Skip to main content

Política de privacidad

Información sobre el tratamiento de datos en PostMaestro.ai

Stand: 10 de agosto de 2026 (versión 3.0)

PostMaestro.ai se toma muy en serio la protección de sus datos personales. Esta política de privacidad le informa sobre el tipo, el alcance y la finalidad del tratamiento de los datos personales en nuestra página de aterrizaje, en nuestra aplicación y en nuestro servicio de boletines.

01 Persona responsable

El responsable del tratamiento en el sentido del Reglamento general de protección de datos (RGPD) es

Nexaluna AI Solutions UG (responsabilidad limitada)

Negociación en: Nexaluna AI Solutions

Renkenweg 23

83209 Prien

Alemania

Email:info@nexaluna.ai

Phone: +49 155 63429119

Website:www.nexaluna.ai

02 Persona de contacto para la protección de datos

No estamos obligados por ley a nombrar un delegado de protección de datos (art. 37 del RGPD, art. 38 de la BDSG). Para cualquier consulta relacionada con la protección de datos, el ejercicio de sus derechos, así como con la transparencia y el etiquetado de la IA, puede ponerse en contacto con nosotros en info@nexaluna.ai. Por lo general, tramitamos las consultas en un plazo de 30 días.

03 Ámbito de aplicación

Esta política de privacidad se aplica a

Página de aterrizaje (postmaestro.ai): Página web informativa sobre nuestros servicios

Aplicación web: plataforma completa para usuarios registrados

Servicio de boletines: marketing y notificaciones por correo electrónico

El tratamiento de los datos difiere según el ámbito. A continuación se explica con detalle.

04 Tratamiento de datos en la página de inicio

Los siguientes datos se procesan en nuestra página de inicio (postmaestro.ai):

4.1 Datos técnicos (archivos de registro)

  • La siguiente información se recoge automáticamente cuando usted visita nuestro sitio web:
  • - Dirección IP (anonimizada al cabo de 7 días)
  • - Fecha y hora de acceso
  • - Páginas y archivos consultados
  • - Cantidad de datos transferidos
  • - Tipo y versión de navegador
  • - Sistema operativo
  • - URL de referencia (página visitada anteriormente)

Purpose: Estos datos se recogen exclusivamente con fines técnicos (seguridad, análisis de errores, estabilidad del sistema) y no se utilizan para crear perfiles de usuario.

Legal basis: Base jurídica: Art. 6 para. 1 lit. f GDPR (interés legítimo en la seguridad del sistema)

Storage period: Periodo de almacenamiento: 7 días, después anonimización automática

4.2 Alojamiento y distribución de contenidos

  • Nuestro sitio web está alojado en Amazon Web Services (AWS) y se entrega a través de Amazon CloudFront (Content Delivery Network).
  • Ubicación del servidor: EU (Frankfurt/Irlanda)
  • AWS procesa datos técnicos en nuestro nombre y de acuerdo con nuestras instrucciones.
  • Más información: https://aws.amazon.com/de/privacy/

Legal basis: Fundamento jurídico: Art. 6 para. 1 lit. f GDPR (interés legítimo), Art. 28 GDPR (procesamiento de pedidos)

4.3 Cookies y almacenamiento local

  • Nuestra página de aterrizaje utiliza cookies y almacenamiento local:
  • - Cookie de sesión: Para guardar su configuración de idioma
  • - Preferencia de tema: Para guardar tu preferencia de modo oscuro/claro.
  • - Almacenamiento local: Almacenamiento de idioma y país (sin ubicación exacta)
  • Estas cookies no contienen datos personales y se utilizan exclusivamente para la funcionalidad.

Notice: Banner de cookies: Hay un banner de consentimiento activo para las cookies opcionales de análisis y marketing. Las cookies opcionales solo se instalarán tras su consentimiento. Puede dar, modificar o retirar este consentimiento en cualquier momento a través del enlace que aparece en el pie de página.

Legal basis: Base jurídica: para las cookies y el almacenamiento local técnicamente necesarios, el artículo 25, apartado 2, número 2, de la TDDDG, en relación con el artículo 6, apartado 1, letra f), del RGPD; para las cookies opcionales de análisis y marketing, el artículo 25, apartado 1, de la TDDDG, en relación con el artículo 6, apartado 1, letra a), del RGPD (consentimiento).

4.4 Notificaciones previas a la publicación

  • Si te registras para recibir notificaciones a través del modal de pre-lanzamiento, guardaremos tus datos:
  • - Correo electrónico
  • - Marca de tiempo de la solicitud
  • - Inscripción
  • Objeto: Información sobre el lanzamiento público de PostMaestro.ai
  • Una vez enviada la notificación de lanzamiento, los datos se eliminarán a menos que se suscriba al boletín.

Legal basis: Base jurídica: Art. 6 para. 1 lit. a GDPR (consentimiento)

Storage period: Periodo de almacenamiento: Hasta el envío de la notificación de lanzamiento, máximo 12 meses

05 Tratamiento de datos en la aplicación

En la aplicación completa PostMaestro.ai (previo registro) se procesan datos más amplios:

5.1 Datos de registro y cuenta

  • Al registrarte, recopilamos:
  • • Dirección de correo electrónico (campo obligatorio)
  • • Nombre de usuario (campo obligatorio)
  • • Contraseña (cifrada con bcrypt, de al menos 8 caracteres)
  • • Tipo de cuenta (personal o de empresa)
  • • Fecha de registro
  • • Autenticación de dos factores (2FA): opcional, pero recomendada
  • Finalidad: gestión y administración de su cuenta, autenticación y seguridad
  • Los datos de la autenticación de dos factores (2FA) solo se almacenan localmente en tu dispositivo (escaneo del código QR). Nosotros solo almacenamos el estado de activación.
  • Nota: También puede registrarse o iniciar sesión a través de Google, Meta (Facebook), LinkedIn, TikTok o X; consulte el apartado 5.1a para conocer los datos y autorizaciones que se solicitan en cada caso.
  • Para protegernos contra los registros automatizados (bots), utilizamos Cloudflare Turnstile (véase el apartado 10a.2).

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: Hasta la eliminación de la cuenta

5.1a Registro e inicio de sesión a través de terceros (inicio de sesión mediante redes sociales)

  • Además del registro clásico con correo electrónico y contraseña, puede registrarse o iniciar sesión en PostMaestro.ai a través de los siguientes proveedores externos. Estas conexiones sirven exclusivamente para la creación de cuentas y el inicio de sesión, y son independientes de los enlaces a redes sociales para publicar entradas (véase el apartado 5.5); en cada caso se solicitan permisos OAuth (ámbitos) propios, con un nivel de acceso claramente más limitado:
  • • Google (ámbitos: openid, profile, email): se transmiten el ID de Google, la dirección de correo electrónico, el nombre y los apellidos, la foto de perfil y el idioma
  • • Inicio de sesión en Meta / Facebook (ámbitos: public_profile, email): se transmiten el ID de Facebook, la dirección de correo electrónico, el nombre y los apellidos, la foto de perfil y el idioma
  • • Inicio de sesión en Instagram Business (ámbito: instagram_business_basic): se transmiten el ID de Instagram, el nombre de usuario, el nombre de perfil y la foto de perfil (no se transmite la dirección de correo electrónico, ya que esta se solicita por separado durante el proceso de alta).
  • • LinkedIn (OpenID Connect, ámbitos: openid, profile, email): se transmiten el ID de LinkedIn, la dirección de correo electrónico, el nombre y los apellidos, la foto de perfil y el idioma
  • • Kit de inicio de sesión de TikTok (ámbitos: user.info.basic, user.info.profile): se transmiten el OpenID de TikTok, el nombre de usuario, el nombre que se muestra y la foto de perfil (TikTok no proporciona ninguna dirección de correo electrónico; hasta que se introduzca durante el proceso de registro, se utiliza internamente una dirección provisional).
  • • X / Twitter (OAuth 2.0 con PKCE, ámbitos: users.read, users.email, tweet.read): se transmiten el X-ID, el nombre de usuario, el nombre que aparece en el perfil, la foto de perfil y, si se ha facilitado a X, la dirección de correo electrónico verificada
  • Estos ámbitos de acceso solo permiten consultar los datos básicos del perfil para la creación de la cuenta. No se publican entradas, no se leen mensajes ni se concede acceso a tus contactos.
  • Si una dirección de correo electrónico ya registrada vuelve a registrarse a través de otro proveedor, identificamos la cuenta existente a partir de la dirección de correo electrónico (sin tener en cuenta las mayúsculas y minúsculas) y vinculamos posteriormente el nuevo identificador del proveedor (vinculación de cuentas), en lugar de crear una cuenta duplicada.
  • Si lo tiene activado en su configuración de seguridad, cada vez que inicie sesión (incluso mediante inicio de sesión a través de redes sociales), le enviaremos una notificación por correo electrónico con la hora, el dispositivo, el navegador y la ubicación aproximada. La ubicación se determina a partir de su dirección IP a través del proveedor externo ipinfo.io (véase el apartado 10a.1).
  • Eliminación de la cuenta de Meta: Para el inicio de sesión a través de Meta (Facebook/Instagram), proporcionamos los puntos de retorno (callback) exigidos por Meta para la revocación de la autorización y la eliminación de datos. Si elimina la aplicación en la configuración de su cuenta de Facebook o solicita allí la supresión de datos, recibiremos automáticamente la solicitud correspondiente y facilitaremos el estado de tramitación a través de una URL de estado indicada por Meta.

