Política de Privacidad de CarHey

Última actualización: 2026-08-16

Versión: 2.4.2 Última actualización: 2026-08-16

1. Identificación del Responsable

La presente Política de Privacidad describe cómo se recopilan, utilizan, comparten y protegen los datos personales de los Usuarios de la plataforma CarHey (en adelante, “la Plataforma”) por parte de TRIEDRO SOLUTIONS SL (en adelante, “CarHey”), así como los derechos que asisten a los Usuarios y los medios para ejercerlos.

Nuestra actividad se desarrolla en cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (“RGPD”), de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (“LOPDGDD”) y del resto de normativa aplicable en materia de protección de datos personales (en adelante, conjuntamente, la “Normativa de Protección de Datos”).

El responsable del tratamiento de los datos personales recogidos a través de la Plataforma es:

  • Titular: TRIEDRO SOLUTIONS SL
  • Domicilio social: Calle Amistad, 15, 28411, Moralzarzal (Madrid), España
  • Plataforma web: carhey.com
  • Contacto en materia de protección de datos: [email protected]
  • Designación de Delegado de Protección de Datos (DPD): a la fecha de la última actualización, CarHey no ha designado un Delegado de Protección de Datos por no concurrir actualmente los supuestos del artículo 37.1 RGPD ni del artículo 34 LOPDGDD. CarHey reevaluará periódicamente la procedencia de designación formal a medida que evolucionen el volumen y la naturaleza de los tratamientos (en particular, la geolocalización a gran escala y la verificación de identidad). Las consultas en materia de protección de datos pueden dirigirse, en todo caso, a [email protected].

2. Enfoque y ámbito de aplicación

2.1. La presente Política de Privacidad establece la forma en que CarHey recopila, almacena, procesa, transfiere, comparte y utiliza los datos personales que identifiquen al Usuario o que estén asociados a éste (“datos personales” o “información personal”) en el uso de la Plataforma, incluyendo la aplicación móvil y el sitio web operados por CarHey.

2.2. Esta Política de Privacidad se aplica exclusivamente al tratamiento de datos personales realizado por CarHey en el marco de la Plataforma. No se aplica al tratamiento que terceros independientes (por ejemplo, proveedores de servicios de pago, proveedores de verificación de identidad o redes sociales) realicen por su cuenta y bajo sus propios términos.

2.3. Esta Política de Privacidad debe leerse e interpretarse conjuntamente con los Términos y Condiciones Generales de Uso (TyCGU) de CarHey, disponibles en /legal/terms. Las definiciones empleadas en los TyCGU se aplican igualmente a esta Política de Privacidad.

3. Tipo de cuentas

En CarHey existe un único tipo de Cuenta de Usuario, mediante la que la persona usuaria puede utilizar la Plataforma tanto para ofrecer Trayectos en calidad de Conductor como para reservar Plazas en calidad de Pasajero, según su necesidad en cada momento. La Cuenta es personal, única e intransferible. CarHey no se hace responsable del uso indebido o negligente de la Cuenta por parte de su titular ni del uso por parte de terceros no autorizados.

4. Función de CarHey en el tratamiento

CarHey actúa como Responsable del Tratamiento de los datos personales del Usuario cuando:

a) gestiona el alta, registro, mantenimiento y baja de Cuentas en la Plataforma; b) trata la información necesaria para la creación, publicación, búsqueda, reserva y ejecución de Trayectos, ya sea en calidad de Conductor o de Pasajero; c) administra los pagos, cobros, retiradas, incentivos, créditos y cualesquiera otros servicios financieros asociados a la Plataforma; d) realiza el seguimiento del uso de la Plataforma con fines de mejora del servicio, seguridad, prevención y detección de Fraude, calidad y cumplimiento normativo; e) gestiona la generación, certificación, cesión y monetización de los ahorros energéticos en el marco del sistema español de Certificados de Ahorro Energético (CAE), conforme al Real Decreto 36/2023 y a su normativa de desarrollo; f) gestiona, en su caso, las comunidades, programas o ventajas promovidas por entidades facilitadoras (empresas, universidades, ayuntamientos u otras organizaciones) que pongan a disposición de sus colaboradores la posibilidad de usar la Plataforma.

Cuando un proveedor externo trata datos por cuenta de CarHey, lo hace en calidad de Encargado del Tratamiento y queda vinculado por un contrato conforme al artículo 28 RGPD. Cuando un proveedor externo determina sus propios fines y medios, lo hace en calidad de responsable independiente, en cuyo caso así se indica expresamente en la presente Política.

5. Información que recopilamos y cómo la utilizamos

CarHey trata los datos personales del Usuario que recopila directamente del propio Usuario, los que se generan como consecuencia del uso de la Plataforma y los que recibe de terceros legítimamente autorizados.

5.1 Registro y creación de Cuenta

Al registrarte en la Plataforma, CarHey trata la información necesaria para crear y mantener tu Cuenta:

  • Información obligatoria: dirección de correo electrónico, contraseña (almacenada en forma cifrada), número de teléfono móvil verificado mediante un código por SMS, dirección IP, datos del dispositivo y del navegador, e información derivada de la geolocalización por IP (país, ciudad).
  • Información obligatoria para acceder a determinadas funcionalidades: nombre y apellidos legales, fecha de nacimiento, tipo y número de documento de identidad (DNI, NIE o Pasaporte), país de expedición y país de residencia.
  • Información voluntaria: fotografía de perfil, biografía, preferencias de viaje, datos de empresa, universidad o institución a la que pertenezcas, idioma preferido y cualquier otra información que decidas facilitar.

Bases jurídicas: ejecución del contrato (art. 6.1.b RGPD) para los datos necesarios para la prestación del servicio; cumplimiento de una obligación legal (art. 6.1.c RGPD) en cuanto a las verificaciones de identidad exigidas por la normativa CAE y de prevención del fraude; consentimiento del Usuario (art. 6.1.a RGPD) para la información voluntaria; e interés legítimo de CarHey (art. 6.1.f RGPD) en la prevención del Fraude y en la seguridad de la Plataforma.

