Esta es una traducción de cortesía. La versión jurídicamente vinculante es la Datenschutzerklärung alemana en /legal/privacy.

1. Responsable del tratamiento y contacto

El responsable del tratamiento en el sentido del Reglamento General de Protección de Datos (RGPD) y de las demás leyes nacionales de protección de datos de los Estados miembros, así como de otras disposiciones en materia de protección de datos, es:

Lakeside Park Capital GmbH

(en lo sucesivo, «nosotros» o «TakeMeTo»)

Werinherstr.15, 83684 Tegernsee

Baviera, Alemania

Operación de la plataforma: www.takemeto.ai

Consultas generales: [email protected]

Protección de datos y derechos de los interesados: [email protected]

Delegado de Protección de Datos: Claudius Herz, [email protected]

Puedes consultar un aviso legal (Impressum) con información adicional (dirección, registro mercantil, NIF-IVA) en www.takemeto.ai/impressum.

2. Ámbito de aplicación y resumen

Esta política de privacidad te informa sobre la naturaleza, el alcance y la finalidad del tratamiento de datos personales (en lo sucesivo, «datos») en el marco de nuestra oferta en línea y de los sitios web, funciones, contenidos, aplicaciones móviles y presencias en línea externas (por ejemplo, perfiles de redes sociales) asociados, denominados conjuntamente en lo sucesivo «oferta en línea».

TakeMeTo es una plataforma de planificación y reserva de viajes basada en IA que te permite planificar viajes personalizados, crear tu Travel DNA individual, compartir contenidos y realizar reservas con proveedores externos (aerolíneas, hoteles, proveedores de actividades y traslados).

Los términos utilizados (por ejemplo, «datos personales» o su «tratamiento») se entienden en el sentido de las definiciones del art. 4 RGPD.

3. Bases jurídicas del tratamiento

De conformidad con el art. 13 RGPD, te informamos de las bases jurídicas de nuestros tratamientos de datos:

  • Art. 6.1.a) RGPD – consentimiento (por ejemplo, cookies analíticas, grabación de sesión, newsletter, integración en redes sociales)
  • Art. 6.1.b) RGPD – ejecución de un contrato y medidas precontractuales (por ejemplo, registro, chat de IA y planificación de viajes, representación cartográfica, reservas, gestión de pagos)
  • Art. 6.1.c) RGPD – cumplimiento de obligaciones legales (por ejemplo, conservación conforme al derecho mercantil y fiscal)
  • Art. 6.1.f) RGPD – intereses legítimos (por ejemplo, operación, seguridad, medición de audiencia)
  • Art. 9.2.a) RGPD – consentimiento explícito cuando, en casos concretos, se traten categorías especiales de datos personales

Asimismo, observamos las exigencias de la TDDDG (ley alemana de protección de datos en telecomunicaciones y servicios digitales, que sustituyó a la TTDSG en mayo de 2024), en particular su § 25 para cookies y accesos equiparables a tu dispositivo, así como los requisitos del Reglamento de IA (Reglamento (UE) 2024/1689, «AI Act») en la medida en que sean aplicables a nuestros sistemas de IA.

4. Categorías de datos tratados

Tratamos las siguientes categorías de datos:

  • Datos identificativos: por ejemplo, nombres, direcciones
  • Datos de contacto: por ejemplo, correo electrónico, números de teléfono
  • Datos de contenido: por ejemplo, entradas de texto, fotografías, contenidos de viaje subidos
  • Datos contractuales: por ejemplo, objeto del contrato, duración, categoría de cliente
  • Datos de pago: por ejemplo, datos bancarios, historial de pagos
  • Datos de uso: por ejemplo, páginas visitadas, interés en contenidos, horas de acceso
  • Metadatos / datos de comunicación: por ejemplo, información del dispositivo, direcciones IP
  • Datos de viaje y preferencias: Travel DNA: estado de ánimo viajero, destinos deseados, presupuesto, meses de viaje, estilo, duración, número de viajeros
  • Datos de conversación con IA: mensajes de chat, respuestas de la IA, registros de sesión
  • Etiquetas de identidad: por ejemplo, «fundador», «viajero en familia», derivadas de tus entradas
  • Datos de ubicación: si se autoriza
  • Datos de consumo y coste de las funciones de IA: modelo utilizado, número de tokens procesados, coste generado por solicitud

5. Personas interesadas

Visitantes y usuarios de la oferta en línea (en lo sucesivo, conjuntamente «usuarios»).

6. Finalidades del tratamiento

  • Puesta a disposición de la oferta en línea y de sus funciones
  • Registro, autenticación, identificación en el inicio de sesión
  • Creación y mantenimiento del Travel DNA personal
  • Generación de planes y recomendaciones de viaje basados en IA
  • Ejecución de reservas con proveedores externos
  • Gestión de pagos
  • Comunicación con los usuarios
  • Garantía de la seguridad de la plataforma, prevención de fraude y abusos
  • Medición de audiencia, mejora del producto
  • Detección y resolución de errores e incidencias
  • Facturación y control de costes y consumo de las funciones de IA
  • Newsletter e información sobre el producto (con consentimiento)
  • Cumplimiento de obligaciones legales

7. Registro, cuenta de usuario e identificación

Puedes registrarte en nuestra plataforma facilitando datos personales. Qué datos son obligatorios u opcionales se indica en los formularios de entrada. Utilizamos estos datos para la autenticación (inicio de sesión), la ejecución del contrato y la comunicación contigo.

