Hot Air Balloon

Política de privacidad

de conformidad con los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD)

Versión 2.2 — en vigor desde el 4 de agosto de 2026

1. Responsable del tratamiento

Culturae Heritage Services srls (en lo sucesivo, también el «Responsable del tratamiento»), con domicilio social en Via dei Banchi 6, 50123 Florencia, Italia, N.º de IVA IT07519170489, código fiscal 07519170489, REA FI-709102.

Contacto para cuestiones de privacidad: [email protected]

El responsable del tratamiento no ha designado a un delegado de protección de datos (DPO), ya que no se encuentra en ninguno de los casos obligatorios establecidos en el artículo 37 del RGPD (el responsable del tratamiento no lleva a cabo un tratamiento a gran escala de categorías especiales de datos, ni un seguimiento a gran escala, regular y sistemático). Para cualquier solicitud relacionada con la protección de datos personales, le rogamos que se dirija por escrito a la dirección indicada anteriormente.

2. Ámbito de aplicación

El presente aviso de privacidad describe cómo el responsable del tratamiento trata los datos personales de los usuarios (en adelante, «el usuario» o «el interesado») que visitan e interactúan con el sitio web hotairballoon.travel (en adelante, el «sitio web») y con los demás sitios web propiedad del responsable del tratamiento.

El presente aviso se aplica a todos los tratamientos de datos que se llevan a cabo a través del sitio web, incluidos los servicios de análisis estadístico (analítica), la suscripción al boletín informativo, los sistemas de seguridad y de prevención de abusos y —en caso de que se ponga a disposición un formulario de contacto— la gestión de las solicitudes enviadas a través del mismo. Las tecnologías no esenciales se activan exclusivamente con el consentimiento previo del usuario, expresado a través de la herramienta de gestión de consentimientos integrada en el sitio web.

El sitio web tiene carácter editorial e informativo. El responsable del tratamiento no es un operador turístico, una agencia de viajes ni un intermediario de viajes según la legislación aplicable. Para obtener más información sobre la naturaleza del servicio, consulte los Términos y condiciones de uso.

3. Tipos de datos tratados

3.1 Navegación y datos técnicos

Durante la navegación habitual, los sistemas informáticos y los procedimientos de software utilizados para el funcionamiento del sitio web recogen automáticamente determinados datos, cuya transmisión está implícita en el uso de los protocolos de comunicación de Internet. Dichos datos incluyen: dirección IP, tipo y versión del navegador, sistema operativo, idioma, direcciones URL solicitadas, fecha y hora de las solicitudes, método HTTP, código de respuesta del servidor y eventos de seguridad.

3.2 Datos facilitados voluntariamente por el usuario

Los datos personales que el usuario facilite de forma voluntaria pueden incluir:

  • dirección de correo electrónico (suscripción al boletín informativo);
  • cuando se pone a disposición un formulario de contacto en el sitio web: nombre, dirección de correo electrónico y el contenido del mensaje en formato de texto libre;
  • cualquier otra información que el usuario decida facilitar de forma voluntaria.

La página web no ofrece la posibilidad de registrarse como usuario ni cuenta con un área de miembros. No se recopilan datos de acceso a ninguna cuenta.

3.3 Datos recopilados mediante cookies y tecnologías similares

El sitio web utiliza un número limitado de cookies y tecnologías equivalentes (incluido el almacenamiento local del navegador) para almacenar las preferencias de consentimiento del usuario y —previo consentimiento— para medir el uso del sitio web. Para obtener más información, consulte la Política de cookies.

3.4 Registros de consentimiento

Cuando el usuario expresa su elección a través de la herramienta de gestión del consentimiento, el responsable del tratamiento registra una prueba de dicha elección (prueba del consentimiento) de conformidad con el artículo 7, apartado 1, del RGPD. El registro contiene: un identificador generado aleatoriamente y almacenado en el dispositivo del usuario, las categorías aceptadas o rechazadas, la versión de este aviso vigente en ese momento, la página y el idioma de la interacción, el agente de usuario del navegador y un hash criptográfico no reversible (SHA-256 con una sal secreta) de la dirección IP. La dirección IP en sí no se almacena.

3.5 Datos relativos a visitas guiadas y experiencias

La página web no comercializa excursiones ni experiencias y no gestiona reservas. Cuando el usuario decide realizar una reserva, se le redirige a la página web de un socio comercial independiente, donde la transacción se lleva a cabo íntegramente fuera de los sistemas del responsable del tratamiento.

