Saltar al contenido

Política de privacidad

Última actualización: 1 de octubre de 2026.

1. Responsable del tratamiento

El responsable de los datos personales tratados en Cromolista es Martin Siles Reche, autónomo, operando bajo el nombre comercial Cromolista (cromolista.com). Puedes contactar para cualquier cuestión relacionada con tus datos en info@cromolista.com.

2. Qué datos tratamos y para qué (finalidades)

  • Gestión de tu cuenta: correo electrónico, nombre de usuario, contraseña, fecha de nacimiento (para comprobar que eres mayor de edad) y provincia (para buscarte intercambios cercanos). Necesarios para crear y mantener la cuenta. De la contraseña no guardamos la contraseña en sí, sino su hash (bcrypt), una transformación irreversible: nadie —tampoco nosotros— puede recuperar tu contraseña a partir de lo guardado, solo restablecerla. Guardamos también la fecha de alta de tu cuenta (se publica en tu perfil como antigüedad, “En Cromolista desde…”) y tu preferencia de modo vacaciones, que pausa tu aparición en el matching mientras la tengas activada.
  • Tu álbum: qué cromos marcas como “tengo”, “repe” o “falta”, por colección. Es el contenido central del servicio.
  • Matching y perfil público: tus faltas y repes se comparan con las de otros coleccionistas para mostrarte con quién puedes intercambiar. Tu nickname, tu provincia y los números de cromo que coinciden son visibles para esos otros usuarios. Además, tu perfil público enseña tu antigüedad (“En Cromolista desde…”), tu reputación completa (el porcentaje de valoraciones positivas —o “Nuevo” si aún hay pocas—, cuántas valoraciones computadas has recibido y cuántos cambios has completado), tu progreso en cada colección que has empezado (porcentaje y cromos que tienes) y la presentación de hasta 160 caracteres que escribas tú desde Mi cuenta, si la escribes: sale bajo tu nombre, la lee cualquiera y puede denunciarla cualquiera con cuenta con el botón de denunciar del propio perfil; si la retiramos, desaparece y no puedes escribir otra hasta que revisemos el caso. Ese perfil lo puede ver cualquiera, también sin cuenta, aunque pedimos a los buscadores que no lo indexen — con dos excepciones que solo servimos a quien ha iniciado sesión en Cromolista: tu provincia y tu lista de faltas y repes cromo a cromo de cada colección que hayas empezado, con cuántas te sobran de cada una. Quien no tiene cuenta —y un buscador— no ve ninguna de las dos. Esa lista se apoya en nuestro interés legítimo (art. 6.1.f RGPD) en que los coleccionistas de aquí puedan ver con quién les cuadra el álbum, y no es consentimiento: puedes oponerte (art. 21 RGPD) con el interruptor No aparecer en listas públicas de Mi cuenta —el mismo de dos puntos más abajo—, y deja de verse al instante. Si tu cuenta es anterior al 24 de agosto de 2026, esa lista todavía no se enseña: antes de activarla te avisamos por correo con al menos 15 días. Tu dirección postal solo la ve la otra parte de un cambio aceptado (punto siguiente); tu correo electrónico no lo ve ningún otro usuario (sí quien administra el servicio, ver el punto de administración y moderación), y tu contraseña no la ve nadie: solo existe su hash.
  • Valoraciones publicadas en el perfil: tu perfil público enseña, una por una, todas las valoraciones que has recibido al terminar un cambio: si fue positiva, neutral o negativa, los aspectos que marcó quien te valoró (rápido, generoso, envío bien protegido, buena comunicación), el comentario tal y como lo escribió la otra persona, la fecha y el nombre de usuario de quien la escribió. La lista es la misma para todo el mundo y también se ve sin cuenta. Esto va en las dos direcciones: cuando eres tú quien valora, tu comentario y tu nombre de usuario quedan publicados en el perfil de la otra persona. Además, junto al porcentaje de fiabilidad, resumimos cuántas veces te han marcado cada aspecto —por ejemplo, “Rápido ×8 · Buena comunicación ×5”—, contando solo las valoraciones que también cuentan para ese porcentaje. No publicamos tus cambios cancelados ni tus disputas. En las listas de coleccionistas se muestra la fecha de actualización del álbum. Los comentarios se publican sin revisión previa: cada valoración lleva un botón para denunciarla —lo puede usar cualquiera con cuenta, empezando por la persona de la que habla—, revisamos cada aviso y te avisamos en Cromolista cuando esté resuelto. Si retiramos un comentario, desaparece del perfil y se queda solo el sentido de la valoración. Al darte de baja, los comentarios que escribiste se eliminan y tu nombre desaparece de ellos: quedan firmados como “usuario dado de baja”.
  • Lista pública de faltas y repes (opcional y apagada de fábrica): puedes publicar una página con tu nombre de usuario, el nombre de la colección y los números de los cromos que te faltan y que te sobran (con cuántos te sobran de cada uno), para enseñársela a quien tú quieras fuera de Cromolista. Nace apagada y solo la enciendes tú, desde Mi cuenta, después de leer ahí mismo qué queda visible. Esa página no enseña tu provincia, ni tu correo, ni tu dirección, ni tus valoraciones, y no lleva enlace a tu perfil — pero sí enseña tu nombre de usuario, y desde él cualquiera puede abrir tu perfil público, que enseña tu fecha de alta y las valoraciones que has recibido. Su dirección lleva un código largo que no se puede adivinar: no aparece en tu perfil, pedimos a los buscadores que no la indexen y está excluida de nuestro mapa del sitio, así que solo llega quien tenga el enlace — pero quien lo tenga puede pasárselo a quien quiera, y con ese mismo código se ven también tus otras colecciones. Puedes dejar de publicarla en cualquier momento: el enlace deja de funcionar al instante y para siempre, y si vuelves a publicarla el enlace es otro. Si te das de baja se apaga sola y el código se borra. Si suspendemos tu cuenta, el enlace deja de servir mientras dure la suspensión y vuelve a funcionar si la levantamos, con el mismo código. Desde el 24 de agosto de 2026, esos mismos cromos se ven también en tu perfil, ahí solo para quien tenga sesión iniciada (primer punto de esta lista): lo que esta página sigue siendo la única forma de hacer es enseñárselos a quien no tiene cuenta en Cromolista. Son dos interruptores independientes con bases legales distintas: apagar este no te quita del perfil, y quitarte del perfil no apaga este. Guardamos desde cuándo la tienes publicada y el código del enlace, y las dos cosas se borran al apagarla. La base de esto es tu consentimiento (art. 6.1.a RGPD), que retiras apagándola. Solo está disponible a partir de los 18 años: usamos la fecha de nacimiento que ya nos diste al registrarte, no te pedimos ningún dato nuevo. Por debajo de esa edad el interruptor no se puede activar, ni desde la pantalla ni de ninguna otra forma.
