Política de Privacidad
Última actualización: 13 de agosto de 2026. Esta política se redacta en cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 ("RGPD"), de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales ("LOPDGDD"), y de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico ("LSSI-CE").
0. Identificación del responsable del tratamiento
El responsable del tratamiento de los datos personales recabados a través de la plataforma WayFy (en adelante, "WayFy", "la Plataforma" o "el Servicio") es:
- Denominación: WayFy
- Correo electrónico de contacto: soporte@wayfy.es
Dada la naturaleza y el volumen de tratamiento actual del Servicio, no resulta legalmente exigible la designación de un Delegado de Protección de Datos (DPO) conforme al artículo 37 RGPD. Cualquier consulta en materia de protección de datos puede dirigirse a la dirección de contacto indicada.
1. Objeto y ámbito de aplicación
La presente Política de Privacidad tiene por objeto informar a las personas usuarias (en adelante, "el Usuario" o "los Usuarios") del tratamiento que WayFy realiza de sus datos personales al registrarse y utilizar la Plataforma, sea a través del sitio web, de aplicaciones asociadas o de cualquier otro medio habilitado al efecto.
El uso del Servicio implica la aceptación de esta política. Si el Usuario no está de acuerdo con su contenido, deberá abstenerse de registrarse o de facilitar datos personales a través de la Plataforma.
2. Definiciones
- Dato personal: toda información sobre una persona física identificada o identificable.
- Tratamiento: cualquier operación realizada sobre datos personales (recogida, registro, conservación, uso, comunicación, supresión, etc.).
- Encargado del tratamiento: tercero que trata datos personales por cuenta y bajo instrucciones del responsable.
- Contenido generado por el Usuario: reseñas, fotografías, viajes, comentarios, mensajes y demás aportaciones publicadas voluntariamente en la Plataforma.
3. Categorías de datos que tratamos
WayFy trata las siguientes categorías de datos, siempre limitadas a lo estrictamente necesario para prestar el Servicio (principio de minimización, art. 5.1.c RGPD):
- Datos de registro e identificación: nombre, apellidos, correo electrónico y contraseña (almacenada mediante la función de hash Argon2id, nunca en texto plano).
- Datos de perfil y accesibilidad: preferencias y condiciones de movilidad seleccionadas por el propio Usuario (silla de ruedas, muletas, andador u otras), avatar y biografía de perfil.
- Datos de seguridad de la cuenta: secreto TOTP y códigos de respaldo cuando el Usuario activa la verificación en dos pasos; código de un solo uso enviado por correo cuando el Usuario elige iniciar sesión sin contraseña, almacenado siempre en forma de hash; historial de intentos de acceso fallidos, a efectos de bloqueo temporal de la cuenta.
- Datos de la cuenta de Google cuando el Usuario opta por registrarse o iniciar sesión con ese proveedor: identificador de la cuenta en Google, correo electrónico, nombre y fotografía de perfil facilitados por el propio Google.
- Material criptográfico del chat cifrado: clave pública del Usuario y su clave privada ya cifrada , junto con los envoltorios correspondientes a cada método de desbloqueo (llave de acceso o passkey , y código de recuperación). WayFy custodia estos elementos, pero no dispone de ninguna clave capaz de abrirlos (véase el apartado 9).
- Preferencias de notificación y de rol: canales de aviso activados por el Usuario (web y correo) y, en el caso del personal con funciones de administración o moderación, el rol y los permisos que tenga asignados.
- Contenido generado por el Usuario: reseñas y fotografías de accesibilidad, lugares propuestos al mapa, viajes e itinerarios, comentarios en viajes públicos, mensajes de chat directo y de grupo, y etiquetas de organización de favoritos.
- Datos de relaciones sociales: solicitudes de amistad, listado de amistades y preferencias de privacidad asociadas a cada Usuario (visibilidad de perfil, de amistades, de viajes, permiso para recibir mensajes, etc.).
