Última actualización: 31 de agosto de 2026
La presente Política de Privacidad establece las reglas de recopilación, tratamiento y protección de los datos personales de los Usuarios al utilizar el juego Privé en su versión navegador (privegame.com), así como las reglas para almacenar y leer datos en los Dispositivos de los Usuarios (Cookies).
Esta Política de Privacidad forma parte integral de los Términos y Condiciones del Servicio.
§1 Definiciones
Servicio - la plataforma Privé en su versión navegador disponible en https://privegame.com (juego freemium: primera partida gratis, paquetes únicos Privé+ y Privé Max).
Administrador - la empresa «bidibidibambam sp. z o. o.», ul. Puszkarska 7M, 30-644 Cracovia, Polonia.
Usuario - persona física que utiliza el Servicio.
Pareja (Couple) - dos Usuarios conectados en el juego mediante un enlace privado.
Enlace para compartir - un identificador corto que permite emparejar al segundo Usuario con el juego sin crear una cuenta ni proporcionar datos de contacto.
Sesión de invitado - token anónimo almacenado en una cookie httpOnly (TTL 30 días) que permite usar la versión navegador sin cuenta.
Huella del navegador (browser fingerprint) - un hash anónimo SHA-256 calculado a partir de las características del navegador del Usuario (canvas, fuentes, resolución de pantalla, zona horaria, audio context, WebGL). El hash es unidireccional - no se pueden recuperar las características originales ni identificar a la persona.
Dispositivo - equipo electrónico con software a través del cual el Usuario accede al Servicio (ordenador, smartphone, tablet).
Cookies - datos de texto almacenados como archivos en el Dispositivo del Usuario.
RGPD - Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (Reglamento General de Protección de Datos).
Datos personales - toda información sobre una persona física identificada o identificable.
Datos de categoría especial - datos enumerados en el Art. 9 del RGPD; en el contexto de Privé se refiere a información sobre las preferencias sexuales del Usuario expresadas en sus respuestas al cuestionario y en las interacciones con los retos.
Anonimización - proceso irreversible que hace imposible atribuir un registro a una persona concreta.
Seudonimización - tratamiento de datos de modo que ya no puedan atribuirse a una persona concreta sin información adicional conservada por separado.
§2 Delegado de Protección de Datos
De conformidad con el Art. 37 del RGPD, el Administrador no ha designado un Delegado de Protección de Datos. Para asuntos relacionados con el tratamiento de datos, contacte directamente con el Administrador (§17).
§3 Tipos de Cookies
Las cookies se utilizan en la versión navegador del Servicio.
Cookies propias - colocadas por el Servicio (p. ej. token de sesión de invitado, preferencia de idioma, estado del consentimiento de cookies).
Cookies de terceros - colocadas por servicios externos integrados con el Servicio (lista en §7).
Cookies de sesión - eliminadas al cerrar el navegador.
Cookies persistentes - permanecen en el Dispositivo hasta su eliminación manual o caducidad (máx. 30 días para sesión de invitado, más para preferencias).
§4 Seguridad y control de cookies
Mecanismo - las cookies utilizan los mecanismos integrados del navegador; no permiten obtener otros datos del Dispositivo ni ejecutar código.
Seguridad - las cookies de sesión (httpOnly, Secure, SameSite=Lax) están protegidas contra la lectura por JavaScript de terceros.
Control por el Usuario - el Usuario puede cambiar la configuración de cookies en cualquier momento en el navegador (Chrome, Safari, Firefox, Edge, Opera) o en nuestro banner de consentimiento.
Consecuencias de desactivar - desactivar las cookies puede impedir el uso del juego en versión navegador (pérdida de la sesión de invitado, falta de persistencia de las respuestas del cuestionario).
§5 Finalidades del uso de cookies
- Mantener la sesión de invitado en el juego (cookie necesaria - sin consentimiento)
- Recordar preferencias de idioma y estado del consentimiento de cookies (cookie necesaria)
- Analítica de producto - medición anónima del uso (cookie con consentimiento)
- Marketing y remarketing en servicios externos (cookie con consentimiento)
§6 Finalidades del tratamiento de datos personales
Los datos de los Usuarios se tratan con una de las siguientes finalidades:
- Prestación del servicio del juego Privé - modelo freemium: primera partida gratis, paquetes únicos Privé+ y Privé Max.
- Envío de invitación a la pareja - el Usuario puede compartir un enlace privado con su pareja por SMS o email (relay fire-and-forget - no almacenamos la dirección del destinatario más allá del momento del envío).
- Pagos - Stripe Checkout (paquetes únicos Privé+ / Privé Max).
- Comunicación en tiempo real - Mercure Server-Sent Events que sincroniza el estado del juego de la pareja entre dispositivos.
