Política de privacidad
Última actualización: 2026-08-13
Esta Política de privacidad explica qué datos personales trata Arrow Lab, con qué fines, con quién se comparten y cómo puede ejercer sus derechos conforme al Reglamento General de Protección de Datos de la UE (RGPD) y a la Ley Federal Alemana de Protección de Datos (BDSG).
Esta política se aplica a la aplicación móvil Arrow Lab (Android, iOS) y al backend de Arrow Lab accesible en https://api.arrowlab.pott.dev.
1. Responsable del tratamiento
Responsable en el sentido del art. 4, apdo. 7 del RGPD y del § 18, apdo. 2 MStV:
Johannes Ptaszyk
Gladbecker Str. 291
46240 Bottrop, Alemania
Correo electrónico: contact@pott.dev
No existe un delegado de protección de datos obligatorio por ley: el responsable no alcanza el umbral del § 38, apdo. 1 BDSG. Para cualquier consulta sobre protección de datos, diríjase a la dirección indicada arriba.
2. Qué datos tratamos
| Categoría | Qué incluye | Origen | |---|---|---| | Datos de cuenta | Correo electrónico, nombre visible | Proveedor de identidad (Zitadel Cloud) al iniciar sesión | | Datos de entrenamiento | Sesiones, puntuaciones, arcos, marcas de visor, notas de material, mediciones meteorológicas que registre | Datos que introduce en la aplicación | | Datos de facturación | Recibos de compra de App Store / Google Play, estado de la suscripción Pro, vencimiento | Apple App Store / Google Play (a través de RevenueCat) | | Telemetría | Informes de fallos, trazas de rendimiento, migas de error | Generados automáticamente por la aplicación y el backend | | Tokens de notificación | Token de registro de Firebase Cloud Messaging | Emitido por Firebase en el primer inicio de la aplicación | | Idioma y región del dispositivo | Código de idioma, código de país | Sistema operativo, al iniciar la aplicación | | Ubicación aproximada | Latitud / longitud, truncada a 4 decimales (unos 11 m de precisión) | Solo cuando pulsa "Obtener el tiempo automáticamente" | | Registros del servidor | Dirección IP, ruta de la petición, marca de tiempo, agente de usuario | Generados automáticamente cuando la aplicación se comunica con el backend | | Telemetría del backend | Trazas de peticiones, métricas de rendimiento, registros de aplicación | Generados automáticamente por el backend; los secretos y los datos personales se eliminan antes de que la carga salga de nuestro servidor | | Analítica de uso anónima | Pantallas visitadas, usuarios activos, sistema operativo / versión de la aplicación / idioma, eventos de función | Solo si activa Analítica en la pantalla de consentimiento. No contiene identificador alguno, por lo que no puede vincularse a usted | | Datos compartidos con clubes y entrenadores | Las categorías que usted conceda expresamente, p. ej. sesiones de entrenamiento, puntuaciones, mejores marcas | Solo mediante una autorización de acceso que usted mismo cree (véase la sección 13) |
No tratamos categorías especiales de datos personales (art. 9 del RGPD: salud, datos biométricos, religión, opinión política).
¿Está obligado a facilitar estos datos? Los datos de cuenta y los datos de entrenamiento que introduce son necesarios para la ejecución del contrato: sin ellos no podemos ofrecerle una cuenta ni sincronización. No existe obligación legal de facilitarlos, pero sin cuenta el Servicio no puede utilizarse. Todo lo señalado en la sección 3 como basado en el consentimiento —analítica, registro ampliado, meteorología, notificaciones, uso compartido con clubes y entrenadores— es totalmente voluntario, y su rechazo no tiene más consecuencia que la de que esa función no opere.
Decisiones automatizadas. No empleamos decisiones automatizadas que produzcan efectos jurídicos sobre usted o le afecten de modo similarmente significativo (art. 22 del RGPD), ni realizamos elaboración de perfiles. Las estadísticas que muestra la aplicación se calculan a partir de sus propias entradas y carecen de efecto jurídico.
