ByteGuard S.L. (en adelante, “nosotros” o “el Responsable”), con domicilio social en España, es el responsable del tratamiento de los datos personales recogidos a través de la aplicación móvil Rizr y el sitio web rizr.me. Esta política de privacidad explica qué datos recopilamos, por qué los tratamos, con quién los compartimos y cuáles son tus derechos conforme al Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD).
Responsable del Tratamiento
Las consultas de privacidad y solicitudes de derechos se reciben en [email protected]. Esta página no afirma una exención de DPO sin revisión jurídica documentada.
Datos que Recopilamos
Datos de cuenta: Cuando te registras, recopilamos tu dirección de correo electrónico y nombre (proporcionados por Apple Sign In o Google Sign In). No almacenamos contraseñas de proveedores OAuth.
Demo pública anónima: El texto o la imagen que envías (máximo 5 MB) se procesa en memoria durante la petición. No se crea archivo ni historial. La cuota usa identificadores HMAC derivados de una cookie anónima y un prefijo de IP; nunca guardamos la IP en claro para esta cuota.
Capturas con cuenta: Las imágenes que subes desde la app o el dashboard se procesan para generar sugerencias y se almacenan en el disco del servidor, con metadatos en MongoDB. Se asocian a tu cuenta y al historial de generaciones.
Texto manual: Si introduces texto de conversación manualmente en lugar de subir una captura, ese texto se procesa de la misma manera y se almacena en tu historial.
Preferencias: Estilo de respuesta preferido, género, nivel de argot, prompt personalizado (opcional) y preferencias de notificaciones.
Datos de uso: Registramos las interacciones con la app (estilos de respuesta elegidos, frecuencia de uso, última actividad) para mejorar el servicio.
Datos de analítica web: Utilizamos PostHog para recopilar datos anonimizados de navegación (páginas visitadas, interacciones) en el sitio web rizr.me.
Base Jurídica del Tratamiento (Art. 6 RGPD)
| Tratamiento | Base jurídica | Artículo RGPD |
|---|---|---|
| Registro y gestión de cuenta | Ejecución de contrato | Art. 6.1.b |
| Procesamiento de capturas/texto con IA | Ejecución del servicio solicitado; base jurídica sujeta a revisión contractual | Art. 6.1.b / revisión |
| Historial de generaciones | Ejecución de contrato | Art. 6.1.b |
| Gestión de suscripciones y créditos | Ejecución de contrato | Art. 6.1.b |
| Publicidad (usuarios gratuitos) | Consentimiento | Art. 6.1.a |
| Analítica web de marketing | Consentimiento | Art. 6.1.a |
| Seguridad y prevención de fraude | Interés legítimo | Art. 6.1.f |
| Comunicaciones de servicio | Ejecución de contrato | Art. 6.1.b |
| Notificaciones de marketing | Consentimiento | Art. 6.1.a |
Enviar texto o una captura solicita su procesamiento para esa generación. No existe hoy un control separado de retirada para IA distinto de dejar de usar la función o borrar la cuenta; esta limitación requiere revisión de producto y jurídica. La analítica de marketing sí puede rechazarse o revocarse desde el banner de consentimiento.
Cómo Usamos tu Información
- Generar sugerencias de respuesta personalizadas mediante IA
- Mantener tu historial de generaciones
- Gestionar tu suscripción y créditos
- Mostrar anuncios de vídeo recompensados (usuarios gratuitos)
- Mejorar la calidad del servicio y la experiencia de usuario
- Comunicarnos contigo sobre tu cuenta o cambios en el servicio
- Detectar y prevenir usos fraudulentos o abusivos
Compartición con Servicios de IA
Para generar sugerencias de respuesta, Rizr envía los datos que tú proporcionas a servicios externos de inteligencia artificial. No se envían datos identificativos personales (ni tu email, ni tu nombre, ni tu ID de usuario) a estos proveedores.
Qué datos se envían
- Capturas de chat (análisis visual OCR)
- Texto de conversación manual
- Preferencias de estilo y género
Qué NO se envía
- Tu email o nombre
- Tu identificador de usuario
- Metadatos del dispositivo
Solicitud de procesamiento: Al enviar contenido pides la generación. La API no mantiene hoy un campo separado de consentimiento de IA; no afirmamos que exista un control técnico independiente.
