Volver al inicio

Tus datos

Política de privacidad

Cómo trata Boardgames.io tus datos personales conforme al Reglamento General de Protección de Datos (RGPD). Solo recopilamos lo necesario para la plataforma de juegos, no mostramos publicidad y no usamos tus datos para perfilarte ni para seguirte a otros sitios web.

Responsable del tratamiento

El responsable del tratamiento de datos personales en este sitio web es:

Julius Paszekc/o RA MatutisBerliner Straße 5714467 Potsdam

Los datos de contacto completos, incluido [email protected], figuran en el aviso legal.

Cuentas y cuentas de invitado

Abrir el sitio no crea ninguna cuenta. Si eliges jugar como invitado, creamos una cuenta temporal con un identificador y un nombre visible generados, un marcador interno de correo no entregable, un ID de cuenta, la versión de los textos legales aceptada y marcas temporales de actividad. No pedimos correo ni contraseña a un invitado. El token de invitado guardado en el navegador vincula visitas posteriores con esa cuenta.

Para una cuenta registrada tratamos el nombre de usuario elegido, el correo electrónico, la contraseña almacenada como hash seguro, el estado de verificación, los ajustes, y el momento y versión de la aceptación de las condiciones y del aviso de privacidad. Los datos son necesarios para proporcionar identidad persistente, seguridad, historial y funciones sociales; sin ellos no podemos ofrecer esas funciones. Base jurídica: ejecución de un contrato (art. 6.1.b RGPD).

Para el inicio de sesión, verificación del correo, restablecimiento de contraseña, cambios de correo y seguridad de la cuenta también tratamos tokens de corta duración y registros de sesión. Las contraseñas nuevas se comprueban mediante el servicio por rangos de Have I Been Pwned usando solo los cinco primeros caracteres del hash de la contraseña; no se envían a ese servicio la contraseña, el hash completo, la identidad de la cuenta ni la dirección IP.

Inicio de sesión con Google o Apple

Si eliges activamente iniciar sesión con Google o Apple, te redirigimos a ese proveedor. Recibimos un identificador estable, tu correo si se facilita y si el proveedor lo verificó; nunca recibimos la contraseña del proveedor. Apple puede facilitar una dirección Private Relay en lugar de tu correo habitual. Usamos estos datos para crear, vincular, proteger o convertir tu cuenta (art. 6.1.b RGPD). Google Ireland Limited y Apple Distribution International Limited están establecidas en la UE y tratan el inicio de sesión como responsables separados; cualquier transferencia ulterior dentro de sus servicios globales se produce bajo su propia responsabilidad y sus propias garantías publicadas. Consulta «Destinatarios y transferencias».

Datos de juego, historial y estadísticas

Para ofrecer emparejamiento, salas privadas, invitaciones, partidas en directo y repeticiones tratamos IDs de jugador, estado de salas y colas, movimientos, resultados, marcas temporales y estados compactos. También tratamos historial, puntuaciones internas, puntos de temporada, logros, amistades, bloqueos y ajustes de presencia. Si tienes amistades en Boardgames.io, pueden ver si estás en línea o en una partida; puedes desactivarlo en Ajustes, dentro de «Privacidad y seguridad», y entonces apareces desconectado para todo el mundo. En una partida en curso tu rival sigue viendo cuándo te conectas o pierdes la conexión: forma parte del juego. Base jurídica para estas funciones de cuenta y juego solicitadas: ejecución del contrato (art. 6.1.b RGPD).

El chat rápido no acepta texto libre. Solo guardamos los IDs de partida y remitente, el tipo de mensaje o reacción, el identificador fijo de una entrada predefinida de la lista permitida y la hora de envío para mostrar el evento junto al movimiento correspondiente en la repetición pública. Borrar la partida elimina todos sus eventos; borrar una cuenta o purgar un invitado inactivo elimina los eventos enviados por esa cuenta. Base jurídica: ejecución del contrato (art. 6.1.b RGPD).

