Política de privacidad

Última actualización: 13 de agosto de 2026

1. Responsable

FLYYT GmbH

Isekai 1A

20249 Hamburg

Alemania

Correo electrónico: privacy@flyyt.app

2. Principios del tratamiento de datos

Solo tratamos datos personales cuando la ley lo permite o cuando usted ha dado su consentimiento. El marco jurídico lo constituyen el Reglamento General de Protección de Datos (RGPD), la Ley Federal alemana de Protección de Datos (BDSG) y la Ley de Protección de Datos de las Telecomunicaciones y los Servicios Digitales (TDDDG). Las bases jurídicas son, en particular, el Art. 6(1) GDPR (ejecución de un contrato, intereses legítimos, obligación legal, consentimiento) y el § 25 TDDDG para el acceso a los dispositivos de los usuarios finales (cookies, seguimiento).

3. Sitio web

3.1 Registros del servidor / Alojamiento

Actualmente, al visitar nuestro sitio web no se almacenan datos de acceso (dirección IP, momento, tipo de navegador, página consultada) — ni por parte de la red de distribución de contenidos (CloudFront) ni del almacenamiento web (S3) en los que se ejecuta el sitio web. Su solicitud se procesa brevemente para la entrega técnica de la página, pero no se registra ni se almacena.

Proveedor de alojamiento: Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxemburgo. Ubicación del servidor: AWS EU (Fráncfort).

Base jurídica: Art. 6(1)(f) GDPR (interés legítimo en un funcionamiento seguro) para el breve tratamiento técnico de su solicitud con el fin de entregar la página.

3.2 Cookies y acceso a su dispositivo

Nuestro sitio web no almacena por sí mismo nada en su dispositivo: ni cookies ni entradas en el almacenamiento local del navegador. Por lo tanto, no hay nada para lo que debamos pedirle su consentimiento con arreglo al § 25(1) TDDDG, ni nada que usted deba gestionar aquí.

Esto no se aplica al contenido de terceros integrado en algunas páginas — véase 3.3.

3.3 Formularios y reserva de citas de terceros integrados

Nuestros formularios de contacto, de candidatura y de lista de espera, así como la reserva de citas, no son formularios propios: son páginas de terceros integradas mediante un iframe. Se cargan en cuanto usted abre la página, antes de que rellene un campo o envíe nada. Al hacerlo, su navegador transmite al proveedor correspondiente los datos que técnicamente conlleva cualquier solicitud de página: su dirección IP, el tipo y la versión del navegador, el sistema operativo y la dirección de la página en la que se integra el contenido.

Afecta a estas páginas (cada una bajo su prefijo de idioma, p. ej. /es/fleet):

  • Pipedrive: /, /fleet, /depot, /enterprise, /cpo, /schedule, /contact, /partner, /careers, /invest
  • Google Calendar: /about

Los formularios y la reserva de citas de Pipedrive se cargan desde webforms.pipedrive.com y flyyt.pipedrive.com; la reserva de citas de /about, desde calendar.google.com. Lo que usted introduce en uno de estos formularios va directamente al proveedor correspondiente; nosotros lo recibimos desde allí. El proveedor decide por sí mismo si almacena algo en su dispositivo y qué almacena, y nosotros no tenemos influencia alguna sobre ello. Pipedrive Inc. tiene su sede en EE. UU.; para conocer la base de esa transferencia, véase 6.

Base jurídica para la transmisión de los datos de conexión durante la carga: Art. 6(1)(f) GDPR (interés legítimo en ofrecerle una vía de contacto y de reserva de citas).

3.4 Nuestra presencia en redes sociales

Mantenemos perfiles en plataformas de redes sociales con el fin de estar en contacto con potenciales clientes y candidatos.

Cuando usted visita nuestros perfiles, los operadores de las plataformas tratan sus datos de conformidad con sus propias políticas de privacidad — incluida su dirección IP y, si ha iniciado sesión allí, su cuenta de usuario. A partir de ello, los operadores elaboran, entre otras cosas, estadísticas de uso que ponen a nuestra disposición de forma agregada.

En la medida en que utilicemos estas funciones estadísticas, somos corresponsables del tratamiento junto con el respectivo operador de la plataforma (Art. 26 GDPR). Los acuerdos celebrados a tal efecto y su contenido esencial se encuentran aquí:

Base jurídica: Art. 6(1)(f) GDPR (interés legítimo en nuestra presencia pública y alcance); para las funciones estadísticas, adicionalmente, el consentimiento que usted haya prestado a la plataforma.

