Gaudí Museum

Política de Privacidad

de conformidad con los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD)

Versión 2.2 — en vigor desde el 04 August 2026

1. Responsable del tratamiento

Culturae Heritage Services srls (en adelante, también el "Responsable"), con domicilio social en Via dei Banchi 6, 50123 Firenze, Italia, NIF/IVA IT07519170489, Código Fiscal 07519170489, REA FI-709102.

Contacto en materia de privacidad: legal@culturaeheritageservices.it

El Responsable no ha designado un Delegado de Protección de Datos (DPD), al no encontrarse en ninguno de los supuestos obligatorios previstos en el artículo 37 del RGPD (el Responsable no realiza tratamientos a gran escala de categorías especiales de datos, ni una observación habitual y sistemática a gran escala). Para cualquier solicitud relativa a la protección de datos personales, puede escribir a la dirección indicada más arriba.

2. Ámbito de aplicación

La presente información describe cómo el Responsable trata los datos personales de los usuarios (en adelante, "Usuario" o "Interesado") que visitan el sitio web gaudi.museum (en adelante, el "Sitio Web") y los demás sitios web titularidad del Responsable, y que interactúan con ellos.

Esta información se aplica a todos los tratamientos realizados a través del Sitio Web, incluidos los servicios de análisis estadístico (analítica), la suscripción a la newsletter, los sistemas de seguridad y prevención del abuso y —cuando se ponga a disposición un formulario de contacto— la gestión de las solicitudes enviadas a través de él. Las tecnologías no esenciales se activan exclusivamente con el consentimiento previo del Usuario, prestado mediante la herramienta de gestión del consentimiento integrada en el Sitio Web.

El Sitio Web tiene naturaleza editorial e informativa. El Responsable no es un operador turístico, una agencia de viajes ni un intermediario de viajes en el sentido de la normativa aplicable. Para más detalles sobre la naturaleza del servicio, consulte los Términos y Condiciones de Uso.

3. Tipos de datos tratados

3.1 Datos de navegación y datos técnicos

Durante la navegación normal, los sistemas informáticos y los procedimientos de software que hacen funcionar el Sitio Web adquieren automáticamente determinados datos cuya transmisión es inherente al uso de los protocolos de comunicación de Internet. Entre ellos: dirección IP, tipo y versión del navegador, sistema operativo, idioma, URL solicitadas, fecha y hora de las solicitudes, método HTTP, código de respuesta del servidor y eventos de seguridad.

3.2 Datos facilitados voluntariamente por el Usuario

Los datos personales que el Usuario facilita voluntariamente pueden incluir:

  • dirección de correo electrónico (suscripción a la newsletter);
  • cuando el Sitio Web ponga a disposición un formulario de contacto: nombre, dirección de correo electrónico y el contenido libre del mensaje;
  • cualquier otra información que el Usuario decida facilitar voluntariamente.

El Sitio Web no ofrece registro de usuarios ni dispone de área privada. No se recogen credenciales de acceso.

3.3 Datos recogidos mediante cookies y tecnologías similares

El Sitio Web utiliza un número limitado de cookies y tecnologías equivalentes (incluido el almacenamiento local del navegador) para conservar las preferencias de consentimiento del Usuario y —previo consentimiento— para medir el uso del Sitio Web. Para el detalle completo, consulte la Política de Cookies.

3.4 Registro del consentimiento

Cuando el Usuario expresa una elección a través de la herramienta de gestión del consentimiento, el Responsable conserva prueba de dicha elección (prueba del consentimiento) conforme al artículo 7.1 del RGPD. El registro contiene: un identificador generado aleatoriamente y conservado en el dispositivo del Usuario, las categorías aceptadas o rechazadas, la versión de esta información vigente en ese momento, la página y el idioma de la interacción, el user agent del navegador y un hash criptográfico no reversible (SHA-256 con sal secreta) de la dirección IP. La dirección IP en sí no se conserva.

3.5 Datos relativos a tours y experiencias

El Sitio Web no vende tours ni experiencias y no gestiona reservas. Cuando el Usuario decide reservar, es dirigido al sitio web de un socio comercial independiente, donde la transacción se realiza íntegramente fuera de los sistemas del Responsable.