Los nombres, puntuaciones, puestos, logros y estadísticas de jugadores registrados pueden ser públicos. Los invitados no aparecen en las clasificaciones públicas. Se basa en nuestro interés legítimo en una competición transparente y un servicio comunitario útil (art. 6.1.f RGPD), equilibrado con el uso limitado de datos del perfil. Puedes oponerte en cualquier momento conforme al art. 21 RGPD y desactivar la entrada pública en Ajustes, dentro de «Privacidad y seguridad»; tu puntuación interna seguirá actualizándose y las páginas públicas de jugador y las listas de logros dejarán de responder sobre ti. Cuando una partida termina, su repetición puede abrirla cualquiera que tenga el enlace, sin cuenta: muestra los nombres visibles de los jugadores, todos los movimientos y los eventos del chat rápido, y sigue siendo válida mientras la partida esté almacenada. Quien haya desactivado la entrada pública no aparece con su nombre en esa vista pública; quienes jugaron la partida siguen viendo ambos nombres. El enlace es largo y aleatorio, así que no se puede adivinar.

Cookies y almacenamiento local

Después de solicitar juego como invitado, registro o inicio de sesión, los tokens de autenticación se guardan en el almacenamiento local del navegador para que las pestañas compartan una identidad. Son de corta duración y se renuevan mientras sigues usando el servicio; un token de invitado sigue siendo válido durante más tiempo para que el mismo navegador pueda reabrir la cuenta de invitado. Estas credenciales solo se usan para tu sesión en Boardgames.io y para las conexiones autenticadas de la API y de eventos enviados por el servidor (SSE).

Una cookie estrictamente necesaria registra durante hasta 30 días que existe una sesión de cuenta o de invitado, para que el renderizado del servidor muestre la vista correcta; no contiene token ni identificador de usuario. Si eliges idioma o tema, esa elección se guarda hasta un año en una cookie y en el almacenamiento local. Además, la aplicación guarda en tu dispositivo unos pocos valores técnicos estrictamente necesarios una vez que has usado la función correspondiente: la dirección de la API resuelta, una caché sin conexión de los archivos de la aplicación y de las respuestas de estadísticas públicas en un service worker, tu interruptor de notificaciones, qué avisos de logros ya has visto, los avisos que has descartado y un estado de pestaña y navegación de corta duración. Ninguno de estos valores te reconoce en otros sitios web. Son necesarias para el servicio o preferencia solicitados (§ 25.2 TDDDG); el tratamiento sigue el art. 6.1.b o f RGPD.

Cerrar sesión elimina las credenciales de sesión y el indicador de cuenta. Un invitado también puede borrar su cuenta de invitado en Ajustes. Borrar las cookies y los datos de este sitio en tu navegador elimina todos los tokens y preferencias de ese dispositivo; sin el token de renovación de invitado, ese navegador ya no puede reabrir la cuenta de invitado.

Estadísticas de uso agregadas

Una vez al día nuestro servidor calcula estadísticas de uso agregadas a partir de datos que ya tenemos: por ejemplo, cuántas cuentas y sesiones de invitado se iniciaron, cuántas partidas se empezaron y terminaron por juego, cuántas cuentas volvieron un día posterior y cómo se reparten los registros entre las vías por las que la gente llega hasta nosotros. Solo se almacenan totales contados por día y por grupo; esas tablas contienen cifras, no identidades. Cuando esas cifras salen de la base de datos —por ejemplo hacia un panel—, pasan por vistas que ocultan cualquier grupo de menos de cinco personas, para que no pueda singularizarse a nadie. Como los totales no llevan identificador, los conservamos sin plazo fijo, mientras que las cuentas, partidas y datos sociales subyacentes siguen las reglas de conservación descritas más abajo. Usamos estas cifras para entender cómo se usa la plataforma y desarrollarla, sobre la base de nuestro interés legítimo en operar y mejorar el servicio (art. 6.1.f RGPD). Esto no es analítica del navegador: contamos en nuestra propia base de datos y no en tu navegador, para ello no colocamos ningún píxel de seguimiento ni código de analítica, los totales no llevan ningún identificador entre sitios y nunca se usan para tomar decisiones sobre ti.

