Política de Privacidad

spotshot.app

Última actualización: julio de 2026

1. Responsable del tratamiento

  • Responsables (corresponsables del tratamiento, art. 26 RGPD): D. Stefano Capra Vazquez y D.ª Camila Milagros Montanari, que explotan conjuntamente spotshot.app y determinan de común acuerdo los fines y medios del tratamiento.
  • NIF/NIE: 54881188Z (Stefano Capra Vazquez) · Y8122679-J (Camila Milagros Montanari).
  • Domicilio: Calle Cabo Mayor 4, portal 3, piso ático F, 39140 Somo (Cantabria).
  • Email de privacidad y punto de contacto único (art. 26.1 RGPD): privacidad@spotshot.app.
  • Reparto de responsabilidades (art. 26.2 RGPD): los aspectos esenciales del acuerdo de corresponsabilidad entre ambos titulares son los siguientes: ambos deciden conjuntamente sobre las finalidades, los proveedores y el contenido de las políticas publicadas; la atención del ejercicio de derechos y de las solicitudes de retirada de imágenes la ejecuta operativamente D. Stefano Capra Vazquez; el punto de contacto único es privacidad@spotshot.app. En todo caso, puedes ejercer tus derechos frente a cualquiera de los dos corresponsables (art. 26.3 RGPD).

No existe obligación de designar Delegado de Protección de Datos y no se ha designado.

2. Qué datos tratamos

  • Datos de cuenta (compradores): identificativos y de contacto, credenciales, historial de compras.
  • Datos de cuenta (fotógrafos): identificativos y de contacto, credenciales, los datos fiscales imprescindibles para la facturación de la comisión de la Plataforma, y el catálogo de fotografías subidas. Los datos bancarios y de cobro de los fotógrafos los gestiona directamente Stripe (integración Stripe Connect).
  • Datos de pago: gestionados por la pasarela Stripe (integración Stripe Connect); la Plataforma no almacena los números completos de tarjeta.
  • Imágenes de terceros: las fotografías publicadas pueden contener la imagen de personas identificables que no son usuarias de la Plataforma (ver sección 5).
  • Datos de navegación: ver Política de Cookies.

3. Finalidades, bases jurídicas y plazos de conservación

Conforme al art. 13.1.c) RGPD, cada finalidad se vincula a su base jurídica:

#FinalidadBase jurídica (art. 6.1 RGPD)Conservación
1Registro y gestión de la cuenta de usuario (comprador o fotógrafo)6.1.b): ejecución del contrato (Términos y Condiciones)Mientras la cuenta esté activa + plazos de prescripción
2Gestión de compras, pagos a fotógrafos y facturación6.1.b): ejecución del contrato; 6.1.c): obligaciones fiscales y contablesDurante los plazos legales de prescripción fiscal y mercantil (con carácter general, 4 y 6 años respectivamente)
3Publicación y comercialización de fotografías con imagen de personas identificables6.1.a): consentimiento, recabado por el fotógrafo mediante model release, para la explotación comercial en que la persona es el motivo principal; 6.1.f): interés legítimo (ver sección 5) solo para imágenes accesorias o cobertura editorial de eventos públicosMientras la fotografía esté publicada; ante revocación u oposición, ocultación inmediata y retirada en un máximo de 72 horas
4Atención de consultas (formulario de contacto)6.1.b): medidas precontractuales a petición del interesado, cuando la consulta se refiera a la contratación de nuestros servicios; 6.1.f): interés legítimo en atender la consulta, en los demás casosEl necesario para atender la consulta + prescripción
5Comunicaciones comerciales sobre servicios propios6.1.a): consentimiento; a clientes existentes, art. 21.2 LSSICE (servicios similares, con oposición sencilla y gratuita en la recogida y en cada envío)Hasta retirada del consentimiento u oposición
6Cumplimiento de obligaciones legales (requerimientos de autoridades, contabilidad)6.1.c): obligación legalPlazos legales
7Formulación, ejercicio o defensa de reclamaciones6.1.f): interés legítimoPlazos de prescripción de las acciones
8Cookies y tecnologías análogas no esenciales6.1.a): consentimiento (art. 22.2 LSSICE)Ver Política de Cookies

Conforme al art. 6.3 LOPDGDD, la ejecución del contrato no se supedita a consentimientos para finalidades no relacionadas; los consentimientos para finalidades distintas se recogen de forma separada (art. 6.2 LOPDGDD).

