1.Quién es el responsable
Sarao (saraotickets.com) es un servicio de [Razón social], con NIF [NIF] y domicilio en [Dirección]. Para cualquier cuestión de privacidad puedes escribirnos a support@saraotickets.com.
Según el caso, tratamos tus datos en uno de estos dos papeles:
- Como responsables del tratamiento: las cuentas de Sarao (Sarao ID, incluido el inicio de sesión con Google), los equipos de las organizaciones y los RRPP, la seguridad de la plataforma, la facturación de nuestro servicio a las organizaciones, la reutilización de la verificación de edad si nos das tu consentimiento y las consultas que nos envías.
- Como encargados del tratamiento, por cuenta de la organización que vende las entradas: cuando compras una entrada, te apuntas a una lista o reservas una mesa de un evento, la responsable de tus datos es esa organización (su nombre aparece en la página del evento, en tu pedido y en los emails). Sarao solo trata esos datos siguiendo sus instrucciones y para prestarle el servicio.
2.Qué datos tratamos
Si compras entradas o te apuntas a un evento (clientes)
- Datos de contacto e identificación: nombre y apellidos, email y teléfono.
- Fecha de nacimiento, si el evento tiene edad mínima, y género, solo si la organización lo pregunta (es opcional) para sus estadísticas.
- Respuestas a las preguntas que añada la organización a la compra (por ejemplo, el nombre de cada asistente).
- Datos del pedido: entradas, reservas, complementos, importes, códigos promocionales, el RRPP que te invitó y cambios de nombre.
- Datos de acceso al evento: validación de tu entrada en la puerta (fecha y hora de entrada y, en su caso, de salida).
- Pago: lo procesa Stripe. Sarao no ve ni guarda el número completo de tu tarjeta; solo recibimos el resultado del pago y datos básicos para identificarlo (por ejemplo, el tipo de tarjeta y sus últimos dígitos).
- Verificación de edad, si el evento la exige: la hace Didit con tu documento y una selfie. A Sarao solo le llega el resultado (aprobada o no), el nombre verificado y la fecha; nunca guardamos el número de documento, la fecha de nacimiento del documento ni las imágenes.
- Si das tu consentimiento: tu preferencia para recibir novedades de la organización.
Para comprar no necesitas una cuenta: tus entradas te llegan por email y puedes recuperarlas en «Mis entradas» con tu email.
Si formas parte del equipo de una organización
- Nombre, email, teléfono y foto de perfil (si la subes o, si entras con Google, la de tu cuenta de Google).
- Organización, rol y permisos, e invitaciones recibidas.
- Datos de acceso: sesiones abiertas, dirección IP, navegador y dispositivo, y el registro de acciones hechas en el panel (auditoría).
- Si eres responsable de la organización: datos de facturación (razón social, NIF y dirección) y, para recibir el dinero de las ventas, la cuenta bancaria (titular, IBAN y certificado de titularidad).
- Si usas el inicio de sesión con Google: los datos descritos en la sección «Datos de Google».
Si eres RRPP
- Nombre, email, teléfono y tu código o link de RRPP.
- Ventas, listas e invitaciones atribuidas a ti, comisiones y liquidaciones con la organización.
- Si tienes cuenta en Sarao: los mismos datos de acceso que el equipo de la organización.
Si visitas la web o nos escribes
- Datos técnicos de la visita: dirección IP, navegador, páginas visitadas y errores, para que el servicio funcione y sea seguro.
- Cookies: las técnicas, siempre; las de analítica y marketing de cada organización, solo si las aceptas.
- Si nos escribes o rellenas el formulario de contacto: nombre, email, teléfono, organización y el contenido del mensaje.
3.Datos de Google (inicio de sesión con Google)
En Sarao ID (id.saraotickets.com), la pantalla de acceso de Sarao para los equipos de las organizaciones y los RRPP, puedes entrar con el botón «Continuar con Google» en lugar de con tu email y contraseña. Esta sección explica qué datos recibimos de Google en ese caso y qué hacemos con ellos.
