Política de Privacidad
Última actualización: septiembre 2026
En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante, «RGPD»), y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, «LOPDGDD»), Popiai Software Services, S.L., titular de la plataforma Roostwood (en adelante, «el Servicio»), informa a los usuarios sobre el tratamiento de sus datos personales. A los efectos de esta política, Popiai Software Services, S.L. podrá denominarse indistintamente como «Roostwood» o «la Empresa».
1. Responsable del Tratamiento
- Denominación social: Popiai Software Services, S.L.
- CIF: B55415582
- Domicilio social: Calle Alta Mar 36, Bl. 5 Bajo A, 29730 Rincón de la Victoria (Málaga), España
- Nombre comercial: Roostwood
- Sitio web: roostwood.app
- Correo electrónico de contacto: tech@roostwood.net
2. Datos Recogidos
A través del Servicio, la Empresa trata las siguientes categorías de datos personales:
- Datos de identificación y contacto: nombre, apellidos y dirección de correo electrónico facilitados durante el registro.
- Datos de proyectos de mobiliario: información introducida por el usuario sobre proyectos, clientes, dimensiones y configuraciones de muebles. Estos datos pueden incluir nombres o identificadores de clientes finales del usuario.
- Datos de acceso y autenticación: identificador único de Firebase (UID), tokens de sesión y registros de acceso.
- Datos de navegación y uso: dirección IP, tipo de navegador, sistema operativo, páginas visitadas, acciones realizadas en la plataforma y marcas de tiempo, recogidos a través de PostHog Analytics.
- Informes técnicos de errores: tipo y mensaje del error, traza del código donde se produjo, página, navegador, sistema operativo, versión de la aplicación e identificador temporal de la sesión. No incluyen el contenido de formularios ni de los proyectos, y se eliminan automáticamente direcciones de correo y credenciales que pudieran aparecer en ellos. Se recogen también sin consentimiento de analítica, sin cookies ni almacenamiento en el dispositivo.
La Empresa no recoge datos especialmente sensibles (salud, ideología, religión, origen racial, etc.) a través del Servicio.
3. Finalidad del Tratamiento
La Empresa trata los datos personales de los usuarios con las siguientes finalidades:
- Registro, autenticación y gestión de la cuenta de usuario.
- Prestación del Servicio: creación, edición y almacenamiento de clientes, proyectos y módulos; generación de despieces, código Ruby y planos.
- Gestión del encargo de tratamiento respecto de los clientes finales introducidos por la carpintería.
- Facturación, gestión de suscripciones y cobros a través de Stripe.
- Comunicaciones operativas y transaccionales: confirmación de registro, cambios en los Términos, avisos de seguridad y notificaciones de suscripción. Roostwood no envía comunicaciones comerciales ni newsletters sin consentimiento previo y específico del destinatario (art. 21 LSSI-CE).
- Funcionalidades de inteligencia artificial asistencial para la generación de diseños. A los proveedores de IA solo se transmiten los datos estrictamente necesarios del proyecto (dimensiones, tipo de mueble) y nunca datos personales de clientes finales.
- Analítica de producto y medición de uso mediante PostHog.
- Detección, diagnóstico y corrección de errores técnicos de la plataforma mediante informes de errores (PostHog).
- Seguridad, prevención del fraude, trazabilidad de accesos y auditoría.
- Cumplimiento de obligaciones legales (fiscales, mercantiles, contables) y atención de requerimientos de autoridades competentes.
- Atención de solicitudes de ejercicio de derechos (arts. 15 a 22 RGPD).
4. Base Jurídica del Tratamiento
- Ejecución de un contrato (art. 6.1.b RGPD): el tratamiento es necesario para la prestación del Servicio conforme a los Términos y Condiciones aceptados por el usuario.
- Consentimiento (art. 6.1.a RGPD): para el uso de cookies analíticas y el tratamiento de datos con fines estadísticos, cuando el usuario otorga su consentimiento a través del banner de cookies.
- Interés legítimo (art. 6.1.f RGPD): para la detección de fraude, seguridad de la plataforma, la detección y corrección de errores técnicos (informes de errores, que no usan cookies ni almacenamiento en el dispositivo y por eso no dependen del banner de cookies) y mejora de la experiencia del usuario, siempre que no prevalezcan los derechos e intereses del interesado.
