Política de privacidad
Última actualización: 17 de julio de 2026
1. Responsable del tratamiento
RailScope (railscope.es) es un proyecto independiente y sin ánimo comercial que visualiza la red ferroviaria española en tiempo real. El responsable del tratamiento a efectos del art. 4.7 del RGPD es el operador de este sitio, con contacto en [email protected]. RailScope no está afiliado, respaldado ni operado por Renfe ni ADIF; sus datos abiertos se reutilizan bajo sus propias licencias (ver Términos).
Por el tamaño y la naturaleza no comercial del proyecto no se ha designado Delegado de Protección de Datos (el art. 37 RGPD no lo exige aquí); el contacto anterior atiende todas las cuestiones de privacidad.
2. Marco normativo
- Reglamento (UE) 2016/679 — Reglamento General de Protección de Datos (RGPD).
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), incluida la edad de consentimiento de 14 años de su art. 7.
- Ley 34/2002, de 11 de julio (LSSI-CE) — servicios de la sociedad de la información, incluido su art. 22.2 sobre cookies.
- Google API Services User Data Policy (incl. requisitos de Uso Limitado) para la integración de Google Sign-In.
3. Qué datos tratamos
El mapa público, el estado de la red y las fichas de tren funcionan sin cuenta. Si creas una, tratamos:
| Categoría | Datos | Origen |
|---|---|---|
| Cuenta | Usuario, e-mail, nombre visible opcional, rol | Tú (o Google, si te registras con él) |
| Credenciales | Hash salado de la contraseña (bcrypt, coste 12) — nunca la contraseña; secreto TOTP cifrado y códigos de respaldo hasheados si activas 2FA | Tú |
| Sesiones | Identificadores de sesión (hasheados), dirección IP, navegador (user-agent), fechas de creación y última actividad | Tu dispositivo |
| Auditoría de seguridad | Eventos de autenticación: accesos, intentos fallidos, cambios de contraseña, cambios de 2FA, cambios de rol, acciones de cuenta | Generados por el servicio |
| Contenido | Filtros de mapa guardados; solicitudes de acceso de operador y su nota opcional | Tú |
| Acceso técnico | IP y metadatos de las peticiones tratados de forma transitoria por nuestro proxy inverso (Cloudflare) y el servidor web para seguridad y entrega | Tu dispositivo |
| Google Sign-In | Identificador de la cuenta de Google (subject), e-mail verificado, nombre | Google, con tu consentimiento |
No tratamos categorías especiales de datos (art. 9 RGPD), no elaboramos perfiles y no tomamos decisiones automatizadas con efectos jurídicos (art. 22 RGPD). Los datos de trenes que muestra el sitio son datos operativos sobre trenes, no datos personales.
4. Finalidades y bases jurídicas (art. 6 RGPD)
| Finalidad | Base jurídica |
|---|---|
| Prestar tu cuenta: autenticación, filtros guardados, roles | Ejecución de un contrato — art. 6.1.b |
| Seguridad: sesiones, bloqueos, auditoría, prevención de abuso, 2FA | Interés legítimo en proteger el servicio — art. 6.1.f |
| Códigos de verificación de e-mail en el registro | Ejecución de un contrato — art. 6.1.b |
| Vincular o crear tu cuenta mediante Google Sign-In | Consentimiento, expresado al elegir Google — art. 6.1.a; revocable en cualquier momento |
| Atender el ejercicio de derechos y obligaciones legales | Obligación legal — art. 6.1.c |
No usamos tus datos para publicidad, no los vendemos y no los cedemos para marketing de terceros.
5. Datos de Google Sign-In (Uso Limitado)
Si eliges Google para entrar o registrarte, RailScope solicita únicamente los ámbitos básicos de OpenID: openid, email, profile. Recibimos y guardamos tu identificador de cuenta de Google, tu e-mail verificado y tu nombre, exclusivamente para crear o vincular tu cuenta de RailScope. Nunca vemos tu contraseña de Google y no podemos acceder a ningún otro servicio de Google (ni Gmail, ni Drive, ni Calendar, ni Contactos, ni ningún otro).