Puede ejercer sus derechos como interesado tanto frente a nosotros como directamente frente al operador de la plataforma. Dado que el operador de la plataforma tiene acceso directo a sus datos, le recomendamos dirigirse a él en primer lugar.

En la medida en que se transfieran datos a terceros países (p. ej. EE. UU.), ello se realiza sobre la base de las Cláusulas Contractuales Tipo de la UE o de una decisión de adecuación de la Comisión Europea.

4. Aplicación

4.1 Cuenta de usuario / Registro

El uso de la aplicación FLYYT requiere registro. Recopilamos:

  • Número de teléfono *(para iniciar sesión e identificarle de forma unívoca)*
  • Número de identificación fiscal a efectos del IVA (NIF-IVA) *(para acreditar su condición de empresa)*
  • Nombre de visualización *(opcional, para personalizar la aplicación)*
  • Dirección de correo electrónico *(opcional, con fines de contacto)*
  • Nombre de la empresa *(necesario para registrar un método de pago y para la facturación)*
  • Dirección de la empresa *(necesaria para registrar un método de pago y para la facturación)*

Para iniciar sesión, le enviamos un código de un solo uso por SMS al número de teléfono que nos haya facilitado. El envío se realiza a través de Amazon Web Services y de los operadores de telefonía móvil implicados.

Base jurídica: Art. 6(1)(b) GDPR (ejecución del contrato de uso) para los datos obligatorios; para los datos señalados como opcionales (nombre de visualización, dirección de correo electrónico), Art. 6(1)(f) GDPR — nuestro interés legítimo reside en las finalidades antes mencionadas.

4.2 Procesamiento de pagos

Los pagos se procesan a través de nuestro proveedor de servicios de pago Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin D02 H210, Irlanda.

Los datos de la tarjeta (p. ej. el número de la tarjeta de crédito) se transmiten directamente a Stripe y no los almacenamos nosotros. Los datos relacionados con el pago, como el importe, la moneda y el estado de la operación, así como las facturas —incluidos el nombre y la dirección de la empresa— los conservamos conforme a los plazos indicados en el apartado 9. A Stripe le transmitimos, para asociar su operación de pago, únicamente una referencia seudónima: ni nombre, ni dirección de correo electrónico, ni dirección postal.

Base jurídica: Art. 6(1)(b) GDPR (ejecución del contrato).

4.3 Datos de ubicación, mapas y planificación de rutas

Para mostrar las estaciones de carga cercanas y para la planificación de rutas, tratamos la ubicación de su dispositivo.

Los mapas y la navegación paso a paso en la aplicación se proporcionan a través del SDK de navegación de Google Maps. Su ubicación se transmite en ese caso directamente desde su dispositivo a Google. Para este tratamiento, Google actúa como responsable independiente conforme a los Términos de protección de datos para corresponsables de Google Maps; en consecuencia, se aplica la propia política de privacidad de Google.

El cálculo y la evaluación de rutas se realizan además del lado del servidor a través de TomTom International BV en calidad de encargado del tratamiento. En este caso, las coordenadas se transmiten desde nuestro servidor a TomTom, no desde su dispositivo.

Durante un trayecto almacenamos la posición de su dispositivo para anunciar con antelación las paradas de carga y recalcular la ruta en caso de desviaciones. Una vez finalizado el trayecto, conservamos estos datos de ubicación hasta 60 días más, para poder reconstruir lo sucedido en caso de averías o errores. Transcurrido ese plazo, se eliminan.

Poco después de finalizar el trayecto, salvo que usted se haya opuesto, sus datos de trayecto pasan a formar parte de un análisis anonimizado y agregado entre varios conductores, con el que mejoramos el cálculo de rutas y la previsión de consumo. Este análisis ya no permite extraer conclusiones sobre trayectos o personas individuales y se conserva de forma indefinida.

Base jurídica: Art. 6(1)(b) GDPR para la realización del propio trayecto; para la posterior conservación de 60 días con fines de análisis de averías y errores, así como para el análisis agregado, Art. 6(1)(f) GDPR — nuestro interés legítimo reside en garantizar y mejorar el servicio. Puede oponerse al análisis agregado en cualquier momento desde los ajustes de la aplicación (Art. 21(1) GDPR), sin que ello restrinja el uso de la aplicación.

