Política de privacidad de Message at Sea
en virtud de los artículos 12, 13 y 14 del Reglamento (UE) 2016/679 – RGPD
Versión: 14 de agosto de 2026
Esta es una traducción española no oficial proporcionada para su comodidad. La versión italiana es el texto legalmente vinculante y prevalece en caso de discrepancias.
1. Responsable del tratamiento
El responsable del tratamiento es:
LAB421 SRL
Via Monte Magno, 1
84020 Palomonte (SA) – Italia
NIF-IVA 06050190658
REA SA-493447
Capital social € 10.000,00
Correo electrónico general: wow@lab421.com
Privacidad: privacy@messageatsea.com
Asistencia: support@messageatsea.com
Denuncias: abuse@messageatsea.com
PEC: lab@pec.lab421.com
2. Principio fundamental: anónimo frente a los demás usuarios, no frente a Message at Sea
Message at Sea permite que dos personas que no se conocen se encuentren en línea sin que la Plataforma comunique automáticamente sus respectivos datos personales.
A los demás usuarios se les muestra exclusivamente el alias.
El nombre, los apellidos, el correo electrónico, el teléfono, la fecha de nacimiento, el lugar de residencia y otros datos de la cuenta no se muestran a los demás participantes.
Sin embargo, para poder prestar el servicio y proteger a los usuarios frente a abusos, LAB421 debe conocer y tratar cierta información relativa a las personas registradas.
El anonimato ofrecido por Message at Sea debe entenderse, por tanto, como anonimato recíproco entre los usuarios, y no como anonimato frente al gestor de la Plataforma.
3. Datos recogidos durante el registro
En el momento del registro pueden recogerse:
- nombre;
- apellidos;
- alias;
- fecha de nacimiento;
- sexo/género declarado, si se facilita;
- Municipio/Provincia o Región/Estado de residencia habitual;
- dirección de correo electrónico;
- número de teléfono;
- contraseña conservada exclusivamente en forma criptográficamente protegida/hash;
- fecha y hora de la aceptación de los Términos;
- declaración de mayoría de edad;
- verificación de la dirección de correo electrónico;
- verificación del número de teléfono;
- posible consentimiento al boletín informativo (newsletter).
En la modalidad de registro actual no pedimos que se cargue un documento de identidad.
El campo relativo al sexo/género se utiliza exclusivamente para análisis estadísticos internos y no se muestra a los demás usuarios.
4. Mayoría de edad
Message at Sea está reservado a los usuarios que hayan cumplido 18 años.
La fecha de nacimiento y la declaración de mayoría de edad se utilizan para impedir el registro de usuarios que declaren una edad inferior a 18 años.
El correo electrónico y el número de teléfono se verifican respectivamente mediante un enlace de confirmación y un código OTP.
Estos sistemas verifican la disponibilidad de los respectivos datos de contacto, pero no certifican la identidad personal declarada.
5. Datos relativos a las invitaciones
Cuando un usuario crea o gestiona una invitación podemos tratar:
- identificador del código QR;
- título;
- texto del mensaje;
- categoría;
- posible lugar anotado por el usuario;
- fecha de creación;
- fecha o indicación relativa al momento en que fue dejada;
- estado del código QR;
- desactivación;
- escaneos;
- aceptación;
- vinculación con el usuario que la creó y, tras la aceptación, con el contacto generado.
Los textos de las invitaciones pueden conservarse para permitir el funcionamiento del servicio, reconstruir el historial del usuario y gestionar posibles denuncias o abusos.
6. Contactos, citas y actividad en la Plataforma
Podemos tratar datos relativos a:
- contactos creados a través de una invitación;
- propuestas de cita;
- confirmaciones de las citas;
- accesos a la página de la videollamada;
- inicio técnico de la llamada;
- conclusión del contacto;
- uso de Abandonar contacto;
- bloqueos;
- denuncias;
- motivo y notas asociadas a una denuncia.
Message at Sea no dispone actualmente de un chat de texto entre los usuarios.
