Política de privacidad
Información sobre el tratamiento de datos personales exigida por los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y por la Ley Orgánica 3/2018 (LOPDGDD).
Versión v1.0-2026-09-01 · Última actualización: 1 de septiembre de 2026
1. Quién trata tus datos
Responsable del tratamiento: Clara Taboada García, con NIF 47289110Y y domicilio en Calle Pablo Gargallo 61, 28035 Madrid, que opera comercialmente como Clara T Media.
Correo de contacto para cualquier cuestión de privacidad, incluido el ejercicio de derechos: claratmedia@gmail.com.
No hay delegado de protección de datos: la actividad no encaja en ninguno de los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD. La responsable atiende personalmente estas solicitudes en la dirección anterior.
2. Qué datos se tratan
Solo se piden los datos necesarios para reservar un reportaje y entregar las fotografías. No hay formularios de captación, ni perfilado, ni compra de bases de datos.
Facilitar los datos marcados con asterisco en el formulario (nombre, correo electrónico, teléfono, nombre del jinete y nombre del caballo) es un requisito necesario para tramitar la solicitud y formalizar el encargo: sin ellos no se puede valorar la petición, ni contactar contigo, ni identificar a tu binomio en la pista, y el formulario no llega a enviarse. Cuando Clara ya ha publicado los días que cubre, hay que marcar al menos uno. Si marcas que el jinete es menor de edad, los cuatro datos del tutor legal son obligatorios por la misma razón. Lo demás es voluntario: las pruebas en las que compite y las notas puedes dejarlas en blanco, solo sirven para organizar el trabajo. El permiso para publicar las fotografías no se pide en este formulario, sino en una pantalla aparte, después de enviar la solicitud, y no condiciona ni el precio ni la entrega.
De dónde salen los datos. Los de contacto y los de tu cuenta los facilitas tú. El nombre del jinete y el del caballo pueden venir de quien hace la reserva, cuando no eres tú quien monta: se escriben en el formulario y después se ordenan en las fichas de jinete y de caballo. Las fotografías se toman en el propio concurso, en la pista y en las zonas a las que la organización da acceso. Los datos del concurso y del club proceden del calendario público de la Real Federación Hípica Española, de la información que publica la federación autonómica correspondiente, o se introducen a mano; cada concurso guarda cuál de las tres fue su fuente. Cuando los datos no los has facilitado tú no siempre es posible avisarte uno a uno (artículo 14.5.b del RGPD), y por eso esta información se publica aquí.
- Datos identificativos y de contacto: nombre, correo electrónico, teléfono, idioma y país.
- Datos de la reserva: concurso, días solicitados, nombre del jinete, nombre del caballo, pruebas en las que compite y las notas que escribas.
- Datos económicos de la reserva: precio acordado, importe cobrado, método de cobro, referencia y número de la factura emitida. No se tratan datos de tarjeta, porque en esta web no se cobra.
- Imágenes: las fotografías tomadas en el concurso, en las que aparecen personas, caballos y dorsales, con la fecha y hora de captura.
- Datos de la cuenta: identificador de usuario y registro de inicios de sesión con código de un solo uso.
- Datos técnicos mínimos: dirección IP y agente de usuario, que se guardan al registrar una descarga y al otorgar o revocar un consentimiento, como prueba de que ocurrió.
- Datos de las notificaciones en el móvil, si las activas: la dirección de suscripción que genera tu navegador, que identifica ese navegador en ese dispositivo, sus dos claves de cifrado y el agente de usuario. Sirven para poder enviarte la notificación y para nada más.
- Datos del progenitor o tutor cuando el jinete fotografiado sea menor: nombre, NIF, correo y teléfono.
3. Para qué se usan y con qué base jurídica
Cada finalidad es independiente de las demás y tiene su propia base jurídica. Aceptar una no obliga a aceptar las otras.
- Gestionar tu solicitud y tu reserva: recibir la petición, contestarla, aceptarla o rechazarla, acordar los días y organizar la agenda. Base jurídica: ejecución de un contrato y aplicación de medidas precontractuales a petición del interesado (artículo 6.1.b del RGPD).
- Entregar las fotografías encargadas: crear tu galería privada, permitirte verlas, descargarlas de una en una o en un archivo comprimido, y guardar el registro de descargas. Base jurídica: ejecución del contrato (artículo 6.1.b del RGPD).
