Legal
Política de privacidad
Información sobre el tratamiento de datos personales en el uso de NiiRo Smart Wedding.
1. Responsable del tratamiento
NiiRo AI
Robin Kolb
Email: info@niiro.ai
2. Qué datos se procesan
Al visitar y utilizar NiiRo Smart Wedding, se pueden procesar los siguientes datos:
- datos técnicos de acceso y registros del servidor
- datos de cuenta de parejas y organizadores de bodas
- datos de respuesta de los invitados
- imágenes y contenidos subidos
- datos de pago a través del checkout de Stripe
3. Fines del tratamiento
Los datos personales se tratan con los siguientes fines:
- Operación de la plataforma: Provisión y operación de la plataforma (Art. 6(1)(b) RGPD).
- Gestión de bodas: Gestión de invitaciones, confirmaciones y galerías (Art. 6(1)(b) RGPD).
- Procesamiento de pagos: Procesamiento de pagos de activación de parejas a través de Stripe (Art. 6(1)(b) RGPD).
- Seguridad: Prevención de abusos, análisis de errores y seguridad del sistema (Art. 6(1)(f) RGPD).
- Análisis: Estadísticas de uso anónimas a través de Vercel Analytics, solo con vuestro consentimiento (Art. 6(1)(a) RGPD).
4. Bases legales
El tratamiento de datos personales se basa en las siguientes bases legales del RGPD:
- Art. 6(1)(a) (Consentimiento): Para cookies de análisis y tratamientos de datos no esenciales.
- Art. 6(1)(b) (Ejecución del contrato): Para la provisión de la plataforma, gestión de cuentas y procesamiento de pagos.
- Art. 6(1)(f) (Interés legítimo): Para medidas de seguridad, análisis de errores y prevención de abusos.
- Art. 6(1)(c) (Obligación legal): Para obligaciones de conservación fiscal de datos de pago.
5. Proveedores de servicios (encargados del tratamiento)
Para prestar nuestros servicios, utilizamos los siguientes encargados del tratamiento, con quienes existen acuerdos de tratamiento de datos (DPA) conforme al Art. 28 RGPD. Un Registro de Actividades de Tratamiento completo según el Art. 30 RGPD — con rutas contractuales, categorías de datos, ubicación de almacenamiento y plazos de conservación — se mantiene internamente:
- Vercel Inc. (USA) — EU-Vertragspartner: Vercel International Limited (Dublin, Irland)
- Alojamiento, análisis web (sin cookies, basado en consentimiento) y monitorización de rendimiento. Región: UE (Fráncfort, fra1 — fijada en vercel.json y comprobable en la respuesta en vivo: la cabecera x-vercel-id indica fra1 como región de ejecución). Parte contratante en la UE: Vercel International Limited, Dublín, Irlanda. Matriz: Vercel Inc., EE. UU. Base jurídica: Art. 28 RGPD. Transferencia: EU-US Data Privacy Framework + Cláusulas Contractuales Tipo de la UE (SCC Módulo 2).
- Supabase Inc. (USA)
- Base de datos PostgreSQL, autenticación y tiempo real. Región: UE (AWS Fráncfort, eu-central-1, verificado en vivo mediante IP del servidor). Matriz: Supabase Inc., EE. UU./Singapur. Base jurídica: Art. 28 RGPD. Transferencia: EU-US DPF + SCC Módulo 2.
- Cloudflare Inc. (R2, USA)
- Almacenamiento de objetos Cloudflare R2 para galería de fotos y medios. Región: UE (Europa Occidental, weur). Matriz: Cloudflare Inc., EE. UU. Base jurídica: Art. 28 RGPD. Transferencia: EU-US DPF + SCC Módulo 2.
- Upstash Inc. (USA)
- Upstash Redis para limitación de velocidad y protección contra abusos. Región: UE. Matriz: Upstash Inc., EE. UU. Datos procesados: contadores efímeros basados en IP (máx. 30 días). Base jurídica: Art. 6(1)(f) RGPD + Art. 28 RGPD. Transferencia: EU-US DPF + SCC Módulo 2.
- Stripe Payments Europe Ltd. (Dublin, Irland) / Stripe Inc. (San Francisco, USA)
- Procesamiento de pagos (certificado PCI DSS Nivel 1). Procesamiento principal para clientes de la UE: Stripe Payments Europe Ltd., Dublín, Irlanda. Matriz: Stripe Inc., San Francisco, EE. UU. Base jurídica: Art. 28 RGPD + Art. 6(1)(c) RGPD (obligación de conservación fiscal). Transferencia: EU-US DPF + SCC Módulo 2.
- Resend Inc. (USA)
- Correos electrónicos transaccionales (enlaces de invitación, notificaciones a parejas). Región: UE (Fráncfort). Matriz: Resend Inc., EE. UU. Base jurídica: Art. 28 RGPD. Transferencia: EU-US DPF + SCC Módulo 2.
- Google LLC (Google Maps, USA) — EU-Tochter: Google Ireland Limited (Dublin)
- Vista de mapa integrada en la página de invitados (cómo llegar). El mapa NO se carga automáticamente: aparece solo después de que el invitado lo solicite expresamente. Antes de eso no se envía ningún dato a Google. A partir del clic, Google recibe la dirección IP, el agente de usuario y la ubicación consultada. Filial en la UE: Google Ireland Limited, Dublín, Irlanda. Matriz: Google LLC, EE. UU. Base jurídica: consentimiento conforme al Art. 6(1)(a) RGPD y al § 25(1) TTDSG, otorgado al cargar el mapa expresamente. Transferencia: EU-US DPF + SCC Módulo 2.
