Declaración de privacidad
Esta declaración explica qué datos personales se tratan a través de Passavo, para qué, sobre qué base legal y durante cuánto tiempo. Está escrita para ser leída: donde prometemos algo, hay al lado un plazo o un nombre.
Versión de 24 de septiembre de 2026
1. Quiénes somos
Passavo es un servicio de Fades Management EOOD, con domicilio social en Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije. Nuestra dirección de comunicación es Bansko, Bulgarije.
Número de empresa: 208607050. Número de IVA: BG208607050.
Para todo lo relacionado con datos personales, escriba a info@fades.tech. Le responde una persona, no un formulario.
No hemos nombrado un delegado de protección de datos: para una empresa de nuestro tamaño y con este tipo de tratamientos no es obligatorio (art. 37 RGPD). La dirección de arriba es el punto de contacto directo.
2. Dos papeles: responsable y encargado
Bajo el RGPD llevamos dos sombreros a la vez, y para usted importa cuál de los dos.
- Somos RESPONSABLE DEL TRATAMIENTO de los datos de nuestros propios clientes: la organización que contrata una suscripción, las personas que acceden en su nombre, la facturación, el tráfico de soporte y la visita a esta web. Ahí determinamos nosotros el fin y los medios. Para esa parte, esta declaración es la historia completa.
- Somos ENCARGADO DEL TRATAMIENTO de los datos de visitantes y compradores: nombre, correo electrónico, pedidos, entradas, escaneos en la puerta y números de tarjetas de tarifa social. Esos datos son de la organización que organiza el evento; ella decide por qué se recogen y cuánto tiempo se quedan. Nosotros los tratamos únicamente por encargo suyo, según el contrato de encargo de tratamiento.
En la práctica: si compra una entrada, el organizador de ese evento es su punto de contacto para el acceso o la supresión, y no nosotros. Si aun así nos encuentra primero a nosotros, llevamos su solicitud hasta él; no le dejamos dando vueltas.
3. Qué datos tratamos
De un cliente (la organización y su personal):
- nombre, correo electrónico, número de teléfono y el idioma en el que trabaja;
- el nombre, la dirección, el país y el número de IVA de la organización;
- datos de acceso: su contraseña se guarda con hash y para nosotros no es legible;
- datos de facturación y el estado de pago de su suscripción;
- lo que hace en el sistema, en la medida en que queda registrado: inicios de sesión, cambios en precios y entradas, y ventas en caja.
De un visitante o comprador (por encargo de la organización):
- nombre y correo electrónico, y lo que la organización añada por su cuenta al formulario de pedido;
- el pedido: qué entradas, qué franja horaria, el importe y el estado de pago;
- la entrada en sí y el momento en que se escaneó en la puerta;
- el número de una tarjeta de tarifa social cuando se utiliza.
Técnicos:
- la dirección IP y la hora de una solicitud, en los registros del servidor;
- mensajes de error, con los datos necesarios para poder reparar el fallo.
Los datos de pago NO los tratamos. Números de tarjeta, números de cuenta y todo lo que acompaña a un pago van directamente al proveedor de pago que la propia organización ha conectado. Nosotros solo vemos si un pago ha salido bien y de qué importe se trataba.
4. Para qué los tratamos, y sobre qué base
Cada tratamiento tiene un fin y una base jurídica del artículo 6 del RGPD. Aquí están uno al lado del otro.
- Prestar su suscripción, gestionar su cuenta y responder a sus preguntas: necesario para la ejecución del contrato (art. 6.1.b).
- Tratar pedidos, entradas y escaneos para una organización: necesario para la ejecución del contrato entre esa organización y su visitante; lo hacemos como encargado, por encargo suyo.
- Facturación y llevanza de nuestra contabilidad: obligación legal (art. 6.1.c).
- Conservar firmado el diario de caja para los clientes alemanes: obligación legal derivada de la Kassensicherungsverordnung alemana.
- Proteger la plataforma, frenar abusos y fraudes, mantener registros e investigar incidencias: interés legítimo (art. 6.1.f). Nuestro interés es un sistema que siga funcionando y que no sea vulnerado; lo ponderamos frente a su privacidad registrando no más de lo necesario y conservando los registros poco tiempo.
- Guardar su entrada como pase en Apple Wallet o Google Wallet: solo cuando usted mismo pulsa ese botón (art. 6.1.a, consentimiento).