4.4 Permisos de la aplicación

La aplicación FLYYT solicita los siguientes permisos del dispositivo:

  • Ubicación: Para la búsqueda de estaciones de carga y la planificación de rutas (véase 4.3). En dispositivos iOS, también en segundo plano, para que la navegación continúe durante un trayecto activo cuando la aplicación no está en primer plano. En dispositivos Android, únicamente durante el uso activo.

Los avisos operativos (p. ej. sobre el estado de carga) se muestran exclusivamente dentro de la aplicación mientras esta permanece abierta. No enviamos notificaciones push del sistema operativo.

4.5 Diagnóstico de errores y grabación de sesión

Para detectar bloqueos y fallos de funcionamiento de la aplicación, utilizamos el servicio Sentry, en dos niveles.

Nivel 1 (siempre activo): exclusivamente informes de bloqueo anónimos — datos técnicos sobre el error (tipo de dispositivo, versión del sistema operativo, versión de la aplicación, momento, traza técnica del error), sin datos personales, sin grabación de sesión y sin registros.

Nivel 2 (solo previo su consentimiento expreso): adicionalmente, su dirección IP, su identificador de usuario, registros, así como una grabación de sesión en forma de vídeo de pantalla — de forma aleatoria en el 10 % de todas las sesiones y en cada sesión en la que se produzca un error. Esto permite reconstruir qué pasos condujeron a un error. La grabación está enmascarada: el texto, las imágenes y los gráficos vectoriales se vuelven irreconocibles. Se registra la estructura de la interfaz y las interacciones, no el contenido que usted introduce o que se muestra.

Base jurídica: Art. 6(1)(a) GDPR (consentimiento) para el Nivel 2. El consentimiento se solicita al iniciar la aplicación por primera vez, antes de mostrar cualquier otro contenido, y puede retirarse en cualquier momento con efecto para el futuro en Ajustes → Privacidad.

El tratamiento se realiza en la región de la UE de Sentry (Fráncfort).

4.6 Análisis de uso

Para mejorar la experiencia de usuario de la aplicación, utilizamos Firebase Analytics, un servicio de Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda.

Se recopilan:

  • Las pantallas visualizadas dentro de la aplicación
  • Eventos relativos a su cuenta: inicio de sesión, registro, cierre de sesión y la finalización de la configuración
  • Eventos relativos a sus viajes: el cálculo de una ruta, la creación de un viaje y su inicio y finalización. Al calcular una ruta y al crear un viaje se transmiten el origen y el destino como nombres de lugar, además del número de paradas de carga y tramos previstos, así como el coste total estimado del viaje y la parte de carga estimada dentro de él
  • Eventos relativos a la carga: el inicio y el fin de una sesión de carga, una parada de carga omitida, un estado de carga corregido por usted y el caso de que no se le pudo asignar ningún punto de recarga dentro del tiempo previsto — con el identificador del punto de recarga, la energía cargada, los estados de carga en porcentaje y la posición de la parada dentro del viaje
  • Eventos que registran una interrupción: que la planificación del viaje no pudo continuar por no haber un método de pago registrado, y que la comprobación de su método de pago tardó demasiado — cada uno con el lugar de la aplicación en el que ocurrió, o con el número de intentos
  • Un identificador técnico del viaje correspondiente, en todos los eventos de viaje y de carga
  • El idioma de su dispositivo, el idioma seleccionado en la aplicación y su grupo de usuario
  • Los datos que el SDK de Firebase recopila por sí mismo: inicio de la aplicación y duración de la sesión, modelo del dispositivo, versión del sistema operativo y de la aplicación, y el país deducido de su dirección IP

Esto significa que también llega a Firebase Analytics información sobre desde dónde parte y hacia dónde tiene previsto conducir. Su ubicación actual del dispositivo no forma parte de ello: se trata para la guía de ruta (véase 4.3) y no se transmite a Firebase Analytics.

Estos datos se atribuyen a un identificador generado aleatoriamente para su instalación de la aplicación, no a su cuenta de usuario. Su nombre, su número de teléfono y su dirección de correo electrónico no se transmiten a Firebase Analytics.

Adicionalmente utilizamos Firebase Remote Config para controlar qué funciones de la aplicación están activas; en ese proceso se transmite el mismo identificador de dispositivo.

