Saltar al contenido
OpenAirBook
InicioCaracterísticasPreguntas frecuentesDescargar en App Store

Información legal

Política de privacidad de OpenAirBook

Información sobre el tratamiento y la protección de datos personales en OpenAirBook.

Índice del documento
  1. 1. Responsable del tratamiento y contacto
  2. 2. Alcance de esta política
  3. 3. Estado actual y alcance de las garantías
  4. 4. De dónde obtenemos los datos
  5. 5. Categorías de datos tratados
  6. 6. Finalidades y bases jurídicas
  7. 7. Datos necesarios, opcionales y consecuencias de no facilitarlos
  8. 8. Registro, autenticación y perfil
  9. 9. Ubicación, mapas, meteorología y espacio aéreo
  10. 10. Operaciones UAS, documentos e informes
  11. 11. Equipos, invitaciones y datos de terceros
  12. 12. Asistente de inteligencia artificial
  13. 13. Suscripciones, tiendas y afiliación
  14. 14. Sentry, logs y diagnósticos
  15. 15. Almacenamiento local, cookies y permisos
  16. 16. Destinatarios y proveedores
  17. 17. Transferencias internacionales y ubicación de los datos
  18. 18. Plazos y criterios de conservación
  19. 19. Comunicación y publicación por decisión del Usuario
  20. 20. Decisiones automatizadas y elaboración de perfiles
  21. 21. Menores de edad
  22. 22. Derechos de las personas
  23. 23. Borrado, exportación y limitaciones del autoservicio
  24. 24. Seguridad y gestión de incidentes
  25. 25. Cambios en esta política
  26. 26. Consultas y reclamaciones
  27. 27. Historial de versiones
  28. 28. Referencias normativas y de proveedores

Versión: 1.0.0

Versión de la Aplicación descrita: 1.0.0

Última actualización: 22 de julio de 2026

Entrada en vigor: 22 de julio de 2026

Idioma de referencia: español

URL pública: https://openairbook.app/politica-de-privacidad/

Esta política explica qué datos personales trata OpenAirBook, para qué los utiliza, con quién puede comunicarlos, durante cuánto tiempo pretende conservarlos y cómo puede ejercer sus derechos la persona interesada. Debe leerse junto con los Términos y condiciones y la Política de cookies y tecnologías similares.


1. Responsable del tratamiento y contacto

DatoInformación
ResponsableAlberto Imbernol Mezcua
CondiciónEmpresario individual (autónomo)
NIF47049847N
DomicilioAv. Manuel Azaña 4, Getafe, Madrid, España
Correo de privacidad y ejercicio de derechosopenairbook@openairdrones.es
Teléfono+34 691 473 785
Sitio webhttps://www.openairdrones.es

En este documento, «OpenAirBook», la «Aplicación», «nosotros» o el «Responsable» se refieren al servicio móvil y a su prestador.

No consta designado un delegado de protección de datos en el repositorio. Hasta que se documente si resulta obligatorio o conveniente designarlo, las consultas de privacidad se atienden en el correo anterior. Esta situación deberá revisarse con prioridad.

2. Alcance de esta política

Esta versión cubre la aplicación móvil nativa OpenAirBook para iOS y Android, incluidas sus Cloud Functions y los servicios externos integrados, y el sitio web oficial estático disponible en openairbook.app. La ruta web de Expo no ha sido validada y no queda certificada por este documento.

El sitio web oficial presenta el producto y el Programa de Embajadores. Actualmente no ofrece registro, inicio de sesión, formularios ni áreas privadas; no utiliza analítica, píxeles, cookies, almacenamiento web, iframes ni scripts de terceros. Los enlaces de contacto y candidatura abren la aplicación de correo de la persona mediante mailto: y solo se tratan datos cuando esta decide enviar el mensaje. La infraestructura de alojamiento puede recibir datos técnicos de conexión —como dirección IP, fecha, recurso solicitado, agente de usuario y cabeceras HTTP— para entregar y proteger el sitio. El repositorio no permite confirmar la conservación efectiva de esos registros, por lo que debe verificarse con el proveedor.

El sitio openairdrones.es, los portales de Apple y Google, las páginas de ENAIRE o ICARO y cualquier enlace que se abra fuera de la Aplicación o de openairbook.app pueden realizar tratamientos propios. Esos entornos deben ofrecer su propia información de privacidad. Esta política tampoco sustituye los avisos específicos que deban mostrarse al solicitar ubicación, usar IA, invitar a una persona, contratar una suscripción o activar telemetría opcional.

3. Estado actual y alcance de las garantías

OpenAirBook dispone de funciones para crear una cuenta, gestionar operaciones UAS, trabajar en equipo, adjuntar documentos, contratar planes y consultar un asistente de IA. Para prestarlas utiliza Firebase, Google Maps, servicios meteorológicos y aeronáuticos, Anthropic, Sentry y las tiendas de Apple o Google.

