GDPR · LOPDGDD
Privacy Policy
Last updated: 27 de agosto de 2026
Política de Privacidad
Última actualización: 2026-08-27
Runway Ready AI SL ("RunwayReady", "nosotros") es el responsable del tratamiento de sus datos personales cuando utiliza nuestra aplicación móvil y sitio web https://runwayready.ai (los "Servicios").
Los textos legales se mantienen en nuestro sistema y se publican como instantánea durable (almacenamiento en la nube + API); no se cargan en tiempo de ejecución desde un proveedor externo de documentos legales.
1. Identidad del responsable
- Razón social: Runway Ready AI SL
- CIF/NIF: B27598499
- IVA: ESB27598499
- Domicilio: Calle Faraday 7, Parque Científico de Madrid, 28049 Madrid, Comunidad de Madrid, España
- Contacto: contact@runwayready.ai
- Contacto de protección de datos: contact@runwayready.ai (no hemos designado un Delegado de Protección de Datos formal; este es el canal de privacidad).
2. Categorías de datos que tratamos
- Cuenta e identidad: nombre, correo electrónico, identificador Firebase, foto de perfil, idioma.
- Imágenes y contenido del armario: fotografías de prendas, outfits, fotos de perfil y de prueba virtual ("try-on") que usted sube. Se almacenan en Google Cloud Storage (región UE
europe-west1). - Medidas corporales: medidas introducidas o estimadas para recomendaciones de talla (no tratamos datos biométricos con fines de identificación).
- Datos de uso: interacciones con la app, registros técnicos, identificadores de dispositivo, tokens de notificaciones push.
- Registros de diagnóstico (
diagnosticLogs): registros de error/crash y metadatos técnicos (p. ej. vía Sentry) solo si usted activa el consentimiento de diagnóstico; por defecto está desactivado. - GeoIP / ubicación aproximada: país o región estimada a partir de la IP para seguridad, cumplimiento y localización del servicio (no es GPS de alta precisión).
- Leads del sitio (lista de espera / contacto / newsletter): nombre, correo y mensaje que envía en formularios del sitio de marketing; la lista de espera incluye confirmaciones transaccionales de la solicitud; el newsletter es consentimiento comercial explícito y separado.
- Funciones sociales ligeras: datos mínimos para amigos / listas de deseos que usted elige compartir (identificadores y elementos visibles según la función).
- Pagos: datos procesados por Stripe; no almacenamos números completos de tarjeta.
- Marketplace: listados, pedidos, mensajes de soporte relacionados con compraventa entre usuarios.
- Consentimientos legales: versión de documentos legales aceptada, fecha y hash del paquete (auditoría RGPD).
3. Finalidades y bases legitimadoras (Art. 6 RGPD)
| Finalidad | Base legal |
|---|---|
| Prestar el servicio (cuenta, armario, outfits, IA de producto) | Ejecución de contrato |
| Procesamiento de imágenes con IA (detección, flat-lay, try-on) — encargado de contrato; encargados en EE.UU. con CCT | Ejecución de contrato |
| Marketplace y envíos | Ejecución de contrato |
| Seguridad, fraude, GeoIP, cumplimiento legal | Interés legítimo / obligación legal |
| Soporte y revisión de incidentes (incl. imágenes del armario) | Ejecución de contrato / interés legítimo |
| Lista de espera / formularios de contacto (respuesta a su solicitud) | Ejecución de medidas precontractuales / interés legítimo |
| Newsletter y comunicaciones comerciales por email | Consentimiento (opt-in explícito) |
| Analítica no esencial (app / web) | Consentimiento separado (cookies/SDK); no se infiere del consentimiento legal de documentos |
| Marketing / píxeles publicitarios (p. ej. Meta, TikTok cuando estén configurados) | Consentimiento de marketing (separado de analítica) |
Registros de diagnóstico (diagnosticLogs / Sentry) | Consentimiento (opt-in; desactivado por defecto) |
| Push transaccionales (FCM: pedidos, seguridad, cuenta) | Ejecución de contrato / interés legítimo |
| Push promocionales / ofertas | Consentimiento de marketing |
4. Quién puede acceder a sus datos
Además de los encargados del tratamiento indicados abajo, personal autorizado de RunwayReady (administradores y soporte con necesidad de conocer) puede acceder a detalles e imágenes de su armario y cuenta para prestar soporte, depurar incidencias, prevenir fraude o abuso, y cumplir obligaciones legales. El acceso se limita a lo necesario y está sujeto a controles de autenticación y roles.