7. Videollamadas
Las videollamadas están cifradas de extremo a extremo: el audio y el vídeo viajan directamente entre los navegadores de los participantes o, cuando la conexión directa no es técnicamente posible, a través de un servidor relay de LAB421 que recibe solo tráfico cifrado y no puede descifrarlo. En ningún caso Message at Sea graba, escucha o visualiza el contenido de las conversaciones.
Para establecer la conexión se tratan temporalmente datos técnicos (por ejemplo, direcciones IP y puertos), eliminados automáticamente en un plazo de 2 horas. Las videollamadas se apoyan exclusivamente en infraestructura de LAB421: ningún dato técnico, incluidas las direcciones IP, se envía a proveedores externos.
Los eventos técnicos de inicio y conclusión de las llamadas pueden registrarse en los logs de seguridad descritos en la sección siguiente, con fines de seguridad y gestión de abusos.
8. Datos técnicos y de seguridad
Durante el uso de la Plataforma pueden tratarse:
- dirección IP;
- fecha y hora;
- user-agent;
- navegador;
- sistema operativo;
- tipo de dispositivo;
- URL o función utilizada;
- eventos relativos a inicio de sesión, verificaciones, citas, llamadas y operaciones sensibles;
- información necesaria para prevenir spam, fraudes, accesos abusivos e infracciones.
Las direcciones IP completas presentes en los logs de seguridad no se utilizan para ser mostradas a otros usuarios.
Protección anti-bot
El registro está protegido por una verificación anti-bot ejecutada íntegramente en nuestros servidores, sin servicios CAPTCHA externos y sin enviar datos a terceros.
9. Geolocalización aproximada
Message at Sea no utiliza la posición GPS del dispositivo para las estadísticas descritas en esta Política de privacidad.
La dirección IP puede utilizarse temporalmente para obtener una localización aproximada, por ejemplo:
- País;
- Región;
- Provincia/área equivalente;
- ciudad aproximada.
La geolocalización se efectúa en el servidor utilizando una copia local de la base de datos MaxMind GeoLite2.
La dirección IP no se envía a MaxMind para efectuar la consulta.
En los eventos de analítica se memorizan los datos geográficos derivados y no la dirección IP completa.
La geolocalización por IP es aproximada y puede resultar inexacta.
10. Estadísticas sobre el uso de Message at Sea
LAB421 analiza el uso de la Plataforma para comprender su funcionamiento y su desarrollo.
Las estadísticas pueden referirse, por ejemplo, a:
- códigos QR generados;
- códigos QR escaneados;
- personas que leen una invitación sin registrarse;
- registros originados por el escaneo;
- invitaciones aceptadas y no aceptadas;
- citas;
- videollamadas;
- categoría de la invitación;
- distribución geográfica aproximada;
- sexo/género declarado;
- franjas de edad;
- combinaciones entre franjas de edad y sexo/género de los usuarios que crean un contacto.
Estos análisis sirven también para comprender si Message at Sea se utiliza efectivamente como plataforma social capaz de crear encuentros entre personas diferentes por edad y sexo/género, o si emergen modalidades de uso diferentes.
Para los análisis históricos LAB421 puede transformar los datos en estadísticas agregadas y anónimas, por ejemplo franja de edad, sexo/género, categoría de la invitación, periodo y área geográfica.
Cuando el proceso de anonimización hace que las personas dejen de ser identificables, dichas estadísticas ya no son datos personales y pueden conservarse sin un plazo predeterminado.
11. Cookies e identificadores
Message at Sea utiliza cookies técnicas estrictamente necesarias, entre las que se incluyen:
sessionid
Necesaria para mantener la sesión del usuario.
csrftoken
Necesaria para proteger el servicio de solicitudes fraudulentas de tipo CSRF.
Estas herramientas son necesarias para el funcionamiento del servicio y no requieren consentimiento previo.
mas_vid (analítica, solo con consentimiento)
Message at Sea utiliza un identificador propio (first-party) aleatorio (cookie mas_vid, duración 12 meses) para medir el uso de la Plataforma y reconstruir, cuando esté permitido, el recorrido:
escaneo → registro → aceptación → cita → videollamada.
