Saltar al contenido principal
← Inicio

Política de privacidad

Esta página describe cómo ONE TCG trata tus datos personales. Aplicamos el Reglamento General de Protección de Datos (RGPD, UE 2016/679) así como la normativa nacional de protección de datos aplicable.

1. Responsable del tratamiento

El responsable del tratamiento es el editor de ONE TCG, cuya identidad completa y datos de contacto figuran en la página «Aviso legal» accesible desde el pie de página. Para cualquier pregunta sobre tus datos o para ejercer tus derechos (cf. §9), escríbenos a privacy@onetcg.app indicando el correo electrónico asociado a tu cuenta.

2. Datos recopilados

Recopilamos únicamente lo necesario para el funcionamiento del servicio. Las categorías de datos tratados son las siguientes:

  • Identificadores de cuenta: correo electrónico, contraseña (cifrada con bcrypt en Supabase Auth, nunca legible en texto claro);
  • Perfil: seudónimo, biografía, avatar, idioma preferido, enlaces sociales que elijas añadir;
  • Contenidos: colecciones, mazos, listas de intercambio, wishlists, fotos de cartas, etiquetas personalizadas, comentarios, valoraciones post-trade;
  • Intercambios: trades propuestos o aceptados, mensajes privados, solicitudes de amistad, bloqueos de usuarios;
  • Preferencias: disposición del panel de control, opciones de visibilidad, ajustes de interfaz;
  • Registro técnico: direcciones IP, user-agents (con fines de seguridad y prevención de abusos);
  • Datos de pago (en su caso): si contratas una suscripción de pago, el procesamiento del pago se delega a un proveedor especializado. No almacenamos ningún dato de tarjeta bancaria en nuestros servidores.
  • Actividad de uso: para medir la retención y mejorar el servicio, registramos una señal de actividad mínima — tu identificador de cuenta junto con las fechas de los días en que usas la aplicación (sin dirección IP ni marca de tiempo precisa en este registro).
  • Datos de edad: tu fecha de nacimiento, facilitada de forma declarada en el registro y conservada únicamente como fecha (no modificable), utilizada únicamente para aplicar la edad mínima y proteger a los menores en las funciones de contacto.
  • Geolocalización opcional: si la activas, ciudad, código postal, país, radio de búsqueda y coordenadas aproximadas (centroide del municipio, no un GPS preciso) para sugerirte eventos cercanos y coincidencias de wishlist; desactivable en cualquier momento desde tu perfil;
  • Datos de vendedor profesional (si aplica): si activas el espacio Pro, identidad legal declarada, SIRET, razón social, dirección y contacto profesionales, número de IVA si procede, notas de venta y metadatos de escaparate; el SIRET puede comprobarse en formato y existencia en el directorio público de empresas;
  • Consentimiento parental (13-14 años): cuando la edad declarada lo exija, dirección de correo de un titular de la patria potestad (conservada como huella/hash, no en claro), marcas de tiempo de solicitud y confirmación, y tokens de confirmación de duración limitada;

3. Finalidades

  • prestar el servicio (autenticación, sincronización, funcionalidades sociales);
  • permitir los análisis IA de mazos a tu solicitud explícita (cf. §5);
  • prevenir el fraude y los abusos (limitación de cuotas, detección de señales de automatización);
  • atender las solicitudes de los usuarios y el soporte;
  • cumplir nuestras obligaciones legales (requerimientos judiciales, contabilidad).

4. Bases legales

  • Ejecución del contrato (art. 6.1.b RGPD) para las funcionalidades esenciales del servicio;
  • Interés legítimo (art. 6.1.f) para la seguridad, la prevención del fraude y la moderación;
  • Consentimiento (art. 6.1.a) cuando eliges hacer públicos ciertos contenidos o activar un análisis IA;
  • Obligación legal (art. 6.1.c) para la conservación de los registros técnicos y la respuesta a requerimientos.

5. Alojamiento y subencargados

ONE TCG se apoya en los siguientes subencargados, que intervienen estrictamente en el marco establecido por sus propias condiciones y por las presentes:

  • Supabase (alojamiento de la base de datos PostgreSQL, almacenamiento de objetos, autenticación) — instancia situada en la Unión Europea. Las políticas de privacidad de Supabase están disponibles en su sitio oficial.
  • Vercel (alojamiento de la aplicación web, distribución mediante CDN). Vercel puede procesar registros técnicos (IP, user-agent) con fines de seguridad y enrutamiento. Las transferencias de datos pueden transitar por nodos situados fuera de la UE (cf. §6).
  • privacy.sections.sous-traitants.l3
  • Voyage AI (Estados Unidos) — proveedor de embeddings vectoriales utilizados para el RAG, la búsqueda semántica y los mazos similares. Los textos necesarios para los embeddings pueden incluir el texto oracle de las cartas, listas de cartas de mazos, formato/TCG y contenido agregado de mazos de referencia; no se transmite voluntariamente ningún dato de identificación personal. La retención y las garantías de transferencia dependen de las condiciones profesionales, el DPA, las cláusulas contractuales tipo y/o el Data Privacy Framework aplicables al contrato de proveedor vigente.
  • Scryfall (Estados Unidos) — fuente pública de metadatos de cartas Magic. Las solicitudes a Scryfall se realizan del lado del servidor sin transmisión de datos del Usuario.
  • Stripe (Estados Unidos / Irlanda) — proveedor de pago para las suscripciones Premium y Pro Seller. Cuando contratas una suscripción, Stripe trata tu nombre, tu dirección de email, tu dirección de facturación, los metadatos de tu tarjeta y tu dirección IP para ejecutar y asegurar la transacción. Ningún dato de tarjeta bancaria transita ni se almacena en los servidores de ONE TCG (cf. transferencias fuera de la UE, §6).
  • Resend (Estados Unidos) — proveedor de envío de los correos transaccionales (confirmación de registro, notificaciones de cuenta, suscripción). Resend recibe tu dirección de email y el contenido del correo enviado para garantizar su entrega (cf. §6).
  • Sentry (Estados Unidos) — supervisión de errores y rendimiento de la aplicación, sobre la base de nuestro interés legítimo (seguridad y depuración). Sentry puede recibir datos técnicos (URL, user-agent, identificador interno de cuenta) con fines de diagnóstico; está configurado para no recopilar ningún dato personal por defecto (sin email/seudónimo, sin cookie) y permanece inactivo mientras no haya un punto de recolección configurado (cf. §6).
  • Nominatim / OpenStreetMap (servicio de geocodificación, Alemania / infraestructura OpenStreetMap) — usado en el servidor para resolver las direcciones de eventos en coordenadas. Solo se transmiten las direcciones de eventos (ciudad, código postal, país, nombre del lugar); no se adjunta ningún dato de identificación personal de la cuenta. Uso sujeto a la política de uso de Nominatim (User-Agent identificable, límite de frecuencia).
  • INSEE / recherche-entreprises.api.gouv.fr (Francia) — directorio público de empresas usado para verificar el formato y la existencia de un SIRET declarado por un Vendedor Pro. Solo se consulta el número SIRET (y posiblemente el nombre devuelto por la API para mostrarlo); no se transmite el correo ni el identificador de cuenta.

6. Transferencias fuera de la UE

Algunos subencargados técnicos (Anthropic, Voyage AI, Vercel, Scryfall, Stripe, Resend, Sentry) están establecidos en Estados Unidos (Stripe también puede operar desde Irlanda). El encuadre de estas transferencias conforme al RGPD está en curso de formalización; se apoya en particular en:

  • las cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea;
  • la certificación Data Privacy Framework cuando está disponible en el subencargado;
  • la minimización estricta de los datos transmitidos (cf. §5).

Las funcionalidades de IA y embeddings pueden estar desactivadas; cuando están activas, las transferencias a Anthropic y/o Voyage AI solo pueden producirse tras una acción explícita por tu parte (análisis de mazo, reconocimiento fotográfico o búsqueda de mazos similares). Puedes rechazarlas simplemente no utilizando esas funcionalidades.