- Datos de geolocalización: si el Usuario lo autoriza a través del propio navegador, WayFy accede puntualmente a su ubicación aproximada para centrar el mapa y mostrar resultados cercanos. Este dato se procesa en el dispositivo del Usuario y no se almacena de forma asociada a su cuenta.
- Datos técnicos y de conexión: dirección IP, identificadores de sesión (cookies), estado de conexión (en línea / ausente / desconectado) y registros técnicos necesarios para la seguridad y el correcto funcionamiento del Servicio.
4. Finalidades del tratamiento y base jurídica
Tratamos los datos anteriores para las siguientes finalidades, cada una amparada en la base jurídica que se indica conforme al artículo 6.1 RGPD:
- Gestión de la cuenta y autenticación (verificación de correo, inicio de sesión, doble factor, recuperación de contraseña): ejecución del contrato de prestación del Servicio (art. 6.1.b).
- Prestación de las funcionalidades del Servicio (mapa de accesibilidad, planificador de viajes, favoritos, reseñas, chat, sistema de amistades, notificaciones): ejecución del contrato (art. 6.1.b).
- Moderación del contenido comunitario (revisión de lugares propuestos por la comunidad antes de su publicación general): interés legítimo en garantizar la veracidad de la información de accesibilidad (art. 6.1.f).
- Personalización de la experiencia en función del perfil de movilidad indicado: consentimiento del Usuario (art. 6.1.a), revocable en cualquier momento desde su perfil.
- Comunicaciones del Servicio (verificación de cuenta, avisos de seguridad, notificaciones de actividad social que el Usuario haya activado): ejecución del contrato e interés legítimo en mantener informado al Usuario (arts. 6.1.b y 6.1.f).
- Seguridad de la Plataforma (bloqueo de intentos de acceso fraudulentos, limitación de peticiones, prevención de abusos): interés legítimo (art. 6.1.f) y cumplimiento de obligaciones legales en materia de seguridad de la información (art. 6.1.c).
- Custodia del material criptográfico del chat para que el Usuario pueda leer sus conversaciones cifradas desde varios dispositivos: ejecución del contrato (art. 6.1.b).
- Publicación de viajes públicos y perfiles públicos y su indexación por motores de búsqueda: consentimiento del Usuario (art. 6.1.a), prestado al marcar el viaje como público o al abrir la visibilidad de su perfil, y revocable en cualquier momento (véase el apartado 10).
- Difusión de contenido en los perfiles oficiales de WayFy en Instagram y Facebook: consentimiento expreso y separado del Usuario (art. 6.1.a), otorgado mediante una casilla específica al publicar un viaje o proponer un lugar, y revocable en cualquier momento.
- Cálculo de rutas accesibles y apoyo del asistente de inteligencia artificial a partir de las paradas o del texto que el Usuario introduce: ejecución del contrato (art. 6.1.b).
5. Destinatarios y encargados del tratamiento
WayFy no vende ni cede datos personales a terceros con fines comerciales o publicitarios. Para poder prestar el Servicio, determinados datos se comunican a los siguientes proveedores, que actúan como encargados del tratamiento o, en su caso, como responsables autónomos de los datos que reciben directamente del navegador del Usuario:
- Mapbox, Inc. — renderizado del mapa interactivo. Recibe las coordenadas del área visualizada y la dirección IP del Usuario.
- Geoapify — autocompletado de direcciones y geocodificación de búsquedas.
- OpenStreetMap (Nominatim) y Photon / Komoot GmbH — resolución de direcciones y puntos de interés a partir de las búsquedas realizadas por el Usuario.
- Groq, Inc. — procesamiento del texto introducido en el asistente de inteligencia artificial. Solo se envía el contenido de la conversación, sin datos identificativos de la cuenta.
- Cloudinary Ltd. — almacenamiento y entrega de las imágenes subidas a la Plataforma: avatares de perfil, fotografías de accesibilidad, portadas de viaje y avatares de grupo. Las imágenes se comprimen antes de subirse y se sirven a través del propio dominio de WayFy.