El análisis del repositorio ha identificado limitaciones que impiden considerar cerrado el cumplimiento de privacidad:

  • la política incluida actualmente en el perfil está desactualizada y debe sustituirse por esta versión;
  • el alta no registra la versión, fecha, idioma y canal de la información legal mostrada;
  • las regiones efectivas, contratos de encargo y mecanismos de transferencia de varios proveedores no constan en el repositorio;
  • Sentry se inicia con información personal predeterminada, logs y reproducción de sesiones, sin un control de consentimiento observado;
  • no se han versionado en el repositorio las reglas de Firestore y Storage que permitan acreditar el aislamiento de datos;
  • la exportación integral, restricción, oposición y portabilidad no disponen de un flujo completo dentro de la app; y
  • el borrado de cuenta actual no elimina todas las relaciones de equipo, invitaciones, registros de afiliación, hashes y datos mantenidos por terceros.

Por ello, las medidas o plazos pendientes se declaran como tales. Este texto no convierte un control futuro en una funcionalidad ya implantada ni acredita por sí solo conformidad con el RGPD o la LOPDGDD.

4. De dónde obtenemos los datos

Los datos pueden proceder de:

  • la propia persona usuaria, al registrarse, completar el perfil, planificar o registrar vuelos, subir documentos, solicitar soporte, introducir una consulta de IA o contratar una compra;
  • un administrador de equipo u otra persona usuaria, cuando facilita el correo, nombre, rol, tarea, asignación o información operacional de otra persona;
  • proveedores de identidad, como Google o Apple, cuando se elige inicio de sesión social;
  • Apple App Store o Google Play, al comprar, restaurar, renovar, cancelar o reembolsar una suscripción;
  • el dispositivo y los SDK integrados, que pueden generar identificadores, dirección IP, datos de sesión, sistema operativo, eventos técnicos o diagnósticos;
  • la utilización del Servicio, que genera vuelos, checklists, estadísticas, cuotas, alertas, informes, historial de mantenimiento y actividad de equipo;
  • servicios externos, que devuelven geocodificación, mapas, meteorología, zonas de espacio aéreo, estado de compra o respuestas de IA; y
  • la visita al sitio web oficial, durante la cual la infraestructura de alojamiento puede recibir datos técnicos de conexión necesarios para servir y proteger la página.

Cuando una organización o miembro de equipo facilita datos de otra persona, debe contar con una base legítima para hacerlo e informarle de esta política cuando corresponda.

5. Categorías de datos tratados

Según las funciones utilizadas, se pueden tratar las siguientes categorías:

CategoríaEjemplos observados
Identificación y contactoUID, nombre, apellidos, correo, teléfono, idioma y nombre mostrado por Google o Apple
Autenticación y sesiónCorreo, credenciales gestionadas por Firebase Authentication, tokens, proveedor de acceso, IP, agente de usuario y estado de sesión
Perfil profesional UASTipo de piloto, número o datos de licencia AESA, número de operador, caducidades y alertas
Aeronaves y mantenimientoMarca, modelo, matrícula, peso, clase, autonomía, fechas, tareas, responsable y observaciones de mantenimiento
Operaciones y vuelosTítulo, fecha, horas, altitud, tipo de operación, estado, duración, checklists, meteorología, zonas ENAIRE, observaciones e incidencias
UbicaciónDirección, coordenadas precisas, posición solicitada en primer plano, punto elegido, polígono de vuelo y parámetros incorporados a mapas o PDF
Documentos y archivosLicencias, justificantes y otros archivos que la persona decida adjuntar, con nombre, tipo, tamaño, ruta y URL de almacenamiento
Equipos y colaboraciónEquipo, operador, miembros, correos, nombres, roles, invitaciones, asignaciones, tareas, aprobaciones y rechazos
Suscripción y comprasPlan, producto, plataforma, estado, fechas, identificadores de transacción, compra o recibo y cuotas disponibles; OpenAirBook no recibe los datos completos de la tarjeta
Prueba y afiliaciónCódigo de afiliado, referencia, mes de actividad, importes de informe y hash SHA-256 del correo normalizado para evitar reutilización
IAConsulta, contexto operacional enviado, instrucciones, respuesta, idioma y metadatos técnicos de la solicitud
SoporteMensaje, dirección de correo, archivos aportados y comunicaciones necesarias para resolver la petición
Uso, seguridad y diagnósticoAcciones de uso, límites, logs, errores, trazas, contexto del dispositivo y reproducción de sesión según la configuración efectiva de Sentry
Preferencias y datos localesIdioma, onboarding completado, sesión persistente y caché de imágenes de mapa para informes PDF
Acceso al sitio web oficialDirección IP, fecha y hora, recurso solicitado, agente de usuario y cabeceras técnicas que pueda registrar la infraestructura de alojamiento

La Aplicación no solicita categorías especiales de datos —como salud, biometría, ideología, religión u orientación sexual— ni datos penales para sus finalidades ordinarias. No deben introducirse en campos libres, documentos, observaciones o consultas de IA salvo que resulte estrictamente necesario, exista una base jurídica válida y OpenAirBook haya habilitado previamente las salvaguardas correspondientes.