5.2 Uso de la Plataforma como Conductor o Pasajero

Para que puedas publicar, buscar, reservar y ejecutar Trayectos, CarHey trata los datos que introduces o generas al utilizar la Plataforma, incluyendo:

  • origen, destino y trayecto previsto, paradas intermedias, fecha y hora;
  • número de Plazas ofrecidas o reservadas e importe de Costes Compartidos;
  • mensajes intercambiados con otros Usuarios a través de la Plataforma;
  • direcciones favoritas, preferencias de viaje, valoraciones y comentarios;
  • datos del vehículo (marca, modelo, color, matrícula, país de matriculación, tipo de vehículo, número de plazas);
  • datos de la documentación del vehículo cuando resulten necesarios (carnet de conducir, póliza de seguro, certificado de ITV, ficha técnica).

Bases jurídicas: ejecución del contrato (art. 6.1.b RGPD); interés legítimo de CarHey (art. 6.1.f RGPD) en garantizar la seguridad, integridad y calidad del servicio; cumplimiento de obligaciones legales (art. 6.1.c RGPD) cuando proceda.

5.3 Datos de geolocalización durante el Trayecto

Para verificar la realización efectiva del Trayecto, prevenir y detectar el Fraude (incluida la simulación de Trayectos o la Suplantación de Identidad), garantizar la seguridad de los Usuarios y cumplir con los requisitos de verificación exigibles para la obtención de Certificados de Ahorro Energético, CarHey podrá tratar datos de geolocalización en tiempo real del Conductor y de los Pasajeros durante el Trayecto, así como cualquier otro dato técnico vinculado a la ejecución del mismo (telemetría, lecturas de acelerómetro, datos del dispositivo, etc.).

La recopilación de la geolocalización en tiempo real comienza cuando el Usuario activa expresamente el inicio del Trayecto en la App y finaliza cuando el Usuario marca su finalización o, en defecto de finalización manual, una vez transcurrido un tiempo razonable equivalente al doble de la duración estimada del Trayecto.

Para participar en el sistema CAE y, en su caso, beneficiarse de los incentivos asociados a éste, es imprescindible que el Usuario otorgue permiso para la recopilación de la ubicación exacta durante el Trayecto. Sin este permiso, los Trayectos no podrán certificarse a efectos CAE, sin perjuicio de que el Usuario pueda continuar utilizando la Plataforma a efectos meramente colaborativos cuando ello sea técnicamente posible.

Bases jurídicas: ejecución del contrato (art. 6.1.b RGPD); cumplimiento de una obligación legal (art. 6.1.c RGPD) derivada del Real Decreto 36/2023 y de los criterios de verificación exigidos por el Coordinador Nacional, los Sujetos Delegados y los verificadores de ahorro energético; e interés legítimo de CarHey (art. 6.1.f RGPD) en la prevención del Fraude y la seguridad de los Usuarios.

5.4 Programa de Certificados de Ahorro Energético (CAE)

En el marco del sistema español de Certificados de Ahorro Energético, regulado por el Real Decreto 36/2023 y su normativa de desarrollo (incluidas las fichas TRA030 y TRA040 en su versión vigente), CarHey trata los datos personales del Usuario estrictamente necesarios para la generación, certificación, agregación, comercialización y monetización de los ahorros energéticos asociados a sus Trayectos, incluyendo, sin limitación: nombre y apellidos, NIF/NIE/pasaporte, dirección de correo electrónico, número de teléfono, matrícula del vehículo, datos del Trayecto (origen, destino, fecha, hora, distancia, duración, ocupación, justificantes de pago) y resultados de las verificaciones realizadas.

CarHey, en su condición de cesionario de los ahorros energéticos conforme a la cláusula 16 de los TyCGU, podrá comunicar dichos datos a uno o varios Sujetos Delegados acreditados conforme al RD 36/2023, así como al Coordinador Nacional, a las entidades verificadoras y a las autoridades públicas competentes, con la finalidad exclusiva de cumplir con los requisitos de certificación. CarHey podrá modificar, sustituir o ampliar la lista de Sujetos Delegados con los que colabora en cualquier momento sin necesidad de notificación individual al Usuario, conforme a lo previsto en la cláusula 16 de los TyCGU.

Estos terceros tratarán los datos como Encargados del Tratamiento por cuenta de CarHey o, en su caso, como responsables independientes cuando ostenten obligaciones legales propias en el sistema CAE.

Bases jurídicas: ejecución del contrato (art. 6.1.b RGPD) en cuanto a la cesión y monetización aceptadas en los TyCGU; cumplimiento de obligaciones legales (art. 6.1.c RGPD) derivadas del RD 36/2023; e interés legítimo de CarHey (art. 6.1.f RGPD) en la correcta gestión y comercialización de los ahorros energéticos cedidos por el Usuario.

5.5 Verificación de identidad y documentación

Para prevenir el Fraude, comprobar que las retiradas se abonan a la persona que obtuvo el saldo y atender los criterios de identificación exigidos por la normativa CAE, CarHey podrá someter al Usuario a procesos de verificación documental e identidad, que podrán incluir:

  • la captura del documento de identidad admitido por el proveedor (actualmente, DNI o Pasaporte; las personas que declararon un NIE/TIE utilizan su Pasaporte en este flujo);
  • la captura de un autorretrato (selfie) y la comparación biométrica del rostro con la fotografía del documento;
  • la comprobación de autenticidad e integridad del documento y, cuando el proveedor extrae un número comparable, su contraste con el DNI/NIE declarado y su letra de control.

Qué exige la ficha TRA040 y qué ha elegido CarHey. La ficha TRA040, actualizada por la Resolución de 30 de julio de 2026, exige verificar la identidad de los usuarios contrastando la información aportada con la del documento oficial, de modo que no puedan existir usuarios ficticios. La ficha no prescribe un autorretrato, una comparación biométrica, Stripe, un proveedor «certificado» ni la ausencia de una alternativa. La comprobación de documento y selfie es el control reforzado de identidad y prevención del Fraude que CarHey ha elegido para las retiradas; no debe confundirse con una modalidad impuesta literalmente por la ficha. Fuente oficial exacta: Resolución de 30 de julio de 2026, BOE-A-2026-16993 (PDF oficial).