La cookie mas_vid se instala únicamente tras la aceptación en las preferencias de cookies. En caso de rechazo o de ausencia de elección no se instala ningún identificador persistente y no se registran eventos de analítica individuales.
Sin consentimiento de analítica, Message at Sea puede efectuar exclusivamente mediciones agregadas o tratamientos técnicos/estadísticos que no impliquen el seguimiento persistente individual del usuario, dentro de los límites permitidos por la normativa aplicable.
El consentimiento puede modificarse o revocarse en cualquier momento a través de las preferencias de privacidad.
12. Fines y bases jurídicas
A. Creación y gestión de la cuenta
Finalidad: registro, autenticación, verificación del correo electrónico y del teléfono, gestión de la cuenta y prestación de las funcionalidades solicitadas.
Base jurídica: ejecución del contrato y medidas precontractuales solicitadas por el usuario, art. 6, apdo. 1, letra b) RGPD.
B. Verificación de la mayoría de edad y protección de los usuarios
Finalidad: aplicación de la regla 18+, seguridad de la comunidad y prevención de los usos no permitidos.
Base jurídica: ejecución del servicio e interés legítimo de LAB421 y de los usuarios en la seguridad de la Plataforma, art. 6, apdo. 1, letras b) y f) RGPD, según el tratamiento afectado.
C. Gestión de QR, contactos, citas y videollamadas
Finalidad: prestación de las funciones solicitadas por el usuario.
Base jurídica: art. 6, apdo. 1, letra b) RGPD.
D. Seguridad, antifraude y prevención de abusos
Finalidad: protección de cuentas e infraestructura, verificaciones anti-bot, lucha contra comportamientos abusivos, gestión de las denuncias y prevención de la reiteración de infracciones graves.
Base jurídica: interés legítimo de LAB421 y de los usuarios en la seguridad del servicio, art. 6, apdo. 1, letra f) RGPD; posibles obligaciones legales, art. 6, apdo. 1, letra c).
E. Moderación y gestión de contenidos ilegales
Finalidad: aplicación de los Términos, gestión de denuncias, eliminación de contenidos y cumplimiento de las obligaciones previstas por la normativa aplicable a los servicios digitales.
Base jurídica: obligaciones legales, art. 6, apdo. 1, letra c) RGPD, e interés legítimo en la gestión segura del servicio, art. 6, apdo. 1, letra f).
F. Estadísticas internas y mejora del servicio
Finalidad: comprender cómo se utiliza Message at Sea, medir las conversiones, las tipologías de encuentro, la distribución por franja de edad, sexo/género, categoría y área geográfica.
Base jurídica: interés legítimo de LAB421 en evaluar y mejorar su servicio, art. 6, apdo. 1, letra f) RGPD, cuando los análisis pueden efectuarse sin herramientas de seguimiento sujetas a consentimiento.
Cuando se utilizan cookies o identificadores persistentes para los que la normativa exige el consentimiento, la base jurídica es el consentimiento, art. 6, apdo. 1, letra a) RGPD y la normativa aplicable a los dispositivos terminales.
G. Boletín informativo (newsletter)
Finalidad: envío de novedades y comunicaciones relativas a Message at Sea.
Base jurídica: consentimiento facultativo, art. 6, apdo. 1, letra a) RGPD.
La no adhesión al boletín informativo no impide el uso del servicio.
El consentimiento puede revocarse en cualquier momento escribiendo a privacy@messageatsea.com.
H. Tutela de los derechos
Finalidad: reconocimiento, ejercicio o defensa de un derecho de LAB421 o de terceros.
Base jurídica: interés legítimo, obligaciones legales y otras bases previstas por la normativa aplicable.
13. El suministro de los datos
El correo electrónico, el número de teléfono, la fecha de nacimiento, la declaración de mayoría de edad y las demás informaciones indicadas como obligatorias en el registro son necesarias para crear la cuenta.
La falta de suministro impide el registro.
El consentimiento al boletín informativo es siempre facultativo.
El campo sexo/género prevé también la posibilidad "Prefiero no indicarlo". La falta de indicación no impide el uso del servicio.
