Política de privacidad
Información sobre el tratamiento de datos en PostMaestro.ai
PostMaestro.ai se toma muy en serio la protección de sus datos personales. Esta declaración de privacidad le informa sobre el tipo, el alcance y la finalidad del tratamiento de datos personales en nuestra página de inicio, en nuestra aplicación y en nuestro servicio de boletín informativo.
Table of Contents
01 Responsable
El responsable en el sentido del Reglamento General de Protección de Datos (RGPD) es:
Nexaluna AI Solutions UG (responsabilidad limitada)
Actuando bajo el nombre de: Nexaluna AI Solutions
Calle Renken 23
83209 Prien
Alemania
Email:info@nexaluna.ai
Phone: +49 155 63429119
Website:www.nexaluna.ai
02 Contacto para la protección de datos
No tenemos la obligación legal de nombrar a un encargado de la protección de datos (art. 37 del RGPD, § 38 de la BDSG). Para cualquier consulta relacionada con la protección de datos, el ejercicio de sus derechos, así como la transparencia y el etiquetado de la IA, puede contactarnos en info@nexaluna.ai. Por lo general, respondemos a las consultas en un plazo de 30 días.
03 Ámbito de aplicación
Esta política de privacidad se aplica a:
Página de aterrizaje (postmaestro.ai): sitio web informativo sobre nuestros servicios.
Aplicación web: plataforma completa para usuarios registrados.
Servicio de boletín informativo: marketing por correo electrónico y notificaciones
El tratamiento de datos varía según el ámbito. A continuación se explica esto con detalle.
04 Procesamiento de datos en la página de aterrizaje
En nuestra página de aterrizaje (postmaestro.ai) se procesan los siguientes datos:
4.1 Datos técnicos (archivos de registro)
- Al visitar nuestro sitio web, se recopila automáticamente la siguiente información:
- • Dirección IP (anonimizada después de 7 días)
- • Fecha y hora del acceso
- • Páginas y archivos visitados
- • Cantidad de datos transferidos
- • Tipo y versión del navegador
- • Sistema operativo
- • URL de referencia (página visitada anteriormente)
Purpose: Estos datos se recopilan exclusivamente con fines técnicos (seguridad, análisis de errores, estabilidad del sistema) y no se utilizan para crear perfiles de usuario.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra f) del RGPD (interés legítimo en la seguridad del sistema).
Storage period: Duración del almacenamiento: 7 días, después anonimización automática.
4.2 Alojamiento y entrega de contenido
- Nuestro sitio web está alojado en Amazon Web Services (AWS) y se distribuye a través de Amazon CloudFront (red de distribución de contenidos).
- Ubicación del servidor: UE (Fráncfort/Irlanda)
- AWS procesa datos técnicos por encargo y de acuerdo con nuestras instrucciones.
- Más información: https://aws.amazon.com/de/privacy/
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra f) del RGPD (interés legítimo), art. 28 del RGPD (tratamiento por encargo).
4.3 Cookies y almacenamiento local
- Nuestra página de aterrizaje utiliza cookies y almacenamiento local:
- • Cookie de sesión: para guardar su configuración de idioma.
- • Preferencia de tema: para guardar tu preferencia de modo oscuro/claro.
- • Almacenamiento local: almacenamiento del idioma y el país (sin ubicación exacta).
- Estas cookies no contienen datos personales y solo sirven para garantizar la funcionalidad.
Notice: Banner de cookies: Hay un banner de consentimiento activo para las cookies opcionales de análisis y mercadotecnia. Las cookies opcionales solo se instalarán después de que usted dé su consentimiento. Puede otorgar, modificar o revocar este consentimiento en cualquier momento a través del enlace que se encuentra en el pie de página.
Legal basis: Fundamento jurídico: Para las cookies y el almacenamiento local técnicamente necesarios, el § 25, párrafo 2, n.º 2 de la TDDDG, en relación con el art. 6, párrafo 1, letra f del RGPD; para las cookies opcionales de análisis y mercadotecnia, el artículo 25, párrafo 1, de la TDDDG, en relación con el artículo 6, párrafo 1, letra a) del RGPD (consentimiento).
4.4 Avisos previos al lanzamiento
- Si se registra a través del modal de pre-lanzamiento para recibir notificaciones, almacenaremos:
- • Dirección de correo electrónico
- • Fecha y hora de la solicitud
- • Estado de suscripción
- Objetivo: Información sobre el lanzamiento público de PostMaestro.ai
- Una vez enviada la notificación de lanzamiento, los datos se eliminarán, a menos que se suscriba al boletín informativo.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra a) del RGPD (consentimiento).
Storage period: Duración del almacenamiento: hasta el envío de la notificación de lanzamiento, máximo 12 meses.
05 Procesamiento de datos en la aplicación
En la aplicación completa PostMaestro.ai (después de registrarse) se procesan datos más extensos:
5.1 Datos de registro y de la cuenta
- Al registrarte, recopilamos:
- • Dirección de correo electrónico (campo obligatorio)
- • Nombre de usuario (campo obligatorio)
- • Contraseña (encriptada con bcrypt, de al menos 8 caracteres)
- • Tipo de cuenta (personal o empresarial)
- • Fecha de registro
- • Autenticación de dos factores (2FA): opcional, pero recomendada
- Finalidad: Proporcionar y administrar su cuenta, autenticación, seguridad
- Los datos de la autenticación de dos factores (2FA) se guardan únicamente de forma local en tu dispositivo (escaneo del código QR). Nosotros solo guardamos el estado de activación.
- Nota: También puede registrarse o iniciar sesión a través de Google, Meta (Facebook), LinkedIn, TikTok o X; consulte la sección 5.1a para conocer los datos y las autorizaciones que se solicitan en cada caso.
- Para protegernos contra los registros automatizados (bots), utilizamos Cloudflare Turnstile (véase la sección 10a.2).
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
Storage period: Duración del almacenamiento: hasta la eliminación de la cuenta.
5.1a Registro e inicio de sesión a través de terceros (inicio de sesión con redes sociales)
- Además del registro clásico con correo electrónico y contraseña, puedes registrarte o iniciar sesión en PostMaestro.ai a través de los siguientes proveedores externos. Estas conexiones sirven exclusivamente para crear una cuenta e iniciar sesión, y son independientes de los enlaces a redes sociales para publicar entradas (véase la sección 5.5); en cada caso se solicitan autorizaciones OAuth (ámbitos) propias, con un nivel de acceso significativamente más limitado:
- • Google (ámbitos: openid, profile, email): se transmiten el ID de Google, la dirección de correo electrónico, el nombre y apellido, la foto de perfil y el idioma
- • Inicio de sesión con Meta / Facebook (ámbitos: public_profile, email): se transmiten el ID de Facebook, la dirección de correo electrónico, el nombre y apellido, la foto de perfil y el idioma
- • Inicio de sesión en Instagram Business (alcance: instagram_business_basic): se transmiten el ID de Instagram, el nombre de usuario, el nombre de perfil y la foto de perfil (no se transmite la dirección de correo electrónico; esta se solicita por separado durante el proceso de registro)
- • LinkedIn (OpenID Connect, ámbitos: openid, profile, email) — se transmiten el ID de LinkedIn, la dirección de correo electrónico, el nombre y apellido, la foto de perfil y el idioma
- • Kit de inicio de sesión de TikTok (ámbitos: user.info.basic, user.info.profile): se transmiten el Open-ID de TikTok, el nombre de usuario, el nombre que se muestra y la foto de perfil (TikTok no proporciona una dirección de correo electrónico; hasta que se ingrese durante el proceso de incorporación, se utiliza internamente una dirección provisional).
- • X / Twitter (OAuth 2.0 con PKCE, ámbitos: users.read, users.email, tweet.read) —se transmiten el X-ID, el nombre de usuario, el nombre que se muestra, la foto de perfil y, si se ha habilitado en X, la dirección de correo electrónico verificada—
- Estos scopes solo permiten leer los datos básicos del perfil para crear una cuenta. No se publican entradas, no se leen mensajes y no se otorga acceso a tus contactos.