- Google Ireland Ltd. / Google LLC — inicio de sesión con cuenta de Google (OAuth 2.0), cuando el Usuario elige esa vía, y obtención de la fotografía de portada de determinados lugares a través de Google Places. En este segundo caso solo se transmiten el nombre y las coordenadas del lugar, nunca datos del Usuario.
- HeiGIT gGmbH (OpenRouteService) — cálculo de la ruta accesible entre las paradas de un día de viaje. Recibe únicamente las coordenadas de esas paradas, remitidas desde el servidor de WayFy, sin identificador de cuenta ni dirección IP del Usuario.
- Meta Platforms Ireland Ltd. — publicación de contenido en los perfiles oficiales de WayFy en Instagram y Facebook, exclusivamente cuando el Usuario lo ha autorizado de forma expresa y un administrador ha aprobado la publicación. Se transmiten el título, la descripción, la imagen de portada y el enlace público del contenido.
- Microsoft, Yandex y Seznam (protocolo IndexNow) — aviso automático de que un viaje público se ha publicado, modificado o retirado, a efectos de indexación. Solo se comunica la dirección web del viaje.
El envío de correos electrónicos transaccionales (verificación de cuenta, recuperación de contraseña, código de inicio de sesión, avisos de moderación) se realiza a través de cuentas de correo configuradas y gestionadas por el propio responsable, sin intervención de plataformas de envío masivo de terceros.
La infraestructura de servidores, base de datos y caché técnica del Servicio está alojada en [proveedor de alojamiento y país, a cumplimentar por el titular], que actúa como encargado del tratamiento con contrato suscrito conforme al artículo 28 RGPD.
6. Transferencias internacionales
Algunos de los proveedores citados en el apartado anterior (Mapbox, Groq, Cloudinary, Google y Microsoft) pueden tratar datos en Estados Unidos o en otros territorios fuera del Espacio Económico Europeo, lo que implica una transferencia internacional de datos. Dichas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea o en el mecanismo de adecuación vigente aplicable a cada proveedor (Data Privacy Framework UE-EE. UU., en su caso).
Las transferencias hacia Yandex y Seznam derivadas del protocolo IndexNow se limitan a la dirección web pública de un viaje ya publicado por su autor y no incorporan datos personales de los Usuarios.
7. Cookies y tecnologías similares
WayFy utiliza exclusivamente cookies y almacenamiento local de carácter técnico o esencial, necesarios para el funcionamiento del Servicio y exentos, por tanto, del deber de obtener consentimiento conforme al artículo 22.2 LSSI-CE:
- wayfy_access_token / wayfy_refresh_token — cookies HttpOnly que mantienen la sesión iniciada. Duración: 15 minutos y 7 días respectivamente; se eliminan al cerrar sesión.
- wayfy_csrf_token / wayfy_refresh_csrf_token — cookies de protección frente a ataques de falsificación de petición (CSRF). Duración: la misma que la cookie de sesión a la que acompañan.
- localStorage — recuerda el tema visual elegido (claro, oscuro o alto contraste), la decisión del Usuario sobre este mismo aviso de cookies (
wayfy_cookie_consent) y las paradas que ha marcado como visitadas en el mapa de un día de viaje. Esta última marca es una ayuda durante el recorrido: no se envía al servidor ni se asocia al viaje. Duración: persistente hasta que el Usuario borre los datos del navegador. - IndexedDB (
wayfy-e2ee) — guarda en el propio dispositivo el par de claves que descifra los mensajes del chat, para no tener que desbloquearlo en cada visita. Nunca se transmite al servidor. Duración: persistente hasta que el Usuario reinicie la identidad cifrada o borre los datos del navegador.
WayFy no utiliza cookies de analítica, publicidad ni seguimiento de terceros. El panel de gestión de cookies permite rechazar, aceptar solo las esenciales o aceptar todas las categorías disponibles; a fecha de esta política, la experiencia del Servicio es idéntica en cualquiera de las tres opciones, ya que no existen cookies no esenciales activas.
