Esta es una traducción al español de cortesía; la versión vinculante es la alemana.
Resumen en lenguaje claro
WAVOA recoge lo mínimo necesario para darte un pronóstico (viento y olas), sincronizar favoritos y tu diario entre tus dispositivos, y enviarte las alertas que pidas — para cualquiera de los cuatro deportes que admitimos. No vendemos tus datos. No te perfilamos. No pasamos tus datos a redes publicitarias. Si quieres que desaparezcan, toca Perfil → Borrar cuenta.
Si algo en la versión larga contradice este resumen, gana el resumen. Corregiremos la versión larga.
Ámbito y responsable
Esta política cubre las apps de WAVOA (iOS, Android), el sitio web de WAVOA (wavoa.app) y cualquier pronóstico, alerta o función de sincronización ofrecida como parte de esos productos.
El responsable del tratamiento es Michael Stadler, Esterbergstraße 40, 81377 München, Germany. Para cuestiones de privacidad, usa el formulario de contacto — una persona lee cada envío en un plazo de cinco días hábiles.
Qué recogemos
Nos das directamente
- Datos de cuenta. Una dirección de correo y un nombre. Si inicias sesión con Apple, por defecto solo recibimos un correo de retransmisión.
- Spots favoritos. La lista de spots que marcas, para poder sincronizarlos entre dispositivos.
- Reglas de alerta. Las condiciones que has configurado — spot, rango de viento, dirección, franja horaria.
- Entradas del diario. Sincronizadas con nuestra base de datos Supabase en la UE, protegidas por row-level security para que solo tu cuenta pueda leer tus filas. Aparece en cada dispositivo en el que inicies sesión.
- Mi Equipo. Las velas, kites, wings y tablas que has registrado, y tu peso si decides introducirlo.
Recogemos automáticamente
- Tipo de dispositivo y versión del SO — para saber si un informe de fallo vino de iOS 17 o iOS 18.
- Versión de la app — para saber qué build llega a nuestra API.
- País aproximado — derivado de la IP en el momento de la solicitud y luego descartado.
- Eventos de uso anónimos — «el usuario abrió el meteograma», nunca vinculado a una cuenta.
No recogemos
- Tus contactos, fotos, calendario ni micrófono.
- Identificadores publicitarios entre apps (IDFA / GAID).
- Ubicación en segundo plano cuando la app está cerrada.
Cómo usamos lo que recogemos
| Finalidad | Base legal (GDPR) | Conservación |
|---|---|---|
| Entregar pronósticos a tus spots favoritos | Contrato | Mientras exista la cuenta |
| Enviar las alertas push que has configurado | Contrato | Hasta que se borre la regla |
| Sincronizar favoritos entre dispositivos | Contrato | Mientras exista la cuenta |
| Diagnóstico de fallos y rendimiento | Interés legítimo | 30 días |
| Analítica de producto anónima | Consentimiento (Art. 6(1)(a)) | 13 meses, agregada |
| Facturación y recibos (Plane / Foil) | Contrato + obligación legal | Hasta 10 años (ley fiscal alemana, § 147 AO) |
Con quién compartimos
Una lista corta y fija. La actualizaremos aquí en un plazo de 14 días tras cualquier cambio.
- Stripe Payments Europe Ltd. — procesamiento de pagos. Recibe los últimos 4 dígitos de la tarjeta, el país de facturación y el importe.
- Apple App Store / Google Play. — gestión de suscripciones. Reciben solo lo que necesitan para venderte Plane.
- Vercel Inc. (USA). — CDN de borde global que sirve el sitio web wavoa.app. Solo contenido estático; sin datos de usuario.
- Supabase Inc. (región UE, Fráncfort). — nuestra base de datos de aplicación (Postgres). Contiene tu registro de cuenta, favoritos, reglas de alerta, equipo y diario. Row-level security mantiene tus filas acotadas a tu cuenta.