7. Período de conservación

  • Cuenta activa: mientras utilices el servicio;
  • Tras la eliminación de la cuenta: 30 días como máximo, y luego borrado (salvo obligación legal de conservación, p. ej. en materia contable o en caso de requerimiento);
  • Registros técnicos: 12 meses como máximo. El registro de las acciones de administración no está sujeto a este plazo: se conserva en virtud de una obligación legal y prima sobre el derecho al olvido;
  • Contenidos personales al eliminar la cuenta: tus mensajes privados y tus colecciones (con su contenido) se borran en el marco de la eliminación; tus registros analíticos de uso se anonimizan (disociados de tu identificador);
  • Valoraciones e historial de intercambios (trades): para preservar la reputación y el historial de los demás Usuarios con los que has interactuado, las valoraciones que has redactado y los intercambios en los que has participado se conservan pero anonimizan al eliminar tu cuenta (tu identidad se disocia: aparecen como «cuenta eliminada»). Esta anonimización es automática; las obligaciones legales de conservación (contables, requerimientos) prevalecen en su caso.
  • Geolocalización opcional: la ciudad, el código postal, el país, el radio y las coordenadas aproximadas (centroide del municipio) vinculadas a la ubicación de tu domicilio se conservan mientras mantengas esta opción activa y se eliminan en cuanto la desactivas o eliminas tu cuenta. Los datos de localización asociados a eventos y a las notificaciones correspondientes están sujetos a una retención limitada y se purgan mediante tareas programadas en un plazo máximo de 90 días. Puedes modificar o eliminar tu ubicación en cualquier momento desde tu perfil.
  • Notificaciones y correos transaccionales: las notificaciones de la aplicación se conservan el tiempo necesario para su visualización y luego se purgan o expurgan mediante tareas programadas; los registros de envío de correo se conservan el tiempo necesario para la entregabilidad, el soporte y la prueba de envío.
  • Analítica interna: los eventos de uso estrictamente necesarios para la gestión del producto se agregan o anonimizan en cuanto dejan de ser útiles para la seguridad, el soporte o las estadísticas internas.
  • Denuncias, decisiones de moderación y recursos: se conservan el tiempo necesario para el tratamiento, la prevención de abusos, la defensa de nuestros derechos y las obligaciones de transparencia; pueden agregarse en un informe anual sin datos personales innecesarios.
  • IA: los análisis de mazos y los eventos de uso de IA se conservan para devolver el resultado, seguir las cuotas y diagnosticar errores; las imágenes de escaneo no se conservan por ONE TCG tras el tratamiento.
  • Fecha de nacimiento: conservada durante toda la vida de la cuenta (dato de perfil no modificable), y luego borrada junto con la cuenta al eliminarla.
  • Mazos al eliminar la cuenta: tus mazos se retiran de la comunidad (visibilidad privada) y los textos libres (nombre, descripción, imagen de portada) se borran o se sustituyen por una etiqueta neutra. La lista técnica de cartas puede conservarse sin propietario para la integridad de forks e historiales, sin seguir listada ni legible públicamente.

8. Medidas de seguridad

Implementamos medidas técnicas y organizativas razonables para proteger tus datos:

  • cifrado TLS de extremo a extremo de las comunicaciones con el servicio;
  • contraseñas cifradas con hash (bcrypt) — técnicamente no podemos leer tu contraseña;
  • políticas de seguridad a nivel de base de datos (RLS Postgres) que limitan el acceso de cada Usuario a sus propios datos;
  • registro de accesos sensibles con fines de auditoría;
  • limitación de cuotas para prevenir el abuso y los ataques por enumeración;
  • separación estricta entre el código cliente (que solo recibe los datos necesarios) y las operaciones privilegiadas del lado del servidor.

Dado que ningún sistema es infalible, se recomienda utilizar una contraseña segura y única, y exportar regularmente tus datos sensibles mediante las funcionalidades de exportación del servicio.

9. Tus derechos

De conformidad con el RGPD, dispones de los siguientes derechos:

  • Derecho de acceso y portabilidad: descarga tus datos personales en formato JSON desde tu perfil; el archivo descargado da fe de las categorías incluidas. Quedan excluidos, entre otros, las mediciones de audiencia (telemetría agregada, disociada en la eliminación) y el registro técnico de las llamadas al servicio de análisis (registro de coste y latencia de administración, anonimizado en la eliminación);
  • Derecho de rectificación: modifica tu perfil en cualquier momento;
  • Derecho de supresión: solicita la eliminación de tu cuenta desde tu perfil (tramitada en 30 días);
  • Derecho de oposición y de limitación: escríbenos;
  • Derecho a retirar tu consentimiento en cualquier momento para los tratamientos basados en el consentimiento (visibilidad pública de un contenido, análisis IA);
  • Derecho a establecer directivas post mortem relativas a la conservación, el borrado y la comunicación de tus datos tras tu fallecimiento (art. 85 LIL);
  • Derecho de reclamación: puedes dirigirte a la CNIL (en Francia) o a tu autoridad local de protección de datos.

Directivas post mortem y trámite de los herederos. De conformidad con el artículo 85 de la Ley francesa de Protección de Datos, puedes establecer directivas relativas al destino de tus datos tras tu fallecimiento (conservación, borrado, comunicación) escribiendo a privacy@onetcg.app. A falta de directivas, un heredero puede solicitar el cierre de la cuenta del fallecido, que se tenga en cuenta el fallecimiento o la comunicación de la información necesaria para la liquidación de la herencia, enviando un justificante de defunción y la prueba de su condición de heredero a privacy@onetcg.app; tramitamos estas solicitudes en un plazo razonable tras la verificación.