14. Quién puede acceder a los datos
Los datos pueden ser tratados por:
- administradores de LAB421;
- personal expresamente autorizado e instruido;
- técnicos encargados de la gestión de la infraestructura, dentro de los límites necesarios;
- proveedores que operan como encargados del tratamiento en virtud del art. 28 RGPD;
- autoridades públicas, judiciales o de policía en los casos previstos por la ley.
El acceso a las denuncias de abuso está limitado a los administradores y a las personas específicamente autorizadas para la gestión de la seguridad y la moderación.
15. Proveedores y destinatarios de los datos
Para prestar el servicio, LAB421 se vale de proveedores externos de alojamiento e infraestructura de servidores (Alemania/UE) y de envío de correos electrónicos (Italia), que tratan los datos dentro de los límites necesarios para la prestación de los respectivos servicios y son nombrados encargados del tratamiento en virtud del art. 28 RGPD. La lista actualizada de los encargados puede solicitarse escribiendo a privacy@messageatsea.com.
La verificación del número de teléfono mediante SMS, las videollamadas, la protección anti-bot y la geolocalización a partir de la IP se gestionan sobre infraestructura propia: los datos correspondientes no se comunican a terceros.
16. Transferencias fuera del Espacio Económico Europeo
Actualmente los datos personales de los usuarios no se transfieren fuera del Espacio Económico Europeo.
En caso de que en el futuro LAB421 se valga de proveedores que impliquen transferencias hacia países terceros, utilizará los mecanismos previstos por el Capítulo V RGPD (decisiones de adecuación, EU-US Data Privacy Framework o cláusulas contractuales tipo), actualizando la presente Política de privacidad.
Es posible solicitar más información escribiendo a privacy@messageatsea.com.
17. Plazos de conservación
LAB421 aplica plazos diferentes en función de la finalidad.
Datos de la cuenta
Conservados mientras dure la cuenta.
Tras la supresión se eliminan o anonimizan, salvo los datos necesarios para obligaciones legales, seguridad, gestión de abusos o tutela de derechos.
Mensajes e invitaciones
Conservados durante la vida de la cuenta y según las necesidades del servicio.
Tras la supresión se eliminan, salvo que deban conservarse para una denuncia, controversia u obligación legal.
Señalización de videollamadas
Máximo 2 horas.
Verificaciones anti-bot
Las huellas criptográficas (hash) de las verificaciones anti-bot superadas se eliminan automáticamente poco después del vencimiento de cada verificación (20 minutos).
Logs web ordinarios
Como regla, máximo 30 días, salvo necesidades de seguridad relativas a un evento específico.
Auditoría y logs de seguridad con IP completa
Máximo 12 meses, salvo que un evento deba conservarse más tiempo por estar vinculado a una denuncia, investigación, impugnación o procedimiento.
Eventos de analítica individuales
Máximo 18 meses.
Transcurrido el plazo, se suprimen o se transforman en datos agregados anónimos.
Identificadores de visitantes de analítica
Suprimidos o anonimizados cuando ya no sean necesarios y, en cualquier caso, según la retención prevista para los eventos de analítica.
Denuncias y expedientes de abuso
Como regla, 24 meses desde el cierre de la denuncia.
En caso de infracciones particularmente graves, reincidencia, impugnaciones o necesidades de tutela legal, los datos estrictamente necesarios pueden conservarse más tiempo según criterios documentados.
Datos necesarios para impedir la reiteración de abusos graves
Pueden conservarse, preferiblemente en forma seudonimizada o criptográficamente derivada, durante el periodo de la medida de suspensión o bloqueo (ban) y someterse a revisión periódica.
Boletín informativo (newsletter)
Hasta la revocación del consentimiento.
La prueba del consentimiento y de la posterior revocación puede conservarse durante el periodo necesario para demostrar el cumplimiento de las obligaciones legales.
Copias de seguridad (backup)
Las copias de seguridad ordinarias se conservan durante 14 días.