Base jurídica: art. 6.1.b) RGPD.

Puedes retirar tu consentimiento en cualquier momento con efectos para el futuro.

8. Travel DNA – creación de un perfil de viaje personal

Sobre la base de los datos que nos facilitas activamente (entradas en formularios, diálogos de chat con nuestro asistente de IA, selección de destinos, interacciones en la plataforma), creamos para ti un Travel DNA. Este incluye, entre otros:

  • ritmo, estilo y duración de viaje preferidos
  • intereses, temáticas y preferencias de actividades
  • tipos de alojamiento preferidos
  • rango aproximado de presupuesto
  • meses de viaje y región de salida preferidos
  • etiquetas de identidad de viajero (por ejemplo, «fundador», «viajero en familia»)

Base jurídica: art. 6.1.b) RGPD (ejecución del contrato) y, en lo que vaya más allá, art. 6.1.a) RGPD.

Elaboración de perfiles (art. 4.4 RGPD): La creación del Travel DNA constituye una elaboración de perfiles. No obstante, no produce efectos jurídicos ni afecta significativamente de modo similar en el sentido del art. 22 RGPD. Sirve exclusivamente para personalizar tus sugerencias de viaje.

Tus derechos: Puedes consultar el Travel DNA en cualquier momento en los ajustes de tu perfil, editar o eliminar etiquetas y atributos individuales. También puedes oponerte en cualquier momento a la elaboración de perfiles ([email protected]).

9. Planificación de viajes con IA e intercambio de datos con proveedores de IA externos

Nuestra plataforma (web y aplicación móvil) incluye un chatbot de planificación de viajes basado en IA que te ayuda a crear planes y recomendaciones personalizados. A tal efecto, transmitimos determinados datos a proveedores externos de IA y a servicios que obtienen la información de viaje subyacente.

9.1 Finalidades del tratamiento

(a) Generación de recomendaciones y rutas de viaje personalizadas en tiempo real a partir de tus entradas.

(b) Derivación y almacenamiento de preferencias de viaje para mejorar las sugerencias futuras.

(c) Control de calidad, seguridad y prevención de abusos.

9.2 Categorías de datos tratados

  • Contenido del chat: tus mensajes en el chat de planificación de viaje y las respuestas generadas por la IA
  • Metadatos de sesión: marcas de tiempo, IDs de sesión, registros de interacción
  • Detalles del viaje: destino, fechas, presupuesto, preferencias, número de viajeros
  • Parámetros de planificación: estado de ánimo, mes de viaje, ciudad de salida, rango de presupuesto
  • Entradas para el emparejamiento de destinos: estilo, duración, número de viajeros, presupuesto por persona, mes de viaje
  • Etiquetas de identidad de viajero: por ejemplo, «fundador», «viajero en familia»; editables y eliminables en los ajustes del perfil
  • Metadatos / datos de comunicación: dirección IP, información del dispositivo/red

9.3 Destinatarios

  • Google LLC (Gemini) – ubicación EE. UU.; modelo de lenguaje para el chat, la planificación de viajes y la búsqueda web asociada. Mecanismo de transferencia: EU-US Data Privacy Framework (DPF) conforme al art. 45 RGPD.
  • Anthropic, PBC (Claude) – sede EE. UU.; modelo de lenguaje para determinados pasos de chat y planificación. El tratamiento se realiza —en la medida garantizada contractualmente— en infraestructura de la UE. Para transferencias a terceros países: cláusulas contractuales tipo (CCT).
  • Groq, Inc. – ubicación EE. UU.; conversión de tu entrada de voz en texto. Solo se transmite la grabación de audio que has realizado, sin referencia a tu cuenta.
  • SerpAPI – ubicación EE. UU.; obtención de resultados de búsqueda sobre lugares, alojamientos, restaurantes, vuelos y eventos. Se transmiten los términos de búsqueda, sin referencia a tu cuenta.
  • Firecrawl – ubicación EE. UU.; lectura de páginas web de acceso público para determinar precios y disponibilidad. Solo se transmiten las direcciones web que deben consultarse, sin referencia a tu cuenta.
  • Open-Meteo (Europa) – datos meteorológicos del destino. Solo se transmiten las coordenadas o el nombre del lugar de destino, sin referencia a tu cuenta.
  • Servicio de rutas OSRM (router.project-osrm.org) – distancias entre las paradas de una ruta. Solo se transmiten coordenadas, sin referencia a tu cuenta.

Aclaración: no utilizamos ni OpenAI/ChatGPT ni Perplexity. Versiones anteriores de esta política mencionaban a estos proveedores; era incorrecto. Tampoco existe una integración con la app de ChatGPT.

9.4 Base jurídica

Art. 6.1.b) RGPD (ejecución del contrato). El chat de planificación de viajes basado en IA no es una función adicional, sino la propia prestación que obtienes al utilizar TakeMeTo. La transmisión de tus entradas a los proveedores mencionados en el apartado 9.3 es necesaria para prestar ese servicio y, por tanto, no puede rechazarse por separado, por el mismo motivo que la representación cartográfica (apartado 11.7).

