Política de Privacidad
Versión 1.0 · Última actualización: 21 de junio de 2026
En esta página
Esta Política explica cómo Ruum trata los datos personales de las personas que usan el Servicio, conforme al Reglamento (UE) 2016/679 (RGPD), a la Ley Orgánica 3/2018 (LOPDGDD) y a la normativa aplicable de comunicaciones electrónicas.
Índice
- Responsable del tratamiento
- A quién se aplica esta Política
- Datos que tratamos
- Finalidades, bases legales y conservación (tabla RGPD)
- Datos agregados, anonimizados e inteligencia de mercado
- Inteligencia artificial
- Destinatarios y encargados del tratamiento
- Transferencias internacionales
- Plazos de conservación
- Derechos de las personas usuarias
- Decisiones automatizadas y elaboración de perfiles
- Menores de edad
- Seguridad
- Cambios en esta Política
1. Responsable del tratamiento
- Responsable: Daniel Gil Alegre (autónomo) — NIF/NIE 71364447R
- Domicilio: Calle Ramón Menéndez Pidal 7, 09002 Burgos (España)
- Correo de privacidad: privacy@ruum.es
- Delegado de Protección de Datos (DPD): no designado en la fase actual. Se evaluará su designación si la naturaleza, alcance o fines de los tratamientos lo requieren conforme al art. 37 RGPD.
2. A quién se aplica esta Política
Esta Política se aplica a:
- Usuarios profesionales: personas que crean una cuenta y usan Ruum (titulares de cuenta, miembros de una empresa, colaboradores).
- Clientes y terceros del usuario profesional: personas cuyos datos el usuario introduce en Ruum (p. ej. clientes finales de un presupuesto). Respecto de estos datos, el usuario profesional actúa como responsable y Ruum como encargado del tratamiento (véase el DPA).
- Destinatarios de presupuestos: personas a las que se comparte un presupuesto para su visualización, aceptación o rechazo. Si tienen la condición de consumidor, se les aplican además las Condiciones para destinatarios de presupuestos.
- Leads y visitantes: personas que solicitan información, una demo o dejan sus datos en formularios.
3. Datos que tratamos
Según el uso que hagas del Servicio, podemos tratar:
- Identidad y cuenta: nombre y apellidos, correo electrónico (y su estado de verificación), teléfono (y su estado de verificación), contraseña (almacenada siempre cifrada mediante funciones de hash, nunca en claro), roles, avatar, idioma, zona horaria, estado de onboarding y metadatos de auditoría (fechas de creación, modificación y baja).
- Perfil profesional: especialidades, madurez digital del negocio y necesidades declaradas.
- Empresa / cuenta de empresa: nombre comercial o razón social, descripción, logotipo, datos de contacto, dirección fiscal y operativa, coordenadas geográficas y placeId (si usas autocompletado), datos fiscales (NIF/CIF/VAT, moneda, dirección de facturación), forma jurídica, tamaño, volumen de proyectos, sistema de unidades y políticas de márgenes.
- Equipo y colaboración: correos de personas invitadas, roles, estado de la invitación, relaciones de invitación y permisos de acceso.
- Clientes y terceros: nombre, correo, teléfono, NIF/CIF, razón social, tipo (particular/empresa), notas internas, rol en el proyecto, mensajes de solicitud de cambios, fechas de visualización/aceptación/rechazo, códigos de verificación (almacenados cifrados mediante hash).
- Proyectos y obra: referencia, nombre, descripción, notas, estado, prioridad, fechas, tipo de inmueble e intervención, año de construcción, superficie, dirección y coordenadas, espacios, elementos y mediciones.
- Presupuestos y costes: referencia, nombre, estado comercial, totales de coste y precio, capítulos, partidas, recursos (materiales, mano de obra, maquinaria, subcontratas, servicios, gestión), unidades, cantidades, costes unitarios e historial de versiones.
- Marketing y leads: nombre, correo, teléfono, rol profesional, tamaño de equipo, proyectos gestionados, frustraciones/motivaciones declaradas, origen (Meta, web u otros), UTMs, identificadores de campaña/anuncio/formulario, estado comercial, etiquetas, notas de seguimiento y datos de la importación.
- Comunicaciones: correos transaccionales, notificaciones in-app y (en el futuro) SMS y notificaciones push. Incluye códigos de un solo uso (OTP), avisos de nuevo dispositivo, verificaciones e invitaciones.
- Seguridad y registro técnico: dirección IP, agente de usuario, huella de dispositivo (hash), tokens de sesión y de dispositivo de confianza, registros de auditoría de OTP, eventos de negocio y registros de errores.
- Analítica y observabilidad: datos de uso del producto y de diagnóstico de errores, y datos almacenados en tu dispositivo (cookies y almacenamiento local), según se detalla en la Política de Cookies.