El responsable del tratamiento no recopila, trata ni almacena datos de pago de ningún tipo (números de tarjeta, datos bancarios, códigos de seguridad). El responsable del tratamiento solo recibe de sus socios datos agregados y no personales sobre clics y comisiones.

3.6 Registro de clics en enlaces de afiliados

Cuando el usuario sigue un enlace a un socio comercial, el responsable del tratamiento registra el evento en sus propios servidores, antes de que el usuario abandone el sitio web. El registro contiene: la página y el idioma desde los que se originó el clic, la visita en cuestión, el agente de usuario del navegador, un hash criptográfico no reversible (SHA-256 con una «salt» secreta) de la dirección IP, el identificador de consentimiento generado aleatoriamente, si existe, las categorías de consentimiento vigentes en ese momento y el canal a través del cual el usuario accedió por primera vez al sitio web. La dirección IP en sí no se almacena, y el registro no contiene datos que identifiquen a la persona.

Este registro se conserva independientemente de la elección expresada en materia de estadísticas: no sirve para medir el comportamiento del usuario, sino para contrastar las cifras del responsable del tratamiento con los informes de los socios que pagan las comisiones, así como para detectar tráfico anómalo o fraudulento. Cuando el usuario ha rechazado las estadísticas, el canal de origen se registra como un valor genérico que indica precisamente dicho rechazo, y no se lee ni se escribe ninguna cookie con este fin.

3.7 Datos del boletín informativo

Si el usuario se suscribe al boletín informativo, el responsable del tratamiento recopila la dirección de correo electrónico del usuario, el sitio web y el idioma en el que se ha realizado la suscripción, así como la fecha de suscripción. La suscripción es opcional y se realiza exclusivamente con el consentimiento previo y explícito del usuario.

Confirmación de la dirección (doble opt-in). Cuando este procedimiento está activo, la suscripción no surte efecto de forma inmediata: el responsable del tratamiento envía un único mensaje de servicio a la dirección facilitada, solicitando que se confirme que dicha dirección pertenece a la persona que solicita la suscripción. Solo tras dicha confirmación se añade la dirección a la lista y se inicia el envío. El responsable del tratamiento registra la fecha, la dirección IP y el navegador de la confirmación, con el único fin de demostrar que el consentimiento procedía del titular de la dirección (art. 7, apartado 1, del RGPD). Una suscripción que nunca se haya confirmado se elimina, junto con todos los datos recopilados en el momento de la solicitud, al cabo de 90 días, y mientras tanto no se envía ninguna comunicación a dicha dirección.

Junto con estos datos, y con el único fin de demostrar que el consentimiento se obtuvo de forma válida (art. 7, apartado 1, del RGPD), el responsable del tratamiento registra la página desde la que se realizó la suscripción, la dirección IP de la solicitud y el texto del aviso de consentimiento mostrado en ese momento. Las direcciones IP se borran al cabo de 24 meses, mientras que el resto de la documentación probatoria se conserva durante el mismo período que la suscripción.

Revocación: el usuario podrá revocar su consentimiento para recibir el boletín informativo en cualquier momento, con la misma facilidad con la que lo otorgó, a través del enlace para darse de baja incluido en cada mensaje recibido —un enlace que permanece válido de forma indefinida, incluso en mensajes recibidos mucho tiempo atrás— o escribiendo al responsable del tratamiento a la dirección indicada en el apartado 1. La revocación conlleva la supresión de la dirección de correo electrónico de la lista y no afecta a la licitud del tratamiento realizado con anterioridad a la misma. El control «Gestionar preferencias de cookies» regula las cookies y tecnologías similares, y no afecta a la suscripción al boletín informativo: se trata de dos consentimientos independientes.

3.8 Carácter obligatorio u opcional del suministro de datos

El suministro de datos de navegación es necesario para el funcionamiento técnico del sitio web. El suministro de una dirección de correo electrónico para el boletín informativo o para una solicitud de contacto es opcional; sin ella, el responsable del tratamiento no podrá enviar el boletín informativo ni responder a la solicitud.

El consentimiento para el uso de tecnologías de análisis es totalmente opcional, y su denegación no afecta en modo alguno a la navegación por el sitio web ni al acceso a su contenido.

4. Finalidades, bases jurídicas y plazos de conservación

El responsable del tratamiento trata los datos personales para los fines que se describen a continuación. Cuando así se indique, el tratamiento se lleva a cabo exclusivamente con el consentimiento previo y expreso del usuario.

Los plazos de conservación indicados son máximos razonables y pueden reducirse en aplicación del principio de limitación de la conservación de datos (artículo 5, apartado 1, letra e), del RGPD).