A la fecha de la última actualización de la presente Política, cuando este control está habilitado, la verificación previa a la retirada se realiza mediante Stripe Identity. Stripe recoge las imágenes del documento y del rostro, los datos extraídos del documento, señales avanzadas de prevención del Fraude e información técnica del dispositivo que se conecta a sus servicios. Stripe comunica a CarHey el resultado de las comprobaciones y los datos verificados necesarios para contrastar la identidad declarada. Stripe exige que CarHey explique esta recogida antes de iniciar el flujo y presenta dentro de su servicio las decisiones que correspondan al Usuario frente al proveedor. Fuentes del proveedor: requisitos antes de pasar a producción y explicación de Stripe Identity al Usuario.

CarHey no descarga ni almacena las imágenes del documento o del autorretrato. Conserva el resultado de la verificación, los datos identificativos verificados que necesita para sus finalidades y el número de documento cifrado. Una vez resuelta la verificación y transcurrido el plazo operativo de noventa (90) días, CarHey solicita mediante la interfaz de Stripe la redacción de los datos de la sesión que Stripe conserva por cuenta de CarHey. Si una verificación queda sin resolver, CarHey realiza esa solicitud después de ciento ochenta (180) días sin actividad. Stripe podrá conservar y utilizar determinados datos cuando actúe como responsable para sus propias finalidades de seguridad, prevención del Fraude o cumplimiento normativo, conforme a su Política de Privacidad.

En esta operación Stripe puede actuar como encargado cuando verifica la identidad siguiendo las instrucciones de CarHey y como responsable respecto de los tratamientos cuyos fines determina por sí mismo. El Usuario puede solicitar a CarHey el acceso, supresión u otros derechos sobre los datos tratados por cuenta de CarHey escribiendo a [email protected]; para los datos que Stripe trate como responsable también puede utilizar los canales de soporte de Stripe.

Actos del Usuario. Antes de salir de CarHey, el Usuario recibe el aviso exacto sobre datos, finalidades, proveedor y conservación, y ordena de forma separada que se abra una sesión de Stripe Identity. Estas casillas acreditan la recepción del aviso y la instrucción de iniciar el proveedor. Stripe presenta separadamente su propia interfaz dentro del flujo alojado, incluida la solicitud de permiso que corresponde al tratamiento biométrico dentro de su servicio.

Bases jurídicas: cumplimiento de una obligación legal (art. 6.1.c RGPD) en cuanto a la verificación de identidad exigida por la normativa CAE aplicable, que requiere contrastar la identidad declarada con un documento oficial de modo que no puedan existir usuarios ficticios (Resolución de 30 de julio de 2026, BOE-A-2026-16993); e interés legítimo de CarHey (art. 6.1.f RGPD) en la prevención del Fraude y en garantizar que cada retirada se abona a la persona que generó el saldo. Para la comparación biométrica del rostro — la modalidad reforzada que CarHey ha elegido, no una modalidad impuesta por la ficha — la condición aplicable es el consentimiento explícito del Usuario (art. 9.2.a RGPD), que se solicita de forma expresa, separada e informada antes de iniciar el proceso y puede retirarse en cualquier momento sin pérdida del saldo.

Ese consentimiento es libre porque existe una alternativa sin comparación biométrica: el Usuario que no pueda o no quiera completar el selfie puede escribir a [email protected] —preferiblemente antes de gastar un intento— y solicitar la verificación manual de su documento por el equipo de CarHey, con las mismas garantías de conservación descritas en esta cláusula. El Usuario que no inicie o que cancele el proceso conserva íntegramente su saldo, que no caduca. CarHey mantiene internamente su evaluación de necesidad, proporcionalidad e impacto de este tratamiento y el reparto de funciones con Stripe, y publicará una nueva versión de esta cláusula si cualquiera de estos elementos cambia. Referencias oficiales: RGPD, arts. 5, 6, 9, 13, 25 y 35, Directrices 05/2020 del EDPB sobre consentimiento y criterio de la AEPD sobre adecuación, necesidad y proporcionalidad de sistemas biométricos.

5.6 Verificación por foto/selfie durante el Trayecto

Adicionalmente, CarHey podrá requerir la captura de fotografías o autorretratos (individuales o grupales) asociados a un Trayecto concreto, con el fin de verificar la presencia física de los ocupantes y prevenir el Fraude o la Suplantación de Identidad. Estas verificaciones podrán incluir el análisis automatizado de las imágenes mediante tecnologías de detección de rostros, limitado a la comprobación del número de personas presentes y de su consistencia con la información del Trayecto, sin que ello implique identificación biométrica unívoca de los ocupantes.

Bases jurídicas: cumplimiento de obligaciones legales (art. 6.1.c RGPD) e interés legítimo de CarHey (art. 6.1.f RGPD) en la prevención del Fraude y en la integridad del sistema CAE.

5.7 Pagos, retiradas y cumplimiento KYC/AML

Cuando participas en Trayectos remunerados, CarHey trata la información necesaria para procesar pagos, cobros, retiradas y compensaciones, incluyendo: nombre y apellidos, dirección postal, datos identificativos, importe, identificadores de transacción y país de residencia fiscal. Cuando la retirada se procesa a través del flujo alojado por Stripe, el IBAN se introduce directamente en el formulario de Stripe: en ese caso CarHey no recibe ni conserva el IBAN completo, sino únicamente identificadores técnicos opacos y datos enmascarados del destino bancario. Cuando la retirada se procesa mediante transferencia bancaria ejecutada directamente por CarHey (modalidad puente disponible mientras el flujo de Stripe no esté habilitado), el Usuario introduce su IBAN en la aplicación y CarHey lo conserva cifrado en reposo, mostrándolo siempre enmascarado (últimos cuatro dígitos) en cualquier interfaz ordinaria, excluyéndolo de los registros técnicos, y limitando la lectura del número completo al personal autorizado que ejecuta la transferencia, mediante un acceso reforzado que queda registrado en un registro de auditoría de integridad verificable. El IBAN se utiliza exclusivamente para ejecutar, conciliar y proteger la retirada frente al Fraude, y su sustitución solo es posible a través de soporte, previa verificación de la identidad del titular.

