Saltar al contenido
RailScope

Política de privacidad

Última actualización: 17 de julio de 2026

1. Responsable del tratamiento

RailScope (railscope.es) es un proyecto independiente y sin ánimo comercial que visualiza la red ferroviaria española en tiempo real. El responsable del tratamiento a efectos del art. 4.7 del RGPD es el operador de este sitio, con contacto en [email protected]. RailScope no está afiliado, respaldado ni operado por Renfe ni ADIF; sus datos abiertos se reutilizan bajo sus propias licencias (ver Términos).

Por el tamaño y la naturaleza no comercial del proyecto no se ha designado Delegado de Protección de Datos (el art. 37 RGPD no lo exige aquí); el contacto anterior atiende todas las cuestiones de privacidad.

2. Marco normativo

  • Reglamento (UE) 2016/679 — Reglamento General de Protección de Datos (RGPD).
  • Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), incluida la edad de consentimiento de 14 años de su art. 7.
  • Ley 34/2002, de 11 de julio (LSSI-CE) — servicios de la sociedad de la información, incluido su art. 22.2 sobre cookies.
  • Google API Services User Data Policy (incl. requisitos de Uso Limitado) para la integración de Google Sign-In.

3. Qué datos tratamos

El mapa público, el estado de la red y las fichas de tren funcionan sin cuenta. Si creas una, tratamos:

CategoríaDatosOrigen
CuentaUsuario, e-mail, nombre visible opcional, rolTú (o Google, si te registras con él)
CredencialesHash salado de la contraseña (bcrypt, coste 12) — nunca la contraseña; secreto TOTP cifrado y códigos de respaldo hasheados si activas 2FA
SesionesIdentificadores de sesión (hasheados), dirección IP, navegador (user-agent), fechas de creación y última actividadTu dispositivo
Auditoría de seguridadEventos de autenticación: accesos, intentos fallidos, cambios de contraseña, cambios de 2FA, cambios de rol, acciones de cuentaGenerados por el servicio
ContenidoFiltros de mapa guardados; solicitudes de acceso de operador y su nota opcional
Acceso técnicoIP y metadatos de las peticiones tratados de forma transitoria por nuestro proxy inverso (Cloudflare) y el servidor web para seguridad y entregaTu dispositivo
Google Sign-InIdentificador de la cuenta de Google (subject), e-mail verificado, nombreGoogle, con tu consentimiento

No tratamos categorías especiales de datos (art. 9 RGPD), no elaboramos perfiles y no tomamos decisiones automatizadas con efectos jurídicos (art. 22 RGPD). Los datos de trenes que muestra el sitio son datos operativos sobre trenes, no datos personales.

4. Finalidades y bases jurídicas (art. 6 RGPD)

FinalidadBase jurídica
Prestar tu cuenta: autenticación, filtros guardados, rolesEjecución de un contrato — art. 6.1.b
Seguridad: sesiones, bloqueos, auditoría, prevención de abuso, 2FAInterés legítimo en proteger el servicio — art. 6.1.f
Códigos de verificación de e-mail en el registroEjecución de un contrato — art. 6.1.b
Vincular o crear tu cuenta mediante Google Sign-InConsentimiento, expresado al elegir Google — art. 6.1.a; revocable en cualquier momento
Atender el ejercicio de derechos y obligaciones legalesObligación legal — art. 6.1.c

No usamos tus datos para publicidad, no los vendemos y no los cedemos para marketing de terceros.

5. Datos de Google Sign-In (Uso Limitado)

Si eliges Google para entrar o registrarte, RailScope solicita únicamente los ámbitos básicos de OpenID: openid, email, profile. Recibimos y guardamos tu identificador de cuenta de Google, tu e-mail verificado y tu nombre, exclusivamente para crear o vincular tu cuenta de RailScope. Nunca vemos tu contraseña de Google y no podemos acceder a ningún otro servicio de Google (ni Gmail, ni Drive, ni Calendar, ni Contactos, ni ningún otro).

Nuestro uso de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado: sin cesiones a terceros, sin uso publicitario, sin venta, sin lectura humana más allá de lo que exige operar la cuenta. Puedes retirar el acceso de RailScope cuando quieras en myaccount.google.com/permissions; tu cuenta de RailScope seguirá funcionando con su contraseña, o podrá eliminarse (§9).

