Política de privacidad
Versión de 29 de septiembre de 2026
Esto es una traducción. La versión vinculante es la polaca.
1. Responsable del tratamiento y contacto
El responsable del tratamiento de tus datos personales (en el sentido del RGPD) es:
- Rafał Wasil, empresario individual que opera con el nombre comercial WASIL RAFAŁ
- Dirección: ul. Rezydencka 11, Grzepnica, 72-003 Dobra (Szczecińska), Polonia
- NIF polaco (NIP): 8512906989 · REGON: 320846551 · inscrito en el CEIDG (Polonia)
- Ayuda: support@gridhunt.app
- Protección de datos: privacy@gridhunt.app
- Dirección de notificaciones electrónicas (Polonia): AE:PL-37059-17121-TTEWJ-25
No hemos designado un delegado de protección de datos (no estamos obligados a ello). Para cualquier cuestión sobre datos, escribe a privacy@gridhunt.app. Esta política se aplica a gridhunt.app, a las apps para iPhone y Apple Watch, a las apps Connect IQ (Garmin), a la extensión para Karoo y a las Integraciones descritas en las condiciones del servicio.
2. Qué datos tratamos
- Cuenta: tu nombre o nombre visible, dirección de correo electrónico, foto de perfil (dirección de la imagen facilitada por el proveedor de inicio de sesión), idioma, el identificador de tu proveedor de inicio de sesión (Strava, Apple, Google, Facebook), y tus ajustes y consentimientos (con fecha). Los demás ven el nombre visible que configuras en Gridhunt (consulta Datos de Strava y funciones públicas).
- Actividades: nombre, tipo de deporte, fecha, distancia y track GPS. A partir del track calculamos las casillas conseguidas y guardamos una ruta simplificada para mostrártela. Eliminamos los puntos GPS en bruto de las actividades importadas de otros servicios después de procesarlas. En las salidas grabadas con la app de Gridhunt para iPhone conservamos el archivo original (GPX) para poder volver a procesarlo o enviarlo a Strava. De cada actividad guardamos su origen (p. ej., la API de Strava, un archivo subido, una grabación en la app de Gridhunt, una app conectada), porque de él depende dónde puede mostrarse la actividad.
- Objetivos y rutas: las zonas que quieres conseguir y las rutas planificadas (archivos GPX).
- Integraciones: el identificador y el nombre de tu cuenta en el servicio conectado, el alcance de los permisos concedidos y los tokens de acceso (cifrados). No conocemos tus contraseñas de esos servicios. La excepción es la conexión actual con komoot: introduces tu contraseña una vez, solo se usa para obtener un token y nunca se guarda.
- Dispositivos: el nombre del dispositivo enlazado (Garmin, Karoo, Wahoo), cuándo se conectó por última vez y un hash de su token. Durante una salida, el dispositivo envía su posición actual para obtener las casillas de tu alrededor; esa posición no la guardamos.
- Comunidad: amistades, notificaciones de casillas «imposibles», votos, comentarios y fotos (con metadatos EXIF, que pueden incluir dónde y cuándo se tomó la foto), y tus ajustes de la clasificación y del enlace público.
- Premium: tus identificadores de cliente y de suscripción en Stripe, plan, estado, periodo, país, importes y recibos. Nunca vemos los datos de tu tarjeta.
- Datos técnicos y de seguridad: registros de eventos (inicios de sesión, cambios de ajustes, pagos) con la dirección IP, contadores de prevención de abusos (dirección de correo electrónico, IP) y registros del servidor.
- Contacto: el contenido de los mensajes que nos envías (ayuda, reclamaciones, solicitudes en virtud del RGPD).
- Informes de errores e incidencias: cuando la app o la web de Gridhunt encuentran un error, con tu consentimiento enviamos un informe técnico: tipo de error, traza de pila, versión de la app, modelo del dispositivo o navegador, versión del sistema y tus últimos pasos en la app (p. ej., pantallas abiertas). El informe no contiene tu correo electrónico; eliminamos automáticamente direcciones de correo, tokens y coordenadas. La posición y el estado de la salida solo se incluyen si marcas «Incluir contexto de la salida». Decides cada vez, o una sola vez en Ajustes → Privacidad («preguntar / siempre / nunca»). Solo vinculamos un informe a tu cuenta si nos lo pides; entonces ves su estado en «Mis informes». Las incidencias que envías tú (descripción, datos del dispositivo, captura de pantalla opcional) se tratan igual; la captura se entrega al equipo como adjunto solo con tu consentimiento. Base jurídica de los informes de errores: consentimiento (art. 6.1.a RGPD), que puedes retirar en cualquier momento en los ajustes; de las incidencias: ejecución del contrato (art. 6.1.b RGPD).