- Si una dirección de correo electrónico ya registrada se vuelve a registrar a través de otro proveedor, identificamos la cuenta existente por la dirección de correo electrónico (sin distinguir entre mayúsculas y minúsculas) y vinculamos posteriormente el nuevo ID del proveedor (vinculación de cuentas), en lugar de crear una cuenta duplicada.
- Siempre que esté activado en tu configuración de seguridad, cada vez que inicies sesión (incluso mediante inicio de sesión con redes sociales), te enviaremos una notificación por correo electrónico con la hora, el dispositivo, el navegador y la ubicación aproximada. La ubicación se determina a partir de su dirección IP mediante el proveedor externo ipinfo.io (véase la sección 10a.1).
- Eliminación de la cuenta de Meta: Para el inicio de sesión a través de Meta (Facebook/Instagram), proporcionamos los puntos de retorno (callback) exigidos por Meta para la revocación de la autorización y la eliminación de datos. Si eliminas la aplicación en la configuración de tu cuenta de Facebook o solicitas allí la eliminación de datos, recibiremos automáticamente la solicitud correspondiente y publicaremos el estado de procesamiento en una URL de estado indicada por Meta.
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato para la creación de la cuenta), Art. 6, párr. 1, letra f) del RGPD (interés legítimo en la detección de usos indebidos mediante la geolocalización de la dirección IP en las notificaciones de inicio de sesión)
Storage period: Período de retención: según la sección 5.1 (Datos de registro) —hasta la eliminación de la cuenta—
5.2 Perfiles de marcas y datos de marcas
- Al crear un perfil de marca, guardamos:
- • Nombre de la marca y descripción
- • URL del sitio web (para Brand Analyzer)
- • Directrices y documentos de marca cargados
- • Datos de marca analizados (colores, fuentes, tono de voz)
- • Logotipo y recursos visuales
- • Definiciones de grupos objetivo
- • Sector y categoría
- Objetivo: Creación de contenidos acordes con la marca, gestión de la identidad de marca.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato).
Storage period: Duración del almacenamiento: hasta que se elimine el perfil de la marca o se elimine la cuenta.
5.3 Datos de contenido (publicaciones, medios, campañas)
- Al utilizar la función de creación de contenido, almacenamos:
- • Publicaciones en redes sociales creadas y programadas (texto, leyendas, hashtags)
- • Imágenes, videos y gráficos subidos y generados
- • Datos de campañas y plantillas
- • Validación de ideas (datos de deslizamiento en el Idea Generator)
- • Documentos de investigación
- • Estado del contenido (Borrador, En revisión, Programado, Publicado)
- • Fechas y plataformas de publicación
- • Datos de identificación y origen de los medios generados (clase de contenido, estado de identificación, estado de los metadatos), así como su confirmación de la revisión editorial de los textos generados
- Objetivo: gestión de contenidos, planificación, automatización, archivo y cumplimiento de las obligaciones de transparencia en materia de IA
- En la medida en que sea técnicamente posible, los archivos multimedia generados contienen información de identificación, metadatos o indicadores técnicos similares que indican que se trata de contenido generado por IA o asistido por IA (véase la sección 8.2).
Important: Uso con fines de mercadotecnia solo con consentimiento: Utilizamos las publicaciones que usted crea para nuestros propios fines de mercadotecnia únicamente si lo ha autorizado previamente de manera activa. El interruptor correspondiente en la configuración de la cuenta está desactivado de forma predeterminada (opt-in). La base jurídica en este caso es el art. 6, párr. 1, letra a) del RGPD. Puede revocar su consentimiento en cualquier momento con efecto para el futuro; sin embargo, por razones técnicas, no siempre podemos retirar los materiales de mercadotecnia ya producidos y publicados. Sin su consentimiento, no se realizará ningún uso con fines de mercadotecnia (véase la sección 7.2 de los Términos y Condiciones).
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
Storage period: Duración del almacenamiento: hasta su eliminación manual o la eliminación de la cuenta. Las publicaciones publicadas permanecerán en las plataformas de redes sociales.
5.4 Datos de uso y análisis
- Para mejorar la plataforma, guardamos:
- • Horas de inicio de sesión y duración de la sesión
- • Características y funciones utilizadas
- • Consumo de tokens y datos de facturación
- • Informes de errores y datos de rendimiento
- • Comentarios y solicitudes de asistencia
- Finalidad: mejora de la plataforma, análisis de errores, asistencia técnica, facturación.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento de un contrato, interés legítimo).
Storage period: Periodo de almacenamiento: hasta la eliminación de la cuenta (datos de uso), datos de facturación de acuerdo con la obligación legal de conservación (10 años).
5.5 Enlaces a plataformas de redes sociales (publicación)
- Cuando conectas cuentas de redes sociales para publicar (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, tu propio sitio web), cada plataforma solicita a través de OAuth únicamente los permisos (ámbitos) necesarios para ello. Estas conexiones son independientes del inicio de sesión social para acceder a la cuenta (véase la sección 5.1a). Al hacerlo, almacenamos:
- • Los tokens de acceso y de actualización de OAuth para cada plataforma se almacenan en la base de datos cifrados con AES-256-GCM (véase la sección 10)
- • ID de cuenta, página o canal de la plataforma, así como el nombre de usuario, la foto de perfil o el logotipo
- • En LinkedIn, además: las páginas de empresa que administras (ID, nombre, logotipo) para seleccionar el destino de publicación
- • En Facebook/Instagram/WhatsApp: vínculos detectados automáticamente entre la página de Facebook, la cuenta empresarial de Instagram y la cuenta empresarial de WhatsApp (transferencia de las cuentas vinculadas al establecer la conexión)
- • Fecha de vencimiento del token de acceso para la renovación automática (por ejemplo, en X y Wix)
- • En el caso de WordPress o un sitio web propio: los datos de acceso que usted haya proporcionado (contraseña de aplicación o URL del punto final y clave secreta) en lugar del token de OAuth
- Estos datos se utilizan exclusivamente para publicar, en tu nombre, publicaciones en las cuentas vinculadas y para mostrar las estadísticas correspondientes (Analytics) dentro de PostMaestro.ai. El acceso a mensajes privados o contactos se realiza exclusivamente en el marco de la función de administrador de comunidad que hayas activado (Facebook Messenger, Instagram Direct, WhatsApp).
- Puedes desconectar cualquier conexión en cualquier momento desde la configuración. Además, te recomendamos que revoques el permiso de la aplicación directamente en la plataforma correspondiente (por ejemplo, en la configuración de la cuenta de Meta).
| Platform | Permissions (Scopes) | Purpose |
|---|---|---|
| Páginas de Facebook | pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management | Listar páginas, publicar entradas, consultar estadísticas de interacción, enviar mensajes por Messenger (administrador de la comunidad) |
| Instagram para empresas | instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ ámbitos de las páginas de Facebook) | Publicar entradas, administrar comentarios, consultar estadísticas, responder mensajes directos |
| Hilos | threads_basic, threads_content_publish, threads_manage_insights | Publicar mensajes en hilos, consultar estadísticas |
| WhatsApp Business | gestión_de_WhatsApp_Business, mensajería_de_WhatsApp_Business, gestión_empresarial | Conectar una cuenta de WhatsApp Business, enviar y recibir mensajes (gestor de la comunidad) |
| LinkedIn (API de gestión de comunidades) | r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers | Publicaciones en el perfil personal Y en las páginas corporativas que administras, incluyendo estadísticas |
| X / Twitter | tweet.read, tweet.write, users.read, media.write, offline.access | Publicar entradas con archivos multimedia incluidos; offline.access permite la renovación automática de tokens |
| YouTube (Google) | youtube.upload, youtube.readonly, youtube.force-ssl | Subir videos, leer datos del canal |
| TikTok | user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish | Publicar videos, leer datos del perfil y estadísticas |
| Wix | Permisos de las aplicaciones a través del instalador de aplicaciones de Wix (sin el modelo clásico de ámbito) | Publicar entradas de blog en tu sitio web de Wix |
| WordPress | Contraseña de aplicación creada por usted (no es OAuth) | Publicar entradas de blog en tu sitio web de WordPress con alojamiento propio |
| Sitio web propio | La URL del webhook y el secreto que usted ha configurado (sin OAuth) | Transferir las aportaciones a su propio sistema |
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato)
Storage period: Período de almacenamiento: hasta que se desconecte o se elimine la cuenta. Los tokens vencidos y no renovables se invalidan automáticamente.