6. Plazos de conservación

DatosConservación
Cuenta y perfilMientras exista la cuenta; se suprimen/anonimizan al eliminarla
SesionesCaducan a las 12 horas (30 días con «mantener sesión»); los registros caducados o revocados se purgan periódicamente
Códigos de verificación15 minutos; solo se guardan sus hashes
Auditoría de seguridadHasta 12 meses y después se elimina; se anonimiza de inmediato si borras tu cuenta
Logs del proxy inverso (Cloudflare)Logs operativos de corta duración según la retención propia de Cloudflare

7. Destinatarios y encargados

No cedemos datos personales a nadie para sus propios fines. Estos proveedores tratan datos por cuenta nuestra (art. 28 RGPD):

  • Cloudflare, Inc. — proxy inverso, protección DDoS, TLS y caché de railscope.es (trata direcciones IP y metadatos de las peticiones).
  • Oracle Cloud (OCI) — infraestructura que aloja el servidor y la base de datos (región UE).
  • Google LLC — solo si eliges Google Sign-In, como responsable independiente de tu cuenta de Google.

También podrán comunicarse datos cuando una obligación legal lo exija (juzgados, autoridades).

8. Transferencias internacionales

Cloudflare y Google son empresas estadounidenses. Las transferencias se amparan en el EU–U.S. Data Privacy Framework y/o en Cláusulas Contractuales Tipo (art. 46 RGPD), según proceda, junto con las salvaguardas técnicas de cada proveedor. El servidor de la aplicación y la base de datos están alojados en la UE.

9. Tus derechos

Conforme a los arts. 15–22 RGPD y al Título III de la LOPDGDD puedes ejercer gratuitamente:

  • Acceso — saber qué datos tenemos sobre ti.
  • Rectificación — corregir datos inexactos (el nombre visible es autoservicio; usuario/e-mail a través del contacto).
  • Supresión — la opción «Eliminar mi cuenta» de tu panel suprime o anonimiza irreversiblemente tus datos personales.
  • Limitación y oposición — incluida la oposición al tratamiento basado en interés legítimo.
  • Portabilidad — recibir tus datos en un formato estructurado y legible por máquina.
  • Retirar el consentimiento — p. ej. desvincular Google en cualquier momento, sin afectar al tratamiento anterior.

Escribe a [email protected] desde el e-mail vinculado a tu cuenta (podremos pedir verificación adicional). Respondemos en el plazo de un mes (art. 12.3 RGPD). Si consideras vulnerados tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid.

10. Edad mínima

Para crear una cuenta hay que tener al menos 14 años (art. 7 LOPDGDD). No tratamos a sabiendas datos de menores de esa edad; si crees que un menor de 14 se ha registrado, contáctanos y la cuenta será eliminada.

11. Cookies y almacenamiento local

RailScope solo usa cookies estrictamente necesarias para prestar el servicio que solicitas, exentas del deber de consentimiento según el art. 22.2 de la LSSI-CE:

NombreTipoFinalidadDuración
railscope_sessionPropia, HTTP-onlyMantener tu sesión iniciada12 h / 30 días
railscope_oauthPropia, HTTP-onlyAsegurar el proceso de acceso con Google (estado PKCE)10 minutos
theme (localStorage)PropiaRecordar la preferencia claro/oscuroHasta que la borres
Cookies de Cloudflare (p. ej. __cf_bm)TécnicaMitigación de bots y seguridad en el borde de redMenos de 1 día

No hay cookies publicitarias, de analítica ni de seguimiento de terceros de ningún tipo.

12. Medidas de seguridad (art. 32 RGPD)

  • TLS 1.2+ en todo el sitio (HSTS), con WAF y limitación de peticiones de Cloudflare por delante.
  • Contraseñas con hash bcrypt (coste 12) y política de robustez mínima.
  • Verificación en dos pasos (TOTP) opcional; secretos cifrados en reposo (AES-256-GCM) y códigos de respaldo guardados solo como hashes.
  • Sesiones revocables en servidor; cambiar la contraseña cierra el resto de sesiones.
  • Bloqueo progresivo de cuenta frente a fuerza bruta; comprobaciones de credenciales resistentes a análisis de tiempos.
  • Auditoría completa de acciones de autenticación y administración.
  • Acceso a los sistemas de producción restringido al operador.

13. Cambios y contacto

Los cambios sustanciales de esta política se reflejarán en esta página con nueva fecha. Dudas: [email protected].