6. Finalidades y bases jurídicas

La base jurídica depende de la finalidad concreta. El permiso del sistema operativo para acceder a una función del dispositivo es un control técnico y no sustituye por sí solo la base jurídica exigida por el RGPD.

FinalidadDatos principalesBase previstaSituación actual
Crear, autenticar y mantener la cuentaIdentificación, contacto, credenciales y sesiónEjecución del contrato o medidas precontractuales, art. 6.1.b RGPDFirebase gestiona las credenciales; falta registrar la versión de privacidad mostrada
Prestar las funciones de planificación, vuelo, flota, licencias, mantenimiento, logbook y PDFPerfil UAS, aeronaves, vuelos, documentos y preferenciasEjecución del contrato, art. 6.1.bFuncional; deben reforzarse controles de acceso, minimización y retención
Obtener ubicación, geocodificar, consultar mapas, clima y espacio aéreo cuando lo solicita el UsuarioCoordenadas, dirección, polígono, IP y parámetros de consultaEjecución del servicio solicitado, art. 6.1.b; consentimiento cuando una finalidad opcional así lo exijaSolo se ha observado permiso de primer plano; faltan avisos contextuales y verificación de proveedores
Gestionar equipos, invitaciones, tareas y operaciones compartidasContacto, rol, vuelos, licencias, asignaciones y actividadContrato para miembros; interés legítimo o relación con la organización para invitaciones y administración, arts. 6.1.b y 6.1.fDebe documentarse el interés legítimo y formalizarse el reparto de roles con clientes Business
Atender soporte y comunicaciones de servicioCuenta, contacto, mensaje e incidenciasContrato e interés legítimo en atender y documentar solicitudes, arts. 6.1.b y 6.1.fEl canal actual puede depender del proveedor de correo externo
Gestionar planes, compras, restauraciones, renovaciones, cuotas y reembolsosProducto, plataforma, identificadores y estado de compraContrato y obligaciones legales, arts. 6.1.b y 6.1.cApple o Google procesan el pago; faltan ledger idempotente y retención formal
Evitar abuso de pruebas, fraude y uso indebidoHash de correo, UID, plan, cuotas, IP y eventosInterés legítimo en proteger el Servicio, art. 6.1.f; contrato cuando sea necesario para aplicar el planFalta evaluación de ponderación, plazo para hashes y revisión humana del rechazo de prueba
Gestionar el programa de afiliación e informesCódigo, UID, hash de correo, meses, importe y estadoContrato, obligaciones contables/fiscales e interés legítimo, arts. 6.1.b, 6.1.c y 6.1.fAccesos, plazos y roles deben verificarse antes de producción
Generar respuestas del asistente de IA a petición del UsuarioConsulta, contexto operacional, idioma y respuestaEjecución de la función solicitada, art. 6.1.bAnthropic recibe el contenido; faltan minimización, DPA/configuración verificada y avisos contextuales
Proteger el Servicio, investigar errores y prevenir incidentesLogs, IP, dispositivo, identificadores, eventos y erroresInterés legítimo en seguridad y fiabilidad, art. 6.1.f, y obligación legal cuando proceda, art. 6.1.cDeben documentarse ponderación, acceso, minimización y retención
Telemetría ampliada y reproducción de sesionesInteracciones, contexto, PII y replay según SDKConsentimiento, art. 6.1.a, salvo que una evaluación documentada demuestre otra base válida y alcance estrictamente necesarioLa configuración actual de Sentry no está condicionada a una decisión válida; debe desactivarse o corregirse antes de producción
Cumplir obligaciones y defender reclamacionesCuenta, compras, comunicaciones y evidencia necesariaObligación legal e interés legítimo, arts. 6.1.c y 6.1.fFalta calendario de conservación y bloqueo
Entregar y proteger el sitio web oficialIP, fecha, recurso, agente de usuario y cabeceras técnicasInterés legítimo en proporcionar un sitio seguro y disponible, art. 6.1.fLa web no crea perfiles ni usa analítica; deben verificarse acceso y retención de los registros del alojamiento

No se ha observado una finalidad de publicidad comportamental, venta de datos personales ni envío de marketing directo. Cualquier finalidad futura incompatible, comunicación comercial o publicidad personalizada exigirá información previa y, cuando corresponda, consentimiento separado y revocable.

Cuando el tratamiento se base en interés legítimo, la persona puede solicitar información sobre la ponderación realizada y oponerse por motivos relacionados con su situación particular. Las evaluaciones de interés legítimo indicadas como pendientes deben completarse antes de sostener esa base en producción.

