Política de privacidad
Cómo ResidenceSafe recopila, usa y protege vuestros datos personales en cumplimiento de las normativas de protección de datos andorrana y europea.
Contenido
- Responsable del Tratamiento
- Ámbito de Aplicación
- Datos que Recopilamos
- Bases Legales del Tratamiento
- Finalidades del Tratamiento
- Datos de Ubicación y Datos Biométricos
- Compras en la Aplicación y Datos de Pago
- Servicios de Terceros
- Conservación de Datos
- Transferencias Internacionales de Datos
- Vuestros Derechos
- Menores de Edad
- Cookies y Tecnologías de Seguimiento
- Medidas de Seguridad
- Notificación de Violaciones de Datos
- Cambios en esta Política
- Contacto
1. Responsable del tratamiento
El responsable del tratamiento de vuestros datos personales es:
Undercoverlab (que opera bajo el nombre comercial "UndercoverLab" / "Ulab")
C/ de la Sardana 3, altell escala B
AD500 Andorra la Vella
Principat d'Andorra
NRT (Número de Registro Tributario): L-713047-Z
Teléfono: +376 861 092
DPO: dpo@residencesafe.com
Soporte: hello@residencesafe.com
General: hello@residencesafe.com
2. Ámbito de aplicación
Esta Política de Privacidad se aplica a la aplicación móvil ResidenceSafe (iOS y Android), al sitio web residencesafe.com y a cualquier servicio relacionado (conjuntamente, el "Servicio"). Regula la forma en que recopilamos, usamos, almacenamos y protegemos vuestros datos personales.
Esta política se ha redactado en cumplimiento de:
- La Llei Qualificada 29/2021 de Andorra sobre protección de datos personales (LQPD), en vigor desde el 17 de mayo de 2022, que sustituyó a la Llei 15/2003 y se alinea con el Reglamento General de Protección de Datos (RGPD) de la UE.
- El Reglamento (UE) 2016/679 (RGPD), aplicable en virtud de la decisión de adecuación de la UE respecto a Andorra.
- Las Directrices de la App Store de Apple (Sección 5.1, Privacidad) y los requisitos de privacidad de Apple para aplicaciones distribuidas a través de la App Store.
- Las Políticas del Programa para Desarrolladores de Google Play sobre datos de usuario y privacidad.
3. Datos que recopilamos
Recopilamos las siguientes categorías de datos personales:
3.1 datos que proporcionáis directamente
| Tipo de dato | Ejemplos |
|---|---|
| Información de cuenta | Dirección de correo electrónico, nombre de usuario, contraseña (cifrada con hash) |
| Datos de perfil | Nacionalidad, país de residencia |
| Comunicaciones de soporte | Mensajes y archivos adjuntos enviados a nuestros canales de soporte |
3.2 datos recopilados automáticamente
| Tipo de dato | Ejemplos |
|---|---|
| Datos de ubicación precisa | Coordenadas GPS en el momento de cada registro de presencia |
| Información del dispositivo | Modelo del dispositivo, versión del sistema operativo, identificadores únicos del dispositivo |
| Datos de uso | Frecuencia de registros, uso de funcionalidades, duración de sesión |
| Datos de verificación biométrica (KYC) | Imagen y vídeo facial para análisis de vida e imagen del documento de identidad, capturados durante la verificación KYC y procesados por Didit como Encargado del Tratamiento (véase Sección 6.2 y Sección 8). Las plantillas biométricas a nivel de dispositivo (Face ID / BiometricPrompt) permanecen exclusivamente en vuestro dispositivo. |
| Información de red | Dirección IP, identificadores de red Wi-Fi (para corroborar la ubicación) |
3.3 datos procedentes de terceros
| Fuente | Tipo de dato |
|---|---|
| Apple / Google (compras en la aplicación) | Recibo de compra, estado de la suscripción, identificador de transacción. No recibimos los datos de vuestra tarjeta de pago. |
