Política de Privacidad de Lummitry

Fecha de entrada en vigor: 12 de mayo de 2025

Índice

'Lummitry', operado por 'Keensight Inc.' (en adelante, la 'Compañía'), ha establecido y aplica la siguiente Política de Privacidad de conformidad con el artículo 27-2 de la Ley de Promoción del Uso de Redes de Información y Comunicaciones y de Protección de la Información, etc. (en adelante, la 'Ley de Redes de Información y Comunicaciones'), con el fin de proteger los datos personales, los derechos y los intereses de los usuarios y de atender con prontitud las quejas y dificultades relacionadas. La Compañía hace todo lo posible por cumplir y satisfacer las responsabilidades y obligaciones establecidas en la legislación y la normativa aplicables.
Artículo 1) Información sobre la recopilación, el uso y el plazo de conservación de los datos personales
La Compañía recopila los datos personales mínimos necesarios para la prestación del servicio; la finalidad de la recopilación, los datos recopilados y el plazo de conservación y uso varían según los servicios prestados, tal como se detalla a continuación.
Registro de miembros y gestión de clientes
Finalidad de la recopilación: registro como miembro del servicio, verificación del número de teléfono móvil, gestión de clientes.
Datos obligatorios: número de teléfono móvil, fecha de nacimiento, contraseña, apodo, fotografía (para la visualización general del perfil, distinta de las fotografías destinadas a la reconstrucción 3D), edad, sexo, región, idiomas hablados.
Plazo de conservación y uso: hasta la baja como miembro.
Uso del servicio
Finalidad de la recopilación: gestión del perfil, gestión de datos de clientes, generación y gestión de modelos faciales 3D del usuario a partir de las fotografías facilitadas por el usuario para la funcionalidad principal de la app (visualización del antes y el después de procedimientos de clínicas estéticas), creación de contenido para clientes, procesamiento de pagos dentro de la app.
Datos obligatorios: nombre de la institución (si procede), nombre, edad, varias fotografías del rostro del usuario (para la reconstrucción 3D), el modelo facial 3D resultante (según se detalla en el Artículo 1.1), número de teléfono móvil, dirección de correo electrónico, número de registro de cliente (si procede), información recopilada automáticamente, estado de conexión al servicio, ubicación de acceso al servicio.
Plazo de conservación y uso: hasta la baja como miembro. (Las especificaciones relativas a los datos faciales, incluidas las fotografías para la reconstrucción 3D y los modelos faciales 3D, se detallan en el Artículo 1.1 y en el Artículo 3).
Mejora de la calidad del servicio
Finalidad de la recopilación: análisis de datos y estadísticas para la mejora de la calidad del servicio.
Datos obligatorios: ID del dispositivo, historial de conversaciones, contenido de las conversaciones (voz), historial de compras, otros detalles de uso del servicio. Nota: la información de identificación personal queda excluida de los elementos analizados.
Plazo de conservación y uso: hasta que se alcance la finalidad del análisis de datos.
Supervisión de usuarios fraudulentos
Finalidad de la recopilación: supervisión de usuarios fraudulentos y prevención de nuevos registros.
Datos obligatorios: correo electrónico, número de teléfono móvil, apodo, ID del dispositivo, historial de llamadas, contenido de las llamadas (voz), historial de compras, otros detalles de uso del servicio.
Plazo de conservación y uso: los datos personales de los usuarios cuyas cuentas hayan sido suspendidas de forma permanente se conservan de manera permanente conforme a la política de uso del servicio.
Consultas de clientes
Finalidad de la recopilación: respuesta a consultas sobre el servicio.
Datos obligatorios: correo electrónico, apodo, contenido de la consulta, número de teléfono móvil.
Plazo de conservación y uso: hasta la baja como miembro.
Consentimiento para recibir información comercial (opcional)
Finalidad de la recopilación: consentimiento para recibir información, como ventajas del servicio y guías de eventos, mediante mensajes de texto, correo electrónico y notificaciones push.
Datos obligatorios: apodo, número de teléfono móvil, ID del dispositivo.
Plazo de conservación y uso: hasta la baja como miembro o la retirada del consentimiento.
Aviso sobre el tratamiento de datos personales
• La Compañía no presta sus servicios a menores de 14 años y no recopila a sabiendas datos personales relacionados con ellos.