10. Cookies

ONE TCG utiliza únicamente cookies técnicas necesarias para el funcionamiento del servicio. La tabla siguiente detalla su clasificación:

Clasificación de las cookies y rastreadores depositados
NombreFinalidadTipoDuración
Supabase Auth (sb-…-auth-token)Mantenimiento de la sesión autenticada (JWT y refresh token)Técnica — estrictamente necesariaDuración de la sesión / del refresh token (eliminada al cerrar sesión)
consent_ok_v4Recordar la aceptación de las condiciones legales vigentes y su versiónTécnica — estrictamente necesaria1 hora (revalidada mientras la sesión permanece activa)
NEXT_LOCALERecordar tu idioma de visualización preferidoPreferencia — exenta de consentimiento12 meses
age_gateAnti-elusión tras una declaración de edad inferior a 13 añosTécnica — estrictamente necesaria24 horas
pwd_recoveryPrueba HMAC de la sesión «contraseña olvidada»Técnica — estrictamente necesaria15 minutos

Las preferencias de interfaz (modo de visualización, tema) y el rechazo del aviso de notificaciones se almacenan localmente en tu navegador (localStorage); estos datos no son una cookie y no se transmiten al servidor.

No se deposita ninguna cookie publicitaria, de perfilado ni de medición de audiencia de terceros. De conformidad con la directiva ePrivacy, las cookies estrictamente necesarias no requieren consentimiento explícito.

Si ONE TCG activa más adelante una herramienta de analítica de terceros, de publicidad, de perfilado o de repetición de sesión que no sea estrictamente necesaria, estará desactivada por defecto y sujeta a tu consentimiento previo, conforme a las reglas de la CNIL sobre cookies y rastreadores.

Notificaciones push (Web Push) — ONE TCG puede enviarte notificaciones push en tu navegador. Finalidad: avisarte sobre los precios que sigues, la actividad de tus intercambios (ofertas, contraofertas, coincidencias) y los eventos cercanos a ti. Base legal: tu consentimiento (art. 6.1.a RGPD y art. 5(3) de la directiva ePrivacy) — el navegador solo se utiliza tras tu autorización explícita, nunca por defecto. Datos almacenados: la dirección (endpoint) de tu suscripción push proporcionada por el servicio de tu navegador, las claves criptográficas de cifrado del mensaje (p256dh y auth) y el user-agent del dispositivo. Conservación: mientras la suscripción permanezca activa; se elimina cuando desactivas las notificaciones, cuando el navegador invalida la suscripción o cuando eliminas tu cuenta. Retirada: puedes retirar tu consentimiento en cualquier momento desde los ajustes de notificación de tu navegador (o del sistema), sin consecuencias para el resto del servicio.

11. Menores

El servicio está abierto a personas de al menos 13 años. La edad se recoge mediante una declaración en el registro (fecha de nacimiento + casilla): la fecha no se verifica con documento de identidad y sirve para aplicar la edad mínima y restringir ciertas funciones de puesta en relación. Para cuentas con edad declarada de 13 o 14 años, ONE TCG exige además un consentimiento parental por correo: el usuario facilita la dirección de un titular de la patria potestad; se envía un enlace de confirmación de duración limitada; el correo del padre/madre se almacena como huella hash, no en claro. Hasta la confirmación, la cuenta permanece restringida. Este proceso no es una verificación de identidad. No se aplica perfilado publicitario específico a cuentas de menores.

La geolocalización del domicilio es opcional, aproximada y desactivable; solo sirve para las notificaciones de eventos cercanos cuando el usuario la activa explícitamente. Si eres progenitor, representante legal o usuario y detectas una cuenta de menor sin la autorización requerida, escribe a support@onetcg.app: podremos pedir elementos adicionales, suspender el acceso o eliminar la cuenta afectada.

12. Mensajes privados

Los mensajes privados intercambiados entre Usuarios se almacenan en la base de datos para permitir su consulta posterior. No leemos las conversaciones privadas de forma rutinaria. Un miembro del equipo solo puede acceder a ellas en los siguientes casos:

  • reporte explícito de un intercambio por una de las partes;
  • requerimiento de una autoridad judicial competente.

Los mensajes están protegidos por RLS a nivel de base de datos: solo el emisor y el destinatario pueden acceder a ellos a través de la aplicación.

13. Modificaciones de esta política

Esta política puede actualizarse para reflejar los cambios del servicio o de la legislación aplicable. Las modificaciones sustanciales se notifican por correo electrónico o mediante un banner en el servicio. La fecha de última actualización se indica al pie de página.

Última actualización: 24 de julio de 2026.