3. Por qué los tratamos: fines y bases jurídicas
| Finalidad | Base jurídica | Observaciones | |---|---|---| | Prestar la funcionalidad principal de registro de entrenamiento (alta, sincronización, cuenta) | Art. 6, apdo. 1, letra b del RGPD (contrato) | Sin ello no podemos prestar el servicio que ha contratado | | Procesar los pagos y las habilitaciones de la suscripción Pro | Art. 6, apdo. 1, letra b del RGPD (contrato) | Los recibos circulan de Apple / Google a RevenueCat y de ahí a nosotros | | Detectar fallos y errores operativos | Art. 6, apdo. 1, letra f del RGPD (interés legítimo) | Nuestro interés en un servicio estable prevalece sobre los datos mínimos adjuntos a los informes de error; no se envían identificadores salvo que active el registro ampliado | | Enviar notificaciones push transaccionales (recordatorios de entrenamiento, eventos de sincronización) | Art. 6, apdo. 1, letra a del RGPD (consentimiento) | Puede revocar el permiso de notificaciones en los ajustes del sistema en cualquier momento | | Obtener datos meteorológicos para una sesión de entrenamiento | Art. 6, apdo. 1, letra a del RGPD (consentimiento) | Solo se activa cuando pulsa "Obtener automáticamente" | | Analítica de uso anónima opcional y registro de errores ampliado | Art. 6, apdo. 1, letra a del RGPD (consentimiento) | Configurable en la pantalla Ajustes de cookies; por defecto está desactivado | | Compartir datos de entrenamiento con un club o entrenador al que haya concedido acceso | Art. 6, apdo. 1, letra a del RGPD (consentimiento) | Solo las categorías seleccionadas y solo mientras dure la autorización; véase la sección 13 | | Operar el backend de forma fiable (trazas, métricas, registros) | Art. 6, apdo. 1, letra f del RGPD (interés legítimo) | Nuestro interés en un servicio operable; los secretos y datos personales se eliminan antes del envío | | Mantener seguro el servicio: registros de acceso al servidor, defensa frente a ataques y abusos, análisis de errores | Art. 6, apdo. 1, letra f del RGPD (interés legítimo) | Nuestro interés en la integridad y disponibilidad del backend y en la seguridad de sus datos. Los registros se conservan solo el tiempo necesario para ese fin (sección 6) y no se utilizan para elaborar un perfil suyo | | Cumplir obligaciones legales de conservación contable sobre datos de facturación | Art. 6, apdo. 1, letra c del RGPD (obligación legal) | El § 257 HGB y el § 147 AO exigen conservar los datos de factura durante 10 años |
4. Encargados del tratamiento y destinatarios
4.1 Encargados del tratamiento (art. 28 del RGPD)
Estos proveedores tratan los datos únicamente siguiendo nuestras instrucciones. Con cada uno existe un contrato de encargo de tratamiento.
| Encargado | Ubicación | Finalidad | |---|---|---| | Zitadel Cloud (CAOS AG) | Suiza (Zúrich) | Proveedor de identidad: inicio de sesión, correo electrónico y nombre visible | | RevenueCat Inc. | EE. UU. (California) | Gestión de suscripciones: asocia los recibos de Apple/Google a su cuenta | | Google LLC (Firebase Cloud Messaging) | EE. UU. / Irlanda | Entrega de notificaciones push a su dispositivo | | Functional Software, Inc. (Sentry) | Región UE (Fráncfort) | Informes de fallos del cliente, con residencia de datos en la UE | | Grafana Labs | UE (Fráncfort) | Telemetría del backend: trazas, métricas y registros de nuestro servidor | | Aptabase | Alemania | Analítica de uso anónima, solo con la analítica activada; no recibe ningún identificador | | Hetzner Online GmbH | Alemania (Núremberg) | Alojamiento de servidor virtual, la base de datos PostgreSQL que almacena sus datos de entrenamiento y copias de seguridad cifradas en almacenamiento de objetos |
4.2 Responsables independientes
Las siguientes partes no son encargados nuestros. Deciden por sí mismas sobre los fines y los medios, responden de ese tratamiento por su cuenta y le son aplicables sus propias políticas de privacidad. No tenemos control sobre ello ni podemos atender solicitudes de derechos en su nombre.