- Analítica de producto y marketing - comprensión del comportamiento de los Usuarios (anónima), optimización del producto, campañas publicitarias.
- Investigación y estadísticas agregadas - análisis de las respuestas anónimas de la encuesta posterior al cuestionario para comprender las tendencias en las preferencias de las parejas, y publicación de las conclusiones en forma de resúmenes estadísticos agregados (detalles en §8.4).
- Seguridad y prevención de abusos - véase §13 (Anti-abuso).
- Informes de errores (crash reporting) - informes anónimos de errores del Servicio (Sentry).
- Garantizar el interés legítimo del Administrador.
§7 Cookies y scripts de servicios externos
La versión navegador integra scripts y componentes de los siguientes socios (algunos pueden colocar sus propias cookies):
- Pagos:
- Stripe (EE. UU.) - Stripe Checkout para los paquetes Privé+ y Privé Max.
- Seguridad / Anti-abuso:
- Cloudflare Turnstile (EE. UU. / UE) - desafío invisible que protege contra bots (alternativa a CAPTCHA).
- FingerprintJS (open-source, runtime cliente) - generación de un hash SHA-256 de las características únicas del navegador (anti-abuso).
- Analítica de producto:
- Marketing:
- Meta (Facebook) Pixel + Conversions API (EE. UU.) - medición de conversiones de campañas publicitarias.
- Email:
- Mailjet (UE) - relay de invitaciones a la pareja (fire-and-forget) y emails transaccionales (confirmación de compra, enlace al informe).
- Crash reporting:
- Sentry (host UE) - informes de errores anónimos.
Los servicios prestados por terceros están fuera del control del Administrador. Estas entidades pueden modificar sus términos, políticas de privacidad y uso de cookies en cualquier momento sin el consentimiento del Administrador.
§8 Tipos de datos recopilados
8.1 Datos anónimos recopilados automáticamente:
- Dirección IP (almacenada en Redis solo para anti-abuso, TTL 30 días)
- Tipo de navegador (User-Agent), sistema operativo, versión
- Idioma del navegador / dispositivo
- Resolución de pantalla
- Ubicación aproximada (basada en IP - país/región)
- Páginas visitadas, tiempo invertido
- URL de referencia (referrer)
8.2 Datos recopilados en la versión navegador (Web):
- Nombres de los miembros de la pareja (opcionales - únicamente para personalizar el informe, no requeridos para jugar)
- Perfil de pareja (fm / mf), nivel de intensidad elegido (discover / explore / unleash)
- Respuestas del cuestionario (preferencias sexuales - datos de categoría especial, Art. 9 del RGPD)
- Hash SHA-256 de la huella del navegador - anti-abuso
- Token de sesión (cookie httpOnly, TTL 30 días)
- Hash SHA-256 de la dirección de email (opcional - solo si el Usuario opta por un recordatorio por email; no almacenamos la dirección sin cifrar)
- Dirección de email del formulario „Enviarme el enlace del informe" en el informe desenfocado (opcional - introducida manualmente). La dirección sin cifrar se conserva durante un máximo de 7 días (para permitir el reenvío del enlace) y luego se elimina automáticamente por una tarea programada. Conservamos indefinidamente únicamente el hash SHA-256 de la dirección - para una posible coincidencia de audiencias publicitarias (Facebook CAPI, Google Customer Match). Base legal: Art. 6.1.b RGPD (ejecución del servicio - envío del enlace) y (f) (interés legítimo - medición de campaña). Derecho a la eliminación del hash: contacto por email (§17).
- No recopilamos: dirección de email sin cifrar de forma permanente, número de teléfono, datos identificativos, datos de pago (tratados exclusivamente por Stripe).
8.3 Datos relacionados con pagos:
- Stripe - el Administrador no almacena datos de tarjeta ni otros datos de pago. De Stripe recibimos únicamente: ID de cliente Stripe, estado del pago, metadatos de la transacción (importe, divisa, paquete).
8.4 Encuesta anónima posterior al cuestionario:
- Tras completar el cuestionario podemos ofrecerte una breve encuesta voluntaria. Sus respuestas se guardan de forma anónima - no las vinculamos a tu nombre, dirección de email ni a una pareja concreta.
- Nos reservamos el derecho a utilizar públicamente las conclusiones de estas encuestas - por ejemplo en materiales de prensa, en nuestro blog, en redes sociales o en comunicaciones de marketing - únicamente en forma de resúmenes estadísticos agregados.
- Publicamos dichas estadísticas solo cuando el conjunto agregado abarca al menos 1000 parejas, de modo que no sea posible identificar a ninguna persona ni pareja a partir de ellas. Los datos así preparados están totalmente anonimizados y no constituyen datos personales en el sentido del RGPD.
