1. Identificación de la aplicación y del responsable
- Aplicación
- Onevalid (en Google Play: «Onevalid: Valida y Vende»)
- Identificador del paquete
- a.onevalid
- Desarrollador en Google Play
- Bitcodeing
- Titular y responsable del tratamiento
- Tonic Time SL
- CIF
- B-87667507
- Domicilio social
- Pedro de Valdivia 36, 28006 Madrid (España)
- Datos registrales
- Registro Mercantil de Madrid, tomo 35.250, folio 55, sección 8.ª, hoja M-633768
- Contacto de privacidad
- privacidad@onevalid.com
- Sitio web
- onevalid.com
Onevalid es una aplicación y una marca de Tonic Time SL. La aplicación se distribuye en Google Play a través de la cuenta de desarrollador «Bitcodeing». En todos los casos, el titular de la aplicación y responsable del tratamiento de los datos personales descritos en esta política es Tonic Time SL.
2. Información básica
| Responsable | Tonic Time SL (Onevalid). |
|---|---|
| Finalidad | Permitir que el personal autorizado por los organizadores valide entradas y pulseras, gestione la taquilla y controle el acceso a sus eventos; mantener la seguridad y el funcionamiento de la aplicación y prestar soporte. |
| Legitimación | Ejecución del contrato con el organizador, interés legítimo (seguridad, prevención del fraude y mejora del servicio) y cumplimiento de obligaciones legales. |
| Destinatarios | Proveedores tecnológicos que actúan como encargados del tratamiento, como Google (Firebase), y el organizador del evento respecto de sus propios eventos. No vendemos datos ni los cedemos con fines publicitarios. |
| Transferencias | Posibles transferencias a Estados Unidos a través de Google, con las garantías adecuadas. |
| Derechos | Acceso, rectificación, supresión, oposición, limitación y portabilidad, escribiendo a privacidad@onevalid.com. También puedes reclamar ante la Agencia Española de Protección de Datos. |
3. A quién se aplica esta política
Onevalid es una herramienta profesional. La utilizan los organizadores de eventos y las personas de su equipo a las que dan acceso (personal de puerta, de taquilla o de supervisión). La aplicación no permite crear cuentas: es el organizador quien da de alta a su equipo y le asigna permisos.
- Usuarios de la app (organizadores y su personal). Tonic Time SL es responsable del tratamiento de sus datos.
- Asistentes a los eventos. Los datos de las personas que asisten a un evento (por ejemplo, el titular de una entrada) los decide y aporta el organizador. Respecto de ellos, el organizador es el responsable del tratamiento y Tonic Time SL los trata por su cuenta para prestarle el servicio de control de acceso y taquilla. Si eres asistente, puedes ejercer tus derechos ante el organizador del evento o escribirnos y le haremos llegar tu solicitud.
4. Datos que tratamos
4.1. Datos de los usuarios de la app
- Identificación y acceso: nombre, correo electrónico, credenciales de acceso (contraseña o código QR de acceso) y los tokens de sesión que permiten mantenerla abierta.
- Rol y permisos: organizador al que perteneces, eventos asignados y funciones que puedes usar (validar, taquilla, estadísticas…).
- Actividad en la app: validaciones realizadas (qué entrada, cuándo, desde qué dispositivo y por qué usuario), ventas registradas en taquilla y operaciones de caja.
- Identificadores del dispositivo: el número de serie del dispositivo, que se envía al iniciar y renovar la sesión para vincular el dispositivo a tu cuenta y evitar accesos no autorizados, y un identificador aleatorio que genera la propia app para la sincronización entre dispositivos.
- Datos técnicos y de diagnóstico: modelo y sistema operativo del dispositivo, versión de la app, métricas de rendimiento y registros técnicos de errores y funcionamiento. Antes de enviarse a nuestros servidores, estos registros se depuran para eliminar datos personales como correos, nombres, teléfonos, direcciones, tokens o códigos de entrada.
4.2. Datos de los asistentes (tratados por cuenta del organizador)
- Nombre y apellidos, correo electrónico y teléfono del titular de la entrada, cuando el organizador los haya solicitado.
