Skip to main content

Política de privacidad

Información sobre el tratamiento de datos en PostMaestro.ai

Stand: 23 de septiembre de 2026 (versión 3.2)

PostMaestro.ai se toma muy en serio la protección de sus datos personales. Esta política de privacidad le informa sobre el tipo, el alcance y la finalidad del tratamiento de los datos personales en nuestra página de aterrizaje, en nuestra aplicación y en nuestro servicio de boletines.

01 Persona responsable

El responsable del tratamiento en el sentido del Reglamento general de protección de datos (RGPD) es

Nexaluna AI Solutions UG (responsabilidad limitada)

Negociación en: Nexaluna AI Solutions

Renkenweg 23

83209 Prien

Alemania

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Persona de contacto para la protección de datos

No estamos obligados por ley a nombrar un delegado de protección de datos (art. 37 del RGPD, art. 38 de la BDSG). Para cualquier consulta relacionada con la protección de datos, el ejercicio de sus derechos, así como con la transparencia y el etiquetado de la IA, puede ponerse en contacto con nosotros en info@nexaluna.ai. Por lo general, tramitamos las consultas en un plazo de 30 días.

03 Ámbito de aplicación

Esta política de privacidad se aplica a

Página de aterrizaje (postmaestro.ai): Página web informativa sobre nuestros servicios

Aplicación web: plataforma completa para usuarios registrados

Servicio de boletines: marketing y notificaciones por correo electrónico

El tratamiento de los datos difiere según el ámbito. A continuación se explica con detalle.

04 Tratamiento de datos en la página de inicio

Los siguientes datos se procesan en nuestra página de inicio (postmaestro.ai):

4.1 Datos técnicos (archivos de registro)

  • La siguiente información se recoge automáticamente cuando usted visita nuestro sitio web:
  • - Dirección IP (anonimizada al cabo de 7 días)
  • - Fecha y hora de acceso
  • - Páginas y archivos consultados
  • - Cantidad de datos transferidos
  • - Tipo y versión de navegador
  • - Sistema operativo
  • - URL de referencia (página visitada anteriormente)

Purpose: Estos datos se recogen exclusivamente con fines técnicos (seguridad, análisis de errores, estabilidad del sistema) y no se utilizan para crear perfiles de usuario.

Legal basis: Base jurídica: Art. 6 para. 1 lit. f GDPR (interés legítimo en la seguridad del sistema)

Storage period: Periodo de almacenamiento: 7 días, después anonimización automática

4.2 Alojamiento y distribución de contenidos

  • Nuestra página web está alojada en Amazon Web Services (AWS) y se distribuye a través de Amazon CloudFront (red de distribución de contenidos).
  • Los servidores de origen y los recursos de almacenamiento principales se encuentran en una región de la UE, actualmente sobre todo en Fráncfort (eu-central-1).
  • CloudFront es una red global de distribución de contenidos. Durante la distribución, los datos técnicos de conexión —en particular, la dirección IP, la URL solicitada, la marca de tiempo y los encabezados HTTP— pueden ser tratados en centros periféricos situados incluso fuera de la UE o del EEE.
  • AWS trata estos datos por encargo nuestro y siguiendo nuestras instrucciones, con arreglo al anexo sobre el tratamiento de datos de AWS (AWS DPA). Para las transferencias a terceros países se aplican las cláusulas contractuales tipo de la UE incorporadas a las condiciones de servicio de AWS.

Legal basis: Fundamento jurídico: Art. 6 para. 1 lit. f GDPR (interés legítimo), Art. 28 GDPR (procesamiento de pedidos)

4.3 Cookies y almacenamiento local

  • Nuestra página de aterrizaje utiliza cookies y almacenamiento local:
  • - Cookie de sesión: Para guardar su configuración de idioma
  • - Preferencia de tema: Para guardar tu preferencia de modo oscuro/claro.
  • - Almacenamiento local: Almacenamiento de idioma y país (sin ubicación exacta)
  • Estas cookies no contienen datos personales y se utilizan exclusivamente para la funcionalidad.

Notice: Banner de cookies: Hay un banner de consentimiento activo para las cookies opcionales de análisis y marketing. Las cookies opcionales solo se instalarán tras su consentimiento. Puede dar, modificar o retirar este consentimiento en cualquier momento a través del enlace que aparece en el pie de página.

Legal basis: Base jurídica: para las cookies y el almacenamiento local técnicamente necesarios, el artículo 25, apartado 2, número 2, de la TDDDG, en relación con el artículo 6, apartado 1, letra f), del RGPD; para las cookies opcionales de análisis y marketing, el artículo 25, apartado 1, de la TDDDG, en relación con el artículo 6, apartado 1, letra a), del RGPD (consentimiento).

4.4 Suscripción al boletín a través de la ventana «Próximamente»

  • A través de la ventana «Próximamente» puede suscribirse a nuestro boletín. Este le informará, entre otras cosas, sobre el lanzamiento público de PostMaestro.ai.
  • La suscripción no será efectiva hasta que haga clic en el enlace de nuestro correo electrónico de confirmación (doble confirmación).
  • En el apartado 6 se describe qué datos tratamos en este proceso, cómo demostramos su consentimiento, durante cuánto tiempo conservamos los datos y cómo puede darse de baja.

Legal basis: Base jurídica: art. 6, apartado 1, letra a) del RGPD (consentimiento); más detalles en la sección 6.

Storage period: Periodo de conservación: tal y como se describe en el apartado 6.

05 Tratamiento de datos en la aplicación

En la aplicación completa PostMaestro.ai (previo registro) se procesan datos más amplios:

5.1 Datos de registro y cuenta

  • Al registrarte, recopilamos:
  • • Dirección de correo electrónico (campo obligatorio)
  • • Nombre de usuario (campo obligatorio)
  • • Contraseña (cifrada con bcrypt, de al menos 8 caracteres)
  • • Tipo de cuenta (personal o de empresa)
  • • Fecha de registro
  • • Autenticación de dos factores (2FA): opcional, pero recomendada
  • Finalidad: gestión y administración de su cuenta, autenticación y seguridad
  • Los datos de la autenticación de dos factores (2FA) solo se almacenan localmente en tu dispositivo (escaneo del código QR). Nosotros solo almacenamos el estado de activación.
  • Nota: También puede registrarse o iniciar sesión a través de Google, Meta (Facebook), LinkedIn, TikTok o X; consulte el apartado 5.1a para conocer los datos y autorizaciones que se solicitan en cada caso.
  • Para protegernos contra los registros automatizados (bots), utilizamos Cloudflare Turnstile (véase el apartado 10a.2).

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: Hasta la eliminación de la cuenta

5.1a Registro e inicio de sesión a través de terceros (inicio de sesión mediante redes sociales)

  • Además del registro clásico con correo electrónico y contraseña, puede registrarse o iniciar sesión en PostMaestro.ai a través de los siguientes proveedores externos. Estas conexiones sirven exclusivamente para la creación de cuentas y el inicio de sesión, y son independientes de los enlaces a redes sociales para publicar entradas (véase el apartado 5.5); en cada caso se solicitan permisos OAuth (ámbitos) propios, con un nivel de acceso claramente más limitado:
  • • Google (ámbitos: openid, profile, email): se transmiten el ID de Google, la dirección de correo electrónico, el nombre y los apellidos, la foto de perfil y el idioma
  • • Inicio de sesión en Meta / Facebook (ámbitos: public_profile, email): se transmiten el ID de Facebook, la dirección de correo electrónico, el nombre y los apellidos, la foto de perfil y el idioma
  • • Inicio de sesión en Instagram Business (ámbito: instagram_business_basic): se transmiten el ID de Instagram, el nombre de usuario, el nombre de perfil y la foto de perfil (no se transmite la dirección de correo electrónico, ya que esta se solicita por separado durante el proceso de alta).
  • • LinkedIn (OpenID Connect, ámbitos: openid, profile, email): se transmiten el ID de LinkedIn, la dirección de correo electrónico, el nombre y los apellidos, la foto de perfil y el idioma
  • • Kit de inicio de sesión de TikTok (ámbitos: user.info.basic, user.info.profile): se transmiten el OpenID de TikTok, el nombre de usuario, el nombre que se muestra y la foto de perfil (TikTok no proporciona ninguna dirección de correo electrónico; hasta que se introduzca durante el proceso de registro, se utiliza internamente una dirección provisional).
  • • X / Twitter (OAuth 2.0 con PKCE, ámbitos: users.read, users.email, tweet.read): se transmiten el X-ID, el nombre de usuario, el nombre que aparece en el perfil, la foto de perfil y, si se ha facilitado a X, la dirección de correo electrónico verificada
  • Estos ámbitos de acceso solo permiten consultar los datos básicos del perfil para la creación de la cuenta. No se publican entradas, no se leen mensajes ni se concede acceso a tus contactos.
  • Si una dirección de correo electrónico ya registrada vuelve a registrarse a través de otro proveedor, identificamos la cuenta existente a partir de la dirección de correo electrónico (sin tener en cuenta las mayúsculas y minúsculas) y vinculamos posteriormente el nuevo identificador del proveedor (vinculación de cuentas), en lugar de crear una cuenta duplicada.
  • Si lo tiene activado en su configuración de seguridad, cada vez que inicie sesión (incluso mediante inicio de sesión a través de redes sociales), le enviaremos una notificación por correo electrónico con la hora, el dispositivo, el navegador y la ubicación aproximada. La ubicación se determina a partir de su dirección IP a través del proveedor externo ipinfo.io (véase el apartado 10a.1).
  • Eliminación de la cuenta de Meta: Para el inicio de sesión a través de Meta (Facebook/Instagram), proporcionamos los puntos de retorno (callback) exigidos por Meta para la revocación de la autorización y la eliminación de datos. Si elimina la aplicación en la configuración de su cuenta de Facebook o solicita allí la supresión de datos, recibiremos automáticamente la solicitud correspondiente y facilitaremos el estado de tramitación a través de una URL de estado indicada por Meta.