- Avisarte de lo que pasa con tu reserva: aceptación, recordatorio del concurso y entrega de la galería, por correo electrónico o por notificación en el móvil si la has activado. Base jurídica: ejecución del contrato (artículo 6.1.b del RGPD). La notificación en el móvil se pide solo después de reservar y se desactiva desde el propio navegador.
- Publicar tus fotografías en el portfolio, en la web pública o en redes sociales: base jurídica exclusiva el consentimiento (artículo 6.1.a del RGPD y artículo 2.2 de la Ley Orgánica 1/1982). Se pide en una pantalla separada, con un texto versionado, nunca dentro del formulario de reserva y nunca marcado por defecto. Se puede retirar en cualquier momento y su retirada no afecta a la entrega ni al resto del servicio.
- Avisarte cuando Clara confirme un concurso en el que compite tu binomio: base jurídica el consentimiento (artículo 6.1.a del RGPD), que se solicita al activar el aviso y se retira desde tu cuenta.
- Cumplir las obligaciones fiscales, contables y de facturación: base jurídica el cumplimiento de una obligación legal (artículo 6.1.c del RGPD, con la Ley General Tributaria y el Código de Comercio).
- Atender los derechos que ejerzas y conservar prueba de los consentimientos otorgados y revocados: base jurídica el cumplimiento de una obligación legal (artículo 6.1.c del RGPD, en relación con el artículo 5.2 y el artículo 7.1).
- Fotografiar la prueba, conservar las imágenes y entregarlas, incluidas aquellas en las que aparece de forma accesoria alguien que no ha encargado el reportaje. Base jurídica: el interés legítimo de la fotógrafa y de quien encarga el reportaje en documentar una competición deportiva (artículo 6.1.f del RGPD), junto con la excepción de la imagen meramente accesoria en la información gráfica sobre un acaecimiento público (artículo 8.2.c de la Ley Orgánica 1/1982). Este interés cubre tomar la fotografía, conservarla y entregarla a quien la encargó, y nada más: que Clara la publique en el portfolio, en la web pública o en sus redes sociales no se ampara aquí, sino en el consentimiento del que habla el punto sobre publicación de esta misma lista. Quien encarga el reportaje recibe las fotografías con la licencia de uso descrita en las condiciones del servicio y puede compartirlas dentro de esos límites. Si apareces en una fotografía puedes oponerte a este tratamiento y pedir que se retire escribiendo a claratmedia@gmail.com (artículos 21 y 17 del RGPD).
4. Lo que no se hace, en ningún caso
Hay tratamientos que no existen en este servicio y que no van a existir. No están apagados ni son opcionales: no están construidos y no hay dónde guardarlos.
- No se aplica reconocimiento facial ni ninguna otra identificación biométrica a las fotografías. Sería un tratamiento de categorías especiales de datos (artículo 9 del RGPD) y, en un espacio accesible al público, una práctica prohibida por el artículo 5.1.e del Reglamento (UE) 2024/1689 de Inteligencia Artificial.
- No se toman decisiones automatizadas con efectos jurídicos ni se elaboran perfiles (artículo 22 del RGPD).
- No se ceden ni se venden datos a terceros con fines publicitarios.
- No se usan las fotografías ni los datos para entrenar sistemas de inteligencia artificial, ni propios ni de terceros.
- No hay analítica web, ni píxeles de seguimiento, ni publicidad comportamental.
5. Menores de edad
En los concursos hípicos compiten muchos menores, y por eso este punto se trata con más cuidado que ningún otro.
La cuenta y la contratación son siempre de una persona mayor de edad: nunca se abre una cuenta a nombre del menor. Cuando el jinete fotografiado tiene menos de dieciocho años, el formulario de reserva pide también el nombre, el NIF, el correo y el teléfono de su padre, madre o tutor legal, porque es esa persona, y no el menor, quien puede autorizar la publicación de las imágenes. Reservar no autoriza a publicar nada: ese consentimiento se pide aparte, en una pantalla separada, y queda registrado a nombre del tutor, con su NIF y con la relación con el menor. El artículo 7 de la LOPDGDD fija en catorce años la edad mínima para consentir el tratamiento de los propios datos, pero aquí ese umbral no se usa: mientras el jinete sea menor de edad, autoriza siempre su progenitor o tutor.