- Cumplimiento de una obligación legal (art. 6.1.c RGPD): para la conservación de datos en los plazos exigidos por la normativa fiscal, contable y mercantil aplicable.
- Encargo de tratamiento (art. 28 RGPD): los datos de clientes finales introducidos por las carpinterías se tratan por cuenta de la carpintería responsable, bajo instrucciones documentadas en el correspondiente acuerdo de encargo de tratamiento incorporado a los Términos y Condiciones.
5. Conservación de Datos
| Tipo de dato | Plazo | Justificación |
|---|---|---|
| Cuenta activa | Mientras la cuenta esté activa | Ejecución del contrato |
| Tras cancelación de cuenta | Bloqueo inmediato y conservación durante 5 años | Obligaciones fiscales y posibles acciones legales (arts. 1964 CC, 30 C. Com. y 66 LGT) |
| Datos de clientes finales de carpinterías | Mientras la carpintería mantenga activo al cliente; eliminación a petición de la carpintería o del interesado | Encargo de tratamiento |
| Proyectos y despieces | Vinculados al ciclo de vida del proyecto; podrán purgarse transcurridos los plazos legales | Ejecución y obligaciones contables |
| Facturación y pagos | 6 años desde la emisión | Código de Comercio |
| Registros técnicos y logs del servidor | 12 meses máximo | Interés legítimo (seguridad) |
| Eventos analíticos de PostHog | 12 meses por defecto | Consentimiento / interés legítimo |
| Informes técnicos de errores (PostHog) | 12 meses | Interés legítimo (correcto funcionamiento del servicio) |
| Grabaciones de sesión (PostHog) | 30 días | Consentimiento |
| Registros de uso de funcionalidades de IA | 24 meses | Interés legítimo |
Transcurridos los plazos, los datos se eliminan de forma segura o se anonimizan de manera irreversible.
6. Derechos del Usuario
De conformidad con el RGPD y la LOPDGDD, el usuario tiene derecho a:
- Acceso: obtener confirmación sobre si la Empresa trata sus datos y acceder a ellos.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Supresión («derecho al olvido»): solicitar la eliminación de sus datos cuando, entre otros supuestos, hayan dejado de ser necesarios para la finalidad para la que fueron recogidos.
- Portabilidad: recibir sus datos en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable del tratamiento.
- Oposición: oponerse al tratamiento de sus datos basado en el interés legítimo de la Empresa.
- Limitación del tratamiento: solicitar que el tratamiento de sus datos quede restringido en determinadas circunstancias.
- Retirada del consentimiento: retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento previo.
- No ser objeto de decisiones automatizadas: las funcionalidades de IA de Roostwood son asistenciales y no producen decisiones automatizadas con efectos jurídicos o significativos sobre el usuario.
Para ejercer cualquiera de estos derechos, el usuario puede dirigirse a la Empresa mediante correo electrónico a tech@roostwood.net, indicando su nombre y correo electrónico asociado a la cuenta. Roostwood solo solicitará documentación adicional cuando existan dudas razonables sobre la identidad del solicitante, en aplicación del principio de minimización. La Empresa responderá en el plazo máximo de un (1) mes desde la recepción de la solicitud, prorrogable a tres (3) meses en casos de especial complejidad.