Registros del servidor y telemetría

La entrada y el entorno de ejecución de DigitalOcean, nuestro backend y nuestro frontend del servidor tratan datos técnicos de solicitudes y errores, en particular:

  • dirección IP
  • fecha y hora de acceso
  • dirección solicitada, estado de respuesta y duración
  • URL de referencia y metadatos de solicitud
  • información del navegador y sistema operativo y, si se registra, ID de usuario o traza

Utilizamos estos datos para entregar solicitudes, diagnosticar fallos, proteger cuentas y aplicar límites de frecuencia que bloquean los abusos. Base jurídica: nuestro interés legítimo en un servicio seguro y fiable (art. 6.1.f RGPD). Conservamos los registros y la telemetría de operación solo durante el ciclo de vida configurado del servicio y mientras sean necesarios para investigar incidentes de fiabilidad o de seguridad; cuánto tiempo conserva nuestra plataforma de alojamiento sus propios registros de ejecución depende de la configuración del servicio de DigitalOcean.

Los registros, las métricas y las trazas de la aplicación y del frontend del lado del servidor se envían directamente a la pasarela de la UE de Grafana Cloud mediante OpenTelemetry (OTLP); nuestra plataforma de alojamiento no dispone de un colector local. Grafana Cloud conserva estos registros y trazas durante 14 días; las métricas suelen estar agregadas. Esta telemetría de operación no es analítica de navegador: sirve para el funcionamiento y la resolución de problemas del servicio y no se combina en perfiles sobre ti.

Las trazas de nuestro frontend del lado del servidor se minimizan antes de salir del servidor: tu dirección IP se acorta a su bloque de red (IPv4 a /24, IPv6 a /48) y tu agente de usuario se reduce a la familia de navegador y de sistema operativo, sin número de versión ni modelo de dispositivo. Se conservan la dirección solicitada, el estado de la respuesta, la duración y el identificador técnico de traza, de modo que podamos seguir investigando errores y abusos. La pasarela de entrada, nuestro backend y los registros de ejecución de la propia plataforma siguen tratando los datos técnicos indicados anteriormente.

Correos electrónicos transaccionales

Enviamos mensajes de verificación de cuenta, restablecimiento de contraseña y cambio de correo, así como los acuses de recibo y las decisiones sobre una notificación legal que hayas presentado, mediante Scaleway Transactional Email (TEM). Scaleway recibe la dirección de correo del destinatario y el mensaje necesario para la entrega SMTP. Scaleway declara que la infraestructura técnica de TEM y los datos personales de TEM permanecen en la UE. Base jurídica: ejecución del servicio de cuenta solicitado (art. 6.1.b RGPD) y, para los mensajes sobre una notificación legal, cumplimiento de una obligación legal (art. 6.1.c RGPD).

Comentarios, informes de errores y notificaciones legales

El formulario de comentarios nos envía tu texto libre, un contacto opcional, la identificación del navegador que este transmite (user agent) y un contexto técnico limitado, como la página actual sin sus parámetros de consulta, la versión, el idioma, los ajustes de visualización y si usas una cuenta de invitado o registrada. Lo usamos para diagnosticar fallos y mejorar el servicio sobre la base de nuestros intereses legítimos (art. 6.1.f RGPD). No incluyas datos personales sensibles en el texto libre.

Los comentarios sobre el producto se eliminan de forma predeterminada después de doce meses. Podemos corregirlos o eliminarlos antes cuando una persona ejerce sus derechos de protección de datos.