4. Finalidades, bases legales y conservación (tabla RGPD)
| Categoría de datos | Finalidad | Base legal | Conservación | Encargados / subencargados | Actual / Previsto |
|---|---|---|---|---|---|
| Identidad y cuenta | Crear y gestionar la cuenta; autenticación | Ejecución del contrato (art. 6.1.b) | Mientras la cuenta esté activa; tras la baja, borrado en el plazo de la cláusula 9 | Neon, Render, Vercel | Actual |
| Perfil profesional | Personalizar el Servicio y el onboarding | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render | Actual |
| Empresa / cuenta de empresa | Gestionar la empresa y la colaboración | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render, Google Maps/Places (autocompletado) | Actual |
| Datos fiscales y de facturación | Facturación, contabilidad y obligaciones fiscales | Obligación legal (art. 6.1.c) | Hasta 6 años (Código de Comercio; normativa tributaria) | Neon, Render | Actual |
| Equipo y colaboración | Invitaciones, roles y permisos | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render, Mailjet (invitaciones) | Actual |
| Clientes y terceros del usuario | Gestionar clientes y presupuestos del usuario | Encargo del usuario profesional (art. 28); interés legítimo del profesional | Según instrucciones del usuario profesional | Neon, Render | Actual |
| Proyectos y obra | Núcleo del Servicio: gestión de proyectos | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render, Google Maps/Places | Actual |
| Presupuestos y costes | Núcleo del Servicio: creación de presupuestos | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render | Actual |
| Compartición de presupuestos | Permitir ver/aceptar/rechazar presupuestos | Ejecución del contrato; interés legítimo (art. 6.1.f) | Vida de la cuenta o hasta revocación del enlace | Neon, Render, Mailjet | Actual |
| Marketing y leads | Captación y seguimiento comercial | Consentimiento (art. 6.1.a) | 24 meses desde la última interacción; después se elimina o anonimiza | Mailjet, Meta (origen del lead) | Actual |
| Comunicaciones transaccionales (OTP, verificaciones, avisos) | Seguridad y prestación del Servicio | Ejecución del contrato; interés legítimo en la seguridad (art. 6.1.f) | Mientras sea necesario; registros de auditoría OTP hasta 12 meses | Mailjet | Actual |
| Seguridad y registro técnico (IP, UA, huella, tokens, auditoría) | Seguridad, prevención del fraude e integridad | Interés legítimo (art. 6.1.f); obligación legal cuando proceda | Hasta 12 meses | Render, Neon, MaxMind GeoLite2 | Actual |
| Analítica de producto | Entender el uso y mejorar el Servicio | Consentimiento (art. 6.1.a) | Retención por defecto del proveedor | PostHog | Actual |
| Diagnóstico de errores | Detectar y corregir errores | Interés legítimo (art. 6.1.f) | Retención por defecto del proveedor (aprox. 90 días) | Sentry | Actual |
| Inteligencia de mercado agregada | Informes y tendencias agregadas (incl. comercialización a terceros) | Consentimiento explícito previo (art. 6.1.a); tras la anonimización, fuera del ámbito del RGPD | Datos personales: hasta retirada del consentimiento. Agregados anonimizados: indefinido | Neon, Render | Actual / Previsto |
| Documentos y archivos (fotos, planos, contratos) | Gestión documental del proyecto | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render, almacenamiento de archivos | Previsto / Parcial |
| Pagos y suscripciones | Cobro de planes (Stripe Checkout, PayPal, tarjeta, SEPA, Apple Pay, Google Pay, Bizum; facturación manual para Enterprise) | Ejecución del contrato; obligación legal (art. 6.1.b y 6.1.c) | Hasta 6 años (datos fiscales) | Stripe, PayPal | Previsto |
| Funciones de IA | Asistencia, clasificación, sugerencias | Consentimiento o interés legítimo según la función | Según la función; ver Política de IA | OpenAI, Anthropic, Google (modelos), bajo DPA | Previsto |
| Marketplace de plantillas | Intermediar el intercambio de plantillas | Ejecución del contrato (art. 6.1.b) | Vida de la cuenta | Neon, Render, pasarelas de pago | Previsto |
Las casillas marcadas como Previsto describen funcionalidades que aún no están activas en producción; esta Política se actualizará y, cuando proceda, se recabará el consentimiento antes de activarlas.
5. Datos agregados, anonimizados e inteligencia de mercado
Ruum quiere generar, a partir de la actividad de la plataforma, estadísticas agregadas y anonimizadas sobre el sector (tendencias por zona, por tipo de producto o material, por tipo de empresa, evolución de costes agregados, etc.) y, en su caso, comercializar informes agregados a terceros (fabricantes, distribuidores, mayoristas, minoristas, aseguradoras, promotoras, constructoras y otros actores del sector).
Es esencial distinguir dos conceptos:
- Datos personales o confidenciales: identifican o pueden identificar a una persona o empresa (nombre, datos de cliente, presupuestos individuales, precios exactos de una empresa concreta). Nunca se venden, se ceden ni se exponen de forma identificable.
- Datos agregados y anonimizados: estadísticas calculadas sobre muchos participantes, de las que se han eliminado los elementos que permiten identificar a una persona o empresa. Una vez verdaderamente anonimizados, dejan de ser datos personales y quedan fuera del ámbito del RGPD.
