Borrador técnico — faltan datos obligatorios del titular
Esta página describe el servicio que está implementado hoy. No debe tratarse como texto legal definitivo hasta que el titular complete los campos siguientes y obtenga la revisión profesional que corresponda.
Completar antes de abrir al público
- Denominación social o nombre completo del titular responsable del servicio y del tratamiento.
- Número de identificación fiscal (NIF/CIF).
- Domicilio social y, cuando proceda, datos del Registro Mercantil.
- Confirmación de que la dirección publicada del local también admite notificaciones legales.
1. Responsable y contacto
Oceans Social Club es el nombre comercial utilizado por esta web y la aplicación de socios. La persona o entidad titular y responsable del tratamiento todavía no figura en la configuración del proyecto; por eso se identifica como pendiente en lugar de inventarla.
Ubicación del servicio publicada: Carrer de Vicent Sancho Tello, 25, El Pla del Real, 46021 València. Es la dirección del local mostrada en la web; no se presenta como domicilio social hasta que se confirme.
Contacto operativo: hola@oceanssocialclub.com
2. Datos que tratamos
Los campos concretos dependen del servicio que solicites. No pedimos todas las categorías a todas las personas visitantes.
- Identidad y contacto: nombre, email verificado, teléfono opcional, fecha de nacimiento, idioma preferido y, solo si eliges Google, el identificador estable de la cuenta usado para vincular ese acceso.
- Membresía: estado, evidencias de aceptación, fecha de comprobación de edad/ID (no una imagen del documento), identificador QR, puntos, nivel, descuentos y cambios de cuenta.
- Reservas y eventos: fecha, hora, mesa, tamaño del grupo, asistencia, estado de lista de espera y notas de texto libre. No incluyas datos de salud u otra información especialmente sensible en un campo libre; contacta directamente con el local si una adaptación requiere una conversación privada.
- TPV y contabilidad: productos, cantidades, notas de preparación, mesa, método de pago (efectivo o tarjeta, pero no el número de tarjeta), email del ticket y, solo si se pide factura completa, NIF, nombre o razón social y domicilio fiscal.
- Dispositivo y seguridad: IP o derivado seudónimo para prevenir abusos, datos de acceso/sesión, marcas de tiempo, identificador opaco del dispositivo y endpoint push si se activan las notificaciones.
- Acceso del equipo: nombre y email de trabajo, puesto, estado de acceso, momentos de acceso completado y un registro append-only de quién creó, cambió, desactivó o reactivó una cuenta.
- Comunicaciones: idioma, estado de entrega de mensajes transaccionales y elección opcional de recibir novedades.
3. Finalidades y bases jurídicas
El aviso de privacidad informa; no es un consentimiento general. Pedimos un consentimiento separado solo cuando esa es la base adecuada, como en marketing opcional o notificaciones del dispositivo.
| Finalidad | Base actual |
|---|---|
| Verificar el email, crear y gestionar la membresía, aplicar puntos, niveles y descuentos | Medidas solicitadas por ti y ejecución de la relación de membresía. |
| Gestionar reservas, eventos, listas de espera, asistencia y mensajes de servicio | Medidas solicitadas por ti y prestación del servicio pedido. |
| Comprobar la regla 18+ y proteger el local, las cuentas y la plataforma frente a usos indebidos | Obligaciones aplicables cuando estén confirmadas e interés legítimo del titular en un servicio seguro, restringido y fiable. |
| Preparar tickets o facturas completas y mantener registros fiscales | Ejecución de la operación solicitada y cumplimiento de obligaciones contables y tributarias. |
| Enviar novedades/promociones o activar notificaciones push del navegador | Tu consentimiento opcional, revocable sin afectar a la membresía ni a los tickets. |
| Diagnosticar fallos, controlar accesos y limitar abusos automatizados | Interés legítimo del titular en seguridad, disponibilidad y prevención del fraude. |
| Gestionar permisos del equipo y conservar la atribución de los cambios de acceso | La relación laboral o de prestación de servicios aplicable y el interés legítimo del titular en la seguridad y trazabilidad de accesos. |
4. Origen y carácter obligatorio
La mayoría de datos proceden directamente de ti. En el TPV, una persona del equipo puede introducir los datos que le facilites y el sistema registra que la aceptación se recogió en caja y qué cuenta de personal intervino. Las compras, puntos y asistencias se generan al usar el servicio.
