v0.1.0 · ES

Política de privacidad

Lista de autocomprobación (revisor). Confirmar que la política contiene, para cada colectivo (mapeadores, compradores, terceros y personal de tiendas, visitantes y notificantes): (1) identidad y contacto del responsable (RGPD art. 13.1.a; LSSI art. 10) sin campos vacíos salvo los {{PLACEHOLDER}} listados en PLACEHOLDERS.md; (2) una fila por finalidad con su base jurídica exacta: contrato (art. 6.1.b) para la app, interés legítimo (art. 6.1.f) para las imágenes con el interés nombrado y enlace a lia.es.md, consentimiento (art. 6.1.a; LOPDGDD art. 7) para la analítica de compra y la analítica de producto, obligación legal (art. 6.1.c) para contabilidad, fiscalidad y atención de derechos; (3) la lista de datos y la explicación del pixelado en el dispositivo, sin prometer que nunca aparezca nadie; (4) la tabla de destinatarios y encargados coincide con dpa-register.es.md y ropa.es.md; (5) las transferencias citan el Capítulo V, la Decisión (UE) 2023/1795 (DPF), la Decisión (UE) 2021/914 (cláusulas tipo), la sentencia T-553/23 y el recurso C-703/25 P; (6) la tabla de conservación coincide número por número con retention-schedule.es.md (14/30 días, 90 días, 13 meses, 12 meses, 6 años) y declara el conjunto de mejora de modelos; (7) los derechos incluyen la declaración del art. 11 para terceros, la retirada del consentimiento (art. 7.3), la oposición (art. 21), el art. 22 y la reclamación ante la AEPD (art. 77); (8) la sección de analítica sigue la guía de la AEPD sobre medición de audiencia (no se invoca la exención; PostHog UE solo con consentimiento; Sentry UE como estrictamente necesario, LSSI art. 22.2); (9) la primera capa sigue los epígrafes de la guía de la AEPD para el cumplimiento del deber de informar; (10) cumple los puntos 5.1.1(i) de las App Store Review Guidelines (qué datos, cómo, usos, terceros, conservación y supresión, retirada del consentimiento) y la política de Google Play sobre supresión de cuentas (enlace web).

Información básica sobre protección de datos (primera capa)

Epígrafe Información
Responsable {{COMPANY_LEGAL_NAME}}, NIF {{COMPANY_NIF}}, {{COMPANY_ADDRESS}} · {{PRIVACY_CONTACT_EMAIL}}
Finalidad Prestar la aplicación {{APP_NAME}}: (a) recibir fotogramas pixelados y telemetría de recorridos por tiendas para construir mapas de productos y calcular recompensas; (b) guiar la compra con listas y rutas; (c) con su consentimiento separado, analizar de forma seudonimizada qué se compra, dónde y con qué frecuencia para elaborar estadísticas agregadas; (d) pagos, seguridad, soporte y cumplimiento legal
Legitimación Ejecución del contrato (RGPD art. 6.1.b); interés legítimo en construir un conjunto de datos de ubicación de productos para guiar a compradores y elaborar estadísticas (art. 6.1.f), con ponderación documentada; consentimiento (art. 6.1.a) para la analítica de compra y la analítica de producto; obligaciones legales (art. 6.1.c) contables, fiscales y de atención de derechos
Destinatarios Encargados del tratamiento con contrato (alojamiento, base de datos, correo, analítica, errores, notificaciones, inteligencia artificial) situados en la UE o con garantías del Capítulo V (Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo). No se venden datos individuales. Las imágenes nunca se comparten con tiendas ni marcas
Derechos Acceso, rectificación, supresión, limitación, portabilidad, oposición, retirada del consentimiento y no ser objeto de decisiones automatizadas; ejercicio en la app (Ajustes → Cuenta) o en {{PRIVACY_CONTACT_EMAIL}}; reclamación ante la AEPD
Procedencia Del propio usuario; en el caso de terceros que aparezcan en imágenes, de los usuarios que captan las imágenes (véase el aviso de {{WEBSITE_DOMAIN}}/personas)
Información adicional El resto de esta política