| Proveedores de autenticación | Si usáis inicio de sesión social (Apple Sign In, Google Sign In): correo electrónico, nombre, identificador único |
4. Bases legales del tratamiento
De conformidad con el artículo 6 de la LQPD 29/2021 y el artículo 6 del RGPD, tratamos vuestros datos sobre las siguientes bases legales:
| Finalidad | Base legal |
|---|---|
| Prestación del Servicio (registros de presencia, informes) | Ejecución de un contrato (Art. 6.1.b) |
| Procesamiento de pagos a través de Apple/Google | Ejecución de un contrato (Art. 6.1.b) |
| Verificación y certificación de ubicación | Consentimiento explícito (Art. 6.1.a) |
| Tratamiento biométrico (reconocimiento facial) | Consentimiento explícito (Art. 6.1.a / Art. 9.2.a) |
| Prevención del fraude y seguridad | Interés legítimo (Art. 6.1.f) |
| Cumplimiento legal (registros fiscales, auditoría) | Obligación legal (Art. 6.1.c) |
| Comunicaciones de marketing | Consentimiento explícito (Art. 6.1.a), revocable en cualquier momento |
| Analítica y mejora del servicio | Interés legítimo (Art. 6.1.f) |
En los casos en que nos basemos en el consentimiento, podéis revocarlo en cualquier momento sin que ello afecte a la licitud del tratamiento efectuado con anterioridad a dicha revocación.
5. Finalidades del tratamiento
Tratamos vuestros datos personales para las siguientes finalidades específicas:
- Crear y gestionar vuestra cuenta y autenticar vuestra identidad.
- Realizar registros de presencia y generar registros certificados de presencia física.
- Producir informes alineados con eIDAS (PDF, CSV) que documentan vuestro historial de residencia.
- Gestionar suscripciones (Gratuito, Premium, PRO) y procesar compras en la aplicación a través de Apple App Store y Google Play.
- Ofrecer seguimiento multipaís y control de los 183 días de residencia.
- Emitir certificados de inmutabilidad en blockchain (plan PRO).
- Responder a consultas de soporte y resolver incidencias técnicas.
- Enviar comunicaciones transaccionales (confirmaciones de pago, cambios de suscripción).
- Enviar comunicaciones de marketing (únicamente con vuestro consentimiento explícito).
- Detectar y prevenir el fraude, el uso indebido o el acceso no autorizado.
- Cumplir con las leyes, reglamentos y procedimientos legales aplicables.
- Mejorar el Servicio mediante analítica agregada y anonimizada.
6. Datos de ubicación y datos biométricos
ResidenceSafe es un servicio de verificación de ubicación. La recopilación de datos de ubicación precisa es esencial para su funcionalidad principal.
6.1 datos de ubicación
Recopilamos coordenadas GPS cada vez que realizáis un registro de presencia. Estos datos se utilizan para generar una prueba certificada de vuestra presencia física en un lugar y momento concretos. Los datos de ubicación se recopilan únicamente durante los registros de presencia activos. No realizamos seguimiento de vuestra ubicación en segundo plano ni de forma continua.
Podéis revocar los permisos de ubicación en cualquier momento a través de la configuración de vuestro dispositivo, aunque ello impedirá que la funcionalidad principal de registro de presencia funcione correctamente.
6.2 datos biométricos
Residence Safe procesa datos biométricos en dos contextos distintos que conviene entender por separado:
(a) Biometría a nivel de dispositivo para acceso a la aplicación. Si activáis el desbloqueo biométrico para la aplicación Residence Safe, vuestro dispositivo utiliza Apple Face ID / Touch ID o Google BiometricPrompt para autenticaros. Las plantillas biométricas creadas con esta finalidad son gestionadas íntegramente por vuestro sistema operativo, nunca abandonan vuestro dispositivo y no son accesibles para Residence Safe ni para ningún tercero.