3. De dónde proceden los datos
La mayoría de los datos los facilitas tú o se generan cuando usas Gridhunt. Algunos proceden de servicios que decides conectar:
- Inicio de sesión: Strava, Apple, Google y Facebook nos facilitan tu nombre, tu correo electrónico (si lo comparten), tu foto de perfil y un identificador.
- Actividades: (1) tu conexión con Strava mediante la API de Strava (importación automática después de conectar tu cuenta); (2) los archivos que subes (GPX, FIT, TCX, ZIP), incluido el archivo de tu cuenta exportado desde Strava o Garmin Connect; (3) las salidas grabadas en las apps de Gridhunt (iPhone, Apple Watch y, en el futuro, Android); (4) otras apps conectadas: Wahoo, Garmin Connect, Suunto, COROS, Polar, Ride with GPS (algunas Integraciones están en preparación); (5) komoot. Eliminamos los archivos subidos después de procesarlos, como máximo a los 7 días; las actividades y casillas calculadas a partir de ellos se conservan.
- App para iPhone y Apple Watch: el track GPS de una salida grabada (también en segundo plano mientras grabas) y, cuando notificas una casilla, fotos de la cámara o de la galería. La app del reloj lee tu frecuencia cardiaca de Apple Salud (HealthKit) para mostrártela durante la salida y guarda el entrenamiento en Apple Salud. No enviamos datos de HealthKit, incluida la frecuencia cardiaca, a nuestros servidores.
- Dispositivos Garmin y Karoo: solo descargan datos de Gridhunt (casillas, objetivo, rutas, tu nombre de pila y la inicial de tu apellido); no suben actividades.
4. Finalidades y bases jurídicas
- Prestación del Servicio (cuenta, inicio de sesión mediante enlace por correo electrónico o proveedor, recuento de casillas, mapa, objetivos, planificador, amigos, dispositivos, Integraciones, exportación y eliminación de datos, ayuda): ejecución de un contrato, art. 6.1.b del RGPD.
- Premium y pagos (suscripción, prueba, derechos de acceso): ejecución de un contrato, art. 6.1.b. Reclamaciones, desistimientos, obligaciones fiscales y contables: obligación legal, art. 6.1.c del RGPD.
- Clasificación de cuadrados y ayuda a otros en el planificador: tu consentimiento (las activas en Ajustes), art. 6.1.a del RGPD; lo retiras desactivando la opción.
- Analítica con cookies (Google Analytics 4, Microsoft Clarity) y señales publicitarias de Google: consentimiento, art. 6.1.a del RGPD.
- Seguridad, prevención de abusos y de trampas en la clasificación, moderación de contenidos (DSA), estadísticas sin cookies, formulación y defensa de reclamaciones: nuestros intereses legítimos, art. 6.1.f del RGPD.
5. Quién puede ver tus datos
Por defecto, solo tú. Solo mostramos tus datos a otros en las situaciones siguientes, que activas tú:
- Amigos (después de que ambas partes acepten): tus casillas conseguidas (z14 y z17), tu número de actividades y tu número de salidas y kilómetros por año. No ven rutas, fechas ni objetivos. Puedes poner fin a una amistad en cualquier momento.
- Clasificación de cuadrados («Mostrarme en la clasificación»): los usuarios con sesión iniciada ven tu nombre visible (ver más abajo), tu avatar, el tamaño y la ubicación de hasta 10 de tus cuadrados y las casillas que contienen. No ven rutas ni fechas. Buscamos el nombre del lugar del centro de cada cuadrado con OpenStreetMap Nominatim, enviando solo coordenadas. Al desactivar la opción desapareces de la clasificación de inmediato. Ten en cuenta que la ubicación de un cuadrado puede revelar la zona en la que vives o entrenas.
- Ayuda a otros en el planificador: los demás solo saben que «alguien» ha atravesado una casilla que es un obstáculo de OpenStreetMap, nunca tu nombre, tus rutas ni fechas. Al desactivar la opción se elimina tu aportación.
- Enlace público (Ajustes → Compartir): cualquiera que tenga el enlace ve tu nombre visible, tus casillas z14 conseguidas por año y tus objetivos (nombre y contorno). No ve rutas ni casillas z17. El enlace no caduca por sí solo y los buscadores no lo indexan. Al desactivarlo se elimina; al regenerarlo se crea uno nuevo.