Cuando el tratamiento se basa en el interés legítimo del responsable del tratamiento (art. 6, apartado 1, letra f), del RGPD), este ha llevado a cabo una evaluación de ponderación (Evaluación del interés legítimo — LIA) para garantizar que su interés legítimo no prevalezca sobre los derechos y libertades fundamentales de los interesados. El usuario podrá solicitar una copia de dicha evaluación escribiendo a las direcciones de contacto indicadas en la sección 1.

Objetivo Datos Fundamento jurídico Retención Notas
Funcionamiento del sitio web, aspectos técnicos, seguridad y prevención del fraude y los abusosDatos de navegación, registros técnicos, direcciones IPInterés legítimo (art. 6, apartado 1, letra f) del RGPD) — LIA llevó a caboHasta 12 mesesAmpliable en caso de investigaciones o litigios
Gestión de las solicitudes enviadas a través del formulario de contacto o por correo electrónicoDatos facilitados por el usuarioMedidas precontractuales (art. 6, apartado 1, letra b)) o interés legítimo (art. 6, apartado 1, letra f)) — LIA llevó a caboHasta 24 meses desde la última interacciónSin perjuicio de las obligaciones legales o de los litigios pendientes
Registro y conservación de la prueba del consentimiento sobre las cookiesIdentificador de consentimiento, categorías seleccionadas, dirección IP cifrada, agente de usuario, página, idiomaObligación legal (art. 6, apartado 1, letra c), en relación con el art. 7, apartado 1, del RGPD)Hasta 24 meses a partir de la elecciónEs necesario demostrar que el consentimiento se obtuvo de forma válida
Boletín informativo — solo con consentimiento previoCorreo electrónico, página web e idioma de la suscripciónConsentimiento (art. 6, apartado 1, letra a) del RGPD)Hasta que se retire el consentimientoEliminación de entradas de la lista tras 24 meses de inactividad
Prueba de que el titular de la dirección ha confirmado la suscripción al boletín informativoFecha, dirección IP y navegador de la solicitud y de la confirmaciónObligación legal (art. 6, apartado 1, letra c), en relación con el art. 7, apartado 1, del RGPD)Direcciones IP: hasta 24 meses; el resto de datos, durante la vigencia de la suscripciónLas suscripciones que no se hayan confirmado nunca se eliminan al cabo de 90 días.
Análisis estadístico y medición de audiencia (Google Analytics 4): solo con consentimiento previoIdentificadores de cookies, eventos de uso, datos técnicosConsentimiento (art. 6, apartado 1, letra a) del RGPD)Según la política de cookiesRevocable en cualquier momento
Verificación de los clics en los enlaces de los socios con respecto a los informes de comisiones y detección de tráfico fraudulentoPágina, visita, agente de usuario, IP con hash, identificador de consentimiento, canal de origenInterés legítimo (art. 6, apartado 1, letra f) del RGPD) — LIA llevó a caboHasta 24 mesesNo se lee ni se guarda ninguna cookie con este fin cuando el usuario ha rechazado las estadísticas.
Obligaciones legales y fiscales, gestión de litigiosDatos necesarios para el cumplimiento de obligaciones legales y la defensa jurídicaObligación legal (art. 6, apartado 1, letra c)) y/o interés legítimo (art. 6, apartado 1, letra f))Hasta 10 años o el plazo de prescripción aplicable

El sitio web no utiliza tecnologías de publicidad, remarketing ni elaboración de perfiles. En caso de que se introdujeran dichas herramientas en el futuro, este aviso y la Política de cookies se actualizarán con antelación y se solicitará el consentimiento por separado.

5. Gestión del consentimiento

El sitio web utiliza una herramienta de gestión del consentimiento de primera parte, compatible con Google Consent Mode v2, que permite al usuario:

  • aceptar, rechazar o seleccionar categorías concretas de tecnologías no esenciales;
  • modificar sus preferencias en cualquier momento a través del control «Gestionar preferencias de cookies», disponible en el pie de página de cada página;
  • Tenga en cuenta que las tecnologías de análisis solo se activan una vez que se ha obtenido un consentimiento válido.

Bloqueo previo: no se activa ninguna tecnología no esencial en el dispositivo del usuario antes de que este haya dado su consentimiento expreso. A falta de consentimiento, solo están activas las tecnologías estrictamente necesarias.

Retirada del consentimiento: el usuario podrá retirar su consentimiento en cualquier momento con la misma facilidad con la que lo otorgó, a través del control «Gestionar preferencias de cookies», sin que ello afecte a la licitud del tratamiento basado en el consentimiento otorgado antes de la retirada (art. 7, apartado 3, del RGPD).