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato para la creación de la cuenta), art. 6, apartado 1, letra f) del RGPD (interés legítimo en la detección de usos indebidos mediante la geolocalización de la IP en las notificaciones de inicio de sesión)

Storage period: Periodo de conservación: según lo establecido en el apartado 5.1 (Datos de registro): hasta la eliminación de la cuenta

5.2 Perfiles y datos de las marcas

  • Al crear un perfil de marca, guardamos:
  • - Marca y descripción
  • - URL del sitio web (para Brand Analyser)
  • - Directrices y documentos de marca cargados
  • - Análisis de los datos de la marca (colores, fuentes, tono de voz)
  • - Logotipo y recursos visuales
  • - Definiciones de los grupos destinatarios
  • - Sector y categoría
  • Finalidad: Creación de contenidos adaptados al mercado, gestión de la identidad de marca

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: Hasta la eliminación del perfil de marca o la eliminación de la cuenta

5.3 Datos de contenido (entradas, medios, campañas)

  • Al utilizar la función de creación de contenidos, almacenamos:
  • • Publicaciones en redes sociales creadas y programadas (texto, pies de foto, hashtags)
  • • Imágenes, vídeos y gráficos subidos y generados
  • • Datos de las campañas y plantillas
  • • Validación de ideas (datos de «swipe» en el Idea Generator)
  • • Documentos de investigación
  • • Estado del contenido (borrador, en revisión, programado, publicado)
  • • Fechas y plataformas de publicación
  • • Datos de etiquetado y procedencia de los contenidos multimedia generados (clase de contenido, estado de etiquetado, estado de los metadatos), así como su confirmación de la revisión editorial de los textos generados
  • Objetivo: gestión de contenidos, planificación, automatización, archivo y cumplimiento de las obligaciones de transparencia en materia de IA
  • Siempre que sea técnicamente posible, los archivos multimedia generados incluirán información de identificación, metadatos o indicadores técnicos similares que indiquen que se trata de contenidos generados por IA o asistidos por IA (véase el apartado 8.2).

Important: Uso con fines de marketing: El proveedor podrá utilizar las publicaciones y los contenidos multimedia que usted haya subido, así como los creados o publicados a través de la plataforma, para su propia publicidad, vitrinas, presentaciones, casos prácticos y materiales de relaciones públicas. La autorización correspondiente viene activada de forma predeterminada al crear una cuenta o una empresa. Puede desactivar esta autorización en cualquier momento en la configuración de protección de datos, con efecto para el futuro. Tras la desactivación, se suspenderá el uso dentro de un plazo de 30 días; sin embargo, por motivos técnicos y organizativos, no siempre será posible retirar posteriormente los materiales de marketing ya producidos o publicados. Los nombres, datos de contacto u otros datos personales no se utilizarán en materiales de marketing sin una base jurídica específica o un consentimiento expreso (véase el apartado 7.2 de las Condiciones Generales).

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: Hasta la eliminación manual o la eliminación de la cuenta. Las publicaciones permanecen en las redes sociales.

5.4 Datos de uso y análisis

  • Almacenamos datos para mejorar la plataforma:
  • - Horas de inicio de sesión y duración de la sesión
  • - Características y funciones utilizadas
  • - Datos de consumo y facturación de tokens
  • - Informes de errores y datos de rendimiento
  • - Comentarios y solicitudes de asistencia
  • Finalidad: Mejora de la plataforma, análisis de errores, asistencia, facturación

Legal basis: Base jurídica: Art. 6 apartado 1 lit. b, f GDPR (cumplimiento de contrato, interés legítimo)

Storage period: Periodo de almacenamiento: hasta la eliminación de la cuenta (datos de uso), datos de facturación de acuerdo con la obligación legal de conservación (10 años)

5.5 Enlaces a plataformas de redes sociales (publicación)

  • Si conectas cuentas de redes sociales para publicar contenido (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, tu propia página web), cada plataforma solicita a través de OAuth únicamente los permisos (ámbitos) necesarios para ello. Estas conexiones son independientes del inicio de sesión a través de redes sociales para acceder a la cuenta (véase el apartado 5.1a).
  • Los tokens de acceso y de actualización de OAuth se almacenan en la base de datos cifrados con AES-256-GCM según la plataforma (véase la sección 10). Los tokens caducados y no renovables se invalidan automáticamente.
  • En los apartados siguientes se describe, para cada plataforma, qué datos se tratan, para qué se utilizan y cuándo se eliminan. Los datos de las plataformas se utilizan exclusivamente para la gestión de la presencia en línea del cliente correspondiente.
  • Puedes desconectar cualquier conexión en cualquier momento desde los ajustes. Además, te recomendamos que revoques el permiso de la aplicación directamente en la plataforma correspondiente (por ejemplo, en los ajustes de tu cuenta de LinkedIn o Meta).

5.5.1 LinkedIn (perfil y páginas de empresa)

Datos tratados

  • • Tokens de autorización (tokens de acceso y de actualización de OAuth), almacenados cifrados con AES-256-GCM
  • • ID de perfil e ID de organización, así como nombre de visualización, foto de perfil o logotipo
  • • Páginas de empresa que gestionas (ID, nombre, logotipo) para seleccionar el destino de publicación
  • • Solo en la medida en que sea necesario para las funciones que utilices activamente y siempre que los puntos de conexión de LinkedIn utilizados en cada caso faciliten dichos datos: publicaciones de LinkedIn, comentarios, reacciones y datos analíticos agregados

Permisos (ámbitos): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Destino específico de los fondos: Los datos de LinkedIn se utilizan exclusivamente para gestionar la presencia en LinkedIn del cliente en cuestión. Esto incluye la creación, planificación y publicación de entradas, la visualización y respuesta a comentarios, así como el análisis de datos del perfil o la página de empresa vinculados.

No se utiliza para: No vendemos datos de LinkedIn, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no facilitamos los datos de LinkedIn de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a LinkedIn y los datos de LinkedIn a los que se haya accedido se eliminarán cuando te des de baja, elimines tu cuenta o LinkedIn nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos. Cumplimos con los requisitos de protección de datos, seguridad, confianza y almacenamiento de LinkedIn.

5.5.2 Facebook Páginas de

Datos tratados

  • • Token de autorización, ID de página, nombre de la empresa y logotipo
  • • Vínculos detectados automáticamente entre la página de Facebook, la cuenta empresarial de Instagram y la cuenta empresarial de WhatsApp (la «transferencia» de las cuentas vinculadas al establecer la conexión)
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones, comentarios, estadísticas de interacción
  • • Mensajes privados únicamente en el marco de la función de administrador de la comunidad que hayas activado (Facebook Messenger)

Permisos (ámbitos): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Destino específico de los fondos: Los datos de Facebook se utilizan exclusivamente para la gestión de la página de Facebook vinculada a cada cliente, en particular para crear listas de páginas, redactar, programar y publicar entradas, consultar las estadísticas de interacción y, en caso de que esté activada esta función, responder a los mensajes de Messenger.

No se utiliza para: No vendemos datos de Facebook, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no cedemos los datos de Facebook de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a Facebook y los datos de Facebook a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.3 Instagram Business

Datos tratados

  • • Token de autorización, ID de la cuenta empresarial de Instagram, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones, comentarios, estadísticas
  • • Mensajes directos solo en el marco de la función de administrador de la comunidad que hayas activado (Instagram Direct)

Permisos (ámbitos): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ ámbitos de las páginas de Facebook)

Destino específico de los fondos: Los datos de Instagram se utilizan exclusivamente para la gestión de la cuenta empresarial de Instagram vinculada a cada cliente, en particular para crear, programar y publicar entradas, gestionar comentarios, consultar las estadísticas y —en caso de que esté activada— responder a mensajes directos.

No se utiliza para: No vendemos datos de Instagram, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no cedemos los datos de Instagram de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a Instagram y los datos de Instagram a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.4 Threads

Datos tratados

  • • Token de autorización, ID de la cuenta de Threads, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones de Threads y estadísticas agregadas

Permisos (ámbitos): threads_basic, threads_content_publish, threads_manage_insights

Destino específico de los fondos: Los datos de Threads se utilizan exclusivamente para gestionar la presencia del cliente en cuestión en Threads, en particular para crear, programar y publicar entradas, así como para consultar estadísticas.

No se utiliza para: No vendemos los datos de Threads, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no facilitamos los datos de Threads de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a Threads y los datos de Threads a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.5 WhatsApp Business

Datos tratados

  • • Token de autorización, ID de la cuenta de WhatsApp Business y nombre de usuario
  • • Contenido de los mensajes únicamente en el marco de la función de gestor de la comunidad que hayas activado (envío y recepción de mensajes de WhatsApp)

Permisos (ámbitos): whatsapp_business_management, whatsapp_business_messaging, business_management

Destino específico de los fondos: Los datos de WhatsApp se utilizan exclusivamente para vincular la cuenta de WhatsApp Business asociada y, en caso de que esté activada, para gestionar las conversaciones con los clientes en Community Manager.

No se utiliza para: No vendemos los datos de WhatsApp, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no facilitamos los datos de WhatsApp de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a WhatsApp y los datos de WhatsApp a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.6 X / Twitter

Datos tratados

  • • Token de autorización, incluida la fecha de caducidad para la renovación automática (offline.access)
  • • ID de cuenta, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilicen activamente: publicaciones, incluidos los archivos multimedia

Permisos (ámbitos): tweet.read, tweet.write, users.read, media.write, offline.access

Destino específico de los fondos: Los datos de X se utilizan exclusivamente para gestionar la presencia en X del cliente en cuestión, en particular para crear, planificar y publicar contenidos, incluidos los multimedia.

No se utiliza para: No vendemos los datos X, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no facilitamos los datos X de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a X y los datos de X consultados se eliminarán cuando te desconectes, elimines tu cuenta o X nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.7 YouTube (Google)

Datos tratados

  • • Token de autorización, ID del canal, nombre de visualización e imagen del canal
  • • Solo en la medida en que sea necesario para las funciones que se utilicen activamente: vídeos subidos y datos relacionados con el canal

Permisos (ámbitos): youtube.upload, youtube.readonly, youtube.force-ssl

Destino específico de los fondos: Los datos de YouTube se utilizan exclusivamente para la gestión del canal de YouTube vinculado a cada cliente, en particular para subir vídeos y consultar los datos del canal necesarios para ello.

No se utiliza para: No vendemos datos de YouTube, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de YouTube de un cliente con otros clientes.

Supresión y revocación: Los datos de acceso a YouTube y los datos de YouTube a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Google nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.8 TikTok

Datos tratados

  • • Token de autorización, ID de la cuenta de TikTok, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilicen activamente: vídeos, así como datos de perfil y estadísticas

Permisos (ámbitos): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Destino específico de los fondos: Los datos de TikTok se utilizan exclusivamente para gestionar la presencia en TikTok del cliente en cuestión, en particular para publicar vídeos y consultar datos de perfil y estadísticas.

No se utiliza para: No vendemos datos de TikTok, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no compartimos los datos de TikTok de un cliente con otros clientes.

Supresión y revocación: Los datos de acceso a TikTok y los datos de TikTok a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o TikTok nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.9 Wix

Datos tratados

  • • Datos de autorización a través del instalador de aplicaciones de Wix, incluida la fecha de vencimiento para la renovación automática
  • • Identificadores de sitios web o blogs, en la medida en que sean necesarios para la publicación

Permisos (ámbitos): Permisos de las aplicaciones a través del instalador de aplicaciones de Wix (sin el modelo clásico de ámbito)

Destino específico de los fondos: Los datos de Wix se utilizan exclusivamente para la publicación de entradas de blog en la página web de Wix vinculada al cliente correspondiente.

