LEGAL

Política de Privacidad

GDPR / RGPDLOPDGDDCCPA / CPRA
Worldly trata tu información con un criterio de minimización real: recogemos solo lo necesario para operar la lista de espera, responder consultas, mejorar la estabilidad del sitio y enviar notificaciones si tú lo autorizas. Esta política describe qué datos tratamos, con qué base jurídica, durante cuánto tiempo y qué derechos puedes ejercer conforme al RGPD, la LOPDGDD y, cuando aplique, la CCPA.

Índice rápido

1Responsable y principios2Datos que recopilamos3Finalidades y base legal4Conservación5Compartición y encargados6Transferencias internacionales7Seguridad8Tus derechos9Menores de edad10Marketing y cookies11Cambios y contacto12Inteligencia Artificial
1

Responsable y principios

El responsable del tratamiento es Worldly. El correo de contacto para privacidad es worldly.passport@gmail.com. Si la normativa exige un punto formal de atención adicional, publicaremos esa información aquí sin degradar tu capacidad de contacto directo.

Principio de minimización

Solo solicitamos correo, contenido de contacto y datos técnicos necesarios para operar el servicio.

Limitación de la finalidad

Cada dato se usa para un propósito concreto, explícito y documentado.

Exactitud y actualización

Si nos pides corregir un dato, revisamos y actualizamos el registro relacionado.

Limitación del plazo

No conservamos datos personales más tiempo del necesario para la finalidad que los motivó.


2

Datos que recopilamos

Recopilamos solamente estas categorías de datos:

Directos
  • Correo electrónico al registrarte (Supabase Auth) o al apuntarte a la lista de espera; opcionalmente tu cuenta de Google o Apple si inicias sesión con ellas.
  • Perfil en la app: nombre de viajero, apodo, avatar (ilustración generada o una foto que subas), fecha de nacimiento e intereses.
  • Contenido que subes: fotos de tus álbumes de "mundo real" y fotos con las que completas retos, además de notas.
  • Voz (opcional): si usas el guía de viajes por voz, el audio se procesa para transcribirlo a texto.
  • Selecciones de juego: países y ciudades que eliges explorar (no es tu ubicación GPS).
  • Nombre, alias, mensaje y contexto de soporte si nos escribes desde un formulario.
Técnicos
  • Dirección IP y metadatos de conexión, tratados para seguridad y diagnóstico.
  • Navegador, sistema operativo, resolución aproximada, idioma y país estimado.
  • Rutas visitadas, eventos de navegación y tiempos agregados de uso del sitio.
No recopilamos
  • Datos sensibles de salud, ideología, religión, biometría, orientación sexual o afiliación sindical.
  • Datos de tarjeta o pago: la compra de suscripciones y de gemas/puntos se procesa por Apple/Google; nosotros solo recibimos el estado de la compra (vía RevenueCat), no tu número de tarjeta.
  • Geolocalización GPS/precisa ni tu lista de contactos. La cámara, la galería y el micrófono solo se usan cuando tú eliges tomar/subir una foto o usar el guía por voz.
  • Datos de menores sin base jurídica y consentimiento verificable cuando la ley lo exija.

3

Finalidades y base legal

El tratamiento se apoya en una base jurídica distinta para cada finalidad. No mezclamos finalidades incompatibles ni reutilizamos datos sin cobertura legal.

FinalidadDatosBase legalRetención orientativa
Gestión de lista de espera y lanzamientoCorreo, timestamp, prueba de consentimientoConsentimiento explícito (Art. 6.1.a RGPD)Hasta la baja o 24 meses sin interacción
Respuesta a contacto y soporteCorreo, nombre opcional, mensajeMedidas precontractuales o interés legítimo según el caso (Art. 6.1.b / 6.1.f)Hasta 24 meses desde la última interacción
Seguridad, diagnóstico y prevención de abusoIP, logs técnicos, user agentInterés legítimo (Art. 6.1.f RGPD)Entre 30 y 180 días, salvo incidente
Cumplimiento legal y defensa de reclamacionesLos estrictamente necesariosObligación legal o interés legítimo (Art. 6.1.c / 6.1.f)Durante los plazos legales aplicables
Comunicaciones de producto y novedadesCorreoConsentimiento expreso y revocableHasta retirada del consentimiento

4

Conservación

Conservamos los datos durante el tiempo estrictamente necesario. Cuando el plazo termina, los eliminamos, anonimizamos o bloqueamos, según corresponda. Las solicitudes de supresión se gestionan sin dilaciones indebidas y, salvo obligación legal contraria, en un máximo de 30 días naturales.

Regla práctica de conservación

  • Lista de espera: hasta baja, cierre del programa o 24 meses sin actividad.
  • Mensajes de contacto: hasta 24 meses para trazabilidad y seguimiento.
  • Logs de seguridad: ventana corta, normalmente de 30 a 180 días.
  • Datos de facturación o fiscalidad: solo si alguna operación futura lo exige y por el plazo legal correspondiente.

5

Compartición y encargados

No vendemos tus datos. Solo compartimos información con proveedores que actúan como encargados o subencargados y bajo contrato de tratamiento de datos.

