Versión:
1.0.0Versión de la Aplicación descrita:
1.0.0Última actualización: 22 de julio de 2026
Entrada en vigor: 22 de julio de 2026
Idioma de referencia: español
URL pública: https://openairbook.app/politica-de-privacidad/
Esta política explica qué datos personales trata OpenAirBook, para qué los utiliza, con quién puede comunicarlos, durante cuánto tiempo pretende conservarlos y cómo puede ejercer sus derechos la persona interesada. Debe leerse junto con los Términos y condiciones y la Política de cookies y tecnologías similares.
1. Responsable del tratamiento y contacto
| Dato | Información |
|---|---|
| Responsable | Alberto Imbernol Mezcua |
| Condición | Empresario individual (autónomo) |
| NIF | 47049847N |
| Domicilio | Av. Manuel Azaña 4, Getafe, Madrid, España |
| Correo de privacidad y ejercicio de derechos | openairbook@openairdrones.es |
| Teléfono | +34 691 473 785 |
| Sitio web | https://www.openairdrones.es |
En este documento, «OpenAirBook», la «Aplicación», «nosotros» o el «Responsable» se refieren al servicio móvil y a su prestador.
No consta designado un delegado de protección de datos en el repositorio. Hasta que se documente si resulta obligatorio o conveniente designarlo, las consultas de privacidad se atienden en el correo anterior. Esta situación deberá revisarse con prioridad.
2. Alcance de esta política
Esta versión cubre la aplicación móvil nativa OpenAirBook para iOS y Android, incluidas sus Cloud Functions y los servicios externos integrados, y el sitio web oficial estático disponible en openairbook.app. La ruta web de Expo no ha sido validada y no queda certificada por este documento.
El sitio web oficial presenta el producto y el Programa de Embajadores. Actualmente no ofrece registro, inicio de sesión, formularios ni áreas privadas; no utiliza analítica, píxeles, cookies, almacenamiento web, iframes ni scripts de terceros. Los enlaces de contacto y candidatura abren la aplicación de correo de la persona mediante mailto: y solo se tratan datos cuando esta decide enviar el mensaje. La infraestructura de alojamiento puede recibir datos técnicos de conexión —como dirección IP, fecha, recurso solicitado, agente de usuario y cabeceras HTTP— para entregar y proteger el sitio. El repositorio no permite confirmar la conservación efectiva de esos registros, por lo que debe verificarse con el proveedor.
El sitio openairdrones.es, los portales de Apple y Google, las páginas de ENAIRE o ICARO y cualquier enlace que se abra fuera de la Aplicación o de openairbook.app pueden realizar tratamientos propios. Esos entornos deben ofrecer su propia información de privacidad. Esta política tampoco sustituye los avisos específicos que deban mostrarse al solicitar ubicación, usar IA, invitar a una persona, contratar una suscripción o activar telemetría opcional.
3. Estado actual y alcance de las garantías
OpenAirBook dispone de funciones para crear una cuenta, gestionar operaciones UAS, trabajar en equipo, adjuntar documentos, contratar planes y consultar un asistente de IA. Para prestarlas utiliza Firebase, Google Maps, servicios meteorológicos y aeronáuticos, Anthropic, Sentry y las tiendas de Apple o Google.
El análisis del repositorio ha identificado limitaciones que impiden considerar cerrado el cumplimiento de privacidad:
- la política incluida actualmente en el perfil está desactualizada y debe sustituirse por esta versión;
- el alta no registra la versión, fecha, idioma y canal de la información legal mostrada;
- las regiones efectivas, contratos de encargo y mecanismos de transferencia de varios proveedores no constan en el repositorio;
- Sentry se inicia con información personal predeterminada, logs y reproducción de sesiones, sin un control de consentimiento observado;
- no se han versionado en el repositorio las reglas de Firestore y Storage que permitan acreditar el aislamiento de datos;
- la exportación integral, restricción, oposición y portabilidad no disponen de un flujo completo dentro de la app; y
- el borrado de cuenta actual no elimina todas las relaciones de equipo, invitaciones, registros de afiliación, hashes y datos mantenidos por terceros.
Por ello, las medidas o plazos pendientes se declaran como tales. Este texto no convierte un control futuro en una funcionalidad ya implantada ni acredita por sí solo conformidad con el RGPD o la LOPDGDD.