(b) Verificación de identidad (KYC) en el registro y en registros de presencia seleccionados. Para ofrecer una prueba verificable de presencia al nivel de garantía ALTO de eIDAS, Residence Safe integra la plataforma de verificación operada por Didit (véase Sección 8). Durante un flujo de verificación de identidad, el SDK de Didit captura, en vuestro dispositivo, una imagen o vídeo corto de vuestro rostro para análisis de vida y una imagen de vuestro documento de identidad. Estos archivos de medios y las señales técnicas asociadas (telemetría del dispositivo, vectores de vida, datos OCR/MRZ del documento) son transmitidos a la infraestructura de verificación de Didit para su procesamiento. Didit actúa como nuestro Encargado del Tratamiento bajo el Artículo 28 del RGPD para estas operaciones. La base jurídica es vuestro consentimiento explícito bajo el Artículo 9.2.a del RGPD. Podéis retirar este consentimiento en cualquier momento contactando con dpo@residencesafe.com, pero hacerlo limitará vuestro acceso a la funcionalidad de registros de presencia certificados, que depende de una identidad verificada.
Los datos biométricos procesados por Didit se conservan según la política de retención documentada de Didit y nuestros ajustes de retención configurados, y son eliminados, anonimizados o destruidos de forma segura una vez cumplida la finalidad de la verificación y expirado cualquier período legal de conservación aplicable.
7. Compras en la aplicación y datos de pago
ResidenceSafe ofrece planes de suscripción (Premium y PRO) mediante compras en la aplicación gestionadas por Apple App Store y Google Play Store.
- No recopilamos, procesamos ni almacenamos los datos de vuestra tarjeta de crédito, débito ni cuenta bancaria. Todo el procesamiento de pagos es gestionado directamente por Apple y Google.
- Recibimos de Apple/Google: datos del recibo de compra, estado de la suscripción, identificadores de transacción y vuestro país o región de residencia (a efectos fiscales, incluido el IGI andorrano al 4,5%).
- Apple crea un ID de suscriptor único asociado a vos y a nuestra cuenta de desarrollador. Este ID se utiliza para la gestión de suscripciones y no está vinculado a vuestro Apple ID.
- Las solicitudes de reembolso y cancelación de compras en la aplicación deben dirigirse a Apple o Google, ya que actúan como comerciantes registrados.
Para obtener más información sobre cómo Apple trata vuestros datos de pago, consultad App Store y Privacidad de Apple. Para Google, consultad la Política de Privacidad de Google.
8. Servicios de terceros
Compartimos datos personales con las siguientes categorías de terceros, todos los cuales ofrecen una protección de datos equivalente conforme a lo exigido por la LQPD 29/2021:
| Servicio | Finalidad | Datos compartidos |
|---|---|---|
| Apple Inc. / Google LLC | Procesamiento de pagos, distribución de aplicaciones | Recibos de compra, estado de la suscripción |
| Didit (Didit Identity Spain SL + Didit Identity, Inc.) | Verificación de identidad, detección de vida, autenticación de documentos, screening AML y prevención del fraude al nivel de garantía ALTO de eIDAS, antes de la emisión de registros de presencia certificados. | Imagen o vídeo facial para análisis de vida, imagen del documento de identidad, metadatos del documento (OCR/MRZ), señales de vida y anti-falsificación, telemetría del dispositivo y red (incluida la dirección IP) y resultados de la verificación. |
| Proveedor de alojamiento en la nube | Almacenamiento y procesamiento de datos | Datos de cuenta y registros de presencia cifrados |
| Red blockchain (plan PRO) | Certificación de inmutabilidad | Hash anonimizado del registro de presencia (sin datos personales) |
| Proveedor de analítica | Estadísticas de uso agregadas | Datos de uso anonimizados, tipo de dispositivo, versión de SO |
| Proveedor de servicios de correo electrónico | Correos electrónicos transaccionales y de marketing | Dirección de correo electrónico, nombre |
Sobre Didit (proveedor de verificación de identidad). «Didit» se refiere a Didit Identity Spain SL (CIF B22929327, Calle Napoles 227, P. 1, 08013 Barcelona, España) y a su filial estadounidense Didit Identity, Inc. (1111B S Governors Ave STE 34855, Dover, DE 19904, EE. UU.). Didit actúa como nuestro Encargado del Tratamiento bajo el Artículo 28 del RGPD para verificación de identidad, detección de vida, autenticación de documentos, screening AML y prevención del fraude, y como Responsable Independiente para finalidades limitadas que incluyen el registro de auditoría y reclamaciones legales. Los datos pueden transferirse desde el Espacio Económico Europeo a los Estados Unidos; estas transferencias están protegidas por Cláusulas Contractuales Tipo bajo el Artículo 46 del RGPD. Didit cuenta con certificación ISO 27001 e iBeta Nivel 1 para detección de ataques de presentación. Para más detalle, véase la Notificación de Privacidad de Verificación de Didit y su Política de Privacidad. Delegado de Protección de Datos de Didit: dpo@didit.me.
