Última actualización: septiembre 2026
Lo esencial en 30 segundos
翻译说明
Flamaz 在西班牙运营,适用西班牙及欧盟法律。其法律文件以西班牙语撰写,西班牙语版本为正式且具法律约束力的版本。以下内容以西班牙语显示。如任何译文与之存在差异,概以西班牙语版本为准。如有疑问请联系:soporte@flamaz.com
Flamaz es un proyecto personal operado desde Manresa (Barcelona, España). El responsable del tratamiento de datos es su creador. Para cualquier consulta sobre privacidad, puedes escribir a soporte@flamaz.com.
2.1 Datos de cuenta: nombre, email y foto de perfil (si usas Google, GitHub, Facebook o Apple para registrarte), o nombre, email y contraseña cifrada con bcrypt (si te registras con email). Nunca almacenamos contraseñas en texto plano.
2.2 Perfil de comunidad: bio, país, idiomas, estilo de viaje, destinos favoritos, enlaces a redes sociales (Instagram, TikTok, web). Estos datos son opcionales y los proporcionas voluntariamente.
2.3 Contenido generado: publicaciones, reseñas, comentarios, mensajes privados, likes, seguimientos y reportes que creas en la comunidad.
2.4 Fotografías: las imágenes que subas a publicaciones se comprimen en tu navegador y se almacenan en Cloudinary. Solo almacenamos la URL de la imagen. Las fotos enviadas a Auxilio Viajero se procesan con la API de Anthropic y no se almacenan en nuestros servidores.
2.5 Datos de ubicación: utilizamos las cabeceras de geolocalización que Vercel proporciona automáticamente (ciudad, región, país basados en tu IP) para personalizar los resultados de búsqueda. Esta ubicación es aproximada y no se almacena permanentemente.
2.6 Datos de uso: búsquedas de vuelos, alertas de precio y clicks en enlaces de partners. El historial de búsqueda se guarda en tu navegador (localStorage) y, si tienes la sesión iniciada, también en tu cuenta (origen, destino y fechas de tus búsquedas de vuelos), para mostrarte tus búsquedas recientes en tu panel.
2.7 Sugerencias elegidas en eventos: cuando eliges una sugerencia del buscador de eventos —un artista, una ciudad, un recinto o un tipo—, contamos de forma anónima cuántas veces se ha elegido ese día. Guardamos solo el nombre, que es uno de nuestro catálogo, y dos números: veces y personas distintas. No guardamos lo que escribes en la caja, ni tu dirección IP, ni usamos cookies para esto. Lo que ha elegido una sola persona se borra a los 7 días y el resto a los 90.
2.7 Datos técnicos: dirección IP (para rate limiting, prevención de abuso y la comprobación anti-bots de los formularios), tipo de navegador y datos básicos de conexión.
2.8 Newsletter: si te suscribes, almacenamos tu email para enviarte ofertas de viaje. Puedes darte de baja desde cualquier email que recibas.
2.9 Datos de reserva y de pasajero: cuando reservas y pagas dentro de Flamaz (hotel, vuelo o traslado) te pedimos lo que el proveedor necesita para emitir la reserva: nombre y apellidos, email y, en los traslados, teléfono y número de vuelo. En los billetes de avión las aerolíneas exigen además, de cada pasajero, fecha de nacimiento, sexo, nacionalidad y el tipo, número, país emisor y caducidad del documento de identidad o pasaporte. Esos datos viajan al proveedor que emite el billete y Flamaz no los conserva, salvo que marques «guardar viajero»: en ese caso quedan en tu cuenta —cifrados, ver la sección 11— para que no tengas que volver a escribirlos, y puedes borrarlos cuando quieras desde el selector de viajeros del propio formulario.
2.10 Chat de IA: si usas el chat con la sesión iniciada, tus conversaciones (tus mensajes y las respuestas del asistente) se guardan en tu cuenta para que puedas retomarlas desde el historial; lo que escribas antes de iniciar sesión vive solo en tu navegador y se traslada a tu cuenta al entrar. En los chats de grupo de la comunidad, al mencionar a @flamaz los últimos mensajes de ese chat se comparten con la IA para poder responder, y el propio asistente lo avisa en la conversación la primera vez. Quién procesa estos textos está en la sección 4.