Qué datos de Google recibimos
Solo pedimos los permisos básicos de inicio de sesión de OpenID Connect (openid, email y profile). Con ellos Google nos facilita únicamente:
- tu nombre y apellidos tal como figuran en tu cuenta de Google;
- tu dirección de email y si Google la ha verificado;
- la dirección (URL) de tu foto de perfil de Google;
- el identificador de tu cuenta de Google (un número que no cambia).
No pedimos ni recibimos acceso a tu Gmail, Google Drive, Calendar, Contactos, Fotos ni a ningún otro servicio o dato de tu cuenta de Google, y nunca recibimos tu contraseña de Google.
Para qué los usamos
- Identificarte e iniciar sesión en Sarao ID y, desde ahí, en las aplicaciones de Sarao (panel de la organización, Sarao Access y portal del RRPP).
- Vincular tu cuenta de Google con tu cuenta de Sarao ya existente. Las cuentas de Sarao se crean por invitación de una organización: buscamos la cuenta de Sarao con el mismo email verificado. Iniciar sesión con Google no crea cuentas nuevas; si no hay ninguna cuenta de Sarao con ese email, se rechaza el acceso y no conservamos los datos recibidos.
- Mostrar tu nombre y, en su caso, tu foto en tu cuenta y en el equipo de tu organización.
- Proteger tu cuenta: detectar accesos sospechosos y evitar suplantaciones.
No usamos los datos de Google para ningún otro fin.
Qué no hacemos con ellos
- No los vendemos ni los alquilamos.
- No los usamos para publicidad, ni personalizada ni de ningún otro tipo, ni para crear perfiles comerciales.
- No los compartimos con terceros, salvo con los proveedores que alojan Sarao (que solo los guardan por nuestra cuenta), cuando lo exija la ley o con tu permiso.
- No los usamos para desarrollar, mejorar ni entrenar modelos de inteligencia artificial o de aprendizaje automático.
- Nadie de nuestro equipo los lee, salvo que nos des permiso, que sea necesario para la seguridad (por ejemplo, investigar un abuso) o que lo exija la ley.
Dónde se guardan y cuánto tiempo
Se guardan en la base de datos de Sarao (Supabase, instalado en nuestros propios servidores en Frankfurt, Alemania, dentro de la Unión Europea), cifrados en tránsito (HTTPS/TLS) y con acceso restringido. Los conservamos mientras tu cuenta de Sarao siga vinculada a tu cuenta de Google. Si revocas el acceso, nos pides desvincularla o eliminas tu cuenta de Sarao, los borramos en un plazo máximo de 30 días; las copias de seguridad cifradas se renuevan cada 14 días, así que después de ese plazo tampoco quedan en ellas.
Cómo retirar el acceso y borrar tus datos
- Puedes quitar a Sarao el acceso a tu cuenta de Google cuando quieras en la página de permisos de tu cuenta de Google: myaccount.google.com/permissions. Desde ese momento ya no podrás entrar con Google (podrás seguir entrando con tu email).
- Para que borremos los datos de Google que guardamos, o tu cuenta entera, escríbenos a support@saraotickets.com desde el email de tu cuenta (más abajo, en «Tus derechos», está el procedimiento).
Cumplimiento de la Política de Datos de Usuario de los Servicios de API de Google
El uso y la transferencia a cualquier otra aplicación de la información recibida de las APIs de Google por parte de Sarao se ajustará a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.
