Esta es una traducción de cortesía. La versión legalmente vinculante es la italiana; en caso de discrepancia, prevalece el texto italiano.
Giffit ("el Servicio") es desarrollado y gestionado por Michele Furgeri.
Esta Política de Privacidad describe cómo recopilamos, utilizamos y protegemos
tus datos personales conforme al Reglamento (UE) 2016/679 (RGPD) y al Decreto
Legislativo italiano 196/2003 (Código de Privacidad italiano), modificado por
el Decreto Legislativo 101/2018.
En resumen: solo recopilamos los datos necesarios para que puedas usar Giffit. No vendemos tus datos a terceros. Las funciones de personalización avanzada basadas en tu navegación son siempre opcionales y puedes revocarlas en cualquier momento desde los ajustes de la app.
1. Responsable del Tratamiento
Michele Furgeri
Email: info@giffit.me
No se ha designado un Delegado de Protección de Datos (DPO). Para cualquier cuestión relativa a tus datos personales o para ejercer tus derechos puedes escribir al Responsable a la dirección de correo indicada arriba.
2. Datos Recopilados
Datos facilitados directamente por el usuario
- Datos de registro: dirección de email, contraseña (no almacenada en texto plano — cifrada con bcrypt)
- Datos de perfil: nombre de usuario, nombre visible, foto de perfil, género, fecha de nacimiento, intereses, preferencias negativas ("cosas que no te gustan"), tallas y medidas (opcionales)
- Tallas y medidas: talla de camiseta, pantalón, ropa interior y sujetador, medida del anillo y número de calzado. Cada campo es opcional, nace visible solo para ti y tú eliges qué contactos pueden verlo. Estos datos nunca se envían a los proveedores de inteligencia artificial: al modelo solo se le comunica que hay una medida disponible, nunca su valor. No conservamos su histórico: se registra únicamente el valor actual, que las modificaciones posteriores sobrescriben.
- Contenido creado: listas de deseos, elementos de la lista, eventos de la vida, mensajes de chat
- Datos relacionales: conexiones con otros usuarios, invitaciones enviadas y recibidas
Datos recopilados automáticamente
- Datos de uso: marcas de tiempo de acceso, preferencias de tema, registros de sesión
- Push token: identificador del dispositivo para el envío de notificaciones push
- Datos de diagnóstico y analítica: eventos técnicos de error (para la estabilidad del Servicio) y estadísticas de uso agregadas y seudonimizadas (para mejorar el Servicio). La analítica de uso en la app se activa solo con tu consentimiento previo.
Datos recopilados con consentimiento explícito (opcionales)
- Datos de navegación en el navegador integrado: URL, título y descripción de los productos visitados a través del navegador integrado de Giffit. Estos datos se tratan exclusivamente para personalizar las sugerencias de regalo con IA. Nunca se ceden a terceros. Puedes denegar o revocar este consentimiento en cualquier momento.
Datos recibidos de los proveedores de acceso (Google, Apple)
Si eliges acceder con Google o con Apple, la autenticación se realiza en los sistemas del proveedor: Giffit nunca ve la contraseña de tu cuenta de Google o Apple. Solo recibimos:
- Google: dirección de email (verificada), nombre, foto de perfil y un identificador único;
- Apple: dirección de email y nombre. Apple envía el nombre solo en el primer acceso. Si eliges "Ocultar mi correo", Apple nos proporciona una dirección de reenvío anónima (
@privaterelay.appleid.com) y tu dirección real permanece desconocida para Giffit.
Son los mismos datos que se te pedirían al registrarte y se usan únicamente para crear e identificar tu cuenta: la base jurídica es la ejecución del contrato (art. 6.1.b RGPD). No recibimos tus contactos, calendario, fotos, mensajes ni ningún otro contenido de tus cuentas de Google o Apple, y no publicamos nada en tu nombre.
Google y Apple tratan los datos de autenticación como responsables autónomos, según sus respectivas políticas (Google, Apple). Puedes revocar el acceso de Giffit en cualquier momento desde los ajustes de tu cuenta de Google o Apple; para eliminar los datos que ya están en Giffit, usa la eliminación de cuenta descrita en "Tus Derechos".