8. Plazo de conservación
- Los datos de la cuenta se conservan mientras el Usuario mantenga su perfil activo en la Plataforma.
- Los tokens de verificación de correo caducan a las 24 horas y los de recuperación de contraseña a los 30 minutos de su emisión.
- El token de sesión (acceso) caduca a los 15 minutos y el de renovación a los 7 días, transcurridos los cuales es necesario volver a autenticarse.
- El material criptográfico del chat (clave pública, identidad cifrada y envoltorios de desbloqueo) se conserva mientras el Usuario mantenga activo el cifrado, y se elimina al reiniciar la identidad o al dar de baja la cuenta. Una vez eliminado, los mensajes cifrados con esa identidad son irrecuperables para cualquiera, incluido WayFy.
- La caché técnica de las fotografías de portada obtenidas de Google Places conserva únicamente el identificador del lugar y el enlace temporal a la imagen, que se renueva aproximadamente cada 50 minutos. No contiene datos personales.
- Las notificaciones se conservan hasta que el Usuario las elimina desde su historial de notificaciones.
- Tras solicitar la eliminación de la cuenta, los datos personales identificativos se suprimen de forma permanente. El contenido de valor comunitario (reseñas, fotografías de accesibilidad y lugares aprobados) se conserva de forma disociada de la identidad del Usuario, para no mermar la utilidad del mapa colaborativo.
- Las publicaciones ya difundidas en los perfiles de Instagram y Facebook de WayFy permanecen alojadas en esas plataformas hasta su retirada. Su supresión puede solicitarse a través de la dirección de contacto indicada en el apartado 0.
9. Cifrado de extremo a extremo de los mensajes
Los mensajes del chat, tanto directos como de grupo, se cifran en el dispositivo del Usuario antes de enviarse y solo se descifran en el dispositivo de sus destinatarios. WayFy almacena el texto ya cifrado y no dispone de medio alguno para leerlo.
- La clave privada de cada Usuario se guarda en el servidor envuelta con una clave maestra que solo se reconstruye en el navegador, a partir de una llave de acceso (passkey) o del código de recuperación. Ninguno de esos dos secretos se transmite a WayFy.
- Como consecuencia directa de lo anterior, WayFy no puede recuperar el historial de un Usuario que pierda todos sus métodos de desbloqueo, ni entregar el contenido de los mensajes a un tercero, ni moderar el contenido de las conversaciones privadas.
- Sí quedan visibles para el Servicio los datos necesarios para entregar los mensajes: quién participa en cada conversación, la fecha y hora de envío y el estado de lectura, cuando el Usuario no lo ha desactivado en sus preferencias de privacidad.
10. Contenido público y motores de búsqueda
Determinado contenido es público por decisión del propio Usuario y, por tanto, accesible para cualquier persona y susceptible de ser indexado por buscadores:
- Los viajes marcados como públicos, con su título, descripción, itinerario, imagen de portada y el nombre y avatar de su autor. Al publicarlos o modificarlos, WayFy comunica su dirección web a los buscadores que admiten el protocolo IndexNow y la incluye en su mapa del sitio.
- El perfil público del Usuario, con el alcance que él mismo defina en sus preferencias de privacidad (visibilidad de apellidos, de perfil de movilidad, de amistades y de viajes).
- Las reseñas, fotografías de accesibilidad y lugares aprobados, junto al nombre de quien los aporta, al formar parte de la información colaborativa del mapa.
Al retirar el carácter público de un viaje, WayFy deja de mostrarlo y avisa de nuevo a los buscadores, si bien no controla los plazos de actualización de sus índices ni las copias en caché que estos pudieran conservar temporalmente.
11. Decisiones automatizadas y elaboración de perfiles
WayFy no adopta decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre el Usuario o le afecten significativamente de modo similar (art. 22 RGPD). La adaptación de resultados al perfil de movilidad indicado y las sugerencias del asistente de inteligencia artificial son ayudas orientativas: no sustituyen la decisión del Usuario ni condicionan su acceso al Servicio. Las decisiones de moderación de contenido y de suspensión de cuentas las adopta siempre una persona del equipo de administración.