No se utiliza para: No vendemos los datos de Wix, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no facilitamos los datos de Wix de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a Wix y los datos de Wix a los que se haya accedido se eliminarán cuando se desconecte o elimine su cuenta, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.10 WordPress

Datos tratados

  • • La contraseña de aplicación que has introducido, en lugar del token de OAuth
  • • URL del sitio web y, en su caso, nombre de usuario para la publicación

Permisos (ámbitos): Contraseña de aplicación creada por usted (no es OAuth)

Destino específico de los fondos: Los datos de acceso a WordPress se utilizan exclusivamente para publicar entradas de blog en tu sitio web de WordPress con alojamiento propio.

No se utiliza para: No vendemos datos de WordPress, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no cedemos los datos de WordPress de un cliente a otros clientes.

Supresión y revocación: Los datos de acceso a WordPress se eliminarán cuando te desconectes o elimines tu cuenta, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.5.11 Página web propia

Datos tratados

  • • La URL del webhook y la clave secreta que hayas configurado, en lugar del token de OAuth

Permisos (ámbitos): URL del webhook y clave secreta configuradas por usted (sin OAuth)

Destino específico de los fondos: Los datos de los puntos finales almacenados se utilizan exclusivamente para enviar entradas a su propio sistema en su nombre.

No se utiliza para: No vendemos estos datos de los dispositivos finales, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no los cedemos a otros clientes.

Supresión y revocación: La URL del webhook y la clave secreta se eliminarán cuando te desconectes o elimines tu cuenta, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato)

Storage period: Periodo de conservación: hasta que se desconecte o se elimine la cuenta. Los tokens caducados y no renovables se invalidan automáticamente. Además, los datos de la plataforma se eliminan cuando la plataforma en cuestión nos lo solicite, sin perjuicio de las obligaciones legales imperativas en materia de conservación de datos.

5.6 Datos de la cuenta del equipo y de la empresa

  • Para las cuentas de empresa con varios usuarios, también almacenamos datos:
  • - Los miembros del equipo y sus funciones
  • - Autorizaciones y control de acceso
  • - Flujos de trabajo de aprobación y comentarios
  • - Registros de actividad (registro de auditoría)
  • Finalidad: colaboración en equipo, control de acceso, cumplimiento de normas

Legal basis: Base jurídica: Art. 6 apartado 1 lit. b, f GDPR (cumplimiento de contrato, interés legítimo)

Storage period: Periodo de almacenamiento: Hasta la eliminación de la cuenta de la empresa

5.7 Notificaciones (en la aplicación, push y correo electrónico)

  • PostMaestro.ai le informa sobre las actividades que tienen lugar en su cuenta, como comentarios y menciones, generaciones completadas, publicaciones, invitaciones al equipo, facturación, seguridad y mantenimiento. Para ello, tratamos:
  • • Notificaciones en tu bandeja de entrada (campanilla), incluyendo el estado de lectura y de ocultación
  • • Tus ajustes de notificaciones por canal, categoría, área y grupo de equipo
  • • Para las notificaciones push (aplicación móvil y navegador): token del dispositivo, un identificador aleatorio del dispositivo, nombre del dispositivo, plataforma, versión de la aplicación y hora del último uso
  • • Si la aplicación está abierta en un dispositivo en ese momento (señal de visibilidad, válida durante 90 segundos), para que no recibas ninguna notificación push adicional en el dispositivo que estés utilizando en ese momento
  • Enviamos las notificaciones push a través de Firebase Cloud Messaging (Google) y las notificaciones por correo electrónico a través de SendGrid (véase el apartado 6.3).
  • Puede activar o desactivar las notificaciones opcionales en Ajustes → Notificaciones para cada canal; las notificaciones push también se pueden configurar en los ajustes de su dispositivo o navegador.
  • Las notificaciones necesarias para el uso de tu cuenta (por ejemplo, problemas de pago, obligación de utilizar la autenticación de dos factores, mantenimiento o cambios en las condiciones generales) se enviarán, independientemente de estos ajustes, a través de la aplicación y por correo electrónico. Las notificaciones de inicio de sesión quedan excluidas de esta norma y son opcionales (véase el apartado 12.1). En casos excepcionales —por ejemplo, en caso de trabajos de mantenimiento o avisos relacionados con la seguridad—, también podemos mostrar anuncios en la aplicación y mediante notificaciones push, independientemente de la configuración de categorías que haya establecido; dichos avisos se marcan como «Importantes».
  • Solo recibirá correos electrónicos publicitarios (por ejemplo, sobre nuevas funciones) si se ha suscrito al boletín informativo (apartado 6).

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato) para las notificaciones relativas a su cuenta; art. 25, apartado 2, n.º 2, de la TDDDG, en relación con el art. 6, apartado 1, letra f) del RGPD, para el identificador del dispositivo y la señal de visibilidad; art. 6, apartado 1, letra a) del RGPD (consentimiento mediante la autorización de notificaciones push de su dispositivo o navegador) para las notificaciones push. La transmisión de los tokens de dispositivo a Firebase Cloud Messaging (Google) se realiza sobre la base del art. 28 del RGPD; para las transferencias a EE. UU., nos basamos en la Decisión de adecuación relativa al Marco de Protección de Datos UE-EE. UU. (Google LLC está certificada) y, de forma complementaria, en las cláusulas contractuales tipo de la UE con arreglo al artículo 46, apartado 2, letra c), del RGPD.

Storage period: Periodo de conservación: notificaciones leídas, 30 días; no leídas, 90 días, salvo que las elimines antes; ajustes, hasta la eliminación de la cuenta; Los tokens de los dispositivos se desactivan tras 60 días sin uso y se eliminan 30 días después; inmediatamente al cerrar la sesión en el dispositivo.

5.8 Noticias, investigación y RSS

  • La plataforma ofrece una función de noticias que utiliza de serie la investigación asistida por IA (a través de Perplexity AI) para ofrecer noticias relevantes del sector. También puede añadir sus propios canales RSS. Al hacerlo, procesamos:
  • - Consultas y preferencias temáticas en la búsqueda de noticias con ayuda de la IA
  • - Las URL de los canales RSS que ha añadido
  • - Sus preferencias y categorías para estos feeds
  • - Artículos leídos o guardados
  • La plataforma recupera el contenido de los canales de terceros a través de nuestros servidores, de modo que su dirección IP no se transmite a los operadores de los canales RSS. Al utilizar la búsqueda de noticias asistida por IA, sus consultas de búsqueda se transmiten a Perplexity AI (véase la sección 7.3).
  • Finalidad: Proporcionar noticias personalizadas del sector, investigación e inspiración de contenidos.

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: hasta que elimine el feed o las preferencias o hasta que se elimine la cuenta.

5.9 Datos de clonación de personas, avatares y voces

  • Si utiliza funciones para la creación de personajes virtuales, voces sintéticas, representaciones de avatares o funciones de identidad similares basadas en la inteligencia artificial, trataremos los datos necesarios para ello:
  • • fotografías, retratos y archivos de imagen subidos
  • • Grabaciones de audio, muestras de voz y otros datos lingüísticos
  • • Características técnicas derivadas de estas grabaciones para la síntesis de voz o la creación de avatares
  • • los modelos de persona, avatar o voz sintética generados a partir de ellos
  • • datos relacionados con el proyecto, el uso y el estado, así como pruebas de consentimiento (fecha, versión del texto de consentimiento, cuenta de usuario)
  • Finalidad: Puesta a disposición, generación, gestión y uso de las funciones de «Persona» o «Voice» que usted solicite dentro de la plataforma.
  • Antes de subir fotos o muestras de voz, solicitamos su consentimiento expreso y le mostramos la descripción de la finalidad. Sin este consentimiento, no es posible utilizar estas funciones.
  • Solo podrá utilizar material sobre el que posea todos los derechos necesarios y, en su caso, el consentimiento válido de la persona que aparezca en la imagen o se escuche en la grabación. Queda prohibido clonar la voz o la imagen de terceros sin su consentimiento previo y expreso (véase el apartado 6.6 de las Condiciones Generales).
  • Las salidas de estas funciones se marcan como contenidos sintéticos y se identifican de forma visible. La identificación no se puede desactivar para estas clases de contenido (véanse los apartados 8.2 y 8.3).
  • Puede solicitar que se eliminen en cualquier momento las imágenes de referencia, los datos de voz y los modelos generados a partir de ellos. El proceso de eliminación abarca el material de partida, las características derivadas y los modelos.

Legal basis: Base jurídica: el artículo 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato), así como el artículo 6, apartado 1, letra a) del RGPD (consentimiento) para los datos de partida de fotos, audio y personales que usted haya subido. Si se trata de datos biométricos destinados a la identificación unívoca, el tratamiento se basa además en el artículo 9, apartado 2, letra a) del RGPD (consentimiento expreso).

Storage period: Periodo de conservación: Solo mientras sea necesario para el uso de la función correspondiente, hasta que usted los elimine, revoque su consentimiento o se elimine su cuenta, siempre que no existan obligaciones legales de conservación que lo impidan.

Withdrawal: Revocación: En la medida en que el tratamiento se base en su consentimiento, podrá revocarlo en cualquier momento con efecto para el futuro. Tras la revocación, las funciones de Persona y Voz correspondientes dejarán de estar disponibles, ya sea total o parcialmente.

06 Servicio de boletín informativo

  • Si se suscribe a nuestro boletín informativo —a través de un formulario en este sitio web (pie de página o ventana «Próximamente») o al registrarse en la aplicación—, tratamos:
  • • Dirección de correo electrónico e idioma
  • • Origen del registro (p. ej., formulario de la página web, registro)
  • • Fecha de registro y de confirmación
  • • Dirección IP e identificador del navegador (User-Agent) en el momento del registro y de la confirmación
  • • Versión del texto de consentimiento que se muestra y de esta política de privacidad
  • • En el caso de los usuarios registrados: la vinculación con su cuenta, así como —para una publicidad personalizada— el idioma, el país y el plan contratado.
  • Finalidad: envío de actualizaciones, consejos, novedades e información publicitaria sobre PostMaestro.ai, incluido el comunicado sobre el lanzamiento público. Esto incluye también correos electrónicos sobre nuevas entradas en nuestro blog y en la sección de noticias, así como correos electrónicos sobre nuevas funciones.
  • Traducimos automáticamente los textos del boletín con DeepL (apartado 7.9); al hacerlo, no se transmiten datos de los destinatarios.

