Política de Privacidad y Protección de Datos
Última actualización: 01 de octubre de 2026 · Conforme a RGPD, LOPDGDD y directrices AEPD
En Tredi, operada por Perk Drop SL, la protección de sus datos personales, la seguridad de la información y la transparencia en el tratamiento son pilares fundamentales de nuestro servicio. La presente Política de Privacidad describe de manera detallada y accesible cómo recopilamos, tratamos, protegemos, compartimos y conservamos sus datos personales al utilizar nuestra aplicación móvil (iOS y Android), nuestra plataforma web para consumidores y nuestro portal de gestión comercial para negocios y hostelería (en adelante, conjuntamente, la "Plataforma").
Este documento ha sido elaborado en estricto cumplimiento del Reglamento (UE) 2016/679 (RGPD), de la Ley Orgánica 3/2018 (LOPDGDD), de la Ley 34/2002 (LSSI-CE) y de los estándares de gobernanza y privacidad de las principales plataformas internacionales de marketplace y delivery.
1. Responsable del Tratamiento y Delegado de Protección de Datos (DPO)
Razón Social del Responsable: Perk Drop SL
N.I.F.: B05620273
Domicilio Social: Calle Provença, 62, 08029 Barcelona, España
Registro Mercantil: Inscrita en el Registro Mercantil de Barcelona
Canal Oficial de Privacidad y DPO: legal@tredi.app
2. Categorías de Datos Personales que Tratamos
Dependiendo de su condición (usuario cliente, representante de establecimiento comercial o visitante web que solicita información), recabamos diferentes categorías de información:
A. Usuarios Clientes y Consumidores (App B2C)
- Datos de Identificación y Acceso: Nombre, apellidos, dirección de correo electrónico, fotografía de perfil opcional, identificador único de usuario (UUID) y contraseñas gestionadas mediante hashing criptográfico salado.
- Geolocalización en Primer Plano y Geocerca: Coordenadas GPS del dispositivo captadas exclusivamente mientras la aplicación está en uso activo y con autorización previa del usuario, destinadas a ordenar ofertas por proximidad kilométrica y validar la presencia física en el establecimiento en el momento del canje (geocerca). Tredi procesa esta validación en memoria volátil de forma estrictamente efímera; en ningún caso se registran ni almacenan historiales continuos de desplazamiento, rutas o hábitos de movilidad del usuario.
- Historial de Reservas y Canjes (Treds): Treds reclamados, reservados, canjeados o regalados, identificadores de canje canónicos (formato R########), PIN de validación de 4 dígitos, fecha, hora y local físico asociado.
- Preferencias y Gamificación: Nivel de usuario (Explorador, Insider, Host, Leyenda / Tredi Pass), puntos de experiencia (XP), comercios favoritos, ofertas guardadas y valoraciones.
- Telemetría y Datos Técnicos: Dirección IP pública, identificador del dispositivo, sistema operativo, versión de app y tokens de notificaciones push móviles (FCM / APNs).
B. Comercios, Operadores y Prospectos Comerciales (B2B)
- Datos de Contacto y Solicitudes (Leads): Nombre y apellidos del contacto comercial, nombre comercial del establecimiento, dirección física del local, número de sucursales, tipología y categoría de negocio, correo electrónico y teléfono directo.
- Datos de Empresa y Verificación Fiscal (KYCB): Denominación social, NIF/CIF, domicilio fiscal, código postal, coordenadas del punto de venta y acreditación de representación legal.
- Gestión de Operadores y Personal de Caja: Cuentas de usuario de empleados o encargados de caja en terminal B2O, roles y registros de auditoría de canjes presenciales validados.
- Datos de Suscripción y Facturación: Identificador de cliente en Stripe (stripe_customer_id), historial de facturación de planes SaaS, estado de cobros y facturas reglamentarias. Los datos completos de tarjetas de pago residen exclusivamente en los servidores certificados PCI-DSS Nivel 1 de Stripe.
