Política de privacidad
Última actualización:
Explicamos cómo tratamos los datos personales que nos facilitas al reservar, contactar o suscribirte.
Responsable del tratamiento
Paula Fernández Santana (Mangotrips), Unit 3/39, 19 Cook St, Randwick NSW 2031, Australia. Contacto: info@mangotrips.es. Los datos identificativos completos están en el Aviso legal.
El responsable está establecido fuera de la Unión Europea, pero esta web se dirige a personas que están en ella: el RGPD se aplica igualmente (art. 3.2) y es la norma bajo la que se tratan tus datos, con la Agencia Española de Protección de Datos como autoridad de control.
Representante en la Unión Europea: en proceso de designación. Mientras tanto, cualquier ejercicio de derechos o consulta se atiende en la dirección de correo de arriba, con los mismos plazos.
Datos que recogemos y finalidad
Reservas: nombre, email y teléfono para gestionar tu reserva y el pago del depósito.
Contacto y asesoría: los datos que nos facilitas para responder a tu consulta.
Newsletter y lista de espera: tu email para enviarte novedades y avisarte de nuevas salidas.
Cuenta del área privada: email, nombre, apellidos y teléfono para identificarte, y tu contraseña, que guardamos cifrada con Argon2id y no podemos leer. Cada vez que entras registramos la fecha, tu dirección IP y el navegador, para detectar accesos indebidos y frenar los intentos de adivinar contraseñas.
Al crear la cuenta guardamos también la fecha en que aceptaste los términos y qué versión aceptaste, para poder demostrar qué texto tenías delante. Si además marcaste la casilla de recibir novedades, guardamos la fecha y el texto exacto de esa casilla, y la fecha en que te des de baja si lo haces.
Perfil de viajero (opcional): ciudad, presentación, redes sociales y foto. Solo lo ven las personas que comparten salida contigo y solo si dejas el perfil visible; las redes, únicamente si activas esa casilla aparte. Tu email y tu teléfono no se muestran nunca a otros viajeros, con cualquier ajuste. Tu foto no es pública: se sirve comprobando en cada petición quién la pide.
Ficha del viaje: antes de salir te pedimos en el área privada los datos que el equipo del destino necesita para recibirte —a qué hora llegas, en qué vuelo, la talla del material y lo que cada destino pregunte—. Las preguntas las define el operador de cada destino, así que cambian de un viaje a otro. Las respuestas quedan unidas a esa reserva y no a tu cuenta: quien repite destino rellena una ficha nueva, porque la respuesta «llego a las 14:20» es del viaje, no de la persona.
Datos de salud de la ficha (voluntarios): algunas de esas preguntas piden alergias, intolerancias, medicación o lesiones. La ley los llama datos de categoría especial y los trata aparte del resto, y nosotros también: van bajo una autorización propia, en su casilla, que puedes no dar. No darla no afecta a tu reserva ni al precio ni a nada de lo que has contratado; lo único que cambia es que en destino no sabrán eso de ti, y una alergia que nadie conoce no se puede tener en cuenta en una cocina.
Si la das, esas respuestas las ve el equipo del destino y el alojamiento que te recibe, con el único fin de atenderte durante el viaje y de poder reaccionar ante una urgencia. No aparecen en los listados generales del grupo, hay que abrirlas de una en una, y cada vez que alguien las consulta queda registrado quién lo hizo y cuándo. Puedes retirar la autorización cuando quieras desde esa misma pantalla, y al retirarla esas respuestas se borran.
Fotos de la galería del grupo (opcional): las ven únicamente quienes viajaron en esa misma salida. No se publican en la web ni se usan en redes sociales sin pedirte permiso antes, y puedes borrar las tuyas cuando quieras.
Vídeos que nos compartes (opcional): si subes un vídeo de tu viaje para participar en el programa de mangocoins, lo vemos tú y nosotros, nadie más. Al subirlo aceptas la licencia de contenido, que explica qué podemos hacer con él, y guardamos qué versión aceptaste y cuándo. Solo lo publicamos si aceptaste esa licencia, y puedes pedirnos que dejemos de usarlo cuando quieras.