No recabamos consentimiento para el chat de IA. Versiones anteriores de esta política lo afirmaban y presentaban la función como dependiente del consentimiento, pese a que tal opción nunca existió; era incorrecto. Si no estás de acuerdo con este tratamiento, no puedes utilizar el servicio. Tus derechos de acceso, rectificación, supresión y portabilidad no se ven afectados (apartados 9.6 y 18).

9.5 Plazos de conservación

  • Datos de conversación (mensajes, respuestas de la IA, metadatos de sesión): puedes eliminar tú mismo conversaciones concretas en la app en cualquier momento. Si eliminas tu cuenta, se retiran de forma irreversible una vez transcurrido el plazo de carencia de 90 días (apartado 17.2). Mientras conserves tu cuenta, tus conversaciones se mantienen para que puedas acceder a ellas.
  • Perfiles de preferencias de viaje derivados (Travel DNA): hasta la supresión de la cuenta o hasta que elimines entradas concretas.

9.6 Tus derechos y control

  • Solo se produce una transmisión a los proveedores mencionados en el apartado 9.3 cuando formulas una solicitud. Tú decides qué introduces en el chat.
  • Minimización de datos antes de cada transmisión: solo comunicamos lo necesario para la solicitud correspondiente.
  • Supresión del historial de chat en los ajustes de la app.
  • Exportación completa: directamente en la app mediante el botón «Exportar datos» de tu perfil. Recibirás un archivo JSON con todos los datos almacenados de tu cuenta. También basta con un correo a [email protected].
  • Derechos sobre los datos de chat de IA (acceso, supresión, portabilidad): correo a [email protected] con el asunto «AI Data Request». Respuesta en un plazo de 30 días.

9.7 Medidas de protección

Suscribimos con nuestros proveedores de IA y de búsqueda contratos de encargado del tratamiento (art. 28 RGPD) y aplicamos garantías adecuadas para las transferencias internacionales de datos (Google: DPF; Anthropic: tratamiento en la UE, complementado con CCT; demás proveedores estadounidenses: CCT, véase el apartado 12). La minimización de datos es un principio obligatorio: a los servicios de búsqueda, meteorología y rutas (SerpAPI, Firecrawl, Open-Meteo, OSRM) transmitimos términos de búsqueda, direcciones web y coordenadas, pero ni tu nombre ni tus datos de cuenta o de contacto.

10. Funciones de reserva

Si utilizas las funciones de reserva de la plataforma, nos concedes el derecho a compartir los detalles de viaje necesarios para la reserva con los siguientes destinatarios:

  • Compañías aéreas
  • Proveedores de hoteles y alojamiento
  • Proveedores de actividades, tours y experiencias
  • Servicios de traslado y movilidad

Solo se comparten los datos necesarios para la ejecución de la reserva correspondiente (por ejemplo, nombre, datos de contacto, fechas de viaje, preferencias y, en su caso, datos de identidad para vuelos, referencias de pago).

Base jurídica: art. 6.1.b) RGPD (ejecución del contrato).

Ubicación de los destinatarios: varía según el proveedor. En caso de transferencia a terceros países: art. 49.1.b) RGPD o CCT / decisión de adecuación.

11. Destinatarios / cesión de datos a terceros

Resumen de las principales categorías de destinatarios, bases jurídicas y mecanismos de transferencia:

Destinatario

Datos

Base jurídica

Ubicación / mecanismo

Hetzner Online GmbH (servidores, alojamiento)

Datos identificativos, de contacto, de contenido, contractuales, de uso, meta/comm.

Art. 6.1.b) / f) RGPD

Alemania

Supabase (base de datos, inicio de sesión, almacenamiento de archivos) — operado por nosotros mismos en la infraestructura indicada arriba

los mismos datos que en el alojamiento

Art. 6.1.b) / f) RGPD

Alemania

Cloudflare, Inc. (entrega del sitio web/CDN, protección antibots «Turnstile», analítica web sin cookies)

Dirección IP, momento, dirección solicitada, información de navegador/dispositivo

Art. 6.1.b) / f) RGPD

centros de datos europeos; matriz en EE. UU.

Google LLC (Maps Platform)

Dirección IP, información de dispositivo/navegador, secciones de mapa, términos de búsqueda de lugares

Art. 6.1.b) RGPD — componente necesario del servicio, véase el apartado 11.7

EE. UU. — DPF

Google LLC (Gemini)

Contenidos de chat, datos de planificación, consultas de búsqueda

Art. 6.1.b) RGPD — componente necesario del servicio, véase el apartado 9.4

EE. UU. — DPF

Google LLC (Tag Manager)

Datos de dispositivo, dirección IP — se carga solo tras el consentimiento analítico

Art. 6.1.a) RGPD

EE. UU. — DPF

Anthropic, PBC (Claude)