3. Finalidades y Base Jurídica del Tratamiento
| Finalidad | Base jurídica (RGPD) | Datos implicados |
|---|---|---|
| Registro y gestión de la cuenta | Art. 6(1)(b) — Ejecución del contrato | Email, contraseña, perfil |
| Prestación del Servicio (listas, eventos, conexiones, chat) | Art. 6(1)(b) — Ejecución del contrato | Todos los datos de perfil y contenido |
| Mostrar tus tallas a los contactos que has autorizado | Art. 6(1)(b) — Ejecución del contrato | Tallas y medidas (opcionales) |
| Sugerencias de regalo con IA basadas en el perfil | Art. 6(1)(b) — Ejecución del contrato | Intereses, preferencias, edad, género |
| Notificaciones push y emails transaccionales | Art. 6(1)(b) — Ejecución del contrato | Push token, email |
| Personalización de sugerencias mediante datos de navegación | Art. 6(1)(a) — Consentimiento (opcional) | URLs y descripciones de productos navegados |
| Seguridad, prevención de fraudes y abusos | Art. 6(1)(f) — Interés legítimo | Registros de acceso, datos de uso |
| Mejora del Servicio (analítica agregada) | Art. 6(1)(f) — Interés legítimo | Datos anónimos/agregados |
| Cumplimiento de obligaciones legales | Art. 6(1)(c) — Obligación legal | Registros de consentimiento, datos requeridos por autoridades |
El tratamiento basado en el interés legítimo (Art. 6(1)(f)) siempre se pondera frente a los derechos del interesado. Puedes oponerte a dicho tratamiento en cualquier momento contactando con el Responsable.
4. Decisiones Automatizadas y Elaboración de Perfiles con IA
El Servicio utiliza sistemas de inteligencia artificial para generar sugerencias de regalo personalizadas a partir de los datos de tu perfil (intereses, preferencias negativas, género, edad) y —si has dado tu consentimiento— de los productos que exploras en el navegador integrado. Las solicitudes se enrutan a través de OpenRouter, que las reenvía a modelos de inteligencia artificial de terceros y puede recurrir a sus propios proveedores de cómputo (subencargados). Según la política de OpenRouter, el contenido de las solicitudes no se utiliza para entrenar modelos. El modelo empleado puede cambiar con el tiempo sin que ello altere las finalidades del tratamiento ni las categorías de datos implicadas.
Dichas sugerencias tienen carácter meramente indicativo y no producen efectos jurídicos ni te afectan significativamente en el sentido del Art. 22 del RGPD. No se adopta ninguna decisión automatizada vinculante. Tienes derecho a impugnar los resultados y solicitar revisión humana escribiendo a info@giffit.me.
5. Almacenamiento Local (AsyncStorage)
La app utiliza AsyncStorage (almacenamiento local en el dispositivo) para conservar preferencias de sesión, tokens de autenticación, ajustes de tema y registros de consentimiento. Estos datos residen exclusivamente en tu dispositivo y no se transmiten a terceros. Se eliminan automáticamente al cerrar sesión o desinstalar la app.
6. Proveedores de Servicios (Subencargados del Tratamiento)
Tus datos pueden ser tratados por los siguientes proveedores, con los que hemos suscrito los correspondientes acuerdos de tratamiento de datos (DPA) conforme al Art. 28 del RGPD:
| Proveedor | Ubicación | Finalidad | Garantía de transferencia |
|---|---|---|---|
| Supabase Inc. | EE. UU. | Base de datos, autenticación, almacenamiento | SCC (Art. 46(2)(c) RGPD) |
| OpenRouter, Inc. | EE. UU. | Enrutamiento de las solicitudes de IA hacia modelos de inteligencia artificial de terceros; según la política de OpenRouter el contenido no se usa para entrenamiento. Puede recurrir a sus propios proveedores de cómputo (subencargados) | SCC (Art. 46(2)(c) RGPD) |
| Resend Inc. | EE. UU. | Emails transaccionales | SCC (Art. 46(2)(c) RGPD) |
| Expo / 650 Industries Inc. | EE. UU. | Distribución de la app, notificaciones push | DPF + SCC |
| Render Services Inc. | EE. UU. | Hosting del backend | SCC (Art. 46(2)(c) RGPD) |
| Cloudflare Inc. | EE. UU. | Hosting del sitio web estático (Cloudflare Pages), CDN y protección DDoS | DPF + SCC |
| Functional Software, Inc. (Sentry) | UE (Alemania) | Monitorización de errores y diagnóstico técnico para la estabilidad del Servicio (sin dirección IP ni contenido personal de las solicitudes) | Datos en la UE — sin transferencia fuera de la UE |
| PostHog, Inc. | UE | Analítica de uso agregada y seudonimizada para mejorar el Servicio (analítica en la app solo con consentimiento) | Datos en la UE — sin transferencia fuera de la UE |
Marco de Privacidad de Datos UE-EE. UU. (DPF): marco de adecuación aprobado
por la Comisión Europea mediante la Decisión 2023/1795 de 10 de julio de 2023.
Cláusulas Contractuales Tipo (SCC): modelo aprobado por la Comisión Europea
mediante la Decisión 2021/914 de 4 de junio de 2021.