5.6 Datos de la cuenta del equipo y de la empresa
- En el caso de las cuentas de empresa con varios usuarios, también guardamos:
- • Miembros del equipo y sus funciones
- • Permisos y control de acceso
- • Flujos de trabajo de aprobación y comentarios
- • Registros de actividad (registro de auditoría)
- Propósito: colaboración en equipo, control de acceso, cumplimiento normativo
Legal basis: Fundamento jurídico: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento de un contrato, interés legítimo).
Storage period: Duración del almacenamiento: hasta que se elimine la cuenta de la empresa.
5.7 Notificaciones push (aplicación móvil)
- Si usas nuestra aplicación móvil y activas las notificaciones push, procesamos:
- • Token del dispositivo (Device Token) para el envío de notificaciones
- • Preferencias de notificaciones
- Para enviar las notificaciones push utilizamos Firebase Cloud Messaging (Google).
- Puedes desactivar las notificaciones push en cualquier momento en la configuración de tu dispositivo.
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra a) del RGPD (consentimiento). La transmisión de los tokens de los dispositivos a Firebase Cloud Messaging (Google) se realiza con base en el art. 28 del RGPD (subcontratación); para las transferencias a los EE. UU., nos basamos en la decisión de adecuación relativa al Marco de Privacidad de Datos UE-EE. UU. (Google LLC cuenta con la certificación) y, de manera complementaria, en las cláusulas contractuales tipo de la UE conforme al art. 46, párr. 2, letra c) del RGPD.
Storage period: Período de almacenamiento: hasta que se desactiven las notificaciones o se elimine la cuenta
5.8 Noticias, investigación y fuentes RSS
- La plataforma ofrece una función de noticias que, de forma predeterminada, utiliza búsquedas basadas en IA (a través de Perplexity AI) para proporcionar noticias relevantes del sector. Además, puede agregar sus propios canales RSS. Para ello, procesamos:
- • Búsquedas y preferencias temáticas para la búsqueda de noticias asistida por IA
- • Las URL de los canales RSS que hayas agregado
- • Sus preferencias y categorizaciones para estos feeds
- • Artículos leídos o guardados
- La plataforma recupera el contenido de los feeds de terceros a través de nuestros servidores, por lo que su dirección IP no se transmite a los operadores de los feeds RSS. Al utilizar la búsqueda de noticias basada en IA, sus consultas de búsqueda se envían a Perplexity AI (véase la sección 7.3).
- Objetivo: Ofrecer noticias personalizadas del sector, recursos de investigación e inspiración para la creación de contenido
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato)
Storage period: Periodo de conservación: hasta que el usuario elimine el feed o las preferencias, o hasta que se elimine la cuenta
5.9 Datos de clonación de personas, avatares y voces
- Si utiliza funciones para la creación de personajes virtuales, voces sintéticas, representaciones de avatares o funciones de identidad similares basadas en inteligencia artificial, procesamos los datos necesarios para ello:
- • fotografías, retratos y archivos de imagen subidos
- • Grabaciones de audio, muestras de voz y otros datos de voz
- • características técnicas derivadas de estas grabaciones para la síntesis de voz o la creación de avatares
- • los modelos de personajes, avatares o voces sintéticas generados a partir de ellos
- • datos relacionados con el proyecto, el uso y el estado, así como pruebas de consentimiento (fecha, versión del texto de consentimiento, cuenta de usuario)
- Finalidad: Proporcionar, generar, administrar y utilizar las funciones de «Persona» o «Voice» que usted solicite dentro de la plataforma.
- Antes de subir fotos o muestras de voz, solicitamos tu consentimiento expreso y te mostramos la descripción de la finalidad. Sin este consentimiento, no es posible utilizar estas funciones.
- Solo puede utilizar material sobre el que posea todos los derechos necesarios y, cuando sea necesario, el consentimiento válido de la persona que aparece en la imagen o cuya voz se escucha. Queda prohibido clonar la voz o la imagen de terceros sin su consentimiento previo y expreso (véase la sección 6.6 de los Términos y Condiciones).
- Las instancias de estas funciones se marcan como contenido sintético y se identifican de manera visible. La identificación no se puede desactivar para estas clases de contenido (véanse las secciones 8.2 y 8.3).
- Puede solicitar que se eliminen en cualquier momento las imágenes de referencia, los datos de voz y los modelos generados a partir de ellos. El proceso de eliminación incluye el material original, las características derivadas y los modelos.
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato), así como el Art. 6, párr. 1, letra a) del RGPD (consentimiento) para los datos de origen de fotos, audio y personales que usted haya subido. Si se trata de datos biométricos destinados a la identificación unívoca, el tratamiento se basa además en el art. 9, párr. 2, letra a) del RGPD (consentimiento expreso).
Storage period: Período de retención: Solo mientras sea necesario para el uso de la función correspondiente, hasta que usted los elimine, hasta que revoque su consentimiento o hasta que se elimine su cuenta, siempre y cuando no existan obligaciones legales de retención que lo impidan.
Withdrawal: Revocación: En la medida en que el tratamiento se base en su consentimiento, puede revocarlo en cualquier momento con efecto para el futuro. Tras la revocación, las funciones de Persona y Voz correspondientes dejarán de estar disponibles, ya sea en su totalidad o en parte.
07 Procesamiento de datos basado en IA y proveedores de IA
PostMaestro.ai utiliza diversos proveedores de inteligencia artificial para generar contenido. Cuando se utiliza activamente la función correspondiente, sus entradas y el contenido generado a partir de ellas se transmiten a dichos proveedores. En la sección 8 se explican las obligaciones de transparencia y etiquetado que se aplican al contenido generado.
7.1 OpenAI (generación de texto)
- Proveedor: OpenAI Ireland Limited, 1.º piso, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublín 1, D01 YC43, Irlanda; El tratamiento de datos lo realiza en parte OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, EE. UU.
- Uso: Generación de textos, leyendas, descripciones e ideas con modelos GPT
- Datos enviados: tus textos de entrada, indicaciones y datos de marca (para la generación de contexto)
- Protección de datos: El uso se realiza a través de la API. OpenAI no utiliza los datos de la API para entrenar sus modelos.
- Ubicación: EE. UU. OpenAI no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, letra c) del RGPD).
- Más información: https://openai.com/policies/privacy-policy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)
7.2 Google Gemini (generación de imágenes)
- Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.
- Uso: Generación de imágenes con Google Gemini 2.5 Flash
- Datos enviados: sus indicaciones de imágenes, datos de la marca, plantillas de estilo
- Privacidad: Google procesa los datos de acuerdo con la Política de privacidad de Google Cloud
- Ubicación: EE. UU./UE (dependiendo de la región del servidor)
- Más información: https://policies.google.com/privacy
- Nota técnica: Dependiendo de la disponibilidad, su solicitud se procesará a través de uno de dos canales: Google AI Studio o Google Cloud Vertex AI (ambos operados por Google). Si la opción de búsqueda en la web está activada, Google también puede utilizar una búsqueda en vivo en la web para apoyar la generación de imágenes.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
7.3 OpenRouter (enrutamiento basado en modelos de IA para la generación de imágenes)
- Proveedor: OpenRouter, Inc., EE. UU.
- Uso: OpenRouter se utiliza como una capa de enrutamiento alternativa para la generación de imágenes y reenvía tu solicitud al modelo de IA configurado en cada caso (actualmente, los modelos de imagen de Google Gemini). De este modo, OpenRouter es otra vía de acceso a los mismos modelos a los que también se puede acceder directamente a través de Google (véase la sección 7.2).
- Datos enviados: sus indicaciones para las imágenes, imágenes de referencia al editar imágenes existentes (como datos de imagen), la relación de aspecto deseada y la resolución
- Privacidad: OpenRouter procesa la solicitud y la remite al proveedor del modelo correspondiente; además, se aplican las políticas de privacidad de este último.
- Ubicación: EE. UU.
- Más información: https://openrouter.ai/privacy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)
7.4 Mistral AI (OCR y reconocimiento de texto)
- Proveedor: Mistral AI, 15 Rue des Halles, 75001 París, Francia
- Uso: OCR (reconocimiento óptico de caracteres) para leer texto de imágenes y documentos.