• Si cambian la finalidad o los datos de los miembros tratados por la Compañía, se solicitará el consentimiento previo de conformidad con la legislación y la normativa aplicables.
• La Compañía recopila datos personales mediante los siguientes métodos y obtiene el consentimiento previo antes de la recopilación:
  - Método en el que el usuario introduce directamente sus datos personales durante el uso del servicio.
  - Método de recopilación de datos personales por escrito fuera de línea, por ejemplo en eventos externos.
  - Método en el que los registros de acceso, los registros de uso, etc., se generan y recopilan automáticamente durante el uso del servicio.
• La Compañía, en principio, prohíbe el tratamiento de los Números de Registro de Residente (RRN). Los RRN se tratan únicamente cuando así lo exijan específicamente la ley, un decreto presidencial, las normas de la Asamblea Nacional, las normas del Tribunal Supremo, las normas del Tribunal Constitucional, las normas de la Comisión Electoral Nacional y las normas de la Junta de Auditoría e Inspección en el curso de las operaciones empresariales.
Artículo 1.1) Especificaciones sobre el tratamiento de datos faciales para la reconstrucción 3D
La 'Compañía' recopila varias fotografías del rostro del usuario, capturadas y facilitadas por el usuario a través de la app 'Lummitry', específicamente con la finalidad de realizar la reconstrucción facial 3D mediante la tecnología propia de la Compañía. A partir de estas fotografías se tratan los 'datos faciales'. Estos datos faciales incluyen las fotografías originales, los rasgos faciales extraídos (como puntos de referencia, contornos e información de textura) y el modelo facial 3D generado algorítmicamente.
Finalidad de la recopilación y el uso de los datos faciales: Estos datos faciales se recopilan y utilizan exclusivamente para las siguientes finalidades:
• Generar un modelo 3D del rostro del usuario. Este modelo 3D es la función principal de la app 'Lummitry' y permite a los usuarios visualizar cómo podría verse en su representación 3D la diferencia entre el antes y el después de procedimientos de clínicas estéticas. El almacenamiento de estos datos es necesario para ofrecer esta funcionalidad continuada al usuario.
• Para su almacenamiento en el perfil del usuario y su uso dentro de la app con el fin de ofrecer las funciones mencionadas mientras la cuenta del usuario permanezca activa.
• Opcionalmente, para la mejora del servicio: los datos anonimizados y agregados derivados del proceso de reconstrucción 3D (por ejemplo, métricas de éxito de la reconstrucción o propiedades geométricas generales sin ningún identificador individual) pueden utilizarse para mejorar el rendimiento y la precisión de nuestra tecnología de reconstrucción 3D. Las fotografías originales y los modelos faciales 3D identificables no se utilizan para esta finalidad.
Comunicación de los datos faciales: Las fotografías originales y los modelos faciales 3D generados no se comparten con terceros, ni se venden ni se ceden en alquiler a terceros para su uso independiente. Todo el tratamiento se realiza mediante la tecnología propia de la Compañía. Los datos se almacenan en Amazon Web Services (AWS), según se detalla en el Artículo 4 y en el Artículo 5. AWS se utiliza únicamente como infraestructura segura de alojamiento y almacenamiento.
Almacenamiento de los datos faciales: Las fotografías originales y los modelos faciales 3D generados se almacenan de forma segura, con salvaguardias técnicas y administrativas, en servidores de Amazon Web Services (AWS), según se detalla más adelante en el Artículo 5 en relación con las posibles ubicaciones internacionales de los servidores.
Conservación y supresión de los datos faciales: Las fotografías facilitadas para la reconstrucción 3D y los modelos faciales 3D resultantes se conservan únicamente mientras la cuenta del usuario permanezca activa, ya que estos datos son necesarios para ofrecer al usuario las funciones principales de modelado 3D de la app durante ese período. Estos datos se suprimen de los sistemas activos de la Compañía cuando el usuario se da de baja del servicio (eliminación de la cuenta). Actualmente, la Compañía no ofrece un mecanismo independiente para que los usuarios supriman específicamente sus datos faciales (fotografías y modelos 3D) mientras su cuenta permanece activa. La gestión y la supresión de estos datos están vinculadas al estado general de la cuenta, tal como se indica en el Artículo 3 y en el Artículo 7.