2.11 Perfil de viajero: si en el chat cuentas cómo sueles viajar (con quién, presupuesto, ritmo, comida, qué te gusta, desde dónde sales), el asistente puede proponerte recordarlo para la próxima vez. Solo se guarda si pulsas «Recordar», solo con la sesión iniciada, y solo valores de una lista cerrada: nada de lo que se guarda revela religión, salud ni opiniones. Lo ves entero en tu perfil, quitas cada cosa cuando quieras o lo olvidas todo, y se borra con la cuenta. Lo usa únicamente el chat: no se comparte con socios ni con nadie.
Cada finalidad usa solo los datos que necesita, con su base legal del RGPD:
Datos: email, nombre de usuario, contenido que publicas
Base legal: ejecución del servicio que solicitas (Art. 6.1.b)
Datos: nombre del viajero, email, teléfono y datos del viaje; en los vuelos, además, los datos de pasaporte o documento de identidad que exige la aerolínea; el pago lo procesa Stripe
Base legal: ejecución del contrato (Art. 6.1.b) y obligaciones legales de facturación y contabilidad (Art. 6.1.c)
Datos: el texto o imágenes que envías a la conversación
Base legal: ejecución del servicio que solicitas (Art. 6.1.b)
Datos: ciudad y país aproximados que Vercel deduce de tu IP (nunca tu ubicación exacta)
Base legal: interés legítimo en mostrarte contenido relevante (Art. 6.1.f)
Datos: cookies de Google Analytics y de las redes de partners
Base legal: tu consentimiento en el banner de cookies (Art. 6.1.a) — sin aceptar, no se cargan
Datos: tu email
Base legal: tu consentimiento al suscribirte (Art. 6.1.a), revocable en cada envío
Datos: registros técnicos, IP, reportes de la comunidad
Base legal: interés legítimo en proteger el servicio y a sus usuarios (Art. 6.1.f)
Compartimos datos con los siguientes proveedores, estrictamente necesarios para el servicio:
Alojamiento web. Procesa peticiones HTTP y proporciona cabeceras de geolocalización basadas en IP. Cumple con el EU-US Data Privacy Framework.
Base de datos PostgreSQL donde se almacenan cuentas, contenido de comunidad, mensajes, conversaciones del chat de IA y configuraciones. Datos cifrados en reposo y en tránsito.
Almacenamiento de las fotografías subidas por los usuarios. Las imágenes se comprimen antes de subir.
API de IA (Claude) para chat, auxilio viajero, planificador y reclamaciones. Los textos e imágenes se envían para su procesamiento y no se retienen según su política de uso de API.
API de búsqueda de vuelos y hoteles. Recibe datos de búsqueda (origen, destino, fechas) sin datos personales. Su script de tracking solo se carga si aceptas cookies.
Proveedor de los traslados con conductor. Cuando reservas un traslado le comunicamos los datos del pasajero estrictamente necesarios para prestar el servicio: nombre, teléfono, email y número de vuelo. Transferencia internacional amparada en cláusulas contractuales tipo (SCC).
Proveedor mayorista de las reservas de hotel que se pagan dentro de Flamaz. Cuando reservas un hotel le comunicamos los datos del huésped estrictamente necesarios para confirmar la reserva (nombre y datos de la estancia). Es también el proveedor de los billetes de avión que se paguen dentro de Flamaz: para emitirlos le comunicamos, de cada pasajero, nombre y apellidos, fecha de nacimiento, sexo, nacionalidad y los datos del documento de identidad o pasaporte que exige la aerolínea. Empresa establecida en la UE, sujeta directamente al RGPD.
Procesador de pagos de las reservas que se pagan dentro de Flamaz (hoteles y traslados). Los datos de tu tarjeta viajan directamente a Stripe y nunca pasan por nuestros servidores; nosotros solo recibimos un identificador del pago y su estado. Certificado PCI-DSS de nivel 1.