6.1 Procedimiento de doble confirmación

Tras registrarse a través de la página web, recibirá un correo electrónico con un enlace de confirmación. Solo después de hacer clic en él le incluiremos en la lista de distribución. Los registros no confirmados se eliminan al cabo de 30 días; no enviamos ningún recordatorio.

Al registrarse en la aplicación, confirma la suscripción haciendo clic en el enlace que aparece en el correo electrónico de confirmación de tu cuenta, en el que te lo indicamos expresamente.

Esto evita que se registren direcciones de correo electrónico ajenas.

6.2 Justificante de su consentimiento

Para poder demostrar que ha dado su consentimiento (art. 7, apartado 1, del RGPD), registramos el registro, la confirmación y la baja, indicando la fecha y hora, el origen, la dirección IP, el identificador del navegador y la versión del texto de consentimiento mostrado.

Conservamos este registro durante 3 años tras su baja y, posteriormente, lo eliminamos automáticamente.

6.3 SendGrid (envío de correos electrónicos)

Para el envío del boletín informativo, así como de los correos electrónicos de servicio y notificaciones, utilizamos SendGrid (Twilio Inc., EE. UU.).

SendGrid procesa su dirección de correo electrónico y el contenido del correo en nuestro nombre y nos notifica los eventos técnicos de entrega (entregado, no entregable, marcado como spam, baja). Utilizamos estos eventos para mantener actualizada la lista de distribución: las direcciones en las que no se puede entregar el correo y las denuncias de spam dan lugar al bloqueo de la dirección.

Hemos celebrado con SendGrid un contrato de encargado del tratamiento (AVV) de conformidad con el artículo 28 del RGPD. SendGrid está certificado según el Marco de Protección de Datos UE-EE. UU.

Más información: https://www.twilio.com/legal/privacy

Política de privacidad de Twilio (SendGrid)

6.4 Seguimiento del boletín informativo

Actualmente no medimos ni las aperturas ni los clics.

Antes de introducir este tipo de estadísticas, le informaremos con antelación y, en la medida en que sea necesario, recabaremos su consentimiento.

6.5 Cancelación de la suscripción

Puede darse de baja del boletín informativo en cualquier momento:

• a través del enlace de baja que aparece en cada correo electrónico o de la función de baja de tu programa de correo electrónico

• A través del formulario que aparece al final de esta sección: introduzca su dirección de correo electrónico y le enviaremos un enlace para confirmar la baja.

• En su cuenta de PostMaestro, en Configuración → Notificaciones

• por correo electrónico a support@postmaestro.ai

Tras darse de baja, ya no recibirá más boletines informativos. Su dirección dejará de figurar en la lista de distribución; solo se conservará el registro previsto en el apartado 6.2.

Darse de baja del boletín informativo

Legal basis: Base jurídica: art. 6, apartado 1, letra a) del RGPD (consentimiento); para la acreditación del consentimiento, art. 6, apartado 1, letras c) y f) del RGPD, en relación con el art. 7, apartado 1 del RGPD; para el tratamiento de los eventos de entrega, el artículo 6, apartado 1, letra f) del RGPD (interés legítimo en un envío que funcione correctamente y esté libre de abusos).

Storage period: Periodo de conservación: hasta que se dé de baja; las suscripciones no confirmadas, 30 días; el comprobante de consentimiento, 3 años tras la baja. Las direcciones bloqueadas (no entregables, marcadas como spam, eliminadas a petición del usuario) solo las almacenamos como un valor hash irreversible, para que no se les envíe ningún mensaje de nuevo.

07 Proceso de datos asistido por IA y proveedores de IA

PostMaestro.ai utiliza distintos proveedores de inteligencia artificial para generar contenidos. Cuando se utiliza activamente la función correspondiente, los datos que introduzca y los contenidos generados a partir de ellos se transmiten a dichos proveedores. En el apartado 8 se explican las obligaciones de transparencia y etiquetado que se aplican a los contenidos generados.

7.1 OpenAI (generación de texto)

  • Proveedor: OpenAI Ireland Limited, 1.ª planta, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublín 1, D01 YC43, Irlanda; El tratamiento lo lleva a cabo, en parte, OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, EE. UU.
  • Uso: Generación de textos, pies de foto, descripciones e ideas con modelos GPT
  • Datos enviados: los textos que introduzcas, las indicaciones y los datos de la marca (para la generación de contexto)
  • Protección de datos: El uso se realiza a través de la API. OpenAI no utiliza los datos de la API para entrenar sus modelos.
  • Ubicación: EE. UU. OpenAI no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Más información: https://openai.com/policies/privacy-policy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de OpenAI

7.2 Google Gemini (generación de imágenes)

  • Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.
  • Uso: Generación de imágenes con Google Gemini 2.5 Flash
  • Datos enviados: sus indicaciones visuales, datos de la marca y plantillas de estilo
  • Protección de datos: Google trata los datos de conformidad con la Política de privacidad de Google Cloud
  • Ubicación: EE. UU./UE (dependiendo de la región del servidor)
  • Más información: https://policies.google.com/privacy
  • Nota técnica: En función de la disponibilidad, su solicitud se procesará a través de uno de estos dos canales: Google AI Studio o Google Cloud Vertex AI (ambos gestionados por Google). Si la opción de búsqueda en la web está activada, Google también puede utilizar una búsqueda en tiempo real en la web para facilitar la generación de imágenes.

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Política de privacidad de Google

7.3 OpenRouter (enrutamiento basado en modelos de IA para la generación de imágenes)

  • Proveedor: OpenRouter, Inc., EE. UU.
  • Uso: OpenRouter se utiliza como capa de enrutamiento alternativa para la generación de imágenes y reenvía tu solicitud al modelo de IA configurado en cada caso (actualmente, los modelos de imagen de Google Gemini). De este modo, OpenRouter constituye otra vía de acceso a los mismos modelos a los que también se puede acceder directamente a través de Google (véase el apartado 7.2).
  • Datos enviados: sus indicaciones para las imágenes, imágenes de referencia al editar imágenes existentes (como datos de imagen), la relación de aspecto deseada y la resolución
  • Protección de datos: OpenRouter procesa la solicitud y la remite al proveedor del modelo correspondiente; además, se aplican las políticas de privacidad de este último.
  • Ubicación: EE. UU.
  • Más información: https://openrouter.ai/privacy

Legal basis: Base jurídica: artículo 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de OpenRouter

7.4 Mistral AI (OCR y reconocimiento de texto)

  • Proveedor: Mistral AI, 15 Rue des Halles, 75001 París, Francia
  • Uso: OCR (reconocimiento óptico de caracteres) para leer texto de imágenes y documentos.
  • Datos transmitidos: Imágenes cargadas, escaneos, capturas de pantalla para reconocimiento de texto
  • Protección de datos: Mistral AI tiene su sede en la UE y cumple la GDPR
  • Ubicación: UE (Francia)
  • Más información: https://mistral.ai/terms/

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato), art. 28 del RGPD (encargado del tratamiento); tratamiento dentro de la UE

Política de privacidad de Mistral AI

7.5 Perplexity AI (investigación, noticias y generación de texto)

  • Proveedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, EE. UU.
  • Usos: investigación en Internet con búsqueda web en tiempo real, verificación de datos, difusión de noticias del sector y generación de textos
  • Modelos: Diversos modelos de Perplexity para la generación de texto basada en el contexto y la búsqueda
  • Datos transmitidos: consultas de búsqueda, temas, contexto, indicaciones de texto
  • Protección de datos: Perplexity procesa las solicitudes para ofrecer resultados de búsqueda y contenidos
  • Ubicación: EE. UU. Perplexity AI no está certificada en el marco de protección de datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Más información: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Perplexity

7.6 Anthropic (generación de texto)

  • Proveedor: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, EE. UU.
  • Uso: Generación de textos, análisis e ideas de contenido con los modelos de Claude
  • Datos enviados: los textos que introduzcas, las indicaciones y los datos de la marca (para la generación de contexto)
  • Protección de datos: El uso se realiza a través de la API. Anthropic no utiliza los datos de la API para entrenar sus modelos.
  • Ubicación: EE. UU. Anthropic no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Más información: https://www.anthropic.com/legal/privacy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Anthropic

7.7 Fal.ai (modelos de generación de imágenes)

  • Proveedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, EE. UU.
  • Uso: Generación avanzada de imágenes con distintos modelos de IA (entre otros, FLUX)
  • Datos enviados: indicaciones para la imagen, parámetros de estilo, imágenes de referencia
  • Protección de datos: fal.ai trata los datos para la generación de imágenes
  • Ubicación: EE. UU. fal.ai no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Nota sobre el etiquetado: según la información de que disponemos, fal.ai no incluye marcas de agua del proveedor. Por lo tanto, nos encargamos nosotros mismos de todo el etiquetado de los resultados de estos modelos (metadatos y credenciales de contenido; véase el apartado 8.2).
  • Además de la generación de imágenes, fal.ai también se utiliza para el recorte automático de fondos (modelos «BiRefNet v2» y «Pixelcut», ambos alojados en la plataforma fal.ai), por ejemplo, en la creación automática de imágenes de vista previa de productos.
  • Más información: https://fal.ai/legal/privacy-policy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Fal.ai

7.8 Creatomate (creación de vídeos y miniaturas)

  • Proveedor: Creatomate BV, Países Bajos
  • Utilización: Creación automática de miniaturas de vídeo, gráficos para redes sociales, pases de diapositivas
  • Datos transmitidos: Tus imágenes, textos, plantillas de diseño
  • Protección de datos: Creatomate tiene su sede en la UE y cumple la GDPR
  • Ubicación: UE (Países Bajos)
  • Más información: https://creatomate.com/privacy-policy

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Política de privacidad de Creatomate

7.9 DeepL (traducción de contenidos)

  • Proveedor: DeepL SE, Maarweg 165, 50825 Colonia, Alemania
  • Uso: Traducción automática de textos de artículos, entradas de blog, boletines informativos, notificaciones y mensajes de correo electrónico del sistema a otros idiomas
  • Datos enviados: los textos que se van a traducir (por ejemplo, el contenido de las publicaciones), así como el idioma de origen y el de destino.
  • Protección de datos: DeepL es una empresa alemana/europea; el tratamiento de datos se lleva a cabo dentro de la UE
  • Ubicación: UE (Alemania)
  • Más información: https://www.deepl.com/de/privacy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato), art. 28 del RGPD (encargado del tratamiento)

Política de privacidad de DeepL

7.10 LangSmith / LangChain (control de calidad de la IA y trazabilidad)

  • Proveedor: LangChain, Inc., EE. UU.
  • Uso: siempre que esté activado en el servidor, LangSmith registra los procesos de nuestros agentes de IA (por ejemplo, flujos de trabajo de generación de contenidos en varias etapas) con fines de control de calidad, análisis de errores y supervisión del rendimiento.
  • Datos transmitidos: indicaciones, pasos intermedios y respuestas de los flujos de trabajo de IA en cuestión; estos pueden contener datos sobre contenidos y marcas
  • Protección de datos: el acceso al proyecto LangSmith está restringido al personal autorizado
  • Ubicación: EE. UU. (o punto final de la UE, si está configurado)
  • Más información: https://www.langchain.com/privacy-policy