1. Responsable del tratamiento

{{COMPANY_LEGAL_NAME}} (en adelante, "nosotros"), NIF {{COMPANY_NIF}}, con domicilio en {{COMPANY_ADDRESS}}, inscrita en {{COMPANY_REGISTRY}}. Contacto para protección de datos: {{PRIVACY_CONTACT_EMAIL}}. No hemos designado delegado de protección de datos porque ninguno de los supuestos del art. 34.1 de la Ley Orgánica 3/2018 (LOPDGDD) ni del art. 37.1 del RGPD nos resulta aplicable; revisamos esta decisión cada año (decisions.md).

Esta política se aplica a la aplicación móvil {{APP_NAME}} (iOS y Android), al sitio web {{WEBSITE_DOMAIN}} y a los canales de soporte. La versión en español es la vinculante; la versión en inglés es una traducción de cortesía.

2. A quién se aplica

Colectivo Quién es Secciones relevantes
A. Mapeadores Personas mayores de 18 años que graban recorridos por estanterías con la app y reciben puntos 3.A, 4 (P1–P6, P11–P15), 5, 7, 10, 11
B. Compradores Personas mayores de 14 años que usan listas, mapas y rutas 3.B, 4 (P1, P7–P15), 7, 10, 11
C. Terceros y personal de tiendas Personas que se encuentran en una tienda mientras un mapeador graba 6 y el aviso público de {{WEBSITE_DOMAIN}}/personas
D. Visitantes web, notificantes y minoristas Quienes usan el sitio web, envían una notificación o solicitud, o nos contactan en nombre de una tienda 3.D, 4 (P13, P16), 10, 11

3. Datos que tratamos

3.A Mapeadores

  • Cuenta: dirección de correo electrónico, idioma, declaración de mayoría de edad, fecha de creación, dispositivos y sesiones de inicio de sesión, tokens de notificación push.
  • Sesiones de mapeo: tienda elegida, hora de inicio y fin, estado, número de fotogramas y de fragmentos subidos, modelo de dispositivo y versión de la app, resultado de las comprobaciones antifraude, puntuación de calidad, motivos de rechazo, recursos.
  • Fotogramas: imágenes fijas de estanterías (aproximadamente una por segundo) en las que toda persona ha sido pixelada de forma irreversible en su teléfono antes de la subida; sin audio; nunca vídeo. Cada fotograma se vincula a su sesión y, por tanto, a su cuenta mientras se conserva.
  • Telemetría de movimiento: aceleración y velocidad de giro del teléfono (25 Hz), rumbo magnético (5 Hz), pulsaciones de "siguiente pasillo", "cambio de sentido" y "zona", y, solo si concede el permiso de ubicación, la posición GPS al inicio y al final de la sesión. Nunca hay seguimiento de ubicación fuera de una sesión ni en segundo plano.
  • Datos derivados: texto de carteles, productos avistados y su ubicación, mapa de sesión, resumen de telemetría (pasos, giros). No contienen imágenes ni datos de terceros.
  • Recompensas y pagos: libro de puntos, solicitudes de pago, IBAN y NIF (cifrados; solo se muestran los últimos cuatro dígitos del IBAN), marca de verificación de identidad y edad, declaración anual de recompensas.
  • Verificación de identidad y edad (solo en el primer pago): imagen del DNI/NIE que una persona de nuestro equipo compara con el NIF y la fecha de nacimiento; la imagen se suprime en el momento de la decisión, y en todo caso a los 30 días; solo se conserva la marca "verificado", la fecha y quién verificó.