7. Datos necesarios, opcionales y consecuencias de no facilitarlos

El nombre, correo y credenciales o proveedor de identidad son necesarios para crear y proteger una cuenta. Otros campos —como apellidos, teléfono, datos profesionales, aeronave, ubicación o documentos— solo resultan necesarios para la función concreta que la persona decida utilizar, salvo que la interfaz los marque expresamente como obligatorios.

Si no se facilitan los datos necesarios para una función, esa función puede no estar disponible. Por ejemplo, sin ubicación o un punto elegido no puede realizarse una planificación geográfica equivalente; sin un identificador de compra no puede verificarse una suscripción; y sin correo del piloto no puede gestionarse la invitación prevista. La denegación de un permiso opcional no debe impedir utilizar las funciones que no dependan de él.

8. Registro, autenticación y perfil

El registro por correo solicita nombre, correo y contraseña, y permite aportar apellidos, teléfono, tipo de piloto, licencia, número de operador, primer dron y código de afiliado. La contraseña se entrega a Firebase Authentication para autenticar la cuenta; no debe almacenarse en Firestore ni incluirse en logs o soporte.

Si se accede con Google o Apple, estos proveedores comunican a Firebase y OpenAirBook los identificadores y datos de perfil autorizados. Apple puede facilitar el nombre únicamente en el primer acceso. La relación de la persona con Google o Apple y los datos que estos proveedores traten para sus propios fines se rigen también por sus políticas.

OpenAirBook genera un hash SHA-256 del correo normalizado para detectar la reutilización de la prueba o de determinados códigos de afiliación. El hash es un dato seudonimizado, no anónimo, y debe protegerse, limitarse a esa finalidad y someterse a un plazo de conservación que todavía no está definido.

9. Ubicación, mapas, meteorología y espacio aéreo

La Aplicación solicita ubicación en primer plano cuando el Usuario pide obtener su posición, el tiempo local o una planificación precisa. No se ha observado seguimiento de ubicación en segundo plano. También puede usarse una dirección buscada, un punto elegido manualmente o un polígono dibujado.

Las coordenadas o direcciones pueden enviarse a:

  • Google Maps, Places, Geocoding o Static Maps para buscar, representar o generar el mapa;
  • OpenWeatherMap para obtener meteorología asociada a la zona;
  • ENAIRE ArcGIS para consultar zonas geográficas UAS; y
  • una página externa de ENAIRE/ICARO abierta por el Usuario, cuya URL puede incorporar latitud y longitud.

Las consultas a estos servicios también pueden revelar la dirección IP y datos técnicos al proveedor. NOAA SWPC proporciona el índice geomagnético Kp y no requiere la ubicación para la consulta observada.

La ubicación, dirección y polígono pueden guardarse con el vuelo en Firestore. Las imágenes de Google Static Maps usadas en PDF pueden almacenarse localmente en AsyncStorage con una clave derivada de la URL que contiene parámetros geográficos. Esta caché no tiene actualmente caducidad automática; debe minimizarse y eliminarse conforme al checklist de privacidad y cookies.

10. Operaciones UAS, documentos e informes

Los vuelos, checklists, aeronaves, licencias, mantenimiento, observaciones e incidencias se guardan para prestar el registro operacional solicitado. Los documentos se alojan en Firebase Storage y sus metadatos en Firestore. OpenAirBook no debe presentarlos como registros oficiales, certificaciones o autorizaciones de vuelo.

Los informes PDF se generan en el dispositivo y pueden compartirse mediante las funciones del sistema operativo. Una vez que el Usuario guarda, exporta o entrega un PDF a una tercera persona, esa copia queda bajo el control del destino elegido y no puede borrarse automáticamente desde OpenAirBook.

Los campos libres y archivos pueden contener datos de compañeros, clientes u otras personas. El Usuario debe limitarse a información necesaria, exacta y obtenida lícitamente, evitando secretos, datos especialmente sensibles o documentación no relacionada con la operación.

11. Equipos, invitaciones y datos de terceros

Los administradores pueden introducir el correo de otra persona, asignarle un rol, invitarla a un equipo y compartir vuelos, tareas, estados y alertas profesionales con miembros autorizados. Un operador puede ver, según el rol y la configuración, datos de pilotos y alertas de licencias o mantenimiento.

Cuando los datos no se obtienen directamente de la persona, su origen es normalmente el administrador o miembro que los incorpora. OpenAirBook y el cliente Business deben garantizar la información exigida por el artículo 14 del RGPD y disponer de una base válida para la invitación y la colaboración.

El reparto exacto de responsabilidades entre OpenAirBook y una organización cliente depende de quién determine las finalidades y medios del tratamiento:

  • OpenAirBook actúa como responsable respecto de la creación de cuenta, seguridad, facturación y administración general de su Servicio;
  • la organización que decide introducir y utilizar datos de empleados, pilotos o colaboradores es responsable de legitimar ese uso y de cumplir sus obligaciones laborales, profesionales y de información; y
  • si OpenAirBook tratase datos exclusivamente por cuenta de una organización, esa relación deberá regularse mediante el correspondiente contrato de encargo y sus instrucciones.