Evidencia técnica de los actos de retirada. En los pasos sensibles mediante los que el Usuario prepara, declara o autoriza una retirada, inicia la verificación de identidad o declara la titularidad de su cuenta bancaria, CarHey conserva junto a la evidencia del acto la dirección IP observada por el servidor y la cadena técnica User-Agent comunicada por el navegador. Se utilizan únicamente como señales complementarias para investigar una posible toma de control de la Cuenta, un acceso anómalo, el Fraude o una disputa sobre la retirada; no identifican por sí solas a una persona o dispositivo y no sustituyen la autenticación, la verificación de identidad ni la evidencia principal de la autorización.

Cuando esta medida esté activada después de la revisión jurídica y de riesgos correspondiente, CarHey podrá derivar de esa misma dirección IP una estimación de país, región, ciudad, código postal, coordenadas aproximadas, zona horaria y continente, conservando también el proveedor, la fuente, el momento de resolución y, cuando esté disponible, el radio de precisión. Esta información no es GPS, una dirección física ni prueba de que el Usuario se encontrase en un lugar concreto; puede resultar inexacta por redes móviles, VPN, proxys, viajes o información desactualizada. No se utiliza como única prueba ni para adoptar por sí sola una decisión adversa. La falta o el fallo de esta estimación no impide completar una retirada legítima.

La dirección IP, el User-Agent y, si se activa, la estimación geográfica se almacenan cifrados en un anexo separable durante un máximo de dos (2) años y se eliminan con independencia de la evidencia principal del acto. El Usuario puede oponerse al tratamiento basado en interés legítimo mediante el canal indicado en la cláusula 10; CarHey valorará la solicitud conforme al artículo 21 RGPD y mantendrá únicamente lo que resulte necesario por motivos legítimos imperiosos o para formular, ejercer o defender reclamaciones.

Los pagos son procesados por Stripe Payments Europe, Limited (en adelante, el “Proveedor de Pago”), que actúa como responsable independiente o como Encargado del Tratamiento según la operación, conforme a sus propios términos. Para permitir los cobros y las retiradas, CarHey podrá comunicar al Proveedor de Pago los datos identificativos y de contacto necesarios para la apertura y el mantenimiento de la cuenta de cobro asociada al Usuario (incluidos, en su caso, los datos previamente verificados conforme a la cláusula 5.5), recogiendo el propio Proveedor de Pago, a través de sus formularios alojados, la restante información que requiera (incluidos los datos bancarios). El Proveedor de Pago podrá someter al Usuario a procedimientos KYC/AML basados en sus propios criterios y umbrales financieros, con independencia de las verificaciones realizadas por CarHey.

Bases jurídicas de CarHey: ejecución del contrato (art. 6.1.b RGPD); interés legítimo (art. 6.1.f RGPD) en la prevención del Fraude; y cumplimiento de las obligaciones contables, fiscales o de pagos que le resulten aplicables (art. 6.1.c RGPD, incluido el art. 30 del Código de Comercio y la Ley 58/2003 General Tributaria). Cuando Stripe actúe como responsable independiente para sus comprobaciones KYC/AML, determinará y comunicará sus propias bases jurídicas conforme a la normativa que le sea aplicable como proveedor regulado.

5.8 Comunicaciones, soporte y gestión de incidencias

CarHey trata los datos derivados de las comunicaciones que mantiene con los Usuarios — incluidas las consultas, reclamaciones, mensajes de soporte, conversaciones por chat, llamadas telefónicas (cuando proceda y sean grabadas previo aviso) y cualesquiera comunicaciones intercambiadas a través de la Plataforma — con el fin de gestionar las incidencias, evaluar la calidad del servicio, formar a su personal, prevenir el Fraude y conservar evidencia ante posibles reclamaciones.

CarHey podrá monitorizar, archivar y analizar dichas comunicaciones cuando ello resulte razonablemente necesario para los fines anteriores, en la máxima medida permitida por la Normativa de Protección de Datos.

Bases jurídicas: ejecución del contrato (art. 6.1.b RGPD); interés legítimo de CarHey (art. 6.1.f RGPD) en la calidad y seguridad del servicio; cumplimiento de obligaciones legales (art. 6.1.c RGPD) cuando proceda.

5.9 Análisis, mejora y prevención del Fraude

CarHey trata datos sobre el uso de la Plataforma, incluyendo identificadores técnicos, datos del dispositivo, dirección IP, eventos de uso, patrones de actividad, datos de sesión, cookies y tecnologías equivalentes (SDK, píxeles, fingerprinting), con el fin de:

  • analizar el rendimiento, la usabilidad y el comportamiento de la Plataforma;
  • mejorar los Servicios y desarrollar nuevas funcionalidades;
  • prevenir, detectar e investigar el Fraude, los abusos y los incumplimientos de los TyCGU;
  • generar estadísticas, informes y modelos analíticos agregados o anonimizados;
  • personalizar la experiencia del Usuario y, en su caso, dirigirle comunicaciones de productos o servicios análogos a los ya contratados, conforme al considerando 47 del RGPD.

CarHey podrá utilizar datos anonimizados o agregados, que ya no permitan identificar al Usuario, sin restricción alguna y para cualesquiera fines (incluida la investigación, el desarrollo, el entrenamiento de modelos de aprendizaje automático y la cesión a terceros).

Bases jurídicas: interés legítimo de CarHey (art. 6.1.f RGPD); ejecución del contrato (art. 6.1.b RGPD) cuando proceda; consentimiento del Usuario (art. 6.1.a RGPD) para las cookies y tecnologías equivalentes que requieran consentimiento conforme a la normativa aplicable, conforme se detalla en la Política de Cookies de la Plataforma.