5. Inteligencia artificial y encargados del tratamiento
Las funciones de IA del producto (detección, flat-lay, try-on, sugerencias) se prestan como parte del contrato de servicio. Sus imágenes y prompts pueden enviarse a encargados, incluidos algunos en EE.UU. con Cláusulas Contractuales Tipo:
- Google Cloud / Vertex AI (Gemini) — visión, texto e imagen; región UE cuando está disponible.
- fal.ai — generación de imágenes y conmutación de respaldo LLM; puede implicar transferencia a EE.UU. amparada en CCT.
- OpenRouter — enrutado opcional de modelos de chat/sugerencias (puede implicar transferencia a EE.UU.).
- Stripe — pagos.
- Shippo — etiquetas, tarifas y seguimiento de envíos del marketplace (datos mínimos de entrega).
- Google Firebase — autenticación, FCM y operación técnica.
- Apple — facturación StoreKit / App Store (iOS), ATT.
- Google Play — facturación Android.
- Brevo — correo transaccional (no SendGrid).
- Sentry — monitorización de errores solo si
diagnosticLogsestá consentido. - Meta — píxeles / Custom Audiences desactivados salvo consentimiento de marketing y ATT.
SLA y documentos legales de terceros: ver el Acuerdo de nivel de servicio (sección proveedores) y fal.ai/legal, Stripe SSA, GCP SLAs, Shippo Terms.
Las salidas de IA (p. ej. flat-lays, try-on) pueden ser sintéticas y no reflejar la realidad con exactitud. No constituyen asesoramiento profesional.
Proveedores terceros (SLA / documentos oficiales)
Los compromisos de uptime de terceros son los publicados por el proveedor; pueden depender del plan o contrato enterprise. Pendiente de validación legal.
| Proveedor | SLA publicado (resumen) | Documentos en línea |
|---|---|---|
| fal.ai (Features & Labels, Inc.) Generative image APIs + LLM failover (`fal-ai/any-llm`) | Enterprise / Serverless marketed uptime ~99.99%; public ToS has no end-user consumer SLA. DPA/SCC countersignature pending (ENG-05 / CF-04). | Legal center · Terms of Service · Privacy Policy · Acceptable Use Policy · Trust center · Status · Enterprise · Estado |
| Shippo Marketplace shipping labels, rates, tracking, optional insurance | Shippo publishes ~99.9% uptime SLA (plan-dependent; Premier/API plans advertise 99.9%). Carrier transit times are outside Shippo API SLA. | Terms of Use · Privacy Policy · Insurance Terms of Service · Privacy hub · API docs · Status · Estado |
| Stripe Subscriptions, marketplace payments, Stripe Connect payouts | Availability and remedies under Stripe Services Agreement; no separate public uptime % for all products. Refunds/chargebacks per network + SSA. | Services Agreement (SSA) · SSA overview · Data Processing Agreement · Privacy Center · Status · Estado |
| Google Cloud / Vertex AI Primary LLM / vision (Gemini); GCS storage | Vertex AI Platform SLA (Monthly Uptime % / financial credits per Google Cloud SLA pages). Generative features may have separate Gemini SLA docs. | GCP SLA index · Vertex AI Platform SLA · Gemini generative AI SLA · Cloud Data Processing Addendum · Status · Estado |
| Google Firebase Authentication, app config, hosting (marketing), messaging | Firebase services under GCP Terms / Firebase ToS; Cloud Storage for Firebase and related products inherit applicable GCP SLAs where listed. | Firebase Terms of Service · Privacy & Security · Cloud Data Processing Addendum · Status · Estado |
| OpenRouter Optional chat/suggestion model routing | No public uptime SLA found; monitor status.openrouter.ai. Provider-specific data retention / training policies apply per route. | Terms of Service · Privacy Policy · Provider logging / retention · Status · Estado |
| Sentry Error monitoring (when DSN configured; production) | SaaS availability per Sentry subscription plan / MSA; not a consumer-facing product SLA. | Terms of Service · Privacy Policy · DPA · Status · Estado |
