Política de Privadesa i Protecció de Dades
Darrera actualització: 01 d'octubre de 2026 · Conforme a RGPD, LOPDGDD i directrius AEPD
A Tredi, operada per Perk Drop SL, la protecció de les vostres dades personals, la seguretat de la informació i la transparència en el tractament són pilars fonamentals del nostre servei. Aquesta Política de Privadesa descriu de manera detallada i accessible com recopilem, tractem, protegim, compartim i conservem les vostres dades personals en utilitzar la nostra aplicació mòbil (iOS i Android), la nostra plataforma web per a consumidors i el nostre portal de gestió comercial per a negocis i hostaleria (d'ara endavant, conjuntament, la "Plataforma").
Aquest document ha estat elaborat en estricte compliment del Reglament (UE) 2016/679 (RGPD), de la Llei Orgànica 3/2018 (LOPDGDD), de la Llei 34/2002 (LSSI-CE) i dels estàndards de governança i privadesa de les principals plataformes internacionals de marketplace i delivery.
1. Responsable del Tractament i Delegat de Protecció de Dades (DPO)
Raó Social del Responsable: Perk Drop SL
N.I.F.: B05620273
Domicili Social: Carrer Provença, 62, 08029 Barcelona, Espanya
Registre Mercantil: Inscrita al Registre Mercantil de Barcelona
Canal Oficial de Privadesa i DPO: legal@tredi.app
2. Categories de Dades Personals que Tractem
Depenent de la vostra condició (usuari client, representant d'establiment comercial o visitant web que sol·licita informació), recollim diferents categories d'informació:
A. Usuaris Clients i Consumidors (App B2C)
- Dades d'Identificació i Accés: Nom, cognoms, adreça de correu electrònic, fotografia de perfil opcional, identificador únic d'usuari (UUID) i contrasenyes gestionades mitjançant compravenda criptogràfica amb sal (salted hash).
- Geolocalització en Primer Pla i Geotanca: Coordenades GPS del dispositiu captades exclusivament mentre l'aplicació està en ús actiu i amb autorització prèvia de l'usuari, destinades a ordenar ofertes per proximitat quilomètrica i validar la presència física a l'establiment en el moment del bescanvi (geotanca). Tredi processa aquesta validació en memòria volàtil de manera estrictament efímera; en cap cas es registren ni emmagatzemen historials continus de desplaçament, rutes o hàbits de mobilitat de l'usuari.
- Historial de Reserves i Bescanvis (Treds): Treds reclamats, reservats, bescanviats o regalats, identificadors de bescanvi canònics (format R########), PIN de validació de 4 xifres, data, hora i local físic associat.
- Preferències i Gamificació: Nivell d'usuari (Explorador, Insider, Host, Llegenda / Tredi Pass), punts d'experiència (XP), comerços preferits, ofertes desades i valoracions.
- Telemetria i Dades Tècniques: Adreça IP pública, identificador del dispositiu, sistema operatiu, versió d'app i tokens de notificacions push mòbils (FCM / APNs).
B. Comerços, Operadors i Prospectes Comercials (B2B)
- Dades de Contacte i Sol·licituds (Leads): Nom i cognoms del contacte comercial, nom comercial de l'establiment, adreça física del local, nombre de sucursals, tipologia i categoria de negoci, correu electrònic i telèfon directe.
- Dades d'Empresa i Verificació Fiscal (KYCB): Denominació social, NIF/CIF, domicili fiscal, codi postal, coordenades del punt de venda i acreditació de representació legal.
- Gestió d'Operadors i Personal de Caixa: Comptes d'usuari d'empleats o encarregats de caixa en terminal B2O, rols i registres d'auditoria de bescanvis presencials validats.
- Dades de Subscripció i Facturació: Identificador de client a Stripe (stripe_customer_id), historial de facturació de plans SaaS, estat de cobraments i factures reglamentàries. Les dades completes de targetes de pagament resideixen exclusivament als servidors certificats PCI-DSS Nivell 1 d'Stripe.