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato para la creación de la cuenta), art. 6, apartado 1, letra f) del RGPD (interés legítimo en la detección de usos indebidos mediante la geolocalización de la IP en las notificaciones de inicio de sesión)

Storage period: Periodo de conservación: según lo establecido en el apartado 5.1 (Datos de registro): hasta la eliminación de la cuenta

5.2 Perfiles y datos de las marcas

  • Al crear un perfil de marca, guardamos:
  • - Marca y descripción
  • - URL del sitio web (para Brand Analyser)
  • - Directrices y documentos de marca cargados
  • - Análisis de los datos de la marca (colores, fuentes, tono de voz)
  • - Logotipo y recursos visuales
  • - Definiciones de los grupos destinatarios
  • - Sector y categoría
  • Finalidad: Creación de contenidos adaptados al mercado, gestión de la identidad de marca

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: Hasta la eliminación del perfil de marca o la eliminación de la cuenta

5.3 Datos de contenido (entradas, medios, campañas)

  • Al utilizar la función de creación de contenidos, almacenamos:
  • • Publicaciones en redes sociales creadas y programadas (texto, pies de foto, hashtags)
  • • Imágenes, vídeos y gráficos subidos y generados
  • • Datos de las campañas y plantillas
  • • Validación de ideas (datos de «swipe» en el Idea Generator)
  • • Documentos de investigación
  • • Estado del contenido (borrador, en revisión, programado, publicado)
  • • Fechas y plataformas de publicación
  • • Datos de etiquetado y procedencia de los contenidos multimedia generados (clase de contenido, estado de etiquetado, estado de los metadatos), así como su confirmación de la revisión editorial de los textos generados
  • Objetivo: gestión de contenidos, planificación, automatización, archivo y cumplimiento de las obligaciones de transparencia en materia de IA
  • Siempre que sea técnicamente posible, los archivos multimedia generados incluirán información de identificación, metadatos o indicadores técnicos similares que indiquen que se trata de contenidos generados por IA o asistidos por IA (véase el apartado 8.2).

Important: Uso con fines de marketing solo con consentimiento: utilizaremos las publicaciones que haya creado para nuestros propios fines de marketing únicamente si lo ha autorizado previamente de forma activa. La opción correspondiente en la configuración de la cuenta está desactivada por defecto (opt-in). La base jurídica en este caso es el artículo 6, apartado 1, letra a) del RGPD. Puede revocar su consentimiento en cualquier momento con efecto para el futuro; sin embargo, por motivos técnicos, no siempre podremos retirar el material de marketing ya elaborado y publicado. Sin su consentimiento, no se realizará ningún uso con fines de marketing (véase el apartado 7.2 de las Condiciones Generales).

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: Hasta la eliminación manual o la eliminación de la cuenta. Las publicaciones permanecen en las redes sociales.

5.4 Datos de uso y análisis

  • Almacenamos datos para mejorar la plataforma:
  • - Horas de inicio de sesión y duración de la sesión
  • - Características y funciones utilizadas
  • - Datos de consumo y facturación de tokens
  • - Informes de errores y datos de rendimiento
  • - Comentarios y solicitudes de asistencia
  • Finalidad: Mejora de la plataforma, análisis de errores, asistencia, facturación

Legal basis: Base jurídica: Art. 6 apartado 1 lit. b, f GDPR (cumplimiento de contrato, interés legítimo)

Storage period: Periodo de almacenamiento: hasta la eliminación de la cuenta (datos de uso), datos de facturación de acuerdo con la obligación legal de conservación (10 años)

5.5 Enlaces a plataformas de redes sociales (publicación)

  • Si conectas cuentas de redes sociales para publicar contenido (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, tu propia página web), cada plataforma solicita a través de OAuth únicamente los permisos (ámbitos) necesarios para ello. Estas conexiones son independientes del inicio de sesión a través de redes sociales para acceder a la cuenta (véase el apartado 5.1a). En este proceso, almacenamos:
  • • Tokens de acceso y de actualización de OAuth por cada plataforma, almacenados en la base de datos cifrados con AES-256-GCM (véase el apartado 10)
  • • ID de cuenta, página o canal de la plataforma, así como nombre de usuario, foto de perfil o logotipo
  • • En LinkedIn, además: páginas de empresa que gestionas (ID, nombre, logotipo) para seleccionar el destino de la publicación
  • • En Facebook/Instagram/WhatsApp: vínculos detectados automáticamente entre la página de Facebook, la cuenta empresarial de Instagram y la cuenta empresarial de WhatsApp («transferencia» de las cuentas vinculadas al establecer la conexión)
  • • Fecha de caducidad del token de acceso para la renovación automática (por ejemplo, en X y Wix)
  • • En el caso de WordPress o una página web propia: los datos de acceso que hayas introducido (contraseña de aplicación o URL del punto final y clave secreta) en lugar del token de OAuth
  • Estos datos se utilizan exclusivamente para publicar, en su nombre, contenidos en las cuentas vinculadas y para mostrar las estadísticas correspondientes (Analytics) dentro de PostMaestro.ai. El acceso a mensajes privados o contactos se realiza exclusivamente en el marco de la función de gestor de comunidades que haya activado (Facebook Messenger, Instagram Direct, WhatsApp).
  • Puedes desconectar cualquier conexión en cualquier momento desde los ajustes. Además, te recomendamos que revoques el permiso de la aplicación directamente en la plataforma correspondiente (por ejemplo, en los ajustes de la cuenta de Meta).
Platform Permissions (Scopes) Purpose
Páginas de Facebook pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management Mostrar páginas, publicar entradas, consultar estadísticas de interacción, enviar mensajes por Messenger (gestor de la comunidad)
Instagram Business instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ ámbitos de las páginas de Facebook) Publicar entradas, gestionar comentarios, consultar estadísticas, responder a mensajes directos
Hilos threads_basic, threads_content_publish, threads_manage_insights Publicar entradas en Threads, consultar estadísticas
WhatsApp Business gestión_de_WhatsApp_Business, mensajería_de_WhatsApp_Business, gestión_empresarial Conectar una cuenta de WhatsApp Business, enviar y recibir mensajes (gestor de la comunidad)
LinkedIn (API de gestión de comunidades) r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers Publicaciones en el perfil personal Y en las páginas de empresa gestionadas, incluidas las estadísticas
X / Twitter tweet.read, tweet.write, users.read, media.write, offline.access Publicar entradas que incluyan archivos multimedia; offline.access permite la renovación automática de tokens
YouTube (Google) youtube.upload, youtube.readonly, youtube.force-ssl Subir vídeos, leer los datos del canal
TikTok user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish Publicar vídeos, consultar datos del perfil y estadísticas
Wix Permisos de las aplicaciones a través del instalador de aplicaciones de Wix (sin el modelo clásico de ámbito) Publicar entradas de blog en tu página web de Wix
WordPress Contraseña de aplicación creada por usted (no OAuth) Publicar entradas de blog en tu sitio web de WordPress alojado por ti mismo
Página web propia URL del webhook y clave secreta configuradas por usted (sin OAuth) Transferir las cotizaciones a su propio sistema

Legal basis: Base jurídica: Art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato)

Storage period: Periodo de conservación: hasta que se desconecte o se elimine la cuenta. Los tokens caducados y no renovables se invalidan automáticamente.