Estadísticas anónimas
Los resultados estadísticos realmente anonimizados y a partir de los cuales no sea razonablemente posible identificar a una persona pueden conservarse sin un plazo predeterminado.
18. Supresión de la cuenta
El usuario puede solicitar la supresión de su cuenta escribiendo a privacy@messageatsea.com.
La supresión se realiza mediante anonimización irreversible de la cuenta e implica:
- desactivación de los QR aún activos;
- eliminación de los datos personales y de los datos de contacto (correo electrónico, número de teléfono);
- cese del acceso a la cuenta;
- los contenidos ya intercambiados permanecen visibles para las contrapartes exclusivamente bajo el alias, sin referencias a los datos personales;
- el número de teléfono vuelve a ser utilizable para un nuevo registro, salvo que sea objeto de medidas anti-abuso.
La supresión no implica necesariamente la eliminación inmediata de las copias presentes en los backups, que se eliminan según el ciclo normal de retención.
En presencia de una denuncia, abuso, controversia u obligación legal, LAB421 puede conservar exclusivamente los datos necesarios para esa finalidad específica.
19. Derechos del interesado
En los casos previstos por el RGPD el usuario puede ejercer:
- derecho de acceso;
- derecho de rectificación;
- derecho de supresión;
- derecho a la limitación;
- derecho a la portabilidad;
- derecho de oposición a los tratamientos basados en el interés legítimo;
- derecho a revocar el consentimiento en cualquier momento;
- derecho a presentar una reclamación ante una autoridad de control.
Las solicitudes pueden enviarse a:
privacy@messageatsea.com
LAB421 responde dentro de los plazos previstos por la normativa aplicable.
La revocación del consentimiento no perjudica la licitud del tratamiento efectuado antes de la revocación.
20. Oposición a las estadísticas basadas en el interés legítimo
Cuando un tratamiento estadístico individual se basa en el interés legítimo, el usuario puede ejercer el derecho de oposición en los casos previstos por el art. 21 RGPD.
Las estadísticas ya transformadas en datos efectivamente anónimos no pueden ser reconducidas al usuario y ya no constituyen datos personales.
21. Reclamación ante el Garante
El usuario puede presentar una reclamación ante la autoridad de control competente.
Para LAB421, la autoridad de referencia es:
Garante per la protezione dei dati personali (Autoridad italiana de protección de datos)
Quedan a salvo las demás formas de tutela previstas por el RGPD.
22. Seguridad
LAB421 adopta medidas técnicas y organizativas proporcionadas a los riesgos del tratamiento.
Entre las medidas actualmente utilizadas figuran, entre otras:
- conexiones HTTPS/TLS;
- contraseñas conservadas mediante algoritmo de hashing seguro;
- verificación del correo electrónico;
- verificación telefónica OTP;
- protección anti-bot en el registro;
- separación entre los datos de la cuenta y la identidad mostrada a los demás usuarios;
- videollamadas peer-to-peer cifradas;
- registro (logging) de los eventos de seguridad;
- control de los accesos administrativos;
- copias de seguridad;
- sistemas de bloqueo y denuncia.
Sin embargo, ningún sistema informático puede garantizar un riesgo igual a cero.
23. Decisiones automatizadas
Message at Sea no utiliza actualmente procesos decisionales exclusivamente automatizados que produzcan efectos jurídicos sobre el usuario o le afecten de modo similarmente significativo.
Las posibles herramientas automáticas utilizadas para detectar contenidos potencialmente problemáticos no implican, por sí solas, decisiones definitivas sobre el usuario, salvo medidas técnicas temporales necesarias para la seguridad.
24. Modificaciones de la presente Política de privacidad
La presente Política de privacidad puede actualizarse como consecuencia de modificaciones normativas, técnicas u organizativas.
La versión más reciente está publicada en la Plataforma.
Cuando una modificación incida de modo significativo en el tratamiento de los datos de los usuarios registrados, LAB421 proporcionará una información adecuada según lo exigido por la normativa.
25. Contactos de privacidad
Para cualquier pregunta relativa al tratamiento de los datos personales:
privacy@messageatsea.com
PEC:
lab@pec.lab421.com