Legal

Política de privacidad

Privacidad

Qué recogemos y qué hacemos con ello

GoodVibes Foundation es una pequeña asociación austriaca sin ánimo de lucro. Esta página describe todo el tratamiento de datos personales que este sitio realiza de verdad: ni más, ni cosas que no hacemos. Si algo no le queda claro, escriba a sup@gvs.foundation y le responderá una persona.

La versión corta
Vendemos entradas, se las enviamos por correo electrónico y contamos visitas a las páginas. Los pagos con tarjeta los procesa Stripe: los números de tarjeta nunca llegan a nuestro servidor. Nuestra analítica funciona en servidores europeos de PostHog. No vendemos datos, no usamos rastreadores publicitarios y no elaboramos perfiles. Lo único que aún no hacemos bien es pedirle permiso antes de cargar el script de analítica; se explica con franqueza más abajo.

Quién es responsable de sus datos

El responsable del tratamiento en el sentido del artículo 4.7 del RGPD es:

  • GoodVibes – Essen, Kleidung und niederschwellige Hilfe in Wien für Menschen in Notlagen («GoodVibes Foundation»), asociación sin ánimo de lucro conforme a la Ley austriaca de Asociaciones de 2002
  • Número ZVR 1741769261, inscrito ante la Dirección de Policía del Estado de Viena
  • Spittelauer Lände 12 / Bogen 335A, 1090 Viena, Austria
  • sup@gvs.foundation

Estamos por debajo del umbral que obliga a designar un delegado de protección de datos y no hemos designado ninguno. Escriba a la dirección anterior y le contestará un miembro de la junta. Todos los datos registrales, incluido el extracto oficial del registro, están en nuestro Aviso legal.

Dónde funciona este sitio

gvs.foundation funciona en un único servidor dedicado alquilado a Scaleway (Online S.A.S.) en Francia. El sitio es WordPress con WooCommerce. El servidor web escribe registros de acceso corrientes: dirección IP, dirección solicitada, hora y cadena de identificación del navegador. Esos registros sirven únicamente para resolver incidencias y detectar ataques. No se analizan con ninguna otra finalidad ni se cruzan con su pedido ni con nuestra analítica.

Qué recogemos cuando compra una entrada

La venta de entradas es WooCommerce y funciona en nuestro propio servidor. Cuando realiza un pedido guardamos:

  • su nombre y apellidos
  • su dirección de correo electrónico
  • su dirección de facturación: calle, código postal, localidad y país
  • qué ha pedido, cuánto ha pagado, en qué moneda, cuándo y el estado del pedido
  • la dirección IP y la identificación del navegador que WooCommerce anota junto a cada pedido como registro de prevención del fraude

No pedimos número de teléfono ni ofrecemos campo de observaciones. La pasarela de compra no crea una cuenta de usuario: los pedidos de entradas se hacen como invitado.

Base jurídica: artículo 6.1.b) del RGPD — los datos son necesarios para ejecutar el contrato de entrada. Cerrado el pedido, el justificante contable se conserva conforme al artículo 6.1.c) del RGPD, porque la normativa fiscal austriaca nos obliga a ello.

El pago — Stripe

Los pagos con tarjeta los procesa Stripe. Los métodos activados actualmente son tarjeta, Link, EPS y Bancontact, además de los botones exprés de Apple Pay y Google Pay.

El campo de pago de nuestra página de compra lo dibuja Stripe dentro de nuestra página. El número de su tarjeta, su fecha de caducidad y su código de seguridad van directamente a Stripe. Nunca se transmiten a nuestro servidor, ni se tratan en él, ni se almacenan en él. Lo que nos llega de vuelta es una referencia de pago y si el pago se ha realizado con éxito.

Stripe es Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublín 2, Irlanda. Para sus propias obligaciones de prevención del fraude y de cumplimiento normativo, Stripe actúa como responsable independiente y puede transferir datos a Stripe, Inc. en los Estados Unidos al amparo de las cláusulas contractuales tipo de la Comisión Europea. Su política de privacidad: stripe.com/privacy.

Si ha iniciado sesión en una cuenta de este sitio, Stripe puede guardar su tarjeta como medio de pago reutilizable. La tarjeta permanece en Stripe; nosotros solo conservamos un identificador que apunta a ella. A los invitados no se les ofrece esta opción.

Su entrada y su código QR

En cuanto el pago se realiza correctamente generamos un código por cada entrada comprada y guardamos en la base de datos de este sitio: el código, el número de pedido, de qué entrada se trata, el día y la sesión a la que da acceso, el precio pagado, su nombre, su dirección de correo electrónico, la hora de emisión y —más adelante— la hora del control en la puerta.