Si eliges acceder con Google, Google facilita un identificador de cuenta firmado, el email verificado y, opcionalmente, el nombre visible. El club no recibe ni guarda tu contraseña de Google, tokens de acceso, contactos o imagen de perfil.
El email, el nombre, la fecha de nacimiento y la aceptación de las condiciones son necesarios para crear una membresía. Marketing, teléfono y push son opcionales. La identidad fiscal solo es obligatoria cuando solicitas una factura completa.
5. Proveedores, destinatarios y transferencias
La plataforma actual funciona sobre servicios de Cloudflare (Workers, D1, R2, Queues y Email Sending). La entrega push también implica al servicio push elegido por el navegador o sistema operativo. Estos proveedores tratan datos técnicos para prestar el servicio.
También podrán recibir datos la asesoría contable del club, el proveedor del terminal/pago cuando corresponda y las autoridades públicas cuando exista obligación legal. No vendemos datos de socios.
Google recibe datos técnicos de conexión si eliges acceder con Google, cargar el mapa de la página Nosotros o abrir indicaciones. Google Identity Services también trata la interacción de selección de cuenta según sus propias condiciones. Algunos proveedores de infraestructura, identidad, mapas o push pueden tratar datos fuera del Espacio Económico Europeo. Antes de abrir al público, el titular debe confirmar los contratos de encargado, la lista real de subencargados y la garantía de transferencia de cada servicio de producción.
6. Conservación
Los enlaces de autenticación caducan a los 15 minutos y las sesiones firmadas se configuran con un máximo de 30 días. Desactivar push elimina la suscripción del servidor para ese dispositivo.
Los datos de membresía, puntos, reservas, eventos y aceptación se conservan mientras sean necesarios para prestar el servicio y después durante el plazo necesario para atender reclamaciones o registros obligatorios. Las facturas y registros contables son inmutables en el sistema actual y se conservan durante el plazo legal aplicable.
Los eventos de acceso del equipo son append-only y se conservan mientras sean necesarios para administrar permisos, investigar incidentes y atender reclamaciones. El titular debe fijar y documentar el plazo de producción antes de abrir.
La política de borrado/bloqueo de producción para registros no fiscales sigue pendiente de aprobación antes de abrir. Hasta implementarla, el titular deberá resolver manualmente las solicitudes de supresión o limitación y conservar bloqueado solo lo legalmente exigible.
7. Tus derechos
Puedes solicitar acceso, rectificación, supresión, limitación, oposición y portabilidad cuando corresponda. Puedes retirar un consentimiento opcional en cualquier momento sin afectar al tratamiento lícito anterior. El perfil permite cambiar marketing y el dispositivo permite desactivar push.
Escribe a hola@oceanssocialclub.com indicando el derecho que quieres ejercer. El titular podrá pedir una verificación proporcionada de identidad. También puedes reclamar ante la Agencia Española de Protección de Datos.
8. Reglas automáticas y restricción de edad
La plataforma calcula puntos y asigna un nivel según umbrales publicados. Esto genera un descuento, pero no una decisión con efectos jurídicos o equivalentes. El equipo puede corregir el libro de puntos dejando un motivo auditado.
El servicio está destinado exclusivamente a mayores de 18 años. La fecha de nacimiento bloquea altas de menores y el equipo puede comprobar el ID en el local. El sistema actual guarda la fecha de verificación, no una imagen del documento.
9. Seguridad y cambios del aviso
El servicio utiliza enlaces de un solo uso, cookies seguras firmadas, permisos por rol y registros de auditoría en servidor. Ninguna medida elimina todo riesgo; comunica cualquier uso sospechoso al contacto operativo.
Los cambios relevantes tendrán nueva versión y fecha. Una finalidad nueva que requiera consentimiento no se activará por el mero hecho de editar este aviso.