  • Listas públicas de coleccionistas (activada de fábrica; puedes quitarte): en la ficha de cada colección publicamos quién la colecciona. De cada persona salen su nombre de usuario (que enlaza a su perfil público), cuántos cromos le faltan, cuántos le sobran, cuándo actualizó su álbum por última vez y la nota de hasta 80 caracteres que haya escrito, si la ha escrito. Tu provincia solo la ve quien tenga sesión iniciada, la misma regla que en tu perfil: en la ficha pública que indexan los buscadores no aparece. No sale tu reputación, ni cuántos cambios has completado, ni tu correo, ni tu edad, ni tu dirección. Ese mismo interruptor gobierna además tu lista cromo a cromo del perfil (primer punto de esta lista): quitarte de aquí la esconde también. Esa lista, al contrario que la fila de esta tabla, no la indexan los buscadores y solo la ve quien tenga sesión iniciada.
  • Esa página sí la indexan los buscadores, al contrario que tu perfil y que la lista del punto anterior: es la única parte de Cromolista con datos de usuarios que sí aparece en Google, y lo decimos aquí para que no haya duda. La base legal es nuestro interés legítimo (art. 6.1.f RGPD) en enseñar que hay comunidad real con la que intercambiar —sin eso, quien llega desde una búsqueda no tiene forma de saber si esto está vivo—, y no es consentimiento: por eso puedes oponerte (art. 21 RGPD) desde Mi cuenta, con el interruptor No aparecer en listas públicas. Es incondicional e inmediato: no hace falta que expliques por qué, y tu fila desaparece de Cromolista en el momento —también tu nombre de la portada—. Lo que no controlamos es el buscador: la copia guardada por Google puede tardar en desaparecer de sus resultados, y si quieres acelerarlo puedes pedírselo directamente a Google. Guardamos desde cuándo te quitaste, y tu fila y tu nota se borran al darte de baja. Si suspendemos tu cuenta, dejas de aparecer mientras dure. La nota la escribes tú y la puede denunciar cualquiera con cuenta: si la retiramos, desaparece de la lista y no puedes escribir otra hasta que revisemos el caso.
  • Historial público de cambios completados (activado de fábrica; puedes quitarte): cuando un cambio se completa, publicamos una ficha con el nombre de usuario de las dos partes (cada uno enlaza a su perfil público), la colección o las colecciones del cambio, la fecha en que se completó y la lista exacta de los cromos que dio cada uno — los mismos números que las dos personas ya se habían enseñado para cerrar el cambio. Esa ficha la puede ver cualquiera, también sin cuenta, pero, a diferencia de la lista de coleccionistas del punto anterior, no la indexan los buscadores: se lo pedimos igual que con tu perfil. Nunca publicamos las notas que os escribisteis dentro del cambio ni ninguna dirección postal — eso no cambia. Si cualquiera de las dos partes tiene activado No aparecer en listas públicas (el mismo interruptor del punto anterior), la ficha de ese cambio no se publica: ni nombres, ni fecha, ni la lista de cromos — hace falta que las dos personas lo permitan, no solo una. La base legal es la misma que en el punto anterior: nuestro interés legítimo (art. 6.1.f RGPD) en mostrar que aquí se completan intercambios reales, y puedes oponerte (art. 21 RGPD) con el mismo interruptor, de forma incondicional e inmediata. Los cambios que se completaron antes de que existiera esta ficha no se publican con este detalle. Si te das de baja, tu ficha deja de mostrar tu nombre de usuario, aunque el historial conservado puede contener datos personales (punto 4).
  • Seguridad y antiabuso (dirección IP): al registrarte, al iniciar sesión, al pedir la recuperación de contraseña, al pulsar un enlace de afiliado y al apuntarte como vendedor usamos tu dirección IP para limitar el número de intentos desde un mismo origen (por ejemplo, 5 registros por hora por IP) — es el freno que hace inviables la fuerza bruta contra las contraseñas, las altas en ráfaga, el inflado de clics y el bombardeo de correos de recuperación contra el buzón de otra persona. La IP no se guarda en la base de datos: vive en la memoria del servidor mientras el límite la necesita —desde unos minutos hasta una hora como máximo— y se descarta sola. Además, como en casi cualquier web, el servidor que recibe las peticiones (el proxy) anota la IP de cada petición en sus registros técnicos, que usamos solo para operar y proteger el servicio.
  • Tus avisos: guardamos los avisos que el sitio te deja en la campana (un sobre que no ha salido, una disputa que ya puedes abrir…), con su fecha y con la fecha en la que los leíste, para poder enseñarte cuáles tienes pendientes. Solo los ves tú.
  • Avisos en tu dispositivo (opcionales): si los activas, guardamos el identificador de envío de tu navegador o de tu iPhone, el proveedor, la fecha de alta y el último aviso enviado. Para el navegador guardamos también las claves de su suscripción. La cuenta conserva la franja horaria elegida. Estos datos sirven para entregarte avisos del servicio y evitar repeticiones. El envío web no lleva el contenido del aviso. En iPhone enviamos a Apple un texto fijo que indica que tienes un aviso nuevo, sin nombres ni detalles del cambio. Para leerlo debes entrar en tu cuenta. La base es tu consentimiento al activar este canal (art. 6.1.a RGPD). Puedes desactivarlo desde Mi cuenta y retirar el permiso en los ajustes del navegador o del dispositivo. Borramos la suscripción al desactivarla desde Cromolista, al recibir del proveedor que ha caducado o al darte de baja.