3.B Compradores

  • Cuenta: correo electrónico, idioma, tramo de edad resultante de la pantalla de fecha de nacimiento (no se conserva la fecha completa, solo el tramo: menor de 14, 14 o más, mayor de edad), dispositivos, tokens push.
  • Uso del servicio: tiendas consultadas, búsquedas de productos dentro de una tienda, listas (artículos, cantidades, notas, miembros del hogar con quienes comparte la lista), rutas calculadas, estado del viaje (planificado, activo, completado, abandonado) y la marca de tiempo de cada parada.
  • Ubicación: para mostrar tiendas cercanas se envía su posición aproximada al servidor y no se conserva; durante el viaje guiado, la posición en la tienda se calcula en su teléfono a partir del podómetro y la brújula y nunca sale del teléfono como trayectoria; solo un resumen por parada (llegada, tiempo en la parada) se envía, y únicamente si ha activado la analítica de compra (P8).
  • Analítica de compra seudonimizada (solo con su consentimiento): eventos "artículo cogido", "omitido", "no encontrado", "añadido fuera de lista", "ruta recalculada", con producto, sección, tienda, semana y orden, bajo un seudónimo calculado a partir de una clave y una sal aleatoria propia de su cuenta; su identificador de usuario nunca figura en esas tablas.

3.C Terceros y personal de tiendas

Véase la sección 6.

3.D Visitantes web, notificantes y minoristas

  • Sitio web: registros técnicos del servidor (dirección IP en forma de hash, agente de usuario, página solicitada, hora) durante 12 meses como máximo; las páginas públicas no usan cookies de analítica ni de publicidad; el panel de administración usa cookies de sesión estrictamente necesarias.
  • Notificaciones y solicitudes: nombre y correo electrónico (salvo la excepción del art. 16.2.c del Reglamento (UE) 2022/2065), contenido de la notificación, tienda, fecha y hora indicadas, documentos adjuntos, nuestras decisiones y respuestas.
  • Contacto de minoristas: identidad y cargo de la persona de contacto, cadena y establecimientos, acreditación aportada, decisiones (exclusión, correcciones) y correspondencia.