Protección: Las comunicaciones usan HTTPS/TLS. RIZR usa el contenido para la generación solicitada; el tratamiento posterior del gateway y proveedor depende de su contrato y configuración activos.
Procesadores activos: La ruta puede usar la infraestructura de ByteGuard S.L., Vercel AI Gateway y el proveedor de modelo configurado (por ejemplo, Google, xAI u OpenAI). La combinación exacta depende de la configuración de producción.
Entrenamiento: RIZR no reutiliza el contenido bruto de capturas o mensajes para entrenar modelos propios. El proveedor externo trata la entrada bajo su contrato y configuración aplicables; no afirmamos una política única para todos los proveedores posibles.
Servicios de Terceros
Vercel AI Gateway + modelo activo
Enruta la generación al proveedor configurado, que puede ser Google, xAI u OpenAI. Recibe el contenido necesario para la petición.
Cloudflare Turnstile
Prevención de abuso en la demo. RIZR no envía remoteip a siteverify, pero el navegador conecta con Cloudflare y expone metadatos de red.
Google AdMob
Anuncios de vídeo recompensados para usuarios gratuitos. Puede recopilar identificadores de dispositivo.
RevenueCat
Gestión de suscripciones. Procesa datos de compra de Apple. Sede en EE.UU.
Apple / Google Sign In
Autenticación. Solo recibimos la información que autorizas (email y nombre).
PostHog
Eventos pseudónimos de páginas públicas tras consentimiento. Autocaptura y grabación de sesión están desactivadas.
Google Analytics / Microsoft Clarity
Medición de páginas públicas tras consentimiento. No se montan en rutas de cuenta, dashboard, chat, admin o login.
Linear
Cuando envías feedback, el ticket externo puede incluir email, ID de usuario, asunto y mensaje. Borrar la cuenta no elimina automáticamente ese ticket.
Discord (operaciones)
Webhooks internos reciben métricas operativas. Identificadores directos se excluyen de nuevos eventos; mensajes históricos no se retraen al borrar la cuenta.
Transferencias Internacionales de Datos
Algunos de los servicios de terceros mencionados en la sección anterior tienen su sede en Estados Unidos, fuera del Espacio Económico Europeo (EEE). Para garantizar un nivel de protección adecuado conforme al RGPD (Art. 46), estas transferencias se realizan bajo las siguientes garantías:
| Proveedor | País | Garantía |
|---|---|---|
| Vercel AI Gateway y proveedor de modelo activo | Entrada y salida de la generación solicitada | Depende de configuración y contrato activos |
| RevenueCat / Apple / Google | Suscripción, compra y autenticación | Según contrato y mecanismo aplicable de cada proveedor |
| PostHog / Google Analytics / Microsoft Clarity | Analítica consentida solo en marketing | Según contrato y mecanismo aplicable de cada proveedor |
| Cloudflare Turnstile | Prevención de abuso en demo pública | Según contrato y mecanismo aplicable de Cloudflare |
| Linear | Tickets de soporte iniciados por el usuario | Retención externa requiere gestión con soporte |
Esta tabla describe rutas técnicas, no certifica por sí sola un mecanismo jurídico. ByteGuard debe mantener un inventario contractual vigente y atender solicitudes sobre el proveedor activo en [email protected].
Almacenamiento y Seguridad
Tus datos se almacenan en servidores seguros. Las comunicaciones entre la app y nuestros servidores están cifradas mediante HTTPS/TLS. Los tokens de autenticación se almacenan de forma segura en el dispositivo usando el Secure Store del sistema operativo.
Las capturas autenticadas no reciben cifrado de archivo adicional a nivel de aplicación. Su protección en reposo depende de los controles de despliegue, almacenamiento y acceso del servidor. La demo pública no escribe la captura en disco.
Las contraseñas (cuando aplicable) se almacenan usando hashing bcrypt con factor de coste 10, nunca en texto plano.