4.Para qué los usamos y con qué base jurídica
| Para qué | Base jurídica |
|---|---|
| Vender y enviar tus entradas, gestionar listas, reservas y el acceso al evento | Ejecución del contrato de compra (art. 6.1.b RGPD) |
| Comprobar la edad mínima del evento | Obligación legal de la organización (normativa de espectáculos y menores) e interés legítimo en el control de acceso |
| Recordar tu verificación de edad durante 12 meses para otras compras | Tu consentimiento (art. 6.1.a), que puedes retirar cuando quieras |
| Crear y gestionar tu cuenta de Sarao, el inicio de sesión (también con Google) y los permisos del equipo | Ejecución del contrato de uso de Sarao (art. 6.1.b) |
| Pagos, devoluciones, facturas y obligaciones fiscales y contables | Obligación legal (art. 6.1.c) |
| Seguridad: prevenir el fraude, la reventa ilegal, los bots y los accesos indebidos; auditoría y copias de seguridad | Interés legítimo en proteger el servicio y a sus usuarios (art. 6.1.f) |
| Enviarte novedades de los eventos de una organización | Tu consentimiento (art. 6.1.a y art. 21 LSSI-CE); puedes darte de baja en cada email |
| Estadísticas de la organización con tu género | Tu consentimiento, al indicarlo (es opcional) |
| Analítica y medición de campañas con cookies de terceros | Tu consentimiento en el banner de cookies (art. 22.2 LSSI-CE) |
| Responder a tus consultas y solicitudes | Tu consentimiento y, si eres cliente, la ejecución del contrato |
No tomamos decisiones basadas únicamente en tratamientos automatizados que te afecten de forma significativa, salvo la comprobación automática de la edad mínima cuando el evento la exige; si no estás de acuerdo con el resultado, puedes pedir que lo revise una persona.
5.Con quién los compartimos
No vendemos tus datos personales. Solo los comunicamos a:
- La organización del evento, cuando compras o te apuntas a uno de sus eventos (es la responsable de esos datos), y a sus RRPP lo imprescindible de las ventas y listas que se les atribuyen.
- Proveedores que nos prestan servicios (encargados del tratamiento), con contrato conforme al art. 28 RGPD y solo para lo necesario:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Datalix (Alemania) | Servidores de la web y de la base de datos, almacenamiento de archivos, copias de seguridad y envío de emails | Frankfurt (Alemania, UE) |
| Stripe Payments Europe, Ltd. | Procesar los pagos con tarjeta y otros métodos, devoluciones y prevención del fraude | UE (Irlanda); puede transferir datos a EE. UU. |
| Didit | Verificación de identidad y edad cuando el evento la exige | UE |
| Cloudflare, Inc. (Turnstile) | Distinguir personas de bots en los formularios de compra | Global; puede transferir datos a EE. UU. |
| Google (Sign-In y Google Wallet) | Inicio de sesión con Google, si lo usas; guardar tu entrada en Google Wallet, si lo eliges | Global; puede transferir datos a EE. UU. |
| Apple (Apple Wallet) | Guardar tu entrada en Apple Wallet, si lo eliges | Global; puede transferir datos a EE. UU. |
Además, si aceptas sus cookies, cada organización puede usar en sus páginas sus propias herramientas de analítica y marketing (Google Analytics, Google Tag Manager, píxeles de Meta y de TikTok); en ese caso la organización y esas empresas son responsables de esos datos (más información en la política de cookies).
También podemos comunicar datos a jueces, Fuerzas y Cuerpos de Seguridad, la Agencia Tributaria u otras autoridades cuando una ley nos obligue.
6.Transferencias internacionales
La base de datos, los archivos y las copias de seguridad de Sarao están en la Unión Europea (Frankfurt, Alemania). Algunos proveedores (Stripe, Cloudflare, Google y Apple) pueden tratar datos en Estados Unidos u otros países fuera del Espacio Económico Europeo. Lo hacen con las garantías del RGPD: empresas adheridas al Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) y, en su defecto, cláusulas contractuales tipo aprobadas por la Comisión Europea (art. 46 RGPD). Puedes pedirnos una copia de estas garantías en la dirección de contacto.