4. De dónde obtenemos los datos
Los datos pueden proceder de:
- la propia persona usuaria, al registrarse, completar el perfil, planificar o registrar vuelos, subir documentos, solicitar soporte, introducir una consulta de IA o contratar una compra;
- un administrador de equipo u otra persona usuaria, cuando facilita el correo, nombre, rol, tarea, asignación o información operacional de otra persona;
- proveedores de identidad, como Google o Apple, cuando se elige inicio de sesión social;
- Apple App Store o Google Play, al comprar, restaurar, renovar, cancelar o reembolsar una suscripción;
- el dispositivo y los SDK integrados, que pueden generar identificadores, dirección IP, datos de sesión, sistema operativo, eventos técnicos o diagnósticos;
- la utilización del Servicio, que genera vuelos, checklists, estadísticas, cuotas, alertas, informes, historial de mantenimiento y actividad de equipo;
- servicios externos, que devuelven geocodificación, mapas, meteorología, zonas de espacio aéreo, estado de compra o respuestas de IA; y
- la visita al sitio web oficial, durante la cual la infraestructura de alojamiento puede recibir datos técnicos de conexión necesarios para servir y proteger la página.
Cuando una organización o miembro de equipo facilita datos de otra persona, debe contar con una base legítima para hacerlo e informarle de esta política cuando corresponda.
5. Categorías de datos tratados
Según las funciones utilizadas, se pueden tratar las siguientes categorías:
| Categoría | Ejemplos observados |
|---|---|
| Identificación y contacto | UID, nombre, apellidos, correo, teléfono, idioma y nombre mostrado por Google o Apple |
| Autenticación y sesión | Correo, credenciales gestionadas por Firebase Authentication, tokens, proveedor de acceso, IP, agente de usuario y estado de sesión |
| Perfil profesional UAS | Tipo de piloto, número o datos de licencia AESA, número de operador, caducidades y alertas |
| Aeronaves y mantenimiento | Marca, modelo, matrícula, peso, clase, autonomía, fechas, tareas, responsable y observaciones de mantenimiento |
| Operaciones y vuelos | Título, fecha, horas, altitud, tipo de operación, estado, duración, checklists, meteorología, zonas ENAIRE, observaciones e incidencias |
| Ubicación | Dirección, coordenadas precisas, posición solicitada en primer plano, punto elegido, polígono de vuelo y parámetros incorporados a mapas o PDF |
| Documentos y archivos | Licencias, justificantes y otros archivos que la persona decida adjuntar, con nombre, tipo, tamaño, ruta y URL de almacenamiento |
| Equipos y colaboración | Equipo, operador, miembros, correos, nombres, roles, invitaciones, asignaciones, tareas, aprobaciones y rechazos |
| Suscripción y compras | Plan, producto, plataforma, estado, fechas, identificadores de transacción, compra o recibo y cuotas disponibles; OpenAirBook no recibe los datos completos de la tarjeta |
| Prueba y afiliación | Código de afiliado, referencia, mes de actividad, importes de informe y hash SHA-256 del correo normalizado para evitar reutilización |
| IA | Consulta, contexto operacional enviado, instrucciones, respuesta, idioma y metadatos técnicos de la solicitud |
| Soporte | Mensaje, dirección de correo, archivos aportados y comunicaciones necesarias para resolver la petición |
| Uso, seguridad y diagnóstico | Acciones de uso, límites, logs, errores, trazas, contexto del dispositivo y reproducción de sesión según la configuración efectiva de Sentry |
| Preferencias y datos locales | Idioma, onboarding completado, sesión persistente y caché de imágenes de mapa para informes PDF |
| Acceso al sitio web oficial | Dirección IP, fecha y hora, recurso solicitado, agente de usuario y cabeceras técnicas que pueda registrar la infraestructura de alojamiento |
La Aplicación no solicita categorías especiales de datos —como salud, biometría, ideología, religión u orientación sexual— ni datos penales para sus finalidades ordinarias. No deben introducirse en campos libres, documentos, observaciones o consultas de IA salvo que resulte estrictamente necesario, exista una base jurídica válida y OpenAirBook haya habilitado previamente las salvaguardas correspondientes.
6. Finalidades y bases jurídicas
La base jurídica depende de la finalidad concreta. El permiso del sistema operativo para acceder a una función del dispositivo es un control técnico y no sustituye por sí solo la base jurídica exigida por el RGPD.