4. Finalidades y bases jurídicas

Ref. Finalidad Datos Base jurídica Plazo (véase §10)
P1 Crear y gestionar su cuenta, autenticarle por código de un solo uso enviado al correo, mantener sus sesiones y dispositivos, enviarle notificaciones transaccionales Cuenta, tokens push Contrato (RGPD art. 6.1.b) Hasta la supresión de la cuenta
P2 Recibir, validar y procesar sus sesiones de mapeo: reconstruir el recorrido, identificar productos y su ubicación, fusionarlo con el mapa de la tienda y calcular los puntos según la tabla pública Sesiones, fotogramas, telemetría, datos derivados, libro de puntos Contrato (art. 6.1.b) respecto de sus propios datos; interés legítimo (art. 6.1.f) respecto de las imágenes de terceros: construir un conjunto de datos de ubicación de productos para guiar a compradores y elaborar estadísticas agregadas (lia.es.md) Fotogramas 14/30 días; telemetría bruta 90 días; derivados mientras el mapa sea útil
P3 Prevenir y detectar el fraude y proteger la seguridad del servicio: límites de frecuencia, detección de duplicados, comprobación de ubicación al inicio (si dio permiso), plausibilidad de la telemetría, comprobación de "interior de supermercado", detección de rostros residuales, atestación del dispositivo Sesiones, fotogramas, telemetría, dispositivo Interés legítimo (art. 6.1.f; considerandos 47 y 49): prevenir el fraude y garantizar la seguridad de la red y de la información; lia.es.md Como P2; marcas de fraude 6 años con el libro de puntos
P4 Revisar sesiones por una persona, emitir motivaciones escritas y resolver recursos Sesiones, fotogramas, decisiones Contrato (art. 6.1.b) y obligación legal (art. 6.1.c: Reglamento (UE) 2022/2065 arts. 16 y 17) Tickets 3 años desde el cierre
P5 Pagar las recompensas por transferencia SEPA, verificar su identidad y su mayoría de edad en el primer pago, prevenir la suplantación (periodo de espera de 72 h tras cambiar el IBAN) IBAN, NIF, imagen del DNI/NIE (temporal), marca de verificación, pagos Contrato (art. 6.1.b); obligación legal (art. 6.1.c: conservación de la documentación mercantil, Código de Comercio art. 30; obligaciones de información tributaria, Ley 58/2003 art. 93); interés legítimo en evitar el fraude y la participación de menores (art. 6.1.f) Imagen del documento: supresión al decidir (máx. 30 días); pagos y libro 6 años
P6 Emitir cada enero la declaración anual de recompensas del año anterior y conservarla Libro de puntos, pagos Contrato (art. 6.1.b) 6 años
P7 Prestar el servicio de compra: tiendas cercanas, búsqueda de productos en la tienda, listas y compartición con su hogar, cálculo de la ruta, viaje guiado, historial de viajes, señal "no encontrado" para actualizar el mapa Uso del servicio, ubicación aproximada (no conservada), listas, viajes Contrato (art. 6.1.b) Hasta la supresión de la cuenta; puede borrar listas y viajes en cualquier momento
P8 Analítica de compra seudonimizada: registrar qué se compra, se omite o no se encuentra, dónde y con qué frecuencia, para elaborar estadísticas agregadas que mejoren los mapas y que, a partir de una versión posterior, se ofrecerán a marcas y tiendas solo en forma agregada Eventos de compra bajo seudónimo, resúmenes por parada Consentimiento explícito y separado (art. 6.1.a; LOPDGDD art. 7), mediante el interruptor "compartir estadísticas anónimas de compra con marcas y tiendas", nunca condición para usar la app; la transmisión de datos de sensores requiere además su consentimiento conforme a la LSSI art. 22.2 Eventos 13 meses; sal de seudonimización hasta la retirada del consentimiento
P9 Elaborar y, en su caso, comercializar agregados (producto × tienda × semana, etc.) en los que ninguna celda corresponde a menos de 10 compradores, con supresión complementaria Agregados (información anónima) Los agregados no son datos personales (RGPD considerando 26); su elaboración es parte de P8 y se apoya en el mismo consentimiento; finalidad declarada desde ahora conforme al art. 5.1.b Indefinido
P10 Analítica de producto (PostHog, servidores en la UE): comprender qué pantallas se usan y dónde fallan los flujos Identificador de instalación, eventos de uso de pantallas, modelo de dispositivo, versión; sin identificadores publicitarios Consentimiento (art. 6.1.a; LSSI art. 22.2), desactivada por defecto 12 meses
P11 Informes de errores (Sentry, organización en la UE): detectar fallos y caídas de la app y del servidor Traza técnica del error, modelo de dispositivo, versión, identificador seudónimo; sin correo ni nombre Interés legítimo (art. 6.1.f): mantener la seguridad y el funcionamiento del servicio; acceso al dispositivo estrictamente necesario para el servicio solicitado (LSSI art. 22.2) 90 días (ventana del plan de Sentry)
P12 Enviar correos y notificaciones transaccionales (código de acceso, sesión procesada, recompensa aprobada, pago enviado, respuesta a un recurso, avisos legales) Correo, tokens push Contrato (art. 6.1.b); nunca enviamos comunicaciones comerciales sin su consentimiento previo (LSSI art. 21) Hasta la supresión de la cuenta
P13 Atender notificaciones, solicitudes de supresión de terceros, solicitudes de derechos, contactos de minoristas y soporte 3.D, solicitudes Obligación legal (art. 6.1.c: RGPD arts. 12–22; Reglamento (UE) 2022/2065 arts. 16–17); interés legítimo en la defensa frente a reclamaciones (art. 6.1.f) 3 años desde el cierre
P14 Registros de seguridad y auditoría: registrar cada acción de administración y cada decisión automatizada, limitar tasas, detectar accesos anómalos Registros con identificadores seudónimos y hash de IP Interés legítimo (art. 6.1.f; considerando 49); responsabilidad proactiva (art. 5.2) Logs 12 meses; auditoría 6 años
P15 Cumplir obligaciones contables y fiscales, y bloquear los datos tras la supresión durante los plazos de prescripción Libro de puntos, pagos, perfil de pago Obligación legal (art. 6.1.c: Código de Comercio art. 30; Ley 58/2003 art. 66; LOPDGDD art. 32) 6 años, bloqueados
P16 Prestar el sitio web y la consola de administración Registros técnicos, cookies estrictamente necesarias Interés legítimo (art. 6.1.f); LSSI art. 22.2 (estrictamente necesarias) 12 meses

No hacemos: reconocimiento facial, inferencia de edad, sexo, emociones u otras características a partir de imágenes; publicidad personalizada; venta de datos individuales; seguimiento entre aplicaciones (no usamos el marco App Tracking Transparency porque no rastreamos); decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos (véase §13).