- Datos transmitidos: imágenes subidas, escaneos, capturas de pantalla para el reconocimiento de texto.
- Protección de datos: Mistral AI tiene su sede en la UE y cumple con el RGPD.
- Ubicación: UE (Francia)
- Más información: https://mistral.ai/terms/
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato), art. 28 del RGPD (subcontratación); tratamiento dentro de la UE
7.5 Perplexity AI (Investigación, noticias y generación de texto)
- Proveedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, EE. UU.
- Usos: investigación en Internet con búsqueda web en tiempo real, verificación de datos, difusión de noticias del sector y generación de textos
- Modelos: Diversos modelos de Perplexity para la generación de texto basada en el contexto y la búsqueda
- Datos transmitidos: consultas de búsqueda, temas, contexto, indicaciones de texto
- Privacidad: Perplexity procesa las consultas para proporcionar resultados de búsqueda y contenido
- Ubicación: EE. UU. Perplexity AI no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, inc. c del RGPD).
- Más información: https://www.perplexity.ai/hub/legal/privacy-notice
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)
7.6 Anthropic (generación de texto)
- Proveedor: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, EE. UU.
- Uso: Generación de textos, análisis e ideas de contenido con los modelos de Claude
- Datos enviados: tus textos de entrada, indicaciones y datos de marca (para la generación de contexto)
- Protección de datos: El uso se realiza a través de la API. Anthropic no utiliza los datos de la API para entrenar sus modelos.
- Ubicación: EE. UU. Anthropic no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, letra c) del RGPD).
- Más información: https://www.anthropic.com/legal/privacy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)
7.7 Fal.ai (modelos de generación de imágenes)
- Proveedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, EE. UU.
- Uso: Generación avanzada de imágenes con diversos modelos de IA (entre otros, FLUX)
- Datos enviados: indicaciones de imagen, parámetros de estilo, imágenes de referencia
- Protección de datos: fal.ai procesa los datos para la generación de imágenes
- Ubicación: EE. UU. fal.ai no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, letra c) del RGPD).
- Nota sobre el etiquetado: según nuestra información, fal.ai no incluye marcas de agua del proveedor. Por lo tanto, para los resultados de estos modelos, nosotros mismos nos encargamos por completo del etiquetado (metadatos y credenciales de contenido; véase la sección 8.2).
- Además de la generación de imágenes, fal.ai también se utiliza para el recorte automático de fondos (los modelos «BiRefNet v2» y «Pixelcut», ambos alojados en la plataforma fal.ai), por ejemplo, en la creación automática de imágenes de vista previa de productos y modelos 3D.
- Más información: https://fal.ai/legal/privacy-policy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)
7.8 Creatomate (creación de videos y miniaturas)
- Proveedor: Creatomate BV, Países Bajos
- Uso: creación automática de miniaturas de video, gráficos para redes sociales, presentaciones de diapositivas.
- Datos transmitidos: sus imágenes, textos, plantillas de diseño.
- Protección de datos: Creatomate tiene su sede en la UE y cumple con el RGPD.
- Ubicación: UE (Países Bajos)
- Más información: https://creatomate.com/privacy-policy
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato).
7.9 DeepL (traducción de contenidos)
- Proveedor: DeepL SE, Maarweg 165, 50825 Colonia, Alemania
- Uso: Traducción automática de textos de publicaciones a otros idiomas, así como de textos de boletines informativos y correos electrónicos del sistema
- Datos enviados: los textos que se van a traducir (por ejemplo, el contenido de las publicaciones), así como el idioma de origen y el de destino
- Protección de datos: DeepL es una empresa alemana/europea; el tratamiento de datos se realiza dentro de la UE
- Ubicación: UE (Alemania)
- Más información: https://www.deepl.com/de/privacy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato), art. 28 del RGPD (subcontratación)
7.10 LangSmith / LangChain (control de calidad y rastreo de la IA)
- Proveedor: LangChain, Inc., EE. UU.
- Uso: Siempre que esté activado del lado del servidor, LangSmith registra los procesos de nuestros agentes de IA (por ejemplo, flujos de trabajo de generación de contenido de múltiples etapas) con fines de control de calidad, análisis de errores y monitoreo del rendimiento
- Datos transmitidos: indicaciones, pasos intermedios y respuestas de los flujos de trabajo de IA en cuestión; estos pueden incluir datos de contenido y de marca
- Privacidad: El acceso al proyecto LangSmith está restringido a los empleados autorizados
- Ubicación: EE. UU. (o punto final de la UE, si está configurado)
- Más información: https://www.langchain.com/privacy-policy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letras b) y f) del RGPD (cumplimiento del contrato relativo a las funciones de IA, interés legítimo en el control de calidad); Transferencia a países terceros con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letras c) del RGPD (cláusulas contractuales tipo de la UE)
7.11 Tesseract.js (OCR para imágenes y escaneos)
- Uso: motor OCR de código abierto para el reconocimiento de texto en imágenes, capturas de pantalla y escaneos cargados.
- Procesamiento: se realiza localmente en el navegador o en nuestros servidores de la UE.
- Datos transmitidos: archivos de imagen para el reconocimiento de texto.
- Protección de datos: Tesseract es de código abierto, no se transmiten datos a terceros.
- Ubicación: Procesamiento local / Servidor de la UE
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
7.12 Procesamiento de documentos (archivos de Office, PDF, etc.)
- Utilizamos diversas herramientas para procesar los documentos cargados:
- • Officeparser: lectura de archivos Word (.docx), Excel (.xlsx) y PowerPoint (.pptx)
- • Mammoth: conversión de documentos de Word
- • Análisis de PDF: extracción de texto de documentos PDF.
- • XLSX: procesamiento de archivos Excel
- • Análisis CSV: lectura de datos CSV.
- • Cheerio: rastreo web para el análisis de sitios web (Brand Analyzer)
- Objetivo: analizar sus directrices de marca, documentos y sitios web para el Brand Analyzer.
- Procesamiento: Se lleva a cabo en nuestros servidores de la UE (AWS).
- Protección de datos: todas las herramientas son de código abierto o se ejecutan en nuestros propios servidores.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
7.13 API de Google (integración con YouTube y Gmail)
- Uso: integración con los servicios de Google (YouTube para publicaciones de video, Gmail para notificaciones por correo electrónico).
- Datos transmitidos: tokens OAuth para autorización, datos de publicación para YouTube.
- Protección de datos: Google procesa los datos de conformidad con la Política de privacidad de Google.
- Ubicación: EE. UU./UE
- Más información: https://policies.google.com/privacy
- Estado: En desarrollo para la integración con YouTube.
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
7.14 Nota importante sobre el procesamiento con IA
Sus datos solo se transmitirán a los proveedores correspondientes cuando se utilice activamente la función de IA en cuestión.
Los proveedores de IA procesan tus datos exclusivamente para brindarte el servicio solicitado (generación de contenido, traducción, reconocimiento de texto, investigación).
Se han celebrado contratos de procesamiento de datos con todos los proveedores de IA, de conformidad con el artículo 28 del RGPD; en el caso de los proveedores de países terceros, además, se han incorporado las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, párrafo 2, letra c) del RGPD (véase la sección 16).
Limitamos la transmisión de datos personales a los proveedores de IA a lo estrictamente necesario para la función correspondiente y no transmitimos datos de contacto, datos de pago ni datos de acceso de tu cuenta. Sin embargo, no es posible excluir por completo la transmisión de datos personales: las indicaciones, los perfiles de marca, los textos de referencia, así como las imágenes y los documentos subidos, pueden contener datos personales si usted los ingresa o los sube.
Por lo tanto, le pedimos que no introduzca datos personales de terceros, ni categorías especiales de datos personales según el artículo 9 del RGPD, ni información confidencial en las entradas de texto o en los archivos subidos, a menos que sea necesario para la función deseada o que cuente con los derechos y consentimientos necesarios.
Para los contenidos multimedia generados, utilizamos mecanismos técnicos de divulgación e identificación, tales como metadatos, credenciales de contenido, marcas de agua y avisos visibles. En la sección 8 encontrará más detalles y la distribución de responsabilidades según el artículo 50 de la Ley de IA de la UE.