  • Intercambios y dirección postal: para cerrar un cambio por correo te pedimos tu dirección postal completa con tu nombre real al proponer o al aceptar un cambio, lo que llegue antes — es lo que la otra persona escribe en el sobre. Se guarda cifrada en la base de datos y se revela exclusivamente a la otra parte de ese cambio aceptado, mientras el cambio está en marcha y hasta 30 días después de completarse; después deja de mostrarse. Nunca es pública ni aparece en tu perfil. También tratamos las notas que os escribís dentro de cada cambio y las valoraciones que os dejáis al terminarlo.
  • Logros y racha: guardamos qué logros has desbloqueado y cuándo, y tu racha de días seguidos usando Cromolista. Para llevar la racha guardamos la fecha del último día en que hiciste algo aquí (marcar cromos o mover un cambio): es, dicho claro, un dato de cuándo te conectas. Tu perfil público no enseña esa fecha. A partir del 12 de octubre de 2026, la gente con la que te encaja el álbum verá en los cambios posibles cuántos días hace de ella («Activo hoy», «Activo hace 3 días»), para saber si una propuesta tendrá respuesta. Esto se apoya en nuestro interés legítimo (art. 6.1.f RGPD) y puedes oponerte con el interruptor No aparecer en listas públicas de Mi cuenta. No guardamos la hora, solo el día. Esa misma fecha la usamos en recuentos, sin nombres, para saber cuánta gente sigue usando Cromolista (cuántas cuentas han hecho algo esta semana o este mes): son cifras internas, nunca listas de personas.
  • Puntos y nivel: cada hecho de un cambio (contestar una propuesta, marcar tu sobre, confirmar que te ha llegado el del otro, completar el cambio y valorar a la otra parte) suma puntos, y de los puntos sale tu nivel. Guardamos cada hecho con su fecha y el cambio al que pertenece. Tu nivel se enseña junto a tu nombre de usuario a los demás usuarios y a quien visite tu perfil, en los cambios posibles, en la ficha de cada cambio y en tu perfil; esa parte se apoya en nuestro interés legítimo (art. 6.1.f RGPD) en dar una señal de confianza entre quienes van a intercambiar por correo, y no es consentimiento: puedes oponerte (art. 21 RGPD) escribiéndonos. Los puntos los ves solo tú, y los guardamos para prestarte el servicio (art. 6.1.b RGPD), igual que tus logros y tu racha. No se canjean por nada, no influyen en con quién te emparejamos ni en el orden de ninguna lista, y nunca bajan.
  • Analítica opcional con PostHog: si aceptas, medimos páginas visitadas y acciones como registrarte, guardar el álbum, consultar coincidencias, avanzar en un cambio o usar cupones y enlaces a tiendas. Lo usamos para detectar pasos difíciles y conocer el uso y las visitas que se repiten. Enviamos la fecha, el tipo de acción, la sección de la web y, cuando corresponde, la colección, la tienda y cantidades de elementos. Un identificador aleatorio guardado en tu navegador permite relacionar estas acciones entre sí. No lo vinculamos a tu cuenta de Cromolista. Son datos seudonimizados, no anónimos. No enviamos tu correo, nombre de usuario, dirección postal ni lo que escribes, y las rutas se reducen a secciones sin identificadores personales ni parámetros del enlace. No grabamos sesiones ni capturamos clics automáticamente. Al conectar, PostHog recibe técnicamente tu dirección IP, pero desactivamos su uso para geolocalización y no la añadimos a los eventos.
  • Denuncias: si usas el botón de denunciar un perfil o una nota, guardamos qué has denunciado, el texto que escribes (hasta 500 caracteres, en el que normalmente hablas de otra persona) y quién eres. Lo leen únicamente las cuentas de administración, para decidir y para dejar constancia de la decisión. A la persona denunciada nunca se le dice quién avisó ni qué se escribió: recibe, cuando corresponde, la decisión sobre su contenido y una explicación que no reproduce la denuncia ni las notas internas.
  • Peticiones de catálogo: si nos pides una colección que falta o nos avisas de un error en una checklist, guardamos lo que escribes (hasta 300 caracteres), qué colección es y quién eres, para poder avisarte en tus avisos de Cromolista cuando lo miremos. Lo leen únicamente las cuentas de administración. Si te das de baja, la petición se borra entera: existía para avisarte a ti, y sin cuenta ya no hay a quién avisar.
  • Pre-registro de vendedores: si te apuntas en Para vendedores, guardamos el nombre de tu tienda o el tuyo, tu correo, qué vendes y qué otras colecciones nos digas, dónde vendes hoy, tu provincia si la dices, tu web o tu Instagram si los pones y, si llegas desde un cartel o una tarjeta nuestra con QR, el nombre de esa campaña (un rótulo del cartel, no un dato tuyo). Lo usamos para avisarte cuando se pueda vender en Cromolista y para proponerte el enlace a tu tienda en la ficha de la colección; no te escribimos para nada más, y lo leen únicamente las cuentas de administración. No hace falta cuenta y no guardamos tu dirección IP con el registro. Como el resto de Cromolista, apuntarse es solo para mayores de 18 años. La base es que nos lo pides tú: medidas precontractuales a petición tuya (art. 6.1.b RGPD).
  • Bloqueos entre personas: si bloqueas a alguien guardamos únicamente quién ha bloqueado a quién y en qué fecha. No se guarda ningún motivo: bloquear es una decisión tuya que no tienes que explicarle a nadie. Sirve para dos cosas —que esa persona no pueda mandarte propuestas de cambio y que dejéis de apareceros el uno al otro en la lista de cambios posibles— y no se le comunica: no recibe ningún aviso y en ningún momento se le dice que existe un bloqueo ni quién lo ha puesto; simplemente deja de verte, igual que a cualquiera con quien no tenga ningún cambio posible. Tampoco aparece en el panel de administración. Puedes ver tus bloqueos y deshacerlos cuando quieras desde Mi cuenta: al desbloquear, el dato se borra y no queda historial de que existiera.
  • Suspensión de una cuenta: si suspendemos una cuenta guardamos la fecha, un motivo escrito sobre lo que ha pasado, quién tomó la decisión y el historial de esa suspensión y de su levantamiento. El motivo se le enseña a la persona suspendida cuando intenta entrar, con la dirección a la que reclamar (condiciones, punto 5); el historial lo ven solo las cuentas de administración, y existe para poder revisar la decisión más adelante.
