POLÍTICA DE
PRIVACIDAD
En ESPERT creemos que la privacidad no es un formulario legal, es una promesa. Esta política explica qué datos recogemos, por qué y cómo los protegemos.
Tratamos únicamente los datos necesarios para que la plataforma funcione:
Datos de cuenta: nombre completo, correo electrónico y contraseña. La contraseña no pasa por nuestros servidores ni se guarda en nuestras tablas: tu navegador la envía directamente al servicio de autenticación (Supabase), que la custodia. Necesarios para identificarte y darte acceso. Base legal: ejecución del contrato (art. 6.1.b RGPD).
Datos de perfil profesional: empresa, especialidad, foto de perfil (opcional) y teléfono, si consta. Te permiten colaborar con otros equipos técnicos. Base legal: ejecución del contrato (art. 6.1.b RGPD).
Ficha profesional (opcional): tus tallas de ropa y equipo de protección, y los certificados y carnés que decidas subir, con su documento (PDF o foto) y sus fechas de expedición y caducidad. No guardamos reconocimientos médicos. Tú decides qué partes compartes y con qué teatro, y puedes dejar de compartirlas en cualquier momento: el teatro deja de verlas al instante. Mientras las compartes, solo pueden consultarlas la coordinación y la delegación de prevención de riesgos laborales de ese teatro. Cada consulta queda registrada con su fecha; en tu perfil ves cuántas ha hecho cada teatro y cuándo fue la última. Lo que compartes con un teatro dura un año y se cierra solo: te avisamos 30 días antes y el día que se cumple, y puedes volver a compartirlo cuando quieras. Así tus datos no se quedan en teatros donde ya no trabajas. Te avisamos 30 días antes de que caduque un certificado y el día que caduca. Base legal: ejecución del contrato (art. 6.1.b RGPD), a petición tuya.
Datos técnicos de implantación: planos, posiciones de fixtures, configuraciones de varas y cálculos generados en la plataforma. Son tuyos — ESPERT los almacena para que puedas acceder a ellos. Base legal: ejecución del contrato (art. 6.1.b RGPD).
Colaboración en la plataforma: los mensajes que escribes en el plano, los riders que subes, los avisos que te enviamos y el registro de los correos que salen hacia ti. También los datos de otras personas que introduces para trabajar: el correo de quien invitas a un equipo o a un proyecto, aunque aún no tenga cuenta, y el nombre, la función, el teléfono y el correo del equipo de gira. Y las consultas de soporte y solicitudes de derechos que nos envías desde la plataforma, con tu nombre y tu correo. Base legal para tus datos: ejecución del contrato (art. 6.1.b RGPD).
Registros de actividad y seguridad: guardamos qué acciones relevantes haces y cuándo —por ejemplo, enviar o aprobar una implantación, subir o descargar un rider, pedir acceso a un proyecto o cambiar sus fechas—, con tu identificador de cuenta y tu correo. También anotamos, con tu identificador de cuenta y sin tu correo, qué herramientas del plano usas (una vez por herramienta cada vez que abres un plano), para saber qué partes de ESPERT se utilizan. Solo lo consulta la administración de ESPERT, que además revisa con reglas automáticas señales de uso anómalo, como muchas peticiones de acceso a teatros en poco tiempo, muchos rechazos o cuentas recién creadas con correos desechables. Esas reglas solo avisan a la administración: no toman ninguna decisión sobre tu cuenta. No guardamos tu dirección IP en nuestras tablas: se usa como contador temporal para limitar peticiones (ver Upstash, más abajo), y el servicio de autenticación puede registrarla en sus propios registros técnicos. Base legal: interés legítimo (art. 6.1.f RGPD) en la seguridad de la plataforma, en poder responder de lo aprobado y en saber qué herramientas mejorar.
Métricas anónimas del simulador: medimos de forma anónima y agregada cuántas veces se abre el simulador y cuántas se pulsa «Crear cuenta» desde él: solo guardamos recuentos por día, sin dirección IP, cookies ni identificadores. Para frenar abusos, el servidor usa la IP convertida en una huella irreversible que solo retiene en memoria, sin guardarla.