| Apple App Store / StoreKit billing (iOS), ATT, privacy nutrition labels | App Store / StoreKit availability per Apple Developer / media services terms. ATT governs tracking; NSPrivacyTracking=false holds only while app emails are not synced to Meta Custom Audiences. | Privacy Policy · App Store Review Guidelines · User Privacy and Data Use (ATT) · Licensed Application End User License Agreement |
| Google Play Play billing (Android), Data Safety form | Play distribution and billing under Google Play Developer / Payments terms. Data Safety disclosures must match in-app privacy text. | Google Play Terms of Service · Developer Distribution Agreement · Payments / billing |
| Brevo Transactional email (verification, password reset, welcome). Live ESP — not SendGrid. | Transactional email under Brevo terms / DPA; no consumer-facing uptime SLA. Deliverability depends on domain authentication (SPF/DKIM/DMARC). | Terms of Use · Privacy Policy · Data Processing Agreement · Status · Estado |
| Meta Custom Audiences / marketing pixels — gated on ATT + marketing consent; not enabled for tracking while NSPrivacyTracking=false | Marketing measurement only when configured and marketing consent (and iOS ATT, if tracking) is granted. Sync of app emails to Custom Audiences must stay gated or Apple tracking answers flip to Yes. | Privacy Policy · Business Tools Terms · Custom Audiences terms |
6. Conservación
Conservamos los datos mientras mantenga su cuenta activa. Tras solicitar eliminación, borramos o anonimizamos según la tabla siguiente (plazos propuestos / pendientes de validación legal):
| Categoría | Plazo de conservación (borrador) |
|---|---|
| Cuenta e identidad | Mientras la cuenta esté activa; el borrado es inmediato al solicitar la eliminación (solo permanecen tombstones mínimos y registros de retención legal según esta tabla) |
| Imágenes del armario / try-on | Mientras la cuenta esté activa; borrado inmediato con la cuenta (salvo retención legal aplicable) |
| Registros de consentimiento legal | Hasta 6 años (obligación de accountability / auditoría) |
| Datos de pago (Stripe) | Según Stripe + obligaciones fiscales (típicamente hasta 6–10 años para facturación) |
| Registros de soporte / moderación | Hasta 3 años tras cierre del incidente, salvo litigio |
| Analítica (si hay consentimiento) | Según política del proveedor; se deja de recopilar en ≤24 h tras retirada del consentimiento |
7. Transferencias internacionales
Cuando un encargado trata datos fuera del EEE (p. ej. fal.ai en EE.UU.), aplicamos salvaguardas adecuadas, incluidas las Cláusulas Contractuales Tipo de la Comisión Europea.
8. Sus derechos
Puede ejercer acceso, rectificación, supresión, limitación, portabilidad, oposición y retirar el consentimiento contactando con contact@runwayready.ai o usando las herramientas de exportación de datos y eliminación de cuenta en la app (Privacidad).
SLA de derechos (borrador, pendiente de validación legal): acusamos recibo en 5 días hábiles y completamos en 30 días (Art. 12 RGPD). La retirada de consentimiento de analítica/cookies/marketing/diagnosticLogs surte efecto lo antes posible / en 24 horas tras el éxito de la API. Notificación de violaciones de seguridad a la AEPD cuando proceda: 72 horas desde el conocimiento.
Si el tratamiento se basa en decisiones automatizadas con efectos jurídicos significativos, puede solicitar revisión humana.
9. Menores
Los Servicios no están dirigidos a menores de 14 años (edad mínima alineada con LOPDGDD / registro en la app). No recopilamos datos de menores por debajo de esa edad de forma consciente.
10. Autoridad de control
Puede reclamar ante la Agencia Española de Protección de Datos (AEPD): https://www.aepd.es.