Retención de Datos
| Tipo de dato | Período de conservación |
|---|---|
| Texto/captura de la demo pública | Solo durante la petición, en memoria. No se crea archivo ni historial. |
| Resultado idempotente de la demo pública | Hasta 15 minutos para poder repetir con seguridad la misma petición. |
| Identificadores de cuota de la demo | Ventana móvil de 24 horas más margen de limpieza. Solo valores HMAC; no IP ni cookie en claro. |
| Datos de cuenta (email, nombre) | Mientras la cuenta esté activa. Eliminados inmediatamente al eliminar la cuenta. |
| Capturas e imágenes subidas con cuenta | Mientras la cuenta esté activa; no existe caducidad automática fija. Al eliminar la cuenta se borran los registros y se intenta borrar cada archivo. |
| Historial de generaciones (respuestas IA) | Mientras la cuenta esté activa; no existe caducidad automática fija. Los registros principales se eliminan al borrar la cuenta. |
| Transacciones de créditos | Mientras la cuenta esté activa. Eliminadas al eliminar la cuenta. |
| Tokens de autenticación | 30 días (renovación automática). Eliminados al cerrar sesión o eliminar la cuenta. |
| Registros operativos y de errores | Según la configuración operativa vigente; nunca deben incluir captura, texto, token Turnstile ni IP sin anonimizar de la demo. |
| Registro de eliminación de cuenta | Hasta 12 meses: fecha, datos agregados, hashes HMAC de identificadores y estado de limpieza de archivos. |
| Datos de analítica web (PostHog) | Según la política de retención de PostHog (por defecto, anonimizados). |
Cuando eliminas tu cuenta desde Ajustes > Eliminar cuenta, se borran en cascada los registros principales de cuenta, generaciones, subidas, créditos y sesiones; después se intenta borrar cada archivo del disco. Si un archivo no puede borrarse, el fallo queda registrado para operación. No existe reintento automático actualmente.
Se conserva hasta 12 meses un registro de eliminación con fecha, datos agregados, hashes HMAC no reversibles sin la clave y estado de limpieza de archivos, para prevención de abuso y auditoría. WebAuthn, contribuciones, feedback/Linear, App Attest, estados de notificación, redenciones promocionales y datos en RevenueCat requieren flujo adicional o revisión; contacta con soporte si tu solicitud abarca esos sistemas. Mensajes históricos ya enviados a Linear o Discord no se retraen automáticamente.
Tus Derechos (RGPD)
Conforme al RGPD y la LOPDGDD, tienes los siguientes derechos sobre tus datos personales:
Acceso
Consultar tus datos desde la app (historial, ajustes) o solicitando una copia completa
Rectificación
Actualizar tu nombre y preferencias desde Ajustes
Supresión
Borrar tu cuenta y los datos asociados desde Ajustes > Eliminar cuenta; soporte gestiona incidencias de limpieza
Portabilidad
Solicitar una copia de tus datos en formato estructurado
Oposición
Oponerte al tratamiento basado en interés legítimo
Limitación
Solicitar la restricción del tratamiento en determinados supuestos
Para ejercer cualquiera de estos derechos, contáctanos en [email protected]. Responderemos en un plazo máximo de 30 días.
Derecho a reclamar: Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
Cookies y Tecnologías Similares
El sitio web rizr.me utiliza las siguientes cookies y tecnologías de almacenamiento local:
| Cookie / Tecnología | Propósito | Tipo |
|---|---|---|
| token / refresh (HttpOnly) | Autenticación de sesión | Estrictamente necesaria |
| rizr_consent | Guardar elección de analítica | Preferencia |
| PostHog | Eventos pseudónimos de marketing; sin autocaptura ni grabación de sesión | Analítica con consentimiento |
| Google Analytics | Páginas y conversiones de marketing; almacenamiento publicitario denegado | Analítica con consentimiento |
| Microsoft Clarity | Mapas de calor y grabación de páginas de marketing | Analítica con consentimiento |
Menores de Edad
Los términos de Rizr exigen 17 años o más. La clasificación de contenido de App Store (9+) es una etiqueta distinta y no reduce ese requisito contractual. No recopilamos intencionalmente datos de menores de 17 años; si detectamos una cuenta no permitida, iniciaremos su eliminación y verificaremos la limpieza asociada.
Cambios en esta Política
Podemos actualizar esta política periódicamente. Te notificaremos de cambios significativos a través de la app o por correo electrónico. El uso continuado de Rizr tras los cambios constituye la aceptación de la política actualizada. La fecha de la última actualización se indica al inicio de este documento.
Contacto
Si tienes preguntas sobre esta política de privacidad o deseas ejercer tus derechos, contáctanos en [email protected]
Responsable del tratamiento: ByteGuard S.L. — España
Autoridad de control: Agencia Española de Protección de Datos (AEPD) — www.aepd.es