5.6 Datos de la cuenta del equipo y de la empresa

  • Para las cuentas de empresa con varios usuarios, también almacenamos datos:
  • - Los miembros del equipo y sus funciones
  • - Autorizaciones y control de acceso
  • - Flujos de trabajo de aprobación y comentarios
  • - Registros de actividad (registro de auditoría)
  • Finalidad: colaboración en equipo, control de acceso, cumplimiento de normas

Legal basis: Base jurídica: Art. 6 apartado 1 lit. b, f GDPR (cumplimiento de contrato, interés legítimo)

Storage period: Periodo de almacenamiento: Hasta la eliminación de la cuenta de la empresa

5.7 Notificaciones push (aplicación móvil)

  • Si utiliza nuestra aplicación móvil y activa las notificaciones push, tratamos:
  • • Token del dispositivo (Device Token) para el envío de notificaciones
  • • Preferencias de notificaciones
  • Para el envío de notificaciones push utilizamos Firebase Cloud Messaging (Google).
  • Puede desactivar las notificaciones push en cualquier momento en los ajustes de su dispositivo.

Legal basis: Base jurídica: art. 6, apartado 1, letra a) del RGPD (consentimiento). La transmisión de los tokens de los dispositivos a Firebase Cloud Messaging (Google) se realiza en virtud del art. 28 del RGPD (encargo del tratamiento); para las transferencias a EE. UU., nos basamos en la Decisión de adecuación relativa al Marco de Protección de Datos UE-EE. UU. (Google LLC cuenta con la certificación) y, de forma complementaria, en las cláusulas contractuales tipo de la UE previstas en el artículo 46, apartado 2, letra c) del RGPD.

Storage period: Periodo de conservación: hasta que se desactiven las notificaciones o se elimine la cuenta

5.8 Noticias, investigación y RSS

  • La plataforma ofrece una función de noticias que utiliza de serie la investigación asistida por IA (a través de Perplexity AI) para ofrecer noticias relevantes del sector. También puede añadir sus propios canales RSS. Al hacerlo, procesamos:
  • - Consultas y preferencias temáticas en la búsqueda de noticias con ayuda de la IA
  • - Las URL de los canales RSS que ha añadido
  • - Sus preferencias y categorías para estos feeds
  • - Artículos leídos o guardados
  • La plataforma recupera el contenido de los canales de terceros a través de nuestros servidores, de modo que su dirección IP no se transmite a los operadores de los canales RSS. Al utilizar la búsqueda de noticias asistida por IA, sus consultas de búsqueda se transmiten a Perplexity AI (véase la sección 7.3).
  • Finalidad: Proporcionar noticias personalizadas del sector, investigación e inspiración de contenidos.

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Storage period: Periodo de almacenamiento: hasta que elimine el feed o las preferencias o hasta que se elimine la cuenta.

5.9 Datos de clonación de personas, avatares y voces

  • Si utiliza funciones para la creación de personajes virtuales, voces sintéticas, representaciones de avatares o funciones de identidad similares basadas en la inteligencia artificial, trataremos los datos necesarios para ello:
  • • fotografías, retratos y archivos de imagen subidos
  • • Grabaciones de audio, muestras de voz y otros datos lingüísticos
  • • Características técnicas derivadas de estas grabaciones para la síntesis de voz o la creación de avatares
  • • los modelos de persona, avatar o voz sintética generados a partir de ellos
  • • datos relacionados con el proyecto, el uso y el estado, así como pruebas de consentimiento (fecha, versión del texto de consentimiento, cuenta de usuario)
  • Finalidad: Puesta a disposición, generación, gestión y uso de las funciones de «Persona» o «Voice» que usted solicite dentro de la plataforma.
  • Antes de subir fotos o muestras de voz, solicitamos su consentimiento expreso y le mostramos la descripción de la finalidad. Sin este consentimiento, no es posible utilizar estas funciones.
  • Solo podrá utilizar material sobre el que posea todos los derechos necesarios y, en su caso, el consentimiento válido de la persona que aparezca en la imagen o se escuche en la grabación. Queda prohibido clonar la voz o la imagen de terceros sin su consentimiento previo y expreso (véase el apartado 6.6 de las Condiciones Generales).
  • Las salidas de estas funciones se marcan como contenidos sintéticos y se identifican de forma visible. La identificación no se puede desactivar para estas clases de contenido (véanse los apartados 8.2 y 8.3).
  • Puede solicitar que se eliminen en cualquier momento las imágenes de referencia, los datos de voz y los modelos generados a partir de ellos. El proceso de eliminación abarca el material de partida, las características derivadas y los modelos.

Legal basis: Base jurídica: el artículo 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato), así como el artículo 6, apartado 1, letra a) del RGPD (consentimiento) para los datos de partida de fotos, audio y personales que usted haya subido. Si se trata de datos biométricos destinados a la identificación unívoca, el tratamiento se basa además en el artículo 9, apartado 2, letra a) del RGPD (consentimiento expreso).

Storage period: Periodo de conservación: Solo mientras sea necesario para el uso de la función correspondiente, hasta que usted los elimine, revoque su consentimiento o se elimine su cuenta, siempre que no existan obligaciones legales de conservación que lo impidan.

Withdrawal: Revocación: En la medida en que el tratamiento se base en su consentimiento, podrá revocarlo en cualquier momento con efecto para el futuro. Tras la revocación, las funciones de Persona y Voz correspondientes dejarán de estar disponibles, ya sea total o parcialmente.

06 Servicio de boletines

  • Cuando se registra para recibir nuestro boletín, guardamos sus datos:
  • - Correo electrónico
  • - Hora de inscripción
  • - Dirección IP en el momento del registro (verificación de doble inclusión)
  • - Confirmación de inscripción
  • - Preferencia lingüística
  • Finalidad: Envío de actualizaciones, consejos, noticias e información de marketing sobre PostMaestro.ai
  • El boletín se envía a través de Strapi (nuestro sistema backend) y SendGrid (servicio de envío de correo electrónico).

6.1 Procedimiento de doble inclusión

Tras inscribirse en el boletín, recibirá un correo electrónico de confirmación.

Sólo se le añadirá a la lista de distribución del boletín de noticias después de hacer clic en el enlace de confirmación.

Esto sirve para protegerle contra el uso indebido de su dirección de correo electrónico.

6.2 SendGrid (envío de correos electrónicos)

Utilizamos SendGrid (Twilio Inc., EE.UU.) para enviar boletines informativos.

SendGrid procesa su dirección de correo electrónico en nuestro nombre para enviar el boletín.

Hemos suscrito un acuerdo de tramitación de pedidos (AVV) con SendGrid de conformidad con el art. 28 del GDPR.

SendGrid cuenta con la certificación EU-US Data Privacy Framework.

Más información: https://www.twilio.com/legal/privacy

Política de privacidad de Twilio (SendGrid)

6.3 Seguimiento del boletín

Actual: Sin seguimiento de las tasas de apertura ni de los clics

Previsto: Opt-in para estadísticas de boletines (tasa de apertura, seguimiento de clics)

Se le informará antes de activar el seguimiento y podrá dar o denegar su consentimiento.

6.4 Anulación

Puede darse de baja del boletín en cualquier momento:

- A través del enlace para darse de baja de cada boletín electrónico

- Por correo electrónico a newsletter@nexaluna.ai

- En la configuración de su cuenta (si está disponible)

Tras la cancelación, sus datos se eliminarán de la lista de distribución del boletín.

Legal basis: Base jurídica: Art. 6 para. 1 lit. a GDPR (consentimiento)

Storage period: Periodo de almacenamiento: Hasta la baja en el registro o tras 24 meses de inactividad (sin abrir)

07 Proceso de datos asistido por IA y proveedores de IA

PostMaestro.ai utiliza distintos proveedores de inteligencia artificial para generar contenidos. Cuando se utiliza activamente la función correspondiente, los datos que introduzca y los contenidos generados a partir de ellos se transmiten a dichos proveedores. En el apartado 8 se explican las obligaciones de transparencia y etiquetado que se aplican a los contenidos generados.

