1. En resumen
- No vendemos datos personales. A nadie, por ningún motivo.
- Quien organiza un evento decide qué datos pide y para qué los usa. Nosotros los guardamos por encargo suyo.
- Los datos de quienes se inscriben a un evento no se comparten entre organizaciones distintas.
- La ubicación sólo se usa en el momento de escanear un código en la puerta, y sólo si quien organiza lo activó.
- Usted puede pedir ver, corregir o borrar sus datos escribiéndonos.
Este resumen no sustituye el texto completo; está para que sepa dónde mirar.
2. Marco legal en Guatemala
Guatemala no cuenta todavía con una ley general de protección de datos personales. Eso no significa que no haya reglas: la Constitución Política de la República reconoce en su artículo 31 el derecho de toda persona a conocer lo que de ella conste en archivos y registros, y a que se corrija o actualice; y en su artículo 24 la inviolabilidad de la correspondencia y los documentos privados. La Ley de Acceso a la Información Pública (Decreto 57-2008) define los datos personales y los datos sensibles, y exige el consentimiento expreso de la persona para difundirlos o transferirlos.
Esta política se apega a ese marco y, donde la ley guatemalteca todavía no llega, adopta voluntariamente prácticas de referencia internacional: minimizar lo que se pide, decir para qué se usa, no reutilizarlo para otra cosa y permitir que la persona lo consulte y lo borre.
3. Quién responde por los datos de cada evento
Esta es la parte más importante de este documento, y conviene leerla entera.
Quien organiza el evento
Decide qué datos pide en su formulario, para qué los va a usar y a quién se los enseña dentro de su organización. Es el responsable de esos datos. Si usted se inscribió a un evento y quiere que borren sus datos, el reclamo se dirige primero a esa organización; sus datos de contacto aparecen en la página del evento.
BoletoQR.com
Guarda y procesa esos datos por encargo de quien organiza, únicamente para que el servicio funcione. No los usa para fines propios, no los vende, no los cruza entre organizaciones y no los emplea para ofrecerle nada a usted.
Cuando usted crea una cuenta en la Plataforma -no una inscripción a un evento, sino una cuenta-, los datos de esa cuenta sí los tratamos nosotros como responsables, y para ellos aplica todo lo que sigue.
4. Qué datos guardamos
De su cuenta, si crea una:
- Nombre, correo electrónico y contraseña (guardada cifrada, nunca en texto legible).
- Teléfono, organización y cargo, si los proporciona.
- Fotografía de perfil, biografía, intereses y enlaces a redes, si los agrega.
- Fecha del último ingreso.
De su inscripción a un evento:
- Los campos que pida el formulario de ese evento: normalmente nombre, correo y teléfono.
- La modalidad de acceso elegida y, si hubo cobro, el comprobante que usted adjunte.
- La credencial emitida y su código QR.
- La fecha y hora en que su código se escaneó en la puerta, si se escaneó.
Del funcionamiento del sitio:
- Un conteo de visitas por página y por día. No se guarda quién visitó: para no contar dos veces a la misma persona se usa un resumen irreversible que se borra a los tres días y del que no puede recuperarse ninguna dirección IP.
- Registros técnicos de errores, para poder arreglarlos.
- Intentos de acceso fallidos, para frenar ataques por fuerza bruta.
Lo que no guardamos: números completos de tarjeta de crédito o débito. Los pagos con tarjeta se procesan en la pasarela de pago externa y esos datos no pasan por nuestros servidores.
5. Para qué los usamos
- Emitir su credencial y permitir su ingreso al evento.
- Enviarle su pase, los recordatorios del evento y los avisos sobre su cuenta.
- Darle a quien organiza el registro de quién se inscribió y quién asistió.
- Mantener el servicio en pie: detectar fallos, frenar abusos y cumplir la ley.
No usamos sus datos para publicidad ni se los damos a nadie para que le ofrezca algo. Si algún día quisiéramos usarlos para algo distinto de lo anterior, se lo pediríamos antes de forma expresa.
6. Ubicación y escaneo en la puerta
Quien organiza un evento puede exigir que los códigos se escaneen dentro de un radio alrededor del lugar. Cuando esa opción está activa:
- La ubicación se toma del dispositivo que escanea -el de quien está en la puerta-, no del teléfono de quien presenta su código.
- Se toma únicamente en el instante del escaneo. No hay seguimiento continuo de nadie.
- Se guarda junto al registro de ese escaneo, para que quien organiza pueda comprobar que el ingreso se validó en el lugar del evento y no a distancia.
El navegador siempre pide permiso antes de compartir la ubicación. Si se niega, el escaneo puede rechazarse, porque es la comprobación que quien organiza pidió.
7. La privacidad dentro de un evento
Cada evento es un compartimento cerrado. En concreto:
- Una organización no ve los asistentes de otra. El sistema lo impide de forma técnica y no sólo por política: cada consulta a la base de datos está atada a la organización que la hace, y las pocas excepciones -el directorio público, las estadísticas globales de la administración de la Plataforma- están escritas una a una y documentadas en el código.
