AXIS ARENACentro Legal
Solo lectura2 documentos
Política de Cookies y Tecnologías SimilaresAnexo de Inventario y Gate de Cookies y Tecnologías Similares
En revisión·v1.0

POLÍTICA DE COOKIES Y TECNOLOGÍAS SIMILARES AXIS ARENA

Control documentalInformación
CódigoAXIS-LEGAL-COOKIES-001
Versión1.0
EstadoPara aprobación corporativa y revisión final por abogado colombiano
Fecha de elaboración4 de agosto de 2026
Responsable[● RAZÓN SOCIAL], NIT [●]
Canal de privacidad[●]
Inventario técnicoAXIS-LEGAL-COOKIES-A01

1. Objeto y alcance

Esta Política explica cómo AXIS ARENA almacena o accede a información en el navegador o dispositivo mediante cookies, localStorage, sessionStorage, IndexedDB, SDK, etiquetas, píxeles, identificadores de sesión y tecnologías similares. Se aplica al sitio, aplicación web y superficies que AXIS controle.

Las tecnologías de terceros abiertas mediante enlaces, videojuegos, publishers, redes o plataformas externas se rigen por sus propios responsables. AXIS debe informar las integraciones que active y responde por su selección, configuración o divulgación propia.

2. Relación con datos personales

Una tecnología puede contener o producir datos personales cuando identifica o hace identificable a una persona o dispositivo, se combina con una cuenta, permite seguimiento o registra comportamiento. En esos casos se aplican la Ley 1581 de 2012, el Decreto 1074 de 2015, AXIS-LEGAL-PDP-001 y los derechos del Titular.

Aunque un valor sea seudónimo, aleatorio o de corta duración, AXIS no lo tratará automáticamente como anónimo. La anonimización exige que la reidentificación no sea razonablemente posible.

3. Categorías

3.1 Estrictamente necesarias

Permiten una función solicitada, seguridad, autenticación, balanceo, prevención inmediata de fraude o conservación de la elección de privacidad. No pueden utilizarse para publicidad, perfiles o medición opcional. Se informan aunque no requieran consentimiento bajo una jurisdicción aplicable.

3.2 Preferencias y funcionalidad

Recuerdan idioma, interfaz u opciones. Cuando la persona elige expresamente la preferencia y la tecnología es indispensable para recordarla, podrá operar bajo la habilitación correspondiente; de otro modo permanecerá desactivada hasta elección. No se clasifica como “necesaria” solo porque sea conveniente para AXIS.

3.3 Analítica y rendimiento

Miden uso, rendimiento, errores, impresiones o clics no indispensables. Permanecen desactivadas hasta autorización cuando esta sea exigible o se adopte como estándar global AXIS. La analítica no debe condicionar navegación, inscripción ni seguridad.

3.4 Marketing y publicidad

Crean audiencias, atribuyen campañas, personalizan publicidad o comparten actividad entre contextos. Permanecen bloqueadas hasta evaluación jurídica, proveedor inventariado, autorización específica y mecanismos de opt-out aplicables. Para menores están desactivadas.

3.5 Tecnologías prohibidas o de alto riesgo

Fingerprinting, sincronización de identificadores, geolocalización precisa, grabación de sesión, acceso a micrófono/cámara, inferencia sensible, rastreo entre sitios o venta/compartición publicitaria no se activarán mediante una cláusula genérica. Requieren evaluación de impacto, finalidad, base, aviso, permiso y controles; algunas pueden quedar prohibidas.

4. Tecnologías verificadas en el repositorio

El detalle, estado y correcciones se encuentran en AXIS-LEGAL-COOKIES-A01. A la fecha se verificó:

  1. cookie propia axis_locale, duración técnica de hasta un año, para recordar idioma;
  2. localStorage axis.locale, duplicado de preferencia de idioma;
  3. localStorage axisarena:loginEmail, correo recordado durante el flujo de acceso;
  4. localStorage axisarena:reservationDraft y axisarena:reservations, almacenamiento MVP con datos de reserva y potencial información personal;
  5. localStorage axis_membership_v1 y axis_membership_v2, estado demo de membresías físicas actualmente pausadas;
  6. sessionStorage axis:tournament-view-session, identificador efímero usado para vistas de torneo;
  7. sessionStorage diario axis:sponsorshipAnalytics:tab:<fecha>, solo cuando existe consentimiento de analítica y los feature flags están habilitados;
  8. persistencia del SDK de Firebase Authentication, que puede usar almacenamiento del navegador según configuración y debe confirmarse mediante auditoría runtime.

No se detectaron en el código revisado Google Analytics, Google Tag Manager, Meta Pixel, Hotjar, Clarity, PostHog, Segment, Mixpanel o Amplitude. Esta constatación no sustituye un escaneo del sitio desplegado, CDN, hosting y etiquetas inyectadas.