| Parte | Función | Su política de privacidad | |---|---|---| | Apple Inc. | Distribución en App Store, compras integradas y procesamiento de pagos como vendedor | https://www.apple.com/legal/privacy/ | | Google Ireland Ltd. / Google LLC | Distribución en Google Play, Google Play Billing como vendedor | https://policies.google.com/privacy | | Clubes y entrenadores a los que conceda acceso | Lo que hagan con los datos fuera de Arrow Lab (véase la sección 13) | Facilitada por ellos |
4.3 Sin transferencia de datos personales
La petición meteorológica a MET Norway no constituye un encargo de tratamiento conforme al art. 28 del RGPD ni una transferencia de datos personales: no se transmite ningún identificador personal, solo un par de coordenadas opaco de 4 decimales y un agente de usuario genérico. MET Norway no puede vincular la petición a su cuenta ni a su dispositivo.
5. Transferencias a terceros países
Algunos encargados están ubicados fuera del Espacio Económico Europeo:
- Suiza (Zitadel Cloud): la Comisión Europea ha reconocido que Suiza ofrece un nivel adecuado de protección de datos (art. 45 del RGPD).
- Estados Unidos (RevenueCat, Apple, Google): las transferencias se basan en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación del art. 45 del RGPD de 10-07-2023) cuando el destinatario está certificado, o subsidiariamente en Cláusulas Contractuales Tipo conforme al art. 46, apdo. 2, letra c del RGPD.
- Grafana Labs es una empresa constituida en EE. UU., pero la infraestructura que utilizamos está alojada en la UE (Fráncfort) y los datos permanecen allí. Para cualquier acceso desde la matriz rigen las mismas garantías indicadas arriba.
Puede solicitar una copia de las Cláusulas Contractuales Tipo escribiendo a la dirección del responsable indicada en la sección 1.
6. Durante cuánto tiempo conservamos los datos
| Datos | Conservación | |---|---| | Cuenta, datos de entrenamiento, arcos, marcas de visor | Hasta que elimine su cuenta, más un periodo de gracia de 30 días durante el cual puede restaurarla volviendo a iniciar sesión | | Copias de seguridad con los datos anteriores | Periodo de gracia más 30 días adicionales en copias cifradas en Hetzner Object Storage | | Recibos de facturación (datos de factura) | 10 años, conforme al § 257 HGB y al § 147 AO | | Informes de fallos y errores | Ventana móvil de 90 días | | Registros de acceso, trazas y métricas del servidor | Hasta 30 días para registros y trazas; las métricas agregadas sin datos personales se conservan más tiempo | | Analítica de uso anónima | Se conserva como recuentos agregados. Al no contener identificador, no hay nada que pueda vincularse a usted ni eliminarse individualmente | | Tokens de notificación | Se actualizan en cada inicio de la aplicación; se eliminan al revocar el permiso de notificaciones y se depuran cuando la plataforma informa de que el token ya no es entregable (por ejemplo, tras desinstalar) | | Mediciones meteorológicas vinculadas a una sesión | La misma vida útil que el entrenamiento al que pertenecen |
7. Sus derechos
Conforme a los arts. 15 a 22 del RGPD le asisten los siguientes derechos. Para ejercerlos, escriba a contact@pott.dev o utilice las rutas de la aplicación indicadas. Respondemos en el plazo de un mes (art. 12, apdo. 3 del RGPD).