- Inscribirse a un evento no le hace visible en ningún otro, ni le agrega a ninguna lista general.
- La página pública de un evento muestra cuánta gente se inscribió, nunca quién. Un número no es el dato de nadie.
- Quien organiza puede exportar su propio padrón de asistentes. Es su registro y lo necesita para abrir las puertas; a partir de ese momento el archivo está en su poder y bajo su responsabilidad.
8. Directorio de participantes
Algunos eventos activan un directorio para que quienes asisten puedan encontrarse entre sí. Ahí rigen tres reglas:
- Usted decide si aparece. De fábrica no aparece.
- Usted decide qué se ve de su perfil: puede ser público, sólo para personas con cuenta, o privado.
- Sus datos de contacto sólo se muestran a quien tiene cuenta, nunca a quien pasa de largo.
Puede cambiar esto cuando quiera desde Ajustes, y el cambio surte efecto de inmediato.
9. Con quién se comparten
Sólo con quien hace falta para que el servicio funcione:
- Quien organiza el evento al que usted se inscribió, que recibe los datos de su inscripción. Es el motivo por el que usted los escribió.
- El proveedor de pasarela de pago, cuando hay un cobro, y sólo lo necesario para procesarlo.
- El proveedor de correo, para hacerle llegar su pase y los avisos.
- El proveedor de infraestructura donde el servicio está alojado.
- Autoridad competente, cuando una orden judicial o una obligación legal lo exija.
No vendemos, alquilamos ni cedemos datos personales con fines comerciales.
10. Asistentes de IA y aplicaciones conectadas
La Plataforma permite que un asistente de inteligencia artificial consulte información pública -qué eventos hay, cuándo y dónde- sin necesidad de permiso alguno, porque es la misma información que ve cualquiera abriendo el sitio.
Para leer los datos de su cuenta, en cambio, esa aplicación necesita que usted se lo autorice expresamente. Cuando lo hace:
- Se le muestra qué aplicación lo pide y exactamente qué podrá leer.
- El permiso es sólo de lectura: no puede publicar, modificar, borrar ni cobrar en su nombre.
- No incluye los datos personales de quienes se inscriben a sus eventos.
- Caduca solo, y usted puede retirarlo antes desde Ajustes sin cambiar su contraseña.
Su contraseña nunca se comparte con ninguna aplicación.
11. Cuánto tiempo se conservan
- Datos de su cuenta: mientras la cuenta exista.
- Inscripciones y asistencia: mientras quien organiza los conserve. Es su registro y puede necesitarlo para rendir cuentas de su evento.
- Conteo de visitas: agregado por día, sin identificar a nadie.
- Registros técnicos: el tiempo necesario para diagnosticar fallos.
- Respaldos: hasta que el ciclo de respaldo los sustituye.
12. Cómo se protegen
- Todo el tráfico viaja cifrado (HTTPS), y el sitio obliga a usarlo.
- Las contraseñas se guardan con un algoritmo de cifrado de un solo sentido; nadie puede leerlas, ni nosotros.
- Los códigos de las credenciales son aleatorios y suficientemente largos como para no poder adivinarse.
- El acceso a los datos está separado por organización dentro del propio sistema.
- Los intentos de acceso se limitan para frenar ataques automatizados.
Ningún sistema es invulnerable. Si detectáramos una brecha que afecte sus datos, se lo comunicaríamos a la brevedad y le diríamos qué datos y qué hacer. Si usted cree haber encontrado un fallo de seguridad, escríbanos a [email protected].
13. Sus derechos
Usted puede, en cualquier momento:
- Saber qué datos suyos tenemos.
- Corregirlos si están equivocados o desactualizados.
- Pedir que se borren, salvo los que debamos conservar por obligación legal.
- Obtener una copia de los datos de su cuenta.
- Retirar los permisos que haya dado a aplicaciones conectadas.
- Oponerse a aparecer en los directorios públicos.
Para ejercerlos, escriba a [email protected]. Responderemos dentro de los quince días hábiles siguientes.
Recuerde la sección 3: si lo que quiere borrar es su inscripción a un evento concreto, quien decide sobre ese dato es la organización que lo organizó. Podemos ponerle en contacto y, si esa organización lo instruye, ejecutar el borrado.
15. Menores de edad
La Plataforma no está dirigida a menores de edad ni recolecta datos de menores de forma deliberada. Cuando un evento admite menores, es quien lo organiza quien debe recabar el consentimiento de quien ejerza la patria potestad o tutela, conforme a la Ley de Protección Integral de la Niñez y Adolescencia (Decreto 27-2003).
Si detectamos datos de un menor recolectados sin ese consentimiento, los eliminaremos.
16. Cambios a esta política
Esta política puede actualizarse. Cuando el cambio sea sustancial se avisará en la Plataforma o por correo con al menos quince días de anticipación. La fecha de la última actualización aparece al inicio.
17. Contacto
Para cualquier asunto de privacidad, escriba a [email protected]. Es también la dirección publicada en nuestro archivo de contacto de seguridad.