| Finalidad | Datos principales | Base prevista | Situación actual |
|---|---|---|---|
| Crear, autenticar y mantener la cuenta | Identificación, contacto, credenciales y sesión | Ejecución del contrato o medidas precontractuales, art. 6.1.b RGPD | Firebase gestiona las credenciales; falta registrar la versión de privacidad mostrada |
| Prestar las funciones de planificación, vuelo, flota, licencias, mantenimiento, logbook y PDF | Perfil UAS, aeronaves, vuelos, documentos y preferencias | Ejecución del contrato, art. 6.1.b | Funcional; deben reforzarse controles de acceso, minimización y retención |
| Obtener ubicación, geocodificar, consultar mapas, clima y espacio aéreo cuando lo solicita el Usuario | Coordenadas, dirección, polígono, IP y parámetros de consulta | Ejecución del servicio solicitado, art. 6.1.b; consentimiento cuando una finalidad opcional así lo exija | Solo se ha observado permiso de primer plano; faltan avisos contextuales y verificación de proveedores |
| Gestionar equipos, invitaciones, tareas y operaciones compartidas | Contacto, rol, vuelos, licencias, asignaciones y actividad | Contrato para miembros; interés legítimo o relación con la organización para invitaciones y administración, arts. 6.1.b y 6.1.f | Debe documentarse el interés legítimo y formalizarse el reparto de roles con clientes Business |
| Atender soporte y comunicaciones de servicio | Cuenta, contacto, mensaje e incidencias | Contrato e interés legítimo en atender y documentar solicitudes, arts. 6.1.b y 6.1.f | El canal actual puede depender del proveedor de correo externo |
| Gestionar planes, compras, restauraciones, renovaciones, cuotas y reembolsos | Producto, plataforma, identificadores y estado de compra | Contrato y obligaciones legales, arts. 6.1.b y 6.1.c | Apple o Google procesan el pago; faltan ledger idempotente y retención formal |
| Evitar abuso de pruebas, fraude y uso indebido | Hash de correo, UID, plan, cuotas, IP y eventos | Interés legítimo en proteger el Servicio, art. 6.1.f; contrato cuando sea necesario para aplicar el plan | Falta evaluación de ponderación, plazo para hashes y revisión humana del rechazo de prueba |
| Gestionar el programa de afiliación e informes | Código, UID, hash de correo, meses, importe y estado | Contrato, obligaciones contables/fiscales e interés legítimo, arts. 6.1.b, 6.1.c y 6.1.f | Accesos, plazos y roles deben verificarse antes de producción |
| Generar respuestas del asistente de IA a petición del Usuario | Consulta, contexto operacional, idioma y respuesta | Ejecución de la función solicitada, art. 6.1.b | Anthropic recibe el contenido; faltan minimización, DPA/configuración verificada y avisos contextuales |
| Proteger el Servicio, investigar errores y prevenir incidentes | Logs, IP, dispositivo, identificadores, eventos y errores | Interés legítimo en seguridad y fiabilidad, art. 6.1.f, y obligación legal cuando proceda, art. 6.1.c | Deben documentarse ponderación, acceso, minimización y retención |
| Telemetría ampliada y reproducción de sesiones | Interacciones, contexto, PII y replay según SDK | Consentimiento, art. 6.1.a, salvo que una evaluación documentada demuestre otra base válida y alcance estrictamente necesario | La configuración actual de Sentry no está condicionada a una decisión válida; debe desactivarse o corregirse antes de producción |
| Cumplir obligaciones y defender reclamaciones | Cuenta, compras, comunicaciones y evidencia necesaria | Obligación legal e interés legítimo, arts. 6.1.c y 6.1.f | Falta calendario de conservación y bloqueo |
| Entregar y proteger el sitio web oficial | IP, fecha, recurso, agente de usuario y cabeceras técnicas | Interés legítimo en proporcionar un sitio seguro y disponible, art. 6.1.f | La web no crea perfiles ni usa analítica; deben verificarse acceso y retención de los registros del alojamiento |
No se ha observado una finalidad de publicidad comportamental, venta de datos personales ni envío de marketing directo. Cualquier finalidad futura incompatible, comunicación comercial o publicidad personalizada exigirá información previa y, cuando corresponda, consentimiento separado y revocable.
Cuando el tratamiento se base en interés legítimo, la persona puede solicitar información sobre la ponderación realizada y oponerse por motivos relacionados con su situación particular. Las evaluaciones de interés legítimo indicadas como pendientes deben completarse antes de sostener esa base en producción.
7. Datos necesarios, opcionales y consecuencias de no facilitarlos
El nombre, correo y credenciales o proveedor de identidad son necesarios para crear y proteger una cuenta. Otros campos —como apellidos, teléfono, datos profesionales, aeronave, ubicación o documentos— solo resultan necesarios para la función concreta que la persona decida utilizar, salvo que la interfaz los marque expresamente como obligatorios.
Si no se facilitan los datos necesarios para una función, esa función puede no estar disponible. Por ejemplo, sin ubicación o un punto elegido no puede realizarse una planificación geográfica equivalente; sin un identificador de compra no puede verificarse una suscripción; y sin correo del piloto no puede gestionarse la invitación prevista. La denegación de un permiso opcional no debe impedir utilizar las funciones que no dependan de él.