El formulario legal separado guarda la captura y ubicación del nombre de usuario, la alegación, categoría, declaración, flujo y pruebas de la decisión, además de tu nombre y correo cuando los facilitas. No conserva la IP, el agente de usuario completo ni datos de pantalla. Tratamos las notificaciones legales completas para cumplir obligaciones aplicables (art. 6.1.c RGPD) y otros informes de moderación para aplicar las condiciones y defender derechos (art. 6.1.f RGPD). La información puede enviarse a una autoridad competente cuando la ley lo exija. La identidad de quien informa no se revela de forma habitual al usuario denunciado.

Un expediente legal cerrado se elimina normalmente doce meses después de la decisión. Una conservación jurídica específica solo puede ampliar ese plazo con motivo y fecha final documentados. Al borrar la cuenta se elimina su atribución; la captura probatoria permanece solo hasta la fecha de eliminación del informe. Las eliminaciones vencidas se aplican de nuevo tras restaurar una copia.

Si alguien te denuncia, tratamos datos sobre ti que no hemos recibido de ti: la denuncia en sí, el lugar al que apunta, tu nombre de usuario en ese momento y nuestra decisión. Los usamos para contrastar la denuncia con nuestras condiciones y con la legislación aplicable (art. 6.1.c y f RGPD). Te informamos de ello en un plazo razonable y, a más tardar, un mes después de recibir la denuncia; si nos ponemos en contacto contigo antes por ese asunto, te informamos a más tardar con esa primera comunicación y, si comunicamos la información a otro destinatario, a más tardar en la primera comunicación de los datos (art. 14.3 RGPD). Ese mensaje indica también que la información procede de la denuncia de otra persona. Solo podemos aplazar u omitir esta información en los casos que permite la ley, en particular cuando informarte resulte imposible o desproporcionado o impida la formulación, el ejercicio o la defensa de reclamaciones (art. 14.5 RGPD). No revelamos de forma rutinaria quién te ha denunciado. Este registro sigue el plazo de conservación de avisos legales indicado arriba, y todos los derechos enumerados en «Tus derechos» se aplican también a él, incluido el derecho de oposición.

Durante cuánto tiempo conservamos los datos

Conservamos los datos de la cuenta hasta que la elimines o hasta que caduque un token concreto. Una cuenta de invitado que no se ha usado durante 90 días —sin renovar el token ni iniciar una partida— ya no es necesaria para el servicio. Ese es el criterio por el que eliminaremos cuentas de invitado; la limpieza automática todavía no está activada, así que por ahora esas cuentas solo se identifican y no se eliminan, y pueden persistir más allá de los 90 días. Puedes eliminar tú mismo una cuenta de invitado en cualquier momento en Ajustes.

Las partidas terminadas se conservan sin plazo fijo. Los registros movimiento a movimiento, las posiciones finales, los resultados, las puntuaciones, el historial de puntuación, los puntos de temporada, los logros y las entradas en las clasificaciones son la sustancia de las funciones de repetición, estadísticas y clasificación, por lo que se conservan mientras existan esas funciones. Lo revisamos periódicamente y publicaremos aquí un plazo de conservación si introducimos uno. Eliminar tu cuenta suprime el vínculo entre estos registros y tu identidad, pero no borra las partidas, porque también son el historial de juego de tus rivales.

Borrar una cuenta elimina de inmediato de la base de datos de producción la identidad, las sesiones, los tokens de recuperación, las identidades Google/Apple conectadas y el grafo social. Las partidas terminadas, estados, puntuaciones, puntos de temporada, logros y clasificaciones permanecen bajo un ID de jugador que ya no está vinculado a una cuenta, para no reescribir los historiales y resultados de los rivales; el nombre anterior se sustituye por una etiqueta neutra de cuenta eliminada. Tratamos de forma conservadora estos registros restantes como datos personales y nos basamos en nuestro interés legítimo en preservar la integridad de los registros de competición (art. 6.1.f RGPD).