No vendemos vuestros datos personales a ningún tercero. No compartimos vuestros datos personales con servicios de inteligencia artificial de terceros sin vuestro consentimiento explícito, de conformidad con las Directrices de Revisión de la App Store de Apple (Sección 5.1.1).
9. Conservación de datos
Conservamos vuestros datos personales únicamente durante el tiempo necesario para cumplir las finalidades descritas en esta política o según lo exija la ley:
| Categoría de datos | Período de conservación |
|---|---|
| Datos de cuenta | Duración de la cuenta + 30 días tras la solicitud de eliminación |
| Registros de presencia y ubicación | Duración de la cuenta + 5 años (a efectos de documentación legal) |
| Registros de pagos/transacciones | 7 años (obligaciones fiscales y contables andorranas) |
| Comunicaciones de soporte | 2 años tras la resolución |
| Registros de consentimiento de marketing | Duración del consentimiento + 3 años |
| Analítica anonimizada | Indefinidamente (sin datos personales) |
Una vez transcurrido el período de conservación, los datos se eliminan de forma segura o se anonimizan de manera irreversible.
10. Transferencias internacionales de datos
Vuestros datos se almacenan y procesan principalmente dentro del Espacio Económico Europeo (EEE) y Andorra. Andorra goza de una decisión de adecuación de la UE, lo que permite la libre circulación de datos personales entre la UE/EEE y Andorra.
Cuando los datos se transfieran a países fuera del EEE que no cuenten con una decisión de adecuación (por ejemplo, a Apple Inc. o Google LLC en los Estados Unidos), nos aseguraremos de que se apliquen las garantías adecuadas, entre ellas:
- Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea.
- La participación del destinatario en mecanismos de certificación reconocidos.
Podéis solicitar información sobre las garantías específicas aplicadas a vuestros datos poniéndoos en contacto con nosotros en dpo@residencesafe.com.
11. Vuestros derechos
En virtud de la LQPD 29/2021 y el RGPD, tenéis los siguientes derechos respecto a vuestros datos personales:
- Derecho de acceso: Obtener confirmación de si se están tratando vuestros datos y acceder a una copia de los mismos.
- Derecho de rectificación: Solicitar la corrección de datos inexactos o incompletos.
- Derecho de supresión ("derecho al olvido"): Solicitar la eliminación de vuestros datos cuando ya no sean necesarios para los fines para los que fueron recopilados, o cuando retiréis el consentimiento.
- Derecho a la limitación del tratamiento: Solicitar que limitemos el tratamiento de vuestros datos en determinadas circunstancias.
- Derecho a la portabilidad de los datos: Recibir vuestros datos en un formato estructurado, de uso común y de lectura mecánica (JSON, CSV).
- Derecho de oposición: Oponeros al tratamiento basado en intereses legítimos, incluida la elaboración de perfiles.
- Derecho a retirar el consentimiento: Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior a dicha retirada.
Para ejercer cualquiera de estos derechos, contactad con nosotros en dpo@residencesafe.com. Responderemos en un plazo de 30 días naturales conforme a lo exigido por la ley.
Eliminación de cuenta: Podéis eliminar vuestra cuenta directamente desde la aplicación (Ajustes > Eliminar cuenta). En cumplimiento de la Directriz 5.1.1(v) de la App Store de Apple, la eliminación de cuenta está disponible como función de autoservicio. Una vez eliminada, vuestros datos se borrarán en un plazo de 30 días, salvo que la ley exija su conservación (véase la Sección 9).
