Legal
Política de Privacidad
Última actualización: 2026-09-01
Esta política describe cómo FitCheckScan recolecta, usa, almacena y protege tu información personal, incluyendo fotos y datos derivados de tu rostro y cuerpo (identificadores biométricos) que son necesarios para el análisis de outfits y el try-on virtual. Léela con calma. Al usar el servicio confirmas que entiendes y aceptas lo descrito acá.
1. Quiénes somos y datos de contacto
FitCheckScan ("el Servicio", "nosotros") es operado por Eury Ortega. Puedes escribirnos a privacy@fitcheckscan.com para cualquier consulta relacionada con privacidad, para ejercer tus derechos, o para reportar un incidente.
2. Qué información recolectamos
- Cuenta: email, nombre visible, foto de perfil y — si te registras con Google — un identificador único del proveedor OAuth.
- Contraseña: nunca la almacenamos en texto plano; se guarda un hash generado por Supabase Auth (bcrypt).
- Fotos y contenido subido: fotos de cuerpo entero, prendas, outfits, referencias de dress code. Estas fotos pueden contener identificadores biométricos (geometría facial, medidas corporales aproximadas) que se procesan para generar el análisis o el try-on.
- Resultados generados: análisis de outfits, imágenes de try-on, sugerencias de prendas y perfumes, y metadatos asociados.
- Actividad: historial de análisis, try-ons y consultas, con marcas de tiempo.
- Datos técnicos: dirección IP, agente de usuario, idioma, zona horaria, eventos de autenticación (incluyendo intentos fallidos para protegerte contra ataques de fuerza bruta).
- MFA: si activas doble factor, guardamos el secreto TOTP (cifrado por Supabase) y hashes de tus códigos de recuperación (bcrypt).
- Cookies y almacenamiento local: cookies estrictamente necesarias para la sesión, cookie de preferencia de idioma, y — si aceptas — analíticas anónimas.
3. Para qué usamos tu información
- Autenticarte y mantener tu sesión activa.
- Ejecutar el análisis de outfit, la validación de dress code, el try-on virtual y la sugerencia de perfumes.
- Generar embeddings visuales para búsquedas por similitud dentro de tu closet.
- Aplicar cuotas de uso (plan Free vs Premium).
- Detectar y prevenir abuso, spam, ataques automatizados y contenido que infrinja nuestras normas (moderación).
- Enviar correos transaccionales críticos (verificación de email, recuperación de contraseña, alertas de seguridad).
- Cumplir con obligaciones legales, atender requerimientos de autoridades competentes cuando estén respaldados por una base legal válida, y proteger derechos, propiedad o seguridad.
4. Datos biométricos (BIPA · GDPR Art. 9)
El try-on virtual y el análisis facial derivan identificadores biométricos de tus fotos (geometría del rostro y del cuerpo). Estos datos son especialmente sensibles y reciben protección adicional bajo:
- Illinois Biometric Information Privacy Act (BIPA), 740 ILCS 14. Antes de generar el primer try-on te pedimos consentimiento escrito y explícito, con información sobre qué recolectamos, por qué, y por cuánto tiempo se retiene.
- GDPR Artículo 9 (categorías especiales). El procesamiento se realiza únicamente sobre la base de tu consentimiento explícito. Puedes retirar el consentimiento en cualquier momento borrando tus fotos y solicitando la eliminación de tu cuenta.
- Retención: los identificadores biométricos se conservan mientras tu cuenta esté activa y se eliminan a más tardar 30 días después de que borres la foto asociada o cierres tu cuenta, salvo obligación legal en contrario.
- Venta o cesión: nunca vendemos ni cedemos identificadores biométricos a terceros con fines publicitarios o comerciales.
5. Base legal (usuarios en la UE, Reino Unido, y equivalentes)
- Ejecución de contrato (Art. 6.1.b GDPR): crear la cuenta, ejecutar los análisis y try-ons que solicitas, procesar suscripciones.
- Consentimiento explícito (Art. 6.1.a y Art. 9.2.a GDPR): uso de datos biométricos, activación de analíticas, envío de comunicaciones no transaccionales.
- Interés legítimo (Art. 6.1.f GDPR): prevención de fraude, seguridad de la plataforma, moderación de contenido.
- Obligación legal (Art. 6.1.c GDPR): retención de registros fiscales, respuesta a órdenes judiciales.
6. Proveedores que procesan tus datos por nosotros
Utilizamos proveedores especializados (encargados de tratamiento) que procesan tus datos únicamente bajo nuestras instrucciones y con cláusulas contractuales equivalentes o superiores a lo exigido por GDPR:
- Google (Gemini API): análisis de outfits, generación de try-ons y validación de dress codes. Las fotos y prompts se envían por solicitud del usuario. Google trata estos datos según sus Google Cloud Service Terms aplicables al uso empresarial.