Análisis de uso del sitio (páginas visitadas, tiempo de sesión, origen del tráfico). Solo se activa si aceptas cookies.
Servicio de envío de emails transaccionales: confirmaciones de reserva, avisos de check-in, recuperación de contraseña y newsletter. Recibe tu dirección de email únicamente para entregarte esos mensajes.
Monitorización técnica de errores. Cuando algo falla en la web recibe un informe del fallo que puede incluir tu dirección IP y datos del navegador, únicamente para diagnosticar y corregir el problema. Cumple con el EU-US Data Privacy Framework.
Dos usos. Turnstile, la comprobación anti-bots del registro y de la recuperación de contraseña: al resolverla, Cloudflare recibe tu dirección IP y características técnicas de tu navegador para distinguir a una persona de un programa automático. Y R2, el almacenamiento donde guardamos cada noche una copia de seguridad de nuestra base de datos (incluidos los datos de tu cuenta) durante un máximo de 30 días, para poder recuperarla ante un fallo. Cumple con el EU-US Data Privacy Framework.
Base de datos en memoria con la que limitamos el número de peticiones por dirección IP y por cuenta (rate limiting) y bloqueamos temporalmente los intentos de acceso repetidos. Guarda contadores asociados a tu IP o a tu email durante minutos y se borran solos al caducar. Transferencia amparada en cláusulas contractuales tipo (SCC).
Servicio de geocodificación (Nominatim). Cuando buscas un lugar por su nombre recibe lo que escribes, y cuando pides resultados cerca de ti recibe tus coordenadas aproximadas para traducirlas a una ciudad. La petición sale de nuestro servidor, así que no recibe tu dirección IP. El Reino Unido cuenta con decisión de adecuación de la Comisión Europea.
Servicio de previsión meteorológica, sin ánimo de lucro y en la UE. El pronóstico de un destino se pide desde tu navegador, así que recibe tu dirección IP y las coordenadas de la ciudad consultada, nunca tu ubicación.
Google, GitHub, Facebook o Apple (según el método de login que elijas) reciben la confirmación de autenticación según sus propias políticas de privacidad.
Compromiso: no vendemos, alquilamos ni cedemos tus datos a terceros con fines comerciales o publicitarios.
Flamaz participa en programas de afiliación con empresas de viaje (Aviasales, Klook, EconomyBookings, AirHelp, entre otros). Cuando haces click en un enlace a estos servicios, registramos el click (servicio, partner, fecha) para analizar qué servicios interesan más a nuestros usuarios. Si realizas una compra a través de estos enlaces, Flamaz puede recibir una comisión sin coste adicional para ti. Estos enlaces están identificados con rel="sponsored".
Varios de nuestros proveedores (Vercel, Neon, Cloudinary, Anthropic, Google, Resend, Stripe, Sentry, Cloudflare, Upstash) están ubicados en Estados Unidos. Estas transferencias se realizan bajo el EU-US Data Privacy Framework, cláusulas contractuales tipo aprobadas por la Comisión Europea, o mecanismos equivalentes que garantizan un nivel adecuado de protección según el RGPD. Además, GetOffers International PTE. LTD. (GetTransfer), proveedor de los traslados, está ubicada en Singapur; esa transferencia se ampara igualmente en cláusulas contractuales tipo (SCC). La OpenStreetMap Foundation (geocodificación) está en el Reino Unido, que cuenta con decisión de adecuación de la Comisión Europea.
— Cuenta y perfil: mientras mantengas la cuenta activa.
— Publicaciones y comentarios: mientras la cuenta esté activa o hasta que los elimines.
— Mensajes privados: mientras ambas cuentas estén activas.
— Newsletter: hasta que te des de baja.
— Reservas y facturación: los plazos que exige la normativa mercantil y fiscal española (hasta 6 años), aunque borres la cuenta.
— Datos de clicks: 12 meses para análisis estadístico.
— Registros técnicos de errores: se eliminan automáticamente en unos 90 días.