3. Finalidades del Tratamiento y Base Jurídica (RGPD Art. 6)
| Finalidad del Tratamiento | Datos Utilizados | Base Jurídica (RGPD) |
|---|---|---|
| Creación de cuenta, acceso a la plataforma, reserva y canje de Treds. | Identificación, email, credenciales, historial de Treds. | Ejecución del contrato de servicio (Art. 6.1.b) |
| Ordenación del feed por proximidad y validación de geocerca en sucursal. | Coordenadas GPS en primer plano del dispositivo móvil. | Consentimiento explícito y revocable (Art. 6.1.a) |
| Apertura escalonada del Drop y personalización de recomendaciones. | Nivel de estatus (XP), favoritos, categorías consultadas. | Ejecución contractual e Interés legítimo (Art. 6.1.b / f) |
| Envío de notificaciones push de avisos de Drops, reservas y ofertas. | Token Push (FCM/APNs), identificador de usuario. | Consentimiento explícito en la app (Art. 6.1.a) |
| Gestión de suscripciones B2B, cobro de cuotas y emisión de facturas legales. | Datos fiscales, NIF, ID Stripe, historial transaccional. | Ejecución de contrato y Obligación legal tributaria (Art. 6.1.b / c) |
| Prevención de fraude, multicuentas, abuso de cupones y seguridad informática. | Dirección IP, huella de dispositivo, logs de auditoría. | Interés legítimo en la integridad del sistema (Art. 6.1.f) |
| Atención de soporte al cliente, resolución de incidencias y chat. | Mensajes de soporte, email, teléfono, capturas. | Ejecución del contrato de servicio (Art. 6.1.b) |
4. Algoritmos, Elaboración de Perfiles y Decisiones Automatizadas (RGPD Art. 22)
Al igual que plataformas líderes del sector como Glovo, Uber o Just Eat, Tredi utiliza sistemas algorítmicos automatizados para optimizar la experiencia de usuario y preservar la equidad del mercado:
A. Algoritmo de Ranking y Recomendación en el Feed
La visualización de promociones en la pantalla principal se ordena considerando parámetros objetivos: distancia geográfica calculada, disponibilidad de stock en tiempo real del comercio, categoría de preferencia y función de utilidad matemática que evita la duplicación de productos (regla de 1 producto = 1 tarjeta visible).
B. Ventana Horaria de Acceso al Drop
El acceso a los Treds diarios en "Drop" se desbloquea de manera escalonada según el nivel de fidelización acreditado (15:00 h Leyenda/Pass, 16:00 h Host, 17:00 h Insider, 18:00 h Explorador). Este cálculo se realiza automáticamente en base a los puntos XP acumulados por el usuario o a su membresía Tredi Pass activa.
C. Algoritmo Antifraude y Límite de Cartera
Para garantizar que las ofertas lleguen al mayor número de personas posible, el sistema aplica la regla estricta de 1 comercio/marca = 1 Tred activo en cartera. Intentos automatizados de reservar múltiples cupones mediante scripts o cuentas duplicadas son detectados y bloqueados automáticamente por el sistema.
D. Conformidad con el Reglamento de Inteligencia Artificial (AI Act UE 2024/1689)
Tredi declara expresamente que los sistemas algorítmicos implementados corresponden a modelos deterministas de optimización de inventario, filtrado colaborativo y reglas de negocio. No constituyen sistemas de IA de alto riesgo según los Anexos del Reglamento (UE) 2024/1689, no aplican biometría remota, ni elaboran perfiles sustentados en categorías especiales de datos o vulnerabilidad del consumidor.
Garantía de Derechos del Usuario: Estas decisiones automatizadas no producen efectos jurídicos adversos independientes ni discriminatorios. De conformidad con el artículo 22.3 del RGPD, usted ostenta el derecho a solicitar intervención humana por parte del equipo de Tredi, a expresar su punto de vista y a impugnar cualquier decisión automatizada escribiendo a legal@tredi.app.
5. Protocolo de Datos en el Canje Presencial (Cliente ⟷ Comercio)
Tredi opera bajo el principio de minimización estricta de datos (RGPD Art. 5.1.c). En el momento en que usted acude a un establecimiento físico y valida su cupón mediante el código QR de sucursal o el PIN de caja:
✓ Datos que SÍ ve el personal del comercio:
- Nombre de pila y la inicial de su apellido (ej. "Carlos M.").
- Identificador del Tred (formato R########) y PIN de 4 dígitos.
- Detalle de la oferta y condiciones específicas del producto.
- Hora exacta de la validación.
✕ Datos que NUNCA se facilitan al comercio:
- Dirección de correo electrónico personal o teléfono.
- Datos de pago, tarjeta o transacciones en otros comercios.
- Historial de compras, cupones previos o hábitos de navegación.