Compromisos vinculantes de Ruum sobre la inteligencia de mercado:
- Consentimiento previo (opt-in). El uso de tus datos para alimentar la inteligencia de mercado agregada está desactivado por defecto y solo se realiza si das tu consentimiento explícito. Puedes retirarlo en cualquier momento desde la configuración de tu cuenta o escribiendo a privacy@ruum.es.
- Solo agregados estadísticos. Nunca se comercializan ni comparten datos a nivel de registro individual, presupuestos completos, información nominal de empresas o clientes, precios exactos individuales ni documentos privados.
- Umbral mínimo de agregación. No se publica ningún dato que se refiera a menos de 5 empresas o proyectos por cada combinación analizada; en zonas o nichos con pocos participantes, el umbral se eleva a 10. Las combinaciones por debajo del umbral se suprimen, para evitar la reidentificación.
- Prevención de la reidentificación. Se aplican técnicas razonables para impedir la singularización, la vinculación y la inferencia de personas o empresas concretas.
- Retirada del consentimiento. Si retiras tu consentimiento, dejaremos de usar tus datos para nuevos agregados. Los informes ya anonimizados y publicados no pueden revertirse, dado que ya no contienen datos personales y no es posible vincularlos a ti.
La metodología de anonimización y los umbrales descritos están sujetos a revisión profesional.
6. Inteligencia artificial
Las funciones de inteligencia artificial (clasificación de capítulos y partidas, extracción de información, generación de contenido, asistente conversacional, sugerencias y búsqueda semántica) aún no están integradas de forma generalizada en producción. Su funcionamiento, los modelos empleados y las garantías aplicables se describen en la Política de IA, que deberás conocer y, cuando proceda, consentir antes de su uso.
7. Destinatarios y encargados del tratamiento
Ruum no vende tus datos personales. Para prestar el Servicio, Ruum se apoya en proveedores que actúan como encargados del tratamiento y tratan datos por cuenta de Ruum siguiendo sus instrucciones y bajo contrato (art. 28 RGPD). El listado actualizado, con su finalidad y ubicación, figura en el Anexo de Subencargados.
Además, los datos pueden comunicarse a autoridades públicas cuando exista una obligación legal.
8. Transferencias internacionales
Ruum prioriza el alojamiento de datos en la Unión Europea (principalmente en Frankfurt cuando es posible). Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. En tal caso, dichas transferencias se amparan en mecanismos válidos conforme al RGPD, como decisiones de adecuación, el marco de privacidad de datos UE-EE. UU. (Data Privacy Framework) o cláusulas contractuales tipo (SCC). El detalle por proveedor figura en el Anexo de Subencargados.
9. Plazos de conservación
- Cuenta activa: mientras la cuenta exista.
- Tras la baja de la cuenta: los datos se marcan para borrado de forma inmediata y se eliminan físicamente en un plazo máximo de 90 días.
- Copias de seguridad: las copias de seguridad se conservan durante un periodo limitado (aprox. 7–30 días) y se sobrescriben de forma rotativa.
- Leads no convertidos: 24 meses desde la última interacción.
- Datos fiscales y de facturación: durante los plazos legales aplicables (hasta 6 años).
- Registros de seguridad y auditoría OTP: hasta 12 meses.
- Analítica y diagnóstico: según la retención por defecto de los proveedores.
10. Derechos de las personas usuarias
Puedes ejercer, de forma gratuita, los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones automatizadas, así como retirar el consentimiento prestado, escribiendo a privacy@ruum.es o a la dirección postal del responsable, acreditando tu identidad.
- Portabilidad: puedes solicitar una copia de tus datos en un formato estructurado y de uso común. Ruum permite exportar presupuestos en PDF y, próximamente, en formatos estructurados como JSON.
- Si consideras que tus datos no se tratan correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
Cuando los datos los haya introducido un usuario profesional (eres su cliente o tercero), Ruum reenviará tu solicitud a dicho usuario profesional, que es el responsable.
11. Decisiones automatizadas y elaboración de perfiles
Ruum puede realizar segmentación comercial básica de leads (estado comercial, etiquetas) con fines de seguimiento. Estos tratamientos no producen efectos jurídicos ni te afectan significativamente de modo similar. No se adoptan decisiones automatizadas con efectos jurídicos sin intervención humana. Las funciones futuras de IA se regirán por la Política de IA.
12. Menores de edad
Ruum está dirigido exclusivamente a profesionales y empresas y no está diseñado ni dirigido a menores de 18 años. No recabamos conscientemente datos de menores. Si una empresa autoriza el acceso de una persona trabajadora de 16 o 17 años legalmente habilitada para trabajar, dicha empresa, como titular de la cuenta, es responsable de ese acceso y de su licitud. Si detectamos datos de un menor recabados de forma indebida, los eliminaremos.
13. Seguridad
Ruum aplica medidas técnicas y organizativas para proteger los datos (entre otras, cifrado de contraseñas y códigos mediante hash, cifrado en tránsito, control de accesos y registros de auditoría). El detalle figura en la Política de Seguridad.
14. Cambios en esta Política
Ruum puede actualizar esta Política para reflejar cambios legales o del Servicio. La versión vigente es la publicada en el sitio, con su fecha de actualización. Si los cambios son sustanciales, se informará por medios razonables.