- Las notificaciones de casillas «imposibles», los comentarios y las fotos son visibles para todos los usuarios con sesión iniciada junto con tu nombre y tu avatar.
- Invitaciones de amistad: cualquiera que tenga tu enlace de invitación ve tu nombre visible.
Solo datos ajenos a la API de Strava. Todo lo descrito arriba se calcula únicamente con actividades que no llegaron a través de la API de Strava. Nunca mostramos a nadie más, de ninguna forma, datos obtenidos a través de la API de Strava, ni siquiera con estas opciones activadas (consulta Datos de Strava y funciones públicas). Los demás ven el nombre visible que configuras en Gridhunt, nunca el nombre ni la foto de perfil de tu cuenta de Strava. Los reels de vídeo los crea tu navegador o tu móvil y nunca llegan a nuestros servidores.
Solo el prestador del servicio tiene acceso administrativo. Solo miramos el track GPS de una actividad cuando se ha marcado automáticamente por pasar por una casilla notificada como imposible, y cada una de esas consultas queda registrada. Es una persona quien decide si se excluye la actividad.
6. Datos de Strava y funciones públicas
Guardamos el origen de cada actividad. De él depende quién puede ver las casillas calculadas a partir de ella.
- API de Strava: solo para ti. Las actividades importadas automáticamente tras conectar tu cuenta de Strava, y las casillas y rutas calculadas a partir de ellas, solo te las mostramos a ti: en tu mapa, tus estadísticas, el planificador, tus salidas y los reels creados en tu dispositivo. Nunca las usamos en la clasificación de cuadrados, en las funciones de amigos, en tu enlace público, en los datos agregados de la comunidad (ayuda a otros en el planificador) ni en material de marketing. Así lo exigen las normas de la API de Strava.
- Fuentes públicas. Las funciones que muestran algo a otras personas solo usan los archivos que subes (incluido un archivo ZIP exportado desde Strava o Garmin Connect), las salidas grabadas en las apps de Gridhunt, los dispositivos y otras apps conectadas (p. ej., Wahoo, Garmin, Ride with GPS, komoot). Solo funcionan si las activas (consulta Quién puede ver tus datos).
- Una salida, una copia. Si la misma salida llega desde varias fuentes, conservamos una sola copia en este orden: grabación en la app de Gridhunt, dispositivo Garmin (Connect IQ), archivo subido, otras apps conectadas, komoot y, en último lugar, la API de Strava. Una actividad de un archivo ZIP de Strava sustituye a la misma actividad obtenida antes a través de la API de Strava.
- API de Strava: 7 días como máximo. Una actividad obtenida a través de la API de Strava, y las casillas y rutas calculadas a partir de ella, las conservamos como máximo 7 días desde su descarga. Después las eliminamos, salvo que importes tú mismo la misma actividad (archivo ZIP o fichero) o la grabes en la app de Gridhunt; en ese caso se conserva tu copia de esa fuente. Eliminar una actividad en Strava borra solo la copia obtenida a través de la API de Strava, nunca la copia que hayas subido tú.
- Hacer pública tu historia de Strava. Si quieres que tus actividades anteriores de Strava cuenten en la clasificación y para tus amigos, descarga en Strava el archivo de tu cuenta y sube el ZIP a Gridhunt. Guía paso a paso: Fuentes de datos.
- Nombre público. Los demás ven el nombre visible que configuras en Gridhunt. Si no lo configuras, mostramos el nombre de otro método de inicio de sesión (correo electrónico, Apple, Google, Facebook) solo si no has conectado Strava; si no, una etiqueta neutra con un número. Nunca mostramos a otros el nombre ni la foto de perfil de tu cuenta de Strava.
7. Destinatarios de los datos
Encargados del tratamiento que actúan por cuenta nuestra (con contratos de encargo del tratamiento):
- Microsoft Ireland Operations Ltd. (Azure): servidores, base de datos, almacenamiento de archivos, Key Vault (claves de cifrado), registros y monitorización (Application Insights) y envío de los correos con enlace de inicio de sesión (Azure Communication Services). Región: West Europe (Países Bajos); ubicación de los datos de correo electrónico: Europa.
- Cloudflare, Inc. (EE. UU.): DNS, CDN, protección frente a ataques (WAF) y Cloudflare Web Analytics. El tráfico al sitio, incluida tu dirección IP, pasa por Cloudflare.
- Google Ireland Ltd. (Google Analytics 4) y Microsoft Ireland Operations Ltd. (Clarity): solo con tu consentimiento, consulta cookies.
