Versión 15 de septiembre de 2026
Política de privacidad
Qué datos trata ROCKATA, con qué finalidad, durante cuánto tiempo y qué derechos tienes, conforme al RGPD y a la LOPDGDD.
Esta política describe qué datos personales trata ROCKATA (en adelante, «la aplicación» o «ROCKATA»), disponible en https://<dominio> y como aplicación Android en Google Play, con qué finalidad, durante cuánto tiempo y qué derechos tienes. Está redactada conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: <nombre del responsable>
- Email de contacto para privacidad: <email de contacto>
- Sitio web: https://<dominio>
ROCKATA es una agenda de conciertos de rock y pop de Sevilla y su comarca. Es un proyecto sin registro de usuarios finales: cualquiera puede consultar la agenda sin crear cuenta ni identificarse.
2. Qué datos tratamos y de quién
Distinguimos tres tipos de personas.
2.1 Visitantes (usuarios de la agenda y de la app de Google Play)
No recogemos ningún dato personal de los visitantes. No hay cuentas, formularios, analítica, publicidad, geolocalización ni identificadores de dispositivo o de publicidad. La aplicación no accede a la cámara, el micrófono, los contactos ni el calendario del dispositivo.
Lo único que existe al usar la aplicación es:
- Registros técnicos del servidor (dirección IP, agente de usuario del navegador, página solicitada, fecha y hora), generados automáticamente por la infraestructura para poder operar el servicio, diagnosticar errores y protegerlo frente a abusos. Se conservan pocos días por rotación automática de los ficheros de registro y no se cruzan con ninguna otra información.
- Caché local en tu dispositivo: para que la agenda funcione sin conexión, la aplicación guarda en el almacenamiento de tu navegador o de la app una copia de los datos públicos de la agenda (eventos, locales, artistas e imágenes) durante un máximo de 24 horas (datos) o 7 días (imágenes), además de preferencias de interfaz (por ejemplo, si ya has cerrado el aviso de instalación). Esa información nunca sale de tu dispositivo y puedes borrarla desde los ajustes de Android o desinstalando la app.
- Carga de imágenes desde terceros: las miniaturas de locales y artistas se descargan directamente desde el servidor donde están alojadas (la web pública del propio local o artista, o images.unsplash.com). Al descargarlas, ese servidor recibe tu dirección IP y el agente de usuario de tu navegador, como ocurre al abrir cualquier página web. No enviamos a esos servidores ningún otro dato.
2.2 Administradores
Solo el operador de ROCKATA y las personas que él designe tienen cuenta. El registro público está desactivado: no es posible crear una cuenta desde la aplicación. De los administradores tratamos:
- Email, nombre, apellidos y, opcionalmente, teléfono (facilitados al crear la cuenta).
- Contraseña, almacenada exclusivamente como hash (bcrypt); no la conocemos ni podemos recuperarla.
- Código de verificación en dos pasos (2FA), de un solo uso y 10 minutos de validez, que se elimina de la base de datos inmediatamente después de usarse, al expirar o tras varios intentos fallidos.
- Registro de actividad: acción realizada en el panel (inicio y cierre de sesión, intentos de acceso fallidos, gestión de usuarios, ejecuciones del recopilador de eventos), fecha y hora y dirección IP desde la que se realizó.
- Cookie de sesión rockata_session (ver sección 7).
2.3 Locales, salas y artistas (información pública recopilada)
Para elaborar la agenda recopilamos información que los propios locales y artistas publican en sus webs y perfiles públicos (Instagram, Facebook, TikTok, YouTube, web propia): nombre del local o nombre artístico, dirección y municipio del local, enlaces a sus redes y web, estilo musical, descripción, horarios y los anuncios de conciertos (título, fecha, hora, precio, enlace de entradas, enlace a la publicación original y cartel). En la mayoría de los casos se trata de establecimientos, grupos o nombres artísticos; cuando el titular sea una persona física (por ejemplo, un artista en solitario o un autónomo), esta política le es aplicable y puede ejercer los derechos de la sección 9.