5. Qué ocurre en su teléfono (mapeadores)

  1. La cámara captura aproximadamente un fotograma por segundo mientras la app muestra un rótulo permanente de "grabando".
  2. Dos detectores en el propio teléfono buscan personas (cuerpo entero) y rostros; sus cajas se unen, se amplían un 30 % y se pixelan con bloques de 16 píxeles. Solo la imagen pixelada se escribe en el almacenamiento de la app. No se graba vídeo ni audio y ninguna imagen sin pixelar se almacena ni se envía.
  3. El teléfono cifra localmente la cola de subida y envía fragmentos firmados a nuestro almacenamiento privado en Fráncfort.
  4. El servidor vuelve a pasar un detector de rostros sobre cada fotograma ya pixelado; si encuentra un rostro residual, lo pixela de nuevo o pone el fotograma en cuarentena.
  5. El pixelado es irreversible: no conservamos las imágenes originales.

Ningún sistema de detección es perfecto. Por eso le pedimos que no enfoque a personas, cajas, terminales de pago, mostradores de farmacia ni zonas de personal, y por eso las imágenes se suprimen en plazos cortos (§10).

6. Terceros y personal de tiendas

Las personas que se encuentren en una tienda durante una grabación no son usuarias de la app. Publicamos para ellas un aviso público ({{WEBSITE_DOMAIN}}/personas) que cumple el art. 14.5.b del RGPD, porque informarles individualmente es imposible. En resumen:

  • Base jurídica: interés legítimo (art. 6.1.f) en construir un conjunto de datos de ubicación de productos para guiar a compradores y elaborar estadísticas; ponderación en lia.es.md; evaluación de impacto en dpia.es.md.
  • Las imágenes llegan a nosotros ya pixeladas; no podemos identificar a las personas que aparecen y no conservamos información adicional para hacerlo (RGPD art. 11.1).
  • Para pedir la supresión de las imágenes de una grabación basta indicar tienda, fecha y hora aproximada (art. 11.2): suprimimos todos los fotogramas de esa sesión y lo confirmamos en 10 días.
  • Las imágenes nunca se comparten con la tienda, con el empleador del personal ni con terceros, no se publican y no se usan para evaluar a nadie.

7. Menores de edad

  • Compradores: pueden usar la app a partir de los 14 años (LOPDGDD art. 7.1; Código Civil art. 1263 para los contratos "relativos a bienes y servicios de la vida corriente propios de su edad"). Una pantalla neutra de fecha de nacimiento bloquea las cuentas de menores de 14 sin insistir ni sugerir otra fecha. No hay funciones sociales ni contenido generado por usuarios visible para otros, salvo las listas compartidas dentro del propio hogar. El consentimiento de analítica de compra (P8) solo lo puede otorgar el propio usuario si tiene 14 años o más.
  • Mapeadores: deben tener 18 años; lo declaran al registrarse y lo verificamos con su documento de identidad antes del primer pago. Si detectamos que un mapeador es menor, cerramos la cuenta, suprimimos sus fotogramas y no realizamos ningún pago.

8. Destinatarios y encargados del tratamiento

No vendemos ni cedemos datos personales individuales. Comunicamos datos únicamente a encargados del tratamiento que actúan bajo nuestras instrucciones con un contrato conforme al art. 28.3 del RGPD, y a autoridades cuando una obligación legal lo exige. La lista completa, con la versión del contrato y las garantías de transferencia, está en dpa-register.es.md y se publica en {{WEBSITE_DOMAIN}}/legal/encargados.