Base jurídica: Art. 6(1)(a) GDPR (consentimiento). Es la única base: la recopilación está desactivada hasta que usted haya dado su consentimiento y no se lleva a cabo sin él. Puede retirar su consentimiento en cualquier momento con efecto para el futuro — en la aplicación, en «Ajustes», o poniéndose en contacto con privacy@flyyt.app.

5. General

5.1 Contacto

No disponemos de un formulario de contacto propio: los formularios de nuestro sitio web son formularios integrados de nuestro proveedor Pipedrive (véase 3.3), al que también recurrimos como sistema CRM. Cuando usted se pone en contacto con nosotros por correo electrónico, almacenamos su consulta, incluidos todos los datos proporcionados, con fines de tramitación y seguimiento.

Base jurídica: Art. 6(1)(f) GDPR (interés legítimo).

6. Comunicación de datos a terceros

Los datos solo se comunican cuando es necesario para la ejecución de un contrato, cuando así lo exige la ley o cuando usted ha dado su consentimiento.

Distinguimos entre dos tipos de destinatarios:

  • Los encargados del tratamiento tratan los datos exclusivamente siguiendo nuestras instrucciones y están contractualmente vinculados con nosotros conforme al Art. 28 GDPR. Nosotros seguimos siendo el responsable; usted ejerce sus derechos como interesado frente a nosotros.
  • Los responsables independientes determinan por sí mismos los fines y medios de su tratamiento. A dichos tratamientos les resultan aplicables sus propias políticas de privacidad; usted ejerce sus derechos como interesado directamente frente a ellos.

El papel que desempeña cada destinatario se indica en la siguiente tabla:

Proveedor de serviciosFinalidadSedePapel
Amazon Web Services EMEA SARLAlojamiento web / backend de la aplicación, envío de SMSLuxemburgo / AWS EU (Fráncfort)Encargado del tratamiento (Art. 28)
TomTom International BVCálculo de rutas del lado del servidorPaíses BajosEncargado del tratamiento (Art. 28)
Pipedrive Inc.Formulario de contactoEE. UU.Encargado del tratamiento (Art. 28)
Functional Software, Inc. d/b/a SentryDiagnóstico de errores y bloqueos, grabación de sesiónEE. UU. (San Francisco)Encargado del tratamiento (Art. 28)
Stripe Payments Europe, Ltd.Procesamiento de pagosIrlandaEncargado del tratamiento para el procesamiento de pagos; responsable independiente para la prevención del fraude y el cumplimiento de sus propias obligaciones legales (entre otras, prevención del blanqueo de capitales)
Google Ireland Ltd. / Google LLCMapas y navegación en la aplicación (SDK de navegación de Google Maps)Irlanda / EE. UU.Responsable independiente
Google Ireland Ltd. / Google LLCAnálisis de uso y control de funciones (Firebase)Irlanda / EE. UU.Encargado del tratamiento (Art. 28)

Para los tratamientos en los que Stripe o Google actúan como responsables independientes, se aplican sus propias políticas de privacidad: Política de Privacidad de Stripe · Política de Privacidad de Google

Además de los proveedores de servicios mencionados, comunicamos datos a: asesores fiscales y auditores (obligaciones legales de conservación y auditoría, Art. 6(1)(c) GDPR), abogados y agencias de cobro de deudas (reclamación de derechos, Art. 6(1)(f) GDPR), bancos y proveedores de servicios de pago (procesamiento de pagos, Art. 6(1)(b) GDPR), y autoridades y tribunales, en la medida en que estemos legalmente obligados a ello (Art. 6(1)(c) GDPR).

Transferencias a terceros países: Google (Google Maps Platform) también trata datos en EE. UU. Ello se basa en la decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. de 10 de julio de 2023; Google LLC está certificada conforme al Marco de Privacidad de Datos. Sentry trata nuestros datos en su región de la UE (Fráncfort), pero también transfiere datos a EE. UU. con fines de soporte y a través de subencargados del tratamiento. Sentry está certificada conforme al Marco de Privacidad de Datos UE-EE. UU.; adicionalmente se aplican las Cláusulas Contractuales Tipo de la UE. Pipedrive Inc. tiene su sede en EE. UU.; la base de esta transferencia se encuentra actualmente en proceso de confirmación. Por lo demás, los datos solo se transfieren a países fuera de la UE/EEE sobre la base de una decisión de adecuación de la Comisión Europea o de garantías adecuadas (p. ej. Cláusulas Contractuales Tipo de la UE conforme al Art. 46 GDPR).