— Viajeros guardados: mientras los tengas en tu cuenta; se borran en cuanto los eliminas desde el selector de viajeros, y también al borrar la cuenta.
— Historial de búsqueda: el de tu navegador lo controlas tú; el asociado a tu cuenta se conserva mientras la cuenta esté activa y se elimina al borrarla (o antes, si nos lo pides).
— Conversaciones del chat de IA: hasta 8 conversaciones por cuenta; puedes borrar cada una desde el propio historial del chat, y se eliminan todas al borrar la cuenta.
Si solicitas la eliminación de tu cuenta, borraremos todos tus datos personales en un plazo máximo de 30 días, salvo obligación legal de conservación.
Como usuario en la Unión Europea, tienes derecho a:
— Acceso: solicitar una copia de tus datos personales.
— Rectificación: corregir datos inexactos (puedes editar tu perfil directamente).
— Supresión: solicitar la eliminación de tus datos ("derecho al olvido").
— Limitación: restringir el tratamiento en determinados casos.
— Portabilidad: recibir tus datos en formato legible por máquina.
— Oposición: oponerte al tratamiento en determinados casos.
— Retirada del consentimiento: puedes rechazar cookies en cualquier momento o darte de baja de la newsletter.
Para ejercer estos derechos, escribe a soporte@flamaz.com. Responderemos en un plazo máximo de 30 días.
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
Aplicamos un sistema de moderación automática que analiza el texto de publicaciones y comentarios para detectar contenido ofensivo, spam o inapropiado. Este análisis se realiza localmente en nuestro servidor y no se comparte con terceros. Los usuarios pueden reportar contenido inapropiado, y los administradores revisan los reportes manualmente.
Aplicamos medidas técnicas y organizativas para proteger tus datos: cifrado de contraseñas con bcrypt (factor 12), comunicaciones HTTPS en todo el sitio, rate limiting para prevenir abuso, transacciones de base de datos para integridad, acceso restringido a la base de datos, y compresión de imágenes antes de subir. Los datos de los viajeros que guardas en tu cuenta (fecha de nacimiento, nacionalidad y los datos del documento de identidad) se almacenan cifrados en reposo con AES-256-GCM, de forma que una copia de la base de datos por sí sola no los revela. Sin embargo, ningún sistema es 100% seguro.
Flamaz no está dirigido a menores de 14 años (16 en algunos países de la UE). No recopilamos conscientemente datos de menores de esa edad. Si eres padre o tutor y crees que tu hijo nos ha proporcionado datos personales, escribe a soporte@flamaz.com para su eliminación.
No tomamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos sobre ti o te afecten de modo significativo (Art. 22 RGPD). Los sistemas automáticos que usamos son de otro tipo: el orden del contenido en la web (popularidad, cercanía, valoraciones), las respuestas del chat de IA que tú mismo inicias, y los filtros antiabuso, cuyas retiradas de contenido puedes recurrir siempre ante una persona escribiendo a soporte@flamaz.com.
Podemos actualizar esta política periódicamente. Publicaremos los cambios en esta página con la fecha de actualización. Para cambios significativos, notificaremos a los usuarios registrados por email.
Agosto 2026: precisado que, con la sesión iniciada, las búsquedas de vuelos se guardan también en tu cuenta para mostrarlas en tu panel (antes esta política solo mencionaba el navegador), con su plazo de conservación; y detallados los datos de pasajero que las aerolíneas exigen para emitir un billete, qué se le comunica a Nuitée/LiteAPI, y los viajeros que puedes guardar en tu cuenta, con su cifrado en reposo y su plazo. Declaradas también las conversaciones del chat de IA que se guardan en tu cuenta —y lo que se comparte con la IA al mencionar a @flamaz en un grupo—, con su plazo de conservación y su inclusión en la exportación de datos.
Julio 2026: añadidos Nuitée/LiteAPI y Sentry como encargados, bases legales detalladas por finalidad, plazos de conservación de reservas y facturación, la sección de decisiones automatizadas y este historial.
Escríbenos directamente y te responderemos en máximo 30 días.