Contenidos de chat, datos de planificación

Art. 6.1.b) RGPD — componente necesario del servicio, véase el apartado 9.4

UE/DE, complementado con CCT

Groq, Inc. (reconocimiento de voz)

grabación de audio de tu entrada de voz — sin referencia a la cuenta

Art. 6.1.b) RGPD

EE. UU. — CCT

SerpAPI (resultados de búsqueda)

términos de búsqueda sobre lugares, alojamientos, restaurantes, vuelos, eventos — sin referencia a la cuenta

Art. 6.1.b) / f) RGPD

EE. UU. — CCT

Firecrawl (obtención de precios y disponibilidad)

direcciones web que deben consultarse — sin referencia a la cuenta

Art. 6.1.b) / f) RGPD

EE. UU. — CCT

Open-Meteo (datos meteorológicos)

coordenadas del destino — sin referencia a la cuenta

Art. 6.1.b) RGPD

Europa

Servicio de rutas OSRM (router.project-osrm.org)

coordenadas de origen y destino para calcular distancias — sin referencia a la cuenta

Art. 6.1.b) RGPD

servicio de proyecto abierto; solo se transmiten coordenadas

PostHog, Inc. (analítica de producto)

eventos de uso anónimos o —solo con consentimiento— seudónimos

Art. 6.1.f) / a) RGPD

infraestructura europea (eu.i.posthog.com)

Stripe (gestión de pagos)

Datos de pago y contractuales

Art. 6.1.b) RGPD

UE/DE, CCT para terceros países

Resend (envío de correos, p. ej. confirmaciones, invitaciones, newsletter)

dirección de correo electrónico, contenido del mensaje correspondiente

Art. 6.1.b) / a) RGPD

EE. UU. — CCT

Twilio (notificaciones por WhatsApp/SMS)

número de teléfono, contenido de la notificación

Art. 6.1.a) / b) RGPD

EE. UU. — CCT

Socios de reservas (aerolíneas, hoteles, actividades)

Detalles de viaje

Art. 6.1.b) RGPD

varía según el proveedor

Asesores financieros / jurídicos

Datos financieros, contractuales

Art. 6.1.c) / f) RGPD

UE

11.6 Sin redes publicitarias ni seguimiento por terceros

No utilizamos redes publicitarias, ni píxeles de conversión, ni grabación de sesiones por parte de proveedores publicitarios. En particular, no utilizamos Google Analytics, ni el Pixel de Meta ni la Meta Conversions API y tampoco SmartLook. Versiones anteriores de esta política mencionaban estos servicios, incluida una corresponsabilidad con Meta conforme al art. 26 RGPD; era incorrecto. No existe corresponsabilidad alguna.

11.7 Google Maps Platform: componente necesario del servicio

Los mapas, la búsqueda de lugares y la representación de lugares y rutas se proporcionan a través de la Google Maps Platform de Google LLC (EE. UU.). Al cargar un mapa se transmiten a Google tu dirección IP y la información de dispositivo y navegador; en una búsqueda de lugares, además, el término introducido.

Hasta el 31 de julio de 2026, la representación cartográfica figuraba en el banner de cookies como categoría de consentimiento independiente. Hemos eliminado esa opción porque simulaba una elección que el producto no cumplía: el mapa es una parte inseparable de la planificación de viajes. Por ello ya no recabamos un consentimiento específico para ello. La base jurídica es el art. 6.1.b) RGPD (ejecución del contrato de uso). La transferencia a EE. UU. asociada no puede rechazarse por separado: si no la deseas, no puedes utilizar el servicio. Los detalles del mecanismo de transferencia figuran en el apartado 12.

12. Tratamiento fuera de la UE/EEE

Transferimos parcialmente datos a terceros países (en particular, EE. UU.). Esto se realiza exclusivamente cumpliendo los arts. 44 y ss. RGPD.

Mecanismos de transferencia utilizados:

  • Google LLC (Maps Platform, Gemini, Tag Manager): EU-US Data Privacy Framework (DPF).
  • Anthropic, PBC: tratamiento en infraestructura de la UE en la medida garantizada contractualmente; complementado con cláusulas contractuales tipo (CCT).
  • Demás proveedores con sede en EE. UU. (Cloudflare, Groq, SerpAPI, Firecrawl, Resend, Twilio, Stripe para los componentes en terceros países, PostHog como sociedad matriz): cláusulas contractuales tipo conforme al art. 46.2.c) RGPD o —cuando el proveedor esté certificado— el EU-US Data Privacy Framework.
  • Open-Meteo trata los datos en Europa; al servicio de rutas OSRM solo transmitimos coordenadas, sin referencia a la cuenta.
  • El tratamiento efectivo por parte de PostHog se realiza en infraestructura europea; Cloudflare entrega nuestros contenidos a través de centros de datos europeos. Nuestra propia base de datos y todos los datos de cuenta, conversación y registro almacenados en ella se encuentran en Alemania.

No desactivable: tanto la representación cartográfica a través de la Google Maps Platform (apartado 11.7) como la planificación de viajes con IA a través de los proveedores mencionados en el apartado 9.3 (apartado 9.4) son componentes necesarios del servicio. Las transferencias asociadas se basan en el art. 6.1.b) RGPD en relación con el mecanismo indicado arriba en cada caso y no pueden rechazarse por separado.