8. Registro, autenticación y perfil
El registro por correo solicita nombre, correo y contraseña, y permite aportar apellidos, teléfono, tipo de piloto, licencia, número de operador, primer dron y código de afiliado. La contraseña se entrega a Firebase Authentication para autenticar la cuenta; no debe almacenarse en Firestore ni incluirse en logs o soporte.
Si se accede con Google o Apple, estos proveedores comunican a Firebase y OpenAirBook los identificadores y datos de perfil autorizados. Apple puede facilitar el nombre únicamente en el primer acceso. La relación de la persona con Google o Apple y los datos que estos proveedores traten para sus propios fines se rigen también por sus políticas.
OpenAirBook genera un hash SHA-256 del correo normalizado para detectar la reutilización de la prueba o de determinados códigos de afiliación. El hash es un dato seudonimizado, no anónimo, y debe protegerse, limitarse a esa finalidad y someterse a un plazo de conservación que todavía no está definido.
9. Ubicación, mapas, meteorología y espacio aéreo
La Aplicación solicita ubicación en primer plano cuando el Usuario pide obtener su posición, el tiempo local o una planificación precisa. No se ha observado seguimiento de ubicación en segundo plano. También puede usarse una dirección buscada, un punto elegido manualmente o un polígono dibujado.
Las coordenadas o direcciones pueden enviarse a:
- Google Maps, Places, Geocoding o Static Maps para buscar, representar o generar el mapa;
- OpenWeatherMap para obtener meteorología asociada a la zona;
- ENAIRE ArcGIS para consultar zonas geográficas UAS; y
- una página externa de ENAIRE/ICARO abierta por el Usuario, cuya URL puede incorporar latitud y longitud.
Las consultas a estos servicios también pueden revelar la dirección IP y datos técnicos al proveedor. NOAA SWPC proporciona el índice geomagnético Kp y no requiere la ubicación para la consulta observada.
La ubicación, dirección y polígono pueden guardarse con el vuelo en Firestore. Las imágenes de Google Static Maps usadas en PDF pueden almacenarse localmente en AsyncStorage con una clave derivada de la URL que contiene parámetros geográficos. Esta caché no tiene actualmente caducidad automática; debe minimizarse y eliminarse conforme al checklist de privacidad y cookies.
10. Operaciones UAS, documentos e informes
Los vuelos, checklists, aeronaves, licencias, mantenimiento, observaciones e incidencias se guardan para prestar el registro operacional solicitado. Los documentos se alojan en Firebase Storage y sus metadatos en Firestore. OpenAirBook no debe presentarlos como registros oficiales, certificaciones o autorizaciones de vuelo.
Los informes PDF se generan en el dispositivo y pueden compartirse mediante las funciones del sistema operativo. Una vez que el Usuario guarda, exporta o entrega un PDF a una tercera persona, esa copia queda bajo el control del destino elegido y no puede borrarse automáticamente desde OpenAirBook.
Los campos libres y archivos pueden contener datos de compañeros, clientes u otras personas. El Usuario debe limitarse a información necesaria, exacta y obtenida lícitamente, evitando secretos, datos especialmente sensibles o documentación no relacionada con la operación.
11. Equipos, invitaciones y datos de terceros
Los administradores pueden introducir el correo de otra persona, asignarle un rol, invitarla a un equipo y compartir vuelos, tareas, estados y alertas profesionales con miembros autorizados. Un operador puede ver, según el rol y la configuración, datos de pilotos y alertas de licencias o mantenimiento.
Cuando los datos no se obtienen directamente de la persona, su origen es normalmente el administrador o miembro que los incorpora. OpenAirBook y el cliente Business deben garantizar la información exigida por el artículo 14 del RGPD y disponer de una base válida para la invitación y la colaboración.
El reparto exacto de responsabilidades entre OpenAirBook y una organización cliente depende de quién determine las finalidades y medios del tratamiento:
- OpenAirBook actúa como responsable respecto de la creación de cuenta, seguridad, facturación y administración general de su Servicio;
- la organización que decide introducir y utilizar datos de empleados, pilotos o colaboradores es responsable de legitimar ese uso y de cumplir sus obligaciones laborales, profesionales y de información; y
- si OpenAirBook tratase datos exclusivamente por cuenta de una organización, esa relación deberá regularse mediante el correspondiente contrato de encargo y sus instrucciones.
Esta asignación no está formalizada en el repositorio. Los planes Business no deben desplegarse como si existiera un acuerdo de encargo ya firmado hasta completar esa revisión.
12. Asistente de inteligencia artificial
Cuando se solicita una función de IA, OpenAirBook envía mediante una Cloud Function autenticada un prompt y el contexto necesario a la API comercial de Anthropic Claude. Según la acción, el contenido puede incluir ubicación, fecha, aeronave, altitud, tipo de operación, licencia, meteorología, observaciones, duración, incidencias, mantenimiento, estadísticas o la conversación introducida por el Usuario.