§9 Acceso a los datos por terceros
Los datos de los Usuarios no se venden a terceros. El acceso a los datos - generalmente bajo un Acuerdo de Tratamiento de Datos (DPA) - corresponde a las siguientes entidades necesarias para el funcionamiento del Servicio:
- Hosting / Infraestructura - Amazon Web Services EMEA SARL (eu-central-1, Fráncfort) - bases de datos, aplicación, Mercure SSE, Redis.
- Pagos - Stripe Payments Europe.
- SMS de invitación - SMSPlanet (Polonia).
- Emails de invitación y transaccionales - Mailjet (UE).
- Anti-abuso:
- Cloudflare Turnstile (EE. UU. / red global),
- FingerprintJS (open-source, runtime cliente - hash enviado a nuestra API).
- Analítica: PostHog (host UE), Mixpanel (EE. UU.).
- Marketing: Meta (EE. UU.) - Pixel + Conversions API.
- Crash reporting: Sentry (host UE).
§10 Transferencia de datos fuera de la Unión Europea
Algunos socios mencionados en §9 tienen su sede fuera de la UE (principalmente EE. UU.): Stripe, Meta, Mixpanel. Las transferencias de datos se basan en:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea,
- Decisiones de adecuación para transferencias a EE. UU. (marco UE-EE. UU. de protección de datos - para entidades certificadas).
El Administrador prefiere socios con hosting en la UE siempre que sea posible (PostHog, Sentry, Mailjet, AWS Fráncfort).
§11 Bases jurídicas del tratamiento
- Art. 6.1.b RGPD - ejecución de un contrato (prestación del servicio del juego, ejecución de pagos).
- Art. 6.1.f RGPD - interés legítimo del Administrador (anti-abuso, analítica, seguridad, marketing propio).
- Art. 6.1.a RGPD - consentimiento del Usuario (cookies de marketing, email opcional para recordatorio).
- Art. 9.2.a RGPD - consentimiento explícito del Usuario para el tratamiento de datos de categoría especial (preferencias sexuales - necesario para prestar el servicio del juego; véase §12).
- Ley polaca de 10 de mayo de 2018 sobre Protección de Datos Personales.
- Ley polaca de 16 de julio de 2004 - Telecomunicaciones.
§12 Datos de categoría especial (Art. 9 del RGPD)
Dada la naturaleza del servicio, en el juego Privé tratamos información sobre las preferencias sexuales de los Usuarios, expresadas en sus respuestas al cuestionario y en las interacciones con los retos. Son datos de categoría especial en el sentido del Art. 9 del RGPD.
- Base jurídica - consentimiento explícito del Usuario (Art. 9.2.a RGPD) prestado antes de iniciar el juego. Sin este consentimiento la prestación del servicio no es posible.
- Medidas de seguridad:
- Conexión cifrada SSL/TLS en cada transmisión,
- Seudonimización - respuestas vinculadas a un identificador anónimo de pareja, no a una persona,
- Los datos nunca se venden a terceros,
- Las respuestas de la pareja se revelan únicamente cuando hay coincidencia mutua - las preferencias rechazadas permanecen secretas para el otro Usuario,
- Retención conforme al §15: el plazo de acceso del paquete, anonimización 30 días después y eliminación a petición en cualquier momento.
- Derechos del Usuario - el Usuario puede retirar el consentimiento en cualquier momento mediante contacto con el Administrador, lo que conlleva el cese inmediato del tratamiento y la eliminación de los datos.
§13 Anti-abuso y seguridad
Para proteger el Servicio frente a abusos (bots, scrapers, uso repetido artificial de la partida gratuita), el Administrador emplea los siguientes mecanismos en la versión navegador:
- Cloudflare Turnstile - desafío invisible que verifica que el visitante es humano, no un bot.
- Huella del navegador (SHA-256) - hash anónimo de las características únicas del navegador empleado para identificar un Dispositivo recurrente sin identificar al Usuario.
- Límite por IP (rate limit) - límite de partidas gratuitas por dirección IP (máx. 3 / 30 días), implementado mediante una ventana deslizante en Redis.
- Honeypot de contenido - al superar el límite, el Servicio sirve preguntas ya vistas (sin mensaje de bloqueo).
Base jurídica: Art. 6.1.f RGPD - interés legítimo del Administrador en proteger el Servicio frente a abusos.
Los datos anti-abuso (IP, fingerprint) se almacenan únicamente en memoria Redis con un TTL de 30 días y nunca se combinan con datos que permitan identificar al Usuario.
§14 Pagos
- Primera partida - totalmente gratis.
- Paquetes únicos Privé+ y Privé Max - Stripe Checkout. El Administrador nunca tiene acceso a los datos de tarjeta.