El Responsable no recoge, trata ni conserva datos de pago de ningún tipo (números de tarjeta, datos bancarios, códigos de seguridad). El Responsable recibe de sus socios únicamente datos agregados y no personales sobre clics y comisiones.

3.6 Registro de los clics en los enlaces de los socios

Cuando el Usuario sigue un enlace hacia un socio comercial, el Responsable registra el evento en sus propios servidores, antes de que el Usuario abandone el Sitio Web. El registro contiene: la página y el idioma desde los que se originó el clic, el tour en cuestión, el user agent del navegador, un hash criptográfico no reversible (SHA-256 con sal secreta) de la dirección IP, el identificador de consentimiento generado aleatoriamente cuando exista, las categorías de consentimiento vigentes en ese momento y el canal por el que el Usuario llegó por primera vez al Sitio Web. La dirección IP en sí no se conserva, y el registro no contiene datos que identifiquen a la persona.

Este registro se conserva con independencia de la elección expresada sobre las estadísticas: no sirve para medir el comportamiento del Usuario, sino para contrastar las cifras propias del Responsable con los informes de los socios que abonan las comisiones y para detectar tráfico anómalo o fraudulento. Cuando el Usuario haya rechazado las estadísticas, el canal de origen se registra con un valor genérico que indica precisamente ese rechazo, y no se lee ni se escribe ninguna cookie con esta finalidad.

3.7 Datos de la newsletter

Si el Usuario se suscribe a la newsletter, el Responsable recoge su dirección de correo electrónico, el sitio web y el idioma de la suscripción y la fecha de esta. La suscripción es facultativa y se produce exclusivamente con el consentimiento previo y expreso del Usuario.

Confirmación de la dirección (doble opt-in). Cuando este procedimiento esté activo, la suscripción no es efectiva de inmediato: el Responsable envía un único mensaje de servicio a la dirección facilitada, solicitando confirmar que dicha dirección pertenece a quien solicita la suscripción. Solo tras esa confirmación la dirección se incorpora a la lista y comienza cualquier envío. El Responsable registra la fecha, la dirección IP y el navegador de la confirmación, con la única finalidad de demostrar que el consentimiento provino del titular de la dirección (art. 7.1 del RGPD). Una suscripción que nunca llegue a confirmarse se elimina, junto con todos los datos recogidos en el momento de la solicitud, transcurridos 90 días, y entre tanto no se le envía ninguna comunicación.

Junto a estos datos, y con la única finalidad de demostrar que el consentimiento se obtuvo válidamente (art. 7.1 del RGPD), el Responsable registra la página desde la que se realizó la suscripción, la dirección IP de la solicitud y el texto de la cláusula informativa mostrada en ese momento. Las direcciones IP se suprimen a los 24 meses, mientras que el resto de la prueba se conserva durante el mismo periodo que la suscripción.

Retirada: el Usuario puede retirar en cualquier momento el consentimiento a la newsletter, con la misma facilidad con la que lo prestó, mediante el enlace de baja incluido en cada mensaje recibido —un enlace que permanece válido indefinidamente, también en mensajes recibidos mucho tiempo antes— o escribiendo al Responsable a la dirección indicada en el apartado 1. La retirada conlleva la supresión de la dirección de correo electrónico de la lista y no afecta a la licitud del tratamiento realizado con anterioridad. El control "Gestionar preferencias de cookies" rige las cookies y tecnologías similares, y no afecta a la suscripción a la newsletter: son dos consentimientos distintos.

3.8 Carácter obligatorio o facultativo de la comunicación de datos

La comunicación de los datos de navegación es necesaria para el funcionamiento técnico del Sitio Web. La comunicación de una dirección de correo electrónico para la newsletter o para una solicitud de contacto es facultativa; sin ella, el Responsable no puede enviar la newsletter ni responder a la solicitud.

El consentimiento a las tecnologías de analítica es enteramente facultativo, y su rechazo no afecta en modo alguno a la navegación por el Sitio Web ni al acceso a sus contenidos.

4. Finalidades, bases jurídicas y plazos de conservación

El Responsable trata los datos personales para las finalidades que se describen a continuación. Cuando así se indica, el tratamiento se realiza exclusivamente con el consentimiento previo y expreso del Usuario.

Los plazos de conservación indicados son máximos razonables y pueden reducirse en aplicación del principio de limitación del plazo de conservación (art. 5.1.e del RGPD).