Los modelos y proveedores utilizados pueden cambiar a medida que se vaya desarrollando el servicio. Los cambios significativos se reflejarán en esta Declaración de privacidad (véase la sección 20).
08 Transparencia y etiquetado de la IA (art. 50 de la Ley de IA de la UE)
PostMaestro.ai es un sistema de inteligencia artificial que genera contenido sintético: textos, imágenes, videos, gráficos y —en la medida en que se ofrezcan— voces sintéticas. A estos sistemas se les aplican las obligaciones de transparencia del artículo 50 del Reglamento (UE) 2024/1689 sobre inteligencia artificial («Ley de IA de la UE»). En esta sección se explica qué obligaciones cumplimos nosotros como proveedor y cuáles le corresponden a usted como operador al publicar los contenidos generados.
8.1 Divulgación de la interacción con un sistema de inteligencia artificial
- En PostMaestro.ai interactúas directamente con sistemas de IA. Todas las funciones que generan, evalúan, resumen, traducen o reescriben contenidos están respaldadas por IA y se identifican como tales en la interfaz de usuario.
- La indicación se muestra antes de la primera interacción, de manera clara, comprensible y claramente diferenciada del resto de elementos de control (art. 50, inc. 1, de la Ley de IA de la UE).
- Ofrecemos esta información de manera accesible y la adaptamos a los requisitos de accesibilidad reconocidos (art. 50, párr. 5, de la Ley de Accesibilidad de la UE).
- Las respuestas y sugerencias de la IA pueden ser incompletas, estar desactualizadas o contener errores de hecho. No constituyen asesoramiento legal, fiscal, médico ni financiero.
8.2 Etiquetado legible por máquina de los contenidos generados
- De conformidad con el artículo 50, párrafo 2, de la Ley de IA de la UE, los contenidos generados por sistemas de inteligencia artificial que produzcan imágenes, audio, video o texto sintéticos deben marcarse en un formato legible por máquina como generados o manipulados artificialmente. La marca debe ser eficaz, interoperable, robusta y confiable.
- Aplicamos este requisito mediante varios procedimientos complementarios, ya que, según el estado actual de la técnica, ningún procedimiento por sí solo alcanza la robustez requerida:
- • Metadatos de origen en el archivo: Al exportar, incluimos metadatos XMP e IPTC en los archivos multimedia generados, en particular el campo IPTC «Digital Source Type» con el valor «trainedAlgorithmicMedia», así como información sobre el sistema de IA utilizado, la versión del modelo y la fecha de generación.
- • Credenciales de contenido (C2PA): Para los archivos de imagen y video generados, incorporamos en el proceso de salida una indicación de origen firmada criptográficamente según el estándar C2PA.
- • Marcas de agua del proveedor: En la medida en que el proveedor de modelos en cuestión incluya marcas de agua invisibles, estas se conservarán y no se eliminarán. En el caso de los modelos de imágenes de Google Gemini, se trata del método de marca de agua SynthID.
- • Validación: Después de la escritura, volvemos a leer la marca y registramos un estado por archivo (pendiente, válido, faltante, eliminado). Si la incrustación falla, exigimos una identificación visible en el caso de las clases de contenido sensible.
- La marca se aplica en el servidor antes de que un archivo se almacene o se envíe, para que resista el proceso de renderización, la carga y la descarga. Desde el punto de vista técnico, no se puede descartar que terceros o plataformas de destino eliminen los metadatos al volver a subir, comprimir o recortar el archivo. En ese caso, la marca visible seguirá siendo su garantía (véase 8.3).
- Estado de implementación y plazo: Las obligaciones de transparencia del artículo 50 de la Ley de IA de la UE entrarán en vigor a partir del 2 de agosto de 2026. Para los sistemas de IA que, al igual que PostMaestro.ai, ya se encontraban en el mercado antes de esa fecha, se aplica un período de transición hasta el 2 de diciembre de 2026. Implementaremos por completo los procedimientos descritos anteriormente dentro de este plazo y documentaremos internamente el estado de la implementación.
- Una simple referencia en esta política de privacidad no cumple por sí sola con el art. 50, párr. 2, de la Ley de IA de la UE. Lo que es determinante es la marca legible por máquina que se encuentra en el propio archivo.
8.3 Sus obligaciones como operador en relación con los deepfakes
- Si publicas contenido generado con PostMaestro.ai, eres el «operador» en el sentido de la Ley de IA de la UE. En este caso, la obligación de divulgación prevista en el artículo 50, párrafo 4, de la Ley de IA de la UE recae sobre ti y no sobre nosotros.
- Si creas o editas contenido de imagen, audio o video que se parezca de manera engañosa a personas, objetos, lugares, instituciones o eventos reales («deepfakes»), debes revelar al publicarlo que el contenido ha sido generado o manipulado artificialmente.
- Según las directrices de la Comisión Europea, esta obligación se aplica independientemente de que exista o no intención de engañar, e incluso cuando no se represente a ninguna persona real concreta. Por lo tanto, suele ser aplicable a las publicaciones en redes sociales.
- Para facilitar el proceso, ofrecemos: una marca visible como configuración predeterminada para las clases de contenido sensible, una sugerencia de texto de aviso al exportar y una nota en el proceso de publicación.
- La configuración predeterminada es siempre «marcado». La desactivación debe documentarse: registramos la hora, la cuenta de usuario, el área de trabajo y la versión del texto de confirmación. En el caso de representaciones fotorrealistas de personas y voces sintéticas, no es posible desactivar esta función.
- No debe eliminar, desactivar, eludir ni interferir con el funcionamiento de los mecanismos de identificación y divulgación que ponemos a su disposición (véase la sección 6.4 de los Términos y Condiciones).
- Esta obligación se suma a los requisitos de identificación de la plataforma de redes sociales correspondiente. Debes verificar por tu cuenta si, en cada caso concreto, existe la obligación de divulgar dicha información.
8.4 Textos generados por IA y responsabilidad editorial
- En el caso de los textos, el artículo 50 de la Ley de Inteligencia Artificial de la UE tiene un alcance mucho más limitado que en el caso de las imágenes, el audio y el video. Solo existe la obligación de divulgación cuando se cumplen las tres condiciones siguientes:
- 1. El texto fue generado o manipulado por inteligencia artificial.
- 2. Se publica el texto.
- 3. La publicación tiene como objetivo informar al público sobre asuntos de interés público, como noticias, opiniones políticas o sociales y contribuciones a debates públicos.
- La obligación de identificación no aplica cuando el contenido haya sido sometido a una revisión humana o a un control editorial y una persona física o jurídica asuma la responsabilidad editorial de la publicación.
- No existe una obligación general de identificar todos los textos generados por IA. Quien utilice la IA como herramienta de apoyo, revise los textos desde el punto de vista editorial y se haga responsable de ellos, por lo general no está sujeto a ninguna obligación adicional de identificación.
- PostMaestro.ai está diseñado precisamente para eso: los textos generados son sugerencias. Antes de programarlos o publicarlos, solicitamos una confirmación expresa de que has revisado el texto y que asumes la responsabilidad editorial. Registramos esta confirmación con la fecha y hora, la cuenta de usuario y la versión del texto, para que la excepción quede documentada.
- La nota en la aplicación dice: «Este texto es una propuesta. Por favor, revísalo antes de publicarlo. Al revisarlo, asumes la responsabilidad editorial».
- Sin esta verificación, no pueden publicar los textos generados como contenidos de responsabilidad editorial; en tal caso, podría aplicarse la obligación de divulgación prevista en el art. 50, párr. 4, de la Ley de IA de la UE.
8.5 Sin reconocimiento de emociones ni categorización biométrica
- PostMaestro.ai no utiliza sistemas de reconocimiento de emociones ni deduce emociones, estados emocionales o intenciones a partir de datos biométricos.
- No realizamos categorización biométrica, ni reconocimiento facial, ni identificación biométrica, ni reconocimiento de características protegidas como el origen étnico, las opiniones políticas, la religión, la afiliación sindical, la salud o la orientación sexual.
- Las funciones de evaluación, como la validación de ideas, el analizador de marca o los análisis de desempeño, se refieren exclusivamente a contenidos, datos de marca y de alcance; no a personas ni a características biométricas.