7.1 OpenAI (generación de texto)

  • Proveedor: OpenAI Ireland Limited, 1.ª planta, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublín 1, D01 YC43, Irlanda; El tratamiento lo lleva a cabo, en parte, OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, EE. UU.
  • Uso: Generación de textos, pies de foto, descripciones e ideas con modelos GPT
  • Datos enviados: los textos que introduzcas, las indicaciones y los datos de la marca (para la generación de contexto)
  • Protección de datos: El uso se realiza a través de la API. OpenAI no utiliza los datos de la API para entrenar sus modelos.
  • Ubicación: EE. UU. OpenAI no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Más información: https://openai.com/policies/privacy-policy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de OpenAI

7.2 Google Gemini (generación de imágenes)

  • Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.
  • Uso: Generación de imágenes con Google Gemini 2.5 Flash
  • Datos enviados: sus indicaciones visuales, datos de la marca y plantillas de estilo
  • Protección de datos: Google trata los datos de conformidad con la Política de privacidad de Google Cloud
  • Ubicación: EE. UU./UE (dependiendo de la región del servidor)
  • Más información: https://policies.google.com/privacy
  • Nota técnica: En función de la disponibilidad, su solicitud se procesará a través de uno de estos dos canales: Google AI Studio o Google Cloud Vertex AI (ambos gestionados por Google). Si la opción de búsqueda en la web está activada, Google también puede utilizar una búsqueda en tiempo real en la web para facilitar la generación de imágenes.

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Política de privacidad de Google

7.3 OpenRouter (enrutamiento basado en modelos de IA para la generación de imágenes)

  • Proveedor: OpenRouter, Inc., EE. UU.
  • Uso: OpenRouter se utiliza como capa de enrutamiento alternativa para la generación de imágenes y reenvía tu solicitud al modelo de IA configurado en cada caso (actualmente, los modelos de imagen de Google Gemini). De este modo, OpenRouter constituye otra vía de acceso a los mismos modelos a los que también se puede acceder directamente a través de Google (véase el apartado 7.2).
  • Datos enviados: sus indicaciones para las imágenes, imágenes de referencia al editar imágenes existentes (como datos de imagen), la relación de aspecto deseada y la resolución
  • Protección de datos: OpenRouter procesa la solicitud y la remite al proveedor del modelo correspondiente; además, se aplican las políticas de privacidad de este último.
  • Ubicación: EE. UU.
  • Más información: https://openrouter.ai/privacy

Legal basis: Base jurídica: artículo 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de OpenRouter

7.4 Mistral AI (OCR y reconocimiento de texto)

  • Proveedor: Mistral AI, 15 Rue des Halles, 75001 París, Francia
  • Uso: OCR (reconocimiento óptico de caracteres) para leer texto de imágenes y documentos.
  • Datos transmitidos: Imágenes cargadas, escaneos, capturas de pantalla para reconocimiento de texto
  • Protección de datos: Mistral AI tiene su sede en la UE y cumple la GDPR
  • Ubicación: UE (Francia)
  • Más información: https://mistral.ai/terms/

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato), art. 28 del RGPD (encargado del tratamiento); tratamiento dentro de la UE

Política de privacidad de Mistral AI

7.5 Perplexity AI (investigación, noticias y generación de texto)

  • Proveedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, EE. UU.
  • Usos: investigación en Internet con búsqueda web en tiempo real, verificación de datos, difusión de noticias del sector y generación de textos
  • Modelos: Diversos modelos de Perplexity para la generación de texto basada en el contexto y la búsqueda
  • Datos transmitidos: consultas de búsqueda, temas, contexto, indicaciones de texto
  • Protección de datos: Perplexity procesa las solicitudes para ofrecer resultados de búsqueda y contenidos
  • Ubicación: EE. UU. Perplexity AI no está certificada en el marco de protección de datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Más información: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Perplexity

7.6 Anthropic (generación de texto)

  • Proveedor: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, EE. UU.
  • Uso: Generación de textos, análisis e ideas de contenido con los modelos de Claude
  • Datos enviados: los textos que introduzcas, las indicaciones y los datos de la marca (para la generación de contexto)
  • Protección de datos: El uso se realiza a través de la API. Anthropic no utiliza los datos de la API para entrenar sus modelos.
  • Ubicación: EE. UU. Anthropic no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Más información: https://www.anthropic.com/legal/privacy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Anthropic

7.7 Fal.ai (modelos de generación de imágenes)

  • Proveedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, EE. UU.
  • Uso: Generación avanzada de imágenes con distintos modelos de IA (entre otros, FLUX)
  • Datos enviados: indicaciones de imagen, parámetros de estilo, imágenes de referencia
  • Protección de datos: fal.ai trata los datos para la generación de imágenes
  • Ubicación: EE. UU. fal.ai no está certificada en el Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apartado 2, letra c) del RGPD).
  • Nota sobre el etiquetado: según la información de que disponemos, fal.ai no incluye marcas de agua del proveedor. Por lo tanto, para los resultados de estos modelos, nos encargamos nosotros mismos de todo el etiquetado (metadatos y credenciales de contenido; véase el apartado 8.2).
  • Además de la generación de imágenes, fal.ai también se utiliza para el recorte automático de fondos (los modelos «BiRefNet v2» y «Pixelcut», ambos alojados en la plataforma fal.ai), por ejemplo, para la creación automática de imágenes de vista previa de productos y modelos 3D.
  • Más información: https://fal.ai/legal/privacy-policy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un tercer país con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letra c), del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Fal.ai

7.8 Creatomate (creación de vídeos y miniaturas)

  • Proveedor: Creatomate BV, Países Bajos
  • Utilización: Creación automática de miniaturas de vídeo, gráficos para redes sociales, pases de diapositivas
  • Datos transmitidos: Tus imágenes, textos, plantillas de diseño
  • Protección de datos: Creatomate tiene su sede en la UE y cumple la GDPR
  • Ubicación: UE (Países Bajos)
  • Más información: https://creatomate.com/privacy-policy

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Política de privacidad de Creatomate

7.9 DeepL (traducción de contenidos)

  • Proveedor: DeepL SE, Maarweg 165, 50825 Colonia, Alemania
  • Uso: Traducción automática de los textos de las publicaciones a otros idiomas, así como de los textos de los boletines informativos y de los correos electrónicos del sistema.
  • Datos enviados: los textos que se van a traducir (por ejemplo, el contenido de las publicaciones), así como el idioma de origen y el de destino
  • Protección de datos: DeepL es una empresa alemana/europea; el tratamiento de datos se lleva a cabo dentro de la UE.
  • Ubicación: UE (Alemania)
  • Más información: https://www.deepl.com/de/privacy

Legal basis: Base jurídica: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato), art. 28 del RGPD (encargado del tratamiento)

Política de privacidad de DeepL

7.10 LangSmith / LangChain (control de calidad y trazabilidad de la IA)

  • Proveedor: LangChain, Inc., EE. UU.
  • Uso: siempre que esté activado en el servidor, LangSmith registra los procesos de nuestros agentes de IA (por ejemplo, flujos de trabajo de generación de contenidos en varias etapas) con fines de control de calidad, análisis de errores y supervisión del rendimiento.
  • Datos transmitidos: indicaciones, pasos intermedios y respuestas de los flujos de trabajo de IA en cuestión; estos pueden contener datos sobre contenidos y marcas
  • Protección de datos: el acceso al proyecto LangSmith está restringido al personal autorizado
  • Ubicación: EE. UU. (o punto final de la UE, si está configurado)
  • Más información: https://www.langchain.com/privacy-policy

Legal basis: Base jurídica: artículo 6, apartado 1, letras b) y f) del RGPD (cumplimiento del contrato relativo a las funciones de IA, interés legítimo en el control de calidad); Transferencia a terceros países con arreglo al artículo 28 del RGPD (contrato de encargado del tratamiento) en relación con el artículo 46, apartado 2, letras c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de LangChain

