS | Estados Unidos | Cláusulas contractuales tipo de la Comisión Europea. Algunos de estos proveedores están además certificados en el marco EU-US Data Privacy Framework; puede solicitarse una copia de las garantías aplicables a un proveedor determinado en yo@titu.app |
| Apple Inc. (APNs) | Entrega de las notificaciones push en iOS | Estados Unidos | Cláusulas contractuales tipo; el servicio es indisociable del sistema operativo iOS |
| PostHog | Medición de audiencia mediante eventos nombrados | Unión Europea | Contrato de encargo del tratamiento; alojamiento en la UE |
| Open-Meteo | Meteorología histórica de un partido | Unión Europea | Consultado sin clave ni cuenta; no recibe ningún dato personal |
| Google LLC (Google Fonts) | Descarga de las tipografías por la aplicación móvil en el primer arranque. Recibe por ello la dirección IP del dispositivo. En el sitio, las tipografías se sirven desde nuestros propios servidores: ninguna llamada. | Estados Unidos | Cláusulas contractuales tipo |
| OpenFreeMap | Fondos de mapa del directorio de campos. Recibe la dirección IP y la zona geográfica consultada. | Unión Europea (Países Bajos) | Servicio público de teselas; ninguna cuenta ni identificador transmitido |
| OpenStreetMap Foundation | Fondos de mapa de la pantalla «disponible cerca de mí» en la aplicación. Recibe la dirección IP y la zona consultada. | Reino Unido / Unión Europea | Servicio público de teselas; ninguna cuenta ni identificador transmitido |
Transferencias fuera de la Unión Europea. El núcleo de sus datos — cuenta, grupos, sesiones, resultados, fichas — está alojado en la Unión Europea. Las transferencias hacia Estados Unidos se limitan a lo técnicamente inevitable: la distribución de las páginas del sitio, la entrega de un SMS y la entrega de una notificación push. Están enmarcadas por los mecanismos previstos en el capítulo V del RGPD (decisión de adecuación, cláusulas contractuales tipo).
Otros destinatarios posibles: los demás miembros de sus grupos, dentro de los límites descritos en la sección 4; y, en su caso, las autoridades judiciales o administrativas mediante requerimiento en debida forma.
13. Plazos de conservación — resumen
| Dato | Plazo |
|---|---|
| Número de teléfono, nombre, foto, idioma | Vida de la cuenta, y después borrados al eliminarla |
| Perfil futbolístico, equipación, clubes seguidos, comentarios, reacciones | Vida de la cuenta, y después borrados |
| Punto de disponibilidad geográfica | Hasta su desactivación, y después borrado al eliminar la cuenta |
| Tokens de notificación | Hasta la pausa o la eliminación, o hasta su invalidación por el servicio de entrega |
| Identidad y estadísticas de competición | Hasta la retirada de la reivindicación o la eliminación de la cuenta, y después borradas sin archivado |
| Alineaciones, resultados, goles, votos de los partidos ya jugados | Conservados, de forma anonimizada tras la eliminación de la cuenta (sección 16) |
| Alineaciones de los partidos futuros | Borradas al eliminar la cuenta, devolviéndose la plaza al grupo |
| Nombre de un «+1» en un acta de partido pasada | Conservado con el historial del grupo |
| Teléfono de un «+1» | Hasta la conversión en cuenta, la eliminación de la cuenta del anfitrión, o una solicitud de borrado |
| Plaza guardada no reclamada | Suprimida automáticamente en el cierre de la alineación (por defecto, 2 h antes del saque inicial) |
| Registro de autenticación (dirección IP, agente de usuario) | Purgado al eliminar la cuenta |
| Registro del ciclo de vida de la cuenta | Conservado sin límite, de forma no identificativa |
| Eventos de medición de audiencia | Como máximo 25 meses |
| Solicitudes dirigidas a nuestro contacto | 3 años desde el último intercambio |
Transparencia sobre este punto: fuera de los casos en que un plazo se indica explícitamente más arriba, los datos vinculados a su cuenta se conservan mientras su cuenta exista. No aplicamos ninguna purga automática por antigüedad; son la pausa y la eliminación, descritas en las secciones 15 y 16, las que deciden su suerte.