- Supabase (Auth, Postgres, Storage): autenticación, almacenamiento cifrado de fotos y persistencia de datos. Los buckets de fotos de usuario son privados; el bucket de resultados de try-on es público (bucket-level), pero las URLs son opacas y solo tú las conoces.
- Vercel: hosting de la web, ejecución de funciones serverless, entrega de contenido. La IP y los headers de tu request pasan por Vercel para ruteo.
- Inngest: orquestación de trabajos asíncronos (análisis, try-on). Recibe los payloads que originan los jobs.
- Resend: envío de correos transaccionales (verificación de email, recuperación de contraseña, alertas de seguridad).
- Upstash Redis: control de tasa (rate limiting) por IP y cuota por usuario.
- PostHog / Sentry: analíticas de producto y monitoreo de errores, si están habilitados. La captura es anónima o pseudonimizada y puede desactivarse desde tu perfil.
Puedes solicitar la lista completa y actualizada de subprocesadores escribiendo a privacy@fitcheckscan.com.
7. Transferencias internacionales
Algunos de nuestros proveedores están ubicados en Estados Unidos u otras jurisdicciones fuera del Espacio Económico Europeo. Cuando eso ocurre, la transferencia se ampara en Cláusulas Contractuales Tipo (Standard Contractual Clauses) aprobadas por la Comisión Europea u otros mecanismos válidos bajo el GDPR, y en salvaguardas adicionales cuando sean aplicables.
8. Cuánto tiempo conservamos tus datos
- Fotos y outfits: mientras tu cuenta esté activa, o hasta que los borres desde la interfaz.
- Try-ons generados: hasta que los borres. Cuando pides eliminar tu cuenta, se destruyen dentro de los 30 días siguientes.
- Historial de intentos de autenticación: hasta 30 días, para fines de seguridad y prevención de fraude.
- Facturación: el tiempo que exija la ley fiscal aplicable (típicamente entre 5 y 10 años).
- Copias de respaldo: hasta 35 días después del borrado lógico. Al vencer el ciclo de backup, los datos desaparecen definitivamente.
9. Tus derechos
Según tu jurisdicción, tienes derecho a:
- Acceso: pedir una copia de los datos personales que tenemos sobre ti.
- Rectificación: corregir información inexacta o incompleta.
- Supresión (derecho al olvido): pedir la eliminación de tu cuenta y datos asociados.
- Portabilidad: recibir tus datos en un formato estructurado y legible por máquina.
- Oposición y restricción: oponerte a determinados tratamientos basados en interés legítimo.
- Retirar consentimiento: en cualquier momento, sin efecto retroactivo.
- No ser objeto de decisiones automatizadas con efectos jurídicos significativos: nuestras sugerencias son informativas y no producen ese tipo de efectos.
- Presentar reclamo ante la autoridad de protección de datos de tu país.
Para ejercer cualquiera de estos derechos, escribe a privacy@fitcheckscan.com desde el correo de tu cuenta. Respondemos dentro de 30 días.
10. Residentes de California (CCPA / CPRA)
Si eres residente de California, tienes los derechos adicionales de saber qué información recolectamos, borrar tu información, corregirla, y optar por no vender ni compartir tu información. FitCheckScan no vende información personal y no la comparte con fines de publicidad conductual entre empresas. No procesamos datos de personas que sepamos que son menores de 16 años sin autorización de sus padres.
11. Menores de edad
El Servicio está dirigido a personas mayores de 13 años (o la edad mínima aplicable en tu jurisdicción, que puede ser mayor — 16 años en varios países de la UE). No recolectamos deliberadamente datos personales de menores. Si eres padre, madre o tutor y crees que un menor a tu cargo nos ha proporcionado datos, escríbenos y los eliminaremos.
12. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito (TLS), cifrado en reposo en la base de datos y en Storage, Row Level Security en Postgres, aislamiento de secretos, control de acceso por rol, registros de auditoría, protección contra abuso (rate limiting, lockout de cuentas tras intentos fallidos, MFA opcional) y moderación automática de contenido subido.
13. Cambios en esta política
Podemos actualizar esta política. Si el cambio es sustancial (por ejemplo, añadir un nuevo tipo de dato biométrico o un nuevo proveedor de IA), te lo notificaremos por email y — cuando aplique — solicitaremos tu consentimiento de nuevo. La fecha de la última actualización aparece al inicio del documento.