Artículo 2) Instalación, funcionamiento y rechazo de los dispositivos de recopilación automática de datos personales
Durante el proceso de uso del servicio, la siguiente información puede generarse o recopilarse automáticamente del usuario y utilizarse para las siguientes finalidades:
Información sobre la recopilación automática y los métodos de rechazo
Datos recopilados: registros de visitas, información de la IP de acceso, registros de uso del servicio, tipo de dispositivo móvil, nombre del modelo, versión del sistema operativo, región de residencia, todas las actividades realizadas dentro de la app, estado de la conexión de comunicaciones, tipo de red, cookies (las cookies son pequeños fragmentos de información que el servidor (http) que opera el sitio web envía al navegador del ordenador del usuario y que pueden almacenarse en el disco duro del PC del usuario).
Cómo instalar, gestionar y rechazar las cookies: Usted puede rechazar el almacenamiento de cookies mediante los métodos que se indican a continuación:
[Móvil]
• iPhone: App Safari > Borrar historial y datos de sitios web > Confirmar.
• Chrome: App Chrome > Más (arriba a la derecha) > Historial > Borrar datos de navegación > Seleccionar intervalo de tiempo > Marcar las casillas 'Cookies y datos de sitios' e 'Imágenes y archivos almacenados en caché' > Borrar datos.
• Naver: App Naver > Ajustes > Borrar caché + Historial de uso de Internet > Eliminar cookies.
Artículo 3) Conservación, plazo de uso y destrucción de los datos personales
La Compañía trata los datos personales recopilados dentro del plazo de conservación y uso aceptado por el usuario en el momento de la recopilación o dentro del plazo de conservación y uso establecido por la legislación aplicable. Una vez alcanzada la finalidad o expirado el plazo de conservación y uso, los datos personales correspondientes se destruirán sin demora de manera que impida su recuperación o regeneración. El tratamiento específico de los datos faciales, incluidas las fotografías para la reconstrucción 3D y los modelos 3D, se detalla más ampliamente en el Artículo 1.1.
Datos de los miembros
• Cuando un usuario se da de baja como miembro del servicio (eliminación de la cuenta), sus datos personales, incluidas todas las fotografías facilitadas para la reconstrucción 3D y cualquier modelo facial 3D resultante según se detalla en el Artículo 1.1, se suprimen de los sistemas activos.
• Con el fin de prevenir el uso fraudulento tras la baja como miembro, determinados datos de transacciones o de uso del servicio que no permiten la identificación personal (excluyendo expresamente los datos faciales, como las fotografías y los modelos 3D) pueden conservarse durante 1 año en un estado no identificable. Es posible que durante este período no se pueda volver a registrar con el mismo ID.
• La información asociada a cuentas suspendidas de forma permanente por infracciones de las condiciones del servicio no se suprime, de conformidad con la política de uso del servicio.
• Las cuentas de los usuarios que no hayan utilizado el servicio durante 1 año pasarán a un estado inactivo, y sus datos personales (incluidos los datos faciales, si procede) se almacenarán de forma segura, separados de la base de datos de miembros activos, hasta que la cuenta se reactive o se elimine por baja.
• Incluso después de la baja como miembro, si la legislación aplicable exige la conservación de los datos personales, la Compañía cumplirá lo dispuesto en dicha legislación.
[Notificación]
Se notificará a los usuarios 30 días antes de la fecha de expiración lo siguiente:
• El hecho de que los datos personales serán destruidos o almacenados y gestionados por separado.
• La fecha de expiración.
• Los datos personales concretos afectados.
• Método de notificación: por correo electrónico, correo postal, teléfono u otros medios similares.
Plazos de conservación obligatorios conforme a la legislación aplicable
a. Registros relativos al etiquetado y la publicidad: Plazo: 6 meses; Base jurídica: Ley de Protección del Consumidor en el Comercio Electrónico, etc.
b. Registros relativos a contratos o a la retirada de ofertas: Plazo: 5 años; Base jurídica: Ley de Protección del Consumidor en el Comercio Electrónico, etc.
c. Registros relativos al pago y al suministro de bienes, etc.: Plazo: 5 años; Base jurídica: Ley de Protección del Consumidor en el Comercio Electrónico, etc.
d. Registros relativos a reclamaciones de consumidores o a la resolución de controversias: Plazo: 3 años; Base jurídica: Ley de Protección del Consumidor en el Comercio Electrónico, etc.
e. Registros relativos al acceso (datos de registro): Plazo: 3 meses; Base jurídica: Ley de Protección del Secreto de las Comunicaciones.