  • Administración y moderación: las cuentas con rol de administración ven en su panel tu correo electrónico, tu provincia, tu fecha de alta, tu estado de suspensión (con su historial) y las denuncias abiertas que te afectan — es lo necesario para moderar, resolver denuncias y atender reclamaciones. No ven tu contraseña (solo existe su hash) ni tu dirección postal (se guarda cifrada y el panel no la enseña). También pueden consultar las notas que os escribís dentro de un cambio, aunque no esté en disputa, cuando exista una razón concreta de seguridad, prevención de fraude o cumplimiento de las normas de conducta (condiciones de uso, punto 4); cada consulta queda registrada con quién la hizo y cuándo. Las cuentas de administración también pueden agrupar usuarios por provincia, colección, actividad, estado de la cuenta, si tienen activadas las novedades y si usan la app, y exportar una lista con nombre de usuario, correo, provincia, si tienen activadas las novedades y la fecha de su última acción, para gestionar el servicio. Esa exportación también queda registrada.
  • Arbitraje de disputas: cuando un cambio acaba en disputa y lo arbitramos, escribimos un acta (hasta 1.000 caracteres) que cuenta qué pasó entre las dos personas y qué se ha decidido, firmada por quien la escribe. La ven las dos partes de ese cambio en su ficha, y nadie más. Sin acta no habría arbitraje: es el respaldo de las dos.
  • Recuperación de contraseña: cuando pides el enlace de “he olvidado mi contraseña” (con el servicio de correo activo), guardamos una solicitud de recuperación vinculada a tu cuenta: cuándo se pidió, hasta cuándo vale el enlace (1 hora) y, si llegó a usarse, cuándo. La llave que lleva el enlace no se guarda: en la base de datos vive solo su hash (sha256), irreversible, así que quien leyera lo guardado no podría usar tu enlace. La finalidad es la seguridad del propio proceso: que cada enlace sirva una sola vez, que pedir otro invalide el anterior, y que quede constancia de que un cambio de contraseña vino de un enlace de correo —y de cuándo— por si alguien reclama que no fue él. Las solicitudes ya gastadas o caducadas se borran a los 30 días (una limpieza automática nocturna); darte de baja las borra todas de inmediato.
  • Confirmación del correo: al registrarte (con el servicio de correo activo) te mandamos un enlace para comprobar que ese buzón es tuyo, y guardamos una solicitud de confirmación vinculada a tu cuenta: cuándo se pidió, hasta cuándo vale el enlace (24 horas) y, si llegó a usarse, cuándo. La llave que lleva el enlace no se guarda: en la base de datos vive solo su hash (sha256), irreversible. La finalidad es la seguridad de las dos partes de un cambio: aceptar un cambio abre las dos direcciones postales, así que antes de eso necesitamos saber que el correo de esa cuenta es de quien dice serlo. Las solicitudes ya gastadas o caducadas se borran a los 30 días (la misma limpieza automática nocturna); darte de baja las borra todas de inmediato. Aparte de la solicitud, en tu cuenta queda la fecha en que confirmaste: es la constancia de que ese buzón llegó a comprobarse.
  • Continuar con Google (inicio de sesión opcional): si entras o te registras con el botón «Continuar con Google», le pedimos a Google únicamente tu correo electrónico y si está verificado — ni tu nombre ni tu foto, aunque Google los tenga: no los pedimos y no llegan. Junto al correo, Google nos manda un identificador de tu cuenta de Google (un código, no un dato que puedas leer), que guardamos en tu cuenta para reconocerte la próxima vez sin que vuelvas a pasar por Google. Si el correo que confirma Google coincide con una cuenta que ya tenías en Cromolista, entras directamente en ella —es la misma persona, porque Google ya ha verificado ese correo— y tu contraseña, si la tenías, no se toca ni se sustituye. Si no tenías cuenta, no se crea ninguna todavía: te llevamos a un formulario que pide exactamente lo mismo que el registro con correo —nombre de usuario, provincia, fecha de nacimiento y la aceptación de estas condiciones—, porque Google no nos dice tu edad y Cromolista sigue siendo solo para mayores de 18 años también por esta vía. Mientras completas ese formulario guardamos una solicitud pendiente con tu correo y el identificador que envía Google: vive como mucho 15 minutos, sirve una sola vez y, como en la recuperación de contraseña y la confirmación de correo, en la base de datos no vive la llave que viaja en la URL, solo su hash. Si no la usas a tiempo, se borra sola en la limpieza automática nocturna. El identificador de tu cuenta de Google se borra de tu fila si te das de baja (punto 4). La base legal es la misma que la de gestionar tu cuenta (art. 6.1.b RGPD, ejecución del contrato): entrar con Google es una forma alternativa de hacer lo mismo que ya haces con tu correo y tu contraseña, no un tratamiento distinto. Sobre esa autenticación, Google trata datos por su cuenta y con sus propios fines, como tercero responsable independiente de su propio servicio —no le damos instrucciones sobre cómo hacerlo, así que no es nuestro encargado del tratamiento—, bajo su propia política de privacidad. Esto implica una transferencia internacional de datos: la explicamos en el punto 8.
  • Correos del servicio: usamos tu correo electrónico para las comunicaciones operativas de tu cuenta y de tus cambios — la confirmación del correo al registrarte, la recuperación de contraseña y los avisos del ciclo de un intercambio (te han propuesto un cambio, te lo han aceptado o rechazado, la otra parte ha enviado su sobre, el cambio se ha completado, los plazos, las disputas y las cancelaciones). Son los mismos avisos que ves en la campana de la web y no llevan publicidad.
  • Correos con novedades de Cromolista: si tienes una cuenta, te avisamos de novedades del servicio y de ferias o eventos de coleccionismo cerca de tu provincia — es una comunicación sobre nuestro propio servicio a quien ya lo usa. La base es el art. 21.2 LSSI (relación contractual previa) y nuestro interés legítimo (art. 6.1.f RGPD); no es publicidad de terceros y nunca cedemos tu correo con ese fin. Puedes oponerte cuando quieras, gratis y en un clic, desde el enlace de cada correo o desde Mi cuenta, sin que afecte a tu cuenta ni a tus cambios.