5. Regla global de consentimiento

AXIS adopta como estándar general:

  • tecnologías estrictamente necesarias: activas e informadas, sin reutilización;
  • funcionales opcionales, analítica y marketing: desactivadas hasta elección afirmativa cuando corresponda;
  • aceptar y rechazar con igual prominencia y número comparable de acciones;
  • opciones separadas por categoría y, para alto riesgo, por proveedor/finalidad;
  • ninguna casilla premarcada, silencio o simple navegación como consentimiento;
  • retiro tan sencillo como otorgamiento;
  • sin cookie wall para funciones que no dependen de tecnologías opcionales;
  • nueva elección ante cambio material de finalidad, proveedor o categoría.

La regla más estricta válida entre Colombia y la jurisdicción aplicable prevalecerá para esa persona.

6. Banner y centro de preferencias

6.1 Primera capa

El banner mostrará: “AXIS usa tecnologías necesarias para seguridad y funciones solicitadas. Con su elección podemos recordar preferencias y activar analítica opcional. Marketing permanece desactivado. Puede Rechazar no necesarias, Aceptar seleccionadas o Configurar. Consulte la Política de Cookies.”

Los botones Rechazar no necesarias y Aceptar seleccionadas tendrán visibilidad equivalente. Cerrar el banner equivale a mantener solo necesarias, no a aceptar todas.

6.2 Segunda capa

Permitirá activar o desactivar categorías, conocer nombre, proveedor, finalidad, dato, duración y tercero, guardar y volver a la configuración en cualquier momento. Las necesarias aparecerán informadas y no podrán ampliar finalidad.

6.3 Registro de elección

Se conservará una preferencia técnica necesaria con: ID seudónimo o sesión, categorías, versión de Política/inventario, fecha, región/regla aplicada y origen. No contendrá más datos de los necesarios ni se usará para analítica.

7. Menores

Para usuarios conocidos o razonablemente detectados como menores:

  • solo tecnologías necesarias por defecto;
  • perfilado, publicidad comportamental y marketing desactivados;
  • analítica opcional exige evaluación, autorización adulta cuando corresponda y lenguaje por edades;
  • no se utilizarán preferencias para revelar edad o facilitar contacto;
  • la revocatoria del representante se propagará a tecnologías y sesiones opcionales;
  • prevalecen AXIS-LEGAL-MIN-001, AXIS-LEGAL-AP-001 y el Decreto 0769 de 2026 según su aplicabilidad.

8. Terceros

Antes de activar una tecnología de tercero, AXIS documentará:

  1. nombre y dominio;
  2. rol como Encargado o Responsable independiente;
  3. finalidad y categoría;
  4. datos y vinculación con cuenta;
  5. duración y accesos;
  6. país, subencargados y mecanismo internacional;
  7. capacidad de bloqueo previo y borrado;
  8. URL de privacidad/cookies;
  9. contrato, seguridad e incidentes;
  10. efecto sobre menores y opt-out.

No se cargará el script, iframe, píxel o SDK no necesario antes de la elección válida.

9. Duración y eliminación

Cada entrada tendrá duración exacta o criterio de sesión. AXIS utilizará el plazo mínimo funcional. “Persistente” o “indefinido” no son plazos aceptables sin fundamento y revisión.

Al retirar consentimiento, AXIS dejará de escribir y leer la tecnología opcional y eliminará valores propios cuando sea técnicamente posible. También activará mecanismos del tercero y explicará cómo limpiar el navegador. El bloqueo futuro no garantiza borrar información ya transmitida lícitamente; AXIS gestionará supresión conforme al rol y la ley.

10. Configuración del navegador

El usuario puede borrar o bloquear cookies y almacenamiento desde el navegador. Esto puede cerrar sesiones o restablecer idioma y preferencias. Las instrucciones del navegador complementan, pero no sustituyen, el centro de privacidad ni autorizan a AXIS a instalar tecnologías opcionales antes de la elección.

11. Señales globales y opt-out internacional

Si CCPA/CPRA u otra norma aplicable considera que AXIS vende o comparte información para publicidad intercontextual, AXIS habilitará “Do Not Sell or Share”, respetará Global Privacy Control cuando sea exigible y actualizará el Aviso. AXIS no declara actualmente venta o compartición publicitaria.

Para UE/EEE y Reino Unido se aplicarán ePrivacy/PECR y GDPR/UK GDPR cuando haya alcance: consentimiento previo para almacenamiento/acceso no exento, información clara, granularidad y prueba. Para Brasil se aplicará LGPD y la evaluación de base por categoría. Estas referencias no activan por sí solas la oferta internacional.