Decisiones automatizadas y perfilado: no tomamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o te afecten significativamente (art. 22 RGPD), ni elaboramos perfiles.

4. Menores de edad

  • El registro y la compra en la Plataforma están reservados a mayores de 18 años (tanto para Fotógrafos como para Compradores).
  • Mecanismo en el alta: declaración responsable de mayoría de edad mediante casilla no premarcada. Al no ser un servicio de riesgo para menores, no se implanta un sistema técnico de verificación de edad; la declaración responsable es una medida proporcionada al riesgo conforme al principio de responsabilidad proactiva (arts. 5.2 y 24 RGPD), y su registro sirve de evidencia. La declaración falsa faculta para suspender la cuenta.
  • Menores que aparecen en fotografías: la Plataforma no admite fotografías en las que aparezcan menores identificables. Esta prohibición es absoluta: no se aceptan ni siquiera con autorización de sus representantes legales. Si detectas una fotografía con un menor identificable, comunícalo a privacidad@spotshot.app y la ocultaremos de inmediato.

5. Fotografías con imagen de personas identificables

La imagen de una persona identificable es un dato personal (art. 4.1 RGPD) y, además, está protegida por la Ley Orgánica 1/1982, de protección civil del derecho al honor, a la intimidad personal y familiar y a la propia imagen.

Base jurídica

Distinguimos según el uso de la fotografía:

  • Cuando una persona identificable es el motivo principal de una fotografía que se comercializa, tratamos su imagen sobre la base de su consentimiento (art. 6.1.a RGPD y art. 2.2 LO 1/1982). Ese consentimiento lo recaba el fotógrafo en el momento de la captación (autorización de imagen o model release), y declara y garantiza haberlo obtenido para su publicación y venta en SpotShot. El consentimiento es revocable en cualquier momento (art. 2.3 LO 1/1982 y art. 7.3 RGPD).
  • Cuando la imagen de una persona aparece de forma accesoria, o se trata de la cobertura de un evento deportivo público en el que participan personas con proyección pública, tratamos la imagen sobre la base de nuestro interés legítimo (art. 6.1.f RGPD) en documentar y difundir el deporte del surf y en explotar el archivo fotográfico, en los términos de los apartados a) y c) del art. 8.2 LO 1/1982, tras una valoración de ponderación documentada. En este caso puedes oponerte al tratamiento por motivos relacionados con tu situación particular (art. 21 RGPD).

Cómo puedes solicitar la retirada

Si apareces en una fotografía y no deseas que se muestre o comercialice (retirando tu consentimiento u oponiéndote), utiliza el formulario de retirada de la web o escríbenos a privacidad@spotshot.app indicando la fotografía. No necesitas justificar tu solicitud cuando revoques un consentimiento; atenderemos tu petición de forma prioritaria: la imagen quedará oculta de inmediato mientras la tramitamos y la retirada se completará en un plazo máximo de 72 horas.

Información a las personas retratadas (art. 14 RGPD)

Cuando las fotografías incluyen a personas que no son usuarias de SpotShot, sus datos (la imagen) no se obtienen directamente de ellas. Cuando el fotógrafo ha recabado su autorización, la persona ya ha sido informada en ese momento (art. 14.5.a RGPD). En los demás casos, informar individualmente a cada persona resulta imposible o supone un esfuerzo desproporcionado (art. 14.5.b RGPD), por lo que ofrecemos esta información de forma pública y habilitamos el canal de retirada anterior como medida de protección.