7.11 Tesseract.js (OCR para imágenes y escaneos)

  • Uso: Motor OCR de código abierto para el reconocimiento de texto en imágenes cargadas, capturas de pantalla y escaneos.
  • Tratamiento: Se realiza localmente en el navegador o en nuestros servidores de la UE.
  • Datos transmitidos: Archivos de imagen para reconocimiento de texto
  • Protección de datos: Tesseract es de código abierto, no hay transferencia de datos a terceros
  • Ubicación: Procesamiento local / servidor de la UE

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

7.12 Tratamiento de documentos (archivos de Office, PDF, etc.)

  • Utilizamos varias herramientas para procesar los documentos cargados:
  • - Officeparser: Lectura de archivos Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
  • - Mammoth: Conversión de documentos Word
  • - PDF-Parse: Extracción de texto de documentos PDF
  • - XLSX: Procesamiento de archivos Excel
  • - CSV-Parse: Lectura de datos CSV
  • - Cheerio: Web scraping para el análisis de sitios web (Brand Analyser)
  • Finalidad: Analizar sus directrices de marca, documentos y sitios web para el Brand Analyzer
  • Procesamiento: Tiene lugar en nuestros servidores de la UE (AWS)
  • Protección de datos: todas las herramientas son de código abierto o se ejecutan en nuestros propios servidores.

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

7.13 API de Google (integración con YouTube y Gmail)

  • Utilización: Integración con servicios de Google (YouTube para publicaciones de vídeo, Gmail para notificaciones por correo electrónico)
  • Datos transmitidos: Tokens OAuth para autorización, datos de post para YouTube.
  • Protección de datos: Google procesa los datos de acuerdo con la Política de privacidad de Google.
  • Ubicación: EE.UU./UE
  • Más información: https://policies.google.com/privacy
  • Estado: En desarrollo para la integración de YouTube

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

7.14 Nota importante sobre el procesamiento con IA

Sus datos solo se transmitirán a los proveedores correspondientes cuando se utilice activamente la función de IA en cuestión.

Los proveedores de IA tratan sus datos exclusivamente con el fin de prestarle el servicio solicitado (generación de contenidos, traducción, reconocimiento de texto, investigación).

Se han celebrado contratos de encargado del tratamiento con todos los proveedores de IA, de conformidad con el artículo 28 del RGPD; en el caso de los proveedores de terceros países, se han incluido además las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c), del RGPD (véase el apartado 16).

Limitamos la transmisión de datos personales a los proveedores de IA a lo estrictamente necesario para la función correspondiente y no transmitimos datos de contacto, datos de pago ni datos de acceso de su cuenta. Sin embargo, no es posible excluir por completo la transmisión de datos personales: las indicaciones, los perfiles de marca, los textos de referencia, así como las imágenes y los documentos subidos, pueden contener datos personales si usted los introduce o los sube.

Por lo tanto, le rogamos que no introduzca datos personales de terceros, ni categorías especiales de datos personales según el artículo 9 del RGPD, ni información confidencial en las entradas de texto o en los archivos subidos, salvo que sea necesario para la función deseada o que disponga de los derechos y consentimientos necesarios.

Para los contenidos multimedia generados, utilizamos mecanismos técnicos de divulgación e identificación, como metadatos, credenciales de contenido, marcas de agua e indicaciones visibles. En la sección 8 encontrará más detalles y el reparto de responsabilidades según el artículo 50 de la Ley de IA de la UE.

Los modelos y proveedores utilizados pueden sufrir modificaciones a medida que se produzcan avances. Los cambios sustanciales se reflejarán en la presente política de privacidad (véase el apartado 20).

08 Transparencia y etiquetado en materia de IA (art. 50 de la Ley de IA de la UE)

PostMaestro.ai es un sistema de inteligencia artificial que genera contenidos sintéticos: textos, imágenes, vídeos, gráficos y —en la medida en que se ofrezcan— voces sintéticas. A estos sistemas se les aplican las obligaciones de transparencia del artículo 50 del Reglamento (UE) 2024/1689 sobre inteligencia artificial («Ley de IA de la UE»). En esta sección se explican las obligaciones que cumplimos como proveedor y las que le corresponden a usted como operador cuando publica contenidos generados.

8.1 Divulgación de la interacción con un sistema de inteligencia artificial

  • En PostMaestro.ai interactúas directamente con sistemas de IA. Todas las funciones que generan, evalúan, resumen, traducen o reformulan contenidos están basadas en IA y se identifican como tales en la interfaz de usuario.
  • La indicación se muestra antes de la primera interacción, de forma clara, comprensible y claramente diferenciada del resto de elementos de control (art. 50, apartado 1, de la Ley de IA de la UE).
  • Publicamos estas indicaciones de forma accesible y las adaptamos a los requisitos de accesibilidad reconocidos (art. 50, apartado 5, de la Ley de Accesibilidad de la UE).
  • Las respuestas y sugerencias de la IA pueden ser incompletas, obsoletas o objetivamente erróneas. No constituyen asesoramiento jurídico, fiscal, médico ni financiero.

8.2 Etiquetado legible por máquina de los contenidos generados

  • De conformidad con el artículo 50, apartado 2, de la Ley de la UE sobre IA, los contenidos generados por sistemas de IA que produzcan imágenes, audio, vídeo o texto sintéticos deben identificarse, en un formato legible por máquina, como generados o manipulados artificialmente. La identificación debe ser eficaz, interoperable, sólida y fiable.
  • Aplicamos este requisito mediante varios procedimientos complementarios, ya que, según el estado actual de la técnica, ningún procedimiento por sí solo alcanza la robustez exigida:
  • • Metadatos de origen en el archivo: Durante la exportación, incluimos metadatos XMP e IPTC en los archivos multimedia generados, en concreto el campo IPTC «Digital Source Type» con el valor «trainedAlgorithmicMedia», así como información sobre el sistema de IA utilizado, la versión del modelo y la fecha de generación.
  • • Content Credentials (C2PA): Para los archivos de imagen y vídeo generados, incorporamos en el proceso de salida una indicación de origen firmada criptográficamente según el estándar C2PA.
  • • Marcas de agua del proveedor: en la medida en que el proveedor de modelos correspondiente incluya marcas de agua invisibles, estas se mantendrán y no se eliminarán. En el caso de los modelos de imágenes de Google Gemini, se trata del método de marca de agua SynthID.
  • • Validación: Tras la escritura, volvemos a leer la marca y registramos un estado para cada archivo («pendiente», «válido», «faltante», «eliminado»). Si la incrustación falla, en el caso de las clases de contenido sensible, imponemos una marca visible.
  • La marca se establece en el servidor antes de que un archivo se almacene o se envíe, para que conserve su integridad durante el renderizado, la subida y la descarga. Desde el punto de vista técnico, no se puede descartar que terceros o plataformas de destino eliminen los metadatos al volver a subir, comprimir o recortar el archivo. En ese caso, la marca visible seguirá siendo su garantía (véase el apartado 8.3).
  • Estado de transposición y plazo: Las obligaciones de transparencia del artículo 50 de la Ley de IA de la UE son de aplicación desde el 2 de agosto de 2026. Para los sistemas de IA que, al igual que PostMaestro.ai, ya se encontraban en el mercado antes de esa fecha, se aplica un período transitorio hasta el 2 de diciembre de 2026. Implementaremos íntegramente los procedimientos descritos anteriormente dentro de ese plazo y documentaremos internamente el estado de la implementación.
  • Una simple referencia en esta declaración de protección de datos no basta para cumplir lo dispuesto en el artículo 50, apartado 2, de la Ley de IA de la UE. Lo determinante es la marca legible por máquina que figure en el propio archivo.