14. Seguridad de los datos
Conforme al artículo 32 del RGPD, aplicamos las siguientes medidas:
- Cifrado de las comunicaciones en TLS en todos los intercambios, aplicación y sitio.
- Cifrado de los datos en reposo por nuestro proveedor de alojamiento.
- Seguridad a nivel de fila de la base de datos. Cada tabla sensible lleva reglas de acceso evaluadas por el motor de base de datos: un cliente solo puede leer lo que la regla autoriza, sea cual sea la consulta que emita. Es este mecanismo el que sostiene el cerrojo de reciprocidad de los votos (sección 4.3) y la confidencialidad de las fotos de perfil (sección 5.2).
- Todas las operaciones sensibles son transaccionales y se ejecutan en el servidor. Tomar una plaza, declararse ausente, confirmar, reivindicar una identidad, eliminar una cuenta: el cliente llama, no decide.
- Las transiciones en el tiempo (apertura de la lista de espera, cierre, caducidad de una oferta) las dispara una tarea programada en el servidor, nunca el dispositivo: cambiar la hora del teléfono no tiene ningún efecto.
- Compartimentación de los datos de competición: seguridad a nivel de fila activada sin regla de acceso y ningún permiso concedido a los roles públicos.
- Limitación del ritmo de peticiones en las funciones sensibles, y registro de auditoría sobre la reivindicación de identidad.
- Espacio de almacenamiento de las fotos privado, acceso mediante enlace firmado de 5 minutos.
En caso de violación de la seguridad de los datos que pueda entrañar un riesgo para sus derechos y libertades, lo notificaremos a la CNIL en un plazo de 72 horas (artículo 33 del RGPD) y se lo comunicaremos directamente cuando el riesgo sea alto (artículo 34).
15. Pausar la cuenta
La pausa es un gesto reversible que le retira de la circulación sin destruir su historial. Se activa desde Ajustes › Zona de peligro › Pausa.
Lo que ocurre de inmediato:
- Sus plazas futuras se devuelven al grupo — sus inscripciones en las sesiones futuras quedan liberadas, y se llama al siguiente suplente. Esto vale también para los «+1» de los que usted era anfitrión y para las sesiones a las que se había unido mediante el aviso a la comunidad.
- Su disponibilidad geográfica se desactiva (la línea se conserva para poder devolvérsela).
- Sus tokens de notificación se suprimen: ya no recibe nada.
- Las notificaciones aún no enviadas que le estaban destinadas se suprimen.
- Su ficha de jugador deja de ser consultable por los demás.
Lo que se preserva: su nombre, su foto, su idioma, su pertenencia a los grupos, su historial de partidos, su clasificación, su perfil futbolístico, su equipación, sus comentarios, y su identidad de competición si ha reivindicado alguna.
Lo que queda bloqueado durante la pausa: ya no puede tomar ni confirmar una plaza, unirse a un grupo, añadir un «+1», votar, comentar, reaccionar, ni modificar su disponibilidad geográfica. Todo intento es rechazado por la propia base de datos, con un mensaje explícito.
La vuelta se hace en un gesto, desde la misma pantalla. Su disponibilidad geográfica se reactiva únicamente si lo estaba antes de la pausa. En cambio, las plazas devueltas no vuelven: alguien ha podido jugar en su lugar, y no desposeemos a nadie.
Una salvedad: un jugador que es el último gestor de un grupo con otros miembros no puede pausar su cuenta mientras no haya entregado las llaves. No es un obstáculo a sus derechos: la entrega se hace en dos gestos desde la pantalla del vestuario.