La Aplicación no muestra que el historial del chat se persista en Firestore o AsyncStorage: se mantiene en el estado temporal del componente mientras dura la sesión de interfaz. Sin embargo, Anthropic puede conservar entradas y salidas en sus sistemas. A 22 de julio de 2026, su política pública para la API comercial indica borrado automático dentro de 30 días por defecto, salvo acuerdo distinto, cumplimiento legal o aplicación de sus políticas de uso. También indica que, por defecto, no usa entradas y salidas comerciales para entrenar sus modelos salvo envío explícito de feedback, adhesión voluntaria u otras excepciones informadas. La configuración contractual real de la cuenta de OpenAirBook, incluido un posible acuerdo de retención cero, no consta en el repositorio y debe verificarse antes de publicar esta afirmación como garantía propia.
No deben incluirse en una consulta de IA credenciales, secretos, documentos completos, categorías especiales ni datos personales de terceros que no sean imprescindibles. Las respuestas pueden ser incompletas, desactualizadas o erróneas y requieren revisión humana. No constituyen asesoramiento jurídico, autorización aeronáutica ni una decisión oficial.
13. Suscripciones, tiendas y afiliación
Las compras se realizan mediante Apple App Store o Google Play. La Tienda procesa los datos de pago y puede actuar como responsable independiente para la cuenta, facturación, prevención de fraude y obligaciones propias. OpenAirBook recibe los identificadores y estados necesarios para validar la operación, restaurar derechos, aplicar el plan y resolver incidencias, pero no recibe el número completo de la tarjeta.
Los identificadores de transacción, compra o recibo pueden conservarse en Firebase y aparecer en comunicaciones servidor a servidor de Apple o Google. Los logs actuales pueden contener identificadores técnicos o errores de proveedor; deben minimizarse y someterse a controles de acceso y retención.
En el programa de afiliación se pueden tratar código, referencia, UID, mes de actividad e importes necesarios para atribución, control y liquidación. El hash del correo se usa para evitar ciertos usos repetidos. Los destinatarios, accesos y plazos del programa deben formalizarse antes de producción.
Eliminar la cuenta de OpenAirBook no cancela por sí mismo una suscripción administrada por la Tienda. La persona debe gestionarla por separado en Apple o Google, sin perjuicio de sus derechos de reembolso o reclamación.
14. Sentry, logs y diagnósticos
OpenAirBook integra Sentry para detectar errores y analizar fallos. La configuración observada activa sendDefaultPii, logs, un muestreo de reproducción del 10 % de las sesiones y del 100 % de las sesiones con error. Según el evento y el comportamiento efectivo del SDK, pueden enviarse identificadores, IP, datos del dispositivo, contexto de navegación, acciones, errores e información visible o asociada a la sesión.
El repositorio no documenta la región, retención, filtros, enmascarado, accesos ni contrato del proyecto Sentry real. La reproducción de sesiones y cualquier telemetría no estrictamente necesaria no deben iniciarse sin una base jurídica válida y controles efectivos de información, elección y retirada. La configuración actual deberá desactivarse o adecuarse antes de producción.
15. Almacenamiento local, cookies y permisos
La Aplicación usa AsyncStorage y mecanismos de SDK para recordar el onboarding, idioma, sesión Firebase y caché de mapas. También interactúa con controles del sistema para ubicación, identidad, portapapeles, archivos y compras. La Política de cookies y tecnologías similares contiene el inventario técnico, clasificación, duraciones observadas y trabajo pendiente.
La app nativa auditada no crea directamente cookies HTTP de navegador ni integra publicidad observada, pero los sitios abiertos externamente y los proveedores pueden aplicar sus propias tecnologías. El acceso técnico al terminal y el tratamiento posterior de datos personales deben analizarse por separado.
El sitio web oficial no instala actualmente cookies ni utiliza almacenamiento local del navegador, analítica o scripts de terceros. La entrega del sitio puede generar registros técnicos en la infraestructura de alojamiento sin almacenar información en el terminal. Cualquier incorporación futura de analítica, contenido embebido, formularios o tecnologías no esenciales exigirá actualizar esta política y la política de cookies antes de activarla y, cuando corresponda, recabar una decisión previa.