5.10 Datos derivados, inferidos y agregados

CarHey podrá generar nuevos datos a partir de la información recogida (por ejemplo, indicadores de fiabilidad, índices de actividad, segmentos de Usuario, métricas de Trayecto, modelos predictivos de Fraude) y utilizarlos para los fines descritos en esta Política. Una vez anonimizados de forma irreversible, dichos datos no constituirán datos personales y podrán ser utilizados, conservados, cedidos y comercializados libremente por CarHey.

5.11 Revisión automatizada de imágenes y documentos aportados por el Usuario

Con el fin de mantener la confianza y la seguridad en la comunidad, prevenir el Fraude y la Suplantación de Identidad, comprobar el cumplimiento de las condiciones descritas en los TyCGU y atender los requisitos de verificación derivados de la normativa aplicable (incluido el sistema CAE), CarHey podrá someter las imágenes y los documentos que el Usuario aporte a la Plataforma — entre otros, la fotografía de perfil, la documentación del vehículo (por ejemplo, la tarjeta ITV o ficha técnica) y cualquier otra documentación acreditativa que se solicite al Usuario — a una revisión automatizada de calidad, idoneidad y coherencia mediante tecnologías de análisis de imágenes y documentos basadas en inteligencia artificial, sin perjuicio de la posible revisión humana posterior.

Estas revisiones se limitan a comprobar características objetivas del contenido aportado, entre otras: que corresponde al tipo de imagen o documento solicitado; su legibilidad, calidad e idoneidad (en el caso de la fotografía de perfil, que muestra de forma real, actual y reconocible al propio Usuario conforme a los TyCGU); la extracción de los datos que figuran en el documento (por ejemplo, matrícula, número de bastidor, marca, modelo, categoría o número de plazas en el caso de la documentación del vehículo); y su coherencia con la información declarada por el Usuario en la Plataforma. Estas revisiones no implican identificación biométrica unívoca del Usuario: no se crean ni almacenan patrones o plantillas biométricas, ni se compara la imagen con otras fuentes con el fin de determinar la identidad de la persona. Como resultado de la revisión, los datos declarados por el Usuario podrán completarse o corregirse conforme al documento oficial aportado, y la verificación correspondiente podrá concederse, denegarse o remitirse a revisión humana.

Para realizar estas revisiones, CarHey remite al proveedor indicado en la cláusula 7.1 (Anthropic, PBC) una copia de la imagen o del documento (de tamaño reducido y, cuando procede, con los metadatos previamente eliminados), que es tratada por dicho proveedor por cuenta de CarHey como Encargado del Tratamiento, sin que los contenidos se utilicen para el entrenamiento de sus modelos y con una conservación limitada en el tiempo conforme a sus compromisos contractuales. Los resultados de las revisiones y, en su caso, las imágenes y los documentos aportados se conservan asociados a la Cuenta como evidencia de la verificación durante los plazos indicados en la cláusula 6, incluso si el elemento verificado (por ejemplo, un vehículo) se elimina posteriormente de la Cuenta.

Si la revisión concluye que la imagen o el documento no resulta idóneo, CarHey podrá solicitar al Usuario su sustitución o corrección — incluso condicionando la finalización del proceso de registro o el acceso a determinadas funcionalidades, incluida, en su caso, la certificación de los Trayectos — y, en su caso, someter el contenido a revisión humana por parte de sus equipos. El Usuario podrá en todo momento solicitar intervención humana, expresar su punto de vista e impugnar el resultado de la revisión, conforme a lo previsto en la cláusula 9.

Bases jurídicas: interés legítimo de CarHey (art. 6.1.f RGPD) en la prevención del Fraude, la seguridad de la Plataforma y la confianza entre Usuarios; ejecución del contrato (art. 6.1.b RGPD); y cumplimiento de las obligaciones legales que resulten aplicables (art. 6.1.c RGPD), incluidas las derivadas del sistema CAE.

6. Plazos de conservación

CarHey conservará los datos personales del Usuario únicamente durante el tiempo necesario para cumplir con las finalidades para las que fueron recopilados, así como para atender posibles obligaciones legales, contractuales o de defensa frente a reclamaciones. A título orientativo:

  • Cuentas activas: mientras el Usuario mantenga la Cuenta y continúe utilizando la Plataforma, así como durante un periodo razonable adicional una vez cesado el uso.
  • Cuentas inactivas (sin uso prolongado): podrán conservarse durante un periodo máximo de cinco (5) años desde la última actividad antes de ser dadas de baja o anonimizadas.
  • Cierre de cuenta a solicitud del Usuario: los datos personales serán suprimidos en un plazo máximo de sesenta (60) días desde la solicitud, salvo en lo que se refiera a las categorías de datos sujetas a obligaciones legales de conservación, que se conservarán durante el plazo legalmente exigible (entre otros: documentación contable y fiscal durante 6 años conforme al artículo 30 del Código de Comercio y los plazos tributarios aplicables; documentación probatoria de actuaciones TRA040 durante al menos cinco (5) años conforme a la ficha vigente, conservándola CarHey durante seis (6) años como margen operativo). Fuente exacta del mínimo TRA040: Resolución de 30 de julio de 2026, BOE-A-2026-16993 (PDF oficial). Los datos que Stripe trate como responsable independiente, incluidos los que deba conservar para sus propias obligaciones KYC/AML, se rigen por sus plazos y canales de derechos; CarHey no amplía por ese solo motivo la conservación de sus copias locales.
  • Evidencia de retiradas: la evidencia principal de declaraciones, autorizaciones y operaciones de pago se conserva durante seis (6) años para atender las obligaciones mercantiles, contractuales y de defensa aplicables. La dirección IP, el User-Agent y, si estuviera habilitada, la estimación geográfica por IP asociadas a esos actos se eliminan separadamente después de dos (2) años, salvo una conservación excepcional, limitada y documentada para una reclamación o investigación concreta.
  • Cuentas suspendidas o bloqueadas por Fraude o por incumplimientos graves de los TyCGU: podrán conservarse durante el tiempo necesario para depurar las responsabilidades administrativas, civiles o penales correspondientes y para defender los intereses legítimos de CarHey.
  • Comunicaciones de soporte y registros de incidencias: podrán conservarse durante un periodo de hasta cinco (5) años desde la última interacción.
  • Datos derivados de cookies y tecnologías de análisis: durante los plazos indicados en la Política de Cookies.
  • Datos anonimizados o agregados: podrán conservarse sin limitación temporal, ya que no constituyen datos personales.