16. Eliminar la cuenta — qué se borra, qué se anonimiza
La eliminación se activa desde Ajustes › Zona de peligro › Eliminar mi cuenta, con una confirmación explícita. Es inmediata, definitiva y sin papelera: no hay ni plazo de gracia, ni copia de seguridad, ni posibilidad de restauración. Una cuenta eliminada no puede reactivarse.
Antes de cualquier congelación, sus plazas se devuelven. Es la primera operación, y cubre todas las formas de plaza que puede ocupar una cuenta: sus inscripciones en las sesiones futuras, los «+1» de los que era anfitrión, las sesiones a las que se unió mediante el aviso a la comunidad, y las plazas guardadas que había creado o que le estaban destinadas. Olvidar una sola de esas formas dejaría una plaza fantasma: un grupo que se cree diez y juega con nueve. No es un detalle de visualización — son los datos de otras personas los que estropearíamos.
Lo que se BORRA, sin copia y sin archivo:
- su número de teléfono, incluso en el registro de autenticación — un registro que no está vinculado a su cuenta por ningún enlace técnico y al que la eliminación de la cuenta no llega, por tanto, por sí sola: se purga explícitamente, tanto por identificador como por número;
- su foto de perfil: la referencia se borra inmediatamente, y el archivo se suprime del espacio de almacenamiento mediante una tarea automática que se ejecuta cada cinco minutos;
- su idioma, su perfil futbolístico, su equipación, sus clubes seguidos;
- sus comentarios y sus reacciones;
- su punto de disponibilidad geográfica y su radio;
- sus tokens de dispositivo y su cola de notificaciones — incluidas las notificaciones destinadas a otros que le nombraban;
- el registro de los eventos de sesión que llevaba su nombre en claro («fulano ha tomado una plaza»), así como, en esos mismos textos, el nombre de un «+1» que usted hubiera traído;
- su identidad de competición y la totalidad de sus estadísticas, así como el registro de reivindicación que le concierne;
- las plazas guardadas que usted había creado y aquellas que llevaban su número;
- el número de teléfono de todo «+1» que usted hubiera traído;
- su identidad de autenticación y el conjunto de sus sesiones y tokens.
Lo que se ANONIMIZA y se conserva:
Su perfil se convierte en un caparazón sin ningún atributo identificativo: su nombre visible se sustituye por un alias técnico sin significado (de la forma #a3f91c), y la foto y el idioma se ponen a cero.
A partir de ahí, las líneas que apuntaban a usted ya solo apuntan a un identificador desnudo, y quedan por tanto anonimizadas de un solo gesto:
- las alineaciones de los partidos ya jugados;
- los goles, asistencias y estadísticas de esos partidos;
- los votos que usted emitió y los que recibió;
- las actas de partido en las que figuraba un «+1» que usted había traído — su nombre permanece, porque no es un dato suyo: es el de un tercero inscrito en el acta de partido de un grupo que tiene derecho a conservar su propio historial.
¿Por qué no borrarlo todo? Porque el resultado de un partido no es un dato solo suyo. Pertenece también a las otras nueve personas que estaban en el campo. Borrar la línea mutilaría su historial, su clasificación y sus resultados. Destruimos, por tanto, el vínculo con usted, lo que hace salir esas líneas del ámbito del reglamento, en lugar de destruir la memoria común de un grupo.
Una salvedad, idéntica a la de la pausa: un jugador que es el último gestor de un grupo con otros miembros debe entregar antes las llaves. La entrega se hace en dos gestos desde la pantalla del vestuario. Si no consigue realizarla, escríbanos: procederemos a la eliminación.
Dos puntos de transparencia:
- En un caso de repliegue técnico en que la línea de autenticación no pudiera suprimirse en la misma operación, la cuenta queda vetada antes de todo intento de purga: la conexión se vuelve imposible aunque la purga falle. Ese orden es la garantía, y la eliminación del remanente la finalizamos nosotros.
- La eliminación de la cuenta solo está disponible en la aplicación móvil. Si ya no tiene acceso a la aplicación, escríbanos a la dirección de contacto: ejecutaremos la eliminación.