12. Seguridad

No se almacenarán contraseñas, tokens de pago completos, documentos, datos sensibles o secretos en localStorage/cookies accesibles a scripts. Los tokens de autenticación se gestionarán con el mecanismo seguro definido y protección contra XSS/CSRF según arquitectura. La preferencia de consentimiento no podrá ser manipulada para escalar privilegios.

AXIS aplicará atributos Secure, HttpOnly y SameSite cuando técnicamente correspondan. La cookie axis_locale actual usa SameSite=Lax, pero requiere decisión sobre Secure, duplicidad y momento de instalación.

13. Derechos

Cuando la tecnología trate datos personales, el Titular podrá conocer, acceder, actualizar, rectificar, solicitar prueba, revocar, suprimir y ser informado conforme a AXIS-LEGAL-PDP-001. El canal es [●]. La simple eliminación del navegador no sustituye una solicitud sobre datos ya almacenados en servidores.

14. Cambios y auditoría

El inventario se verificará en cada release relevante y al menos trimestralmente mediante revisión de código, navegador limpio, red, almacenamiento, headers, SDK, CDN y hosting. Toda nueva tecnología requiere pull request, propietario, finalidad, categoría, duración, revisión de menores y gate de consentimiento.

Los cambios materiales exigirán actualizar Política, inventario y gestor antes de activar la tecnología y, cuando corresponda, renovar la elección.

15. Condición de activación

Esta Política solo podrá marcarse Vigente después de completar [●], aprobar AXIS-LEGAL-PDP-001, AXIS-LEGAL-AV-001, AXIS-LEGAL-AGD-001 y AXIS-LEGAL-COOKIES-A01, realizar escaneo runtime de producción, retirar almacenamiento MVP riesgoso, implementar banner/centro, probar bloqueo previo/revocatoria y obtener revisión jurídica.


Fin de AXIS-LEGAL-COOKIES-001 v1.0 — Documento para revisión, no vigente.

Código AXIS-LEGAL-COOKIES-001 · Integridad 0aa2373f1733ba96… · Sin archivo público descargable
En revisión·v1.0

ANEXO — INVENTARIO Y GATE DE COOKIES Y ALMACENAMIENTO AXIS

Control documentalInformación
CódigoAXIS-LEGAL-COOKIES-A01
Versión1.0
EstadoInventario de código para revisión; requiere verificación runtime
Corte técnico4 de agosto de 2026
Política principalAXIS-LEGAL-COOKIES-001
Responsable técnico[●]

1. Inventario verificado en código

Tecnología/claveTipo/proveedorCategoría propuestaFinalidad actualDuración observadaEstado y gate
axis_localeCookie propiaPreferencia funcionalRecordar es/en1 año (max-age=31536000)Se escribe actualmente; decidir consentimiento/exención, añadir Secure en HTTPS y evitar escritura automática innecesaria
axis.localelocalStorage propioPreferencia funcionalDuplicar idiomaHasta borradoRevisar duplicidad; conservar un solo mecanismo o justificar sincronización
axisarena:loginEmaillocalStorage propioFuncional con dato personalRecordar correo en magic link/loginHasta remoción manualP0: establecer TTL, minimización y control en dispositivo compartido; preferible sesión o memoria temporal
axisarena:reservationDraftlocalStorage propioServicio/MVPBorrador de reserva, juego, email, reglas, referenciasHasta limpieza manualP0: no producción; migrar a almacenamiento seguro con TTL y borrar claves heredadas
axisarena:reservationslocalStorage propioServicio/MVPHistorial demo de reservasHasta limpieza manualP0: contiene posible dato personal; retirar antes de comercio/operación real
axis_membership_v1localStorage propioDemo pausadaMembresía física antiguaHasta borradoEliminar/migrar; producto físico en construcción
axis_membership_v2localStorage propioDemo pausadaPlan, ciclo, consumo y preciosHasta borradoMantener inactivo; retirar antes de membresía real
axis:tournament-view-sessionsessionStorage propioAnalíticaDeduplificar vistas por pestaña/sesiónSesión de pestañaP0: hoy no acredita consentimiento general; bloquear o reclasificar con fundamento antes de medición
axis:sponsorshipAnalytics:tab:<YYYY-MM-DD>sessionStorage propioAnalítica patrocinioDeduplificar impresión/clic por pestaña/díaSesión/pestaña y fechaCondicional; solo con consentimiento y flags/HMAC/infraestructura server-verified
Persistencia Firebase AuthSDK Google/FirebaseEstrictamente necesaria al iniciar sesiónMantener autenticación según configuraciónSegún SDK/configuraciónConfirmar mecanismo, claves, región, retención, rol y política de Google mediante escaneo runtime

2. Tecnologías no detectadas en el código revisado

No se detectaron imports o etiquetas de Google Analytics, Google Tag Manager, Meta Pixel, Hotjar, Microsoft Clarity, PostHog, Segment, Amplitude o Mixpanel. Se prohíbe añadirlas sin actualizar este inventario, clasificar finalidad, configurar bloqueo previo, revisar transferencias y aprobar el cambio.