Nuestro uso de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado: sin cesiones a terceros, sin uso publicitario, sin venta, sin lectura humana más allá de lo que exige operar la cuenta. Puedes retirar el acceso de RailScope cuando quieras en myaccount.google.com/permissions; tu cuenta de RailScope seguirá funcionando con su contraseña, o podrá eliminarse (§9).
6. Plazos de conservación
| Datos | Conservación |
|---|---|
| Cuenta y perfil | Mientras exista la cuenta; se suprimen/anonimizan al eliminarla |
| Sesiones | Caducan a las 12 horas (30 días con «mantener sesión»); los registros caducados o revocados se purgan periódicamente |
| Códigos de verificación | 15 minutos; solo se guardan sus hashes |
| Auditoría de seguridad | Hasta 12 meses y después se elimina; se anonimiza de inmediato si borras tu cuenta |
| Logs del proxy inverso (Cloudflare) | Logs operativos de corta duración según la retención propia de Cloudflare |
7. Destinatarios y encargados
No cedemos datos personales a nadie para sus propios fines. Estos proveedores tratan datos por cuenta nuestra (art. 28 RGPD):
- Cloudflare, Inc. — proxy inverso, protección DDoS, TLS y caché de railscope.es (trata direcciones IP y metadatos de las peticiones).
- Oracle Cloud (OCI) — infraestructura que aloja el servidor y la base de datos (región UE).
- Google LLC — solo si eliges Google Sign-In, como responsable independiente de tu cuenta de Google.
También podrán comunicarse datos cuando una obligación legal lo exija (juzgados, autoridades).
8. Transferencias internacionales
Cloudflare y Google son empresas estadounidenses. Las transferencias se amparan en el EU–U.S. Data Privacy Framework y/o en Cláusulas Contractuales Tipo (art. 46 RGPD), según proceda, junto con las salvaguardas técnicas de cada proveedor. El servidor de la aplicación y la base de datos están alojados en la UE.
9. Tus derechos
Conforme a los arts. 15–22 RGPD y al Título III de la LOPDGDD puedes ejercer gratuitamente:
- Acceso — saber qué datos tenemos sobre ti.
- Rectificación — corregir datos inexactos (el nombre visible es autoservicio; usuario/e-mail a través del contacto).
- Supresión — la opción «Eliminar mi cuenta» de tu panel suprime o anonimiza irreversiblemente tus datos personales.
- Limitación y oposición — incluida la oposición al tratamiento basado en interés legítimo.
- Portabilidad — recibir tus datos en un formato estructurado y legible por máquina.
- Retirar el consentimiento — p. ej. desvincular Google en cualquier momento, sin afectar al tratamiento anterior.
Escribe a [email protected] desde el e-mail vinculado a tu cuenta (podremos pedir verificación adicional). Respondemos en el plazo de un mes (art. 12.3 RGPD). Si consideras vulnerados tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid.
10. Edad mínima
Para crear una cuenta hay que tener al menos 14 años (art. 7 LOPDGDD). No tratamos a sabiendas datos de menores de esa edad; si crees que un menor de 14 se ha registrado, contáctanos y la cuenta será eliminada.
12. Medidas de seguridad (art. 32 RGPD)
- TLS 1.2+ en todo el sitio (HSTS), con WAF y limitación de peticiones de Cloudflare por delante.
- Contraseñas con hash bcrypt (coste 12) y política de robustez mínima.
- Verificación en dos pasos (TOTP) opcional; secretos cifrados en reposo (AES-256-GCM) y códigos de respaldo guardados solo como hashes.
- Sesiones revocables en servidor; cambiar la contraseña cierra el resto de sesiones.
- Bloqueo progresivo de cuenta frente a fuerza bruta; comprobaciones de credenciales resistentes a análisis de tiempos.
- Auditoría completa de acciones de autenticación y administración.
- Acceso a los sistemas de producción restringido al operador.
13. Cambios y contacto
Los cambios sustanciales de esta política se reflejarán en esta página con nueva fecha. Dudas: [email protected].