El Privacy Shield UE-EE. UU., mencionado en versiones anteriores de esta política, fue declarado inválido por el TJUE en julio de 2020 y ya no se tiene en cuenta.

Además, en casos puntuales podemos tratar datos fuera del EEE para cumplir obligaciones contractuales, sobre la base de tu consentimiento, por requisitos legales o por intereses legítimos.

13. Cookies y tecnologías similares

13.1 ¿Qué son las cookies?

Las cookies son pequeños archivos de texto que se almacenan en tu dispositivo al visitar nuestro sitio web. Utilizamos cookies, en particular, para almacenar sesiones y garantizar el funcionamiento de la plataforma.

13.2 Categorías

Nuestro banner de cookies tiene exactamente tres categorías: necesarias (siempre activas, no desactivables), analítica y grabación de sesión. No existen más opciones. Jurídicamente, los almacenamientos y mediciones que utilizamos se clasifican del siguiente modo:

  • Almacenamiento técnicamente necesario (sesión, inicio de sesión, seguridad, protección antibots «Turnstile» de Cloudflare): § 25.2 n.º 2 TDDDG, art. 6.1.b)/f) RGPD. No requiere consentimiento.
  • Almacenamiento funcional (idioma, moneda, tu propia decisión de consentimiento): § 25.2 n.º 2 TDDDG, art. 6.1.b)/f) RGPD. Estos valores son necesarios para el servicio que has solicitado y no se explotan con fines analíticos.
  • Analítica con reconocimiento (identificador de PostHog en localStorage, Google Tag Manager): § 25.1 TDDDG, art. 6.1.a) RGPD. Solo con tu consentimiento.
  • Grabación de sesión (PostHog Session Replay): § 25.1 TDDDG, art. 6.1.a) RGPD. Solo con un consentimiento adicional e independiente; los campos de entrada se enmascaran.
  • Medición anónima y sin cookies (medición básica de PostHog, Cloudflare Web Analytics): no se almacena ni se lee información alguna en tu dispositivo, por lo que el § 25 TDDDG no resulta aplicable y no se requiere consentimiento (art. 6.1.f) RGPD) — véase el apartado 14.
  • No utilizamos cookies de marketing ni publicitarias.

13.3 Consentimiento y retirada

Antes de cualquier almacenamiento no necesario en tu dispositivo y antes de cualquier analítica con reconocimiento recabamos tu consentimiento mediante nuestro banner de consentimiento. No hay casillas premarcadas y «Rechazar todo» está disponible en el primer nivel.

Puedes retirar tu consentimiento en cualquier momento con efectos para el futuro: mediante la entrada «Configuración de cookies» en el pie de página de cada página, a través de los ajustes de cookies en la app o de forma informal por correo a [email protected]. Tras la retirada finaliza la medición ampliada y se eliminan los identificadores almacenados.

Dos categorías han desaparecido a 31 de julio de 2026. Representación cartográfica: dado que el mapa es un componente necesario de la planificación de viajes, ofrecer una opción no habría sido honesto; véase el apartado 11.7. Salida de voz: hemos suspendido la función de leer en voz alta las respuestas de la IA; ya no se integra ningún servicio de síntesis de voz, por lo que no queda nada que consentir. La entrada de voz —dictar un mensaje en el chat— no se ve afectada y se mantiene sin cambios (apartado 9.3).

14. Analítica de producto, medición de audiencia y registros propios

Este apartado describe de forma completa qué recopilamos sobre el uso de nuestro servicio, tanto mediante herramientas externas como en nuestros propios servidores. Las redes publicitarias o de seguimiento no están incluidas; no utilizamos ninguna (apartado 11.6).

14.1 PostHog (analítica de producto, alojamiento en la UE)

Para la medición de audiencia y la mejora del producto utilizamos PostHog (PostHog, Inc.; tratamiento a través de infraestructura europea, eu.i.posthog.com). Su uso se realiza en dos niveles:

  • Medición anónima y sin cookies (sin consentimiento): mientras no hayas otorgado el consentimiento analítico, tratamos exclusivamente eventos anónimos y agregados (por ejemplo, la apertura de una página de destino o el envío del formulario de lista de espera). No se almacenan ni se leen cookies o información equiparable en tu dispositivo (almacenamiento solo volátil en memoria durante la visita), no se elabora ningún perfil personal y la dirección IP se descarta y no se conserva. Dado que no se accede a tu dispositivo (§ 25 TDDDG no aplicable) y no se almacenan datos personales, no se requiere consentimiento. Base jurídica, en la medida en que pudiera existir algún vínculo personal: art. 6.1.f) RGPD (interés legítimo en una medición de audiencia anónima).
  • Medición ampliada (solo con consentimiento): solo con tu consentimiento PostHog almacena un identificador reconocible en tu navegador (localStorage), vincula eventos entre sesiones y crea —si además lo consientes— grabaciones de sesión seudonimizadas (Session Replay; los campos de entrada se enmascaran). También solo tras el consentimiento cargamos Google Tag Manager. Base jurídica: art. 6.1.a) RGPD, § 25.1 TDDDG.