16. Destinatarios y proveedores
OpenAirBook no vende ni alquila datos personales. Puede permitir su acceso o comunicación únicamente para prestar una función solicitada, cumplir una obligación, proteger derechos o seguir instrucciones válidas del Usuario.
| Destinatario o categoría | Servicio o datos implicados | Papel previsto y estado |
|---|---|---|
| Google Firebase / Google Cloud | Authentication, Firestore, Storage y Cloud Functions; cuenta, vuelos, documentos, equipos, compras y backend | Encargado previsto para servicios contratados; región, DPA y configuración efectiva pendientes de verificación |
| GitLab Pages | Alojamiento del sitio web oficial; IP, fecha, recurso solicitado, agente de usuario y cabeceras técnicas que puedan constar en registros de red o servidor | Proveedor de alojamiento; entidad contratante, ubicación, acceso y conservación efectiva pendientes de verificación |
| Google Maps Platform | Places, geocodificación, mapas y Static Maps; consultas, coordenadas, IP y parámetros | Proveedor externo; función y condiciones exactas deben validarse contractualmente |
| Anthropic, PBC | Prompt, contexto y respuesta de IA | Encargado previsto de la API comercial; DPA, subencargados, región y retención contractual pendientes de evidencia |
| Functional Software, Inc. (Sentry) | Errores, logs, contexto, PII y session replay según configuración | Encargado previsto; proyecto, región, DPA, filtros y retención pendientes de verificación |
| Apple y Google | Identidad social, distribución, compras, recibos, renovaciones y reembolsos | Pueden actuar como responsables independientes y/o proveedores según el flujo y sus condiciones |
| OpenWeather Ltd. | Consulta meteorológica asociada a coordenadas | Proveedor externo; contrato, rol, logs y retención pendientes de verificar |
| ENAIRE / ICARO y NOAA SWPC | Zonas UAS, NOTAM/portal externo e índice Kp | Fuentes públicas o externas; pueden recibir IP y parámetros de consulta conforme a sus condiciones |
| Miembros y organizaciones de equipo | Identidad, rol, vuelos, tareas, documentos y alertas compartidos | Destinatarios autorizados por la función y sujetos a roles; reglas y reparto de responsabilidad deben acreditarse |
| Asesores, autoridades y órganos competentes | Datos estrictamente necesarios para obligaciones, reclamaciones o defensa | Solo cuando exista obligación, solicitud válida o interés legítimo prevalente |
La clasificación definitiva como encargado, corresponsable o responsable independiente depende de los contratos y del tratamiento real, no solo de la biblioteca utilizada. OpenAirBook mantendrá una lista actualizada de proveedores y subencargados antes de producción.
17. Transferencias internacionales y ubicación de los datos
Varios proveedores tienen entidades o infraestructura fuera del Espacio Económico Europeo. La autenticación de Firebase se ofrece, según la documentación pública vigente, como servicio con procesamiento en Estados Unidos. Firestore, Storage y Cloud Functions admiten distintas ubicaciones, pero el repositorio no contiene evidencia suficiente para confirmar la región de los recursos reales. No debe afirmarse que todos los datos de Firebase permanecen en la Unión Europea.
Sentry declara infraestructura en Estados Unidos y Alemania y mecanismos de transferencia como cláusulas contractuales tipo o el marco aplicable, según servicio y contrato. Anthropic, Apple, Google, GitLab y otros proveedores también pueden implicar acceso o soporte internacional.
Antes de producción, OpenAirBook debe:
- identificar las entidades, países, regiones y subencargados reales;
- formalizar contratos de encargo y cláusulas contractuales tipo cuando sean necesarias;
- verificar si se aplica una decisión de adecuación o marco reconocido;
- evaluar el nivel de protección y adoptar medidas suplementarias cuando proceda; y
- reflejar en esta política el mecanismo concreto y cómo obtener una copia.
Hasta completar esa verificación, esta política no garantiza residencia exclusiva en España o en el EEE.
18. Plazos y criterios de conservación
Los datos deben conservarse solo durante el tiempo necesario para cada finalidad y, después, eliminarse o bloquearse durante los plazos legales de reclamación. El estado actual no dispone de un calendario global automatizado.