Los datos eliminados pueden permanecer en copias de seguridad operativas o de plataforma cifradas hasta que venza el ciclo de vida configurado de las copias. Estas copias no se usan en el producto activo. Si se restaura una copia, las solicitudes de eliminación recibidas después del punto restaurado deben volver a aplicarse antes de reanudar el funcionamiento normal.

Destinatarios y transferencias

  • Los demás jugadores de tu partida ven tu nombre visible y cada movimiento que haces, en tiempo real. El público general puede ver lo que publicamos sobre tu cuenta —nombre de usuario, puntuación, puesto, logros y estadísticas de juego en clasificaciones y perfiles públicos— y puede abrir cualquier partida terminada a través de su enlace de repetición, sin cuenta. Esta divulgación a un grupo indeterminado de personas no puede deshacerse respecto de las copias que otros ya hayan hecho.
  • DigitalOcean aloja la aplicación, sus registros de ingreso y ejecución, la base de datos y nuestras imágenes de contenedor mediante App Platform, Managed PostgreSQL y el registro de contenedores en la región de Fráncfort (fra1). Ahí se almacenan y tratan tus datos. DigitalOcean es una empresa estadounidense, por lo que, cuando se produce acceso de soporte o del grupo desde fuera de la UE, esa transferencia está cubierta por el Marco de Privacidad de Datos UE-EE. UU. y, cuando el marco no resulta aplicable, por las cláusulas contractuales tipo de las condiciones de tratamiento publicadas por DigitalOcean.
  • Grafana Cloud recibe registros operativos, métricas y trazas enviados directamente desde nuestro backend y frontend del servidor a su pasarela de la UE. Grafana Labs tiene su sede en Estados Unidos. Cuando se produce acceso de soporte o del grupo desde fuera de la UE, esa transferencia está cubierta por el Marco de Privacidad de Datos UE-EE. UU., en el que participa Grafana Labs, y, cuando el marco no resulta aplicable, por las cláusulas contractuales tipo de las condiciones de tratamiento publicadas por Grafana. Puedes pedirnos información sobre estas garantías.
  • Si eliges su inicio de sesión, Google Ireland Limited y Apple Distribution International Limited reciben la solicitud OAuth. Ambas están establecidas en la UE, por lo que no nos apoyamos en ninguna garantía de transferencia internacional para ellas; actúan como responsables separados para sus propios servicios de identidad y prevención de abusos, no como encargados nuestros, y cualquier transferencia ulterior dentro de sus servicios globales se produce bajo su propia responsabilidad.
  • Scaleway Transactional Email recibe datos de entrega de correos transaccionales. Según Scaleway, su infraestructura técnica TEM se gestiona dentro de la UE; consulta «Correos electrónicos transaccionales».
  • Tutao GmbH (Tuta Mail) aloja el buzón que hay detrás de [email protected] y recibe por tanto los mensajes que nos envías, incluidas las solicitudes de protección de datos y las denuncias sobre otras personas usuarias. Tutao GmbH tiene su sede en Hannover (Alemania) y sus servidores están en la UE, por lo que no dependemos de una garantía para terceros países.
  • Scaleway SAS almacena nuestra copia de seguridad diaria externa de la base de datos en su almacenamiento de objetos en la región de París (fr-par), dentro de la UE, por lo que no dependemos de una garantía para terceros países. Cada copia se cifra antes de salir de nuestros sistemas, de modo que Scaleway no puede leer su contenido. Esta copia externa funciona actualmente solo para nuestro entorno de pruebas; para el servicio en producción está preparada pero desactivada, y lo indicaremos aquí en cuanto se utilice.
  • Cuando creas una cuenta o conviertes una sesión de invitado en una cuenta, Cloudflare, Inc. realiza una comprobación antibots en ese formulario. Tu navegador se conecta directamente con Cloudflare para esa comprobación, de modo que Cloudflare recibe tu dirección IP junto con señales del dispositivo y del navegador. Nosotros ni leemos ni almacenamos esas señales, y nuestro servidor no transmite además tu dirección IP a Cloudflare. Cloudflare actúa por cuenta nuestra cuando realiza la comprobación para nosotros, y por cuenta propia cuando utiliza esas mismas señales para mejorar su detección de bots. Lo hacemos para evitar que registros automatizados creen cuentas y envíen correos de verificación a direcciones que no son tuyas, sobre la base de nuestro interés legítimo en proteger el servicio y a terceros (art. 6.1.f RGPD). Cloudflare es una empresa estadounidense; la transferencia está cubierta por el Marco de Privacidad de Datos UE-EE. UU. y, cuando el marco no resulte aplicable, por las cláusulas contractuales tipo del anexo de tratamiento de datos de Cloudflare.
  • Las autoridades policiales y judiciales reciben datos personales cuando la ley nos obliga a informarlas, en particular cuando alguna información da lugar a la sospecha de un delito que implica una amenaza para la vida o la seguridad de una persona. Lo que transmitimos incluye los datos de la cuenta de la persona denunciada y las pruebas que hayamos conservado. La base jurídica es el art. 6.1.c RGPD en relación con el art. 18 del DSA, y cada comunicación se limita al caso concreto que exige la ley.