Búsquedas de vuelos (si has iniciado sesión): cuando pulsas un enlace a un buscador de vuelos guardamos qué buscador, el aeropuerto de origen, la fecha y tu cuenta. Lo guardamos por una razón concreta: es lo que nos permite abonarte mangocoins si acabas comprando el vuelo. NO guardamos tu dirección IP, y el identificador que enviamos al buscador es aleatorio y no dice quién eres. Si no quieres que quede asociado a tu cuenta, puedes buscar tu vuelo directamente en esas webs.
Mangocoins: el histórico de los que ganas y los que canjeas, con el motivo de cada movimiento, para poder enseñarte tu saldo y explicarlo.
Trae a un amigo: tu código de invitación y, en la reserva de quien venga con tu enlace, ese mismo código y la fecha. Es lo que nos permite abonaros los mangocoins a los dos. Del clic en el enlace no guardamos nada; la cookie que lo recuerda dura 30 días y se explica en la política de cookies. A ti te enseñamos el nombre de pila de quien vino, su destino y su fecha, nunca su correo ni su teléfono.
Medición de la web (sin aceptar cookies): contamos cuántas veces se abre cada página y cuántas veces se pulsa «Reservar», de forma totalmente anónima: sin cookies, sin dirección IP y sin nada que diga quién eres. Son cifras de visitas, no de personas.
Medición de la web (si aceptas las cookies): además de contar la visita, guardamos un número aleatorio que identifica a tu navegador —no a ti—, la página, el momento y de qué canal llegaste la primera vez. Sirve para saber cuánta gente distinta mira un viaje antes de que alguien reserve, en qué paso se abandona una reserva y qué canales funcionan. No guardamos tu dirección IP ni tu navegador, y de la web de la que vienes solo el dominio, nunca la página concreta. Si has reservado o nos has dejado tu correo, podemos relacionar esa medición contigo; si no, ese número no está unido a ninguna persona. Se borra todo a los 24 meses, y antes si nos lo pides. Está detallado en la política de cookies.
Base legal
Ejecución de la relación contractual (reservas y área privada), consentimiento (newsletter, lista de espera y los datos opcionales del perfil) e interés legítimo (atención a consultas y seguridad de las cuentas).
Aceptar los términos al crear la cuenta es lo primero: es la relación contractual, no un consentimiento. Recibir novedades por email es lo segundo, es consentimiento, va en una casilla aparte y desmarcada, y puedes crear la cuenta y usarla entera sin marcarla nunca. Si la marcas, puedes retirarlo cuando quieras sin perder la cuenta.
Los datos de salud de la ficha del viaje no se tratan con ninguna de las bases anteriores. Para ellos la única es tu consentimiento explícito (art. 9.2.a), que se pide por separado, con el texto delante, y del que guardamos la fecha y la versión que aceptaste. Sin esa casilla marcada no se guarda ninguna respuesta de salud, y retirarla las borra.
La medición de la web con cookies es consentimiento, y solo eso: se pide en el banner, no se activa hasta que lo aceptas y la web funciona igual si dices que no. Rechazarla no te quita nada; lo único que pasa es que te contamos como una visita en vez de como una persona.
Plazos de conservación
Los datos de tu cuenta y de tu perfil, mientras la cuenta exista. Si la borras, desaparecen ese mismo día, tu foto incluida. Eso incluye la fecha y la versión de los términos que aceptaste y, si la marcaste, la casilla de novedades: no tienen plazo propio porque viven en la cuenta y se van con ella.
Las reservas se conservan aunque borres la cuenta: son un justificante de compra y estamos obligados a guardarlas por la normativa fiscal y contable. Dejan de estar asociadas a ninguna cuenta.
Las sesiones abiertas caducan a los 30 días (12 horas en cuentas de administración) y se eliminan automáticamente. Los enlaces de verificación, recuperación y vinculación caducan en 24 horas o menos.
El contador de intentos de acceso fallidos se borra a los 7 días. El registro de seguridad —qué acción, cuándo y desde dónde— se conserva 12 meses; si borras tu cuenta, ese registro se queda sin tus datos de perfil pero conserva el email con el que se hizo cada acción, porque un registro de seguridad que se borra a petición del interesado deja de servir para lo que existe.
