Política de Privacidad
Comalfer App — Última actualización: 2026-08-09
1. Quiénes somos
Esta aplicación móvil (en adelante, "Comalfer App") es operada
directamente por Comalfer, distribuidor de
aluminio y herrajes, con domicilio en C. Bolulla, 10, 03009 Alicante, España. Puedes
contactar con nosotros por correo en
[email protected]
o por teléfono en +34 965 12 72 70. La app es una herramienta interna
para comerciales y clientes de Comalfer; no se ofrece al
público general y no requiere pago.
2. Qué datos recogemos
- Datos de identificación: nombre de usuario y rol
(comercial, administrador, etc.) usados para autenticarte en la
aplicación.
- Histórico de pedidos: los pedidos que generas
desde la app quedan almacenados para que puedas consultarlos y
para que el equipo administrativo pueda procesarlos.
- Audio temporal: cuando dictas una orden por voz,
el audio se envía a nuestro servidor para transcribirlo y se
elimina inmediatamente después del procesamiento. No conservamos
ninguna grabación de audio.
- Tokens de notificación push: identificador del
dispositivo emitido por Apple / Google para poder enviarte avisos
relevantes (pedidos, alertas operativas). No es un identificador
publicitario y no se comparte con terceros.
- Identificador local del dispositivo: la app
genera un UUID aleatorio propio la primera vez que se ejecuta y lo
envía al backend en la cabecera
X-Device-Id para
correlacionar sesiones y eventos del mismo dispositivo. No está
vinculado al identificador publicitario (IDFA/GAID) del sistema
operativo ni se comparte con terceros con fines publicitarios.
- Dirección IP en el edge de Cloudflare: las
peticiones a la API llegan a través de Cloudflare, que registra en
su edge la IP de origen (
client_ip) por motivos de
seguridad y anti-abuso. Retención por parte de Cloudflare según su
propia política del plan contratado (en el plan Free, retención
corta del orden de horas).
- Registros de eventos (logs): errores y trazas
técnicas que la app envía al servidor para que podamos detectar y
corregir fallos. No contienen contenido de pedidos ni datos
personales del cliente final más allá del nombre de usuario y el
identificador de dispositivo.
3. Cómo usamos los datos
Los datos se usan exclusivamente para que la
aplicación funcione: autenticar a los usuarios, mostrar histórico,
generar pedidos, enviar notificaciones y depurar incidencias técnicas.
No vendemos datos a terceros. No los compartimos con
terceros, con la única excepción descrita a continuación:
-
Cuando usas funciones de inteligencia artificial (transcripción de
voz, asistente conversacional) tu petición se envía al proveedor
de IA contratado (actualmente OpenAI) para ser procesada. Cuando
la configuración de la cuenta del proveedor así lo permita,
solicitamos que el contenido de tus peticiones no se utilice para
reentrenar sus modelos; no existe a día de hoy un contrato formal
de Zero Data Retention firmado con el proveedor.
4. Cómo se almacenan los datos
Los datos se almacenan en infraestructura propia de Comalfer ubicada
en España. La comunicación entre tu dispositivo y el servidor está
cifrada en tránsito mediante TLS. Los accesos a la base de datos
quedan registrados en un log de auditoría interno.
5. Tus derechos (GDPR — Reglamento UE 2016/679 y LOPDGDD — Ley Orgánica 3/2018)
Tienes derecho a acceder a tus datos, rectificarlos, suprimirlos,
oponerte a su tratamiento, solicitar su limitación y su portabilidad.
Para ejercer cualquiera de estos derechos, envía un correo a
[email protected]
indicando tu nombre de usuario y el derecho que deseas ejercer.
Responderemos en el plazo legal de un mes.
Si consideras que el tratamiento de tus datos no se ajusta a la
normativa, puedes presentar una reclamación ante la Agencia Española
de Protección de Datos (www.aepd.es).
6. Plazos de conservación
- Pedidos y datos de cliente: mientras la cuenta esté activa y
durante el plazo legal aplicable a la actividad comercial.
- Audio dictado: en nuestros sistemas no se guarda; se envía al
proveedor de IA para transcribir y descartamos el resultado en
cuanto recibimos el texto. El proveedor (OpenAI) puede conservar
la transmisión hasta 30 días según su política propia de
conservación temporal (no tenemos contrato firmado de Zero Data
Retention con el proveedor a fecha de la última actualización).