8.3 Sus obligaciones como operador en relación con los deepfakes

  • Si publica contenidos generados con PostMaestro.ai, usted es el «operador» en el sentido de la Ley de IA de la UE. En este caso, la obligación de divulgación prevista en el artículo 50, apartado 4, de la Ley de IA de la UE recae sobre usted y no sobre nosotros.
  • Si crea o edita contenidos de imagen, audio o vídeo que se parezcan de forma engañosa a personas, objetos, lugares, instituciones o acontecimientos reales («deepfakes»), deberá indicar, al publicarlos, que dichos contenidos han sido generados o manipulados artificialmente.
  • Según las directrices de la Comisión Europea, esta obligación se aplica independientemente de que exista intención de engañar y también cuando no aparezca representada ninguna persona real concreta. Por lo tanto, suele ser aplicable a las publicaciones en las redes sociales.
  • Para facilitar esta tarea, ponemos a tu disposición: una marca visible como configuración predeterminada para las clases de contenido sensible, una sugerencia de texto informativo para la exportación y una nota en el proceso de publicación.
  • La configuración predeterminada es siempre «marcado». La desactivación debe quedar documentada: registramos la hora, la cuenta de usuario, el espacio de trabajo y la versión del texto de confirmación. En el caso de las representaciones fotorrealistas de personas y las voces sintéticas, no es posible desactivar esta función.
  • No podrá eliminar, desactivar, eludir ni alterar el funcionamiento de los mecanismos de identificación y divulgación que ponemos a su disposición (véase el apartado 6.4 de las Condiciones Generales).
  • Esta obligación se suma a los requisitos de identificación establecidos por la plataforma de redes sociales correspondiente. Debe comprobar usted mismo si, en cada caso concreto, existe la obligación de divulgación.

8.4 Textos generados por IA y responsabilidad editorial

  • En lo que respecta a los textos, el artículo 50 de la Ley de Inteligencia Artificial de la UE tiene un alcance mucho más limitado que en el caso de las imágenes, el audio y el vídeo. Solo existe la obligación de divulgación cuando se cumplen las tres condiciones siguientes:
  • 1. El texto ha sido generado o manipulado mediante inteligencia artificial.
  • 2. Se publica el texto.
  • 3. La publicación tiene por objeto informar a la ciudadanía sobre asuntos de interés público, como noticias, opiniones políticas o sociales y aportaciones a los debates públicos.
  • La obligación de identificación no se aplica cuando el contenido haya sido sometido a una revisión humana o a un control editorial y una persona física o jurídica asuma la responsabilidad editorial de la publicación.
  • No existe una obligación general de identificar todos los textos generados por IA. Quien utilice la IA como herramienta de apoyo, revise los textos desde el punto de vista editorial y asuma la responsabilidad de los mismos, no está sujeto, por regla general, a ninguna obligación adicional de identificación.
  • PostMaestro.ai está diseñado precisamente para eso: los textos generados son propuestas. Antes de programarlos o publicarlos, solicitamos una confirmación expresa de que ha revisado el texto y asume la responsabilidad editorial. Registramos esta confirmación indicando la hora, la cuenta de usuario y la versión del texto, para que la excepción quede documentada.
  • La nota que aparece en la aplicación dice: «Este texto es una propuesta. Por favor, revíselo antes de su publicación. Al revisarlo, asume la responsabilidad editorial».
  • Sin esta verificación, no podrá publicar los textos generados como contenidos de responsabilidad editorial; en tal caso, podría aplicarse la obligación de divulgación prevista en el artículo 50, apartado 4, de la Ley de IA de la UE.

8.5 Ausencia de reconocimiento de emociones y de categorización biométrica

  • PostMaestro.ai no utiliza sistemas de reconocimiento de emociones ni deduce emociones, estados emocionales o intenciones a partir de datos biométricos.
  • No realizamos ninguna clasificación biométrica, ni reconocimiento facial, ni identificación biométrica, ni reconocimiento de características protegidas como el origen étnico, las opiniones políticas, la religión, la afiliación sindical, la salud o la orientación sexual.
  • Las funciones de evaluación, como «Idea Validation», «Brand Analyser» o los análisis de rendimiento, se refieren exclusivamente a contenidos, datos sobre marcas y de alcance, y no a personas ni a características biométricas.
  • Por lo tanto, las obligaciones de información previstas en el artículo 50, apartado 3, de la Ley de Inteligencia Artificial de la UE para los sistemas de reconocimiento de emociones y de categorización biométrica no son de aplicación en nuestro caso.

8.6 Usos prohibidos: representaciones íntimas sin consentimiento y representaciones de abuso infantil

  • El artículo 5 de la Ley de IA de la UE prohíbe los sistemas de IA cuyo resultado, razonablemente previsible, sean representaciones íntimas no consentidas (NCII) o representaciones de abuso sexual infantil (CSAM). Como proveedores de una herramienta general de generación de imágenes y vídeos, evaluamos este riesgo de abuso ya en la fase de diseño y establecemos medidas de protección técnicas.
  • Medidas de protección aplicadas:
  • • Filtros de entrada que bloquean las indicaciones pertinentes antes incluso de que se invoquen los modelos de imagen y vídeo
  • • Los filtros de salida y la configuración de seguridad de los proveedores de modelos utilizados
  • • Bloqueo de contenidos dirigidos a menores en un contexto sexual o que muestren imágenes íntimas de personas identificables
  • • Desactivación de las funciones «Persona» y «Voice» sin el consentimiento documentado del interesado (véase el apartado 5.9)
  • • Registro de las solicitudes bloqueadas para la detección de abusos, así como la posibilidad de bloquear las cuentas afectadas
  • Cualquier uso de la plataforma con estos fines está estrictamente prohibido y dará lugar al bloqueo inmediato de la cuenta, así como, si hay indicios de delitos, a la intervención de las autoridades competentes.
  • Denunciar un uso indebido: tanto usted como terceros pueden denunciar infracciones en cualquier momento en info@nexaluna.ai, indicando en el asunto «Denunciar uso indebido de la IA». Examinaremos las denuncias recibidas con carácter prioritario y le confirmaremos su recepción.
  • Documentamos internamente nuestra evaluación de riesgos realizada en la fase de diseño, los filtros utilizados y la tramitación de las notificaciones, y los presentamos cuando así lo soliciten las autoridades competentes.

8.7 Distribución de funciones: proveedores y operadores

  • El proveedor, en el sentido de la Ley de IA de la UE, es Nexaluna AI Solutions UG (de responsabilidad limitada) para el sistema de IA PostMaestro.ai. Nos incumben las obligaciones del proveedor, en particular el marcado legible por máquina de los resultados, de conformidad con el artículo 50, apartado 2, y la divulgación de la interacción con la IA, de conformidad con el artículo 50, apartado 1.
  • Se le considera operador en cuanto utilice la plataforma bajo su responsabilidad y publique los contenidos generados. Le incumben las obligaciones propias del operador, en particular la obligación de divulgación prevista en el artículo 50, apartado 4, en el caso de los «deepfakes» y de los textos de interés público.
  • Los modelos básicos utilizados proceden de terceros (véase el apartado 7). Sus proveedores son los proveedores de los respectivos modelos de IA; nosotros somos los proveedores del sistema de IA basado en ellos.
  • Mantenemos internamente un registro de todos los modelos utilizados con la asignación de funciones correspondiente y lo actualizamos cuando se producen cambios.
  • En lo que respecta a la competencia en materia de IA, según el artículo 4 de la Ley de IA de la UE, formamos a nuestros empleados en el manejo de los sistemas de IA que utilizamos y documentamos dichas formaciones.

8.8 Supervisión y reclamaciones

  • Desde el 29 de julio de 2026, la Agencia Federal de Redes es la autoridad competente en materia de vigilancia del mercado, el punto de contacto central y la oficina de reclamaciones para la Ley de IA de la UE en Alemania.
  • Agencia Federal de Redes, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Puede presentar reclamaciones sobre la transparencia de la IA en cualquier momento a través de ese canal. Le rogamos que se ponga en contacto con nosotros previamente en info@nexaluna.ai para que podamos resolver su consulta de inmediato.

09 Procesamiento de pagos (Stripe)

Utilizamos Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EE.UU.) para procesar los pagos.

Los siguientes datos se transmiten a Stripe para los pagos:

- Nombre y dirección de correo electrónico

- Datos de pago (número de tarjeta de crédito, fecha de caducidad, CVV)

- Dirección de facturación (si se especifica)

- Importe y datos de la transacción

Nosotros no almacenamos ningún dato de pago completo (números de tarjeta de crédito, CVV). Estos son almacenados exclusivamente por Stripe.

