Transparencia Legal

Política de
Privacidad

Peña del Instituto Privado San Marino 2026 · Sistema de Entradas Digitales

Última revisión10 de octubre de 2026
CumplimientoGDPR/CCPA Adaptado
Versión1.4

Tu privacidad nos importa

Este documento explica de forma clara y accesible cómo recopilamos, protegemos y administramos tus datos personales al usar nuestro sistema de tickets. Buscamos brindarte transparencia total y darte control total sobre tu información.

Índice de Secciones

Para la compra y validación de tus entradas, recopilamos la información indispensable para garantizar el funcionamiento seguro del servicio.

Datos Identificatorios: Nombre completo, correo electrónico, número de teléfono y Documento Nacional de Identidad (DNI), necesarios para la emisión nominativa de los tickets y control en puerta.

Datos del Curso escolar (en caso de alumnos/vendedores): Identificación del año/curso al que pertenecen, para la asignación y liquidación transparente de comisiones de venta.

Información Técnica: Dirección IP, registros de acceso (logs) y metadatos de navegación recopilados para auditorías de seguridad y prevención de ataques informáticos.

Tus datos son procesados únicamente bajo bases legales legítimas y con propósitos específicos:

Gestión y Emisión de Entradas: Emitir tu comprobante digital y generar el código QR único asociado a tu entrada para el control de acceso en puerta.

Validación e Ingreso: Verificar tu identidad al momento de ingresar al Polideportivo mediante lectores de QR y confrontación de DNI para evitar entradas duplicadas o falsificadas.

Comunicaciones del Evento: Enviarte tus tickets por correo electrónico, notificaciones de acreditación de pago y avisos críticos en caso de reprogramaciones del evento.

Utilizamos cookies técnicas y almacenamiento local estrictamente necesarios para el funcionamiento del sitio y tu seguridad:

Autenticación JWT (JSON Web Tokens): Al iniciar sesión, guardamos de forma segura tus tokens de acceso y actualización en tu navegador (localStorage) para mantener tu sesión activa y validar tus solicitudes al servidor.

Preferencia de Consentimiento: Una cookie técnica que almacena si has aceptado nuestro aviso de cookies para no mostrártelo repetidamente.

No rastreo publicitario: No utilizamos cookies de terceros con fines de publicidad segmentada, marketing o elaboración de perfiles invasivos.

La seguridad de tus transacciones monetarias es prioritaria:

Plataformas de Pago Externas: Los pagos online son procesados en su totalidad por Mercado Pago (u otros proveedores de pago integrados). Toda la transmisión de información bancaria se realiza bajo sus protocolos seguros y cifrados.

Cero almacenamiento local: Nosotros no almacenamos, leemos ni registramos números de tarjeta de crédito, claves de seguridad (CVV) ni datos bancarios sensibles en nuestros servidores.

Auditoría de Transacciones: Conservamos únicamente los identificadores de transacción provistos por el procesador de pagos para validar la acreditación de tu compra y resolver cualquier reclamo técnico de manera fehaciente.

Implementamos medidas de protección técnicas, organizativas y físicas para resguardar tus datos:

Cifrado de Datos: Toda la comunicación entre tu dispositivo y nuestros servidores está cifrada utilizando protocolos HTTPS y TLS de última generación.

Control de Fraudes: Monitoreamos de manera activa direcciones IP de origen, patrones de compra atípicos y firmas criptográficas en webhooks de pago para detectar e interceptar transacciones fraudulentas o intentos de manipulación de precios.

Validación QR Blindada: Los códigos QR de acceso contienen hashes únicos y firmas temporales cifradas que imposibilitan su duplicación maliciosa o adivinación por fuerza bruta.