7. Medidas técnicas y organizativas

Implementamos medidas técnicas y organizativas (TOM) para proteger sus datos personales frente a accesos no autorizados, pérdida o destrucción. Entre ellas se incluyen, en particular:

  • Transmisión cifrada entre su dispositivo y nuestros servidores — reconocible por «https://» en la barra de direcciones y el símbolo del candado en el navegador.
  • Almacenamiento cifrado de los datos en nuestros servidores.
  • Restricciones de acceso: nuestros repositorios de datos no son accesibles públicamente; el acceso se realiza exclusivamente a través de servicios autenticados.
  • Tratamiento en centros de datos dentro de la UE.
  • Minimización de datos en los puntos críticos: no almacenamos los datos de la tarjeta (véase 4.2), a nuestro proveedor de servicios de pago solo le transmitimos una referencia seudónima, y nuestros registros internos de eventos no contienen datos en texto claro.

8. Enlaces a sitios web de terceros

Nuestro sitio web y nuestra aplicación pueden contener enlaces a sitios web externos. Los operadores de dichos sitios son los únicos responsables de su contenido y de sus prácticas de protección de datos. No tenemos influencia alguna sobre su tratamiento de datos.

9. Plazos de conservación

Conservamos los datos personales únicamente durante el tiempo necesario para la respectiva finalidad o el exigido por las obligaciones legales de conservación:

Categoría de datosPlazo de conservación
Datos de la cuentaDuración del contrato + 3 años, contados desde el final del año natural en que finalice el contrato
Datos de pago10 años, contados desde el final del año natural en que se haya generado el comprobante (§ 147 Abs. 4 AO, § 257 Abs. 5 HGB)
Datos de ubicación (en bruto, personales)Duración del trayecto y hasta 60 días después
Registros técnicos / datos de acceso al servidor30–90 días
Consultas de contacto3 años, contados desde el final del año natural en que se haya cerrado la consulta
Datos de análisis dentro de la aplicación (Firebase Analytics)2 meses para los datos brutos a nivel de evento y de usuario; los informes agregados generados a partir de ellos no están sujetos a este plazo

Una vez transcurrido el plazo aplicable, eliminamos o anonimizamos los datos.

10. Sus derechos

Usted tiene los siguientes derechos con respecto a sus datos personales:

  • Acceso (Art. 15 GDPR)
  • Rectificación (Art. 16 GDPR)
  • Supresión (Art. 17 GDPR)
  • Limitación del tratamiento (Art. 18 GDPR)
  • Portabilidad de los datos (Art. 20 GDPR)
  • Oposición (Art. 21 GDPR)
  • Retirada del consentimiento (Art. 7(3) GDPR)

Para ejercer sus derechos, póngase en contacto con: privacy@flyyt.app. Tramitaremos su solicitud dentro del plazo de un mes desde su recepción (Art. 12(3) GDPR). Si, excepcionalmente, la tramitación requiriese más tiempo, le informaremos de ello dentro de dicho plazo.

Eliminación de cuenta y datos: puede solicitar en cualquier momento la eliminación completa de su cuenta y de los datos almacenados sobre su persona. Para ello, póngase igualmente en contacto con privacy@flyyt.app; también tramitaremos esta solicitud dentro del plazo de un mes desde su recepción (Art. 12(3) GDPR).

11. Derecho a presentar una reclamación

Usted tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos. La autoridad competente para Hamburgo es:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit

Ludwig-Erhard-Str. 22, 20459 Hamburg

www.datenschutz-hamburg.de

12. Delegado de Protección de Datos

Hemos designado a un Delegado de Protección de Datos:

Arne Cornils

FLYYT GmbH

Isekai 1A

20249 Hamburg

Alemania

Correo electrónico: privacy+dpo@flyyt.app

Para cualquier consulta relacionada con la protección de datos, póngase en contacto directamente con nuestro Delegado de Protección de Datos. Indique la entidad responsable (FLYYT GmbH) en su comunicación.

13. Última actualización

Esta política de privacidad está actualmente vigente y tiene fecha de 13 de agosto de 2026. Nos reservamos el derecho de actualizar esta política si cambia la situación legal o nuestras prácticas de tratamiento de datos.