OneTapFly legal
Política de privacidad
Última actualización: 16 de julio de 2026 · Operado por CIURENIS IT LTD (n.º de registro 16763272), 4 Wye Close, Aylesbury HP21 9NH, Reino Unido
OneTapFly vende billetes de avión. Para ello debemos tratar datos personales bastante más sensibles que los de una tienda online típica: nombres legales completos, fechas de nacimiento y, en algunas rutas, los datos del pasaporte de cada pasajero. Esta política explica — en lenguaje llano — qué recogemos, por qué, adónde viajan los datos, cuánto tiempo los conservamos y qué derechos puede ejercer frente a nosotros.
El responsable del tratamiento es CIURENIS IT LTD, sociedad registrada en Inglaterra y Gales (n.º 16763272), 4 Wye Close, Aylesbury HP21 9NH, Reino Unido («OneTapFly», «nosotros»). Estamos registrados ante la Information Commissioner's Office del Reino Unido (referencia de registro: [●]). Puede escribirnos sobre cualquier punto de esta política a support@onetapfly.com.
Nuestro representante en la Unión Europea (artículo 27 del RGPD de la UE) es: [nombre, dirección y email del representante designado en la UE]. Si usted se encuentra en la UE, puede dirigir cualquier cuestión de protección de datos al representante, en lugar de o además de a nosotros.
1. Qué recogemos y por qué
Datos de búsqueda
Cuando busca vuelos tratamos su ruta, fechas y número de pasajeros, su dirección IP y datos técnicos del navegador. Base jurídica: nuestro interés legítimo en operar un servicio de búsqueda de vuelos, prevenir abusos y mantener el servicio seguro. Las búsquedas no se vinculan a su nombre — puede buscar sin ninguna cuenta.
Datos de reserva y de pasajeros
Al reservar recogemos, de cada pasajero: tratamiento, nombre y apellidos exactamente como figuran en el documento de viaje, fecha de nacimiento, sexo tal como consta en dicho documento y — cuando la aerolínea o el país de destino lo exigen — número de pasaporte o documento nacional de identidad, país emisor y fecha de caducidad. También recogemos el email y el teléfono de contacto del pedido. Base jurídica: ejecución de un contrato (sin estos datos no podemos emitir el billete) y cumplimiento de obligaciones legales de aerolíneas y autoridades fronterizas.
Datos de pago
Los pagos con tarjeta los procesa un proveedor de servicios de pago con certificación PCI-DSS. El número completo de la tarjeta nunca toca los servidores de OneTapFly; recibimos únicamente una referencia enmascarada de la tarjeta, el resultado de la autorización y el importe. Base jurídica: ejecución de un contrato e interés legítimo en la prevención del fraude.
Datos de soporte y correo
Si escribe a soporte, conservamos la correspondencia. Los correos transaccionales (confirmación de pago, billete electrónico, cambios de horario, avisos de reembolso) son parte obligatoria del servicio y se envían al email de contacto del pedido.
2. Adónde viajan sus datos — la cadena de reserva
Una reserva de vuelo es una cadena, y los datos del pasajero deben recorrerla. La cadena es: OneTapFly → Duffel Technology Ltd (nuestro proveedor de emisión, Reino Unido) → la aerolínea operadora → las autoridades de fronteras y seguridad de los países de su ruta. Cada eslabón recibe los datos porque así lo exigen las normas internacionales de transporte y las leyes nacionales: las aerolíneas deben saber quién va a bordo, y muchos Estados (por ejemplo España, EE. UU., Colombia y otros destinos latinoamericanos) exigen la Información Anticipada sobre Pasajeros (API) antes de la salida. Una vez que sus datos llegan a una aerolínea o a una autoridad estatal, esa organización los trata conforme a sus propias normas — las aerolíneas y las autoridades fronterizas actúan como responsables independientes del tratamiento, no como encargados nuestros.
Algunos eslabones de la cadena de transporte están fuera del Reino Unido y del Espacio Económico Europeo. Cuando una transferencia a una aerolínea o a una autoridad fronteriza no está cubierta por una decisión de adecuación, se realiza al amparo de la excepción de ejecución de un contrato celebrado en interés del interesado (art. 49.1.b) y c) del RGPD del Reino Unido / RGPD de la UE) — no es posible volar a un país sin que sus datos de reserva lleguen al transportista y al control fronterizo de ese país. Esta excepción se usa únicamente para la cadena de transporte; las transferencias a proveedores que elegimos nosotros se basan en las garantías descritas en la sección 3.