- Datos de la entrada: código QR o identificador, localizador, tipo de entrada, precio, asiento, saldo asociado, pulsera vinculada y estado de validación (quién la validó y cuándo).
- Respuestas a las preguntas que el organizador haya configurado en la compra. Según el evento, pueden incluir otros datos, como un documento de identidad.
- En las ventas de taquilla: tipo de entrada, importe, método de pago (efectivo, datáfono externo, saldo o QR), descuentos aplicados y, cuando proceda, la confirmación de mayoría de edad del comprador.
4.3. Datos que no tratamos
- No accedemos a tu ubicación. Android exige el permiso de ubicación para buscar dispositivos Bluetooth y wifi cercanos, pero Onevalid no lee ni guarda la posición del dispositivo.
- No procesamos datos de tarjetas. Los cobros con tarjeta en taquilla se hacen en un datáfono externo, fuera de la app.
- No guardamos imágenes de la cámara. Se analizan en tiempo real en el dispositivo solo para leer los códigos.
- No usamos publicidad ni herramientas publicitarias, y no vendemos datos personales.
- No accedemos a tus contactos, fotos, micrófono ni archivos.
5. Permisos del dispositivo
Onevalid solo pide los permisos que necesita para funcionar. Puedes retirarlos en cualquier momento desde los ajustes del sistema, aunque algunas funciones dejarán de estar disponibles.
| Permiso | Para qué lo usamos |
|---|---|
| Cámara | Leer los códigos QR de las entradas. Las imágenes se procesan en el dispositivo y no se guardan ni se envían. |
| Bluetooth | Conectar con impresoras y lectores, y sincronizar validaciones con los demás dispositivos del evento. |
| Dispositivos wifi cercanos y estado de la red | Descubrir los demás dispositivos del evento y las impresoras en la red local, y saber si hay conexión a internet. |
| Ubicación (aproximada y precisa) | Android la exige para buscar dispositivos Bluetooth y wifi cercanos. Onevalid no obtiene ni guarda la ubicación. |
| NFC | Leer y vincular pulseras NFC, en los dispositivos que lo incorporan. |
| Vibración | Avisar del resultado de cada lectura. |
| Internet | Iniciar sesión, descargar los eventos y sincronizarlos con nuestros servidores. |
6. Para qué usamos los datos
- Prestar el servicio: autenticar al personal, descargar la información de los eventos, validar entradas y pulseras, registrar ventas y sincronizar los dispositivos entre sí y con nuestros servidores.
- Seguridad y prevención del fraude: vincular dispositivos a cuentas, detectar entradas duplicadas o manipuladas, firmar las validaciones y registrar quién valida cada entrada.
- Funcionamiento y mejora: diagnosticar errores y medir el rendimiento de la app.
- Soporte: atender las consultas de organizadores y de su personal.
- Obligaciones legales: por ejemplo, conservar los registros de ventas exigidos por la normativa fiscal y mercantil.
No tomamos decisiones automatizadas con efectos jurídicos sobre las personas ni elaboramos perfiles con fines comerciales.
7. Base jurídica
- Ejecución de un contrato (art. 6.1.b RGPD): prestar el servicio contratado por el organizador a él y a su personal.
- Interés legítimo (art. 6.1.f RGPD): garantizar la seguridad del servicio, prevenir el fraude en el acceso y diagnosticar y mejorar la app. Puedes oponerte a estos tratamientos escribiéndonos.
- Obligación legal (art. 6.1.c RGPD): conservar la documentación de las ventas.
- Datos de asistentes: la base jurídica es la que corresponde al organizador como responsable (normalmente, el contrato de compra de la entrada). Nosotros los tratamos siguiendo sus instrucciones.
8. Dónde se almacenan los datos y cómo los protegemos
- En el dispositivo: los datos del evento se guardan en una base de datos cifrada con AES-256. La clave es única para cada instalación y se guarda en el almacén seguro del sistema operativo.