| Datos | Criterio o plazo actual observado | Pendiente |
|---|---|---|
| Cuenta y perfil | Mientras exista la cuenta; no se ha definido política de inactividad | Definir inactividad, avisos, bloqueo y borrado |
| Vuelos, aeronaves, mantenimiento, licencias y PDF/metadatos | Hasta borrado por el Usuario o baja de cuenta, salvo relaciones compartidas; sin TTL general | Definir plazos operacionales y legales por categoría |
| Documento de una cuenta Free | La Function programada intenta eliminarlo a los 30 días desde el registro —15 de prueba y 15 de gracia— y limpia sus campos | Validar ejecución, aviso, errores, copias y coherencia con el plan real |
| Equipos, invitaciones, vuelos de equipo y tareas | Sin limpieza completa observada al eliminar una cuenta | Definir responsable, reasignación, anonimización, baja y conservación |
| Hashes de prueba y afiliación | Sin caducidad observada | Fijar plazo proporcional, acceso y método de supresión |
| Compras, afiliación, fiscalidad y reclamaciones | Durante la relación y los plazos legales aplicables; automatización no documentada | Aprobar calendario, bloqueo, acceso y borrado |
| Consultas y respuestas de IA en OpenAirBook | No se observó persistencia del chat en la app; el contexto se transmite para generar la respuesta | Verificar logs de Functions y evitar contenido en registros |
| Consultas y respuestas en Anthropic | Política pública de API comercial: hasta 30 días por defecto, con excepciones o acuerdo distinto | Confirmar contrato y configuración de la cuenta real |
| Sentry y logs | No consta la retención efectiva del proyecto | Fijar el mínimo, documentarlo y ofrecer borrado cuando proceda |
| Registros técnicos del sitio web | No consta en el repositorio si el alojamiento los conserva ni durante cuánto tiempo | Verificar configuración, acceso, ubicación y plazo con GitLab Pages; limitar el tratamiento a entrega y seguridad |
| Firebase Authentication | Hasta eliminar la cuenta; Firebase puede mantener datos en sistemas de respaldo conforme a su ciclo publicado | Confirmar plazos contractuales y atender supresión con el proveedor |
| Caché local de mapas | Sin TTL observado; hasta borrar datos o reinstalar | Añadir caducidad, límite y borrado manual/automático |
| Copias exportadas por el Usuario | Bajo control del dispositivo, destinatario o servicio elegido | Informar y facilitar gestión local cuando sea posible |
La conservación por obligación legal o defensa de reclamaciones debe limitarse a datos pertinentes, con acceso restringido y sin reutilización para finalidades incompatibles.
19. Comunicación y publicación por decisión del Usuario
Los datos no son públicos por defecto según el diseño funcional descrito. Pueden ser visibles para miembros autorizados de un equipo cuando el Usuario o su organización utiliza las funciones colaborativas. La ausencia de reglas Firestore/Storage versionadas impide acreditar técnicamente el aislamiento actual y debe corregirse antes de producción.
La persona decide si comparte un PDF, coordenadas copiadas, documentos o información mediante aplicaciones externas. Conviene revisar el destinatario y retirar información innecesaria antes de hacerlo. OpenAirBook no controla la conservación que realice el destinatario una vez completado el envío.
20. Decisiones automatizadas y elaboración de perfiles
OpenAirBook no pretende adoptar decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente de modo similar a la persona en el sentido del artículo 22 del RGPD.
La Aplicación sí utiliza reglas automáticas para calcular cuotas, habilitar planes, generar alertas, evaluar orientativamente requisitos UAS, detectar una prueba previa mediante un hash y producir respuestas de IA. Estas salidas pueden limitar una promoción o mostrar recomendaciones, pero deben poder revisarse y no sustituyen una decisión profesional, contractual, aeronáutica o legal.
Si una regla automática rechaza una prueba, compra, acceso o función y la persona considera que existe un error, puede solicitar explicación y revisión humana en openairbook@openairdrones.es. Cualquier futura decisión con efectos significativos exigirá análisis específico, información previa, garantías e intervención humana cuando corresponda.
21. Menores de edad
El Servicio está dirigido a personas de al menos 18 años. El registro no solicita actualmente fecha de nacimiento ni incorpora un control técnico de edad, por lo que esa limitación debe implementarse y probarse. Si OpenAirBook detecta datos de un menor tratados sin base válida, adoptará medidas razonables para eliminarlos y cerrar la cuenta, preservando únicamente lo exigido por ley.
No se habilitará un servicio dirigido a menores ni consentimiento parental sin una evaluación y un diseño específicos.
22. Derechos de las personas
La persona interesada puede ejercer, cuando resulten aplicables, los derechos de:
- acceso, para saber si se tratan sus datos y obtener una copia;
- rectificación, para corregir datos inexactos o incompletos;
- supresión, para solicitar el borrado cuando ya no sean necesarios o concurra otra causa legal;
- oposición, especialmente frente a tratamientos basados en interés legítimo;
- limitación, para restringir temporalmente determinados usos;
- portabilidad, para recibir datos facilitados en formato estructurado y transmitirlos a otro responsable cuando proceda;
- retirar el consentimiento en cualquier momento, sin afectar la licitud previa;
- no ser objeto de decisiones automatizadas significativas sin las garantías legalmente exigidas; y
- presentar una reclamación ante una autoridad de control.