Cuando el tratamiento se basa en el interés legítimo del Responsable (art. 6.1.f del RGPD), este ha realizado una evaluación de ponderación (Legitimate Interest Assessment — LIA) para garantizar que su interés legítimo no prevalezca sobre los derechos y libertades fundamentales de los Interesados. El Usuario puede solicitar una copia de dicha evaluación escribiendo a los contactos indicados en el apartado 1.

Finalidad Datos Base jurídica Conservación Notas
Funcionamiento del Sitio Web, funcionamiento técnico, seguridad, prevención del fraude y del abusoDatos de navegación, registros técnicos, IPInterés legítimo (art. 6.1.f del RGPD) — LIA realizadaHasta 12 mesesProrrogable en caso de investigaciones o litigios
Gestión de las solicitudes enviadas mediante formulario de contacto o correo electrónicoDatos facilitados por el UsuarioMedidas precontractuales (art. 6.1.b) o interés legítimo (art. 6.1.f) — LIA realizadaHasta 24 meses desde la última interacciónSin perjuicio de obligaciones legales o litigios pendientes
Registro y conservación de la prueba del consentimiento a las cookiesIdentificador de consentimiento, categorías elegidas, IP en forma de hash, user agent, página, idiomaObligación legal (art. 6.1.c) en relación con el art. 7.1 del RGPDHasta 24 meses desde la elecciónNecesario para demostrar que el consentimiento se obtuvo válidamente
Newsletter — solo con consentimientoCorreo electrónico, sitio web e idioma de la suscripciónConsentimiento (art. 6.1.a del RGPD)Hasta la retirada del consentimientoDepuración de la lista tras 24 meses de inactividad
Prueba de que la suscripción a la newsletter fue confirmada por el titular de la direcciónFecha, dirección IP y navegador de la solicitud y de la confirmaciónObligación legal (art. 6.1.c) en relación con el art. 7.1 del RGPDDirecciones IP hasta 24 meses; el resto de los datos, mientras dure la suscripciónLas suscripciones nunca confirmadas se eliminan a los 90 días
Análisis estadístico y medición de audiencia (Google Analytics 4) — solo con consentimientoIdentificadores de cookies, eventos de uso, datos técnicosConsentimiento (art. 6.1.a del RGPD)Según la Política de CookiesRevocable en cualquier momento
Contraste de los clics en los enlaces de los socios con los informes de comisiones, y detección de tráfico fraudulentoPágina, tour, user agent, IP en forma de hash, identificador de consentimiento, canal de origenInterés legítimo (art. 6.1.f del RGPD) — LIA realizadaHasta 24 mesesNo se lee ni se escribe ninguna cookie con esta finalidad cuando el Usuario ha rechazado las estadísticas
Obligaciones legales y fiscales, gestión de litigiosDatos necesarios para las obligaciones legales y para la defensaObligación legal (art. 6.1.c) y/o interés legítimo (art. 6.1.f)Hasta 10 años o el plazo de prescripción aplicable

El Sitio Web no utiliza tecnologías de publicidad, remarketing ni elaboración de perfiles. Si en el futuro se introdujeran tales herramientas, esta información y la Política de Cookies se actualizarían con antelación y se solicitaría el consentimiento por separado.

5. Gestión del consentimiento

El Sitio Web utiliza una herramienta propia (first-party) de gestión del consentimiento, compatible con Google Consent Mode v2, que permite al Usuario:

  • aceptar, rechazar o seleccionar categorías concretas de tecnologías no esenciales;
  • modificar sus preferencias en cualquier momento mediante el control "Gestionar preferencias de cookies" disponible en el pie de página de todas las páginas;
  • conocer que las tecnologías de analítica se activan únicamente después de haber obtenido un consentimiento válido.

Bloqueo previo: ninguna tecnología no esencial se activa en el dispositivo del Usuario antes de que este haya expresado su consentimiento. A falta de consentimiento, solo permanecen activas las tecnologías estrictamente necesarias.

Retirada del consentimiento: el Usuario puede retirar el consentimiento en cualquier momento con la misma facilidad con la que lo prestó, mediante el control "Gestionar preferencias de cookies", sin que ello afecte a la licitud del tratamiento basado en el consentimiento prestado antes de la retirada (art. 7.3 del RGPD).