- Por lo tanto, las obligaciones de información previstas en el artículo 50, párrafo 3, de la Ley de Inteligencia Artificial de la UE para los sistemas de reconocimiento de emociones y de categorización biométrica no se aplican en nuestro caso.
8.6 Uso prohibido: representaciones íntimas sin consentimiento y representaciones de abuso infantil
- El artículo 5 de la Ley de IA de la UE prohíbe los sistemas de IA cuyo resultado razonablemente previsible sean representaciones íntimas no consentidas (NCII) o representaciones de abuso sexual infantil (CSAM). Como proveedores de una herramienta general de generación de imágenes y videos, evaluamos este riesgo de abuso ya desde la fase de diseño y establecemos medidas de protección técnicas.
- Medidas de protección implementadas:
- • Filtros de entrada que bloquean las indicaciones pertinentes incluso antes de invocar los modelos de imagen y video
- • Los filtros de salida y la configuración de seguridad de los proveedores de modelos utilizados
- • Bloqueo de contenidos dirigidos a menores en un contexto sexual o que muestren imágenes íntimas de personas identificables
- • Desactivación de las funciones de «Persona» y «Voice» sin el consentimiento documentado de la persona afectada (véase la sección 5.9)
- • Registro de las solicitudes bloqueadas para la detección de abusos, así como la posibilidad de bloquear las cuentas afectadas
- Cualquier uso de la plataforma con estos fines está estrictamente prohibido y dará lugar al bloqueo inmediato de la cuenta, así como, si hay indicios de delitos, a la intervención de las autoridades competentes.
- Denunciar un uso indebido: tanto usted como terceros pueden denunciar infracciones en cualquier momento en info@nexaluna.ai con el asunto «Denunciar uso indebido de IA». Revisamos las denuncias recibidas de manera prioritaria y confirmamos su recepción.
- Documentamos internamente nuestra evaluación de riesgos realizada durante la fase de diseño, los filtros utilizados y el procesamiento de los reportes, y los presentamos cuando así lo soliciten las autoridades competentes.
8.7 Distribución de funciones: proveedores y operadores
- El proveedor, en el sentido de la Ley de IA de la UE, es Nexaluna AI Solutions UG (de responsabilidad limitada) para el sistema de IA PostMaestro.ai. Nos corresponden las obligaciones del proveedor, en particular el marcado legible por máquina de los resultados conforme al art. 50, párr. 2, y la divulgación de la interacción con la IA conforme al art. 50, párr. 1.
- Se considera que usted es el operador desde el momento en que utiliza la plataforma bajo su responsabilidad y publica los contenidos generados. Le incumben las obligaciones del operador, en particular la obligación de divulgación prevista en el artículo 50, párrafo 4, en el caso de los deepfakes y de los textos de interés público.
- Los modelos básicos utilizados provienen de terceros (véase la sección 7). Sus proveedores son los proveedores de los respectivos modelos de IA; nosotros somos los proveedores del sistema de IA basado en ellos.
- Llevamos un registro interno de todos los modelos utilizados con la asignación de funciones correspondiente y lo actualizamos cuando hay cambios.
- En cuanto a la competencia en IA según el artículo 4 de la Ley de IA de la UE, capacitamos a nuestros empleados en el manejo de los sistemas de IA que utilizamos y documentamos las capacitaciones.
8.8 Supervisión y quejas
- Desde el 29 de julio de 2026, la Agencia Federal de Redes es la autoridad competente de vigilancia del mercado, el punto de contacto central y la oficina de quejas para la Ley de IA de la UE en Alemania.
- Agencia Federal de Redes, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
- Puede presentar sus quejas sobre la transparencia de la IA en ese sitio en cualquier momento. Le pedimos que se ponga en contacto con nosotros previamente a través de info@nexaluna.ai para que podamos resolver su inquietud de inmediato.
09 Procesamiento de pagos (Stripe)
Para el procesamiento de pagos utilizamos Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EE. UU.).
Al realizar pagos, se transmiten los siguientes datos a Stripe:
• Nombre y dirección de correo electrónico
• Datos de pago (número de tarjeta de crédito, fecha de vencimiento, CVV)
• Dirección de facturación (si se ha especificado)
• Importe y datos de la transacción
Nosotros no almacenamos datos de pago completos (números de tarjetas de crédito, CVV). Estos se almacenan exclusivamente en Stripe.
De Stripe solo recibimos:
• ID de transacción
• Estado del pago (exitoso/fallido)
• Últimos 4 dígitos del método de pago (para su referencia)
• Identificación de cliente de Stripe (para pagos recurrentes)
Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).
Third country: Stripe cuenta con la certificación del Marco de Protección de Datos UE-EE. UU. y ofrece servidores en la UE.
Storage period: Periodo de almacenamiento: datos de transacciones 10 años (obligación legal de conservación), métodos de pago hasta que usted los elimine.
10 Almacenamiento de datos y base de datos
10.1 Sistema de backend de Strapi
- Todos los datos de su cuenta, contenidos y ajustes se guardan en nuestro sistema backend:
- • Marco de trabajo backend: Strapi CMS (código abierto)
- • Base de datos: PostgreSQL
- • Alojamiento: AWS (región de la UE)
- • Cifrado: SSL/TLS para la transmisión de datos, bcrypt para contraseñas.
- Solo tienen acceso los empleados y sistemas autorizados.
10.2 Alojamiento en AWS (UE)
- Nuestros servidores están alojados en Amazon Web Services (AWS) en la UE:
- • Ubicación del servidor: Fráncfort y/o Irlanda (eu-central-1, eu-west-1)
- • Buckets S3: para activos estáticos y archivos multimedia.
- • CloudFront: red de distribución de contenido para una entrega rápida.
- • RDS PostgreSQL: para alojamiento de bases de datos
- AWS procesa datos por encargo de conformidad con el artículo 28 del RGPD.
- Más información: https://aws.amazon.com/de/privacy/
Legal basis: Fundamento jurídico: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento de un contrato, interés legítimo).
Storage period: Duración del almacenamiento: véanse los tipos de datos correspondientes (datos de la cuenta hasta su eliminación, datos de facturación durante 10 años, etc.).
11 seguridad de los datos
Utilizamos medidas técnicas y organizativas exhaustivas para proteger sus datos:
- • Cifrado SSL/TLS para todas las transmisiones de datos (HTTPS)
- • Cifrado Bcrypt para contraseñas (con sal)
- • Autenticación de dos factores (2FA) disponible de manera opcional
- • Auditorías de seguridad y pruebas de penetración periódicas
- • Control de acceso y autenticación para todos los sistemas
- • Copias de seguridad automáticas (cifradas)
- • Cortafuegos y sistemas de detección de intrusiones
- • Actualizaciones periódicas de software y parches de seguridad
- • Control de acceso basado en roles (RBAC) para cuentas de equipo
- • Registros de auditoría para acciones relacionadas con la seguridad
- • Cifrado AES-256-GCM para los tokens de acceso a redes sociales almacenados (tokens de acceso y de actualización)
- • Parámetros de estado de OAuth firmados y de duración limitada (HMAC-SHA256), así como PKCE (S256) en X/Twitter para proteger contra ataques CSRF y de intercepción de código
- • Protección contra bots y spam al registrarse o iniciar sesión mediante Cloudflare Turnstile
A pesar de todas las medidas de seguridad, no se puede garantizar la seguridad absoluta en la transmisión de datos a través de Internet. Por favor, proteja también sus datos de acceso.
12 Servicios de soporte, seguridad y automatización
Para la seguridad de las cuentas, la protección contra el uso indebido, el soporte técnico y la automatización interna, también utilizamos los siguientes proveedores externos:
12.1 ipinfo.io (geolocalización de IP para avisos de seguridad al iniciar sesión)
- Proveedor: ipinfo.io / IPinfo LLC, EE. UU.
- Uso: Determinar la ubicación aproximada (país, continente, proveedor de servicios de Internet) a partir de la dirección IP, con el fin de informarte en las notificaciones de seguridad de inicio de sesión sobre el lugar desde donde se realiza el inicio de sesión.