La imagen del código QR se genera una sola vez, en el momento de emitir la entrada, mediante un servicio externo: api.qrserver.com, operado por goQR.me en Alemania. Lo único que se le envía es la dirección de control de la entrada, con la forma https://gvs.foundation/door/?c=CODIGO. Su nombre, su correo electrónico, su pedido y el precio nunca se envían allí. La imagen resultante se guarda en nuestro propio servidor y ese servicio no vuelve a ser consultado nunca más sobre esa entrada.

En la puerta, nuestro equipo abre esa dirección e introduce un PIN compartido. No se muestra nada sobre una entrada —ni el nombre, ni la sesión, ni si ya se ha usado— antes de que el PIN sea aceptado. Un código QR fotografiado o reenviado no revela, por tanto, nada por sí solo.

Base jurídica: artículo 6.1.b) del RGPD — emitir su entrada y comprobarla en la puerta es exactamente el contrato celebrado.

Los correos que le enviamos

La confirmación de su pedido y su entrada se envían desde sup@gvs.foundation a través de un servidor de correo que la propia asociación gestiona, en la misma máquina que este sitio. Los mensajes van firmados con DKIM y amparados por los registros SPF y DMARC publicados para gvs.foundation. Para estos mensajes no usamos Mailchimp, Brevo, SendGrid ni ningún otro servicio de envío masivo.

Su código QR va adjunto al propio mensaje y no se descarga de un servidor al abrirlo. Es deliberado: abrir nuestro correo no nos dice nada. No usamos confirmaciones de lectura ni píxeles de seguimiento.

El correo que usted nos envía a sup@gvs.foundation nos llega a través de Google Workspace, nuestro proveedor de correo entrante (Google Ireland Limited, Gordon House, Barrow Street, Dublín 4). Su mensaje reside, por tanto, en un buzón de Google Workspace.

Analítica — PostHog, y en qué nos quedamos cortos

Usamos PostHog para contar visitas y ver qué páginas se usan realmente. Está configurado contra el servidor europeo de PostHog, https://eu.i.posthog.com, de modo que los eventos se tratan en la Unión Europea. Nuestro identificador de proyecto phc_n7fN… es visible en el código fuente de esta página; así está diseñado el producto y no es un secreto.

PostHog está en modo identified_only: no se crea perfil de persona para un visitante corriente. Se registran visitas y eventos, junto con la dirección de la página, la página de procedencia, una localización aproximada deducida de la dirección IP, el tipo de navegador y dispositivo, y un identificador de dispositivo aleatorio guardado en su navegador.

Dicho claramente: este script se carga hoy en todas las páginas sin preguntarle antes. La ley austriaca (§ 165 TKG 2021, que transpone la Directiva sobre privacidad y comunicaciones electrónicas) exige por regla general su consentimiento antes de almacenar o leer en su dispositivo cualquier cosa que no sea estrictamente necesaria. Todavía no hemos construido ese paso de consentimiento. No vamos a disfrazarlo de interés legítimo: es una carencia nuestra y estamos trabajando en resolverla.

Mientras tanto, puede desactivar la analítica por completo sin que nada de este sitio deje de funcionar: bloquee eu.i.posthog.com y eu-assets.i.posthog.com en su navegador o bloqueador de contenidos, o use un navegador con protección antirrastreo. Nuestras propias sesiones de administración ya están excluidas de la medición.

El proveedor es PostHog, Inc.; los datos de su nube europea se tratan en infraestructura situada en la Unión Europea. No hemos fijado un plazo de conservación propio, por lo que se aplica el predeterminado de PostHog. Su política de privacidad: posthog.com/privacy.

Si se suscribe al boletín

El formulario del boletín escribe su dirección de correo en una tabla de la base de datos de este sitio, junto con el hecho de que marcó la casilla de consentimiento, desde qué página se suscribió, en qué idioma estaba leyendo, un valor irreversible (hash) de su dirección IP —usado solo para evitar el envío masivo automatizado— y la fecha y hora. No se transmite nada a terceros: a este sitio no hay conectado ningún proveedor de boletines, y todas las suscripciones constan actualmente como no confirmadas.

Base jurídica: artículo 6.1.a) del RGPD — su consentimiento. Escriba a sup@gvs.foundation y borraremos su registro.

Cómo se entera un voluntario de su pedido

Cuando un pedido se paga, este sitio envía un mensaje breve al servidor de automatización de la propia asociación (n8n.gvs.foundation, la misma máquina) para que un voluntario de guardia reciba un aviso por Telegram y pueda actuar. Ese mensaje contiene el número de pedido, el estado, el importe total, lo pedido y su nombre. No contiene su correo electrónico, ni su dirección postal, ni nada relativo a su pago. El aviso viaja por Telegram a los teléfonos de los voluntarios de guardia.