- Mantenerle al corriente de los cambios en el propio servicio: interés legítimo. Correo comercial solo lo enviamos con consentimiento, y cada correo lleva un enlace para darse de baja.
No vendemos sus datos a nadie, y no los usamos para elaborar perfiles ni para tomar decisiones automatizadas sobre usted.
5. Cuánto tiempo los conservamos
Un plazo de conservación debería tener un motivo. Abajo hay uno en cada caso.
- Facturas y documentos contables: 10 años. Es el plazo de la ley contable búlgara, que se nos aplica a nosotros. Para una organización obligada a llevar contabilidad en Bélgica, a sus propios documentos se les aplican 7 años.
- Pedidos, entradas y escaneos de una organización: mientras esa organización sea cliente, más el plazo que ella misma indique en su propia declaración de privacidad. Eso lo decide ella, no nosotros. Si se da de baja, se aplica la regla de abajo.
- Datos de una organización tras el final de la suscripción: 30 días para exportar, después los eliminamos. Lo que debemos conservar por ley (las facturas) se queda hasta que venza el plazo contable.
- Una cuenta que se cierra: 30 días, para que un error todavía se pueda corregir.
- Registros del servidor y mensajes de error: 90 días.
- Mensajes de soporte: 2 años, para poder repasar un expediente antiguo cuando vuelve la misma pregunta.
Al vencer el plazo, los datos se eliminan o se hacen irreconocibles. Hacerlos irreconocibles significa aquí que lo que queda — por ejemplo el número de entradas vendidas por noche — ya no se puede atribuir a una persona.
6. Con quién compartimos datos
Recurrimos a proveedores que tratan datos por encargo nuestro. Con cada uno de ellos hay firmado un contrato de encargo de tratamiento. Esta es la lista completa:
- Contabo GmbH (DE) — servidores y copias de seguridad, en un centro de datos en Alemania
- Wattify B.V. (BE) — el envío y la recepción de nuestro correo electrónico
- Mollie B.V. (NL) — pagos de los visitantes, directamente en la cuenta de la organización (solo cuando corresponde)
- Stripe Payments Europe Ltd. (IE) — pagos de los visitantes, directamente en la cuenta de la organización (solo cuando corresponde)
- Payconiq International S.A. (LU) — pagos de los visitantes, directamente en la cuenta de la organización (solo cuando corresponde)
- Apple Inc. (US) — la entrada como pase en Apple Wallet (solo cuando corresponde)
- Google Ireland Ltd. (IE) — la entrada como pase en Google Wallet (solo cuando corresponde)
- publiq vzw (BE) — la tarifa social: comprobación del número de tarjeta y registro de la venta (solo cuando corresponde)
- fiskaly GmbH (DE) — la firma legalmente obligatoria del diario de caja para los clientes alemanes (solo cuando corresponde)
- Apple Inc. / Google Ireland Ltd. (US/IE) — la distribución y las actualizaciones de la app de escaneo (solo cuando corresponde)
Además, comunicamos datos cuando la ley nos obliga a ello: a una administración tributaria, a una autoridad de control o a un tribunal. Eso no ocurre en silencio: se lo comunicamos, salvo que nos esté expresamente prohibido.
Por lo demás, nadie participa en nada. No vendemos datos y no los cedemos a anunciantes ni a intermediarios de datos.
7. Transferencias fuera del Espacio Económico Europeo
Nuestros servidores están en la Unión Europea, y los datos se quedan ahí. En tres sitios puede producirse aun así una transferencia fuera del EEE, y siempre solo cuando usted o la organización lo eligen.
- Si guarda una entrada como pase en Apple Wallet, eso pasa por Apple Inc. (Estados Unidos). Apple está certificada bajo el EU-US Data Privacy Framework, la decisión de adecuación de la Comisión Europea.
- Si guarda una entrada en Google Wallet, eso pasa por Google Ireland Ltd. (Irlanda), que para una parte de sus tratamientos se apoya en las cláusulas contractuales tipo de la Comisión Europea.
- Si una organización usa Stripe como proveedor de pago, eso pasa por Stripe Payments Europe Ltd. (Irlanda), con transferencia a Estados Unidos bajo el EU-US Data Privacy Framework.
La app de escaneo la distribuimos a través de la App Store y de Google Play. Lo que esas tiendas registran sobre una descarga ocurre bajo su propia responsabilidad y no por encargo nuestro.