Las fotos de la galería del grupo se conservan mientras exista la salida, porque son el recuerdo del viaje. Las que subiste tú desaparecen si borras tu cuenta.
Los vídeos que nos compartes: si lo rechazamos, se borra 30 días después de que te lo digamos —el margen para que leas el motivo y, si quieres, lo vuelvas a montar—. Si lo aceptamos, se conserva mientras siga siendo material de trabajo. Si borras tu cuenta, borramos los originales que tenemos; lo que ya estuviera publicado en redes lo retiramos de nuestros perfiles, pero no podemos garantizar que desaparezca de internet si alguien lo descargó o lo recompartió.
Las respuestas de la ficha del viaje se conservan con la reserva, que es de donde cuelgan: borrar tu cuenta no se las lleva, por lo mismo que no se lleva la reserva. Las de salud son la excepción y se borran solas 30 días después de que termine el viaje, porque a partir de ahí ya no hay a quién atender ni urgencia que prever. De la autorización se queda la constancia de que la diste y qué versión, sin las respuestas: es lo que permite demostrar que aquello se recogió como debía. Si la retiras antes, se borran ese mismo día.
Las búsquedas de vuelos se conservan 24 meses y después se borran. Si borras tu cuenta antes, la fila deja de estar asociada a ti ese mismo día y se queda como una estadística anónima: no la eliminamos porque es con lo que se cuadra una comisión que puede estar ya cobrada.
El histórico de mangocoins se conserva mientras exista la cuenta y desaparece con ella.
La medición de la web se conserva 24 meses y después se borra. Si rechazas las cookies, o cambias de opinión después de haberlas aceptado, las cookies de medición se borran en ese momento y dejamos de poder relacionar nada contigo. Si borras tu cuenta, las filas dejan de estar asociadas a ti ese mismo día y se quedan como cifras anónimas: no las eliminamos porque borrarlas cambiaría hacia atrás las estadísticas de meses ya cerrados.
Tu código de invitación desaparece con tu cuenta. El código copiado en la reserva de quien trajiste se queda, por lo mismo que la reserva: es un justificante de compra y explica de dónde salió un descuento ya aplicado. A partir de ese momento no apunta a ninguna cuenta.
Si nos dejaste tu email en el newsletter, en una lista de espera o en el formulario de contacto y nunca llegaste a reservar, lo conservamos 36 meses desde la última vez que supimos de ti; pasado ese plazo se borra solo. Ese plazo es el de un email suelto: si tienes cuenta y pediste las novedades desde ella, esa preferencia vive en tu cuenta y dura lo que dure la cuenta, como el resto de sus datos. Si te das de baja, dejamos de escribirte ese mismo día por las dos vías. Esto no afecta a las reservas: esas se conservan como justificante de compra, según lo dicho más arriba.
De cada boletín que enviamos guardamos qué se mandó y a qué direcciones, durante 24 meses. Es lo que nos permite no escribirte dos veces lo mismo y poder contestarte qué recibiste si nos lo preguntas; pasado ese plazo se borra solo, con el boletín. Si nos pides que borremos tu email, ese registro se va con él.
Cesiones y encargados
Para procesar pagos usamos Stripe. Para el envío de emails podemos usar proveedores como Resend. La web, la base de datos y los vídeos que nos compartes se alojan en la infraestructura de Replit, por cuenta nuestra. Estos proveedores tratan los datos como encargados conforme a la normativa.
Si eliges pagar el depósito con Klarna, Stripe le traslada los datos necesarios para esa operación. Klarna los trata como responsable independiente y bajo su propia política: la decisión de fraccionar el pago, y la comprobación que haga para tomarla, son suyas y no nuestras.
Cuando pulsas un enlace a un buscador de vuelos desde el área privada, viaja con él un identificador aleatorio hacia Travelpayouts y el buscador que elijas (Aviasales o Kiwi). Ese identificador no dice quién eres —solo nosotros podemos relacionarlo con tu cuenta, y lo hacemos para abonarte los mangocoins—, pero conviene que sepas que sale de aquí. Una vez en su web, esas empresas tratan tus datos como responsables independientes y bajo sus propias políticas, no bajo esta.