7.Cuánto tiempo los conservamos
| Datos | Cuánto tiempo |
|---|---|
| Cuenta de Sarao (equipo y RRPP) | Mientras la cuenta esté activa. Si la eliminas o te eliminan de todas las organizaciones y lo pides, la borramos en 30 días |
| Datos recibidos de Google | Mientras tu cuenta de Sarao esté vinculada a Google; se borran en 30 días si revocas el acceso, la desvinculas o eliminas tu cuenta |
| Pedidos, pagos y facturas | 6 años desde el pedido (art. 30 del Código de Comercio) y los plazos de la normativa tributaria |
| Verificación de edad | Con tu consentimiento, 12 meses para reutilizarla; sin él, solo lo necesario para el pedido y sus plazos legales |
| Novedades (marketing) | Hasta que retires el consentimiento |
| Registros técnicos y de errores | 30 días; el registro de auditoría del panel, mientras exista la organización |
| Copias de seguridad | 14 días; se sustituyen automáticamente |
| Consultas y formulario de contacto | El tiempo necesario para responder y, como máximo, 1 año |
Pasados esos plazos, los datos se borran o se anonimizan. Durante el tiempo en que puedan exigirse responsabilidades, los conservamos bloqueados, solo a disposición de jueces, tribunales y autoridades.
8.Seguridad
- Toda la comunicación con Sarao va cifrada (HTTPS/TLS) y las contraseñas se guardan con hash, nunca en claro.
- Acceso por permisos: cada persona del equipo de una organización solo ve lo que su rol le permite, y queda registrado.
- Las entradas llevan un código QR firmado digitalmente para evitar falsificaciones.
- Copias de seguridad diarias, base de datos no expuesta a Internet y servidores en la Unión Europea.
9.Tus derechos y cómo eliminar tus datos
En cualquier momento puedes ejercer gratis estos derechos sobre tus datos:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir los datos inexactos o incompletos.
- Supresión: pedir que borremos tus datos (por ejemplo, tu cuenta o los datos recibidos de Google).
- Oposición: oponerte a un tratamiento basado en nuestro interés legítimo o con fines comerciales.
- Limitación: pedir que conservemos tus datos sin usarlos mientras se resuelve una reclamación.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común, o que se los enviemos a otro responsable.
- Retirar tu consentimiento cuando el tratamiento se base en él, sin que afecte a lo hecho antes.
Cómo ejercerlos
Escríbenos a support@saraotickets.com desde el email asociado a tu cuenta o a tu compra, indicando qué derecho quieres ejercer. Si no podemos comprobar que eres tú, te pediremos algún dato más. Te responderemos en un mes como máximo (prorrogable dos meses más en casos complejos, avisándote antes).
Si tu petición se refiere a la compra de una entrada, también puedes dirigirte a la organización del evento, que es la responsable de esos datos; si nos la mandas a nosotros, se la trasladaremos y le ayudaremos a responderte.
Eliminar tu cuenta y tus datos
- Escríbenos a support@saraotickets.com con el asunto «Eliminar mi cuenta» desde el email de tu cuenta. Comprobaremos tu identidad, te confirmaremos la baja y borraremos tu cuenta, tu perfil, tus sesiones y los datos recibidos de Google en un plazo máximo de 30 días.
- Solo conservaremos bloqueado lo que la ley nos obligue a guardar (por ejemplo, las facturas y los pedidos), durante los plazos indicados arriba.
- Si entrabas con Google, retira también el acceso de Sarao en myaccount.google.com/permissions.
Reclamar ante la autoridad
Si crees que no hemos tratado bien tus datos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid, www.aepd.es). Te agradeceremos que antes nos escribas para intentar resolverlo.
10.Menores de edad
Sarao no está dirigido a menores de 14 años y no tratamos a sabiendas sus datos: para registrarse o comprar, los menores de 14 años necesitan el consentimiento de sus padres o tutores (art. 7 LOPDGDD). Muchos eventos exigen ser mayor de edad; la edad mínima se indica en cada evento y puede comprobarse en la compra y en la puerta. Si crees que un menor nos ha dado sus datos sin permiso, escríbenos y los borraremos.
12.Cambios en esta política
Podemos actualizar esta política si cambia el servicio o la ley. La fecha de la última actualización aparece arriba. Si el cambio es importante (por ejemplo, una finalidad nueva o un nuevo uso de los datos de Google), te avisaremos por email o en Sarao antes de que se aplique y, cuando haga falta, te pediremos de nuevo tu consentimiento.
13.Contacto
Para cualquier duda sobre esta política o sobre tus datos:
- Email: support@saraotickets.com
- Correo postal: [Razón social], [Dirección] (referencia «Protección de datos»).