- Anthropic, PBC (USA) — EU-Tochter: Anthropic Ireland, Limited (Dublin)
- Asistente de planificación de bodas basado en Anthropic (Claude Sonnet 5) para la pareja. Estado de activación: solo cuando la pareja lo utiliza activamente (función opcional, sin acceso para invitados). Datos procesados: texto de las preguntas de la pareja (entrada del usuario) y respuestas generadas — no se envían datos de invitados ni datos maestros de la boda. Filial en la UE: Anthropic Ireland, Limited, Dublín, Irlanda. Matriz: Anthropic, PBC, EE. UU. Anthropic no utiliza las entradas de la API para entrenar modelos. Base jurídica: Art. 28 RGPD + Art. 6(1)(b) RGPD. Transferencia: EU-US DPF + SCC Módulo 2.
- Google LLC (Google Play Billing, USA) — EU-Tochter: Google Ireland Limited (Dublin)
- Google Play Billing para los pagos de suscripción en Android (activación de la pareja a través de Google Play Store). Estado de activación: solo al utilizar la app de Android (canal de distribución opcional). Datos procesados: correo electrónico de la pareja (cuenta de Google), estado de la suscripción — los detalles de pago los gestiona exclusivamente Google y no se almacenan en la base de datos de Smart Wedding. Filial en la UE: Google Ireland Limited, Dublín, Irlanda. Matriz: Google LLC, EE. UU. Base jurídica: Art. 28 RGPD + Art. 6(1)(b) RGPD + Art. 6(1)(c) RGPD. Transferencia: EU-US DPF + SCC Módulo 2.
El Registro de Actividades de Tratamiento completo (Art. 30 RGPD), incluidos los acuerdos de tratamiento de datos (DPA), está disponible previa solicitud a través de info@niiro.ai.
6. Transferencias de datos a terceros países
Algunos de nuestros proveedores tienen su sede en EE. UU. Las transferencias de datos se basan en el EU-US Data Privacy Framework (decisión de adecuación de la Comisión Europea del 10 de julio de 2023) y cláusulas contractuales tipo (SCCs).
7. Cookies y almacenamiento local
NiiRo Smart Wedding distingue entre almacenamientos necesarios y opcionales:
- Necesarias: Todas las cookies que instala esta app son técnicamente necesarias: no hay ninguna cookie de seguimiento. En detalle: __Host-niiro_admin_session (inicio de sesión de la pareja, 7 días, o 30 días con la casilla "Mantener la sesión iniciada"; el uso habitual la prolonga, como máximo 90 días después de la verificación en dos pasos), __Host-niiro_photo_session (acceso de invitados a las fotos, 12 horas), __Host-csrf (protección frente al abuso de formularios, 24 horas), __Host-niiro_mfa_pending (paso intermedio de la verificación en dos pasos, 10 minutos), NEXT_LOCALE (idioma elegido), niiro_offer_code (mantiene un código de oferta abierto hasta la activación, 14 días) y niiro_smart_wedding_music_vote_id (evita el voto múltiple en las peticiones musicales, 12 meses) y niiro_gift_visitor (recuerda qué regalos habéis reservado para que podáis liberarlos, 12 meses). Vuestra decisión sobre cookies se guarda localmente en el navegador (niiro_cookie_consent, 12 meses); eso no es una cookie y nunca se nos transmite.
- Análisis (opcional): Vercel Analytics y SpeedInsights solo se activan tras el consentimiento explícito a través del banner de cookies.
El consentimiento puede revocarse en cualquier momento a través del banner de cookies.
8. Período de conservación
Los períodos de conservación dependen del fin del tratamiento:
- Datos de cuenta: hasta que el usuario elimine la cuenta.
- Datos de boda (respuestas, galería, contenidos): hasta 24 meses después de la fecha de la boda.
- Datos de pago: 10 años según obligaciones de conservación fiscal y comercial.
- Registros del servidor y datos de limitación: máximo 30 días.
- Registro de actividad en el área de la pareja: hasta la eliminación de la cuenta (interés legítimo en la seguridad y la trazabilidad, art. 6.1.f del RGPD).
- Copias de seguridad de eliminaciones de cuenta y exportaciones de datos: máximo 90 días desde su creación.
9. Derechos de los interesados
Como persona interesada, tenéis los siguientes derechos según el RGPD:
- Acceso (Art. 15): Podéis solicitar información sobre los datos personales que almacenamos.
- Rectificación (Art. 16): Podéis solicitar la corrección de datos inexactos.
- Supresión (Art. 17): Podéis solicitar la eliminación de vuestros datos, salvo obligaciones legales de conservación.
- Limitación (Art. 18): Podéis solicitar la limitación del tratamiento.
- Portabilidad (Art. 20): Tenéis derecho a recibir vuestros datos en un formato legible por máquina.
- Oposición (Art. 21): Podéis oponeros al tratamiento basado en intereses legítimos.
- Derecho de reclamación: Tenéis derecho a presentar una reclamación ante una autoridad de protección de datos.
10. Toma de decisiones automatizada
No se realiza ninguna toma de decisiones automatizada, incluida la elaboración de perfiles, de conformidad con el Art. 22 del RGPD.
11. Contacto de privacidad
Para consultas de privacidad, contactadnos en info@niiro.ai.
Responsable de protección de datos: Robin Kolb
Debido al tamaño de nuestra empresa, no estamos obligados a designar un Delegado de Protección de Datos. Para cualquier consulta sobre protección de datos, utilizad la dirección de contacto indicada anteriormente.