Legal basis: Base jurídica: artículo 6, apartado 1, letras b) y f) del RGPD (cumplimiento del contrato relativo a las funciones de IA, interés legítimo en el control de calidad); Transferencia a terceros países con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letras c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de LangChain

7.11 Tesseract.js (OCR para imágenes y escaneos)

  • Uso: Motor OCR de código abierto para el reconocimiento de texto en imágenes cargadas, capturas de pantalla y escaneos.
  • Tratamiento: Se realiza localmente en el navegador o en nuestros servidores de la UE.
  • Datos transmitidos: Archivos de imagen para reconocimiento de texto
  • Protección de datos: Tesseract es de código abierto, no hay transferencia de datos a terceros
  • Ubicación: Procesamiento local / servidor de la UE

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

7.12 Procesamiento de documentos (archivos de Office, PDF, etc.)

  • Utilizamos varias herramientas para procesar los documentos cargados:
  • - Officeparser: Lectura de archivos Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
  • - Mammoth: Conversión de documentos Word
  • - PDF-Parse: Extracción de texto de documentos PDF
  • - XLSX: Procesamiento de archivos Excel
  • - CSV-Parse: Lectura de datos CSV
  • - Cheerio: Web scraping para el análisis de sitios web (Brand Analyser)
  • Finalidad: Analizar sus directrices de marca, documentos y sitios web para el Brand Analyzer
  • Procesamiento: Tiene lugar en nuestros servidores de la UE (AWS)
  • Protección de datos: todas las herramientas son de código abierto o se ejecutan en nuestros propios servidores.

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

7.13 API de Google (integración con YouTube y Gmail)

  • Utilización: Integración con servicios de Google (YouTube para publicaciones de vídeo, Gmail para notificaciones por correo electrónico)
  • Datos transmitidos: Tokens OAuth para autorización, datos de post para YouTube.
  • Protección de datos: Google procesa los datos de acuerdo con la Política de privacidad de Google.
  • Ubicación: EE.UU./UE
  • Más información: https://policies.google.com/privacy
  • Estado: En desarrollo para la integración de YouTube

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

7.14 Nota importante sobre el procesamiento con IA

Sus datos solo se transmitirán a los proveedores correspondientes cuando se utilice activamente la función de IA en cuestión.

Los proveedores de IA tratan sus datos exclusivamente con el fin de prestarle el servicio solicitado (generación de contenidos, traducción, reconocimiento de texto, investigación).

Se han celebrado contratos de encargado del tratamiento con todos los proveedores de IA, de conformidad con el artículo 28 del RGPD; en el caso de los proveedores de terceros países, se han incluido además las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c), del RGPD (véase el apartado 16).

Limitamos la transmisión de datos personales a los proveedores de IA a lo estrictamente necesario para la función correspondiente y no transmitimos datos de contacto, datos de pago ni datos de acceso de su cuenta. Sin embargo, no es posible excluir por completo la transmisión de datos personales: las indicaciones, los perfiles de marca, los textos de referencia, así como las imágenes y los documentos subidos, pueden contener datos personales si usted los introduce o los sube.

Por lo tanto, le rogamos que no introduzca datos personales de terceros, ni categorías especiales de datos personales según el artículo 9 del RGPD, ni información confidencial en las entradas de texto o en los archivos subidos, salvo que sea necesario para la función deseada o que disponga de los derechos y consentimientos necesarios.

Para los contenidos multimedia generados, utilizamos mecanismos técnicos de divulgación e identificación, como metadatos, credenciales de contenido, marcas de agua e indicaciones visibles. En la sección 8 encontrará más detalles y el reparto de responsabilidades según el artículo 50 de la Ley de IA de la UE.

Los modelos y proveedores utilizados pueden sufrir modificaciones a medida que se produzcan avances. Los cambios sustanciales se reflejarán en la presente política de privacidad (véase el apartado 20).

08 Transparencia y etiquetado en materia de IA (art. 50 de la Ley de IA de la UE)

PostMaestro.ai es un sistema de inteligencia artificial que genera contenidos sintéticos: textos, imágenes, vídeos, gráficos y —en la medida en que se ofrezcan— voces sintéticas. A estos sistemas se les aplican las obligaciones de transparencia del artículo 50 del Reglamento (UE) 2024/1689 sobre inteligencia artificial («Ley de IA de la UE»). En esta sección se explican las obligaciones que cumplimos como proveedor y las que le corresponden a usted como operador cuando publica contenidos generados.

8.1 Divulgación de la interacción con un sistema de inteligencia artificial

  • En PostMaestro.ai interactúas directamente con sistemas de IA. Todas las funciones que generan, evalúan, resumen, traducen o reformulan contenidos están basadas en IA y se identifican como tales en la interfaz de usuario.
  • La indicación se muestra antes de la primera interacción, de forma clara, comprensible y claramente diferenciada del resto de elementos de control (art. 50, apartado 1, de la Ley de IA de la UE).
  • Publicamos estas indicaciones de forma accesible y las adaptamos a los requisitos de accesibilidad reconocidos (art. 50, apartado 5, de la Ley de Accesibilidad de la UE).
  • Las respuestas y sugerencias de la IA pueden ser incompletas, obsoletas o objetivamente erróneas. No constituyen asesoramiento jurídico, fiscal, médico ni financiero.

8.2 Etiquetado legible por máquina de los contenidos generados

  • De conformidad con el artículo 50, apartado 2, de la Ley de la UE sobre IA, los contenidos generados por sistemas de IA que produzcan imágenes, audio, vídeo o texto sintéticos deben identificarse, en un formato legible por máquina, como generados o manipulados artificialmente. La identificación debe ser eficaz, interoperable, sólida y fiable.
  • Aplicamos este requisito mediante varios procedimientos complementarios, ya que, según el estado actual de la técnica, ningún procedimiento por sí solo alcanza la robustez exigida:
  • • Metadatos de origen en el archivo: Durante la exportación, incluimos metadatos XMP e IPTC en los archivos multimedia generados, en concreto el campo IPTC «Digital Source Type» con el valor «trainedAlgorithmicMedia», así como información sobre el sistema de IA utilizado, la versión del modelo y la fecha de generación.
  • • Content Credentials (C2PA): Para los archivos de imagen y vídeo generados, incorporamos en el proceso de salida una indicación de origen firmada criptográficamente según el estándar C2PA.
  • • Marcas de agua del proveedor: en la medida en que el proveedor de modelos correspondiente incluya marcas de agua invisibles, estas se mantendrán y no se eliminarán. En el caso de los modelos de imágenes de Google Gemini, se trata del método de marca de agua SynthID.
  • • Validación: Tras la escritura, volvemos a leer la marca y registramos un estado para cada archivo («pendiente», «válido», «faltante», «eliminado»). Si la incrustación falla, en el caso de las clases de contenido sensible, imponemos una marca visible.
  • La marca se establece en el servidor antes de que un archivo se almacene o se envíe, para que conserve su integridad durante el renderizado, la subida y la descarga. Desde el punto de vista técnico, no se puede descartar que terceros o plataformas de destino eliminen los metadatos al volver a subir, comprimir o recortar el archivo. En ese caso, la marca visible seguirá siendo su garantía (véase el apartado 8.3).
  • Estado de transposición y plazo: Las obligaciones de transparencia del artículo 50 de la Ley de IA de la UE son de aplicación desde el 2 de agosto de 2026. Para los sistemas de IA que, al igual que PostMaestro.ai, ya se encontraban en el mercado antes de esa fecha, se aplica un período transitorio hasta el 2 de diciembre de 2026. Implementaremos íntegramente los procedimientos descritos anteriormente dentro de ese plazo y documentaremos internamente el estado de la implementación.
  • Una simple referencia en esta declaración de protección de datos no basta para cumplir lo dispuesto en el artículo 50, apartado 2, de la Ley de IA de la UE. Lo determinante es la marca legible por máquina que figure en el propio archivo.

8.3 Sus obligaciones como operador en relación con los deepfakes

  • Si publica contenidos generados con PostMaestro.ai, usted es el «operador» en el sentido de la Ley de IA de la UE. En este caso, la obligación de divulgación prevista en el artículo 50, apartado 4, de la Ley de IA de la UE recae sobre usted y no sobre nosotros.
  • Si crea o edita contenidos de imagen, audio o vídeo que se parezcan de forma engañosa a personas, objetos, lugares, instituciones o acontecimientos reales («deepfakes»), deberá indicar, al publicarlos, que dichos contenidos han sido generados o manipulados artificialmente.
  • Según las directrices de la Comisión Europea, esta obligación se aplica independientemente de que exista intención de engañar y también cuando no aparezca representada ninguna persona real concreta. Por lo tanto, suele ser aplicable a las publicaciones en las redes sociales.
  • Para facilitar esta tarea, ponemos a tu disposición: una marca visible como configuración predeterminada para las clases de contenido sensible, una sugerencia de texto informativo para la exportación y una nota en el proceso de publicación.
  • La configuración predeterminada es siempre «marcado». La desactivación debe quedar documentada: registramos la hora, la cuenta de usuario, el espacio de trabajo y la versión del texto de confirmación. En el caso de las representaciones fotorrealistas de personas y las voces sintéticas, no es posible desactivar esta función.
  • No podrá eliminar, desactivar, eludir ni alterar el funcionamiento de los mecanismos de identificación y divulgación que ponemos a su disposición (véase el apartado 6.4 de las Condiciones Generales).
  • Esta obligación se suma a los requisitos de identificación establecidos por la plataforma de redes sociales correspondiente. Debe comprobar usted mismo si, en cada caso concreto, existe la obligación de divulgación.