7. Transferencias Internacionales de Datos
Roostwood no cede los datos personales a terceros salvo en los supuestos indicados en esta política. Los siguientes proveedores prestan servicios como encargados del tratamiento bajo contrato (art. 28 RGPD):
| Proveedor | Servicio | Ubicación | Garantía |
|---|---|---|---|
| Google LLC / Firebase | Autenticación de usuarios | EE.UU. | DPF + SCC |
| Google Cloud Storage | Almacenamiento de imágenes de materiales y layouts | UE o EE.UU. según configuración | DPF + SCC |
| MongoDB Atlas (MongoDB, Inc.) | Base de datos principal | Unión Europea | Sin transferencia internacional |
| Vercel Inc. | Hosting del sitio y de la API | EE.UU. | DPF + SCC |
| PostHog Inc. (EU Cloud) | Analítica de producto, informes técnicos de errores y, si el usuario lo autoriza, grabaciones de sesión | Fráncfort, Alemania (UE) | Sin transferencia internacional |
| OpenAI, LLC | Funcionalidades de IA generativa | EE.UU. | SCC + DPA de OpenAI |
| Stripe Payments Europe, Ltd. | Procesamiento de pagos y suscripciones | Irlanda (UE) con procesamiento técnico en EE.UU. | SCC + DPF |
| Resend, Inc. | Envío de correos transaccionales | EE.UU. | SCC |
Algunas de las transferencias anteriores se realizan fuera del Espacio Económico Europeo, principalmente a los Estados Unidos. Estas transferencias están amparadas por el Data Privacy Framework UE-EE.UU. (para los proveedores certificados) o por las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914, complementadas con medidas técnicas y organizativas adicionales: cifrado en tránsito con TLS 1.2 o superior, cifrado en reposo cuando aplique, seudonimización de identificadores y minimización del dato transmitido.
Roostwood no realiza transferencias a países sin decisión de adecuación ni garantías apropiadas. La base de datos principal (MongoDB Atlas) y la analítica (PostHog) se alojan íntegramente en la Unión Europea.
Además, Roostwood podrá comunicar datos a autoridades públicas, jueces y tribunales cuando exista una obligación legal.
8. Delegado de Protección de Datos
Popiai Software Services, S.L. no está obligada a designar un Delegado de Protección de Datos conforme al art. 37 del RGPD, al no encajar su actividad en los supuestos de autoridad pública, observación sistemática a gran escala ni tratamiento a gran escala de categorías especiales de datos. Para cualquier cuestión relativa a protección de datos puede dirigirse a tech@roostwood.net.
9. Autoridad de Control
Si el usuario considera que el tratamiento de sus datos personales no se ajusta a la normativa vigente, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), autoridad de control competente en España, a través de su sitio web www.aepd.es.
Antes de dirigirse a la AEPD, el usuario puede contactar con la Empresa en tech@roostwood.net para intentar resolver cualquier cuestión relacionada con el tratamiento de sus datos.
10. Medidas de Seguridad
Roostwood aplica medidas técnicas y organizativas apropiadas al nivel de riesgo del tratamiento (art. 32 RGPD), entre otras:
- Cifrado en tránsito: TLS 1.2 o superior en todas las comunicaciones (HTTPS obligatorio y cookies seguras).
- Cifrado en reposo: activado por defecto en los proveedores utilizados (MongoDB Atlas en la UE con cifrado a nivel de disco, Google Cloud Storage y Firebase).
- Autenticación: credenciales gestionadas por Firebase Authentication, con tokens de sesión de corta duración y mecanismo de renovación.
- Autorización: control de acceso basado en roles y aislamiento de los datos de cada usuario y carpintería en todas las consultas.
- Validación de entrada: validación formal de todas las peticiones a los endpoints autenticados.
- CORS: lista de orígenes restringida a los dominios propios de Roostwood.
- Copias de seguridad: gestionadas por los proveedores de almacenamiento.
- Registro y trazabilidad: registro estructurado de operaciones sensibles para auditoría.
- Minimización en integraciones externas: los identificadores de proyecto y cliente se seudonimizan antes de enviarse a la herramienta de analítica, y a los proveedores de IA solo se remiten datos estrictamente necesarios del proyecto (nunca datos personales de clientes finales).
- Revisión periódica de dependencias, accesos y proveedores encargados del tratamiento.
Gestión de brechas de seguridad
En caso de violación de la seguridad de los datos personales, Roostwood:
- Contendrá y evaluará el incidente.
- Notificará a la AEPD en un plazo máximo de 72 horas desde su conocimiento, conforme al art. 33 RGPD, salvo que sea improbable que la brecha entrañe un riesgo para los derechos y libertades de los interesados.
- Comunicará sin dilación indebida a los interesados afectados cuando la brecha suponga un alto riesgo para sus derechos (art. 34 RGPD).
- Dejará constancia documental de todas las brechas, su alcance y las medidas correctoras adoptadas.