- Ubicación GPS continuada del usuario.
Los comercios adheridos están contractualmente obligados a guardar estricta confidencialidad respecto a la información visualizada en caja y tienen expresamente prohibido incorporarla a ficheros propios o utilizarla para fines publicitarios directos sin su consentimiento expreso e independiente.
6. Destinatarios, Encargados de Tratamiento y Transferencias Internacionales
Tredi no vende, alquila ni comercializa sus datos personales con terceros bajo ningún concepto. Para la prestación del servicio, recurrimos a proveedores tecnológicos de primer nivel contratados como Encargados de Tratamiento:
- Supabase Inc. (UE - Frankfurt): Infraestructura de base de datos PostgreSQL cifrada, autenticación y almacenamiento en la nube bajo región de datos de la Unión Europea.
- Stripe Payments Europe Ltd. (Irlanda / Global): Pasarela de pago seguro para suscripciones comerciales y Tredi Pass bajo estándares PCI-DSS Nivel 1.
- Google Maps Platform (Google Ireland Ltd.): Servicios cartográficos, geocodificación y cálculo de rutas para sucursales.
- Google Firebase / Expo: Envío de notificaciones push transaccionales a dispositivos móviles iOS y Android.
- Resend Inc.: Infraestructura de correo electrónico transaccional para notificaciones de registro, seguridad y confirmación de leads.
En los casos en que alguno de estos proveedores pueda transferir datos fuera del Espacio Económico Europeo (EEE), garantizamos que dichas transferencias se efectúan bajo el marco del EU-US Data Privacy Framework (DPF) o mediante la suscripción de las Cláusulas Contractuales Tipo (Standard Contractual Clauses - SCC) aprobadas por la Comisión Europea, garantizando un nivel de protección equivalente al del RGPD.
7. Plazos de Conservación y Bloqueo de Datos
Conservamos sus datos personales únicamente durante el tiempo estrictamente necesario para las finalidades autorizadas:
- Datos de Cuenta Activa: Mientras mantenga su cuenta de usuario cliente o comercio abierta.
- Historial de Reservas y Redenciones: Conservados durante la vigencia de la cuenta para cálculo de gamificación y auditoría de canjes.
- Registros de Facturación y Transacciones Comerciales: Tras la baja o cancelación de la cuenta, se conservarán debidamente bloqueados durante un periodo de 5 a 6 años para atender obligaciones fiscales y mercantiles (Ley General Tributaria y Código de Comercio).
- Logs Técnicos y de Conexión: Conservados durante un máximo de 12 meses de conformidad con el artículo 12 de la LSSI-CE.
8. Derechos del Usuario y Procedimiento de Ejercicio
Usted ostenta el pleno control sobre sus datos y puede ejercitar en cualquier momento los siguientes derechos reconocidos por el RGPD y la LOPDGDD:
¿Cómo ejercitar sus derechos?
Puede ejercitar sus derechos mediante cualquiera de las siguientes vías sin coste alguno:
- Baja Express desde la App Móvil: Acceda a Perfil → Ajustes → Privacidad → Eliminar mi Cuenta para la baja y supresión automatizada de sus datos.
- Correo Electrónico Directo: Remita un mensaje a legal@tredi.app indicando su nombre, email registrado y derecho que desea ejercitar.
Asimismo, tiene derecho a recabar la tutela de la autoridad de control presentando una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
9. Protección de Menores de Edad
Los servicios de Tredi están destinados exclusivamente a personas mayores de 16 años (o mayores de 14 años con autorización acreditada de sus progenitores o tutores legales según la LOPDGDD). No recopilamos deliberadamente datos personales de menores de dicha edad. Si tenemos conocimiento de que un menor se ha registrado inadvertidamente sin la debida autorización, procederemos a la cancelación inmediata de su cuenta y a la destrucción irreversible de sus datos de nuestros servidores.
10. Medidas de Seguridad de la Información
Tredi implementa salvaguardas técnicas, administrativas y físicas avanzadas, entre las que destacan el cifrado en tránsito mediante protocolos HTTPS y TLS 1.3, cifrado en reposo para bases de datos (AES-256), controles estrictos de seguridad por políticas Row Level Security (RLS) en PostgreSQL, entornos aislados de producción y auditorías periódicas de vulnerabilidad conforme a los principios de privacidad desde el diseño y por defecto (Privacy by Design and by Default).