Artículo 4) Encargo del tratamiento de datos personales
La Compañía encarga algunas tareas de tratamiento de datos personales a terceros externos para una operación eficiente y, de conformidad con la legislación aplicable, supervisa que los encargados del tratamiento manejen los datos personales de forma segura una vez formalizados los contratos de encargo. Si se añaden o modifican el alcance de las tareas encargadas o los encargados del tratamiento, la Compañía lo notificará a los usuarios mediante los procedimientos de consentimiento previo exigidos por la ley o divulgará los cambios sin demora a través de esta Política de Privacidad.
Tareas encargadas y encargados del tratamiento
Encargado del tratamiento: Google Play Store
Tarea encargada: procesamiento de pagos dentro de la app
Contacto: 080-234-0051

Encargado del tratamiento: Apple App Store
Tarea encargada: procesamiento de pagos dentro de la app
Contacto: apple.com/legal/privacy/contact

Encargado del tratamiento: Amazon Web Services (AWS)
Tarea encargada: operación del sistema y almacenamiento seguro de datos, incluidas las fotografías facilitadas por los usuarios y los modelos faciales 3D generados.
Contacto: support@keensight.kr
Artículo 5) Transferencia internacional de datos personales
Para prestar sus servicios, incluido el almacenamiento de los datos de los usuarios (como fotografías, modelos faciales 3D y otros datos personales descritos en el Artículo 1), la Compañía utiliza Amazon Web Services (AWS), un proveedor global de infraestructura en la nube. Los servidores de AWS utilizados por la Compañía se encuentran actualmente en Japón. No obstante, por motivos operativos, como la optimización del servicio, la reducción de la latencia o la recuperación ante desastres, la Compañía podrá en el futuro utilizar servidores de AWS en otras regiones o transferir datos entre regiones de AWS. Estas regiones pueden estar fuera del país de residencia del usuario, incluidos, entre otros, otros países de Asia, América del Norte o Europa.
Amazon Web Services actúa como encargado del tratamiento, lo que significa que almacena los datos siguiendo las instrucciones de la Compañía como parte de la prestación de la infraestructura de alojamiento, y no utiliza estos datos personales para sus propios fines. AWS conserva los datos únicamente durante el período indicado por la Compañía (que, en el caso de los datos de usuarios activos, corresponde al tiempo durante el cual la cuenta del usuario permanece activa; los datos se suprimen tras la baja de la cuenta según se especifica en el Artículo 1.1 y en el Artículo 3).
La Compañía garantiza que dichas transferencias internacionales se realizan de conformidad con la legislación aplicable en materia de protección de datos y que existen las salvaguardias adecuadas para la protección de los datos personales. Amazon Web Services mantiene sólidas certificaciones y prácticas de seguridad y protección de datos, que se aplican a los datos almacenados en su infraestructura. Al utilizar el servicio, los usuarios consienten la posible transferencia de sus datos personales a servidores de AWS ubicados fuera de su país de residencia, incluida Corea, en estas condiciones.
Artículo 6) Medidas para garantizar la seguridad de los datos personales
La Compañía se esfuerza por gestionar los datos personales de los usuarios de forma segura para prevenir su pérdida, robo, filtración, alteración o daño, y aplica las medidas técnicas, administrativas y físicas necesarias.
Cifrado: Los datos personales de los usuarios, incluidos datos sensibles como las fotografías y los modelos faciales 3D, se cifran en tránsito y en reposo para su almacenamiento y gestión.
Control de acceso: La Compañía aplica medidas de control del acceso a los datos personales mediante la concesión, modificación y revocación de los derechos de acceso al sistema de tratamiento de datos personales en función de las funciones y responsabilidades.
Establecimiento y aplicación de un plan de gestión interna: Se establece y aplica un plan de gestión interna para el tratamiento seguro de los datos personales.
Almacenamiento y prevención de la falsificación o alteración de los registros de acceso: Los registros de acceso (registros web, información resumida, etc.) al sistema de tratamiento de datos personales se almacenan y gestionan durante al menos 1 año para facilitar la respuesta en caso de incidentes de vulneración. Se utilizan funciones de seguridad para prevenir la falsificación, alteración, robo o pérdida de los registros de acceso.