Derecho a presentar una reclamación: Tenéis derecho a presentar una reclamación ante la Agencia Andorrana de Protección de Datos (APDA):
Agencia Andorrana de Proteccio de Dades (APDA)
C/ Prat de la Creu 59-65, Edifici Montclar, planta 3
AD500 Andorra la Vella
Sitio web: www.apda.ad
12. Menores de edad
ResidenceSafe no está destinada a personas menores de 18 años. No recopilamos conscientemente datos personales de menores de 18 años.
De conformidad con la LQPD 29/2021, el tratamiento de datos personales de menores de 18 años requiere el consentimiento de un representante legal. Si tuviéramos conocimiento de que hemos recopilado datos de un menor sin la debida autorización, los eliminaremos sin demora.
Si creéis que un menor nos ha proporcionado datos personales, poneos en contacto con nosotros en dpo@residencesafe.com.
13. Cookies y tecnologías de seguimiento
El sitio web de ResidenceSafe (residencesafe.com) utiliza cookies y tecnologías similares. La aplicación móvil no utiliza cookies.
Tipos de cookies utilizadas en el sitio web:
| Tipo | Finalidad | Duración |
|---|---|---|
| Esenciales / Técnicas | Gestión de sesión, seguridad, protección CSRF | Sesión |
| Analíticas | Estadísticas de uso anonimizadas para mejorar el sitio web | Hasta 13 meses |
| De preferencias | Recordar preferencias de idioma y visualización | 12 meses |
Las cookies no esenciales solo se activan una vez que proporcionáis vuestro consentimiento a través de nuestro banner de cookies, de conformidad con las directrices de la APDA sobre cookies y el Consent Mode v2.
14. Medidas de seguridad
Aplicamos medidas técnicas y organizativas adecuadas para proteger vuestros datos personales contra el acceso no autorizado, la alteración, la divulgación o la destrucción, entre ellas:
- Cifrado de datos en tránsito (TLS 1.2+) y en reposo (AES-256).
- Almacenamiento de contraseñas con hash y sal.
- Control de acceso basado en roles para los sistemas internos.
- Auditorías de seguridad y evaluaciones de vulnerabilidades periódicas.
- Biometría de desbloqueo de la aplicación gestionada por el sistema operativo (Face ID / BiometricPrompt), sin transmisión a nuestros servidores. Verificación KYC procesada por Didit como Encargado del Tratamiento certificado ISO 27001 (véase Sección 6.2 y Sección 8).
- Registros a prueba de manipulaciones basados en blockchain para los usuarios del plan PRO.
15. Notificación de violaciones de datos
En caso de una violación de datos personales que pueda suponer un riesgo para vuestros derechos y libertades, notificaremos a la Agencia Andorrana de Protección de Datos (APDA) en un plazo de 72 horas desde que tengamos conocimiento de la violación, conforme a lo exigido por el artículo 33 de la LQPD 29/2021.
Cuando la violación pueda suponer un riesgo elevado para vuestros derechos y libertades, también os notificaremos directamente sin dilación indebida, facilitando información clara sobre la naturaleza de la violación, las consecuencias probables y las medidas adoptadas o propuestas.
16. Cambios en esta política
Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas, los requisitos legales o el Servicio. Cuando realizemos cambios sustanciales:
- Actualizaremos la fecha de "Última actualización" en la parte superior de esta página.
- Os notificaremos por correo electrónico o mediante una notificación en la aplicación con al menos 30 días de antelación a la entrada en vigor de los cambios.
- Cuando la ley lo exija, obtendremos vuestro consentimiento renovado antes de aplicar cambios que afecten a las bases legales del tratamiento.
17. Contacto
Para cualquier pregunta, inquietud o solicitud relacionada con esta Política de Privacidad o con el tratamiento de vuestros datos personales, contactad con nosotros en:
Undercoverlab, Protección de Datos
Correo electrónico: dpo@residencesafe.com
Teléfono: +376 861 092
Dirección: C/ de la Sardana 3, altell escala B, AD500 Andorra la Vella, Andorra
Responderemos a todas las solicitudes de protección de datos en un plazo de 30 días naturales.