¿Quiere consultar las cláusulas contractuales tipo que hemos firmado con un encargado? Escriba entonces a info@fades.tech.
8. Sus derechos
El RGPD le concede una serie de derechos. Todos rigen, y no tiene que dar ningún motivo.
- ACCESO: saber qué datos tenemos de usted y obtener una copia.
- RECTIFICACIÓN: hacer corregir algo que no es correcto.
- SUPRESIÓN: hacer borrar sus datos, salvo lo que debamos conservar por ley.
- LIMITACIÓN: hacer parar temporalmente el tratamiento, por ejemplo mientras dura una reclamación.
- PORTABILIDAD: recibir sus datos en un formato de archivo habitual, para usarlos en otro sitio.
- OPOSICIÓN: oponerse a un tratamiento que se apoya en nuestro interés legítimo.
- RETIRAR EL CONSENTIMIENTO: donde nos apoyamos en el consentimiento, puede retirarlo en cualquier momento. Lo que ocurrió antes sigue siendo válido.
Escriba a info@fades.tech. Respondemos dentro de un mes; si su solicitud es complicada, podemos prorrogar ese plazo dos meses y se lo decimos de antemano. Para evitar entregar datos a la persona equivocada, podemos pedirle que se identifique, nunca más de lo que haga falta para eso.
¿Se trata de datos que conservamos como ENCARGADO para una organización — su entrada, su pedido, su escaneo? Entonces trasladamos su solicitud a esa organización, porque es ella quien decide. Le decimos a quién.
9. Presentar una reclamación
Si no está contento con cómo tratamos sus datos, díganoslo primero a nosotros: la mayoría de las cosas se arreglan antes de lo que dura un procedimiento.
También puede reclamar directamente ante una autoridad de control, y ese derecho es independiente de lo que nosotros opinemos (art. 77 RGPD).
- Nuestra autoridad de control principal, porque nuestro establecimiento principal está en Bulgaria: Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
- Si vive en Bélgica, también puede dirigirse allí: Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be
Si vive en otro Estado miembro, puede acudir a la autoridad de control de su país.
10. Cookies
Solo usamos cookies funcionales. En esta web no hay ni una sola cookie de análisis, de publicidad o de seguimiento, y no cargamos scripts de terceros que pudieran seguirle; también las tipografías están en nuestro propio servidor.
- Una cookie de sesión, para que siga conectado y su cesta no desaparezca entre dos páginas.
- Una cookie con un token CSRF, que impide que otra web envíe un formulario en su nombre.
- Si elige mantener la sesión iniciada, hay una cookie aparte para eso, que desaparece al cerrar sesión.
Su elección de idioma no la guardamos en una cookie: está en la dirección de la propia página. Así un enlace siempre se puede compartir en el idioma en el que lo copió.
Para las cookies funcionales no hace falta consentimiento, y por eso tampoco hay banner de cookies. No es un olvido.
11. Seguridad
Lo que hacemos en concreto:
- todo el tráfico hacia y desde la plataforma va por HTTPS;
- las contraseñas se guardan con hash, y los datos sensibles como las claves de un proveedor de pago se guardan cifrados en la base de datos;
- quién puede ver qué se determina por rol, y cada consulta está ligada a la organización a la que usted pertenece;
- el diario de caja es de solo añadido: una venta registrada ya no se puede modificar ni eliminar después, solo corregir con una línea nueva;
- hay copias de seguridad diarias, y comprobamos que se puedan restaurar;
- seguimos las actualizaciones del sistema y de los componentes sobre los que funciona.
Ningún sistema es inexpugnable. Si aun así algo sale mal con datos personales, informamos a la organización afectada dentro de 48 horas desde que lo constatamos, y a la autoridad de control dentro del plazo legal.
12. Cambios en esta declaración
Si cambia el servicio, cambia este texto con él. La fecha de versión de arriba dice qué versión está leyendo.
Si el cambio es importante para usted — un encargado nuevo, un plazo de conservación más largo, un fin nuevo — lo avisamos de antemano por correo electrónico a las organizaciones que son clientes. Las pequeñas mejoras de redacción las hacemos sin aviso.
Guardamos las versiones anteriores, para que pueda comprobar qué ponía en el momento en que usted dio su conformidad. Pídalas en info@fades.tech.
Los demás textos legales
¿Preguntas sobre este texto? Escríbanos a info@passavo.eu