8.4 Textos generados por IA y responsabilidad editorial

  • En lo que respecta a los textos, el artículo 50 de la Ley de Inteligencia Artificial de la UE tiene un alcance mucho más limitado que en el caso de las imágenes, el audio y el vídeo. Solo existe la obligación de divulgación cuando se cumplen las tres condiciones siguientes:
  • 1. El texto ha sido generado o manipulado mediante inteligencia artificial.
  • 2. Se publica el texto.
  • 3. La publicación tiene por objeto informar a la ciudadanía sobre asuntos de interés público, como noticias, opiniones políticas o sociales y aportaciones a los debates públicos.
  • La obligación de identificación no se aplica cuando el contenido haya sido sometido a una revisión humana o a un control editorial y una persona física o jurídica asuma la responsabilidad editorial de la publicación.
  • No existe una obligación general de identificar todos los textos generados por IA. Quien utilice la IA como herramienta de apoyo, revise los textos desde el punto de vista editorial y asuma la responsabilidad de los mismos, no está sujeto, por regla general, a ninguna obligación adicional de identificación.
  • PostMaestro.ai está diseñado precisamente para eso: los textos generados son propuestas. Antes de programarlos o publicarlos, solicitamos una confirmación expresa de que ha revisado el texto y asume la responsabilidad editorial. Registramos esta confirmación indicando la hora, la cuenta de usuario y la versión del texto, para que la excepción quede documentada.
  • La nota que aparece en la aplicación dice: «Este texto es una propuesta. Por favor, revíselo antes de su publicación. Al revisarlo, asume la responsabilidad editorial».
  • Sin esta verificación, no podrá publicar los textos generados como contenidos de responsabilidad editorial; en tal caso, podría aplicarse la obligación de divulgación prevista en el artículo 50, apartado 4, de la Ley de IA de la UE.

8.5 Ausencia de reconocimiento de emociones y de categorización biométrica

  • PostMaestro.ai no utiliza sistemas de reconocimiento de emociones ni deduce emociones, estados emocionales o intenciones a partir de datos biométricos.
  • No realizamos ninguna clasificación biométrica, ni reconocimiento facial, ni identificación biométrica, ni reconocimiento de características protegidas como el origen étnico, las opiniones políticas, la religión, la afiliación sindical, la salud o la orientación sexual.
  • Las funciones de evaluación, como «Idea Validation», «Brand Analyser» o los análisis de rendimiento, se refieren exclusivamente a contenidos, datos sobre marcas y de alcance, y no a personas ni a características biométricas.
  • Por lo tanto, las obligaciones de información previstas en el artículo 50, apartado 3, de la Ley de Inteligencia Artificial de la UE para los sistemas de reconocimiento de emociones y de categorización biométrica no son de aplicación en nuestro caso.

8.6 Usos prohibidos: representaciones íntimas sin consentimiento y representaciones de abuso infantil

  • El artículo 5 de la Ley de IA de la UE prohíbe los sistemas de IA cuyo resultado, razonablemente previsible, sean representaciones íntimas no consentidas (NCII) o representaciones de abuso sexual infantil (CSAM). Como proveedores de una herramienta general de generación de imágenes y vídeos, evaluamos este riesgo de abuso ya en la fase de diseño y establecemos medidas de protección técnicas.
  • Medidas de protección aplicadas:
  • • Filtros de entrada que bloquean las indicaciones pertinentes antes incluso de que se invoquen los modelos de imagen y vídeo
  • • Los filtros de salida y la configuración de seguridad de los proveedores de modelos utilizados
  • • Bloqueo de contenidos dirigidos a menores en un contexto sexual o que muestren imágenes íntimas de personas identificables
  • • Desactivación de las funciones «Persona» y «Voice» sin el consentimiento documentado del interesado (véase el apartado 5.9)
  • • Registro de las solicitudes bloqueadas para la detección de abusos, así como la posibilidad de bloquear las cuentas afectadas
  • Cualquier uso de la plataforma con estos fines está estrictamente prohibido y dará lugar al bloqueo inmediato de la cuenta, así como, si hay indicios de delitos, a la intervención de las autoridades competentes.
  • Denunciar un uso indebido: tanto usted como terceros pueden denunciar infracciones en cualquier momento en info@nexaluna.ai, indicando en el asunto «Denunciar uso indebido de la IA». Examinaremos las denuncias recibidas con carácter prioritario y le confirmaremos su recepción.
  • Documentamos internamente nuestra evaluación de riesgos realizada en la fase de diseño, los filtros utilizados y la tramitación de las notificaciones, y los presentamos cuando así lo soliciten las autoridades competentes.

8.7 Distribución de funciones: proveedores y operadores

  • El proveedor, en el sentido de la Ley de IA de la UE, es Nexaluna AI Solutions UG (de responsabilidad limitada) para el sistema de IA PostMaestro.ai. Nos incumben las obligaciones del proveedor, en particular el marcado legible por máquina de los resultados, de conformidad con el artículo 50, apartado 2, y la divulgación de la interacción con la IA, de conformidad con el artículo 50, apartado 1.
  • Se le considera operador en cuanto utilice la plataforma bajo su responsabilidad y publique los contenidos generados. Le incumben las obligaciones propias del operador, en particular la obligación de divulgación prevista en el artículo 50, apartado 4, en el caso de los «deepfakes» y de los textos de interés público.
  • Los modelos básicos utilizados proceden de terceros (véase el apartado 7). Sus proveedores son los proveedores de los respectivos modelos de IA; nosotros somos los proveedores del sistema de IA basado en ellos.
  • Mantenemos internamente un registro de todos los modelos utilizados con la asignación de funciones correspondiente y lo actualizamos cuando se producen cambios.
  • En lo que respecta a la competencia en materia de IA, según el artículo 4 de la Ley de IA de la UE, formamos a nuestros empleados en el manejo de los sistemas de IA que utilizamos y documentamos dichas formaciones.

8.8 Supervisión y reclamaciones

  • Desde el 29 de julio de 2026, la Agencia Federal de Redes es la autoridad competente en materia de vigilancia del mercado, el punto de contacto central y la oficina de reclamaciones para la Ley de IA de la UE en Alemania.
  • Agencia Federal de Redes, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Puede presentar reclamaciones sobre la transparencia de la IA en cualquier momento a través de ese canal. Le rogamos que se ponga en contacto con nosotros previamente en info@nexaluna.ai para que podamos resolver su consulta de inmediato.

09 Procesamiento de pagos (Stripe)

Utilizamos Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EE.UU.) para procesar los pagos.

Los siguientes datos se transmiten a Stripe para los pagos:

- Nombre y dirección de correo electrónico

- Datos de pago (número de tarjeta de crédito, fecha de caducidad, CVV)

- Dirección de facturación (si se especifica)

- Importe y datos de la transacción

Nosotros no almacenamos ningún dato de pago completo (números de tarjeta de crédito, CVV). Estos son almacenados exclusivamente por Stripe.

Sólo recibimos de Stripe:

- ID de transacción

- Estado del pago (correcto/incorrecto)

- 4 últimos dígitos del método de pago (para su resumen)

- ID de cliente de Stripe (para pagos recurrentes)

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Third country: Stripe cuenta con la certificación EU-US Data Privacy Framework y ofrece servidores de la UE.

Storage period: Periodo de almacenamiento: datos de transacciones 10 años (obligación legal de conservación), métodos de pago hasta que usted los cancele

Más información: https://stripe.com/de/privacy

10 Almacenamiento de datos y bases de datos

10.1 Sistema de backend de Strapi

  • Todos los datos, contenidos y configuraciones de tu cuenta se almacenan en nuestro sistema backend:
  • - Marco backend: Strapi CMS (código abierto)
  • - Base de datos: PostgreSQL
  • - Alojamiento: AWS (región de la UE)
  • - Cifrado: SSL/TLS para transmisión de datos, bcrypt para contraseñas
  • Sólo tienen acceso los empleados y sistemas autorizados.

10.2 Alojamiento en AWS y distribución de contenidos

  • Nuestros recursos regionales de AWS se gestionan en regiones de la UE:
  • • Ubicación principal de los servidores y el almacenamiento: Fráncfort (eu-central-1); otras regiones de la UE solo en la medida en que se haya configurado así para servicios concretos
  • • Depósitos S3: para recursos estáticos y archivos multimedia
  • • RDS PostgreSQL: para el alojamiento de bases de datos
  • • CloudFront: red global de distribución de contenidos; durante la distribución, los contenidos y los datos técnicos de conexión pueden procesarse a través de centros periféricos situados fuera de la UE o del EEE
  • AWS trata los datos de los clientes en calidad de encargado del tratamiento, de conformidad con el artículo 28 del RGPD, sobre la base del anexo de tratamiento de datos de AWS (AWS DPA).
  • En el caso de posibles transferencias a terceros países, se aplicarán automáticamente las cláusulas contractuales tipo de la UE incluidas en las condiciones de servicio de AWS. La selección y la configuración segura de las regiones y los servicios nos corresponden a nosotros, en el marco del modelo de responsabilidad compartida.

Legal basis: Base jurídica: Art. 6 apartado 1 lit. b, f GDPR (cumplimiento de contrato, interés legítimo)

Storage period: Periodo de almacenamiento: Ver los tipos de datos respectivos (datos de cuenta hasta su eliminación, datos de facturación 10 años, etc.)

11 Seguridad de los datos

Utilizamos medidas técnicas y organizativas exhaustivas para proteger sus datos:

  • • Cifrado SSL/TLS para todas las transmisiones de datos (HTTPS)
  • • Cifrado Bcrypt para contraseñas (con salt)
  • • Autenticación de dos factores (2FA) disponible de forma opcional
  • • Auditorías de seguridad periódicas y pruebas de penetración
  • • Control de acceso y autenticación para todos los sistemas
  • • Copias de seguridad automáticas (cifradas)
  • • Cortafuegos y sistemas de detección de intrusiones
  • • Actualizaciones periódicas de software y parches de seguridad
  • • Control de acceso basado en roles (RBAC) para cuentas de equipo
  • • Registros de auditoría de acciones relacionadas con la seguridad
  • • Cifrado AES-256-GCM para los tokens de acceso a redes sociales almacenados (tokens de acceso y de actualización)
  • • Parámetros de estado de OAuth firmados y de duración limitada (HMAC-SHA256), así como PKCE (S256) en X/Twitter, para proteger contra ataques CSRF y de interceptación de código
  • • Protección contra bots y spam durante el registro y el inicio de sesión mediante Cloudflare Turnstile

A pesar de todas las medidas de seguridad, no puede garantizarse una seguridad absoluta en la transmisión de datos por Internet. Por favor, proteja también usted mismo sus datos de acceso.