- Datos transmitidos: su dirección IP en el momento del inicio de sesión. Las direcciones IP privadas o locales se filtran previamente y no se transmiten
- Nota: La consulta solo se realizará si ha activado las notificaciones de inicio de sesión en su configuración de seguridad
- Ubicación: EE. UU.
- Más información: https://ipinfo.io/privacy-policy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra f) del RGPD (interés legítimo en la seguridad de la cuenta)
12.2 Cloudflare Turnstile (protección contra bots y spam)
- Proveedor: Cloudflare, Inc., EE. UU.
- Uso: Protección del registro y el inicio de sesión contra accesos automatizados (bots) mediante un método CAPTCHA no intrusivo
- Datos transmitidos: señales de interacción y del navegador para la detección de bots, así como su dirección IP
- Protección de datos: Cloudflare cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.
- Ubicación: EE. UU./UE
- Más información: https://www.cloudflare.com/privacypolicy/
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra f) del RGPD (interés legítimo en la seguridad informática y la prevención de usos indebidos)
12.3 Linear (sistema de tickets de retroalimentación y soporte)
- Proveedor: Linear Orbit, Inc., EE. UU.
- Uso: Gestión interna de comentarios, mensajes de error («Reportar un problema») y solicitudes de soporte técnico en forma de tickets
- Datos enviados: tu dirección de correo electrónico, el texto de tu comentario o informe de problema, la página o función en cuestión y, si corresponde, las capturas de pantalla que hayas adjuntado
- Nota: Los comentarios y las actualizaciones de estado de Linear se le enviarán por correo electrónico a título informativo
- Ubicación: EE. UU.
- Más información: https://linear.app/privacy
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letras b) y f) del RGPD (cumplimiento del contrato/soporte técnico, interés legítimo en la mejora del producto)
12.4 GitHub (automatización de flujos de trabajo)
- Proveedor: GitHub, Inc. (Microsoft), EE. UU.
- Uso: Automatización puramente técnica: al publicar una entrada de blog, se activa un flujo de trabajo de GitHub Actions que, entre otras cosas, inicia el envío de la notificación correspondiente al boletín informativo.
- Datos transmitidos: metadatos de la entrada (slug, idioma, ID interno del documento) —sin datos personales de los usuarios—
- Ubicación: EE. UU.
- Más información: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement
Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra f) del RGPD (interés legítimo en la automatización técnica)
13 Sus derechos como persona interesada
Usted tiene los siguientes derechos con respecto a sus datos personales:
11.1 Derecho de acceso (art. 15 del RGPD)
Puede solicitar en cualquier momento información sobre los datos personales que tenemos almacenados.
11.2 Derecho de rectificación (art. 16 del RGPD)
Puede solicitar la rectificación de datos inexactos o la completación de datos incompletos.
11.3 Derecho de supresión (art. 17 del RGPD)
Puede solicitar la eliminación de sus datos personales, siempre que no existan obligaciones legales de conservación.
11.4 Derecho de limitación (art. 18 del RGPD)
Puede solicitar la limitación del tratamiento de sus datos.
11.5 Derecho a la portabilidad de los datos (art. 20 del RGPD)
Puede recibir sus datos en un formato estructurado, común y legible por máquina, y transferirlos a otro proveedor.
11.6 Derecho de oposición (art. 21 del RGPD)
Puede oponerse al tratamiento de sus datos, siempre que este se base en un interés legítimo (art. 6, apartado 1, letra f) del RGPD).
11.7 Revocación del consentimiento (art. 7, apartado 3, del RGPD)
Si el tratamiento se basa en su consentimiento, puede revocarlo en cualquier momento. La legalidad del tratamiento realizado hasta el momento de la revocación no se verá afectada.
11.8 Derecho de reclamación (art. 77 del RGPD)
Tiene derecho a presentar una queja ante una autoridad supervisora de protección de datos, en particular en el Estado miembro de su residencia, su lugar de trabajo o el lugar de la supuesta infracción.
Ejercicio de sus derechos
Para ejercer sus derechos, póngase en contacto con nosotros en info@nexaluna.ai. Tramitaremos su solicitud en un plazo de 30 días.
14 Decisiones automatizadas y elaboración de perfiles
No tomamos decisiones basadas exclusivamente en un tratamiento automatizado que tengan efectos jurídicos para usted o que le afecten de manera significativa de forma similar (art. 22, párr. 1 del RGPD).
Las funciones de IA evaluativas, como Idea Validation, Brand Analyser, Content-Scoring o las proyecciones de desempeño, generan únicamente sugerencias y evaluaciones sin carácter vinculante sobre contenidos y marcas. No evalúan a personas ni dan lugar a decisiones relacionadas con ellas.
Los procesos automatizados que tienen un efecto inmediato en tu cuenta se refieren exclusivamente a la ejecución del contrato y a la seguridad: el bloqueo de acciones de pago cuando se agota el saldo de tokens, la recarga automática de tokens tras su activación previa, la protección contra bots al registrarse e iniciar sesión, así como el bloqueo de entradas por parte de nuestros filtros contra el uso indebido (véase la sección 8.6).
Si una verificación automatizada de seguridad o de uso indebido da lugar a una restricción en tu cuenta, puedes solicitar en cualquier momento una revisión manual, exponer tu punto de vista y impugnar la decisión. Para ello, ponte en contacto con info@nexaluna.ai.
No se realiza una evaluación de crédito en el sentido de una verificación de solvencia. La gestión de los pagos, incluida la prevención de fraudes, la lleva a cabo Stripe (véase la sección 9) de acuerdo con sus propios procedimientos.
15 Resumen: todos los terceros subcontratados (subprocesadores)
La siguiente tabla ofrece una visión general de todos los terceros que procesan datos personales por encargo:
| Provider | Purpose | Location | Legal Basis |
|---|---|---|---|
| Amazon Web Services (AWS) | Alojamiento web, infraestructura de servidores, base de datos (PostgreSQL) | UE (Fráncfort/Irlanda) | Art. 28 del RGPD (AVV) |
| Stripe | Procesamiento de pagos | EE. UU./UE | Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF) |
| SendGrid (Twilio) | Envío de correos electrónicos (boletín informativo) | EE. UU. | Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF) |
| OpenAI | Generación de texto (modelos GPT) | EE. UU. | Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| Perplexity AI | Investigación, búsqueda en la web, generación de texto | EE. UU. | Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| Google Gemini | Generación de imágenes | EE. UU./UE | Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF) |
| Mistral AI | OCR (reconocimiento de texto a partir de imágenes) | UE (Francia) | Art. 28 del RGPD (AVV) |
| Fal.ai | Generación de imágenes, recorte de fondos | EE. UU. | Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| Creatomate | Miniaturas de video, edición visual | UE (Países Bajos) | Art. 28 del RGPD (AVV) |
| Anthropic | Generación de texto (Claude) | EE. UU. | Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| Firebase (Google) | Notificaciones push (aplicación móvil) | EE. UU./UE | Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF) |
| Tesseract.js | OCR para imágenes/escaneos (código abierto) | Procesamiento local / UE | Art. 6, párr. 1, letra b) del RGPD |
| API de Google | Integración con YouTube y Gmail | EE. UU./UE | Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF) |
| OpenRouter | Enrutamiento de modelos de IA (generación de imágenes) | EE. UU. | Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| DeepL | Traducción de contenidos | UE (Alemania) | Art. 28 del RGPD (AVV) |
| LangChain / LangSmith | Control de calidad y rastreo de la IA | EE. UU. | Art. 6, párr. 1, letra f) del RGPD, art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| ipinfo.io | Geolocalización por IP para avisos de seguridad al iniciar sesión | EE. UU. | Art. 6, párr. 1, letra f) del RGPD; art. 46, párr. 2, letra c) del RGPD (SCC) |
| Lineal | Sistema de tickets de retroalimentación y soporte técnico | EE. UU. | Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC) |
| Cloudflare (Turnstile) | Protección contra bots y spam (CAPTCHA) | EE. UU./UE | Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF) |
| GitHub (Microsoft) | Automatización de flujos de trabajo (publicación en el blog) | EE. UU. | Art. 6, párr. 1, letra f) del RGPD, Acuerdo de Protección de Datos UE-EE. UU. (Microsoft) |
Contamos con contratos con todos los procesadores de datos de conformidad con el art. 28 del RGPD. Para los proveedores en países terceros sin una decisión de adecuación, además hemos celebrado las cláusulas contractuales tipo de la UE conforme al art. 46, párr. 2, letra c) del RGPD y hemos documentado una evaluación de impacto de la transferencia (véase la sección 16). Las denominaciones sociales y direcciones completas de los proveedores de IA se encuentran en la sección 7. Mantenemos esta lista actualizada; la fecha al inicio de esta declaración indica el estado actual.