Contramedidas técnicas contra ataques informáticos, etc.: La Compañía instala programas de seguridad y realiza actualizaciones y comprobaciones periódicas para prevenir la filtración o el daño de los datos personales causados por ataques informáticos o virus informáticos. Los sistemas se instalan en zonas con acceso externo restringido y se supervisan y bloquean técnica y físicamente.
Restricción del acceso a los datos personales: El acceso a los datos personales se controla mediante la gestión de los derechos de acceso al sistema que trata los datos personales.
Artículo 7) Derechos de los usuarios y de sus representantes legales y forma de ejercerlos
Los usuarios tienen los siguientes derechos en relación con sus datos personales, que pueden ejercerse de la siguiente manera:
Cómo ejercer sus derechos
Consultar/Modificar: Perfil > Editar perfil
Baja como miembro (eliminación de la cuenta): Perfil > Ajustes > Darse de baja del servicio. Tras la baja, los datos personales, incluidos los datos faciales especificados en el Artículo 1.1, se suprimen conforme a lo dispuesto en el Artículo 1.1 y en el Artículo 3.
• Los usuarios también pueden solicitar la suspensión del tratamiento de sus datos personales mediante solicitud por escrito, correo electrónico, etc., dirigida al Delegado de Protección de Datos.
• Si se presenta una solicitud de corrección de errores o de baja de la cuenta, la Compañía no utilizará ni comunicará los datos personales correspondientes hasta que se complete la rectificación o la supresión (en el caso de baja de la cuenta).
• No podrá solicitarse la rectificación o supresión de datos personales cuando otras leyes establezcan que dichos datos personales están sujetos a recopilación durante un período legalmente obligatorio.
• La Compañía verifica la identidad de la persona que presenta la solicitud al tramitar las solicitudes de acceso, rectificación/supresión o suspensión del tratamiento conforme a los derechos de los usuarios.
• Como se indica en el Artículo 1.1, actualmente no existe un mecanismo independiente para que los usuarios supriman específicamente sus datos faciales (fotografías y modelos 3D) manteniendo su cuenta activa; la supresión de los datos faciales está vinculada a la eliminación de la cuenta de usuario completa mediante la baja como miembro.
Artículo 8) Delegado de Protección de Datos y vías de reparación por vulneración de derechos e intereses
La Compañía designa a un Delegado de Protección de Datos (DPD) responsable de supervisar las tareas de tratamiento de datos personales y de atender las quejas de los usuarios y la reparación de daños relacionados con el tratamiento de datos personales.
Delegado de Protección de Datos (DPD)
Nombre: Hyunsoo Cho
Cargo/Puesto: Director ejecutivo (CEO)
Contacto: support@keensight.kr
Función del DPD: responsable del tratamiento general de los datos personales y de la atención de las consultas, quejas y solicitudes de reparación de daños relacionadas.
Los usuarios pueden ponerse en contacto con el DPD para cualquier consulta, queja o solicitud de reparación de daños relacionada con la protección de datos personales que surja durante el uso del servicio. La Compañía responderá y tramitará las consultas de los usuarios sin demora.
Organismos de asistencia en caso de vulneración de derechos
• Centro de Denuncias de Vulneración de Datos Personales (operado por la Agencia de Internet y Seguridad de Corea)
• Comité de Mediación de Controversias sobre Datos Personales
• Unidad de Investigación de Ciberdelitos de la Fiscalía Suprema
• Oficina de Ciberseguridad de la Agencia Nacional de Policía
Artículo 9) Modificaciones de la Política de Privacidad
La presente Política de Privacidad entra en vigor en la fecha indicada a continuación. En caso de adiciones, supresiones o correcciones de su contenido debido a cambios en la legislación, la normativa aplicable o la política de la Compañía, la Compañía lo notificará sin demora a través de su sitio web o mediante un aviso dentro de la app.
Versión de la Política de Privacidad: 2.0
Fecha de entrada en vigor: 12 de mayo de 2025 (fecha de entrada en vigor de la versión anterior: 14 de enero de 2025)
La presente Política de Privacidad entra en vigor a partir del 12 de mayo de 2025.