Encargado Servicio Datos Ubicación del tratamiento Garantía de transferencia
Vercel Inc. Alojamiento de la API, funciones, flujos de procesamiento, almacenamiento privado de fotogramas (Blob), registros Todos los datos que pasan por el servidor Funciones y Blob en Fráncfort (fra1); registros de plataforma no fijados a región DPF y cláusulas tipo (módulo 2)
Neon (Databricks) Base de datos PostgreSQL Cuentas, sesiones, listas, eventos seudonimizados, libro de puntos, perfiles de pago cifrados AWS eu-central-1 (Fráncfort) DPF (Databricks, Inc., con Neon, LLC como entidad cubierta) y cláusulas tipo (módulos 2 y 3); subencargado de monitorización en EE. UU. (Grafana Labs)
Upstash Límites de frecuencia y caché Identificadores seudónimos, contadores AWS eu-central-1 DPF (Upstash, Inc.) y cláusulas tipo (módulos 2 y 3)
Resend Envío de correos (códigos de acceso, avisos) Correo electrónico, contenido del mensaje (sin fotogramas, NIF ni IBAN) Envío desde la UE; datos de cuenta y registros en EE. UU. DPF y cláusulas tipo
Proveedores de inteligencia artificial a través de Vercel AI Gateway: Amazon Web Services (Bedrock), Google Cloud (Vertex AI), Microsoft (Azure) Análisis de los fotogramas pixelados (lectura de carteles y productos) y cálculo de representaciones de nombres de producto Fotogramas pixelados, texto de productos Regiones de la UE (inferenceRegion: eu), con retención cero de datos: el proveedor no almacena las imágenes ni las usa para entrenar modelos Subencargados listados por Vercel; DPA de AWS, Google y Microsoft; DPF / cláusulas tipo
Functional Software, Inc. (Sentry) Informes de errores Trazas técnicas, identificador seudónimo Organización en la UE (Fráncfort, de.sentry.io) DPF y cláusulas tipo para datos de cuenta
PostHog, Inc. Analítica de producto (solo con consentimiento) Eventos de uso, identificador de instalación Nube UE (eu.i.posthog.com, Fráncfort) DPF y cláusulas tipo para datos de cuenta
Better Stack Registros, monitorización y estado Registros con identificadores seudónimos Centros de datos en la UE (por defecto) Cláusulas tipo (anexo D del DPA; no figura en la lista del DPF)
650 Industries, Inc. (Expo) Actualizaciones de la app (EAS Update) y envío de notificaciones push Sistema operativo y token aleatorio de actualización; token push y contenido de la notificación (en memoria, solo hasta su entrega) EE. UU. DPF y cláusulas tipo (módulo 2)
Apple Inc. / Google LLC Entrega de notificaciones push (APNs / FCM) Token push, contenido de la notificación Servicios globales DPF
Autoridades públicas Cuando la ley lo exige (Administración tributaria, jueces y tribunales, AEPD, Fuerzas y Cuerpos de Seguridad) Los datos requeridos España / UE Obligación legal

En una versión posterior podremos usar Stripe (pagos a mapeadores) y MotherDuck (agregados anónimos); antes de activarlos actualizaremos esta política y el registro de encargados.

9. Transferencias internacionales

Nuestros sistemas principales están en la Unión Europea (Fráncfort). Algunos encargados están establecidos en Estados Unidos o pueden acceder a datos desde allí (soporte, datos de cuenta, entrega de notificaciones). Esas transferencias se amparan en el Capítulo V del RGPD:

  • Decisión de adecuación (art. 45): Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023, sobre el Marco de Privacidad de Datos UE-EE. UU., para las entidades certificadas en dicho marco.
  • Cláusulas contractuales tipo (art. 46.2.c): Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, incorporadas en los contratos de encargo como garantía subsidiaria, con una evaluación de impacto de la transferencia.
  • El Tribunal General desestimó el 3 de septiembre de 2025 el recurso contra la Decisión 2023/1795 (asunto T-553/23, Latombe/Comisión); está pendiente el recurso de casación C-703/25 P, interpuesto el 31 de octubre de 2025. Si la Decisión fuera anulada, pasaríamos de inmediato a las cláusulas tipo con evaluación de impacto y a proveedores exclusivamente europeos donde sea necesario (monitoring.md).