3. Finalitats del Tractament i Base Jurídica (RGPD Art. 6)
| Finalitat del Tractament | Dades Utilitzades | Base Jurídica (RGPD) |
|---|---|---|
| Creació de compte, accés a la plataforma, reserva i bescanvi de Treds. | Identificació, email, credencials, historial de Treds. | Execució del contracte de servei (Art. 6.1.b) |
| Ordenació del feed per proximitat i validació de geotanca a sucursal. | Coordenades GPS en primer pla del dispositiu mòbil. | Consentiment explícit i revocable (Art. 6.1.a) |
| Obertura esglaonada d'Drop i personalització de recomanacions. | Nivell d'estatus (XP), preferits, categories consultades. | Execució contractual i Interès legítim (Art. 6.1.b / f) |
| Enviament de notificacions push d'avisos de Drops, reserves i ofertes. | Token Push (FCM/APNs), identificador d'usuari. | Consentiment explícit a l'app (Art. 6.1.a) |
| Gestió de subscripcions B2B, cobrament de quotes i emissió de factures legals. | Dades fiscals, NIF, ID Stripe, historial transaccional. | Execució de contracte i Obligació legal tributària (Art. 6.1.b / c) |
| Prevenció de frau, multicomptes, abús de cupons i seguretat informàtica. | Adreça IP, empremta de dispositiu, registres d'auditoria. | Interès legítim en la integritat del sistema (Art. 6.1.f) |
| Atenció de suport al client, resolució d'incidències i xat. | Missatges de suport, email, telèfon, captures. | Execució del contracte de servei (Art. 6.1.b) |
4. Algorismes, Elaboració de Perfils i Decisions Automatitzades (RGPD Art. 22)
De la mateixa manera que plataformes líders del sector com Glovo, Uber o Just Eat, Tredi utilitza sistemes algorítmics automatitzats per optimitzar l'experiència d'usuari i preservar l'equitat del mercat:
A. Algorisme de Rànquing i Recomanació al Feed
La visualització de promocions a la pantalla principal s'ordena considerant paràmetres objectius: distància geogràfica calculada, disponibilitat d'estoc en temps real del comerç, categoria de preferència i funció d'utilitat matemàtica que evita la duplicació de productes (regla d'1 producte = 1 targeta visible).
B. Finestra Horària d'Accés a Drop
L'accés als Treds diaris a "Drop" es desbloqueja de manera esglaonada segons el nivell de fidelització acreditat (15:00 h Llegenda/Pass, 16:00 h Host, 17:00 h Insider, 18:00 h Explorador). Aquest càlcul es realitza automàticament sobre la base dels punts XP acumulats per l'usuari o a la seva subscripció Tredi Pass activa.
C. Algorisme Antifrau i Límit de Cartera
Per garantir que les ofertes arribin al major nombre de persones possible, el sistema aplica la regla estricta d'1 comerç/marca = 1 Tred actiu en cartera. Intents automatitzats de reservar múltiples cupons mitjançant scripts o comptes duplicats són detectats i bloquejats automàticament pel sistema.
D. Conformitat amb el Reglament d'Intel·ligència Artificial (AI Act UE 2024/1689)
Tredi declara expressament que els sistemes algorítmics implementats corresponen a models deterministes d'optimització d'inventari, filtratge col·laboratiu i regles de negoci. No constitueixen sistemes d'IA d'alt risc segons els Annexos del Reglament (UE) 2024/1689, no apliquen biometria remota, ni elaboren perfils sustentats en categories especials de dades o vulnerabilitat del consumidor.
Garantia de Drets de l'Usuari: Aquestes decisions automatitzades no produeixen efectes jurídics adversos independents ni discriminatoris. De conformitat amb l'article 22.3 del RGPD, vostè ostenta el dret a sol·licitar intervenció humana per part de l'equip de Tredi, a expressar el seu punt de vista i a impugnar qualsevol decisió automatitzada escrivint a legal@tredi.app.
5. Protocol de Dades en el Bescanvi Presencial (Client ⟷ Comerç)
Tredi opera sota el principi de minimització estricta de dades (RGPD Art. 5.1.c). En el moment en què acudiu a un establiment físic i valideu el vostre cupó mitjançant el codi QR de sucursal o el PIN de caixa:
✓ Dades que SÍ veu el personal del comerç:
- Nom de pila i la inicial del vostre cognom (ex. "Carles M.").
- Identificador del Tred (format R########) i PIN de 4 xifres.
- Detall de l'oferta i condicions específiques del producte.
- Hora exacta de la validació.
✕ Dades que MAI es faciliten al comerç:
- Adreça de correu electrònic personal o telèfon.
- Dades de pagament, targeta o transaccions en altres comerços.
- Historial de compres, cupons previs o hàbits de navegació.
- Ubicació GPS continuada de l'usuari.