Cuentas y membresías

No necesita una cuenta para comprar una entrada, y la pasarela de compra no le crea ninguna. Si se registra o tiene una membresía con nosotros, WordPress y WooCommerce guardan su nombre de usuario, su correo electrónico, su nombre, la dirección que introduzca y su historial de pedidos, y colocan cookies de sesión mientras esté conectado.

Cookies y datos guardados en su navegador

Esta es la lista completa de lo que este sitio deja en su navegador:

  • pll_language — la coloca Polylang en cada página. Recuerda cuál de nuestros ocho idiomas está leyendo. Duración: un año. Estrictamente necesaria para servirle el idioma correcto.
  • woocommerce_items_in_cart, woocommerce_cart_hash y wp_woocommerce_session_… — las coloca WooCommerce solo cuando añade algo al carrito. Guardan el carrito y su sesión. Estrictamente necesarias para que la tienda funcione.
  • ph_phc_n7fN…_posthog — la coloca PostHog. Un identificador de dispositivo aleatorio para que las visitas repetidas cuenten como un dispositivo y no como muchos. No es estrictamente necesaria; más arriba se explica cómo bloquearla.
  • wordpress_logged_in_… y wp-settings-… — solo para quienes inician sesión para administrar el sitio.

No colocamos cookies publicitarias. En este sitio no hay Google Analytics, ni píxel de Meta o Facebook, ni etiqueta de Google Ads, ni píxel de TikTok.

Los enlaces a otros sitios que aparecen en nuestras páginas —arneiron.net o nuestro canal de Telegram, por ejemplo— son enlaces normales. No se carga nada de ellos ni se les envía nada hasta que usted hace clic.

Cuánto tiempo conservamos las cosas

  • Pedidos y justificantes de pago — siete años, porque el § 132 del Código Fiscal Federal austriaco (BAO) exige ese plazo para la documentación contable.
  • Códigos de entrada y registros de acceso — hasta el final del evento al que pertenecen, más tres meses para resolver cualquier disputa, y después se borran.
  • Suscripciones al boletín — hasta que pida darse de baja.
  • Eventos de analítica en PostHog — el plazo predeterminado de PostHog; no lo hemos ampliado.
  • Registros del servidor — corto plazo, solo para incidencias y seguridad.
  • Correos que nos escribe — mientras sean útiles para responderle y para el archivo de la asociación.

Con quién se comparten sus datos

Nadie nos los compra y nadie los recibe para su propia publicidad. Esta es la lista completa de terceros que intervienen en el funcionamiento del sitio:

  • Stripe Payments Europe, Limited (Irlanda) — procesamiento de su pago
  • PostHog, Inc. (nube europea) — analítica del sitio
  • goQR.me / api.qrserver.com (Alemania) — genera una vez por entrada la imagen del QR y solo recibe la dirección de control
  • Google Ireland Limited — correo entrante a sup@gvs.foundation
  • Telegram — transporta el aviso a voluntarios descrito arriba
  • Scaleway / Online S.A.S. (Francia) — el servidor en el que funciona este sitio

Más allá de estos, sus datos solo salen de aquí cuando la ley lo exige: por ejemplo, ante una administración tributaria o un tribunal.

Sus derechos

Conforme al RGPD, puede pedirnos en cualquier momento que:

  • le digamos qué datos suyos tenemos y le entreguemos una copia — artículo 15
  • corrijamos lo que sea inexacto — artículo 16
  • borremos sus datos — artículo 17, salvo la documentación que la ley nos obliga a conservar
  • limitemos el tratamiento — artículo 18
  • le entreguemos sus datos en un formato legible por máquina — artículo 20
  • atendamos su oposición al tratamiento, incluida nuestra analítica — artículo 21
  • retire un consentimiento prestado, sin que ello afecte a lo hecho lícitamente antes — artículo 7.3

Escriba a sup@gvs.foundation. Responderemos en el plazo de un mes. Es gratuito y no le pediremos más datos identificativos de los necesarios para asegurarnos de que es realmente usted.

En este sitio no hay decisiones automatizadas ni elaboración de perfiles en el sentido del artículo 22 del RGPD.

Si considera que tratamos mal sus datos, puede reclamar ante la autoridad de control austriaca: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Viena, dsb@dsb.gv.at, dsb.gv.at. Si reside en otro Estado de la Unión, puede reclamar ante la autoridad de su país.

Cambios en esta página

Esta página se reescribió por completo el 3 de septiembre de 2026 para describir lo que este sitio hace realmente. Si añadimos un servicio o cambiamos su funcionamiento, cambiamos primero esta página. No ocultamos ninguna versión anterior.

¿Algo no queda claro?

Pregúntenos: tendrá una respuesta clara

Sin formularios ni sistemas de tickets. Escriba a sup@gvs.foundation y le responderá una persona de la asociación. O pásese a vernos: Spittelauer Lände 12, Viena.

Escríbanos