Puede pedir copia de las garantías aplicables en {{PRIVACY_CONTACT_EMAIL}}.

10. Conservación

Aplicamos el calendario de retention-schedule.es.md, implementado como trabajos automáticos que registran cada supresión y la verifican al día siguiente. Resumen:

Datos Plazo
Fotogramas con una persona detectada (ya pixelada) 14 días desde la extracción del mapa
Fotogramas sin persona detectada 30 días desde la subida
Telemetría bruta y GPS de inicio/fin 90 días
Datos derivados (productos, ubicaciones, mapas) Mientras el mapa sea útil; se desvinculan de su cuenta al suprimirla
Cuenta, listas, viajes Hasta la supresión de la cuenta (o 36 meses de inactividad, con aviso previo)
Eventos de compra seudonimizados 13 meses
Sal de seudonimización Hasta la retirada del consentimiento o la supresión de la cuenta (supresión inmediata)
Imagen del DNI/NIE Al decidir la verificación; máximo 30 días
Libro de puntos, pagos, IBAN y NIF, declaraciones anuales, registro de auditoría 6 años (Código de Comercio art. 30), bloqueados tras la supresión de la cuenta (LOPDGDD art. 32)
Tickets, notificaciones y solicitudes de derechos 3 años desde el cierre
Registros técnicos 12 meses (Vercel: 30 días)
Informes de errores 90 días
Analítica de producto 12 meses
Copias de seguridad Hasta 35 días; los datos suprimidos pueden persistir en ellas ese tiempo

Conjunto de mejora de modelos. En el lanzamiento no conservamos ningún fotograma más allá de los plazos anteriores para mejorar nuestros detectores. Si en el futuro creáramos un conjunto con ese fin, solo incluiría fotogramas en los que ambos detectores no encontraron a nadie, revisados por muestreo por una persona, desvinculados de la sesión y de la cuenta, con la fecha redondeada al mes y sin geolocalización, con un tamaño máximo de {{MODEL_SET_MAX_FRAMES}} fotogramas y una conservación máxima de 24 meses; lo anunciaríamos en esta sección antes de crearlo.

11. Sus derechos

Puede ejercer en cualquier momento los derechos de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidad (art. 20) y oposición (art. 21), y a no ser objeto de decisiones basadas únicamente en tratamiento automatizado (art. 22):

  • En la app: Ajustes → Cuenta → "Exportar mis datos" (fichero descargable, disponible en un plazo máximo de 30 días, con enlace válido 7 días) y "Suprimir mi cuenta" (supresión ejecutada en un plazo máximo de un mes; los datos sujetos a obligaciones legales quedan bloqueados, §10). También puede solicitar la supresión desde el sitio web: {{WEBSITE_DOMAIN}}/account/delete.
  • Por escrito: {{PRIVACY_CONTACT_EMAIL}} o {{COMPANY_ADDRESS}}. Respondemos en el plazo máximo de un mes (art. 12.3), ampliable dos meses más en casos complejos, informándole. Podemos pedirle que confirme su identidad mediante el código de acceso enviado a su correo; nunca le pediremos su documento de identidad para ejercer derechos, salvo que sea imprescindible.
  • Retirada del consentimiento (art. 7.3): los interruptores de "analítica de compra" y "analítica de producto" en Ajustes → Consentimientos pueden desactivarse en cualquier momento, con efecto inmediato y sin afectar a la licitud del tratamiento anterior. Al retirar el consentimiento de analítica de compra suprimimos su sal de seudonimización, de modo que los eventos ya registrados dejan de poder vincularse a usted.
  • Oposición (art. 21.1): puede oponerse, por motivos relacionados con su situación particular, a los tratamientos basados en interés legítimo (P2 respecto de imágenes de terceros, P3, P11, P14, P16); dejaremos de tratar los datos salvo que acreditemos motivos legítimos imperiosos que prevalezcan o la formulación, ejercicio o defensa de reclamaciones. En el caso de las imágenes de terceros, aplicamos el procedimiento de la sección 6.
  • Terceros que puedan aparecer en imágenes (art. 11): no podemos identificarle; indíquenos tienda, fecha y hora y suprimiremos los fotogramas de esa sesión.
  • Representación: puede ejercer los derechos por medio de representante legal o voluntario (LOPDGDD art. 12.1).