Els comerços adherits estan contractualment obligats a guardar estricta confidencialitat respecte a la informació visualitzada a caixa i tenen expressament prohibit incorporar-la a fitxers propis o utilitzar-la per a finalitats publicitàries directes sense el vostre consentiment exprés i independent.
6. Destinataris, Encarregats de Tractament i Transferències Internacionals
Tredi no ven, lloga ni comercialitza les vostres dades personals amb tercers sota cap concepte. Per a la prestació del servei, recorrem a proveïdors tecnològics de primer nivell contractats com a Encarregats de Tractament:
- Supabase Inc. (UE - Frankfurt): Infraestructura de base de dades PostgreSQL xifrada, autenticació i emmagatzematge al núvol sota regió de dades de la Unió Europea.
- Stripe Payments Europe Ltd. (Irlanda / Global): Passarel·la de pagament segur per a subscripcions comercials i Tredi Pass sota estàndards PCI-DSS Nivell 1.
- Google Maps Platform (Google Ireland Ltd.): Serveis cartogràfics, geocodificació i càlcul de rutes per a sucursals.
- Google Firebase / Expo: Enviament de notificacions push transaccionals a dispositius mòbils iOS i Android.
- Resend Inc.: Infraestructura de correu electrònic transaccional per a notificacions de registre, seguretat i confirmació de sol·licituds comercials.
En els casos en què algun d'aquests proveïdors pugui transferir dades fora de l'Espai Econòmic Europeu (EEE), garantim que aquestes transferències s'efectuen sota el marc de l'EU-US Data Privacy Framework (DPF) o mitjançant la subscripció de les Clàusules Contractuals Tipus (Standard Contractual Clauses - SCC) aprovades per la Comissió Europea, garantint un nivell de protecció equivalent al del RGPD.
7. Terminis de Conservació i Bloqueig de Dades
Conservem les vostres dades personals únicament durant el temps estrictament necessari per a les finalitats autoritzades:
- Dades de Compte Actiu: Mentre mantingueu el vostre compte d'usuari client o comerç obert.
- Historial de Reserves i Bescanvis: Conservats durant la vigència del compte per a càlcul de gamificació i auditoria de bescanvis.
- Registres de Facturació i Transaccions Comercials: Després de la baixa o cancel·lació del compte, es conservaran degudament bloquejats durant un període de 5 a 6 anys per atendre obligacions fiscals i mercantils (Llei General Tributària i Codi de Comerç).
- Registres Tècnics i de Connexió: Conservats durant un màxim de 12 mesos de conformitat amb l'article 12 de la LSSI-CE.
8. Drets de l'Usuari i Procediment d'Exercici
Teniu el ple control sobre les vostres dades i podeu exercitar en qualsevol moment els següents drets reconeguts pel RGPD i la LOPDGDD:
Com exercitar els vostres drets?
Podeu exercitar els vostres drets mitjançant qualsevol de les següents vies sense cap cost:
- Baixa Express des de l'App Mòbil: Accediu a Perfil → Ajustos → Privadesa → Eliminar el meu Compte per a la baixa i supressió automatitzada de les vostres dades.
- Correu Electrònic Directe: Envieu un missatge a legal@tredi.app indicant el vostre nom, email registrat i dret que desitgeu exercitar.
Així mateix, teniu dret a recórrer a la tutela de l'autoritat de control presentant una reclamació davant l'Agència Espanyola de Protecció de Dades (AEPD) a www.aepd.es.
9. Protecció de Menors d'Edat
Els serveis de Tredi estan destinats exclusivament a persones majors de 16 anys (o majors de 14 anys amb autorització acreditada dels seus progenitors o tutors legals segons la LOPDGDD). No recollim deliberadament dades personals de menors d'aquesta edat. Si tenim coneixement que un menor s'ha registrat inadvertidament sense la deguda autorització, procedirem a la cancel·lació immediata del seu compte i a la destrucció irreversible de les seves dades dels nostres servidors.
10. Mesures de Seguretat de la Informació
Tredi implementa salvaguardes tècniques, administratives i físiques avançades, entre les quals destaquen el xifratge en trànsit mitjançant protocols HTTPS i TLS 1.3, xifratge en repòs per a bases de dades (AES-256), controls estrictes de seguretat per polítiques Row Level Security (RLS) a PostgreSQL, entorns aïllats de producció i auditories periòdiques de vulnerabilitat conforme als principis de privadesa des del disseny i per defecte (Privacy by Design and by Default).