Sólo recibimos de Stripe:

- ID de transacción

- Estado del pago (correcto/incorrecto)

- 4 últimos dígitos del método de pago (para su resumen)

- ID de cliente de Stripe (para pagos recurrentes)

Legal basis: Base jurídica: Art. 6 para. 1 lit. b GDPR (cumplimiento de contrato)

Third country: Stripe cuenta con la certificación EU-US Data Privacy Framework y ofrece servidores de la UE.

Storage period: Periodo de almacenamiento: datos de transacciones 10 años (obligación legal de conservación), métodos de pago hasta que usted los cancele

Más información: https://stripe.com/de/privacy

10 Almacenamiento de datos y bases de datos

10.1 Sistema de backend de Strapi

  • Todos los datos, contenidos y configuraciones de tu cuenta se almacenan en nuestro sistema backend:
  • - Marco backend: Strapi CMS (código abierto)
  • - Base de datos: PostgreSQL
  • - Alojamiento: AWS (región de la UE)
  • - Cifrado: SSL/TLS para transmisión de datos, bcrypt para contraseñas
  • Sólo tienen acceso los empleados y sistemas autorizados.

Política de privacidad de Strapi

10.2 Alojamiento en AWS (UE)

  • Nuestros servidores están alojados en Amazon Web Services (AWS) en la UE:
  • - Ubicación del servidor: Fráncfort y/o Irlanda (eu-central-1, eu-west-1)
  • - Buckets S3: para activos estáticos y archivos multimedia
  • - CloudFront: Red de distribución de contenidos para una entrega rápida
  • - RDS PostgreSQL: para alojamiento de bases de datos
  • AWS procesa datos en nombre del Art. 28 GDPR.
  • Más información: https://aws.amazon.com/de/privacy/

Política de privacidad de AWS

Legal basis: Base jurídica: Art. 6 apartado 1 lit. b, f GDPR (cumplimiento de contrato, interés legítimo)

Storage period: Periodo de almacenamiento: Ver los tipos de datos respectivos (datos de cuenta hasta su eliminación, datos de facturación 10 años, etc.)

11 Seguridad de los datos

Utilizamos medidas técnicas y organizativas exhaustivas para proteger sus datos:

  • • Cifrado SSL/TLS para todas las transmisiones de datos (HTTPS)
  • • Cifrado Bcrypt para contraseñas (con salt)
  • • Autenticación de dos factores (2FA) disponible de forma opcional
  • • Auditorías de seguridad periódicas y pruebas de penetración
  • • Control de acceso y autenticación para todos los sistemas
  • • Copias de seguridad automáticas (cifradas)
  • • Cortafuegos y sistemas de detección de intrusiones
  • • Actualizaciones periódicas de software y parches de seguridad
  • • Control de acceso basado en roles (RBAC) para cuentas de equipo
  • • Registros de auditoría de acciones relacionadas con la seguridad
  • • Cifrado AES-256-GCM para los tokens de acceso a redes sociales almacenados (tokens de acceso y de actualización)
  • • Parámetros de estado de OAuth firmados y de duración limitada (HMAC-SHA256), así como PKCE (S256) en X/Twitter, para proteger contra ataques CSRF y de interceptación de código
  • • Protección contra bots y spam durante el registro y el inicio de sesión mediante Cloudflare Turnstile

A pesar de todas las medidas de seguridad, no puede garantizarse una seguridad absoluta en la transmisión de datos por Internet. Por favor, proteja también usted mismo sus datos de acceso.

12 Servicios de asistencia, seguridad y automatización

Para garantizar la seguridad de las cuentas, la protección contra el uso indebido, la asistencia técnica y la automatización interna, también utilizamos los siguientes proveedores externos:

12.1 ipinfo.io (geolocalización de IP para avisos de seguridad en el inicio de sesión)

  • Proveedor: ipinfo.io / IPinfo LLC, EE. UU.
  • Uso: Determinación de la ubicación aproximada (país, continente, proveedor de servicios de Internet) a partir de la dirección IP, con el fin de informarle, en las notificaciones de seguridad de inicio de sesión, sobre el lugar desde el que se ha realizado el inicio de sesión.
  • Datos transmitidos: su dirección IP en el momento del inicio de sesión. Las direcciones IP privadas o locales se filtran previamente y no se transmiten.
  • Nota: La consulta solo se realizará si ha activado las notificaciones de inicio de sesión en su configuración de seguridad.
  • Ubicación: EE. UU.
  • Más información: https://ipinfo.io/privacy-policy

Legal basis: Base jurídica: artículo 6, apartado 1, letra f) del RGPD (interés legítimo en la seguridad de la cuenta)

Política de privacidad de ipinfo.io

12.2 Cloudflare Turnstile (protección contra bots y spam)

  • Proveedor: Cloudflare, Inc., EE. UU.
  • Uso: Protección del registro y el inicio de sesión frente a accesos automatizados (bots) mediante un procedimiento CAPTCHA no intrusivo.
  • Datos transmitidos: señales de interacción y del navegador para la detección de bots, así como su dirección IP
  • Protección de datos: Cloudflare cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.
  • Ubicación: EE. UU./UE
  • Más información: https://www.cloudflare.com/privacypolicy/

Legal basis: Base jurídica: artículo 6, apartado 1, letra f) del RGPD (interés legítimo en la seguridad informática y la prevención de abusos)

Política de privacidad de Cloudflare

12.3 Linear (sistema de tickets de comentarios y asistencia)

  • Proveedor: Linear Orbit, Inc., EE. UU.
  • Uso: gestión interna de comentarios, mensajes de error («Notificar un problema») y solicitudes de asistencia técnica en forma de tickets
  • Datos facilitados: su dirección de correo electrónico, el texto de sus comentarios o la descripción del problema que haya redactado, la página o función afectada y, en su caso, las capturas de pantalla que haya adjuntado.
  • Nota: Los comentarios y las actualizaciones de estado de Linear se le enviarán por correo electrónico a título informativo.
  • Ubicación: EE. UU.
  • Más información: https://linear.app/privacy

Legal basis: Base jurídica: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento del contrato/asistencia técnica, interés legítimo en la mejora del producto)

Política de privacidad de Linear

12.4 GitHub (automatización de flujos de trabajo)

  • Proveedor: GitHub, Inc. (Microsoft), EE. UU.
  • Uso: Automatización puramente técnica: al publicar una entrada en el blog, se activa un flujo de trabajo de GitHub Actions que, entre otras cosas, inicia el envío de la notificación correspondiente al boletín informativo.
  • Datos transmitidos: metadatos de la entrada (slug, idioma, ID interno del documento); no se transmiten datos personales de los usuarios.
  • Ubicación: EE. UU.
  • Más información: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Base jurídica: artículo 6, apartado 1, letra f) del RGPD (interés legítimo en la automatización técnica)

Política de privacidad de GitHub

13 Sus derechos como interesado

Usted tiene los siguientes derechos en relación con sus datos personales:

11.1 Derecho a la información (Art. 15 GDPR)

Puede solicitar información sobre los datos personales almacenados por nosotros en cualquier momento.

11.2 Derecho de rectificación (Art. 16 GDPR)

Puede solicitar que se corrijan los datos incorrectos o que se completen los incompletos.

11.3 Derecho de supresión (Art. 17 GDPR)

Puede solicitar la supresión de sus datos personales, siempre que no existan obligaciones legales de conservación.

11.4 Derecho de restricción (Art. 18 GDPR)

Puede solicitar la limitación del tratamiento de sus datos.

11.5 Derecho a la portabilidad de los datos (Art. 20 GDPR)

Puede recibir sus datos en un formato estructurado, de uso común y legible por máquina, y transmitirlos a otro proveedor.

11.6 Derecho de oposición (Art. 21 GDPR)

Puede oponerse al tratamiento de sus datos si éste se basa en un interés legítimo (art. 6, apdo. 1, letra f del RGPD).

11.7 Retirada del consentimiento (Art. 7 párrafo 3 GDPR)

Si el tratamiento se basa en su consentimiento, puede revocarlo en cualquier momento. Ello no afectará a la licitud del tratamiento efectuado hasta la revocación.

11.8 Derecho a presentar una reclamación (Art. 77 GDPR)

Tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos, en particular en el Estado miembro de su residencia habitual, lugar de trabajo o lugar de la presunta infracción.