Si considera que no hemos atendido correctamente sus derechos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (art. 77): www.aepd.es · C/ Jorge Juan, 6, 28001 Madrid · sede electrónica sedeagpd.gob.es. Le agradeceremos que nos escriba antes para intentar resolverlo.

12. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo (RGPD art. 32): pixelado irreversible en el dispositivo y segunda pasada en el servidor; cifrado en tránsito y en reposo; cifrado de sobre (AES-256-GCM) de IBAN y NIF con claves gestionadas por separado y rotadas trimestralmente; seudonimización de los datos de compra con claves y sales en tablas de acceso restringido; roles de base de datos con mínimo privilegio; autenticación de administradores con llave de acceso y segundo factor; principio de cuatro ojos en los pagos; registro de auditoría inalterable de toda acción administrativa; regiones de la UE para almacenamiento y base de datos; subida mediante URL firmadas de un solo uso; retención automatizada con pruebas de supresión; procedimiento de gestión de brechas con notificación a la AEPD en 72 horas (breach-procedure.es.md); evaluación anual de seguridad. Ninguna medida elimina totalmente el riesgo; si se produjera una brecha que pudiera afectarle de forma grave, se lo comunicaríamos (art. 34).

13. Decisiones automatizadas

El cálculo de puntos y las comprobaciones antifraude son automáticos y se explican en {{WEBSITE_DOMAIN}}/algoritmo. Toda decisión desfavorable (rechazo, reducción o marca de una sesión) se le notifica con una motivación escrita y puede recurrirse ante una persona; las tres primeras sesiones de cada persona y toda sesión marcada se revisan por una persona antes de ser definitivas; los importes están limitados por topes. Con estas garantías, entendemos que no adoptamos decisiones basadas únicamente en el tratamiento automatizado con efectos jurídicos o significativos (art. 22.1); si eso cambiara, aplicaríamos las garantías del art. 22.3 (intervención humana, derecho a expresar su punto de vista y a impugnar la decisión). No elaboramos perfiles de mapeadores ni de compradores para evaluarlos.

14. Analítica, informes de errores y dispositivos de almacenamiento

  • Analítica de producto (PostHog UE): desactivada por defecto; solo se activa si usted la enciende en Ajustes → Consentimientos; no usa identificadores publicitarios ni cruza datos con otras aplicaciones o sitios; no invocamos la exención de consentimiento para medición de audiencia descrita en la guía de la AEPD "Uso de cookies para herramientas de medición de audiencia" (enero de 2024), sino que pedimos consentimiento (LSSI art. 22.2; RGPD art. 6.1.a).
  • Informes de errores (Sentry UE): consideramos su envío estrictamente necesario para prestar el servicio de forma segura (LSSI art. 22.2, último inciso); no incluyen su correo ni su nombre; puede solicitar su supresión.
  • App Tracking Transparency / identificadores publicitarios: no rastreamos ni usamos identificadores publicitarios; la app no muestra el diálogo de seguimiento de Apple porque no realiza seguimiento.
  • Sitio web: solo cookies estrictamente necesarias; sin analítica ni publicidad en las páginas públicas.

15. Cambios en esta política

Publicaremos las modificaciones en {{WEBSITE_DOMAIN}}/privacidad con su fecha y un resumen de cambios, y se las comunicaremos en la app con al menos 30 días de antelación cuando afecten a finalidades, bases jurídicas, destinatarios o plazos. Si un cambio requiere un nuevo consentimiento, se lo pediremos expresamente y, hasta entonces, no aplicaremos el tratamiento afectado. Conservamos las versiones anteriores.

Versión {{POLICY_VERSION_DATE}}. Texto vinculante en español.