Datos de contacto: cómo quieres usar ESPERT (teatro, compañía, productora o freelance), nombre, organización, correo, teléfono (opcional), ciudad, tipo de espacio y si tienes el plano en DXF o CAD, que nos envías por el formulario «Hablemos» o por correo; y nombre, cargo, teatro, correo, teléfono, ciudad, red y mensaje si nos pides el alta de un teatro. Los usamos para responderte y, solo si marcas la casilla, para enviarte novedades de ESPERT. Base legal: aplicación de medidas precontractuales a petición tuya (art. 6.1.b RGPD) para responderte; tu consentimiento (art. 6.1.a RGPD) para las novedades, que puedes retirar desde el enlace de cada envío.
ESPERT no vende ni cede tus datos a terceros con fines comerciales. Para que la plataforma funcione, algunos proveedores técnicos tratan datos por encargo nuestro. Con cada uno rige su acuerdo de encargado del tratamiento (art. 28 RGPD), que forma parte de sus condiciones de servicio:
Supabase Pte. Ltd. (Singapur): base de datos, autenticación y archivos. Los datos se guardan en Irlanda (UE), región eu-west-1.
Vercel Inc. (EE. UU.): alojamiento de la aplicación web. Las funciones del servidor, que son las que tratan tus datos, se ejecutan en Dublín (Irlanda, UE), junto a la base de datos. La entrega de páginas y el enrutado de cada petición pueden pasar por otras regiones de la red de Vercel.
Plus Five Five, Inc., que opera como Resend (EE. UU.): envío de los correos de la plataforma (confirmación de cuenta, invitaciones, avisos) y de los mensajes del formulario de contacto. Recibe el nombre y la dirección de la persona destinataria y el contenido del mensaje, y los guarda en Estados Unidos.
Upstash, Inc. (EE. UU.): limita el número de peticiones para frenar abusos. Guarda contadores temporales asociados a la dirección IP y, en algunas funciones como el asistente del plano, al identificador de tu cuenta. Los datos están en Fráncfort (Alemania) y se borran solos al terminar la ventana de control.
Google (Google Workspace): nuestro correo, hola@espert.app. Recibe lo que nos escribes y el aviso de cada mensaje del formulario «Hablemos», con todos sus campos.
Cloudflare, Inc. (EE. UU.): en las pantallas de acceso y registro, y en el formulario de contacto de la web, comprueba que quien lo usa no es un programa automático (Turnstile). Recibe la dirección IP y datos técnicos del navegador, solo para detectar abusos; no se usan para publicidad ni rastreo.
Teatro receptor: cuando envías una implantación a un teatro, su equipo técnico recibe el plano con todo lo que hayas colocado; los datos del espectáculo —título, compañía, las fechas de montaje, estreno y cierre, las notas que escribas y el rider, si lo subes—; y quién participa en la producción y con qué papel. Tu nombre y tu correo, y si constan en tu perfil tu teléfono y tu empresa, los recibe solo la coordinación de ese teatro, nunca sus jefaturas de sección. Tu ficha personal —tallas y certificados— no viaja con el envío: esa se comparte aparte y la abres tú (apartado siguiente). Base legal: consentimiento explícito (art. 6.1.a RGPD) que otorgas en el momento del envío. Para retirarlo, escríbenos a hola@espert.app.
Teatro con el que compartes tu ficha: recibe solo las partes que compartes. Lo que consulte o descargue para contratarte lo trata bajo su propia responsabilidad.
Algunos de estos proveedores son empresas de fuera del Espacio Económico Europeo. Cuando hay transferencia internacional, se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución 2021/914) incluidas en sus acuerdos y, en el caso de Resend y Upstash, también en el Marco de Privacidad de Datos UE-EE. UU.
Los datos de implantación técnica se almacenan en servidores ubicados en la Unión Europea.
Mientras tu cuenta esté activa: conservamos todos los datos necesarios para prestarte el servicio.
Al darte de baja: la cuenta sigue funcionando 30 días. Es un plazo para que puedas echarte atrás: durante esos días cancelas la baja desde tu perfil y no se pierde nada. Cuando vence, una tarea automática diaria ejecuta el borrado — no depende de que nadie se acuerde.
Si ejerces el derecho de supresión (art. 17 RGPD): lo atendemos sin dilación indebida y, en todo caso, dentro del plazo de un mes desde la solicitud (art. 12.3 RGPD).
Datos de contacto: la ficha que guardamos de lo que nos envías por «Hablemos» se borra automáticamente 12 meses después de tu último contacto con nosotros. Si pasas a ser cliente, se conserva según la relación contractual. Los correos que llegan a hola@espert.app, incluido el aviso de cada mensaje de «Hablemos», y las solicitudes de alta de un teatro no tienen un plazo de borrado automático.