Esta asignación no está formalizada en el repositorio. Los planes Business no deben desplegarse como si existiera un acuerdo de encargo ya firmado hasta completar esa revisión.

12. Asistente de inteligencia artificial

Cuando se solicita una función de IA, OpenAirBook envía mediante una Cloud Function autenticada un prompt y el contexto necesario a la API comercial de Anthropic Claude. Según la acción, el contenido puede incluir ubicación, fecha, aeronave, altitud, tipo de operación, licencia, meteorología, observaciones, duración, incidencias, mantenimiento, estadísticas o la conversación introducida por el Usuario.

La Aplicación no muestra que el historial del chat se persista en Firestore o AsyncStorage: se mantiene en el estado temporal del componente mientras dura la sesión de interfaz. Sin embargo, Anthropic puede conservar entradas y salidas en sus sistemas. A 22 de julio de 2026, su política pública para la API comercial indica borrado automático dentro de 30 días por defecto, salvo acuerdo distinto, cumplimiento legal o aplicación de sus políticas de uso. También indica que, por defecto, no usa entradas y salidas comerciales para entrenar sus modelos salvo envío explícito de feedback, adhesión voluntaria u otras excepciones informadas. La configuración contractual real de la cuenta de OpenAirBook, incluido un posible acuerdo de retención cero, no consta en el repositorio y debe verificarse antes de publicar esta afirmación como garantía propia.

No deben incluirse en una consulta de IA credenciales, secretos, documentos completos, categorías especiales ni datos personales de terceros que no sean imprescindibles. Las respuestas pueden ser incompletas, desactualizadas o erróneas y requieren revisión humana. No constituyen asesoramiento jurídico, autorización aeronáutica ni una decisión oficial.

13. Suscripciones, tiendas y afiliación

Las compras se realizan mediante Apple App Store o Google Play. La Tienda procesa los datos de pago y puede actuar como responsable independiente para la cuenta, facturación, prevención de fraude y obligaciones propias. OpenAirBook recibe los identificadores y estados necesarios para validar la operación, restaurar derechos, aplicar el plan y resolver incidencias, pero no recibe el número completo de la tarjeta.

Los identificadores de transacción, compra o recibo pueden conservarse en Firebase y aparecer en comunicaciones servidor a servidor de Apple o Google. Los logs actuales pueden contener identificadores técnicos o errores de proveedor; deben minimizarse y someterse a controles de acceso y retención.

En el programa de afiliación se pueden tratar código, referencia, UID, mes de actividad e importes necesarios para atribución, control y liquidación. El hash del correo se usa para evitar ciertos usos repetidos. Los destinatarios, accesos y plazos del programa deben formalizarse antes de producción.

Eliminar la cuenta de OpenAirBook no cancela por sí mismo una suscripción administrada por la Tienda. La persona debe gestionarla por separado en Apple o Google, sin perjuicio de sus derechos de reembolso o reclamación.

14. Sentry, logs y diagnósticos

OpenAirBook integra Sentry para detectar errores y analizar fallos. La configuración observada activa sendDefaultPii, logs, un muestreo de reproducción del 10 % de las sesiones y del 100 % de las sesiones con error. Según el evento y el comportamiento efectivo del SDK, pueden enviarse identificadores, IP, datos del dispositivo, contexto de navegación, acciones, errores e información visible o asociada a la sesión.

El repositorio no documenta la región, retención, filtros, enmascarado, accesos ni contrato del proyecto Sentry real. La reproducción de sesiones y cualquier telemetría no estrictamente necesaria no deben iniciarse sin una base jurídica válida y controles efectivos de información, elección y retirada. La configuración actual deberá desactivarse o adecuarse antes de producción.

15. Almacenamiento local, cookies y permisos

La Aplicación usa AsyncStorage y mecanismos de SDK para recordar el onboarding, idioma, sesión Firebase y caché de mapas. También interactúa con controles del sistema para ubicación, identidad, portapapeles, archivos y compras. La Política de cookies y tecnologías similares contiene el inventario técnico, clasificación, duraciones observadas y trabajo pendiente.

La app nativa auditada no crea directamente cookies HTTP de navegador ni integra publicidad observada, pero los sitios abiertos externamente y los proveedores pueden aplicar sus propias tecnologías. El acceso técnico al terminal y el tratamiento posterior de datos personales deben analizarse por separado.

El sitio web oficial no instala actualmente cookies ni utiliza almacenamiento local del navegador, analítica o scripts de terceros. La entrega del sitio puede generar registros técnicos en la infraestructura de alojamiento sin almacenar información en el terminal. Cualquier incorporación futura de analítica, contenido embebido, formularios o tecnologías no esenciales exigirá actualizar esta política y la política de cookies antes de activarla y, cuando corresponda, recabar una decisión previa.