7. Destinatarios y comunicaciones de datos

CarHey comunicará los datos personales del Usuario únicamente cuando exista una base jurídica que lo justifique. CarHey no vende los datos personales del Usuario.

7.1 Encargados del Tratamiento (proveedores de servicios)

CarHey contrata con terceros proveedores que tratan datos personales por cuenta de CarHey en el marco de un contrato conforme al artículo 28 RGPD. La lista actualizada de Encargados del Tratamiento incluye, entre otros:

  • Proveedor de infraestructura y alojamiento: Hetzner Online GmbH, con servidores ubicados en el centro de datos de Hetzner en Falkenstein (Sajonia, Alemania), para el alojamiento técnico de la Plataforma, bases de datos y copias de seguridad.
  • Proveedor de almacenamiento de objetos: Cloudflare, Inc. (Cloudflare R2), para el almacenamiento de archivos, fotografías y documentos.
  • Proveedor de servicios de pago: Stripe Payments Europe, Limited, para el procesamiento de pagos y, en su caso, KYC/AML.
  • Proveedor de envíos de SMS: Twilio Inc. (o sus filiales europeas), para la verificación del número de teléfono y notificaciones operativas.
  • Proveedor de envío de correo electrónico transaccional: Amazon Web Services, Inc. (Amazon SES) y servicios análogos, para la entrega de correos transaccionales.
  • Proveedor de protección frente a ataques y bots: Cloudflare, Inc., para la protección de la Plataforma, gestión de tráfico, geolocalización por IP y verificación anti-bot (Turnstile).
  • Proveedor de verificación de identidad y biometría: Stripe Identity (entidades del grupo Stripe aplicables, incluida Stripe Payments Europe, Limited), para la captura y comprobación del documento, la comparación del autorretrato y las señales de prevención del Fraude descritas en la cláusula 5.5. Stripe actúa como Encargado del Tratamiento cuando verifica por cuenta de CarHey y como responsable para los tratamientos cuyos fines determina por sí mismo, conforme a su Política de Privacidad.
  • Proveedor de análisis automatizado de imágenes y documentos mediante inteligencia artificial: Anthropic, PBC (Estados Unidos), para las revisiones automatizadas descritas en la cláusula 5.11 (entre otras, la revisión de la fotografía de perfil y la lectura de la documentación aportada por el Usuario), actuando como Encargado del Tratamiento conforme al artículo 28 RGPD en virtud del Data Processing Addendum incorporado a sus condiciones comerciales de servicio, que recoge las garantías de transferencia internacional descritas en la cláusula 8, el compromiso de no utilizar los contenidos para el entrenamiento de sus modelos y su conservación únicamente durante un plazo limitado.
  • Proveedores de soporte al cliente, mensajería interna, notificaciones push y análisis de uso, en su caso, sometidos a contratos conformes al artículo 28 RGPD.

CarHey podrá modificar la lista de Encargados del Tratamiento en cualquier momento por motivos operativos, técnicos, contractuales o legales. La versión actualizada de esta lista podrá consultarse en la Plataforma o solicitarse a [email protected].

7.2 Sujetos Delegados y entidades del sistema CAE

En el marco descrito en la cláusula 5.4, CarHey podrá comunicar los datos estrictamente necesarios a uno o varios Sujetos Delegados acreditados conforme al Real Decreto 36/2023, así como al Coordinador Nacional, a las entidades verificadoras y a las autoridades públicas competentes en el sistema CAE, sin que ello requiera notificación individual al Usuario.

7.3 Entidades facilitadoras

Cuando el Usuario haya accedido a la Plataforma a través de una empresa, universidad, ayuntamiento o entidad facilitadora, CarHey podrá comunicar a dicha entidad datos identificativos (nombre, apellidos, correo electrónico de contacto), datos de pertenencia (departamento, centro, centro de coste) y datos agregados de uso (número de Trayectos, distancias acumuladas, ahorros estimados) para la aplicación de las ventajas, promociones, programas o iniciativas de movilidad sostenible promovidas por dicha entidad. Estas comunicaciones se realizarán únicamente cuando el Usuario haya manifestado su voluntad de adherirse a la comunidad correspondiente y se basarán en la ejecución del contrato (art. 6.1.b RGPD) o en el interés legítimo de CarHey y de la entidad facilitadora (art. 6.1.f RGPD).

7.4 Autoridades, terceros legítimos y reorganizaciones corporativas

CarHey podrá comunicar datos personales:

  • a las autoridades públicas, judiciales o administrativas cuando exista una obligación legal o un requerimiento legítimo;
  • a asesores profesionales (abogados, auditores, consultores fiscales) sometidos a deber de confidencialidad, cuando resulte necesario para la defensa de los intereses legítimos de CarHey o para el cumplimiento de obligaciones legales;
  • a aseguradoras, mediadores y peritos, cuando ello sea necesario para la gestión de siniestros, reclamaciones o coberturas relacionadas con el uso de la Plataforma;
  • a adquirentes, sucesores o continuadores del negocio de CarHey en el marco de operaciones de fusión, escisión, segregación (artículo 61 del Real Decreto-ley 5/2023, de 28 de junio, antes denominada aportación de rama de actividad), cesión global de activo y pasivo, adquisición de activos, reestructuración o cualquier otra operación corporativa similar, conforme a la cláusula 19.1 de los TyCGU. Cuando dicha comunicación implique un cambio en la identidad del Responsable del Tratamiento, CarHey notificará al Usuario con una antelación mínima de treinta (30) días naturales a la entrada en vigor del cambio, indicando la identidad y los datos de contacto del nuevo Responsable y los medios disponibles para ejercer los derechos del artículo 20 RGPD (portabilidad) y, en su caso, para oponerse a la continuidad de la relación mediante el cierre de la Cuenta sin coste, garantizándose en todo caso la continuidad de las finalidades del tratamiento y de los derechos del Usuario.