Mantenemos tus datos personales únicamente durante el tiempo estrictamente necesario, según lo que el sistema efectivamente implementa:

Datos de Cuenta: Tu información de perfil y contacto se conserva mientras mantengas tu cuenta activa. El sistema no realiza borrados automáticos por antigüedad. Cuando solicitás la baja desde "Mi Perfil", tu cuenta de autenticación se elimina y tu perfil se anonimiza (tu nombre y correo se reemplazan por etiquetas genéricas irreversibles y la cuenta se desactiva), en lugar de borrarse por completo (ver sección 08).

Historial y Contabilidad: Los registros de compras, tickets emitidos y transacciones asociadas, ya anonimizados tras una baja, se conservan archivados de manera segura para la rendición de cuentas del evento y la prevención de disputas post-evento y fraudes. Los plazos específicos en años exigidos por las normas fiscales y contables aplicables son una decisión pendiente del responsable, que se incorporará a esta política cuando la institución los defina.

Datos Temporales: Los enlaces de recuperación de contraseña vencen a los pocos minutos (15 minutos por configuración actual) y los tokens de sesión de tu navegador tienen las duraciones indicadas en la sección 03.

Garantizamos el ejercicio pleno de tus derechos sobre tu información de acuerdo con los principios de transparencia y normativas de protección de datos:

Acceso y Portabilidad: Tenés derecho a ver qué datos tenemos almacenados sobre vos en cualquier momento. Podés descargar tu historial de datos portátil en formato estructurado (JSON) directamente desde tu panel de usuario.

Rectificación: Podés solicitar la corrección de cualquier dato personal inexacto o desactualizado en nuestro sistema escribiendo a soporte.

Oposición y Limitación: Tenés derecho a restringir ciertos procesamientos bajo circunstancias justificadas legalmente.

Si deseás dar de baja tu cuenta, podés hacerlo directamente desde la sección "Mi Perfil" mediante el flujo de eliminación segura:

Destrucción de Credenciales: Al confirmar la eliminación, tu cuenta de autenticación en Supabase Auth se elimina inmediatamente, perdiendo toda capacidad de iniciar sesión.

Anonimización Local (Derecho al Olvido): Tus datos identificatorios de perfil (Nombre, Email) se borran por completo y se reemplazan por etiquetas genéricas irreversibles ("Usuario Eliminado").

Excepciones de Auditoría: Por requisitos legales y fiscales de rendición de cuentas del evento escolar, los registros históricos de transacciones monetarias y códigos QR utilizados permanecen asociados a un identificador anónimo para auditoría financiera e impedir fraudes.

Compartimos información únicamente con proveedores esenciales para el correcto despliegue técnico del servicio:

Infraestructura de Datos y Autenticación: Supabase Inc. (alojamiento de base de datos Postgres y gestión de identidad de usuarios, incluido el inicio de sesión con Google, bajo protocolos de seguridad TLS y encriptación en reposo).

Procesamiento Financiero: Mercado Pago / Mercado Libre (gestión integral de transacciones de pago; los datos bancarios se transmiten bajo sus protocolos seguros y nunca quedan en nuestros servidores).

Alojamiento: Vercel (alojamiento del sitio web) y Railway (alojamiento del servidor/API).

Correos Transaccionales: Brevo o el servidor SMTP configurado (envío de entradas en PDF, confirmaciones de pago y recuperación de contraseña).

Caché Temporal (opcional): Redis, solo para acelerar respuestas con datos temporales que expiran automáticamente.

Google (solo identidad): si elegís entrar con Google, Google verifica tu identidad y nos envía únicamente tu correo verificado, tu nombre y tu identificador de cuenta (ver sección 10). No accedemos a Gmail, Drive, Contactos, Calendario ni a ningún otro servicio de Google.

No Comercialización: Ningún dato personal es vendido, alquilado o cedido a empresas de publicidad, patrocinadores del evento ni terceros ajenos a la organización escolar bajo ningún concepto.

Podés crear tu cuenta o iniciar sesión con tu cuenta de Google mediante el botón "Continuar con Google". El proceso lo gestiona Supabase Auth: te redirige a Google para que verifiques tu identidad y luego volvés a la plataforma (/auth/callback), donde nuestro servidor canjea el código de autorización por tu sesión. En el código no se solicitan permisos adicionales: se usan los básicos de identidad.

