1. Responsable del tratamiento
El responsable del tratamiento es Perform Code SAS, 216 rue Clémenceau, 59139 Wattignies (Francia), inscrita en el RCS de Lille Métropole con el número 942 543 943. Para cualquier solicitud relativa a tus datos, contacta con nosotros en [email protected].
2. Datos recopilados
Para que Elofoot funcione, recopilamos: (a) datos de cuenta - email, nombre de usuario, contraseña con hash Argon2; (b) datos técnicos - logs de conexión, dirección IP anonimizada, user-agent con fines de seguridad; (c) datos de uso - predicciones generadas, favoritos, preferencias; (d) datos de pago tratados exclusivamente por Stripe (Elofoot no almacena ningún número de tarjeta); (e) pruebas de consentimiento - cada aceptación de las CGU y cada opt-in/opt-out de marketing queda registrado (marca de tiempo, versión del documento, IP anonimizada y user-agent en el momento de la acción) para cumplir con nuestras obligaciones probatorias ante la CNIL. No se recopila ningún dato sensible en el sentido del artículo 9 del RGPD. Cuando pagas con dinero móvil, el pago lo procesa nuestro proveedor pawaPay y lo validas tú mismo ante tu operador: Elofoot no almacena ni el número de monedero de dinero móvil ni el código PIN. El número de teléfono se introduce en la página de pago de pawaPay; Elofoot conserva únicamente la información necesaria para el seguimiento del pago (identificador de transacción, importe, divisa, país, operador y estado).
2 bis. Ruleta y prevención del fraude
Para gestionar la ruleta, Elofoot trata el identificador de cuenta, la fecha y hora, el resultado aleatorio y el premio. Para aplicar el límite de 24 horas y evitar cuentas múltiples, también usamos un identificador de dispositivo hash, una huella técnica antifraude y una cookie HttpOnly. Para un premio Pro se guardan los identificadores de promoción y código Stripe; Elofoot no almacena datos de tarjeta.
El sorteo y la entrega se basan en la ejecución del servicio solicitado; la prevención de abusos, en el interés legítimo de Perform Code SAS por proteger la equidad y seguridad. El registro se conserva con la cuenta y se elimina con ella, salvo datos de facturación que deban conservarse por obligación legal.
3. Finalidades
Tus datos sirven para: (a) prestar el servicio (generar las predicciones, seguir tus favoritos); (b) proteger tu cuenta; (c) procesar los pagos a través de Stripe; (d) enviar emails transaccionales (verificación, seguridad, confirmación de pago) - estos emails son indispensables para la ejecución del contrato y no requieren tu consentimiento; (e) si y solo si has dado tu consentimiento, enviar emails de marketing (newsletter, consejos de producto, ofertas de evolución de plan). Ningún dato se utiliza con fines de profiling publicitario externo ni se vende a terceros. El procesamiento de los pagos mencionado en (c) incluye, para los pagos con dinero móvil, su procesamiento a través de nuestro proveedor pawaPay.
4. Bases legales
Los tratamientos se basan en: la ejecución del contrato (prestación de las suscripciones Starter, Pro y Elite, emails transaccionales), el interés legítimo (seguridad de la cuenta, prevención del fraude), el consentimiento explícito (comunicaciones de marketing - puedes retirar este consentimiento en cualquier momento) y el cumplimiento de obligaciones legales (facturación, contabilidad, registro probatorio de los consentimientos).
5. Plazos de conservación
Los datos de cuenta se conservan mientras tu cuenta esté activa. En caso de eliminación de la cuenta, los datos de usuario se borran en un plazo de 30 días; solo las facturas se conservan diez años para cumplir las obligaciones contables y fiscales (artículo L123-22 del Código de Comercio francés). Los logs técnicos se conservan doce meses como máximo.
7. Tus derechos
Dispones en todo momento de los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad de tus datos. También puedes establecer directrices post-mortem. Puedes exportar todos tus datos (incluido el historial de consentimientos) o eliminar tu cuenta directamente desde tus ajustes, o escribiendo a [email protected]. El consentimiento de marketing puede retirarse en cualquier momento desde tus ajustes «Notificaciones por email» o mediante el enlace de baja presente al final de cada email de marketing (conforme a la RFC 8058). Respondemos en un plazo máximo de un mes (artículo 12 del RGPD). En caso de desacuerdo persistente, puedes presentar una reclamación ante la AEPD: www.aepd.es.
10. Seguridad
Contraseñas hasheadas con Argon2, cifrado TLS en tránsito, sesiones con duración limitada y rotación de tokens, aislamiento de datos por usuario. Dado que ningún sistema es infalible, serás informado en caso de incidente de seguridad que afecte a tus datos en un plazo de 72 horas, conforme al artículo 34 del RGPD.