Para ejercerlos puede escribir a openairbook@openairdrones.es o al domicilio indicado en la sección 1, identificando el derecho y la cuenta afectada. Solo se solicitará información adicional para comprobar la identidad cuando existan dudas razonables, y no debe enviarse documentación identificativa innecesaria por canales inseguros.
OpenAirBook responderá sin dilación indebida y, con carácter general, en el plazo de un mes. El plazo puede ampliarse hasta dos meses adicionales por complejidad o número de solicitudes, informando dentro del primer mes de la ampliación y sus motivos. El ejercicio es gratuito salvo solicitudes manifiestamente infundadas o excesivas en los términos legales.
23. Borrado, exportación y limitaciones del autoservicio
Desde el perfil se puede modificar parte de la información y existe una opción para eliminar la cuenta. El proceso observado intenta borrar vuelos personales, drones y mantenimiento, licencias y archivos, perfil Firestore y usuario de Firebase Authentication.
Ese proceso no cubre de forma demostrada todas las referencias de equipos, invitaciones, tareas, vuelos compartidos, hashes de prueba o afiliación, actividad e informes de afiliados, registros de compra, logs, Sentry y copias de proveedores. La reautenticación también está incompleta para determinados accesos Google o Apple. Por tanto, la opción interna no sustituye el canal de derechos: si el borrado falla o se requiere alcance completo, debe solicitarse por correo.
Los PDF disponibles no constituyen una exportación integral y portable de todos los datos. La exportación estructurada y los flujos de restricción, oposición y portabilidad permanecen pendientes. La cancelación de la suscripción en Apple o Google es independiente de la baja de la cuenta.
24. Seguridad y gestión de incidentes
OpenAirBook debe aplicar medidas técnicas y organizativas proporcionales al riesgo, entre ellas autenticación, comunicaciones cifradas con los proveedores, control de acceso por usuario y equipo, minimización, registro seguro, gestión de secretos, copias y procedimientos de recuperación. Ningún sistema ofrece seguridad absoluta.
El repositorio todavía no permite acreditar reglas de acceso versionadas, App Check, limitación de peticiones, separación completa de entornos, pruebas de seguridad ni un procedimiento operativo de brechas. Estos controles deben documentarse, implantarse y verificarse antes de considerarlos garantías efectivas.
Si se produce una violación de seguridad de datos personales, OpenAirBook evaluará el riesgo, documentará el incidente, notificará a la autoridad competente cuando resulte exigible y comunicará a las personas afectadas cuando exista alto riesgo, conforme a los plazos y requisitos legales.
25. Cambios en esta política
La política se revisará cuando cambien las categorías de datos, finalidades, bases, proveedores, regiones, plazos, permisos, IA, telemetría, planes, equipos, mercados o requisitos legales.
Las modificaciones materiales se comunicarán de forma clara antes de su aplicación y, cuando sea necesario, se solicitará una nueva decisión o consentimiento. Debe conservarse una copia accesible de cada versión publicada, con fecha de vigencia y resumen de cambios. El uso continuado no se tratará como consentimiento cuando la ley exija una acción afirmativa.
26. Consultas y reclamaciones
Para consultas, quejas o ejercicio de derechos:
- correo: openairbook@openairdrones.es;
- dirección: Av. Manuel Azaña 4, Getafe, Madrid, España; y
- teléfono: +34 691 473 785.
Se recomienda contactar primero con OpenAirBook para que pueda atender la solicitud. También puede presentarse una reclamación ante la Agencia Española de Protección de Datos mediante https://www.aepd.es, o ante otra autoridad de control competente por el lugar de residencia, trabajo o posible infracción.
27. Historial de versiones
| Versión | Fecha | Estado | Resumen |
|---|---|---|---|
1.0.0 | 22/07/2026 | Publicada; pendiente de validación jurídica | Primera política completa basada en el inventario real de cuenta, UAS, ubicación, equipos, documentos, compras, afiliación, IA, Sentry, proveedores y sitio web oficial |
28. Referencias normativas y de proveedores
Fuentes oficiales consultadas para preparar esta versión:
- Reglamento (UE) 2016/679 — RGPD.
- Ley Orgánica 3/2018 — LOPDGDD, texto consolidado.
- AEPD — ejercicio de derechos.
- AEPD — nota técnica sobre privacidad en aplicaciones móviles.
- Firebase — privacidad y seguridad.
- Anthropic — conservación de datos de organizaciones.
- Anthropic — uso de datos comerciales para entrenamiento.
- Sentry — transferencias internacionales.
- Política de privacidad de Apple.
- Política de privacidad de Google.
Estas referencias ayudan a interpretar el marco y las declaraciones públicas de los proveedores, pero no sustituyen la revisión de los contratos, cuentas, regiones y configuraciones reales de OpenAirBook.