- Derecho de acceso (art. 15): solicitar una copia de sus datos. En la aplicación: Perfil → Exportar datos de la cuenta.
- Derecho de rectificación (art. 16): corregir datos inexactos. En la aplicación: Perfil → Editar nombre visible; para otros campos, escríbanos.
- Derecho de supresión (art. 17): en la aplicación, Perfil → Eliminar cuenta (confirmación escribiendo el correo electrónico).
- Derecho a la limitación (art. 18): limitar el tratamiento mientras exista una controversia.
- Derecho a la portabilidad (art. 20): recibir sus datos en un formato legible por máquina (JSON). En la aplicación: Perfil → Exportar.
- Derecho de oposición (art. 21): oponerse al tratamiento basado en el interés legítimo. En la aplicación: revocar el consentimiento en Perfil → Ajustes de cookies, o escribirnos.
- Derecho a retirar el consentimiento (art. 7, apdo. 3): para cualquier tratamiento basado en el consentimiento. En la aplicación: Perfil → Ajustes de cookies. La retirada no afecta a la licitud del tratamiento previo.
- Derecho a presentar una reclamación ante una autoridad de control (art. 77): la autoridad competente para el responsable es:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf, Alemania
poststelle@ldi.nrw.de
Su derecho de oposición: léalo, por favor
Tiene derecho a oponerse en cualquier momento, por motivos relacionados con su situación particular, al tratamiento de sus datos personales basado en el art. 6, apdo. 1, letra f del RGPD (interés legítimo). Esto abarca la detección de fallos y errores, la telemetría del backend y nuestros registros de seguridad y acceso.
Si se opone, dejaremos de tratar sus datos con esos fines salvo que podamos acreditar motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades, o que el tratamiento sirva para formular, ejercer o defender reclamaciones.
La oposición no está sujeta a forma alguna y es gratuita. Diríjala a contact@pott.dev.
8. Gestión del consentimiento y almacenamiento en el dispositivo
La aplicación muestra un diálogo de consentimiento en el primer inicio y tras cualquier cambio sustancial de esta política. Puede volver a abrirlo en cualquier momento en Perfil → Ajustes de cookies.
Cuando un servicio almacena información en su dispositivo o accede a información ya almacenada en él, ello requiere su consentimiento conforme al § 25, apdo. 1 TDDDG, salvo que el almacenamiento o el acceso sean estrictamente necesarios para prestar el servicio que usted ha solicitado expresamente (§ 25, apdo. 2, n.º 2 TDDDG). Solo invocamos esa excepción para las categorías marcadas más abajo como necesarias. El consentimiento prestado conforme al § 25 TDDDG sirve asimismo como consentimiento a efectos del art. 6, apdo. 1, letra a del RGPD para el tratamiento posterior de esos datos.
Los servicios se agrupan en tres categorías:
- Necesarios: estrictamente necesarios para la propia aplicación: el almacenamiento local de su sesión de cuenta y de sus datos de entrenamiento en el dispositivo, y la captura básica de fallos sin la cual no podemos mantener la aplicación utilizable. El registro para la mensajería push solo se produce después de que usted conceda el permiso de notificaciones a nivel del sistema operativo; si no lo concede, la aplicación funciona sin él.
- Analítica: analítica de uso anónima. Por defecto: desactivada.
- Funcionales: registro de errores ampliado con contexto de diagnóstico adicional. Por defecto: desactivado.
La lista actual de servicios de cada categoría se muestra en el propio diálogo. Cada conmutador surte efecto de inmediato, y retirar el consentimiento es tan sencillo como prestarlo: la misma pantalla, un toque.
9. Notificaciones push
Si concede el permiso de notificaciones a nivel del sistema operativo, enviamos notificaciones transaccionales mediante Firebase Cloud Messaging (Android) y Apple Push Notification service (iOS). Por ejemplo:
- Recordatorios de entrenamiento programados que haya activado
- Eventos de sincronización cuando los cambios de otro dispositivo requieren atención
No utilizamos las notificaciones con fines publicitarios. Puede revocar el permiso en cualquier momento en los ajustes del dispositivo; la aplicación sigue funcionando sin notificaciones.