- Entre la app y nuestros servidores: las comunicaciones con los servidores de Tonic Time SL y con Google se hacen mediante conexiones cifradas (HTTPS/TLS).
- Entre dispositivos del mismo evento: la sincronización sin internet se hace dentro de la red local del recinto o por Bluetooth. Cada validación va firmada criptográficamente para garantizar su autenticidad e integridad. Ese canal local no utiliza cifrado TLS, por lo que recomendamos que los dispositivos del evento se conecten a una red wifi privada y protegida con contraseña.
- Control de acceso: cada usuario solo accede a los eventos y funciones que le asigna el organizador, y el personal de Tonic Time SL con acceso a los datos está sujeto a deber de confidencialidad.
9. Destinatarios y encargados del tratamiento
- Google (Google Ireland Ltd. y Google LLC), mediante los servicios de Firebase Authentication, Cloud Firestore, Remote Config y Performance Monitoring, para la autenticación, la sincronización en la nube, la configuración remota y la medición del rendimiento. Más información en la documentación de privacidad de Firebase.
- Proveedores de alojamiento e infraestructura de los servidores de Tonic Time SL, que actúan como encargados del tratamiento con contrato conforme al artículo 28 del RGPD.
- Cloudflare, que aloja y sirve el sitio web onevalid.com.
- El organizador del evento, que puede consultar las validaciones y ventas de sus propios eventos y qué miembro de su equipo las realizó.
- Autoridades y juzgados, cuando exista una obligación legal.
La app se distribuye a través de Google Play, que trata los datos de descarga e instalación conforme a su propia política de privacidad.
10. Transferencias internacionales
Algunos proveedores, como Google, pueden tratar datos fuera del Espacio Económico Europeo. En esos casos, las transferencias se amparan en el Marco de Privacidad de Datos UE-EE. UU., en el que Google LLC está certificada, y en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
11. Conservación
- Cuentas de usuario: mientras se mantenga la relación con el organizador. Después, los datos se bloquean durante los plazos de prescripción de las posibles responsabilidades y, al terminar, se eliminan.
- Datos de eventos en el dispositivo: se mantienen mientras el evento esté disponible para ese usuario y la app los elimina cuando deja de estarlo en el servidor. También se borran al desinstalar la app o al borrar sus datos desde los ajustes de Android.
- Registros de validaciones y ventas: durante el tiempo necesario para prestar el servicio al organizador y, después, bloqueados durante los plazos legales (con carácter general, hasta seis años para la documentación mercantil y cuatro para la tributaria).
- Registros técnicos y de diagnóstico: durante el tiempo imprescindible para detectar y resolver incidencias.
12. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento que hayas dado, sin que ello afecte a la licitud del tratamiento anterior.
Para ello, escribe a privacidad@onevalid.com o envía una carta a Tonic Time SL, Pedro de Valdivia 36, 28006 Madrid, indicando qué derecho quieres ejercer. Te responderemos en el plazo máximo de un mes. Si lo necesitamos para verificar tu identidad, podremos pedirte información adicional.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos en www.aepd.es.
13. Eliminación de cuenta y datos
Las cuentas de Onevalid las crea el organizador para su equipo. Puedes pedir que eliminemos tu cuenta y los datos asociados en cualquier momento, sin necesidad de tener la app instalada, siguiendo los pasos de la página Eliminar cuenta y datos.
14. Menores de edad
Onevalid está dirigida a organizadores de eventos y a su personal, no a menores de edad. Cuando un evento admita asistentes menores, el tratamiento de sus datos corresponde al organizador bajo su responsabilidad.
15. Sitio web onevalid.com
El sitio web no utiliza cookies de análisis ni publicitarias y no incluye formularios. Cloudflare, que sirve la web, trata datos técnicos como la dirección IP para entregar las páginas y protegerlas frente a ataques. Si nos escribes por correo electrónico, usaremos tus datos únicamente para responderte. Tienes más información en la política de cookies.
16. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en la app o en la normativa. Publicaremos siempre la versión vigente en esta página con su fecha de actualización y, si los cambios son relevantes, lo comunicaremos a los organizadores.