Duración del consentimiento: la elección expresada por el Usuario permanece válida durante 6 meses, transcurridos los cuales se le vuelve a preguntar. Este intervalo sigue la más prudente de las recomendaciones de las autoridades de control europeas.

6. Destinatarios de los datos

Los datos personales pueden comunicarse a los siguientes sujetos, que actúan como encargados del tratamiento (art. 28 del RGPD), como responsables independientes o como personas autorizadas.

Proveedores de infraestructura y alojamiento

  • Hetzner Online GmbH — servidores dedicados y alojamiento de la aplicación, centro de datos en Alemania (EEE). Encargado del tratamiento conforme al art. 28 del RGPD.
  • Cloudflare, Inc. / Cloudflare Germany GmbH — red de distribución de contenidos, DNS, protección frente a ataques y abusos, alojamiento del sitio estático y almacenamiento de objetos. Encargado del tratamiento conforme al art. 28 del RGPD.

Proveedores de comunicaciones

  • Amazon Web Services EMEA SARL — Amazon SES y SNS para la newsletter y los correos de servicio, región eu-west-1 (Irlanda, EEE). Encargado del tratamiento conforme al art. 28 del RGPD.

Proveedores de analítica (activados solo con consentimiento)

  • Google Ireland Ltd / Google LLC — Google Tag Manager y Google Analytics 4.

Socios comerciales (responsables independientes)

Según los contenidos publicados en cada sitio web, el Sitio Web puede enlazar a los siguientes socios para la reserva de tours y experiencias: Viator Inc. (grupo Tripadvisor), GetYourGuide Deutschland GmbH, Tiqets International B.V., Civitatis, Headout Inc.

Cuando el Usuario sigue uno de esos enlaces y abandona el Sitio Web, el tratamiento de sus datos personales se rige exclusivamente por la política de privacidad del socio correspondiente. El Responsable no tiene acceso a los datos que el Usuario facilite en el sitio web del socio.

Otros destinatarios

  • Asesores legales, fiscales y comerciales, en calidad de encargados o de personas autorizadas.
  • Autoridades competentes, cuando así lo exija la ley.

El Responsable no vende los datos personales de los Usuarios.

7. Transferencias de datos fuera del EEE

Algunos proveedores, en particular grupos con sede en Estados Unidos, pueden implicar la transferencia de datos personales a países situados fuera del Espacio Económico Europeo (EEE). En tales casos, el Responsable adopta garantías adecuadas conforme a los artículos 44 y siguientes del RGPD, entre ellas:

  • Cláusulas Contractuales Tipo (CCT) de la Comisión Europea (art. 46.2.c del RGPD) y, cuando resulte necesario, evaluaciones de impacto de la transferencia (TIA) y medidas complementarias conforme a las Recomendaciones 01/2020 del CEPD;
  • decisiones de adecuación de la Comisión Europea, cuando estén disponibles, incluido el Marco de Privacidad de Datos UE-EE. UU. para las entidades certificadas;
  • medidas técnicas y organizativas adicionales (minimización de datos, seudonimización, cifrado en tránsito y en reposo, segregación de accesos).

Los proveedores potencialmente sujetos a transferencias fuera del EEE son: Google LLC, Cloudflare, Inc. y Amazon Web Services, Inc. El alojamiento de la aplicación y del servicio de newsletter se realiza dentro del EEE.

El Usuario puede solicitar información sobre las garantías concretas adoptadas y una copia de las CCT aplicables escribiendo a los contactos indicados en el apartado 1.

8. Derechos del interesado

El Usuario puede ejercer en cualquier momento los derechos previstos en los artículos 15 a 22 del RGPD:

  • derecho de acceso a los datos personales (art. 15);
  • derecho de rectificación y actualización (art. 16);
  • derecho de supresión, o "derecho al olvido", cuando proceda (art. 17);
  • derecho a la limitación del tratamiento (art. 18);
  • derecho a la portabilidad de los datos, cuando proceda (art. 20);
  • derecho de oposición, en particular al tratamiento basado en el interés legítimo (art. 21); en caso de oposición, el Responsable dejará de tratar los datos salvo que acredite motivos legítimos imperiosos;
  • derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles (art. 22);
  • derecho a retirar el consentimiento en cualquier momento, con la misma facilidad con la que se prestó, sin que ello afecte a la licitud del tratamiento realizado con anterioridad a la retirada (art. 7.3).