- Registros técnicos de acceso (auditoría interna de peticiones al
backend): hasta 90 días.
- Registros de conversaciones con el asistente IA: 30 días
(retención en nuestros sistemas).
- El TEXTO de tus consultas al asistente IA se envía al proveedor
(OpenAI) para generar la respuesta. OpenAI puede conservar la
petición hasta 30 días conforme a su propia
política de retención temporal para "abuse monitoring". A fecha de
la última actualización no tenemos un contrato de Zero
Data Retention (ZDR) firmado con OpenAI: los mensajes de
chat comercial-taller son 1st-party (backend propio) y NO se
envían a terceros; solo el turno enviado al asistente IA sale de
nuestra infraestructura hacia OpenAI.
7. Almacenamiento local en el dispositivo
La app guarda tu token de sesión en el almacenamiento seguro del
sistema (Keychain en iOS, Keystore con cifrado por hardware en
Android, vía la librería expo-secure-store) para que no
tengas que iniciar sesión cada vez. Al cerrar sesión ese token se
elimina. La app no usa cookies de seguimiento publicitario ni
rastreadores de terceros.
Determinados datos operativos (borradores de pedido, telemetría de
uso, caché de clientes y el identificador local del dispositivo) se
guardan en almacenamiento local no cifrado del
dispositivo (AsyncStorage); se protegen mediante el
desbloqueo del propio sistema operativo. Estos datos permanecen en
el dispositivo hasta que el usuario cierra sesión, desinstala la
aplicación o el sistema operativo libera su espacio.
8. Subencargados y transferencias internacionales
Para prestar el servicio compartimos datos estrictamente necesarios
con los siguientes encargados/subencargados:
- OpenAI, L.L.C. (EE.UU.) — procesa el texto y, si
lo dictas, el audio de tu consulta al asistente IA para devolverte
una respuesta. Base de transferencia: cláusulas contractuales tipo
de la Comisión Europea (SCC) o EU-US Data Privacy Framework.
Conservación por OpenAI: véase su política
(openai.com/policies/privacy-policy).
El plazo concreto depende del contrato vigente entre
Comalfer y OpenAI; consulta al DPO si necesitas el
detalle.
- Apple Inc. — envío de notificaciones push
(servicio APNs) en dispositivos iOS y distribución de la app en
App Store. Solo se transmite el token de
notificación del dispositivo y los identificadores propios de la
instalación.
- Google LLC — envío de notificaciones push
(servicio FCM) en dispositivos Android y distribución de la app
en Google Play. Solo se transmite el token de
notificación del dispositivo y los identificadores propios de la
instalación.
- Cloudflare, Inc. (EE.UU.) — proxy HTTP/HTTPS y
protección anti-abuso del backend; ve el tráfico cifrado
re-encriptado en su edge antes de reenviarlo. Base SCC / DPF.
- Expo (650 Industries, Inc.) (EE.UU.) —
distribución de actualizaciones OTA, recepción de informes de
bloqueo cuando aplique y relay de notificaciones push: cuando se
envía una notificación, el token del dispositivo se transmite a
través de los servidores de Expo (exp.host) ANTES de entregarse a
Apple (APNs) o Google (FCM). Base SCC / EU-US DPF.
No transferimos datos a ningún tercero con fines publicitarios ni
comerciales propios de ese tercero.
9. Uso de inteligencia artificial
La app integra un asistente conversacional basado en grandes modelos
de lenguaje (LLM) operados por OpenAI (ver sección 8). Si en el
futuro se añadiera otro proveedor de IA, se actualizará esta
política antes de activarlo.
Al introducir un mensaje o un dictado de voz en el asistente, el
contenido se envía cifrado al proveedor de IA para generar la
respuesta. Es posible que las respuestas del asistente sean
inexactas o incompletas; revísalas antes de actuar sobre ellas. Si
no quieres usar IA, puedes ignorar el icono del asistente y trabajar
con las pantallas normales de la app. Esta información se ofrece en
cumplimiento del Reglamento UE de Inteligencia Artificial
(Reg. UE 2024/1689, en particular su artículo 50).
10. Cambios en esta política
Si modificamos esta política, te lo notificaremos dentro de la propia
aplicación con un aviso destacado antes de la fecha de entrada en
vigor del cambio. La versión vigente siempre está disponible en esta
URL.
11. Contacto del Delegado de Protección de Datos (DPD)
Para cualquier cuestión específica sobre protección de datos puedes
escribir a
[email protected].