- Microsoft Ireland Operations Ltd. (Azure DevOps): gestión de errores e incidencias por el equipo. Recibe la descripción técnica del error o el texto de la incidencia, el número de repeticiones y un identificador interno, sin tu nombre, tu correo ni el informe de error en bruto.
Responsables independientes (que tratan los datos conforme a sus propias condiciones):
- Stripe: Stripe Payments Europe, Ltd. (Irlanda) y Sold through Link, LLC (EE. UU.), en el marco de Stripe Managed Payments. Gestionan el pago, los impuestos, los recibos, la prevención del fraude y la asistencia sobre las transacciones. Les facilitamos tu correo electrónico, tu nombre, tu identificador de usuario y tu idioma; los datos de tu tarjeta se los das directamente a Stripe. Políticas: stripe.com/privacy, link.com/privacy.
- Servicios que conectas: Strava, komoot, Wahoo, Garmin, Suunto, COROS, Polar, Ride with GPS y los proveedores de inicio de sesión (Apple, Google, Meta/Facebook). A petición tuya les enviamos datos (p. ej., una salida a Strava o una ruta a Wahoo) y obtenemos de ellos actividades.
- Apple (App Store, Apple Salud en tu dispositivo) y Garmin (tienda Connect IQ): conforme a sus propias condiciones.
Servicios de mapas: tu navegador carga las teselas del mapa desde OpenFreeMap (tiles.openfreemap.org), que ve tu dirección IP y la zona que consultas. Nuestro servidor consulta a OpenStreetMap Nominatim los nombres de lugares y a los servidores de Overpass API los datos de carreteras, enviando solo coordenadas o una zona y nada sobre ti. El cálculo de rutas (BRouter) se ejecuta en nuestro propio servidor. Tu navegador carga los avatares de Google, Facebook o Strava directamente desde los servidores de esas empresas.
También podemos comunicar datos a las autoridades públicas cuando la ley lo exija, y a asesores (contables, abogados) sujetos a secreto profesional.
8. Transferencias fuera del EEE
Nuestros servidores están en la UE. Los datos pueden llegar a países de fuera del Espacio Económico Europeo, principalmente EE. UU., a través de Cloudflare, Google, Microsoft (Clarity), Stripe/Link y los servicios que conectas. La base jurídica es la decisión de adecuación de la Comisión Europea (EU-US Data Privacy Framework, cuando el destinatario está certificado) o las cláusulas contractuales tipo (art. 46.2.c del RGPD). Si lo solicitas, te enviaremos información sobre las garantías aplicadas. Cuando conectas un servicio establecido fuera del EEE, la transferencia se produce a petición tuya en el marco de tu contrato con ese servicio.
9. Cuánto tiempo conservamos los datos
- Cuenta, actividades, casillas, objetivos, rutas, amistades: hasta que elimines tu cuenta. Eliminamos las cuentas de inmediato, sin periodo de gracia. Las copias de seguridad de la base de datos y de los archivos caducan a los 7 días.
- Datos de Strava: cuando desconectas Gridhunt (en los Ajustes de Gridhunt o en Strava), eliminamos todas las actividades obtenidas a través de la API de Strava y los datos calculados a partir de ellas (casillas, rutas). Las actividades de archivos que has subido tú (incluido un archivo ZIP de Strava) y las salidas grabadas en Gridhunt se conservan hasta que las elimines o elimines tu cuenta. En los demás casos, las actividades obtenidas a través de la API de Strava se eliminan como máximo 7 días después de su descarga, y una actividad que eliminas en Strava se borra de inmediato (solo la copia de la API de Strava).
- Otras Integraciones: cuando desconectas, revocamos el acceso y eliminamos los tokens; las actividades importadas se conservan hasta que las elimines o elimines tu cuenta.
- Archivos subidos: se eliminan después de procesarlos, como máximo a los 7 días.
- Notificaciones de casillas y comentarios: tras eliminar la cuenta se conservan sin tu nombre ni tu avatar; las fotos se eliminan.
- Registros de seguridad con dirección IP: 12 meses; contadores de prevención de abusos: hasta 30 días; registros del servidor: 30 días.
- Datos de la suscripción: en nuestro poder hasta que elimines la cuenta; Stripe/Link conserva los recibos y los datos de las transacciones durante el tiempo que exija la normativa fiscal.
- Correspondencia y reclamaciones: hasta 3 años después de cerrarse el asunto (defensa frente a reclamaciones).
- Analítica: Google Analytics, 14 meses; Clarity: grabaciones hasta 30 días, datos agregados hasta 13 meses.