3. Base legal

Tratamos tus datos porque son necesarios para ejecutar el servicio que nos pides al crear una cuenta (art. 6.1.b RGPD: ejecución de un contrato) — el álbum y el matching no funcionan sin ellos. Cuando exista algún tratamiento adicional no imprescindible (por ejemplo, comunicaciones de marketing), se pedirá tu consentimiento expreso y separado (art. 6.1.a RGPD), y podrás retirarlo cuando quieras.

Los recuentos internos con los que decidimos si el servicio funciona (cuánta gente hizo algo esta semana, cuánta vuelve al mes) se apoyan en nuestro interés legítimo en mantener y mejorar el servicio (art. 6.1.f RGPD). Son cifras agregadas, no perfiles: no se usan para tratarte de forma distinta a nadie, y puedes oponerte escribiéndonos.

Con esa misma base medimos las visitas con Umami, alojado en nuestro servidor. Enviamos únicamente la sección o una plantilla de la ruta, sin nombres de usuario, identificadores de cambios, fragmentos ni el resto de parámetros del enlace. De la página de procedencia solo enviamos el nombre del sitio cuando es un buscador, un asistente de inteligencia artificial o una red social de una lista cerrada, como google.com o instagram.com, y nunca la página concreta. La app Android la distinguimos mediante una etiqueta fija, sin enlaces ni datos personales. Si llegas con uno de nuestros enlaces de campaña, como el QR de un cartel o un anuncio, enviamos también el nombre de esa campaña, que es el mismo para todas las personas que usan el enlace. Excluimos administración y enlaces sensibles, como recuperación de contraseña y listas compartidas. Umami no instala cookies ni guarda identificadores en el navegador. El servidor recibe la IP y datos técnicos del navegador y los utiliza para agrupar visitas y obtener estadísticas geográficas. La IP no se guarda con el evento. El identificador que calcula Umami es temporal, pero no consideramos esta operación una garantía de anonimato absoluto. Puedes oponerte escribiéndonos.