10. Cookies y seguimiento
La aplicación móvil Arrow Lab no utiliza cookies: es una aplicación nativa. Ahora bien, el § 25 TDDDG no se limita a las cookies: abarca cualquier almacenamiento o acceso a información en su dispositivo. Por ello, los conmutadores de SDK descritos en la sección 8 son el mecanismo con el que usted lo controla; "Ajustes de cookies" es simplemente el nombre que la pantalla tiene en la aplicación.
El backend tampoco establece cookies para la aplicación. Utiliza tokens de portador emitidos por Zitadel en la cabecera Authorization. El backoffice /admin, que solo utilizamos nosotros, establece una cookie de sesión estrictamente necesaria para el inicio de sesión.
11. Seguridad
- TLS 1.3 en cada conexión entre la aplicación y el backend, y entre el backend y cada encargado.
- Los tokens de portador tienen una duración limitada y rotan en cada renovación.
- Las copias de seguridad de la base de datos están cifradas en reposo con SSE-C (cifrado del lado del servidor con clave facilitada por el cliente); la clave nunca sale de nuestra infraestructura.
- No tratamos contraseñas: la autenticación está delegada en Zitadel.
12. Menores
Alemania no ha rebajado el límite de edad del art. 8, apdo. 1 del RGPD, de modo que aquí el consentimiento para un servicio de la sociedad de la información es válido a partir de los 16 años. Si es menor de 16 años, todo tratamiento que basemos en el consentimiento —analítica, registro ampliado, meteorología, notificaciones, uso compartido con un club o entrenador— requiere el consentimiento del titular de la patria potestad, y el propio contrato requiere su conformidad (sección 3 de nuestras Condiciones).
Arrow Lab no está dirigida a menores de 13 años y no permitimos conscientemente su registro. Si tiene conocimiento de que un menor nos ha facilitado datos personales sin el consentimiento requerido, póngase en contacto con nosotros y los eliminaremos.
Las funciones de club y entrenamiento implican, de forma previsible, la participación de categorías juveniles. Cuando esté implicada una persona menor de edad, la autorización de acceso a un entrenador o club debería otorgarla el titular de la patria potestad o contar con su conformidad.
13. Compartir con clubes y entrenadores
Arrow Lab le permite conectarse con un club o un entrenador. No se comparte nada por defecto: cada uso compartido es una autorización de acceso que usted crea, limitada a las categorías de datos que elija.
- Usted decide qué categorías puede ver un entrenador o un club. Las categorías que no conceda permanecen invisibles para ellos.
- Puede retirar una autorización en cualquier momento desde la aplicación. La retirada detiene todo acceso posterior; no deshace lo que el destinatario vio legítimamente mientras estuvo vigente.
- Las clasificaciones dentro de un club muestran las mejores marcas de los miembros que participan en ellas. Al abandonar el club, deja de aparecer.
- Los entrenadores y responsables de club son responsables autónomos de lo que registren sobre usted fuera de Arrow Lab. Dentro de Arrow Lab, el responsable seguimos siendo nosotros.
- Al eliminar su cuenta se retiran todas las autorizaciones que haya concedido.
14. Cambios en esta política
Podemos actualizar esta política a medida que evolucionen la aplicación y sus encargados. El número de versión que figura en la pantalla de la aplicación se incrementa con cada cambio sustancial. Cuando eso ocurre, la aplicación vuelve a abrir el diálogo de consentimiento en el siguiente inicio para que pueda revisar la nueva versión antes de continuar.
Prevalece el número de versión que se muestra en la parte superior de la pantalla de privacidad de la aplicación; este documento se actualizó por última vez el 2026-08-13.