17. Sus derechos
Usted dispone, sobre sus datos personales, de los siguientes derechos:
- Derecho de acceso (art. 15) — obtener la confirmación de que tratamos sus datos y obtener una copia de ellos.
- Derecho de rectificación (art. 16) — corregir un dato inexacto o incompleto. La mayor parte de su información es directamente modificable en la aplicación.
- Derecho de supresión (art. 17) — obtener la eliminación de sus datos. Se ejerce directamente mediante la eliminación de la cuenta (sección 16), o a petición.
- Derecho a la limitación del tratamiento (art. 18).
- Derecho de oposición (art. 21) — oponerse a un tratamiento basado en nuestro interés legítimo, en particular la medición de audiencia.
- Derecho a la portabilidad (art. 20) — recibir los datos que usted nos ha facilitado en un formato estructurado y legible por máquina.
- Derecho a retirar su consentimiento en cualquier momento, con la misma facilidad con la que lo dio, para los tratamientos que dependen de él: la disponibilidad geográfica (un interruptor en el perfil), la reivindicación de identidad (un botón de retirada en el perfil), la visualización de las estadísticas de competición, y las notificaciones push (los ajustes de su sistema). La retirada no cuestiona la licitud del tratamiento efectuado antes de ella.
- Derecho a dar instrucciones relativas a la suerte de sus datos tras su fallecimiento (artículo 85 de la ley francesa «Informatique et Libertés»).
Lo que la aplicación le permite hacer solo, de inmediato: consultar y modificar su perfil, su ficha de jugador, su equipación y sus ajustes de visibilidad; activar o desactivar la disponibilidad geográfica; desvincular una identidad de competición, lo que borra las estadísticas asociadas; pausar la cuenta; eliminar la cuenta, con el enunciado de lo que se borra y de lo que se anonimiza.
⚠️ Lo que la aplicación NO permite todavía, con toda honestidad: no existe función de exportación automatizada de sus datos en un archivo legible por máquina, y no existe una pantalla única que recapitule el conjunto de los datos en nuestro poder y de los consentimientos prestados. Los derechos de acceso (art. 15) y de portabilidad (art. 20) se ejercen, por tanto, previa solicitud dirigida a yo@titu.app; le enviaremos una exportación en un formato estructurado. No pretendemos lo contrario, y esta funcionalidad forma parte de nuestros desarrollos futuros.
Cómo ejercer sus derechos: escriba a yo@titu.app, desde un medio que permita identificarle, precisando su solicitud. Podemos pedirle un justificante de identidad en caso de duda razonable. Respondemos en un plazo de un mes, prorrogable en dos meses en caso de solicitud compleja, en cuyo caso se lo comunicaremos.
Si usted es un «+1» cuyo nombre y eventualmente número ha introducido un miembro sin ser usted mismo miembro: sus derechos son los mismos. Escríbanos a la dirección de contacto, o pida al miembro que le inscribió que le retire.
Reclamación: si considera que sus derechos no se respetan, puede presentar una reclamación ante la CNIL (cnil.fr/plaintes) o ante la autoridad de control de su país de residencia.
18. Modificaciones de la presente política
Esta política puede evolucionar, en particular para reflejar una nueva funcionalidad, un cambio de encargado del tratamiento o una evolución normativa.
En caso de modificación sustancial, se lo comunicaremos mediante un mensaje en la aplicación o en el sitio antes de su entrada en vigor. Cuando la modificación afecte a un tratamiento basado en su consentimiento, se le pedirá un nuevo consentimiento — es el caso, en particular, de la reivindicación de identidad, cuyo texto lleva un número de versión registrado con su confirmación y verificado por el servidor en cada reivindicación.
La versión en vigor siempre está accesible desde el sitio titu.app y desde los ajustes de la aplicación. La fecha de última actualización figura al principio del documento.
Versión 1.0 — en vigor a partir del 30 de julio de 2026.