16. Destinatarios y proveedores

OpenAirBook no vende ni alquila datos personales. Puede permitir su acceso o comunicación únicamente para prestar una función solicitada, cumplir una obligación, proteger derechos o seguir instrucciones válidas del Usuario.

Destinatario o categoríaServicio o datos implicadosPapel previsto y estado
Google Firebase / Google CloudAuthentication, Firestore, Storage y Cloud Functions; cuenta, vuelos, documentos, equipos, compras y backendEncargado previsto para servicios contratados; región, DPA y configuración efectiva pendientes de verificación
GitLab PagesAlojamiento del sitio web oficial; IP, fecha, recurso solicitado, agente de usuario y cabeceras técnicas que puedan constar en registros de red o servidorProveedor de alojamiento; entidad contratante, ubicación, acceso y conservación efectiva pendientes de verificación
Google Maps PlatformPlaces, geocodificación, mapas y Static Maps; consultas, coordenadas, IP y parámetrosProveedor externo; función y condiciones exactas deben validarse contractualmente
Anthropic, PBCPrompt, contexto y respuesta de IAEncargado previsto de la API comercial; DPA, subencargados, región y retención contractual pendientes de evidencia
Functional Software, Inc. (Sentry)Errores, logs, contexto, PII y session replay según configuraciónEncargado previsto; proyecto, región, DPA, filtros y retención pendientes de verificación
Apple y GoogleIdentidad social, distribución, compras, recibos, renovaciones y reembolsosPueden actuar como responsables independientes y/o proveedores según el flujo y sus condiciones
OpenWeather Ltd.Consulta meteorológica asociada a coordenadasProveedor externo; contrato, rol, logs y retención pendientes de verificar
ENAIRE / ICARO y NOAA SWPCZonas UAS, NOTAM/portal externo e índice KpFuentes públicas o externas; pueden recibir IP y parámetros de consulta conforme a sus condiciones
Miembros y organizaciones de equipoIdentidad, rol, vuelos, tareas, documentos y alertas compartidosDestinatarios autorizados por la función y sujetos a roles; reglas y reparto de responsabilidad deben acreditarse
Asesores, autoridades y órganos competentesDatos estrictamente necesarios para obligaciones, reclamaciones o defensaSolo cuando exista obligación, solicitud válida o interés legítimo prevalente

La clasificación definitiva como encargado, corresponsable o responsable independiente depende de los contratos y del tratamiento real, no solo de la biblioteca utilizada. OpenAirBook mantendrá una lista actualizada de proveedores y subencargados antes de producción.

17. Transferencias internacionales y ubicación de los datos

Varios proveedores tienen entidades o infraestructura fuera del Espacio Económico Europeo. La autenticación de Firebase se ofrece, según la documentación pública vigente, como servicio con procesamiento en Estados Unidos. Firestore, Storage y Cloud Functions admiten distintas ubicaciones, pero el repositorio no contiene evidencia suficiente para confirmar la región de los recursos reales. No debe afirmarse que todos los datos de Firebase permanecen en la Unión Europea.

Sentry declara infraestructura en Estados Unidos y Alemania y mecanismos de transferencia como cláusulas contractuales tipo o el marco aplicable, según servicio y contrato. Anthropic, Apple, Google, GitLab y otros proveedores también pueden implicar acceso o soporte internacional.

Antes de producción, OpenAirBook debe:

  • identificar las entidades, países, regiones y subencargados reales;
  • formalizar contratos de encargo y cláusulas contractuales tipo cuando sean necesarias;
  • verificar si se aplica una decisión de adecuación o marco reconocido;
  • evaluar el nivel de protección y adoptar medidas suplementarias cuando proceda; y
  • reflejar en esta política el mecanismo concreto y cómo obtener una copia.

Hasta completar esa verificación, esta política no garantiza residencia exclusiva en España o en el EEE.

18. Plazos y criterios de conservación

Los datos deben conservarse solo durante el tiempo necesario para cada finalidad y, después, eliminarse o bloquearse durante los plazos legales de reclamación. El estado actual no dispone de un calendario global automatizado.