Qué pasa exactamente con cada dato. Hay tres destinos, y ninguno es «ya veremos». Se borra: desaparece. Se anonimiza: el hecho se conserva y deja de estar asociado a ti — se destruyen tu nombre, tu correo, tu teléfono y tu foto, y lo que queda es un identificador que no lleva a ninguna persona. Se conserva: sigue entero, con su plazo y su norma; queda bloqueado en el sentido del art. 32 de la LOPDGDD, es decir, reservado y fuera de uso salvo para jueces, Fiscalía, Administraciones competentes y la AEPD.
Son tuyos y de nadie más. La foto se borra también del almacenamiento, no solo el enlace.
Solo te servían a ti.
Son permisos de acceso, no historial.
Son tuyos y solo existían para que tú decidieras a quién enseñarlos. Los archivos se borran también del almacenamiento.
Se conserva qué teatro la consultó, qué parte y cuándo, sin ninguna talla ni certificado (art. 17.3.e RGPD: defensa de reclamaciones).
La cuenta queda bloqueada y sin dirección de correo. La ficha no se puede eliminar sin destruir los espectáculos y los planos del recinto, que no son tuyos.
La conversación técnica es el expediente del recinto; deja de llevar tu nombre y tu correo.
Se conserva la acción y la fecha, sin tus datos de contacto (art. 17.3.e RGPD: defensa de reclamaciones).
Son el expediente técnico del recinto y de la producción, con más gente dentro. Dejan de estar asociados a ti.
Es la prueba de qué aprobó un teatro y sobre qué plano (art. 17.3.e RGPD). El identificador que queda ya no lleva a ninguna persona.
Obligación legal: art. 30 del Código de Comercio (seis años desde el último asiento). Queda bloqueada, no en uso (art. 32 LOPDGDD).
Es la prueba de que la pediste y de que se atendió (art. 5.2 RGPD).
Lo que no podemos prometerte. La ficha de acceso de tu cuenta no se elimina de la base de datos: hacerlo destruiría los espectáculos, los riders y los planos del recinto, que no son tuyos y en los que trabaja más gente. Lo que se destruye es todo lo que la identificaba. Y del borrado queda constancia —fecha y recuento de lo eliminado, nunca su contenido—, porque tenemos que poder demostrar que se hizo (art. 5.2 RGPD).
Registros de acceso y auditoría. Guardan qué se hizo y cuándo, para seguridad y para poder responder de lo aprobado. ESPERT no es operador de comunicaciones electrónicas, así que ninguna ley española le impone un plazo de conservación: se conservan mientras sean necesarios para esa finalidad (art. 5.1.e RGPD) y, tras tu baja, sin ningún dato de contacto tuyo.
Tienes los siguientes derechos sobre tus datos, que puedes ejercer mediante el formulario al final de esta página o escribiendo a hola@espert.app:
Acceso: saber qué datos tenemos sobre ti.
Rectificación: corregir datos inexactos o incompletos.
Supresión («derecho al olvido»): eliminar tus datos cuando ya no sean necesarios.
Portabilidad: recibir tus datos en formato estructurado y de uso común.
Oposición y limitación: oponerte a determinados tratamientos o limitar su alcance.
Responderemos en el plazo máximo de un mes desde la recepción de la solicitud (art. 12.3 RGPD). Si no estás de acuerdo con nuestra respuesta, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD).
Aplicamos medidas técnicas y organizativas para proteger tus datos: las contraseñas las custodia el servicio de autenticación y nunca pasan por nuestros servidores; todas las comunicaciones van cifradas por HTTPS; la sesión se mantiene con credenciales que caducan y se renuevan; y la base de datos limita, fila a fila, qué puede leer cada persona según su papel.
En caso de brecha de seguridad que pueda suponer un riesgo para tus derechos, lo notificaremos a la AEPD en el plazo de 72 horas y a las personas afectadas sin dilación indebida.
Podemos actualizar esta política cuando sea necesario. Si los cambios afectan de forma significativa a tus derechos, te lo avisaremos por correo electrónico antes de que entren en vigor, indicando la fecha. La versión vigente siempre estará disponible en esta página con su fecha de actualización.
Rellena el formulario: la solicitud queda registrada en ESPERT y te respondemos en el plazo máximo de un mes que marca el RGPD (art. 12.3).
Para registrarla necesitas tener la sesión iniciada, porque así queda unida a tu cuenta. Si no puedes acceder, escríbenos a hola@espert.app y la tramitamos igual.