El operador de cada destino —la agencia local y el alojamiento que te reciben— accede en el área de operadores a la ficha de tu viaje: tu nombre, tu email, tu teléfono y las respuestas que hayas dado, incluidas las de salud si autorizaste compartirlas. Solo ve las salidas que tiene asignadas, y solo esas. Puede descargarse esa información en un archivo para trabajar con ella en destino, donde no siempre hay cobertura; cada descarga queda registrada.
Para organizar tu llegada y atenderte allí, ese operador actúa por cuenta nuestra. Los servicios que te presta en destino los contrata él contigo, como explican los términos y condiciones, y en eso decide por su cuenta y bajo su propia responsabilidad.
Si aceptas la licencia de contenido y publicamos tu vídeo, ese vídeo se publica en las redes sociales de Mangotrips (TikTok, Instagram, YouTube). Eso es una publicación, no una cesión de datos a esas plataformas para su uso comercial propio, pero conviene que sepas que allí se rigen por sus propias condiciones.
No vendemos ni cedemos datos personales a terceros para su propio uso comercial.
Dónde se tratan tus datos
Mangotrips está establecido en Australia, así que los datos que nos das los recibimos allí. Nos los facilitas tú directamente, de modo que no hay una transferencia internacional en el sentido del capítulo V del RGPD; lo que sí hay es la obligación de tratarlos conforme a esta política y al RGPD, que es lo que hacemos.
Nuestros proveedores están en Estados Unidos: Stripe (pagos), Resend (correo) y Replit (alojamiento de la web, la base de datos y los vídeos). Los envíos de datos a esos proveedores están amparados, según el caso, en el marco de adecuación entre la UE y Estados Unidos o en las cláusulas contractuales tipo aprobadas por la Comisión Europea, recogidas en el contrato de encargo que tenemos firmado con cada uno.
Hay una excepción, y es la ficha del viaje. Los destinos están en Marruecos, Sri Lanka o Maldivas, países sobre los que la Comisión Europea no ha declarado un nivel de protección equivalente al europeo. Mandar allí tus datos es lo que hace posible el viaje que has contratado, así que ese envío se ampara en que es necesario para ejecutar tu contrato (art. 49.1.b del RGPD) y, en el caso de los datos de salud, además en tu consentimiento explícito (art. 49.1.a).
Conviene que sepas lo que eso significa, porque es la razón de que la autorización de los datos de salud vaya aparte y se pueda no dar: esos datos no viajan con las mismas garantías que los que tratan Stripe o Resend. Una vez en destino quedan bajo la ley de ese país, que puede no reconocerte los derechos que te da el RGPD ni ofrecerte una autoridad a la que reclamar. Enviamos lo mínimo, a quien te va a recibir y para el viaje que has contratado, pero esa parte no está en nuestra mano.
Klarna, si eliges pagar con ella, es la excepción: es un banco sueco y trata los datos dentro del Espacio Económico Europeo.
Si quieres saber qué garantía concreta ampara a un proveedor determinado, escríbenos a info@mangotrips.es y te lo decimos.
Tus derechos
Si tienes cuenta, dos de esos derechos los ejerces tú directamente y sin pedirnos permiso, desde Mi perfil → Seguridad: descargar todos tus datos en un archivo (acceso y portabilidad) y borrar tu cuenta (supresión). El borrado es inmediato e irreversible.
Cuando la base es tu consentimiento —el newsletter, la lista de espera, los datos opcionales del perfil— puedes retirarlo cuando quieras, y retirarlo tiene que costarte lo mismo que darlo: cada correo que te mandamos lleva su enlace de baja, que funciona con un clic y sin iniciar sesión. Si tienes cuenta, además lo tienes en Mi perfil → Correos de Mangotrips, donde puedes activarlo y desactivarlo las veces que quieras. Las dos vías hacen lo mismo: dejamos de escribirte a esa dirección, estuviera apuntada donde estuviera. Retirar el consentimiento no afecta a lo que hiciéramos con esos datos antes de que lo retirases.
También puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a info@mangotrips.es. Y presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es) si crees que no hemos hecho bien las cosas.
Para cualquier cuestión legal, escríbenos a info@mangotrips.es.