3. Tecnologías planificadas necesarias

Clave objetivoTipoFinalidad exclusivaPlazo objetivoRequisito
axis_privacy_choicesCookie HttpOnly o almacenamiento equivalenteRecordar categorías, versión y fecha de elección6 meses, sujeto a revisión jurídicaNo analítica; Secure, SameSite=Lax, minimizada y renovable ante cambio
axis_csrfCookie o token seguroProteger solicitudes con sesiónSesiónSolo si la arquitectura lo requiere; HttpOnly cuando aplique
Sesión de autenticaciónCookie/token gestionadoCuenta solicitada y seguridadSesión/plazo aprobadoRotación, revocación, Secure/HttpOnly cuando aplique

Los nombres son de diseño y no constituyen implementación.

4. Matriz de activación

CategoríaDefaultAntes de consentimientoTras aceptaciónTras rechazo/revocatoria
NecesariasActivasPermitidas solo para finalidad estrictaSin cambioSe mantienen; informar consecuencia técnica
PreferenciasOff salvo elección solicitada y exención válidaNo escribir de forma automáticaActivar las seleccionadasEliminar/dejar de leer y usar default
AnalíticaOffSin ID, beacon, pixel ni evento individualActivar proveedor/finalidad seleccionadosDetener, limpiar valor propio y propagar opt-out
MarketingOffProhibidoSolo tras evaluación y permiso específicoDetener y activar exclusión/GPC aplicable
MenoresSolo necesariasPreferencias mínimas por acción del menor/adultoAnalítica solo con régimen reforzadoRetiro inmediato de opcionales

5. Gate obligatorio por cambio

Ninguna tecnología nueva o modificada se despliega sin:

  • [ ] propietario y ticket/PR;
  • [ ] nombre, dominio, proveedor y rol;
  • [ ] categoría y finalidad específica;
  • [ ] datos, identificadores y combinación con cuenta;
  • [ ] duración exacta y eliminación;
  • [ ] países, contrato y subencargados;
  • [ ] menores y evaluación de impacto;
  • [ ] justificación de necesaria o mecanismo opt-in;
  • [ ] bloqueo antes de consentimiento probado en navegador limpio;
  • [ ] rechazo tan visible como aceptación;
  • [ ] revocatoria y propagación probadas;
  • [ ] actualización de Política, inventario, Aviso y hash;
  • [ ] seguridad, CSP y escaneo de red;
  • [ ] aprobación jurídica, privacidad y seguridad.

6. Pruebas mínimas

  1. navegador limpio: solo necesarias antes de elegir;
  2. rechazo: ninguna solicitud o almacenamiento opcional;
  3. aceptación por categoría: solo tecnologías seleccionadas;
  4. revocatoria: detener eventos y eliminar claves propias;
  5. navegación autenticada/no autenticada;
  6. menores y edad desconocida;
  7. expiración y renovación;
  8. cambios de versión/proveedor;
  9. Global Privacy Control cuando aplique;
  10. bloqueo si falla el gestor de consentimiento;
  11. escaneo de cookies, local/session storage, IndexedDB, Cache Storage, service workers y red;
  12. comparación entre desarrollo, preview y producción.

7. Hallazgos bloqueantes actuales

  1. No existe banner/centro general de preferencias conectado a AXIS-LEGAL-COOKIES-001.
  2. axis_locale se escribe automáticamente en cada carga y duplica axis.locale.
  3. axisarena:loginEmail no tiene TTL visible ni aviso específico.
  4. reservas y membresías MVP conservan información hasta limpieza manual.
  5. las vistas de torneo crean identificador de sesión sin infraestructura general de consentimiento acreditada.
  6. Firebase/hosting/CDN requieren auditoría runtime y contractual.
  7. la interfaz legal actual no enlaza Aviso, Autorización ni centro de cookies.

8. Aprobación

RolNombreFechaEvidencia
Privacidad/jurídico[●][●][●]
Seguridad[●][●][●]
Producto[●][●][●]
Ingeniería[●][●][●]

Fin de AXIS-LEGAL-COOKIES-A01 v1.0 — Inventario para revisión, no vigente.

Código AXIS-LEGAL-COOKIES-A01 · Integridad a6cc4be63b5ca399… · Sin archivo público descargable