DatosCriterio o plazo actual observadoPendiente
Cuenta y perfilMientras exista la cuenta; no se ha definido política de inactividadDefinir inactividad, avisos, bloqueo y borrado
Vuelos, aeronaves, mantenimiento, licencias y PDF/metadatosHasta borrado por el Usuario o baja de cuenta, salvo relaciones compartidas; sin TTL generalDefinir plazos operacionales y legales por categoría
Documento de una cuenta FreeLa Function programada intenta eliminarlo a los 30 días desde el registro —15 de prueba y 15 de gracia— y limpia sus camposValidar ejecución, aviso, errores, copias y coherencia con el plan real
Equipos, invitaciones, vuelos de equipo y tareasSin limpieza completa observada al eliminar una cuentaDefinir responsable, reasignación, anonimización, baja y conservación
Hashes de prueba y afiliaciónSin caducidad observadaFijar plazo proporcional, acceso y método de supresión
Compras, afiliación, fiscalidad y reclamacionesDurante la relación y los plazos legales aplicables; automatización no documentadaAprobar calendario, bloqueo, acceso y borrado
Consultas y respuestas de IA en OpenAirBookNo se observó persistencia del chat en la app; el contexto se transmite para generar la respuestaVerificar logs de Functions y evitar contenido en registros
Consultas y respuestas en AnthropicPolítica pública de API comercial: hasta 30 días por defecto, con excepciones o acuerdo distintoConfirmar contrato y configuración de la cuenta real
Sentry y logsNo consta la retención efectiva del proyectoFijar el mínimo, documentarlo y ofrecer borrado cuando proceda
Registros técnicos del sitio webNo consta en el repositorio si el alojamiento los conserva ni durante cuánto tiempoVerificar configuración, acceso, ubicación y plazo con GitLab Pages; limitar el tratamiento a entrega y seguridad
Firebase AuthenticationHasta eliminar la cuenta; Firebase puede mantener datos en sistemas de respaldo conforme a su ciclo publicadoConfirmar plazos contractuales y atender supresión con el proveedor
Caché local de mapasSin TTL observado; hasta borrar datos o reinstalarAñadir caducidad, límite y borrado manual/automático
Copias exportadas por el UsuarioBajo control del dispositivo, destinatario o servicio elegidoInformar y facilitar gestión local cuando sea posible

La conservación por obligación legal o defensa de reclamaciones debe limitarse a datos pertinentes, con acceso restringido y sin reutilización para finalidades incompatibles.

19. Comunicación y publicación por decisión del Usuario

Los datos no son públicos por defecto según el diseño funcional descrito. Pueden ser visibles para miembros autorizados de un equipo cuando el Usuario o su organización utiliza las funciones colaborativas. La ausencia de reglas Firestore/Storage versionadas impide acreditar técnicamente el aislamiento actual y debe corregirse antes de producción.

La persona decide si comparte un PDF, coordenadas copiadas, documentos o información mediante aplicaciones externas. Conviene revisar el destinatario y retirar información innecesaria antes de hacerlo. OpenAirBook no controla la conservación que realice el destinatario una vez completado el envío.

20. Decisiones automatizadas y elaboración de perfiles

OpenAirBook no pretende adoptar decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente de modo similar a la persona en el sentido del artículo 22 del RGPD.

La Aplicación sí utiliza reglas automáticas para calcular cuotas, habilitar planes, generar alertas, evaluar orientativamente requisitos UAS, detectar una prueba previa mediante un hash y producir respuestas de IA. Estas salidas pueden limitar una promoción o mostrar recomendaciones, pero deben poder revisarse y no sustituyen una decisión profesional, contractual, aeronáutica o legal.

Si una regla automática rechaza una prueba, compra, acceso o función y la persona considera que existe un error, puede solicitar explicación y revisión humana en openairbook@openairdrones.es. Cualquier futura decisión con efectos significativos exigirá análisis específico, información previa, garantías e intervención humana cuando corresponda.

21. Menores de edad

El Servicio está dirigido a personas de al menos 18 años. El registro no solicita actualmente fecha de nacimiento ni incorpora un control técnico de edad, por lo que esa limitación debe implementarse y probarse. Si OpenAirBook detecta datos de un menor tratados sin base válida, adoptará medidas razonables para eliminarlos y cerrar la cuenta, preservando únicamente lo exigido por ley.

No se habilitará un servicio dirigido a menores ni consentimiento parental sin una evaluación y un diseño específicos.

22. Derechos de las personas

La persona interesada puede ejercer, cuando resulten aplicables, los derechos de:

  • acceso, para saber si se tratan sus datos y obtener una copia;
  • rectificación, para corregir datos inexactos o incompletos;
  • supresión, para solicitar el borrado cuando ya no sean necesarios o concurra otra causa legal;
  • oposición, especialmente frente a tratamientos basados en interés legítimo;
  • limitación, para restringir temporalmente determinados usos;
  • portabilidad, para recibir datos facilitados en formato estructurado y transmitirlos a otro responsable cuando proceda;
  • retirar el consentimiento en cualquier momento, sin afectar la licitud previa;
  • no ser objeto de decisiones automatizadas significativas sin las garantías legalmente exigidas; y
  • presentar una reclamación ante una autoridad de control.

Para ejercerlos puede escribir a openairbook@openairdrones.es o al domicilio indicado en la sección 1, identificando el derecho y la cuenta afectada. Solo se solicitará información adicional para comprobar la identidad cuando existan dudas razonables, y no debe enviarse documentación identificativa innecesaria por canales inseguros.