Con la misma base contamos cuántas cuentas nuevas llegan por cada campaña, por cada sitio de esa lista o desde la app Android. Mientras navegas, la pestaña guarda solo ese nombre, como explicamos en la política de cookies. Si creas tu cuenta en esa misma pestaña, sumamos un alta al recuento de ese día y ese nombre se borra de la pestaña. En tu cuenta no guardamos de dónde llegaste, y el recuento, que solo dice cuántas altas hubo cada día por cada nombre, no permite saber quién se registró. Lo conservamos 25 meses como máximo, para comparar una temporada con la anterior. Si bloqueas o borras el almacenamiento de Cromolista en tu navegador, tu alta cuenta sin origen.

La analítica opcional con PostHog se basa en tu consentimiento (art. 6.1.a RGPD y art. 22.2 LSSI). Solo se activa cuando la aceptas en el aviso. Puedes rechazarla sin perder ninguna función de Cromolista y retirar el consentimiento desde Preferencias de analítica, al pie de la página. Retirarlo detiene los nuevos envíos y no afecta a la licitud del tratamiento anterior.

En ese mismo interés legítimo (art. 6.1.f RGPD) se apoya el uso de tu dirección IP para seguridad y antiabuso —los límites de intentos en el registro, el inicio de sesión, la recuperación de contraseña, los clics de afiliado y el pre-registro de vendedores descritos en el punto 2—: proteger el servicio de la fuerza bruta y del abuso protege también tus datos. El plazo de ese uso es corto: en la memoria del servidor desde unos minutos hasta una hora como máximo, más los registros técnicos del proxy que recibe las peticiones.

En ese mismo interés legítimo (art. 6.1.f RGPD) se apoya una comprobación al guardar la dirección postal: comparamos la que escribes con la de las cuentas que tienen una sanción abierta, para que quien ha sido suspendido no vuelva con otra cuenta. La comparación no se hace sobre la dirección en claro, sino mediante huellas criptográficas de la dirección y del nombre. Son datos personales seudonimizados, porque permiten reconocer una coincidencia y pueden seguir vinculados a una cuenta. Si hay coincidencia, se impide automáticamente guardar la dirección. Puedes pedir que una persona revise el bloqueo, aportar información y cuestionar la coincidencia. En una misma casa puede haber dos personas con cuenta, y esa es justo la razón de que lo mire alguien.

El propio servicio aplica además dos reglas automáticas que se derivan de tu historial de cambios y valoraciones, como parte de su funcionamiento (art. 6.1.b RGPD): la regla de quién envía primero en un cambio (a la parte con menos historial de valoraciones se le pide enviar primero) y el freno antifraude de la reputación (de las valoraciones entre las mismas dos personas y en el mismo sentido, solo computan para el porcentaje 3 en cada periodo de 90 días). Las dos están descritas en las condiciones de uso (punto 2); ninguna usa perfiles ni datos ajenos a ese historial, y cualquiera de las dos puede revisarse escribiéndonos.

4. Cuánto tiempo conservamos tus datos

Mientras tu cuenta esté activa, conservamos tus datos para prestarte el servicio. Tu dirección postal puedes borrarla tú en cualquier momento desde Mi cuenta (solo se aplaza si un cambio en marcha la necesita para el sobre) y se borra siempre con la baja.

Si te das de baja desde Mi cuenta, eliminamos los datos que se indican a continuación. El correo electrónico y el nombre de usuario se sustituyen por identificadores técnicos, y se borran la contraseña, la fecha de nacimiento, la provincia y la dirección postal —y, si habías entrado alguna vez con Google, también el identificador de esa cuenta—.

Hay una excepción, y solo afecta a las cuentas suspendidas: de ellas conservamos el código de comparación de su dirección y nombre descrito en el punto 3, vinculado a la fila de la cuenta, para detectar intentos de eludir la sanción. Se borra cuando se levanta la suspensión. No tiene actualmente una caducidad automática. Puedes pedir su supresión, oponerte y solicitar que revisemos si sigue siendo necesario conservarlo. Si tu cuenta se da de baja sin ninguna sanción abierta, no se conserva nada de esto.

Esto es lo que pasa, campo por campo, con lo demás:

  • Se borran: tu álbum, tus logros, tu racha y la fecha de tu última actividad, tus puntos y tu nivel, tus coincidencias de intercambio, tus avisos, las suscripciones de avisos del dispositivo, la la fecha y versión del texto con el que se activaron tus novedades, y las denuncias que otras personas hubieran puesto contra ti o contra tus notas. También el motivo de tu suspensión y tu historial de sanciones, si los hubiera: hablan de ti, así que se van contigo.
  • Se redacta lo que escribiste: las notas de tus cambios se sustituyen por un marcador, los comentarios de tus valoraciones se eliminan y el texto de las denuncias que tú pusiste se sustituye también por un marcador (la denuncia sigue contando para el historial de moderación, pero sin tus palabras).
  • Se conserva parte del historial compartido: el sentido de cada valoración que dejaste (positiva, neutral o negativa), los aspectos que marcaste en ella y su cómputo, porque son la reputación de la otra parte; tus intercambios, para que el historial de quien cambió contigo siga cuadrando; y el acta de arbitraje de una disputa tuya, que es también el respaldo de la otra parte. Las etiquetas de autor usan el identificador de cuenta dada de baja, pero los textos conservados pueden identificarte.
  • Lo que otras personas escribieron sobre ti tampoco se borra con tu baja: los comentarios de las valoraciones que recibiste los escribió la otra parte de cada cambio, son su testimonio sobre ese intercambio y parte de su historial, así que se conservan en el cambio al que pertenecen. Tras la baja la cuenta usa un identificador técnico, pero el texto en sí permanece y puede incluir referencias personales.
  • Si además habías moderado (cuentas de administración): las actas que firmaste, las notas con las que cerraste denuncias y las sanciones que aplicaste se conservan para revisar decisiones sobre otras personas. Pueden contener datos personales, incluida la autoría de la decisión.