No vendemos datos personales ni los compartimos con fines publicitarios.

Tus derechos

Según el RGPD tienes los siguientes derechos sobre tus datos personales:

  • acceso a los datos que tenemos sobre ti (art. 15 RGPD)
  • rectificación de datos inexactos (art. 16 RGPD)
  • supresión de tus datos (art. 17 RGPD)
  • limitación del tratamiento (art. 18 RGPD)
  • portabilidad de los datos (art. 20 RGPD)
  • oposición al tratamiento basado en intereses legítimos, en particular a la visibilidad pública (art. 21 RGPD)

Envía la solicitud a [email protected] o usa la dirección postal indicada arriba. Podemos pedir una prueba proporcionada de identidad. Respondemos normalmente en un mes. En el producto no hay exportación de autoservicio: gestionamos cada solicitud, incluida la portabilidad de datos, manualmente por correo electrónico. También puedes oponerte, conforme al art. 21 RGPD, específicamente a un perfil público o a una entrada pública en la clasificación.

También tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos, en particular en el Estado miembro de la UE de tu residencia habitual, de tu lugar de trabajo o del lugar de la supuesta infracción (art. 77 RGPD).

Puntuaciones y emparejamiento automatizados

El emparejamiento y las puntuaciones se calculan automáticamente a partir de las colas y resultados. Tu puntuación es una valoración automatizada de cómo juegas —una forma de elaboración de perfiles—, pero solo afecta a con quién te emparejamos y a cómo apareces en las vistas competitivas dentro de Boardgames.io. No tomamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o similarmente significativos sobre ti (art. 22 RGPD).

Cambios en esta política

Actualizamos esta política cuando cambian la plataforma, los proveedores o los requisitos legales. Antes de activar analítica de navegador, publicidad, pruebas A/B, identificadores de comodidad, otro widget de terceros o un nuevo SDK de navegador, realizamos una nueva evaluación conforme al § 25 TDDDG y al RGPD y describimos aquí el resultado. Se aplica la versión fechada actual publicada en esta página.

Esta política se publica bajo las mismas versiones fechadas que las condiciones de uso, y cada versión se marca como editorial o sustancial. Cuando se publica una versión sustancial, tu cuenta queda bloqueada hasta que la aceptes: una pantalla indica la nueva versión, su fecha de publicación, un breve resumen de lo que ha cambiado y enlaza ambos documentos vigentes. Una versión editorial entra en vigor sin interrumpirte. Lo que registramos es tu aceptación de las condiciones de uso; el tratamiento descrito aquí se basa en el art. 6.1 b) y f) del RGPD, no en tu consentimiento.