Puedes retirar tu consentimiento en cualquier momento con efectos para el futuro a través de nuestra herramienta de consentimiento; la medición ampliada finalizará entonces y se eliminarán los identificadores almacenados. La medición anónima y sin cookies no contiene datos personales.

14.2 Cloudflare (entrega, protección antibots, Web Analytics)

Nuestro sitio web se entrega a través de Cloudflare. Al hacerlo, Cloudflare trata datos de conexión técnicamente necesarios (dirección IP, momento, dirección solicitada, información de navegador y dispositivo) para entregar los contenidos y repeler ataques y accesos masivos automatizados. Durante el inicio de sesión y en los formularios, la protección antibots «Turnstile» comprueba además si la solicitud procede de una persona. Base jurídica: art. 6.1.b) y f) RGPD (prestación y protección del servicio).

Cloudflare Web Analytics cuenta además las páginas vistas. Al hacerlo no se instalan cookies ni se almacena o lee información alguna en tu dispositivo; no se genera ningún identificador entre dispositivos ni perfil personal. La evaluación es puramente estadística y solo la consultamos nosotros en nuestro panel interno. El § 25 TDDDG no resulta aplicable por falta de acceso a tu dispositivo; la base jurídica es el art. 6.1.f) RGPD.

14.4 Registros de costes y tokens de las funciones de IA

Para cada solicitud de IA registramos qué modelo se utilizó, cuántos tokens se procesaron, qué costes se generaron y a qué conversación se refiere, en cada caso vinculado a tu cuenta. Lo necesitamos para facturar correctamente tu saldo, mostrarte tu consumo y detectar abusos y desviaciones de coste. Base jurídica: art. 6.1.b) RGPD (facturación del contrato de uso) y art. 6.1.f) RGPD (control de costes, detección de abusos). Estos registros contienen indicadores de consumo y coste, no el texto de tus mensajes. Se eliminan con la supresión definitiva de la cuenta (apartado 17.2).

14.5 Registros de errores de la cadena de procesamiento

Si falla un paso de nuestro procesamiento de planificación de viajes, almacenamos una entrada de error con el momento, el paso afectado, el mensaje y el tipo de error. Dicha entrada puede contener también la solicitud que la desencadenó, es decir, la información transmitida en ella, como el destino, las fechas de viaje o tu entrada en el chat; de lo contrario, el error no puede reproducirse. Las credenciales y claves no se almacenan. Base jurídica: art. 6.1.f) RGPD (interés legítimo en un servicio que funcione). Conservamos esas entradas solo durante el tiempo necesario para el análisis del error; en caso de supresión de la cuenta se elimina la referencia a tu cuenta y la entrada permanece sin vínculo personal. Solo tienen acceso las personas encargadas de la resolución de errores.

14.6 Tiempo de permanencia anónimo

Contabilizamos, de forma agregada por página y día, cuántas veces y durante cuánto tiempo se abrieron las páginas. Este contador no contiene identificador alguno —ni de tu cuenta ni de tu dispositivo, ninguna dirección IP— y no permite extraer conclusiones sobre personas concretas. Se lleva de forma idéntica para visitas con y sin consentimiento, porque no contiene datos personales en el sentido del art. 4.1 RGPD.

14.7 Momento de la última actividad

Para cada cuenta almacenamos cuándo estuvo activa por última vez. Lo utilizamos para detectar cuentas inactivas, acotar el alcance de un posible incidente de seguridad y planificar capacidades. Solo se conserva el momento más reciente: se sobrescribe, por lo que no se genera un historial de actividad. Base jurídica: art. 6.1.f) RGPD.

15. Newsletter

Enviamos newsletters con contenido publicitario únicamente con tu consentimiento expreso mediante el procedimiento de doble opt-in.

  • Base jurídica: art. 6.1.a) RGPD, § 7.2 UWG (ley alemana contra la competencia desleal).
  • Alta: registro (momento, dirección IP, confirmación) como prueba.
  • Baja: en cualquier momento mediante el enlace incluido en cada newsletter o por correo a [email protected].

Las pruebas del consentimiento se conservan hasta tres años después de la retirada.

El envío técnico de la newsletter y de todos los correos transaccionales (por ejemplo, confirmaciones, invitaciones o avisos sobre tu cuenta) lo realiza nuestro proveedor Resend; allí se transmiten tu dirección de correo electrónico y el contenido del mensaje correspondiente (véase el apartado 11). Las notificaciones por WhatsApp o SMS se envían a través de Twilio; allí se transmite tu número de teléfono.

16. Integraciones de redes sociales (Instagram, TikTok, YouTube, Facebook)

16.1 Generalidades

Al acceder a contenidos incrustados (vídeos, publicaciones, botones) pueden transmitirse datos personales (en particular, dirección IP, información del dispositivo/navegador, IDs de cookies) a los proveedores correspondientes. Cuando es técnicamente posible utilizamos soluciones de dos clics, de modo que los datos solo se transmiten tras tu consentimiento.

Base jurídica: art. 6.1.a) RGPD (consentimiento).

16.2 Instagram

Proveedor: Meta Platforms Ireland Ltd., Irlanda / Meta Platforms Inc., EE. UU. Política de privacidad: https://privacycenter.instagram.com/policy. Mecanismo de transferencia EE. UU.: DPF.