La baja no convierte necesariamente todo el historial en anónimo. Las relaciones entre cambios, valoraciones, actas y textos de otras personas pueden permitir identificarte. Estos datos siguen protegidos por el RGPD y conservas tus derechos sobre ellos. Su conservación para atender disputas y reclamaciones se basa en el interés legítimo de proteger a las partes (art. 6.1.f RGPD), sujeto a necesidad y proporcionalidad. Actualmente no hay una eliminación automática general de ese historial. Puedes pedir que revisemos y suprimamos referencias personales que ya no sean necesarias. La integridad técnica de la base de datos, por sí sola, no justifica conservarlas indefinidamente.

Pre-registro de vendedores (punto 2): lo que dejas en Para vendedores se conserva hasta que abramos la venta y te contestemos —si a partir de ahí empezamos a trabajar juntos, tus datos siguen ya como los de cualquier tienda con la que colaboramos—, y como máximo doce meses desde que te apuntas. Si quieres que lo borremos antes, escríbenos a info@cromolista.com.

Los eventos de PostHog se conservan durante un año. Tu elección sobre esta analítica vale 183 días. Al retirar el consentimiento se borra el identificador del navegador y, si la elección caduca, se borra cuando vuelves a la web. Los eventos ya enviados no se borran automáticamente al retirar el consentimiento o cerrar tu cuenta, porque no están vinculados a ella. Puedes pedir su supresión por la vía del punto 5. Para localizarlos puede ser necesario que nos facilites el identificador de analítica que conserva tu navegador, si aún lo tienes.

Las copias de seguridad tienen su propio reloj. Cada noche se hace una copia íntegra de la base de datos (punto 8) y cada copia se conserva 30 días. Lo que se borra o se anonimiza —también con la baja— desaparece de la base de datos en el momento, pero pervive dentro de las copias ya hechas hasta que estas rotan: como máximo, 30 días más. Las copias existen solo para recuperar el servicio entero tras un desastre; no se consultan ni se restauran de forma selectiva para recuperar datos individuales.

5. Tus derechos

Tienes derecho a acceder a tus datos, a solicitar su rectificación o su supresión, a oponerte a un tratamiento, a pedir la limitación del tratamiento (art. 18 RGPD), a la portabilidad de tus datos, y a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre ti o te afecten de modo similar (art. 22 RGPD). Puedes ejercerlos escribiendo a info@cromolista.com, o directamente desde Mi cuenta: allí puedes darte de baja (supresión) y descargar una copia de tus datos (portabilidad, ver el párrafo siguiente). Si consideras que no hemos atendido tu solicitud correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), en aepd.es. Respondemos sin dilación indebida y, como máximo, en un mes. Si la complejidad o el número de solicitudes exige ampliar el plazo, te lo comunicaremos dentro del primer mes con los motivos. La ampliación puede ser de hasta dos meses adicionales.

Descargar una copia de tus datos (portabilidad, art. 20 RGPD). Para esto no hace falta que nos escribas: desde Mi cuenta tienes un botón que te entrega, en el momento, un fichero JSON con tu cuenta (correo electrónico, nombre de usuario, provincia, fecha de nacimiento, fecha de alta y modo vacaciones), tu dirección postal descifrada, tu álbum completo colección por colección, y tus cambios con sus fechas, los cromos de cada lado, las notas que escribiste tú y las valoraciones que diste y recibiste, y tus puntos y tu nivel con cada hecho que los sumó. De la otra persona de cada cambio aparecen su nombre de usuario y la valoración que te dejó, con su comentario, porque habla de ti y ya la ves en la ficha del cambio; nada más: ni su correo, ni su fecha de nacimiento, ni su dirección, ni lo que escribió en el hilo del cambio. Tu descarga no puede llevarse los datos de alguien que no ha pedido nada. No incluye tu contraseña (solo existe su hash, irreversible) ni tus avisos, logros y racha. El fichero se genera al pulsar y no se guarda en ningún sitio; se puede descargar hasta 3 veces por hora, porque generarlo es costoso. Como lleva tu dirección postal en claro, guárdalo donde guardarías un documento tuyo. Para lo que no esté en el fichero, el correo de arriba sigue siendo la vía completa.

6. Menores de edad

Cromolista es solo para mayores de 18 años y no se dirige a menores. El registro pide la fecha de nacimiento y rechaza cualquier alta por debajo de esa edad.

El mínimo es más alto que el que exige la ley española —la LOPDGDD (art. 7) permite el consentimiento propio desde los 14— y es una decisión nuestra, por cómo funciona el servicio: los intercambios se cierran por correo postal, de modo que las dos personas de un cambio aceptado se ven el nombre y la dirección. No queremos ese intercambio de datos con menores de por medio.

Si detectamos una cuenta de una persona menor de edad, la suspendemos y borramos sus datos. Si eres madre, padre o tutor y crees que un menor a tu cargo se ha registrado, escríbenos y lo resolvemos.