Para publicar la imagen de un menor en el portfolio, en la web pública o en redes sociales hace falta el consentimiento expreso del progenitor o tutor, identificado y con constancia de la relación. Sin ese consentimiento almacenado, la galería no puede hacerse pública ni indexable: la propia base de datos lo impide, no es una promesa de este documento.
Publicar la imagen de un menor tiene además un requisito propio del derecho a la propia imagen, distinto del de protección de datos. Se aplica cuando el menor no tiene madurez suficiente para decidir por sí mismo, un criterio que no coincide con el umbral de catorce años mencionado más arriba, que solo rige la protección de datos. En ese caso, el artículo 3 de la Ley Orgánica 1/1982 exige que el progenitor o tutor otorgue por escrito el consentimiento para publicarla y lo ponga antes en conocimiento del Ministerio Fiscal, que dispone de ocho días para oponerse. Si se opone, decide un juez. Hasta que ese trámite esté hecho, la fotografía no se publica. Esta última comprobación es manual, previa a la publicación; a diferencia del consentimiento del párrafo anterior, la base de datos no la impone. Nada de esto afecta a la entrega: para recibir y descargar las fotografías encargadas no hace falta ninguno de estos pasos.
Cualquier progenitor o tutor puede retirar ese consentimiento en cualquier momento y pedir la supresión de las imágenes de su hijo, sin dar explicaciones y sin coste.
6. Quién más ve los datos
Los datos no se comunican a nadie salvo a los proveedores que hacen falta para que el servicio funcione, que actúan como encargados del tratamiento con un contrato del artículo 28 del RGPD, y a la Administración cuando la ley lo exige.
Encargados del tratamiento:
- Supabase Inc. (Estados Unidos), base de datos y autenticación. La instancia está alojada en la región West EU, en Irlanda, dentro del Espacio Económico Europeo.
- Supabase Inc. (Estados Unidos), almacenamiento de las fotografías que se entregan y de sus previsualizaciones. Los archivos están en el mismo proyecto y en la misma región europea que la base de datos, en Irlanda.
- Vercel Inc. (Estados Unidos), alojamiento y ejecución de la aplicación. Las fotografías no pasan nunca por sus servidores: la aplicación solo firma las direcciones y los archivos viajan directos entre tu navegador y el almacenamiento.
- Resend (Estados Unidos), envío de los correos electrónicos del servicio, incluidos los códigos de acceso.
- La asesoría fiscal y contable que prepara las facturas en nombre y por cuenta de la responsable, en España, como encargada o como responsable independiente según el caso.
- Backblaze Inc. (Estados Unidos), copia de seguridad en frío de los archivos originales, cifrada.
7. Transferencias internacionales
El tratamiento está diseñado para que los datos se guarden dentro de la Unión Europea: la base de datos y las fotografías que se entregan, con sus previsualizaciones, están en la región West EU de Supabase, en Irlanda. La aplicación, en cambio, se ejecuta en la infraestructura de Vercel, que puede atender la petición desde fuera de la Unión Europea; en ese trayecto se procesan la cookie de sesión, la dirección IP, el agente de usuario y los datos de la reserva que estés consultando, pero las fotografías no pasan nunca por ese servidor. Ese tratamiento fuera de la Unión Europea es también una transferencia internacional y está amparado por las garantías que se enumeran a continuación.
Aun así, los proveedores anteriores son sociedades estadounidenses y su personal de soporte puede acceder puntualmente a los datos desde fuera del Espacio Económico Europeo. Esos accesos son transferencias internacionales y están amparados por:
- Las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, firmadas con cada proveedor dentro de su acuerdo de tratamiento de datos.
- Cuando el proveedor esté certificado, la Decisión de adecuación de la Comisión de 10 de julio de 2023 relativa al Marco de Privacidad de Datos UE-Estados Unidos.
- Medidas técnicas complementarias: cifrado en tránsito y en reposo, acceso a los archivos originales únicamente mediante direcciones firmadas con caducidad de quince minutos, y aislamiento de los datos por cliente mediante seguridad a nivel de fila en la base de datos.
8. Cuánto tiempo se conservan
Cada dato se guarda el tiempo necesario para su finalidad y, después, durante el plazo en que puedan derivarse responsabilidades. Luego se suprime o se anonimiza.