16.3 TikTok

Proveedor: TikTok Technology Limited, Irlanda / TikTok Ltd.; tratamiento adicional en EE. UU., Singapur y, en su caso, China. Política de privacidad: https://www.tiktok.com/legal/privacy-policy. Mecanismo de transferencia: CCT.

16.4 YouTube

Proveedor: Google Ireland Limited; Google LLC, EE. UU. La incrustación se realiza a través de youtube.com y solo se carga tras tu clic. Política de privacidad: https://policies.google.com/privacy. Mecanismo de transferencia EE. UU.: DPF.

16.5 Facebook

Proveedor: Meta Platforms Ireland Ltd., Irlanda / Meta Platforms Inc., EE. UU. Solo incrustamos publicaciones de vídeo concretas compartidas por usuarios, y únicamente tras tu clic. No utilizamos el Pixel de Meta, la Meta Conversions API ni una integración con Messenger (apartado 11.6). Política de privacidad: https://www.facebook.com/privacy/policy. Mecanismo de transferencia EE. UU.: DPF.

17. Conservación y supresión de datos

Conservamos los datos personales únicamente durante el tiempo necesario para los fines correspondientes o mientras existan obligaciones legales de conservación.

Categoría

Orientación

Cuenta de usuario / datos maestros

hasta la supresión de la cuenta

Datos contractuales y de reserva

hasta 10 años (§ 147 AO, § 257 HGB)

Documentos relevantes a efectos fiscales

10 años

Datos de comunicación (mercantiles)

6 años (§ 257 HGB)

Datos de conversaciones con IA (chats)

hasta que los elimines; a más tardar 90 días después de la supresión de la cuenta

Travel DNA / perfiles de preferencias

hasta la supresión de la cuenta

Registros de costes y tokens de IA (apartado 14.4)

hasta la supresión de la cuenta

Registros de errores de la cadena de procesamiento (apartado 14.5)

el tiempo necesario para el análisis del error; al suprimir la cuenta se elimina el vínculo personal

Contador anónimo de tiempo de permanencia (apartado 14.6)

de forma permanente: no contiene vínculo personal alguno

Operaciones de pago, apuntes de saldo, asignaciones de suscripción

10 años (§ 147 AO, § 257 HGB) — tras la supresión de la cuenta, solo de forma seudonimizada, véase el apartado 17.3

Datos de registros y seguridad

30–90 días

Consentimientos de marketing/newsletter (prueba)

3 años tras la retirada

Una vez vencidos los plazos de conservación, tus datos se suprimen o anonimizan.

17.1 Supresión de contenidos concretos

Puedes eliminar en cualquier momento, directamente en la app, conversaciones concretas, contenidos subidos y entradas de tu Travel DNA. Esta supresión surte efecto de inmediato.

17.2 Supresión de la cuenta: plazo de carencia y supresión definitiva

Puedes eliminar tu cuenta completa en los ajustes de la cuenta. La supresión se desarrolla en dos pasos:

  • De inmediato: tu cuenta se marca como suprimida y deja de poder utilizarse. Tus datos de perfil se anonimizan, tu dirección de correo electrónico queda bloqueada para un nuevo registro y los contenidos que hayas publicado se desvinculan de la cuenta.
  • A los 90 días: una tarea automática que se ejecuta a diario elimina de forma irreversible tus datos personales de todas las tablas afectadas de nuestra base de datos, incluida tu cuenta de acceso, tus conversaciones, tu Travel DNA y los registros de costes y tokens. Dentro de esos 90 días aún puedes revocar la supresión; después, los datos ya no podrán recuperarse, tampoco por nuestra parte.

17.3 Excepción: registros contables

Quedan excluidas de la supresión definitiva las operaciones de pago, los apuntes de saldo y las asignaciones de suscripción. Debemos conservar estos registros conforme al derecho mercantil y fiscal (§ 147 AO, § 257 HGB); el art. 17.3.b) RGPD los excluye por ello del derecho de supresión.

En su lugar los desvinculamos de tu persona: en la supresión definitiva se elimina la referencia a tu cuenta y se sustituye por un seudónimo que no permite extraer conclusiones sobre ti. Los registros subsisten entonces únicamente como justificantes contables seudonimizados y se utilizan exclusivamente para cumplir esa obligación legal de conservación, no con fines de análisis, elaboración de perfiles o publicidad.

18. Tus derechos como interesado

Tienes frente a nosotros los siguientes derechos respecto a los datos personales que te conciernen:

  • Derecho de acceso – art. 15 RGPD
  • Derecho de rectificación – art. 16 RGPD
  • Derecho de supresión («derecho al olvido») – art. 17 RGPD
  • Derecho a la limitación del tratamiento – art. 18 RGPD
  • Derecho a la portabilidad de los datos – art. 20 RGPD
  • Derecho a retirar el consentimiento prestado – art. 7.3 RGPD
  • Derecho a presentar una reclamación ante una autoridad de control – art. 77 RGPD

Para ejercer estos derechos puedes dirigirte a [email protected] (asuntos de protección de datos) o a [email protected] (consultas generales). Responderemos a tu solicitud en un plazo de 30 días conforme al RGPD.