7. Enlaces de afiliación

En algunas fichas de colección y en tu lista verás enlaces a tiendas donde comprar el álbum, los sobres o cromos sueltos —a veces junto a un cromo concreto, con el precio que publica la tienda—, marcados expresamente como enlaces de afiliado: si compras a través de ellos, Cromolista puede recibir una comisión de la tienda, y a ti no te cuesta más. Es la forma que tenemos de pagar el proyecto sin cobrarte por cambiar cromos.

El contador de clics de afiliación no usa cookies. Al pulsar, lo único que se guarda en la base de datos es que ese enlace ha recibido un clic, el día en que ocurrió y en qué parte de Cromolista estaba el botón (la ficha de la colección, tu lista, un cromo concreto): ni tu cuenta, ni tu navegador, ni de qué página venías. Tu dirección IP no se guarda en la base de datos: se usa unos instantes en la memoria del servidor para limitar los clics por minuto (el freno antiabuso del punto 2) y se descarta. Es un contador, no un registro de visitas — con lo que queda guardado no se puede saber quién pulsó, ni siquiera nosotros. Si aceptas la analítica opcional, también enviamos a PostHog un evento del clic con el identificador aleatorio del navegador, como explicamos en el punto 2. La tienda a la que llegas sí tiene sus propias políticas y sus propias cookies, y esas dependen de ella.

Fotos de mascromos. En tu álbum y en la pestaña Comprar, junto a algunas ofertas de mascromos, enseñamos la foto del producto que publica la tienda, y la misma foto en lugar de nuestra carta en los cambios. No guardamos copia de la imagen. La pide tu navegador directamente a Shopify, que la sirve por cuenta de mascromos, y solo cuando en la pantalla hay algún cromo con foto. Como con cualquier imagen que se carga desde otro servidor, Shopify recibe tu dirección IP y los datos técnicos de tu navegador. No le enviamos tu cuenta ni la página desde la que la pides, y ese servidor no instala cookies. La base es nuestro interés legítimo (art. 6.1.f RGPD) en que veas cómo es el cromo y qué te ofrece la tienda antes de ir a ella. Lo que Shopify haga con esos datos se rige por su propia política de privacidad.

8. Cesiones y transferencias internacionales

No cedemos tus datos a terceros con fines comerciales. Trata datos por cuenta nuestra, como encargado del tratamiento, Hetzner Online GmbH, donde está alojado el servidor con la base de datos, en su centro de datos de Núremberg (Alemania). Las copias de seguridad nocturnas (punto 4) se guardan hoy en ese mismo servidor, así que tampoco salen de Alemania.

Y Resend, Inc. envía nuestros correos transaccionales —la confirmación de tu correo, la recuperación de contraseña, los avisos del servicio, las novedades del servicio y los avisos internos que el sitio nos manda a nosotros cuando alguien pide una colección o se apunta como vendedor—, tratando para ello tu dirección de correo y el contenido de esos mensajes. Es una transferencia internacional: Resend, Inc. es una empresa de Estados Unidos y actúa como encargada del tratamiento con un acuerdo de encargo que incorpora las cláusulas contractuales tipo de la Comisión Europea como garantía (art. 46.2.c RGPD).

Y, si usas la opción de entrar con Google (punto 2), esa autenticación implica otra transferencia internacional: Google trata tu correo electrónico y el identificador de tu cuenta como tercero responsable independiente de su propio servicio. La garantía aquí es distinta de la del correo: no son cláusulas contractuales, sino una decisión de adecuación de la Comisión Europea —el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework)—, que reconoce que las entidades certificadas en él ofrecen un nivel de protección adecuado sin necesitar garantías adicionales (art. 45 RGPD). Google LLC, la matriz del grupo, está certificada en ese marco; puedes comprobarlo en el registro oficial, dataprivacyframework.gov.

PostHog, Inc., empresa de Estados Unidos, trata por nuestra cuenta los eventos de analítica que aceptas enviar. Usamos su región europea, con almacenamiento en Fráncfort (Alemania). Ese alojamiento no excluye accesos o tratamientos desde fuera del Espacio Económico Europeo. Su acuerdo de encargo incorpora las cláusulas contractuales tipo de la Comisión Europea para las transferencias internacionales (art. 46.2.c RGPD). Puedes consultar el acuerdo de tratamiento de datos de PostHog y su lista de subencargados. Puedes pedirnos una copia de las garantías aplicables por el correo del punto 1.

Si activas los avisos del dispositivo, interviene el servicio de envío de su fabricante o navegador, como Apple (APNs en iPhone), Google o Mozilla. Recibe el identificador necesario para entregar el aviso y los datos técnicos de esa entrega. En iPhone recibe también el mensaje genérico descrito en el punto 2. Estos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Puedes solicitar por el correo del punto 1 información sobre el proveedor de tu dispositivo y las garantías aplicables. Las copias de seguridad de la base de datos se alojan en Alemania.

La IP y los datos del navegador que llegan al cargar las fotos de mascromos (punto 7) los recibe Shopify International Limited (Irlanda), que puede pasarlos a Shopify Inc., en Canadá, y a otros proveedores fuera del Espacio Económico Europeo. Para Canadá hay una decisión de adecuación de la Comisión Europea (art. 45 RGPD), y para el resto Shopify declara cláusulas contractuales tipo (art. 46.2.c RGPD).