- Datos de la reserva y de la facturación: seis años desde el cierre de la operación, por el artículo 30 del Código de Comercio, y cuatro años a efectos fiscales por el artículo 66 de la Ley General Tributaria. Se aplica el plazo más largo.
- Galería del cliente: accesible doce meses desde su publicación. Después se archiva y deja de ser visible.
- Archivos originales de cámara: cinco años en copia fría como archivo de la autora, salvo que se pida antes su supresión.
- Consentimientos de imagen: mientras estén vigentes y cinco años desde su revocación, como prueba de que se otorgaron y de cuándo se retiraron.
- Registros de descarga y de auditoría: doce meses.
- Datos de quien contacta pero no llega a reservar: doce meses desde el último mensaje.
- Cuenta de usuario: mientras esté activa; si se solicita su baja, se elimina salvo lo que haya que conservar por obligación legal.
- Suscripción a las notificaciones en el móvil: mientras la mantengas activa. Si las desactivas desde el navegador dejan de enviarse, y la suscripción se borra sola en cuanto el servicio de push responde que ese navegador ya no la tiene. También se borra al eliminar tu cuenta.
9. Tus derechos
Puedes ejercer en cualquier momento y de forma gratuita los siguientes derechos:
- Acceso: saber qué datos se tratan y obtener una copia (artículo 15 del RGPD).
- Rectificación: corregir lo que esté mal o incompleto, por ejemplo el nombre del caballo o el del jinete (artículo 16).
- Supresión: pedir que se borren tus datos y que se retiren tus fotografías (artículo 17).
- Oposición: oponerte a un tratamiento concreto por motivos relativos a tu situación particular (artículo 21).
- Limitación: pedir que los datos se conserven pero no se usen mientras se resuelve una discrepancia (artículo 18).
- Portabilidad: recibir tus datos en un formato estructurado y de uso común, o pedir que se envíen a otro responsable (artículo 20).
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior (artículo 7.3).
10. Cómo se ejercen y qué límites tienen
Basta con escribir a claratmedia@gmail.com indicando qué derecho ejerces. Puede pedirse una comprobación razonable de tu identidad si hay dudas fundadas sobre quién solicita. La solicitud se resuelve en el plazo máximo de un mes, prorrogable a dos si es compleja, avisándote del motivo.
Algunos límites, dichos con claridad para que no haya sorpresas: no se pueden borrar las facturas ni los apuntes contables mientras dure la obligación legal de conservarlos; y la supresión de una fotografía no obliga a terceros que ya la hubieran descargado legítimamente, aunque sí se les puede requerir su retirada.
Si consideras que el tratamiento no cumple la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid, sedeagpd.gob.es), preferiblemente después de intentar resolverlo por escrito con la responsable.
11. Seguridad
Las medidas técnicas y organizativas aplicadas son proporcionadas al riesgo (artículo 32 del RGPD) y están integradas en el diseño del servicio, no añadidas al final:
- Tu acceso es sin contraseña: a tu correo llega un enlace o un código de un solo uso, que caduca en minutos y no vale una segunda vez. La pantalla de acceso admite también contraseña, pero solo puede ponerse una desde el panel de gestión, al que las cuentas de cliente no entran; cuando existe, Supabase la guarda como hash, nunca en claro, y desde este sitio no hay forma de leerla.
- Sesión en cookies propias con la marca SameSite igual a Lax, que solo se envían a este sitio y que se borran del navegador al pulsar «Salir».
- Seguridad a nivel de fila en la base de datos: cada cliente solo puede leer sus reservas, sus galerías y sus fotografías, y la separación la impone el servidor, no la pantalla.
- Las fotografías de entrega no son direcciones públicas: se sirven mediante direcciones firmadas que caducan a los quince minutos.
- Cifrado en tránsito con HTTPS en todo el sitio y cifrado en reposo en el almacenamiento.
- Registro de auditoría propio de los hechos relevantes, que se conserva doce meses.
12. Cambios en esta política
Esta política puede actualizarse. Cada versión lleva número y fecha, y la versión con la que se otorgó cada consentimiento queda guardada junto al propio consentimiento, de modo que siempre se puede saber qué texto se aceptó.
Si un cambio afecta de forma sustancial a un tratamiento en curso, se avisa por correo electrónico antes de aplicarlo.