7.5 Organizaciones (empresas, universidades y asociaciones colaboradoras)

CarHey mantiene acuerdos de colaboración con organizaciones (empresas, universidades, asociaciones y administraciones) cuyos miembros pueden vincular voluntariamente su Cuenta a dicha organización dentro de la Plataforma.

  • Base jurídica y voluntariedad. La vinculación a una organización es estrictamente voluntaria y se realiza mediante el consentimiento del Usuario (artículo 6.1.a RGPD), prestado de forma expresa e inequívoca en el momento de solicitar la unión. La organización no puede dar de alta, vincular ni inscribir a un Usuario sin su intervención. El Usuario puede retirar su consentimiento en cualquier momento desde Ajustes → Organizaciones, sin necesidad de justificación y sin consecuencia alguna sobre el resto de su Cuenta.
  • Verificación de pertenencia. Para acreditar la pertenencia, el Usuario puede introducir un código facilitado por la organización y/o demostrar el control de una dirección de correo asociada a la organización mediante un código de un solo uso enviado a dicha dirección. Esa dirección puede ser distinta de la de su Cuenta, se conserva exclusivamente para acreditar la pertenencia y evitar duplicidades dentro de la organización, no se comunica a la organización ni a otros Usuarios, y no se emplea para comunicaciones comerciales.
  • Qué recibe la organización. La organización recibe únicamente información agregada y anonimizada sobre la actividad de sus miembros (por ejemplo: número de trayectos, kilómetros compartidos, ocupación media, energía y emisiones evitadas, y rutas agregadas entre los centros que la propia organización haya definido). CarHey aplica umbrales mínimos de agregación: los desgloses que se refieran a un número reducido de miembros se suprimen, de modo que la información no permita individualizar ni identificar a ninguna persona, conforme al Considerando 26 RGPD y a las orientaciones de la AEPD en materia de anonimización. La organización no recibe trayectos individuales, ubicaciones, direcciones, identidades ni datos de contacto de sus miembros.
  • Qué ven otros miembros. Los miembros de una misma organización ven priorizados entre sí los anuncios de trayecto ya publicados y la identidad pública asociada a los mismos (nombre y foto de perfil), en los mismos términos en que dicha información ya resulta visible en la Plataforma. El logotipo de la organización puede mostrarse en el perfil público del Usuario, quien puede desactivar dicha visualización por cada organización desde Ajustes → Organizaciones.
  • Limitación de la finalidad. Los datos tratados con motivo de la vinculación a una organización se emplean únicamente para (i) agrupar y priorizar trayectos entre miembros y (ii) elaborar la información agregada y anonimizada descrita, sin que puedan reutilizarse para finalidades incompatibles (artículo 5.1.b RGPD). CarHey mantiene en todo momento la condición de Responsable del Tratamiento respecto de los Usuarios registrados; la organización no adquiere la condición de responsable ni de encargada respecto de dichos datos.
  • Baja y conservación. Tanto el Usuario como la organización pueden poner fin a la vinculación. La baja surte efectos inmediatos hacia el futuro (deja de priorizarse la visibilidad entre miembros y cesa la incorporación de nueva actividad a la información agregada). La información agregada y anonimizada ya generada se conserva, al no permitir la identificación de personas físicas y resultar necesaria para la trazabilidad de los informes ya emitidos a la organización.

8. Transferencias internacionales de datos

CarHey procura que los tratamientos de datos personales se realicen, siempre que sea posible, dentro del Espacio Económico Europeo (EEE).

No obstante, algunos de los Encargados del Tratamiento listados en la cláusula 7.1 son sociedades pertenecientes a grupos internacionales que pueden estar sujetos a la jurisdicción de terceros países (por ejemplo, Estados Unidos), lo que puede implicar accesos puntuales a datos desde fuera del EEE. CarHey suscribe con dichos proveedores las Cláusulas Contractuales Tipo (Standard Contractual Clauses) aprobadas por la Comisión Europea y, cuando sea aplicable, exige medidas técnicas y organizativas adicionales (cifrado, pseudonymisation, controles de acceso) para garantizar un nivel de protección equivalente.

CarHey podrá igualmente realizar transferencias internacionales amparadas en:

  • Decisiones de adecuación de la Comisión Europea (art. 45 RGPD), cuando estén disponibles para el país de destino;
  • Garantías adecuadas del artículo 46 RGPD (Cláusulas Contractuales Tipo, normas corporativas vinculantes);
  • Excepciones del artículo 49 RGPD, cuando proceda (consentimiento explícito, ejecución de contrato, interés público, etc.).

El Usuario podrá solicitar copia de las garantías aplicables escribiendo a [email protected].

9. Decisiones automatizadas y elaboración de perfiles

CarHey utiliza sistemas automatizados para la prevención y detección del Fraude, la verificación de Trayectos, la asignación de incentivos, la verificación de identidad, la revisión automatizada de imágenes y documentos aportados por el Usuario (cláusula 5.11) y la detección de comportamientos abusivos en la Plataforma. Estos sistemas podrán dar lugar, entre otros, a la suspensión temporal o definitiva de la Cuenta, a la cancelación de un Trayecto, a la denegación de un incentivo, a la retención temporal de saldos, a la concesión o denegación de una verificación (incluida la de la documentación del vehículo), a la corrección de datos declarados conforme a la documentación oficial aportada, al condicionamiento de la certificación de los Trayectos o a la solicitud de sustitución de la imagen o del documento aportado, condicionando en su caso la finalización del proceso de registro.