- Apple Push Notification service / Firebase Cloud Messaging. — para entregar alertas push. Enviamos el texto de la notificación, no tu ID de cuenta.
- PostHog Inc. (región UE, Fráncfort). — analítica de producto anonimizada. Configurada en modo privacidad: IP depurada, perfiles de persona desactivados, sin seguimiento entre sitios, sin grabación de sesiones.
- Sentry (región UE). — diagnóstico de fallos y errores. Anonimizado: sin IP y sin ID de cuenta; conservación de 30 días.
No compartimos con: redes publicitarias, data brokers, redes sociales ni empresas de entrenamiento de IA.
Datos de ubicación
La ubicación es opcional y por finalidad:
- «Mostrar spots cerca de mí» — usa tu ubicación solo en el momento en que tocas el botón. Nunca se almacena.
- «Detectar spot automáticamente al registrar una sesión» — usa tu ubicación durante ~30 segundos cuando tocas «Registrar sesión». Solo se almacena como el ID del spot resultante.
- Ubicación en segundo plano — nunca se usa. WAVOA no se ejecuta mientras estás en tu neopreno.
Conservación
La tabla de conservación de arriba es el contrato. Además: las cuentas inactivas (sin inicio de sesión durante 24 meses) reciben un correo de aviso y se borran 30 días después, salvo que vuelvas a iniciar sesión.
Tus derechos
Bajo el GDPR (UE), la CCPA (California) y la LGPD (Brasil), tienes derecho a:
- Acceso — obtener una copia de cada byte que tenemos sobre ti. Usa el formulario de exportación de datos y enviamos el paquete en un plazo de 30 días (normalmente en 2).
- Rectificación — corregir cualquier dato inexacto. Edítalo en la app o usa el formulario de privacidad.
- Supresión — borrar tu cuenta. Perfil → Borrar cuenta. Atendido en un plazo de 7 días.
- Portabilidad — recibir tus datos en un formato legible por máquina si lo solicitas. Mismo canal que Acceso.
- Oposición — desactivar la analítica en Perfil → Privacidad → Analítica.
- Reclamación — ante la Autoridad Bávara de Protección de Datos (BayLDA) o tu autoridad local de protección de datos.
Seguridad
Las conexiones a WAVOA usan TLS 1.3. La autenticación la gestiona Supabase Auth — las contraseñas se salan y se cifran (hash) en el proveedor, y nunca las vemos ni las almacenamos en texto plano. La base de datos Supabase Postgres que contiene tus datos está protegida por políticas de row-level security: cada tabla requiere tu token de autenticación para devolver filas, de modo que otro usuario autenticado (o alguien que tenga nuestra clave anon pública) recibe cero filas de tus datos. Mantenemos nuestras dependencias parcheadas y, si alguna vez ocurre una brecha de datos personales, seguimos el proceso de notificación descrito en nuestra página de datos.
Cambios en esta política
Te enviaremos un correo (y publicaremos un banner en la app) al menos 30 días antes de cualquier cambio sustancial. Los cambios cosméticos — correcciones de erratas, aclaraciones — ocurren en silencio, y el sello de versión en la parte superior de la página se actualiza.
Contacto y Delegado de Protección de Datos
Cuestiones de privacidad: formulario de contacto, tema «Privacidad y datos»<br/>Postal: Michael Stadler, Esterbergstraße 40, 81377 München, Germany
No estamos obligados a nombrar un Delegado de Protección de Datos (Datenschutzbeauftragter) según el Art. 37 GDPR y el § 38 BDSG: WAVOA la lleva una sola persona y se mantiene muy por debajo de los umbrales legales (no hay ≥ 20 personas en tratamiento regular de datos, ni tratamiento a gran escala o de categorías especiales como actividad principal). Para cualquier asunto de protección de datos, usa simplemente el formulario de privacidad de arriba — una persona se encarga directamente.