3. Finalidad y base legal
- Registros técnicos del servidor
- Finalidad: operar el servicio, diagnosticar errores y prevenir abusos. Base legal: art. 6.1.f RGPD, interés legítimo en la seguridad y el funcionamiento del servicio.
- Caché local en el dispositivo
- Finalidad: que la agenda funcione sin conexión. No supone tratamiento por nuestra parte: los datos permanecen en tu dispositivo.
- Cuentas de administrador
- Finalidad: gestionar el acceso al panel de administración, verificar la identidad en dos pasos y auditar las acciones realizadas. Base legal: art. 6.1.f, interés legítimo del responsable en administrar su propio equipo y proteger el servicio; art. 6.1.b, ejecución de la relación de colaboración, cuando exista.
- Información pública de locales y artistas
- Finalidad: elaborar y publicar la agenda de conciertos, informando al público de la actividad que ellos mismos anuncian. Base legal: art. 6.1.f, interés legítimo en informar sobre eventos culturales públicos, respecto de datos que los interesados han hecho públicos de forma manifiesta con fines de promoción.
- Análisis automático de carteles
- Finalidad: extraer del cartel del concierto el título, la fecha, la hora y el precio. Base legal: el mismo interés legítimo; el cartel es una publicación pública del local o artista.
No tomamos decisiones automatizadas con efectos jurídicos sobre nadie ni elaboramos perfiles.
4. Plazos de conservación
- Registros técnicos del servidor: días, por rotación automática de ficheros (no más de 30 días).
- Cuenta de administrador (email, nombre, apellidos, teléfono, hash de contraseña): mientras la cuenta exista; se elimina al darla de baja.
- Código 2FA: máximo 10 minutos; se borra al usarse, al expirar o tras varios intentos fallidos.
- Sesión de administrador (rockata_session): 30 días como máximo, o hasta cerrar sesión.
- Registro de actividad de administradores (incluida la IP): 90 días, con borrado automático diario.
- Información pública de locales y artistas: mientras la entidad forme parte de la agenda o hasta que solicite su retirada.
- Anuncios de conciertos: se eliminan automáticamente una vez celebrado el concierto.
- Carteles (imágenes) analizados: no se almacenan; se procesan en memoria y se descartan.
- Copias de seguridad de la base de datos: 14 días.
5. Destinatarios y encargados del tratamiento
No vendemos ni cedemos datos personales a terceros. Ningún dato de visitantes ni de administradores se envía a servicios de análisis, publicidad o redes sociales. Para operar el servicio utilizamos los siguientes proveedores, que actúan como encargados del tratamiento por cuenta del responsable:
- Proveedor de hosting (Unión Europea)
- Servidor donde se ejecutan la aplicación y la base de datos. Recibe todos los datos descritos en esta política.
- Google (Gmail)
- Envío del código de verificación en dos pasos a los administradores. Recibe el email del administrador y el código de un solo uso. EE. UU. / UE, con garantías (ver sección 6).
- Anthropic PBC (EE. UU.)
- Lectura automática de carteles de conciertos publicados por locales y artistas. Recibe la imagen del cartel y el nombre del local o artista. Nunca datos de visitantes ni de administradores. Las imágenes no se almacenan en nuestros servidores y, según las condiciones comerciales del proveedor, no se utilizan para entrenar sus modelos.
- Unsplash Inc. (EE. UU.)
- Búsqueda de una fotografía genérica cuando un local o artista no tiene imagen propia. Recibe el nombre del local o artista y su municipio, como texto de búsqueda. Nunca datos de visitantes ni de administradores.
Además, cuando tu dispositivo descarga una miniatura, el servidor que la aloja (la web del propio local o artista, o Unsplash) recibe tu IP y agente de usuario, tal y como se describe en la sección 2.1. Esos servidores no actúan por cuenta nuestra y se rigen por sus propias políticas.
Podremos comunicar datos a las autoridades competentes cuando exista una obligación legal.
