Política de privacidad
Última actualización: 28. 7. 2026
1. Responsable del tratamiento de datos personales
El responsable del tratamiento de datos personales del portal dogodki.today es Zveza društev Mladinski center Postojna (el portal opera dentro del centro regional de ONG BOREO). Contacto para preguntas sobre la protección de datos personales: dogodkinvo@mcp.si.
Esta política se aplica al portal dogodki.today.
2. Qué datos se tratan
- Correo electrónico (para notificaciones de eventos)
- Número de teléfono (opcional; para notificaciones por SMS)
- Nombre (opcional; para la personalización de las notificaciones)
- Ubicación (opcional; para notificaciones "cerca de mí" — compartida de forma explícita por el usuario)
- Preferencias de suscripción (qué categorías/organizadores sigues, con qué frecuencia)
- Endpoint de suscripción push (para notificaciones push en el navegador)
- Token de sesión (cookie "narocnik_token", para identificar al usuario que ha iniciado sesión)
- Estadísticas de visitas anonimizadas: ruta, tiempo en la página, fuente de llegada (referrer), dimensiones de la pantalla, idioma. Sin cookies, sin seguimiento entre días — el visitante único se calcula con un hash salado diariamente (irreversible). La dirección IP se utiliza solo temporalmente como entrada para el cálculo de este hash y no se almacena en su forma bruta. Los registros brutos se guardan durante 30 días, los agregados de forma permanente. El procesamiento se realiza íntegramente en nuestro servidor, sin intermediación de terceros.
3. Base jurídica
Procesamos los datos basándonos en tres fundamentos jurídicos — cuál aplica, depende del tipo de dato:
- Consentimiento (RGPD art. 6(1)(a)) — dirección de correo electrónico, número de teléfono, nombre, ubicación, preferencias de suscripción y endpoint de suscripción push. Usted da su consentimiento mediante un clic activo (confirmación de correo electrónico a través de un magic-link o de teléfono a través de un PIN SMS). Puede revocarlo en cualquier momento a través del enlace "Darme de baja" en cada mensaje, o en la página /moje.
- Necesidad para la prestación del servicio — token de sesión (cookie "narocnik_token"). Sin él, el portal no le reconoce como usuario registrado al navegar entre páginas, por lo que, según la Ley de Comunicaciones Electrónicas (ZEKom-2), es una cookie estrictamente necesaria y está exenta del requisito de consentimiento.
- Interés legítimo (RGPD art. 6(1)(f)) — estadísticas de visitas anonimizadas. Nuestro interés como controlador es el funcionamiento, la seguridad y la mejora del portal. El individuo no es identificable a partir de las estadísticas: el identificador del visitante es un hash irreversible con una sal aleatoria diaria, y los datos permanecen completamente en nuestro servidor.
La retirada del consentimiento no afecta a la legalidad del tratamiento realizado con base en el mismo antes de su retirada (RGPD art. 7(3)).
4. Finalidad del tratamiento
Utilizamos tus datos exclusivamente para enviarte notificaciones sobre eventos que coincidan con tus preferencias (categoría, organizador, ubicación, tiempo antes del evento). No facilitamos tus datos a terceros con fines de marketing o análisis.
5. Inscripciones a eventos
Cuando se inscribe en un evento a través del portal, el responsable de sus datos es el organizador del evento, no el portal — el portal es, en este caso, el procesador que transmite y almacena técnicamente los datos en nombre del organizador. La base legal es la ejecución de la inscripción (art. 6(1)(b)); los datos se conservan hasta 12 meses después del evento, y los pagos durante 10 años (normativa contable). Puede ejercer sus derechos relacionados con la inscripción ante el organizador, cuyo contacto se indica en el evento; su aviso de procesamiento de datos se publica junto al formulario de inscripción.
6. Terceros
- Google Maps — en algunas páginas mostramos mapas de Google. El script se carga únicamente tras su consentimiento (haciendo clic en "Cargar mapa"). Google puede instalar cookies y recopilar su dirección IP. Más información: policies.google.com/privacy
- Push providerji (Google FCM, Apple APNs, Mozilla autopush) — para notificaciones push en el navegador. El contenido de las notificaciones está cifrado (VAPID); el proveedor solo ve los metadatos (endpoint, ID). Los proveedores de push pueden procesar datos también en terceros países (EE. UU.); la transferencia se basa en el marco de privacidad de datos UE-EE. UU. (EU-U.S. Data Privacy Framework) o en cláusulas contractuales tipo.
- SMS in e-pošta — Enviamos SMS exclusivamente a través de nuestra propia infraestructura (smstools3 y módem GSM en nuestro propio servidor) — sin proveedores externos de SMS. Los correos electrónicos son preparados y firmados con DKIM por nuestro servidor, y se entregan a través del servidor intermediario de Google (SMTP relay) — Google, como encargado del tratamiento, procesa técnicamente la dirección del destinatario y el contenido del mensaje. Este procesamiento puede tener lugar también en terceros países (EE. UU.); la transferencia se basa en el marco de privacidad de datos UE-EE. UU. (EU-U.S. Data Privacy Framework), y subsidiariamente en cláusulas contractuales tipo. Más información: policies.google.com/privacy
7. Sus derechos
- Derecho de acceso: en /moje puedes ver todos tus datos y suscripciones.
- Derecho de rectificación: modificaciones en /moje (nombre, teléfono, ubicación, preferencias).
- Derecho de supresión ("derecho al olvido"): el botón "Borrarme" en /moje o el enlace "Borrar todos mis datos" en cada correo electrónico/SMS.
- Derecho a la limitación del tratamiento: desmarca los canales o regímenes de notificación en /moje.
- Derecho a la portabilidad de los datos (RGPD art. 20): en /moje puede exportar sus datos en formato legible por máquina (JSON).
- Derecho de oposición: cada correo electrónico/SMS contiene un enlace de "Darse de baja".
8. Período de conservación de datos
Conservamos sus datos hasta que cancele su suscripción. Tras la cancelación, se eliminan inmediatamente de la base de datos de producción y de las copias de seguridad durante su rotación regular, a más tardar en 30 días. El acceso a las copias de seguridad es limitado; si alguna vez fuera necesario restaurar una copia, los datos eliminados se borrarán nuevamente durante la restauración. Los suscriptores no confirmados se eliminan después de 7 días; los suscriptores inactivos (más de 5 años sin actividad) reciben una advertencia y luego se eliminan.
9. Seguridad
- TLS (HTTPS) para todas las transmisiones entre su navegador y el servidor
- Los PIN y tokens están firmados criptográficamente (HMAC) o mediante hash (bcrypt)
- Cookies: HttpOnly, Secure, SameSite=Lax
- Protección CSRF en todas las acciones
10. Reclamación
Si considera que estamos vulnerando sus derechos, puede presentar una reclamación ante el Informacijski pooblaščenec RS (Dunajska 22, 1000 Ljubljana).
11. Contacto
Para cualquier pregunta sobre la protección de datos personales: dogodkinvo@mcp.si.