Para ejercer sus derechos, escriba a: legal@culturaeheritageservices.it

El Responsable responderá, por regla general, en el plazo de 1 mes desde la solicitud, plazo que puede prorrogarse hasta 3 meses en casos de especial complejidad o elevado volumen de solicitudes (art. 12 del RGPD). En caso de prórroga, se informará al Usuario en el plazo de 1 mes. El ejercicio de los derechos es gratuito, salvo que las solicitudes sean manifiestamente infundadas o excesivas (art. 12.5 del RGPD).

8.1 Decisiones automatizadas

El Responsable no realiza ningún proceso de decisión exclusivamente automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre el Usuario o que le afecte significativamente de modo similar (art. 22 del RGPD). Las herramientas de analítica utilizadas por el Sitio Web sirven únicamente a fines estadísticos agregados y no dan lugar a decisiones individuales automatizadas.

8.2 Reclamación ante la autoridad de control

El Usuario tiene derecho a presentar una reclamación ante la autoridad de control competente. Para Italia:

Garante per la Protezione dei Dati Personali Piazza Venezia, 11 — 00187 Roma (RM), Italia Sitio web: www.gpdp.it PEC: protocollo@pec.gpdp.it Teléfono: (+39) 06 696771

Los Usuarios residentes en otro Estado miembro pueden presentar una reclamación ante su propia autoridad de control nacional. En España, la autoridad competente es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6 — 28001 Madrid, www.aepd.es.

9. Uso editorial de herramientas automáticas de traducción y de contenidos

El Responsable utiliza servicios de traducción automática y herramientas de inteligencia artificial generativa en la producción de los contenidos editoriales del Sitio Web (descripciones de tours, guías, artículos). Estas herramientas tratan únicamente textos editoriales: no se les transmite ningún dato personal de los Usuarios, y no intervienen en ninguno de los tratamientos descritos en esta información.

10. Menores

El Sitio Web no está dirigido a menores de 16 años. Se trata de un umbral cautelar elegido por el Responsable: coincide con el previsto por defecto en el art. 8.1 del RGPD y es superior a los catorce años establecidos para Italia por el art. 2-quinquies del Decreto Legislativo 196/2003. El Responsable no pretende recoger conscientemente datos personales de menores. Si un progenitor o tutor considera que se han recogido datos de un menor sin el consentimiento necesario, puede dirigirse al Responsable en los datos de contacto indicados en el apartado 1 para solicitar su pronta supresión.

11. Medidas de seguridad

El Responsable adopta medidas técnicas y organizativas apropiadas para proteger los datos personales frente al acceso no autorizado, la pérdida, la destrucción o la alteración (art. 32 del RGPD), entre ellas: comunicaciones cifradas (HTTPS/TLS), accesos autenticados con privilegio mínimo, protección de las interfaces administrativas tras una capa de autenticación adicional, hash unidireccional de las direcciones IP en los registros de consentimiento, copias de seguridad periódicas, actualizaciones de seguridad, supervisión de los accesos y procedimientos de gestión de incidentes de seguridad.

12. Modificaciones de esta Política de Privacidad

El Responsable se reserva el derecho de actualizar esta Política de Privacidad en cualquier momento. Cada versión lleva un número de versión y una fecha de entrada en vigor, indicados en la parte superior de esta página. Las modificaciones sustanciales se comunicarán mediante aviso en el Sitio Web y, cuando la modificación afecte a las categorías de tecnologías sujetas a consentimiento, solicitando nuevamente el consentimiento.

Las versiones anteriores de esta información son conservadas por el Responsable y pueden solicitarse escribiendo a los contactos indicados en el apartado 1.

13. Legislación aplicable y jurisdicción

Esta política de privacidad se rige por el Reglamento (UE) 2016/679 (RGPD), la Directiva 2002/58/CE (ePrivacy), la normativa italiana de protección de datos personales (Decreto Legislativo 196/2003, modificado por el Decreto Legislativo 101/2018), así como por las Resoluciones y Directrices aplicables del Garante per la Protezione dei Dati Personali y del CEPD.

Para cualquier controversia relativa a la interpretación o aplicación de esta política será competente el Tribunal de Florencia, salvo que disposiciones imperativas de protección de los consumidores establezcan otra cosa.