Duración del consentimiento: la elección expresada por el usuario sigue siendo válida durante 6 meses, tras los cuales se le vuelve a solicitar su consentimiento. Este plazo se ajusta a la recomendación más prudente de las autoridades supervisoras europeas.

6. Destinatarios de los datos

Los datos personales podrán ser comunicados a las siguientes partes, que actúan como encargados del tratamiento (art. 28 del RGPD), responsables del tratamiento independientes o personas autorizadas.

Proveedores de infraestructura y alojamiento web

  • Hetzner Online GmbH: servidores dedicados y alojamiento de aplicaciones, centro de datos en Alemania (EEE). Encargado del tratamiento de datos con arreglo al artículo 28 del RGPD.
  • Cloudflare, Inc. / Cloudflare Germany GmbH: red de distribución de contenidos, DNS, protección contra ataques y abusos, alojamiento de sitios web estáticos y almacenamiento de objetos. Encargado del tratamiento de datos con arreglo al artículo 28 del RGPD.

Proveedores de servicios de comunicaciones

  • Amazon Web Services EMEA SARL — Amazon SES y SNS para boletines informativos y correos electrónicos de servicio, región eu-west-1 (Irlanda, EEE). Encargado del tratamiento de datos con arreglo al artículo 28 del RGPD.

Proveedores de servicios de análisis (que solo se activan con consentimiento)

  • Google Ireland Ltd / Google LLC — Google Tag Manager y Google Analytics 4.

Socios comerciales (responsables del tratamiento independientes)

En función del contenido publicado en cada página web, la página web puede incluir enlaces a los siguientes socios para la reserva de visitas guiadas y experiencias: Viator Inc. (Grupo TripAdvisor), GetYourGuide Deutschland GmbH, Tiqets International B.V., Civitatis y Headout Inc.

Cuando el usuario sigue uno de estos enlaces y abandona el sitio web, el tratamiento de sus datos personales se rige exclusivamente por la política de privacidad del socio en cuestión. El responsable del tratamiento no tiene acceso a los datos que el usuario facilita en el sitio web del socio.

Otros destinatarios

  • Asesores jurídicos, fiscales y comerciales, en calidad de encargados del tratamiento o personas autorizadas.
  • Las autoridades competentes, cuando así lo exija la ley.

El responsable del tratamiento no vende los datos personales de los usuarios.

7. Transferencias de datos fuera del EEE

Algunos proveedores, en particular los grupos con sede en Estados Unidos, pueden implicar la transferencia de datos personales a países fuera del Espacio Económico Europeo (EEE). En tales casos, el responsable del tratamiento adopta las garantías adecuadas de conformidad con los artículos 44 y siguientes del RGPD, entre las que se incluyen:

  • Cláusulas contractuales tipo (CCT) de la Comisión Europea (art. 46, apartado 2, letra c), del RGPD) y, cuando sea necesario, evaluaciones de impacto de la transferencia (EIT) y medidas complementarias de conformidad con las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos (CEPD);
  • las decisiones de equivalencia de la Comisión Europea, cuando existan, incluido el Marco de Protección de Datos UE-EE. UU. para entidades certificadas;
  • medidas técnicas y organizativas adicionales (minimización de datos, seudonimización, cifrado en tránsito y en reposo, segregación del acceso).

Los proveedores que podrían estar sujetos a transferencias fuera del EEE son: Google LLC, Cloudflare, Inc. y Amazon Web Services, Inc. El alojamiento de la aplicación y del servicio de boletín informativo se realiza dentro del EEE.

El usuario podrá solicitar información sobre las garantías específicas adoptadas y una copia de las cláusulas contractuales tipo aplicables dirigiéndose por escrito a las personas de contacto indicadas en la sección 1.

8. Derechos de los interesados

El usuario podrá ejercer en cualquier momento los derechos previstos en los artículos 15 a 22 del RGPD:

  • derecho de acceso a los datos personales (art. 15);
  • derecho de rectificación y actualización (art. 16);
  • derecho de supresión, o «derecho al olvido», cuando proceda (art. 17);
  • derecho a la limitación del tratamiento (art. 18);
  • derecho a la portabilidad de los datos, cuando proceda (art. 20);
  • derecho de oposición, en particular al tratamiento basado en un interés legítimo (art. 21); en caso de oposición, el responsable del tratamiento se abstendrá de seguir tratando los datos, salvo que demuestre motivos legítimos imperiosos;
  • derecho a no ser objeto de decisiones basadas exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles (art. 22);
  • derecho a retirar el consentimiento en cualquier momento, con la misma facilidad con la que se otorgó, sin que ello afecte a la licitud del tratamiento realizado antes de la retirada (art. 7, apartado 3).