3. Destinatarios de sus datos — y sus roles
- Duffel Technology Ltd (Reino Unido) — infraestructura de emisión; recibe los datos completos de los pasajeros de cada pedido para crear la reserva y emitir el billete. Duffel está establecida en el Reino Unido, por lo que en este eslabón no hay transferencia internacional.
- Resend Inc. (EE. UU.) — nuestro encargado para el envío de correos transaccionales; recibe su dirección de email y el contenido del correo (localizadores, itinerario). Resend está certificada bajo el EU-U.S. Data Privacy Framework y su UK Extension; nuestras transferencias a Resend se amparan en dicha certificación, con las cláusulas contractuales tipo de nuestro acuerdo de encargo como garantía subsidiaria.
- Nuestro proveedor de servicios de pago — proveedor con certificación PCI-DSS; procesa los datos de tarjeta bajo su propia certificación y actúa como responsable independiente para el procesamiento del pago y la prevención del fraude. Se identifica en el checkout antes de pagar.
- Proveedor de hosting (UE) — nuestro encargado; aloja nuestros servidores y la base de datos cifrada.
4. Cómo los protegemos
Los documentos de los pasajeros y las fechas de nacimiento se cifran en reposo (AES-256-GCM) en nuestra base de datos; la clave de cifrado se guarda separada de los datos. Los datos personales se enmascaran en nuestros registros técnicos (usted aparece como ant\\*\*@gmail.com*, nunca completo). El acceso a los datos de producción está limitado a las personas que operan el servicio. Todo el tráfico usa TLS.
5. Cuánto tiempo los conservamos
- Datos de pasaporte y DNI (número de documento, país emisor, fecha de caducidad): se eliminan de nuestros sistemas a más tardar 12 meses después del último vuelo de su pedido. Los conservamos ese tiempo solo para gestionar disputas de pago y reclamaciones de aerolíneas; no son necesarios para los registros fiscales y son lo primero que se elimina.
- Resto de datos de reserva y de pasajeros (nombres, fechas de nacimiento, itinerario, datos de contacto): 6 años tras el vuelo — legislación fiscal y contable del Reino Unido y plazo de prescripción de las acciones contractuales.
- Registros de pago: 6 años, por las mismas razones.
- Registros de búsqueda y registros técnicos: hasta 13 meses; después se eliminan o anonimizan.
- Registros de consentimiento (elección de cookies): 3 años desde la elección.
- Correspondencia de soporte: 3 años tras el cierre del caso.
6. Sus derechos
Con arreglo al RGPD del Reino Unido (y al RGPD de la UE cuando le resulte aplicable) puede: solicitar acceso a sus datos; pedir su rectificación; pedir su supresión cuando ya no tengamos obligación legal de conservarlos; oponerse al tratamiento basado en interés legítimo; solicitar una copia portable; y retirar el consentimiento (para cookies) en cualquier momento sin que ello afecte al tratamiento pasado. Escriba a support@onetapfly.com — respondemos en el plazo de un mes. Una advertencia honesta: no podemos borrar datos de reserva que la ley nos obliga a conservar, ni recuperar datos ya transmitidos lícitamente a una aerolínea o autoridad fronteriza — las solicitudes de supresión de esa parte deben dirigirse directamente a dichas organizaciones.
7. Menores
Vendemos billetes para pasajeros niños y bebés, por lo que tratamos sus nombres y fechas de nacimiento — introducidos siempre por el adulto que hace la reserva. No permitimos a sabiendas que menores creen reservas por sí mismos y no mostramos publicidad a niños.
8. Reclamaciones
Si cree que hemos tratado mal sus datos, contáctenos primero — la mayoría de los problemas se resuelven en días. También tiene derecho a reclamar ante la Information Commissioner's Office (ICO) del Reino Unido o ante su autoridad de control local de la UE (en España, la AEPD).
9. Cambios
Actualizamos esta política cuando cambia el servicio (por ejemplo, cuando se lanzan nuevos métodos de pago o idiomas). La fecha del encabezado refleja siempre la versión vigente; los cambios sustanciales se anuncian en esta página con al menos 14 días de antelación.