Acceso y portabilidad sin pasar por nosotros: en tu perfil encontrarás un botón con el que puedes iniciar tú mismo una exportación completa de tus datos. Recibirás de inmediato un archivo JSON con todos los datos almacenados de tu cuenta: datos de cuenta y perfil, conversaciones, Travel DNA, favoritos, operaciones de pago y apuntes de saldo, decisiones de consentimiento, así como los registros de costes y errores descritos en el apartado 14. Si prefieres recibir la exportación por correo electrónico, basta con un mensaje a [email protected].

18.1 Derecho de oposición (art. 21 RGPD)

Tienes derecho a oponerte en cualquier momento, por motivos relacionados con tu situación particular, al tratamiento de datos personales que te conciernan basado en el art. 6.1.e) o f) RGPD; esto se aplica también a la elaboración de perfiles basada en dichas disposiciones.

Cuando tus datos personales se traten con fines de mercadotecnia directa, tendrás derecho a oponerte en cualquier momento al tratamiento de los datos personales que te conciernan para tales fines; esto se aplica también a la elaboración de perfiles en la medida en que esté relacionada con dicha mercadotecnia directa. Si te opones al tratamiento con fines de mercadotecnia directa, tus datos personales dejarán de tratarse para tales fines.

Puedes dirigir la oposición de forma libre a [email protected].

18.2 Autoridad de control competente

Dado que Lakeside Park Capital GmbH tiene su domicilio social en Tegernsee (distrito de Miesbach, Baviera), la autoridad de control de protección de datos competente para nosotros como entidad no pública es:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA — Oficina Bávara de Supervisión de la Protección de Datos)

Promenade 18

91522 Ansbach

Alemania

Teléfono: +49 (0) 981 180093-0

Fax: +49 (0) 981 180093-800

Correo: [email protected]

Web: https://www.lda.bayern.de

Sin perjuicio de tu derecho a dirigirte a cualquier otra autoridad de control en un Estado miembro de la UE, en particular la de tu residencia habitual, tu lugar de trabajo o el lugar de la presunta infracción (art. 77.1 RGPD).

A título informativo – para asuntos de derecho público en Baviera:

Bayerischer Landesbeauftragter für den Datenschutz (BayLfD — Comisionado Bávaro para la Protección de Datos)

Wagmüllerstraße 18, 80538 München

Correo: [email protected]

Web: https://www.datenschutz-bayern.de

Nota: Para Lakeside Park Capital GmbH como empresa privada, el BayLDA en Ansbach es la autoridad de control pertinente; el BayLfD se indica solo a título informativo.

19. Decisiones automatizadas

No se produce una toma de decisiones exclusivamente automatizada en el sentido del art. 22 RGPD que produzca efectos jurídicos respecto a ti o te afecte significativamente de modo similar. La elaboración de perfiles en el marco del Travel DNA y del emparejamiento de destinos sirve exclusivamente para personalizar tus sugerencias de viaje.

20. Uso de IA generativa – transparencia conforme al AI Act

Nuestra plataforma utiliza sistemas de IA para generar contenidos y sugerencias de viaje. De conformidad con las obligaciones de transparencia del art. 50 del Reglamento (UE) 2024/1689 (AI Act), advertimos lo siguiente:

  • Las respuestas de nuestro chatbot de planificación de viaje pueden estar generadas por IA.
  • Las salidas de la IA pueden contener errores, imprecisiones o elementos ficticios; los detalles esenciales de reserva deben comprobarse antes de celebrar el contrato.
  • No realizamos categorización biométrica, reconocimiento de emociones ni puntuación social en el sentido del AI Act.
  • No utilizamos sistemas de IA de alto riesgo en el sentido del anexo III del AI Act ni prácticas prohibidas por el art. 5 del AI Act.
  • Los contenidos generados por IA se etiquetan de forma visible y/o legible por máquina conforme al art. 50 del AI Act.

Las comunicaciones sobre comportamiento inadecuado de la IA o daños relacionados con la IA puedes dirigirlas a [email protected].

21. Seguridad de los datos

Adoptamos las medidas técnicas y organizativas (MTO) adecuadas conforme al art. 32 RGPD para proteger tus datos frente a destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado, accidentales o ilícitos. Esto incluye, en particular:

  • Cifrado en tránsito (TLS 1.2+)
  • Almacenamiento cifrado en base de datos de los campos sensibles
  • Controles de acceso según el principio de «necesidad de saber»
  • Actualizaciones de seguridad periódicas y pruebas de penetración
  • Registro de los accesos críticos

22. Menores de edad

Nuestra oferta en línea no está dirigida a personas menores de 16 años. Los menores no deben transmitirnos datos personales sin el consentimiento de sus representantes legales. Si tenemos conocimiento de tal tratamiento, suprimiremos los datos sin demora.

23. Modificaciones de esta política de privacidad

Nos reservamos el derecho a adaptar esta política de privacidad para ajustarla a cambios en la legislación o a modificaciones del servicio o del tratamiento de datos. Te informaremos a tiempo de los cambios sustanciales de forma adecuada (por ejemplo, por correo electrónico o aviso en la aplicación).

Actualizado: 31 de julio de 2026 · Versión: 1.1