El uso de estos sistemas se ampara en (i) la necesidad para la celebración o ejecución del contrato entre el Usuario y CarHey (art. 22.2.a RGPD), (ii) el cumplimiento de obligaciones legales (incluida la prevención del Fraude y del blanqueo de capitales) y (iii) el interés legítimo de CarHey en proteger la integridad de la Plataforma.

Cuando una decisión automatizada produzca efectos jurídicos significativos para el Usuario, éste tendrá derecho a obtener intervención humana, a expresar su punto de vista y a impugnar la decisión, salvo en los supuestos previstos por la normativa aplicable. Para ejercer este derecho, el Usuario podrá dirigirse a [email protected].

10. Derechos del Usuario

De conformidad con la Normativa de Protección de Datos, el Usuario tiene derecho a:

  • Información (arts. 13–14 RGPD): recibir información clara, transparente y comprensible sobre el tratamiento de sus datos personales.
  • Acceso (art. 15 RGPD): obtener confirmación de si se están tratando sus datos personales y, en tal caso, acceder a ellos.
  • Rectificación (art. 16 RGPD): solicitar la rectificación de datos personales inexactos o incompletos.
  • Supresión (art. 17 RGPD): solicitar la supresión de sus datos personales cuando ya no sean necesarios para los fines del tratamiento, sin perjuicio de las excepciones legales.
  • Limitación del tratamiento (art. 18 RGPD): solicitar la restricción del tratamiento en los supuestos previstos.
  • Portabilidad (art. 20 RGPD): recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable.
  • Oposición (art. 21 RGPD): oponerse al tratamiento basado en interés legítimo, así como al tratamiento con fines de mercadotecnia directa.
  • Retirar el consentimiento (art. 7.3 RGPD): retirar en cualquier momento el consentimiento prestado para tratamientos basados en él, sin que ello afecte a la licitud del tratamiento previo.
  • No ser objeto de decisiones automatizadas (art. 22 RGPD): en los términos descritos en la cláusula 9.
  • Reclamar ante la AEPD: presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan, 6, 28001 Madrid) cuando se considere que el tratamiento no se ajusta a la normativa.

El Usuario podrá ejercer estos derechos remitiendo una solicitud por correo electrónico a [email protected], aportando una copia de un documento que acredite su identidad cuando resulte razonablemente necesario para evitar suplantaciones.

CarHey atenderá la solicitud en los plazos legalmente establecidos. CarHey podrá denegar, restringir o limitar el ejercicio del derecho cuando concurran las excepciones previstas por la normativa, en particular cuando los datos sean necesarios para el cumplimiento de obligaciones legales, para la formulación, ejercicio o defensa de reclamaciones, o para la conservación derivada de la legislación contable, fiscal, mercantil, laboral o del sistema CAE.

11. Tratamiento de datos personales de menores

Los Servicios de CarHey no están dirigidos a menores de 18 años, conforme a los TyCGU. CarHey no recopila intencionadamente datos personales de menores de edad. En caso de que CarHey tenga conocimiento de que ha recopilado datos personales de un menor de 14 años sin el consentimiento válido de los titulares de la patria potestad o tutela, procederá a su supresión a la mayor brevedad posible, conforme al artículo 8 RGPD y al artículo 7 LOPDGDD. CarHey se reserva el derecho a bloquear cualquier Cuenta cuando existan indicios razonables de que ha sido creada o utilizada por un menor o utilizando datos fraudulentos.

12. Medidas de seguridad

CarHey aplica medidas técnicas y organizativas razonables y adecuadas para garantizar un nivel de seguridad adecuado al riesgo (art. 32 RGPD), incluyendo, entre otras: cifrado de datos en tránsito y en reposo cuando proceda, control de accesos basado en roles, segregación de entornos, monitorización de seguridad, copias de seguridad, formación del personal, gestión de incidentes y análisis de riesgos.

CarHey selecciona a sus Encargados del Tratamiento atendiendo a las garantías técnicas y organizativas que ofrezcan, formalizando con ellos los contratos exigidos por el artículo 28 RGPD.

A pesar de las medidas adoptadas, ningún sistema es completamente invulnerable. CarHey no puede garantizar la seguridad absoluta de los datos personales transmitidos a través de Internet, sin que ello constituya una limitación de las obligaciones legalmente exigibles a CarHey en materia de protección de datos.

13. Cookies y tecnologías similares

La Plataforma utiliza cookies y tecnologías equivalentes para el correcto funcionamiento técnico, la seguridad, la prevención del Fraude, el análisis del uso y, en su caso, la personalización de contenidos. La información detallada sobre las cookies utilizadas, sus finalidades y los mecanismos para gestionarlas está disponible en la Política de Cookies de la Plataforma.

14. Modificaciones de la Política de Privacidad

CarHey podrá modificar la presente Política de Privacidad para adaptarla a cambios normativos, jurisprudenciales, tecnológicos o de la propia Plataforma. La versión actualizada estará permanentemente disponible en la Plataforma, con indicación de la fecha de entrada en vigor.

En caso de modificaciones sustanciales, CarHey notificará al Usuario por correo electrónico, in-app o por cualesquiera otros medios razonables, con antelación razonable a la entrada en vigor. Cuando la modificación afecte a tratamientos basados en el consentimiento del Usuario, se solicitará un nuevo consentimiento conforme a la normativa aplicable.

15. Contacto

Para cualquier consulta o solicitud relacionada con la presente Política de Privacidad o con el tratamiento de los datos personales del Usuario, podrás dirigirte a:

  • Responsable del Tratamiento: TRIEDRO SOLUTIONS SL
  • Domicilio: Calle Amistad, 15, 28411, Moralzarzal (Madrid), España
  • Correo electrónico: [email protected]
CarHey

Sé el primero en enterarte

¡Ya casi estamos! Le estamos dando los últimos retoques a la app. Muy pronto podrás ganar dinero compartiendo coche en tus viajes diarios. Apúntate aquí abajo y serás de los primeros en enterarte:

Cero spam. Solo te avisaremos cuando lancemos la app.