6. Transferencias internacionales
El servidor de ROCKATA está alojado en la Unión Europea. Los proveedores Anthropic, Unsplash y Google pueden tratar datos en Estados Unidos. Para esas transferencias nos apoyamos en las garantías previstas en el RGPD (capítulo V): la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) cuando el proveedor esté certificado en él y, en su defecto, las cláusulas contractuales tipo aprobadas por la Comisión Europea incorporadas en los contratos de tratamiento de datos de dichos proveedores. Recuerda que a Anthropic y Unsplash solo se envía información pública de locales y artistas (carteles y nombres), nunca datos de visitantes ni de administradores.
7. Cookies y almacenamiento local
ROCKATA utiliza una única cookie, rockata_session, que se crea solo cuando un administrador completa el inicio de sesión en el panel. Es una cookie técnica, estrictamente necesaria para mantener la sesión, con atributos HttpOnly, Secure y SameSite=Lax, y una duración máxima de 30 días. Contiene un identificador de sesión firmado, sin email ni otros datos personales. Al no ser necesaria para los visitantes ni tener fines de seguimiento, no requiere consentimiento (artículo 22.2 de la LSSI), por lo que la aplicación no muestra banner de cookies.
No usamos cookies de terceros, de analítica ni de publicidad. El almacenamiento local del dispositivo solo se emplea para la caché de la agenda y preferencias de interfaz (sección 2.1).
8. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: comunicaciones cifradas mediante HTTPS con HSTS; contraseñas almacenadas con hash bcrypt; verificación en dos pasos y limitación de intentos en el acceso de administradores; principio de mínimo privilegio en el panel; registro de actividad de las cuentas de administración; copias de seguridad periódicas; secretos fuera del código fuente. Ninguna medida es infalible; si detectamos una brecha que afecte a tus datos, lo notificaremos a la autoridad de control y, cuando proceda, a las personas afectadas.
9. Tus derechos y cómo ejercerlos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a <email de contacto> e indicando tu nombre (tal como aparece en la aplicación, si eres un local o artista) y qué solicitas. Responderemos en el plazo máximo de un mes. Podemos pedirte información adicional para verificar tu identidad cuando sea razonable.
- Visitantes: no conservamos ningún dato tuyo en el servidor, por lo que no hay nada que acceder, rectificar ni suprimir. La caché local se elimina desde los ajustes de Android («Borrar datos de la aplicación») o desinstalando la app.
- Administradores: la baja de la cuenta la ejecuta el responsable u otro administrador desde el panel. Al eliminarla se borran tus datos de cuenta; las entradas del registro de actividad quedan desvinculadas de tu cuenta y se eliminan definitivamente en el plazo de retención de 90 días.
- Locales y artistas: ver el procedimiento de retirada de la sección 10.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es.
10. Fuentes de la información de conciertos y retirada
La agenda se elabora a partir de información que los locales, salas y artistas publican en sus webs y perfiles públicos de redes sociales, junto con un listado inicial de locales y artistas de Sevilla y comarca elaborado por el responsable a partir de fuentes públicas. Cada evento enlaza a la publicación original de la que procede. Un administrador revisa los artistas nuevos detectados antes de incorporarlos a la agenda.
Si eres titular de un local o artista y quieres corregir tu información, eliminar un evento o tu ficha completa, u oponerte a que sigamos consultando tu perfil o web:
- Escribe a <email de contacto> indicando el nombre tal como aparece en ROCKATA y lo que solicitas.
- En el plazo máximo de un mes corregiremos o retiraremos la información y, si lo pides, dejaremos de consultar tus perfiles y web. Te lo confirmaremos por email.
- Las imágenes de carteles que hayan sido analizadas no se conservan, por lo que no hay nada adicional que eliminar.
11. Menores de edad
ROCKATA está dirigida al público general y no ofrece contenido específico para menores. Aunque la agenda puede incluir conciertos en bares y salas, no tratamos datos de los visitantes con independencia de su edad. Las cuentas de administrador se reservan a personas mayores de edad.
12. Cambios en esta política
Podemos actualizar esta política cuando cambien la aplicación, la normativa o nuestros proveedores. La versión vigente estará siempre disponible en https://<dominio>/privacidad con su fecha de versión al inicio del documento. Si el cambio fuera sustancial para los administradores, se lo comunicaremos directamente.
Fecha de esta versión: 15 de septiembre de 2026