OpenAirBook responderá sin dilación indebida y, con carácter general, en el plazo de un mes. El plazo puede ampliarse hasta dos meses adicionales por complejidad o número de solicitudes, informando dentro del primer mes de la ampliación y sus motivos. El ejercicio es gratuito salvo solicitudes manifiestamente infundadas o excesivas en los términos legales.

23. Borrado, exportación y limitaciones del autoservicio

Desde el perfil se puede modificar parte de la información y existe una opción para eliminar la cuenta. El proceso observado intenta borrar vuelos personales, drones y mantenimiento, licencias y archivos, perfil Firestore y usuario de Firebase Authentication.

Ese proceso no cubre de forma demostrada todas las referencias de equipos, invitaciones, tareas, vuelos compartidos, hashes de prueba o afiliación, actividad e informes de afiliados, registros de compra, logs, Sentry y copias de proveedores. La reautenticación también está incompleta para determinados accesos Google o Apple. Por tanto, la opción interna no sustituye el canal de derechos: si el borrado falla o se requiere alcance completo, debe solicitarse por correo.

Los PDF disponibles no constituyen una exportación integral y portable de todos los datos. La exportación estructurada y los flujos de restricción, oposición y portabilidad permanecen pendientes. La cancelación de la suscripción en Apple o Google es independiente de la baja de la cuenta.

24. Seguridad y gestión de incidentes

OpenAirBook debe aplicar medidas técnicas y organizativas proporcionales al riesgo, entre ellas autenticación, comunicaciones cifradas con los proveedores, control de acceso por usuario y equipo, minimización, registro seguro, gestión de secretos, copias y procedimientos de recuperación. Ningún sistema ofrece seguridad absoluta.

El repositorio todavía no permite acreditar reglas de acceso versionadas, App Check, limitación de peticiones, separación completa de entornos, pruebas de seguridad ni un procedimiento operativo de brechas. Estos controles deben documentarse, implantarse y verificarse antes de considerarlos garantías efectivas.

Si se produce una violación de seguridad de datos personales, OpenAirBook evaluará el riesgo, documentará el incidente, notificará a la autoridad competente cuando resulte exigible y comunicará a las personas afectadas cuando exista alto riesgo, conforme a los plazos y requisitos legales.

25. Cambios en esta política

La política se revisará cuando cambien las categorías de datos, finalidades, bases, proveedores, regiones, plazos, permisos, IA, telemetría, planes, equipos, mercados o requisitos legales.

Las modificaciones materiales se comunicarán de forma clara antes de su aplicación y, cuando sea necesario, se solicitará una nueva decisión o consentimiento. Debe conservarse una copia accesible de cada versión publicada, con fecha de vigencia y resumen de cambios. El uso continuado no se tratará como consentimiento cuando la ley exija una acción afirmativa.

26. Consultas y reclamaciones

Para consultas, quejas o ejercicio de derechos:

  • correo: openairbook@openairdrones.es;
  • dirección: Av. Manuel Azaña 4, Getafe, Madrid, España; y
  • teléfono: +34 691 473 785.

Se recomienda contactar primero con OpenAirBook para que pueda atender la solicitud. También puede presentarse una reclamación ante la Agencia Española de Protección de Datos mediante https://www.aepd.es, o ante otra autoridad de control competente por el lugar de residencia, trabajo o posible infracción.

27. Historial de versiones

VersiónFechaEstadoResumen
1.0.022/07/2026Publicada; pendiente de validación jurídicaPrimera política completa basada en el inventario real de cuenta, UAS, ubicación, equipos, documentos, compras, afiliación, IA, Sentry, proveedores y sitio web oficial

28. Referencias normativas y de proveedores

Fuentes oficiales consultadas para preparar esta versión:

  • Reglamento (UE) 2016/679 — RGPD.
  • Ley Orgánica 3/2018 — LOPDGDD, texto consolidado.
  • AEPD — ejercicio de derechos.
  • AEPD — nota técnica sobre privacidad en aplicaciones móviles.
  • Firebase — privacidad y seguridad.
  • Anthropic — conservación de datos de organizaciones.
  • Anthropic — uso de datos comerciales para entrenamiento.
  • Sentry — transferencias internacionales.
  • Política de privacidad de Apple.
  • Política de privacidad de Google.

Estas referencias ayudan a interpretar el marco y las declaraciones públicas de los proveedores, pero no sustituyen la revisión de los contratos, cuentas, regiones y configuraciones reales de OpenAirBook.

↑
OpenAirBook

Planificación y trazabilidad documental para operaciones UAS.

OpenAirBook es una solución de OpenAirDrones.

Descarga la aplicación

Descargar en App StoreDescargar en Google Play

Información

Política de privacidadPolítica de cookiesTérminos y condiciones

Colabora

Programa de Embajadores

Ayuda

Eliminar cuentaContacto

© 2026 OpenAirBook

Herramienta de apoyo: verifica siempre las fuentes y requisitos oficiales.