ProveedorUsoUbicación / transferenciaObservación
SupabaseAutenticación, base de datos y almacenamiento de fotosEE. UU. (us-east-1) / SCCs y DPABackend de la app y del sitio
Google FirebaseAnalítica (Analytics) y diagnóstico de fallos (Crashlytics) de la appEE. UU. / SCCsDatos agregados/diagnóstico
RevenueCatGestión de suscripciones y compras de la appEE. UU. / SCCsSolo estado de compra, no datos de tarjeta
Apple / GoogleProcesamiento de pagos e inicio de sesiónSegún sus políticasPagos y Sign in with Apple/Google
Google GeminiIA: genera contenido de viajes y verifica/modera las fotos que subesEE. UU. / SCCsRecibe nombres de lugares y, para moderación, las fotos que subes
GroqIA que genera texto de juegoEE. UU.Solo recibe nombres de lugares, no datos personales
DiceBearGenera ilustraciones de avatar a partir de una semilla no identificableServicio de imágenesSin datos personales
ResendEnvío de emails transaccionales y de confirmaciónEE. UU. / SCCs y DPANotificaciones de contacto y lanzamiento
VercelHosting, delivery y telemetría básica del sitio webInfraestructura global / salvaguardas contractualesSolo para servir el sitio

6

Transferencias internacionales

Si un proveedor procesa datos fuera del EEE, exigimos cláusulas contractuales tipo, acuerdo de tratamiento de datos y medidas suplementarias cuando resulten necesarias. Si la localización cambia o activamos una región europea dedicada, actualizaremos esta sección antes de usarla como base permanente.


7

Seguridad

Aplicamos controles técnicos y organizativos proporcionados al riesgo. No afirmamos certificaciones que no tengamos; sí trabajamos con buenas prácticas medibles.

  • Cifrado en tránsito con TLS y configuración segura del hosting.
  • Acceso restringido por principio de mínimo privilegio.
  • Separación de variables secretas y credenciales de servicio.
  • Registro y revisión de eventos para detectar abuso o errores anómalos.
  • Copias de seguridad y procedimientos de recuperación cuando la infraestructura lo permite.
  • Revisión de incidentes para mejorar el tiempo de detección y respuesta.

Gestión de incidentes

Si detectamos una brecha de seguridad que afecte a datos personales, aplicaremos el procedimiento de notificación que exija la normativa aplicable, incluida la comunicación a la autoridad competente y a los interesados cuando corresponda.

8

Tus derechos

Puedes ejercer acceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento. Si resides en California y la CCPA/CPRA resulta aplicable, también puedes solicitar información sobre categorías recogidas, finalidad y ciertos derechos de exclusión y supresión.

  • Envíanos un correo a worldly.passport@gmail.com con el asunto "Ejercicio de derechos".
  • Indica qué derecho quieres ejercer y el dato o tratamiento sobre el que consultas.
  • Podemos pedirte una verificación razonable de identidad para evitar accesos indebidos.
  • Respondemos dentro de 30 días naturales, ampliables cuando la complejidad lo exija y la norma lo permita.

Reclamación

También puedes presentar reclamación ante la autoridad de control de tu país. Si estás en España, la referencia es la AEPD en aepd.es.

9

Menores de edad

Worldly no está dirigida a menores de 16 años ni a la edad mínima de consentimiento digital que establezca tu país, si es superior. Si un menor nos remite datos sin la base legal necesaria, los eliminaremos tan pronto tengamos conocimiento razonable de ello.


10

Marketing y cookies

Solo enviaremos comunicaciones de producto si has prestado consentimiento o si la ley nos permite un contacto estrictamente funcional. Cada correo de marketing incluirá una opción de baja clara y gratuita.

Sobre cookies y almacenamiento local, la regla es simple: usamos lo mínimo imprescindible. La política completa de cookies está en Política de Cookies.


11

Cambios y contacto

Podemos actualizar esta política para reflejar cambios legales, técnicos o funcionales. Si el cambio es sustancial, intentaremos dejar constancia visible en la interfaz o en la documentación legal antes de aplicarlo.


12

Inteligencia Artificial

Worldly usa proveedores de IA. Lo declaramos con transparencia:

  • Generación de contenido de viajes (datos de ciudades, textos de guías y retos) con Groq y Google Gemini: solo se envía el nombre del lugar (ciudad/país), no tus datos personales.
  • Verificación de fotos de retos: la foto con la que completas un reto se envía a Google Gemini (Vision) para comprobar automáticamente que corresponde a la tarea.
  • Moderación de contenido: las fotos que subes se analizan con Google Gemini (Vision) para detectar contenido inapropiado antes de almacenarlas o mostrarlas; una imagen no apta se rechaza y se elimina.
  • Transcripción de voz (opcional): si usas el guía por voz, tu audio se procesa para convertirlo en texto.

Sin decisiones automatizadas con efecto jurídico

El contenido generado por IA puede contener errores y es solo informativo. La moderación puede rechazar una imagen, pero no tomamos decisiones automatizadas con efectos jurídicos significativos sobre ti; si crees que hubo un error, escríbenos a worldly.passport@gmail.com.
Política de CookiesTérminos de ServicioContacto