16 Transferencias internacionales de datos
Algunos de nuestros proveedores de servicios tienen su sede o sus servidores en los EE. UU. o en otros países terceros fuera de la UE/EEE. Entre ellos se encuentran, en particular, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear y GitHub.
Estas transferencias se realizan de manera regular y sistemática en el marco de las operaciones habituales. Por lo tanto, no nos basamos en excepciones para casos individuales, sino en garantías adecuadas:
• Contrato de procesamiento de datos conforme al artículo 28 del RGPD con el proveedor correspondiente
• Cláusulas contractuales tipo de la Comisión Europea, de conformidad con el art. 46, párr. 2, letra c) del RGPD, complementadas con medidas de protección técnicas y organizativas adicionales (cifrado, control de acceso, minimización de datos)
• Resolución de adecuación conforme al art. 45 del RGPD, siempre que el proveedor cuente con la certificación del Marco de Protección de Datos UE-EE. UU. Actualmente, este es el caso de Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase y Microsoft/GitHub.
Según nuestra información, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter y LangChain no están certificados bajo el Marco de Protección de Datos UE-EE. UU. Por lo tanto, las transferencias a estos proveedores se realizan con base en las cláusulas contractuales tipo de la UE, de conformidad con el art. 46, párr. 2, letra c) del RGPD.
Para cada transferencia a un país tercero sin una decisión de adecuación, realizamos una evaluación de impacto de la transferencia (Transfer Impact Assessment) y la documentamos. Si lo solicita, le proporcionaremos el estado actual de los contratos y las evaluaciones a través de info@nexaluna.ai.
Nos basamos en el artículo 49, párrafo 1, letra b) del RGPD únicamente en casos concretos en los que la transmisión sea necesaria para cumplir con un contrato que usted haya solicitado específicamente y que no sea de carácter recurrente.
A pesar de estas garantías, no se puede descartar por completo que las autoridades de países terceros exijan el acceso a los datos transmitidos de conformidad con la legislación local. Por lo tanto, no transmita datos personales de terceros ni información particularmente sensible en las solicitudes o en los archivos subidos (véase la sección 7.14).
17 Almacenamiento de datos y plazos de eliminación
Solo almacenamos sus datos durante el tiempo que sea necesario para los fines correspondientes:
- • Datos de la cuenta: hasta la eliminación de la cuenta
- • Datos de contenido: hasta su eliminación manual o la eliminación de la cuenta
- • Datos del boletín informativo: hasta que te des de baja o hasta que se cumplan 24 meses de inactividad
- • Datos contables: 10 años (obligación legal de conservación según el artículo 147 del Código Fiscal alemán)
- • Solicitudes de soporte técnico: 3 años después de la finalización
- • Archivos de registro del servidor: 7 días; después, se procede a su anonimización automática (véase la sección 4.1)
- • Datos personales y de voz: hasta que usted los elimine o revoque su consentimiento (véase la sección 5.9)
- • Documentación relacionada con la identificación de la IA (estado de la identificación, certificaciones de pruebas, desviaciones documentadas): 3 años a partir de la fecha de emisión, para cumplir con las obligaciones de documentación establecidas en la Ley de IA de la UE
- • Notificaciones previas al lanzamiento: hasta el lanzamiento o un máximo de 12 meses
Eliminación de la cuenta
Puedes eliminar tu cuenta en cualquier momento desde la sección de configuraciones.
Tras la eliminación de la cuenta, todos los datos personales se eliminarán en un plazo de 30 días.
Excepción: Los datos contables se conservan durante 10 años, de acuerdo con la obligación legal de conservación.
Las publicaciones en redes sociales que ya se han publicado permanecen en las respectivas plataformas y deben eliminarse por separado en cada una de ellas.
Para las conexiones con Meta (Facebook/Instagram), también admitimos la función de retroalimentación automática de eliminación de datos de Meta: si desconectas la aplicación en la configuración de tu cuenta de Facebook, recibimos automáticamente una solicitud de eliminación y publicamos el estado del proceso en una URL de estado proporcionada por Meta.
19 Niños y adolescentes
PostMaestro.ai no está dirigido a personas menores de 16 años.
Las personas menores de 16 años no pueden utilizar la plataforma.
Si tenemos conocimiento de que una persona menor de 16 años ha creado una cuenta, la eliminaremos de inmediato.
Si sospecha que un menor ha creado una cuenta sin el consentimiento de sus padres, póngase en contacto con nosotros en info@nexaluna.ai.
20 Modificaciones de esta política de privacidad
Nos reservamos el derecho de modificar esta política de privacidad cuando sea necesario, a fin de adaptarla a los cambios en la legislación o a las modificaciones en nuestros servicios.
Les informaremos de cualquier cambio importante por correo electrónico o mediante un aviso claro en el sitio web.
Esta declaración es la versión 3.0, con fecha del 10 de agosto de 2026. Siempre puede encontrar la versión más reciente en postmaestro.ai/privacy.
Esta política de privacidad está disponible en varios idiomas. Las traducciones se proporcionan únicamente a título informativo; en caso de discrepancias, prevalecerá la versión en alemán.
20.1 Historial de modificaciones
- Versión 3.0 (10 de agosto de 2026): Nueva sección 8 sobre la transparencia y el etiquetado de la IA según el art. 50 de la Ley de IA de la UE: divulgación de la interacción con la IA, etiquetado legible por máquina de los contenidos generados, obligaciones de los operadores en materia de deepfakes, textos generados por IA y responsabilidad editorial, prohibición del reconocimiento de emociones, usos prohibidos según el art. 5 de la Ley de IA de la UE, distribución de roles entre proveedores y operadores, autoridad de supervisión competente. Nueva sección 5.9 sobre datos de clonación de personas, avatares y voces. Nueva sección 14 sobre decisiones automatizadas según el art. 22 del RGPD.
- Versión 3.0 (continuación): Se ha cambiado la base jurídica para las transferencias a terceros países del art. 49, párr. 1, letra b) del RGPD al art. 28 del RGPD, en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE) y se ha corregido la información sobre la certificación de OpenAI bajo el Marco de Protección de Datos UE-EE. UU. Se ha eliminado la referencia al consentimiento por el mero uso. El uso con fines de mercadotecnia de los contenidos de los clientes se ha cambiado a un consentimiento expreso (opt-in). Se ha complementado la base jurídica para las cookies con el § 25 de la TDDDG. Se han agregado las direcciones de fal.ai y Perplexity AI. Se han resuelto las contradicciones en la información sobre los archivos de registro y el banner de cookies; se ha cambiado el nombre de la sección «Delegado de protección de datos» a «Contacto para la protección de datos», y se han revisado por completo el índice y la numeración de las secciones.
- Versión 2.0 (09 de julio de 2026): Incorporación de inicio de sesión a través de redes sociales, autorizaciones OAuth específicas de cada plataforma, OpenRouter, DeepL y LangSmith, así como los servicios de soporte, seguridad y automatización (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
- Versión 1.0 (15 de marzo de 2026): Primera publicación.
21 Contacto y preguntas sobre protección de datos
Si tiene alguna pregunta sobre la protección de datos, el ejercicio de sus derechos o alguna queja, póngase en contacto con:
Correo electrónico: info@nexaluna.ai
Teléfono: +49 155 63429119
Dirección postal: Nexaluna AI Solutions UG (responsabilidad limitada) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemania
Procesaremos su solicitud en un plazo de 30 días.
Autoridad supervisora competente
Oficina Estatal de Baviera para la Supervisión de la Protección de Datos (BayLDA)
Promenade 18, 91522 Ansbach
Teléfono: +49 (0)981 180093-0
Correo electrónico: poststelle@lda.bayern.de
Sitio web: https://www.lda.bayern.de/