- Sistema de cupones ladder X→Y - crédito del importe pagado para el upgrade de Privé+ a Privé Max (TTL 30 días desde la compra de Privé+).
- Reembolsos - conforme a los Términos del Servicio; en caso de reembolso revocamos el acceso al paquete.
§15 Periodo de tratamiento de los datos
- El acceso al informe tiene un plazo que depende del paquete: 14 días desde que se crea el informe en el juego gratuito, 90 días desde la compra en Privé+ (comprar Privé+ otra vez reinicia ese plazo en lugar de sumar periodos) y 365 días desde la compra en Privé Max (la renovación suma otro año al acceso que queda). Las parejas que compraron Privé Max antes del 31 de agosto de 2026 tienen acceso sin fecha de caducidad.
- Anonimización: 30 días después de que termine el acceso eliminamos los datos personales de la pareja: nombres, enlaces al informe, huellas del dispositivo, hashes de contacto y la dirección de email indicada al pagar. Lo hace el comando
app:web:anonymize-expired, que se ejecuta a diario. Las parejas que nunca llegaron al informe se anonimizan 30 días después de empezar el juego. - Las respuestas del juego permanecen tras la anonimización sin nada que las vincule a una persona: los datos anonimizados no son datos personales conforme al RGPD y solo alimentan estadísticas agregadas.
- Eliminación a petición: inmediata, en cualquier paquete, mediante el enlace del pie del informe y, en parejas de pago, también en el pie del correo de compra. Afecta a los dos y no da derecho a reembolso del paquete comprado.
- Privé Max: los datos personales se eliminan 30 días después de que termine el acceso, igual que en los demás paquetes; en las parejas que compraron antes del 31 de agosto de 2026 el acceso no caduca, así que la eliminación solo ocurre a petición. Datos financieros (factura) - 5 años conforme a la legislación fiscal.
- IP / fingerprint en Redis (anti-abuso): TTL 30 días.
- Logs del servidor: 30 días.
- Sentry / PostHog: 30-90 días según la política del operador.
§16 Derechos del Usuario
Cada Usuario goza de los siguientes derechos previstos por el RGPD:
Derecho de acceso (Art. 15 RGPD) - obtener información sobre los datos tratados.
Derecho de rectificación (Art. 16) - corregir datos inexactos.
Derecho de supresión («derecho al olvido») (Art. 17):
- por su cuenta: el enlace «eliminar nuestros datos» del pie del informe funciona en cualquier paquete y se ejecuta al momento,
- de forma automática: anonimización 30 días después de que termine el acceso al informe,
- Pareja de pago - solicitud por email al Administrador.
Derecho a la limitación del tratamiento (Art. 18) - suspensión temporal del tratamiento en los casos previstos por el RGPD.
Derecho a la portabilidad de los datos (Art. 20) - recibir los datos en un formato estructurado (JSON / CSV).
Derecho de oposición (Art. 21) - al tratamiento basado en interés legítimo (analítica, marketing).
Derecho a retirar el consentimiento (Art. 7.3) - en cualquier momento; aplica, entre otros, al consentimiento para el tratamiento de datos de categoría especial (Art. 9) y a las cookies de marketing.
Derecho a presentar reclamación ante la autoridad de control - Presidente de la Oficina de Protección de Datos Personales de Polonia (uodo.gov.pl) o ante la autoridad de control del país de residencia del Usuario.
Todas las solicitudes deben dirigirse a la dirección de email del Administrador (§17). Respondemos en un plazo de 30 días.
§17 Contacto con el Administrador
Dirección postal - bidibidibambam sp. z o. o., ul. Puszkarska 7M, 30-644 Cracovia, Polonia
Email - prive@privegame.com
§18 Enlaces externos y contenido de Usuarios
El Servicio puede contener enlaces a sitios externos con los que el Administrador no colabora. Estos enlaces y las páginas o archivos referenciados pueden suponer un riesgo para tu Dispositivo. El Administrador no es responsable del contenido situado fuera del Servicio.
§19 Cambios en la Política de Privacidad
El Administrador se reserva el derecho a modificar esta Política de Privacidad.
Los cambios sustanciales (relativos a las finalidades del tratamiento, terceros o derechos del Usuario) se anuncian publicando la versión actualizada en esta página con al menos 7 días de antelación a su entrada en vigor. El Servicio no tiene cuentas ni lista de correo, por lo que no existe un canal para avisar a cada Usuario individualmente.
La versión actualizada de la Política de Privacidad se publica siempre en esta página con la fecha de la última actualización.
El uso continuado del Servicio tras la introducción de los cambios implica su aceptación. Si el Usuario no acepta los cambios, debe dejar de usar el Servicio.