12 Servicios de asistencia, seguridad y automatización

Para garantizar la seguridad de las cuentas, la protección contra el uso indebido, la asistencia técnica y la automatización interna, también utilizamos los siguientes proveedores externos:

12.1 ipinfo.io (geolocalización por IP para avisos de seguridad al iniciar sesión)

  • Proveedor: ipinfo.io / IPinfo LLC, EE. UU.
  • Uso: cuando las notificaciones de inicio de sesión están activadas, cada vez que se inicia sesión determinamos la ubicación aproximada (país, continente, operador de red) a partir de la dirección IP. A partir de esta información y del identificador del navegador, creamos una «huella digital» del dispositivo para detectar inicios de sesión desde nuevos dispositivos o desde nuevos países. En ese caso, le informaremos en la aplicación, mediante notificaciones push y por correo electrónico, sobre el dispositivo y la ubicación aproximada del inicio de sesión.
  • Datos transmitidos: su dirección IP en el momento del registro. Las direcciones IP privadas o locales se filtran previamente y no se transmiten.
  • No almacenamos la dirección IP, sino un valor hash no reversible de los últimos 20 dispositivos utilizados, que incluye el navegador, el sistema operativo, el tipo de dispositivo y el país, así como la hora del último inicio de sesión.
  • No enviamos ningún aviso la primera vez que se inicia sesión tras encender el dispositivo.
  • Nota: Las notificaciones de inicio de sesión están desactivadas por defecto. Puede activarlas o desactivarlas en su configuración de seguridad. En las cuentas de empresa, el titular de la cuenta puede activarlas de forma obligatoria para todos los miembros; si las notificaciones de inicio de sesión no están activas, no se realizará ninguna consulta.
  • Ubicación: EE. UU.
  • Más información: https://ipinfo.io/privacy-policy

Legal basis: Base jurídica: art. 6, apartado 1, letra f) del RGPD (interés legítimo en la seguridad de la cuenta) y art. 32 del RGPD (seguridad del tratamiento). Para la transferencia de datos a EE. UU. se aplican las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c) del RGPD.

Política de privacidad de ipinfo.io

12.2 Cloudflare Turnstile (protección contra bots y spam)

  • Proveedor: Cloudflare, Inc., EE. UU.
  • Uso: Protección del registro y el inicio de sesión en la aplicación, así como de los formularios de suscripción y baja del boletín de noticias de este sitio web, frente a solicitudes automatizadas (bots) mediante un procedimiento CAPTCHA no intrusivo.
  • Datos transmitidos: señales de interacción y del navegador para la detección de bots, así como su dirección IP.
  • Política de privacidad: Cloudflare cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.
  • Ubicación: EE. UU./UE
  • Más información: https://www.cloudflare.com/privacypolicy/

Legal basis: Base jurídica: art. 6, apartado 1, letra f) del RGPD (interés legítimo en la seguridad informática y la prevención de abusos)

Política de privacidad de Cloudflare

12.3 Linear (sistema de tickets de comentarios y asistencia)

  • Proveedor: Linear Orbit, Inc., EE. UU.
  • Uso: gestión interna de comentarios, mensajes de error («Notificar un problema») y solicitudes de asistencia técnica en forma de tickets
  • Datos facilitados: su dirección de correo electrónico, el texto de sus comentarios o la descripción del problema que haya redactado, la página o función afectada y, en su caso, las capturas de pantalla que haya adjuntado.
  • Nota: Los comentarios y las actualizaciones de estado de Linear se le enviarán por correo electrónico a título informativo.
  • Ubicación: EE. UU.
  • Más información: https://linear.app/privacy

Legal basis: Base jurídica: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento del contrato/asistencia técnica, interés legítimo en la mejora del producto)

Política de privacidad de Linear

12.4 GitHub (automatización de flujos de trabajo)

  • Proveedor: GitHub, Inc. (Microsoft), EE. UU.
  • Uso: Automatización puramente técnica: al publicar una entrada en el blog, se activa un flujo de trabajo de GitHub Actions que, entre otras cosas, inicia el envío de la notificación correspondiente al boletín informativo.
  • Datos transmitidos: metadatos de la entrada (slug, idioma, ID interno del documento); no se transmiten datos personales de los usuarios.
  • Ubicación: EE. UU.
  • Más información: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Base jurídica: artículo 6, apartado 1, letra f) del RGPD (interés legítimo en la automatización técnica)

Política de privacidad de GitHub

13 Sus derechos como interesado

Usted tiene los siguientes derechos en relación con sus datos personales:

11.1 Derecho a la información (Art. 15 GDPR)

Puede solicitar información sobre los datos personales almacenados por nosotros en cualquier momento.

11.2 Derecho de rectificación (Art. 16 GDPR)

Puede solicitar que se corrijan los datos incorrectos o que se completen los incompletos.

11.3 Derecho de supresión (Art. 17 GDPR)

Puede solicitar la supresión de sus datos personales, siempre que no existan obligaciones legales de conservación.

11.4 Derecho de restricción (Art. 18 GDPR)

Puede solicitar la limitación del tratamiento de sus datos.

11.5 Derecho a la portabilidad de los datos (Art. 20 GDPR)

Puede recibir sus datos en un formato estructurado, de uso común y legible por máquina, y transmitirlos a otro proveedor.

11.6 Derecho de oposición (Art. 21 GDPR)

Puede oponerse al tratamiento de sus datos si éste se basa en un interés legítimo (art. 6, apdo. 1, letra f del RGPD).

11.7 Retirada del consentimiento (Art. 7 párrafo 3 GDPR)

Si el tratamiento se basa en su consentimiento, puede revocarlo en cualquier momento. Ello no afectará a la licitud del tratamiento efectuado hasta la revocación.

11.8 Derecho a presentar una reclamación (Art. 77 GDPR)

Tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos, en particular en el Estado miembro de su residencia habitual, lugar de trabajo o lugar de la presunta infracción.

Ejercer sus derechos

Para ejercer sus derechos, póngase en contacto con nosotros en info@nexaluna.ai. Tramitaremos su solicitud en un plazo de 30 días.

14 Decisiones automatizadas y elaboración de perfiles

No tomamos decisiones basadas exclusivamente en un tratamiento automatizado que tengan efectos jurídicos para usted o que le afecten de manera significativa de forma similar (art. 22, apartado 1, del RGPD).

Las funciones de IA de evaluación, como «Idea Validation», «Brand Analyser», «Content-Scoring» o las previsiones de rendimiento, generan únicamente sugerencias y valoraciones sin carácter vinculante sobre contenidos y marcas. No evalúan a personas ni dan lugar a decisiones que afecten a personas.

Los procesos automatizados que tienen un efecto inmediato en tu cuenta se refieren exclusivamente a la ejecución del contrato y a la seguridad: el bloqueo de acciones de pago cuando se agote el saldo de tokens, la recarga automática de tokens tras su activación previa, la protección contra bots durante el registro y el inicio de sesión, así como el bloqueo de entradas por parte de nuestros filtros contra el uso indebido (véase el apartado 8.6).

Si una comprobación automática de seguridad o de uso indebido da lugar a una restricción de tu cuenta, puedes solicitar en cualquier momento una revisión manual, exponer tu punto de vista y recurrir la decisión. Para ello, ponte en contacto con info@nexaluna.ai.

No se lleva a cabo ninguna evaluación de solvencia en el sentido de una comprobación de la capacidad crediticia. La gestión de los pagos, incluida la prevención del fraude, corre a cargo de Stripe (véase el apartado 9) según sus propios procedimientos.

15 Resumen: Todos los proveedores terceros utilizados (subprocesadores)

La siguiente tabla ofrece una visión general de todos los proveedores externos que procesan datos personales en nuestro nombre:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Alojamiento web, infraestructura de servidores, base de datos (PostgreSQL) UE (almacenamiento primario, especialmente en Fráncfort); a nivel mundial mediante la distribución de CloudFront Art. 28 del RGPD (AVV)
Stripe Gestión de pagos EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo UE-EE. UU. sobre Protección de Datos (DPF)
SendGrid (Twilio) Envío de correos electrónicos (boletines informativos, correos electrónicos de servicio y notificaciones) EE. UU. Art. 28 del RGPD (AVV), Acuerdo UE-EE. UU. sobre Protección de Datos (DPF)
OpenAI Generación de texto (modelos GPT) EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
Perplexity AI Investigación, búsqueda en Internet, generación de textos EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
Google Gemini Generación de imágenes EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo UE-EE. UU. sobre la protección de datos
Mistral AI OCR (reconocimiento de texto a partir de imágenes) UE (Francia) Art. 28 del RGPD (AVV)
Fal.ai Generación de imágenes, recorte de fondos EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
Creatomate Miniaturas de vídeo, edición visual UE (Países Bajos) Art. 28 del RGPD (AVV)
Anthropic Generación de texto (Claude) EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
Firebase (Google) Notificaciones push (aplicación móvil y navegador) EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
Tesseract.js OCR para imágenes/escaneos (código abierto) Transformación local / UE Art. 6, apartado 1, letra b) del RGPD
API de Google Integración con YouTube y Gmail EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo UE-EE. UU. sobre Protección de Datos
OpenRouter Enrutamiento de modelos de IA (generación de imágenes) EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
DeepL Traducción de contenidos UE (Alemania) Art. 28 del RGPD (AVV)
LangChain / LangSmith Control de calidad de la IA y rastreo EE. UU. Art. 6, apartado 1, letra f) del RGPD, art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
ipinfo.io Geolocalización por IP para avisos de seguridad al iniciar sesión EE. UU. Art. 6, apartado 1, letra f) del RGPD; art. 46, apartado 2, letra c) del RGPD (SCC)
Lineal Sistema de tickets de comentarios y asistencia técnica EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
Cloudflare (Turnstile) Protección contra bots y spam (CAPTCHA) EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo UE-EE. UU. sobre Protección de Datos
GitHub (Microsoft) Automatización de flujos de trabajo (publicación en el blog) EE. UU. Art. 6, apartado 1, letra f) del RGPD, Acuerdo de Protección de Datos UE-EE. UU. (Microsoft)

Existen contratos con todos los encargados del tratamiento, de conformidad con el artículo 28 del RGPD. En el caso de los proveedores de países terceros para los que no exista una decisión de adecuación, hemos suscrito además las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c), del RGPD, y hemos documentado una evaluación de impacto relativa a la transferencia (véase el apartado 16). Las denominaciones sociales y direcciones completas de los proveedores de IA figuran en el apartado 7. Mantenemos esta lista actualizada; la fecha que figura al principio de la presente declaración indica el estado actual de la misma.

16 Transferencias internacionales de datos

Algunos de nuestros proveedores de servicios tienen su sede o sus servidores en EE. UU. o en otros países terceros fuera de la UE o del EEE. Entre ellos se encuentran, en particular, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear y GitHub.

Estas transmisiones se realizan de forma periódica y sistemática en el marco del funcionamiento habitual de la empresa. Por lo tanto, no nos basamos en excepciones para casos concretos, sino en garantías adecuadas:

• Contrato de encargo de tratamiento, de conformidad con el artículo 28 del RGPD, con el proveedor correspondiente

• Cláusulas contractuales tipo de la Comisión Europea, con arreglo al artículo 46, apartado 2, letra c), del RGPD, complementadas con medidas de protección técnicas y organizativas adicionales (cifrado, control de acceso, minimización de datos)

• Resolución de adecuación con arreglo al artículo 45 del RGPD, siempre que el proveedor esté certificado en el Marco de Protección de Datos UE-EE. UU. Actualmente, este es el caso de Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase y Microsoft/GitHub.