- Informes de errores: informes en bruto 90 días; todos los informes vinculados a tu cuenta se eliminan junto con ella. Incidencias: mientras el caso esté abierto y después como la correspondencia; tras eliminar la cuenta se conservan sin vínculo contigo.
10. Tus derechos
Tienes derecho a acceder a tus datos y obtener una copia, a su rectificación, supresión, a la limitación del tratamiento y a la portabilidad de los datos, a oponerte al tratamiento basado en nuestros intereses legítimos y a retirar tu consentimiento en cualquier momento (sin que ello afecte a la licitud del tratamiento anterior).
- Por tu cuenta: en Ajustes puedes descargar tus datos (un archivo JSON con tu perfil, actividades, casillas, objetivos, amigos y suscripción), corregirlos, desconectar Integraciones, desactivar la clasificación, la ayuda en el planificador y el enlace público, y eliminar tu cuenta.
- Por correo electrónico: a privacy@gridhunt.app; respondemos en el plazo de un mes. Podemos pedirte que confirmes que la solicitud procede del titular de la cuenta.
- Reclamación: ante la autoridad de control polaca, el Presidente de la Oficina de Protección de Datos Personales (UODO, ul. Stawki 2, 00-193 Varsovia, uodo.gov.pl), o ante la autoridad de protección de datos de tu país; en España, la Agencia Española de Protección de Datos (AEPD, aepd.es).
Facilitar los datos es voluntario, pero sin una dirección de correo electrónico o una cuenta en un proveedor de inicio de sesión no puedes crear una cuenta, y sin actividades no podemos contar casillas.
12. Seguridad
Las conexiones están cifradas (HTTPS) y los datos se cifran en reposo. Los tokens de Strava y de otros servicios se cifran además (AES-256-GCM) con una clave guardada en Azure Key Vault. Los tokens de los dispositivos y los códigos de enlace solo se almacenan como hashes. No hay contraseñas de Gridhunt, porque inicias sesión con un enlace por correo electrónico o a través de un proveedor. El acceso administrativo está restringido y queda registrado. Si una violación de la seguridad de los datos personales te pone en riesgo, te lo notificaremos a ti y a la autoridad de control, tal como exige el RGPD.
13. Menores
Gridhunt es para personas de 16 años o más. No recopilamos a sabiendas datos de menores de esa edad; si nos enteramos, eliminamos la cuenta. Si eres madre o padre y crees que tu hijo o hija ha creado una cuenta, escribe a privacy@gridhunt.app.
14. Elaboración de perfiles, IA y venta de datos
- No tomamos decisiones sobre ti basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o te afecten significativamente de modo similar (art. 22 del RGPD). El único paso automatizado es marcar actividades para que las revise una persona (ver más arriba).
- No usamos tus datos para entrenar modelos de inteligencia artificial ni los compartimos con otros para ese fin.
- No vendemos datos personales ni los compartimos con anunciantes o intermediarios de datos.
15. Cambios en esta política e historial de cambios
Te informaremos de los cambios importantes en la app o por correo electrónico antes de que entren en vigor. Si un cambio requiere tu consentimiento, te lo pediremos.
- 29 de septiembre de 2026. (pendiente de revisión legal) Informes de errores e incidencias: datos recogidos, consentimiento y ajuste «preguntar / siempre / nunca», conservación de informes en bruto durante 90 días, eliminación junto con la cuenta, Azure DevOps (Microsoft) como encargado del tratamiento.
- 29 de septiembre de 2026. Fuentes de datos: los datos obtenidos a través de la API de Strava solo los ve el titular de la cuenta y no se usan en la clasificación, las funciones de amigos, los enlaces públicos ni los datos de la comunidad; las funciones públicas usan archivos subidos, grabaciones en las apps de Gridhunt y otras fuentes conectadas; prioridad de fuentes en caso de duplicados; nombre visible configurado en Gridhunt; qué ocurre con los datos al desconectar Strava. Los datos de la API de Strava se conservan como máximo 7 días, salvo que subas o grabes la misma actividad en Gridhunt; eliminar una actividad en Strava no borra la copia que hayas subido.
- 28 de septiembre de 2026. Nueva versión: datos completos del responsable, finalidades y bases jurídicas, nuevas fuentes de datos (komoot, Wahoo, Garmin y otras, la app para iPhone y Apple Watch, dispositivos), Stripe Managed Payments, enlaces públicos, notificaciones de casillas, plazos de conservación, derechos, edad mínima de 16 años, la dirección gridhunt.app.
- Antes: versión de acceso anticipado que describía las cookies y la analítica.