Para más información sobre las garantías aplicadas, contacta con el Responsable.
7. Conservación de los Datos
| Categoría de datos | Periodo de conservación |
|---|---|
| Datos de cuenta y perfil | Hasta la eliminación de la cuenta, después suprimidos en un plazo de 30 días. Si no abres la app durante 30 meses, la cuenta se elimina automáticamente, tras dos avisos por correo a los 12 y 24 meses. |
| Registros no completados o Términos nunca aceptados | Eliminación automática: 30 días si el registro no se completó, 60 días si no se aceptaron los Términos. |
| Datos de navegación del navegador integrado | Máximo 12 meses desde la recogida (o hasta la revocación del consentimiento) |
| Registros de consentimiento (prueba de aceptación de T&C) | 5 años desde la aceptación (obligación legal de documentación) |
| Registros de seguridad y acceso | 90 días |
| Mensajes de chat | Hasta la eliminación de la cuenta o de la conversación |
Tras la eliminación de la cuenta, los datos personales se suprimen o anonimizan en un plazo de 30 días, salvo los registros de consentimiento conservados por obligación legal.
8. Tus Derechos
Conforme a los Arts. 15–21 del RGPD tienes los siguientes derechos:
- Acceso (Art. 15): obtener una copia de los datos personales que te conciernen e información sobre su tratamiento
- Rectificación (Art. 16): corregir datos inexactos o completar datos incompletos
- Supresión ("derecho al olvido") (Art. 17): eliminar tu cuenta y todos los datos asociados — disponible directamente en la app (Perfil → Ajustes → Eliminar cuenta)
- Limitación del tratamiento (Art. 18): solicitar la suspensión del tratamiento en determinados casos
- Portabilidad (Art. 20): recibir tus datos en un formato estructurado y legible por máquina (JSON/CSV)
- Oposición (Art. 21): oponerte al tratamiento basado en el interés legítimo
- Revocación del consentimiento (Art. 7(3)): revocar en cualquier momento el consentimiento a la personalización mediante datos de navegación, sin que ello afecte a la licitud del tratamiento previo a la revocación — disponible directamente en la app (Perfil → Ajustes → Privacidad)
Para ejercer tus derechos, escribe a info@giffit.me indicando tu solicitud. Responderemos en un plazo de 30 días desde la recepción (prorrogable por otros 60 días en casos complejos, comunicando el motivo).
9. Edad Mínima
El Servicio está destinado a usuarios de al menos 16 años, de conformidad con el Art. 8 del RGPD y el Art. 2-quinquies del Decreto Legislativo 196/2003. No recopilamos conscientemente datos de menores de 16 años. Si tuviéramos conocimiento de haber recopilado datos de un menor sin el consentimiento del titular de la patria potestad, procederemos a su eliminación inmediata.
10. Seguridad de los Datos
Adoptamos las siguientes medidas técnicas y organizativas (Art. 32 RGPD):
- Cifrado de las contraseñas con bcrypt (factor de sal ≥ 10)
- Transmisiones cifradas mediante HTTPS/TLS 1.2+
- Autenticación basada en JWT con caducidad
- Row-Level Security (RLS) en la base de datos para aislar los datos por usuario
- Acceso a los datos limitado únicamente al personal autorizado
- Copias de seguridad periódicas con cifrado en reposo
En caso de violación de datos personales que pueda suponer riesgos para tus derechos y libertades, te lo notificaremos sin dilación indebida conforme al Art. 34 del RGPD. La notificación a la Autoridad de Control (Art. 33 RGPD) se realizará en un plazo de 72 horas desde el conocimiento de la violación.
11. Reclamaciones
Tienes derecho a presentar una reclamación ante la Autoridad italiana de Protección de
Datos (Garante Privacy):
www.garanteprivacy.it
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 — 00187 Roma, Italia
Tel: +39 06.69677.1
No obstante, te invitamos a contactar con nosotros antes de presentar una reclamación formal, para que podamos resolver el problema directamente.
12. Cambios en la Política de Privacidad
Nos reservamos el derecho de actualizar esta Política de Privacidad en caso de cambios normativos, tecnológicos o del Servicio. Los cambios se clasificarán como:
- Cambios sustanciales (nuevas finalidades, nuevos proveedores, nuevas categorías de datos): aviso en la app y por email con al menos 15 días de antelación. Se solicitará de nuevo el consentimiento si fuera necesario.
- Cambios no sustanciales (correcciones, aclaraciones): actualización de la versión sin aviso específico.
La versión actualizada está siempre disponible en giffit.me/es/privacy.html y en la sección Perfil → Ajustes de la app.