12. Derechos de las personas usuarias
Conforme a los artículos 15 a 22 RGPD, el Usuario puede ejercer en cualquier momento los siguientes derechos:
- Acceso: conocer qué datos personales suyos tratamos.
- Rectificación: corregir datos inexactos, directamente desde su perfil o solicitándolo por escrito.
- Supresión ("derecho al olvido"): solicitar la eliminación de su cuenta y datos asociados.
- Oposición y limitación: oponerse a un tratamiento concreto o solicitar la limitación del mismo en los supuestos previstos por la normativa.
- Portabilidad: recibir sus viajes y reseñas en un formato estructurado y de uso común.
- Retirada del consentimiento: cuando el tratamiento se base en el consentimiento, sin que ello afecte a la licitud de los tratamientos anteriores a su retirada.
Buena parte de estos derechos puede ejercerse directamente desde el propio panel del Usuario, sin necesidad de solicitud previa: corregir sus datos de perfil, ajustar la visibilidad de su perfil y de sus viajes, activar o desactivar cada tipo de notificación, retirar un viaje del listado público y dar de baja la cuenta con una doble confirmación.
Estos derechos pueden ejercerse escribiendo a soporte@wayfy.es, indicando el derecho que se desea ejercer y acompañando copia de un documento que acredite la identidad del solicitante. WayFy responderá en el plazo máximo de un mes, prorrogable por dos meses adicionales en casos de especial complejidad.
Si el Usuario considera que el tratamiento de sus datos no se ajusta a la normativa vigente, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) a través de www.aepd.es.
13. Medidas de seguridad
WayFy aplica medidas técnicas y organizativas apropiadas al riesgo (art. 32 RGPD), entre las que se incluyen:
- Cifrado de contraseñas mediante la función de hash Argon2id.
- Autenticación mediante tokens JWT servidos en cookies HttpOnly con protección CSRF, de vida corta y renovación controlada.
- Verificación en dos pasos (2FA) mediante aplicación TOTP y códigos de respaldo de un solo uso, de activación voluntaria.
- Cifrado de extremo a extremo de los mensajes del chat (ECDH sobre curva P-256 y AES-GCM), con la clave privada custodiada en forma cifrada y desbloqueable solo por su titular.
- Reautenticación con contraseña y, en su caso, segundo factor antes de las operaciones sensibles sobre el cifrado del chat.
- Bloqueo temporal de la cuenta tras varios intentos fallidos de acceso.
- Cifrado en base de datos de las credenciales de los buzones de correo y de los tokens de acceso a las redes sociales utilizados por el Servicio.
- Política de seguridad de contenido (CSP) y cabeceras de seguridad que restringen los orígenes desde los que el navegador puede cargar recursos, sin dependencias de tipografías ni hojas de estilo externas.
- Limitación del número de peticiones por usuario e IP para prevenir abusos automatizados.
- Control de acceso basado en roles para el personal con funciones de administración o moderación, restringido a lo necesario para el desempeño de sus funciones.
14. Menores de edad
El Servicio está dirigido a personas mayores de 16 años, edad mínima para prestar consentimiento al tratamiento de datos personales conforme al artículo 8 RGPD y a la disposición adicional primera de la LOPDGDD. En el registro, el Usuario debe declarar expresamente que cumple dicha edad o que cuenta con la autorización de su representante legal. WayFy no recaba de forma consciente datos de menores de dicha edad. Si tuviera constancia de que se han recabado datos de un menor sin la autorización requerida, procederá a su eliminación.
15. Modificaciones de esta política
WayFy podrá modificar esta Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o a cambios en el Servicio. Toda modificación sustancial se notificará al Usuario por correo electrónico o mediante aviso destacado en la Plataforma con una antelación mínima de 15 días a su entrada en vigor.