Según la información de que disponemos, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter y LangChain no están certificados en el marco del Acuerdo de Protección de Datos UE-EE. UU. Por lo tanto, las transferencias a estos proveedores se realizan sobre la base de las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c), del RGPD.

Para cada transferencia a un tercer país sin decisión de adecuación, llevamos a cabo una evaluación del impacto de la transferencia (Transfer Impact Assessment) y la documentamos. Si lo solicita, le facilitaremos el estado actual de los contratos y las evaluaciones en info@nexaluna.ai.

Nos basamos en el artículo 49, apartado 1, letra b) del RGPD únicamente en casos concretos en los que la cesión de datos sea necesaria para el cumplimiento de un contrato que usted haya solicitado específicamente y no sea de carácter recurrente.

A pesar de estas garantías, no se puede descartar por completo que las autoridades de terceros países exijan el acceso a los datos transmitidos, de conformidad con la legislación vigente en dichos países. Por lo tanto, no envíe datos personales de terceros ni información especialmente sensible en los mensajes o en los archivos subidos (véase el apartado 7.14).

En el caso de la distribución global a través de Amazon CloudFront, AWS puede tratar datos técnicos de conexión en ubicaciones periféricas fuera del EEE. A este respecto se aplica el anexo sobre el tratamiento de datos de AWS; las cláusulas contractuales tipo aprobadas por la Comisión Europea se han incorporado a las condiciones de servicio de AWS para las transferencias correspondientes a terceros países y se aplican automáticamente.

17 Periodos de conservación y supresión de datos

Sólo almacenamos sus datos durante el tiempo necesario para los fines respectivos:

  • • Datos de la cuenta: hasta la eliminación de la cuenta
  • • Datos de contenido: hasta su eliminación manual o la eliminación de la cuenta
  • • Datos del boletín informativo: hasta la baja; suscripciones no confirmadas, 30 días; prueba del consentimiento, 3 años tras la baja (véase el apartado 6.2)
  • • Notificaciones en la bandeja de entrada: leídas durante 30 días, sin leer durante 90 días, salvo que se eliminen antes (véase el apartado 5.7)
  • • Token del dispositivo para notificaciones push: desactivación tras 60 días sin uso, eliminación 30 días después.
  • • Datos de facturación: 10 años (obligación legal de conservación según el artículo 147 de la Ley General Tributaria alemana, AO)
  • • Solicitudes de asistencia técnica: 3 años tras la finalización
  • • Archivos de registro del servidor: 7 días; a continuación, se procede a su anonimización automática (véase el apartado 4.1)
  • • Datos de perfil y de voz: hasta que usted los elimine o revoque su consentimiento (véase el apartado 5.9)
  • • Documentación relativa al etiquetado de IA (estado del etiquetado, certificados de verificación, desviaciones documentadas): 3 años a partir de su elaboración, para cumplir con las obligaciones de documentación previstas en la Ley de IA de la UE.

Eliminación de la cuenta

Puedes eliminar tu cuenta en cualquier momento desde los ajustes.

Tras la eliminación de la cuenta, todos los datos personales se eliminarán en un plazo de 30 días.

Excepción: los datos contables se conservan durante 10 años, de conformidad con la obligación legal de conservación.

Las publicaciones en redes sociales que ya se hayan publicado permanecen en las respectivas plataformas y deben eliminarse allí por separado.

En el caso de las conexiones con Meta (Facebook/Instagram), también admitimos la función de devolución de llamada automática para la eliminación de datos de Meta: si desvinculas la aplicación en la configuración de tu cuenta de Facebook, recibimos automáticamente una solicitud de eliminación y publicamos el estado de la tramitación en una URL de estado facilitada por Meta.

18 Cookies y seguimiento

18.1 Cookies técnicamente necesarias

  • Utilizamos cookies técnicamente necesarias y, con su consentimiento, cookies opcionales:
  • - Cookie de sesión (configuración de idioma)
  • - Preferencia de tema (modo oscuro/claro)
  • - Sesión de inicio de sesión (después de iniciar sesión en la aplicación)
  • - Almacenamiento local (idioma/país, sin ubicación)
  • Estos datos técnicamente necesarios son necesarios para el funcionamiento del sitio web.

18.2 Cookies opcionales (análisis y marketing)

Utilizamos Google Analytics y otras herramientas para analizar el comportamiento de los usuarios y con fines de marketing:

- Cookies analíticas (por ejemplo, Google Analytics): Para el análisis del comportamiento de los usuarios.

- Cookies de marketing: Para mostrar publicidad personalizada

- Cookies de redes sociales: Para funciones de redes sociales

Puede dar o denegar su consentimiento a través del banner de cookies.

No se instalarán cookies opcionales sin su consentimiento.

18.3 Gestión de cookies

Puede gestionar y eliminar las cookies en la configuración de su navegador.

Tenga en cuenta que la desactivación de las cookies técnicamente necesarias puede restringir la funcionalidad del sitio web.

Puede ajustar la configuración de cookies en cualquier momento a través de un enlace en el pie de página o a través del banner de cookies.

Legal basis: Base jurídica: para las cookies técnicamente necesarias, el artículo 25, apartado 2, número 2, de la TDDDG, en relación con el artículo 6, apartado 1, letra f), del RGPD; para las cookies opcionales de análisis y marketing, el artículo 25, apartado 1, de la TDDDG, en relación con el artículo 6, apartado 1, letra a), del RGPD (consentimiento). Sin su consentimiento, no se instalarán cookies opcionales.

19 Niños y jóvenes

PostMaestro.ai no está dirigido a menores de 16 años.

Los menores de 16 años no pueden utilizar la plataforma.

Si tenemos conocimiento de que una persona menor de 16 años ha creado una cuenta, la eliminaremos inmediatamente.

Si sospecha que un menor ha creado una cuenta sin el consentimiento paterno, póngase en contacto con nosotros en info@nexaluna.ai.

20 Modificaciones de esta política de privacidad

Nos reservamos el derecho a modificar esta política de privacidad cuando sea necesario, con el fin de adaptarla a los cambios en la normativa legal o a las modificaciones de nuestros servicios.

Le informaremos de cualquier cambio significativo por correo electrónico o mediante un aviso claro en la página web.

Esta declaración es la versión 3.2, con fecha del 23 de septiembre de 2026. La versión más reciente se puede consultar en todo momento en postmaestro.ai/privacy.

Esta política de privacidad está disponible en varios idiomas. Las traducciones tienen carácter meramente informativo; en caso de discrepancias, prevalecerá la versión en alemán.

20.1 Historial de modificaciones

  • Versión 3.2 (23/09/2026): se ha precisado el apartado 12.1 (aviso adicional en la aplicación y mediante notificaciones push, solo en caso de nuevo dispositivo o país, huella digital del dispositivo, activación obligatoria por parte del propietario de la empresa). Apartado 4.4: A través de la ventana «Próximamente» puede suscribirse al boletín informativo, que también le informará sobre el lanzamiento. Ampliación del apartado 5.7 sobre «Notificaciones (en la aplicación, push y correo electrónico)» (notificaciones push en el navegador, ID del dispositivo, señal de visibilidad, bandeja de entrada, notificaciones de servicio, avisos marcados como «Importantes»). Se ha reformulado la sección 6: métodos de registro, doble confirmación en el sitio web y al registrarse, prueba de consentimiento (nueva sección 6.2), tratamiento de eventos de entrega por parte de SendGrid, baja mediante formulario y programa de correo electrónico, periodo de conservación sin regla de inactividad. Se ha añadido la sección 12.2 sobre los formularios de este sitio web. Se ha completado con un resumen de DeepL y de terceros, así como con los plazos de conservación.
  • Versión 3.1 (14 de septiembre de 2026): Las normas relativas al uso con fines de marketing de los contenidos subidos y creados se han adaptado a la autorización activada de forma predeterminada, que puede desactivarse en cualquier momento, y se han armonizado con el apartado 7.2 de las condiciones generales de contratación. Se ha precisado la información sobre el alojamiento en AWS, indicando el almacenamiento principal de datos en la UE, la distribución global a través de CloudFront, así como el DPA de AWS y las cláusulas contractuales tipo de la UE.
  • Versión 3.0 (10 de agosto de 2026): Nueva sección 8 sobre la transparencia y el etiquetado de la IA según el artículo 50 de la Ley de IA de la UE: divulgación de la interacción con la IA, etiquetado legible por máquina de los contenidos generados, obligaciones de los operadores en materia de deepfakes, textos generados por IA y responsabilidad editorial, prohibición del reconocimiento de emociones, usos prohibidos según el artículo 5 de la Ley de IA de la UE, distribución de funciones entre proveedores y operadores, autoridad de control competente. Nueva sección 5.9 sobre datos de clonación de personas, avatares y voces. Nueva sección 14 sobre decisiones automatizadas según el artículo 22 del RGPD.
  • Versión 3.0 (continuación): base jurídica para las transferencias a terceros países, que pasa del artículo 49, apartado 1, letra b) del RGPD al artículo 28 del RGPD, en relación con el artículo 46, apartado 2, letra c) del RGPD (cláusulas contractuales tipo de la UE) y se ha corregido la información relativa a la certificación de OpenAI en el marco del EU-US Data Privacy Framework. Se ha eliminado la referencia al consentimiento por el mero uso. El uso con fines de marketing de los contenidos de los clientes se ha modificado para que requiera un consentimiento expreso (opt-in). Se ha completado la base jurídica para las cookies con el artículo 25 de la TDDDG. Se han añadido las direcciones de fal.ai y Perplexity AI. Se han resuelto las contradicciones relativas a los archivos de registro y al banner de cookies, se ha renombrado la sección «Delegado de protección de datos» como «Contacto para la protección de datos» y se han revisado por completo el índice y la numeración de las secciones.
  • Versión 2.0 (09/07/2026): Incorporación del inicio de sesión a través de redes sociales, los permisos OAuth específicos de cada plataforma, OpenRouter, DeepL y LangSmith, así como los servicios de asistencia, seguridad y automatización (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Versión 1.0 (15 de marzo de 2026): primera publicación.

21 Contacto y preguntas sobre protección de datos

Si tiene alguna pregunta sobre protección de datos, ejercicio de sus derechos o reclamaciones, póngase en contacto con

Correo electrónico: info@nexaluna.ai

Teléfono: +49 151 28858234

Puesto: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemania

Tramitaremos su consulta en un plazo de 30 días.

Autoridad de control competente

Oficina Estatal de Control de Protección de Datos de Baviera (BayLDA)

Paseo 18, 91522 Ansbach

Teléfono: +49 (0)981 180093-0

Correo electrónico: poststelle@lda.bayern.de

Página web: https://www.lda.bayern.de/