Para ejercer tus derechos, escribe a: [email protected]

El responsable del tratamiento responderá, por regla general, en el plazo de un mes a partir de la solicitud, plazo que podrá ampliarse hasta tres meses en casos de especial complejidad o de elevado volumen de solicitudes (art. 12 del RGPD). En caso de prórroga, se informará al usuario en el plazo de un mes. El ejercicio de los derechos es gratuito, salvo que las solicitudes sean manifiestamente infundadas o excesivas (art. 12, apartado 5, del RGPD).

8.1 Toma de decisiones automatizada

El responsable del tratamiento no lleva a cabo ningún proceso de toma de decisiones totalmente automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos que afecten al usuario o que, de manera similar, le afecten de forma significativa (art. 22 del RGPD). Las herramientas de análisis utilizadas por el sitio web tienen únicamente fines estadísticos agregados y no dan lugar a decisiones individuales automatizadas.

8.2 Reclamación ante la autoridad de control

El usuario tiene derecho a presentar una reclamación ante la autoridad de control competente. En el caso de Italia:

Autoridad de Protección de Datos Personales Piazza Venezia, 11 — 00187 Roma (RM), Italia Página web: www.gpdp.it Correo electrónico certificado (PEC): [email protected] Teléfono: (+39) 06 696771

Los usuarios que residan en otro Estado miembro pueden presentar una reclamación ante su propia autoridad nacional de control.

9. Uso editorial de herramientas de traducción automática y de gestión de contenidos

El responsable del tratamiento utiliza servicios de traducción automática y herramientas de inteligencia artificial generativa para la elaboración del contenido editorial del sitio web (descripciones de visitas guiadas, guías, artículos). Estas herramientas solo procesan textos editoriales: no se les transmiten datos personales de los usuarios y no intervienen en el tratamiento descrito en el presente aviso.

10. Menores de edad

El sitio web no está destinado a menores de 16 años. Se trata de un umbral de precaución elegido por el responsable del tratamiento: se ajusta al establecido por defecto en el artículo 8, apartado 1, del RGPD y es superior a los catorce años fijados para Italia en el artículo 2-quinquies del Decreto Legislativo 196/2003. El responsable del tratamiento no tiene la intención de recabar a sabiendas datos personales de menores. Si un padre, madre o tutor considera que se han recabado datos de un menor sin el consentimiento necesario, podrá ponerse en contacto con el responsable del tratamiento a través de los datos indicados en la sección 1 para solicitar su eliminación inmediata.

11. Medidas de seguridad

El responsable del tratamiento adopta las medidas técnicas y organizativas adecuadas para proteger los datos personales contra el acceso no autorizado, la pérdida, la destrucción o la alteración (art. 32 del RGPD), entre las que se incluyen: comunicaciones cifradas (HTTPS/TLS), acceso autenticado con el mínimo privilegio, protección de las interfaces administrativas tras una capa de autenticación adicional, hash unidireccional de las direcciones IP en los registros de consentimiento, copias de seguridad periódicas, actualizaciones de seguridad, supervisión del acceso y procedimientos de gestión de incidentes de seguridad.

12. Modificaciones de la presente Política de privacidad

El responsable del tratamiento se reserva el derecho a actualizar la presente Política de privacidad en cualquier momento. Cada versión incluye un número de versión y una fecha de entrada en vigor, que figuran en la parte superior de esta página. Los cambios sustanciales se comunicarán mediante un aviso en el sitio web y, cuando el cambio afecte a las categorías de tecnologías sujetas a consentimiento, solicitando de nuevo dicho consentimiento.

El responsable del tratamiento conserva las versiones anteriores de este aviso, que pueden solicitarse por escrito a las personas de contacto indicadas en la sección 1.

13. Legislación aplicable y jurisdicción

La presente política de privacidad se rige por el Reglamento (UE) 2016/679 (RGPD), la Directiva 2002/58/CE (ePrivacy), la legislación italiana en materia de protección de datos personales (Decreto Legislativo 196/2003, modificado por el Decreto Legislativo 101/2018), así como por las disposiciones y directrices aplicables de la Autoridad para la Protección de Datos Personales y del Comité Europeo de Protección de Datos (EDPB).

Para cualquier controversia relacionada con la interpretación o la aplicación de la presente política, serán competentes los tribunales de Florencia, salvo que las disposiciones imperativas en materia de protección de los consumidores dispongan lo contrario.