Garantías (aspectos esenciales de la corresponsabilidad con los fotógrafos, art. 26.2 RGPD)

SpotShot y el fotógrafo son corresponsables (art. 26 RGPD) de la publicación y venta de las fotografías, conforme al reparto recogido en el Anexo I de los Términos y Condiciones de Fotógrafo, cuyos aspectos esenciales se resumen aquí; SpotShot es el punto de contacto para ejercer tus derechos, sin perjuicio de que puedas dirigirte también al fotógrafo (art. 26.3 RGPD). Aplicamos estas garantías:

  • Canal de retirada y oposición gratuito y sin fricción, con ocultación cautelar inmediata de la imagen mientras se resuelve y retirada en un máximo de 72 horas.
  • Prohibición a los fotógrafos de subir imágenes captadas en lugares o momentos de la vida privada (art. 7.5 LO 1/1982) y prohibición absoluta de fotografías con menores identificables (ver sección 4).
  • Declaración y garantía del fotógrafo en el alta sobre la obtención de los consentimientos necesarios y sobre la licitud de la captación, con obligación de conservar la evidencia y aportarla a requerimiento de SpotShot en un plazo de 72 horas (verificación razonable).
  • Etiquetado que permite localizar y retirar imágenes por persona afectada.
  • Exclusión de categorías especiales de datos (art. 9 RGPD): no tratamos las imágenes para revelar datos de salud, origen étnico, creencias u otras categorías especiales; si una imagen los revelara de forma manifiesta, aplicamos el protocolo de retirada.

Punto de contacto único (art. 26.1 RGPD): privacidad@spotshot.app.

6. Destinatarios de los datos

  • Stripe (pasarela de pago, integración Stripe Connect): encargado del tratamiento o responsable independiente según el servicio concreto, conforme a su contrato de tratamiento de datos.
  • Vercel (alojamiento e infraestructura de la web): encargado del tratamiento.
  • Google Workspace (correo corporativo @spotshot.app): encargado del tratamiento.
  • Sin herramientas de analítica de terceros a fecha de esta política.
  • Administraciones públicas, jueces y tribunales, cuando exista obligación legal.
  • Fotógrafos y compradores entre sí: en cada venta, el Fotógrafo ve (a través de su panel de Stripe) los datos que Stripe le muestra del pagador: nombre y correo electrónico, país de procedencia, forma de pago, y los cuatro últimos dígitos y la caducidad de la tarjeta (nunca el número completo). El Fotógrafo trata estos datos para gestionar la venta y sus obligaciones fiscales.

7. Transferencias internacionales

El uso de Stripe puede implicar transferencias de datos a Stripe, LLC (EE. UU.). Dichas transferencias se amparan en las garantías del Capítulo V del RGPD:

  • Decisión de adecuación UE–EE. UU. (Data Privacy Framework): Decisión de Ejecución (UE) 2023/1795, en vigor (art. 45 RGPD). La pasarela de pago está adherida al Marco de Privacidad de Datos UE-EE. UU.
  • Garantía alternativa: cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914 (art. 46.2.c RGPD), incorporadas en el contrato de encargo (DPA) de Stripe, que se aplican de forma acumulativa por si decayera la decisión de adecuación.
  • El alojamiento en Vercel Inc. (EE. UU.) puede implicar transferencias internacionales; se amparan en las mismas garantías del Capítulo V: adhesión al Data Privacy Framework y, como respaldo, las cláusulas contractuales tipo (Decisión (UE) 2021/914) del DPA de Vercel.
  • Google Workspace (Google Ireland Ltd. como contratante UE): transferencias a EE. UU. amparadas igualmente en el Data Privacy Framework y, como respaldo, en las cláusulas contractuales tipo, según su DPA estándar.

8. Derechos de las personas interesadas

Cualquier persona (usuaria o no de la Plataforma, incluidas las personas que aparezcan en fotografías) puede ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición (arts. 15 a 22 RGPD), así como retirar en cualquier momento el consentimiento prestado sin que ello afecte a la licitud del tratamiento previo (art. 7.3 RGPD):

  • Por escrito a privacidad@spotshot.app, acompañando información que permita verificar su identidad.
  • Plazo de respuesta: un mes, ampliable conforme al art. 12.3 RGPD.

Asimismo, puede presentar una reclamación ante la Agencia Española de Protección de Datos (art. 77 RGPD): www.aepd.es · Edificio Cuzco IV, Paseo de la Castellana, 141, 28046 Madrid.

9. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo (art. 32 RGPD), entre ellas el cifrado de las comunicaciones (HTTPS) y el control de accesos a los sistemas.

10. Actualizaciones

Esta política puede actualizarse. La versión vigente estará siempre publicada en la Plataforma con su fecha.


Última actualización: julio de 2026