Permisos solicitados: únicamente openid, userinfo.email y userinfo.profile (tu correo verificado, tu nombre y tu identificador de cuenta, según los permisos no sensibles que Supabase/Auth de Google piden por defecto). No solicitamos acceso a Gmail, Google Drive, Contactos, Calendario ni a ningún otro servicio de Google, y no agregaremos permisos nuevos sin actualizar esta política.

Qué dato usamos y para qué, uno por uno: tu correo verificado identifica tu cuenta, vincula tus compras y sirve para enviarte tus entradas y avisos del evento; tu nombre personaliza tu perfil y figura como titular; el identificador de tu cuenta de Google solo vincula tu sesión. Si tu perfil de Google incluye foto u otros datos, no los guardamos: nuestro perfil almacena únicamente correo y nombre.

Estos datos de Google son distintos de los datos de compra: el DNI, el teléfono y los nombres de cada asistente se piden en el checkout (no vienen de Google) y se usan para emitir entradas nominativas y controlar el ingreso en puerta.

Dónde se guardan y por cuánto tiempo: tu cuenta vive en Supabase Auth y tu perfil (correo y nombre) en nuestra base de datos Postgres; tu sesión queda en tu navegador (localStorage, claves sm_jwt_v1 y sm_refresh_jwt_v1). Conservamos los datos de tu cuenta hasta que solicites la baja desde "Mi Perfil", que elimina tu autenticación y anonimiza tus identificadores (ver sección 08); los registros de transacciones anonimizados se conservan para auditoría y prevención de fraude.

Uso limitado: los datos recibidos de Google se usan solo para autenticarte y darte las funciones de tu cuenta. No se venden ni se comparten con anunciantes, no se usan para publicidad (la aplicación no incluye SDKs de publicidad ni analítica de terceros) y no se usan para entrenar modelos. Solo los procesan los proveedores esenciales de la sección 09, cada uno con su finalidad.

Tus controles: podés descargar tus datos en JSON y eliminar tu cuenta desde "Mi Perfil" (ver secciones 07 y 08), revisar o revocar el acceso otorgado en la configuración de seguridad de tu cuenta de Google en cualquier momento, o escribirnos a [email protected].

Si tenés dudas sobre esta Política de Privacidad, querés ejercer tus derechos de acceso, rectificación o eliminación, o necesitás soporte relacionado con el tratamiento de tus datos, comunicate por el canal principal:

Correo institucional: [email protected]

Responsable del tratamiento (según datos informados por la institución): Instituto Privado Barquito de Papel - San Marino, CUIT 30-67338153-3, domicilio en Colón 168, San Luis, San Luis, Argentina, CP D5700.

Estamos a tu disposición para garantizar que tu experiencia en la Peña sea completamente segura y confiable.

Podemos actualizar esta Política de Privacidad cuando cambien nuestras prácticas, las integraciones o la normativa aplicable. La versión vigente estará siempre publicada en esta página (/privacy), con su fecha de revisión y número de versión.

Versión actual: 1.4, del 10 de octubre de 2026 (datos del responsable del tratamiento y contacto institucional; retención documentada según implementación). Versión 1.3, del 10 de octubre de 2026 (detalle ampliado de Google OAuth: dato por dato, almacenamiento, retención y uso limitado). Versión 1.2, del 10 de octubre de 2026 (sección de Google y proveedores de infraestructura). Versión anterior: 1.1, del 26 de mayo de 2026.

Ante cambios relevantes te lo informaremos en la plataforma. Si tenés alguna pregunta sobre una versión anterior o vigente, escribinos a [email protected].

Seguridad y Confianza

Tu información está resguardada bajo medidas de seguridad avanzadas. Si deseás consultar, portar o dar de baja tu información, podés hacerlo directamente ingresando a tu perfil.