Ejercer sus derechos

Para ejercer sus derechos, póngase en contacto con nosotros en info@nexaluna.ai. Tramitaremos su solicitud en un plazo de 30 días.

14 Decisiones automatizadas y elaboración de perfiles

No tomamos decisiones basadas exclusivamente en un tratamiento automatizado que tengan efectos jurídicos para usted o que le afecten de manera significativa de forma similar (art. 22, apartado 1, del RGPD).

Las funciones de IA de evaluación, como «Idea Validation», «Brand Analyser», «Content-Scoring» o las previsiones de rendimiento, generan únicamente sugerencias y valoraciones sin carácter vinculante sobre contenidos y marcas. No evalúan a personas ni dan lugar a decisiones que afecten a personas.

Los procesos automatizados que tienen un efecto inmediato en tu cuenta se refieren exclusivamente a la ejecución del contrato y a la seguridad: el bloqueo de acciones de pago cuando se agote el saldo de tokens, la recarga automática de tokens tras su activación previa, la protección contra bots durante el registro y el inicio de sesión, así como el bloqueo de entradas por parte de nuestros filtros contra el uso indebido (véase el apartado 8.6).

Si una comprobación automática de seguridad o de uso indebido da lugar a una restricción de tu cuenta, puedes solicitar en cualquier momento una revisión manual, exponer tu punto de vista y recurrir la decisión. Para ello, ponte en contacto con info@nexaluna.ai.

No se lleva a cabo ninguna evaluación de solvencia en el sentido de una comprobación de la capacidad crediticia. La gestión de los pagos, incluida la prevención del fraude, corre a cargo de Stripe (véase el apartado 9) según sus propios procedimientos.

15 Resumen: Todos los proveedores terceros utilizados (subprocesadores)

La siguiente tabla ofrece una visión general de todos los proveedores externos que procesan datos personales en nuestro nombre:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Alojamiento web, infraestructura de servidores, base de datos (PostgreSQL) UE (Fráncfort/Irlanda) Art. 28 del RGPD (AVV)
Stripe Gestión de pagos EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
SendGrid (Twilio) Envío de correos electrónicos (boletín informativo) EE. UU. Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
OpenAI Generación de texto (modelos GPT) EE. UU. Art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c), del RGPD (SCC)
Perplexity AI Investigación, búsqueda en Internet, generación de textos EE. UU. Art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c), del RGPD (SCC)
Google Gemini Generación de imágenes EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
Mistral AI OCR (reconocimiento de texto a partir de imágenes) UE (Francia) Art. 28 del RGPD (AVV)
Fal.ai Generación de imágenes, recorte de fondos EE. UU. Art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c), del RGPD (SCC)
Creatomate Miniaturas de vídeo, edición visual UE (Países Bajos) Art. 28 del RGPD (AVV)
Anthropic Generación de texto (Claude) EE. UU. Art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c), del RGPD (SCC)
Firebase (Google) Notificaciones push (aplicación móvil) EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
Tesseract.js OCR para imágenes/escaneos (código abierto) Transformación local / UE Art. 6, apartado 1, letra b) del RGPD
API de Google Integración con YouTube y Gmail EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
OpenRouter Ruteo de modelos de IA (generación de imágenes) EE. UU. Art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c), del RGPD (SCC)
DeepL Traducción de contenidos UE (Alemania) Art. 28 del RGPD (AVV)
LangChain / LangSmith Control de calidad de la IA y rastreo EE. UU. Art. 6, apartado 1, letra f) del RGPD, art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c) del RGPD (SCC)
ipinfo.io Geolocalización por IP para avisos de seguridad al iniciar sesión EE. UU. Art. 6, apartado 1, letra f) del RGPD; art. 46, apartado 2, letra c) del RGPD (SCC)
Lineal Sistema de tickets de comentarios y asistencia técnica EE. UU. Art. 28 del RGPD (AVV), en relación con el art. 46, apartado 2, letra c), del RGPD (SCC)
Cloudflare (Turnstile) Protección contra bots y spam (CAPTCHA) EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU.
GitHub (Microsoft) Automatización de flujos de trabajo (publicación en el blog) EE. UU. Art. 6, apartado 1, letra f) del RGPD, Acuerdo de Protección de Datos UE-EE. UU. (Microsoft)

Existen contratos con todos los encargados del tratamiento, de conformidad con el artículo 28 del RGPD. En el caso de los proveedores de países terceros para los que no exista una decisión de adecuación, hemos suscrito además las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c), del RGPD, y hemos documentado una evaluación de impacto relativa a la transferencia (véase el apartado 16). Las denominaciones sociales y direcciones completas de los proveedores de IA figuran en el apartado 7. Mantenemos esta lista actualizada; la fecha que figura al principio de la presente declaración indica el estado actual de la misma.

16 Transferencias internacionales de datos

Algunos de nuestros proveedores de servicios tienen su sede o sus servidores en EE. UU. o en otros países terceros fuera de la UE o del EEE. Entre ellos se encuentran, en particular, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear y GitHub.

Estas transmisiones se realizan de forma periódica y sistemática en el marco de la actividad habitual. Por lo tanto, no nos basamos en excepciones para casos concretos, sino en garantías adecuadas:

• Contrato de encargo de tratamiento, de conformidad con el artículo 28 del RGPD, con el proveedor correspondiente

• Cláusulas contractuales tipo de la Comisión Europea, con arreglo al artículo 46, apartado 2, letra c), del RGPD, complementadas con medidas de protección técnicas y organizativas adicionales (cifrado, control de acceso, minimización de datos)

• Resolución de adecuación con arreglo al artículo 45 del RGPD, siempre que el proveedor esté certificado en el marco de protección de datos UE-EE. UU. Actualmente, este es el caso de Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase y Microsoft/GitHub.

Según la información de que disponemos, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter y LangChain no están certificados en virtud del Marco de Protección de Datos UE-EE. UU. Por lo tanto, las transferencias a estos proveedores se realizan sobre la base de las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, apartado 2, letra c), del RGPD.

Para cada transferencia a un tercer país sin decisión de adecuación, llevamos a cabo una evaluación del impacto de la transferencia (Transfer Impact Assessment) y la documentamos. Si lo solicita, le facilitaremos el estado actual de los contratos y las evaluaciones en info@nexaluna.ai.

Nos basamos en el artículo 49, apartado 1, letra b) del RGPD únicamente en casos concretos en los que la cesión de datos sea necesaria para el cumplimiento de un contrato que usted haya solicitado específicamente y que no sea de carácter recurrente.

A pesar de estas garantías, no se puede descartar por completo que las autoridades de terceros países exijan el acceso a los datos transmitidos en virtud de la legislación local. Por lo tanto, no envíe datos personales de terceros ni información especialmente sensible en las solicitudes o en los archivos subidos (véase el apartado 7.14).

17 Periodos de conservación y supresión de datos

Sólo almacenamos sus datos durante el tiempo necesario para los fines respectivos:

  • • Datos de la cuenta: hasta la eliminación de la cuenta
  • • Datos de contenido: hasta su eliminación manual o la cancelación de la cuenta
  • • Datos del boletín informativo: hasta que se dé de baja o tras 24 meses de inactividad
  • • Datos contables: 10 años (obligación legal de conservación según el artículo 147 de la Ley General Tributaria)
  • • Solicitudes de asistencia técnica: 3 años tras la finalización
  • • Archivos de registro del servidor: 7 días; a continuación, se procede a su anonimización automática (véase el apartado 4.1)
  • • Datos personales y de voz: hasta que usted los elimine o revoque su consentimiento (véase el apartado 5.9)
  • • Documentación relativa al etiquetado de IA (estado del etiquetado, certificados de verificación, desviaciones documentadas): 3 años a partir de su elaboración, para cumplir con las obligaciones de documentación previstas en la Ley de IA de la UE
  • • Notificaciones previas al lanzamiento: hasta el lanzamiento o un máximo de 12 meses

Eliminación de la cuenta

Puedes eliminar tu cuenta en cualquier momento desde los ajustes.

Tras la eliminación de la cuenta, todos los datos personales se eliminarán en un plazo de 30 días.

Excepción: los datos contables se conservan durante 10 años, de conformidad con la obligación legal de conservación.

Las publicaciones en redes sociales que ya se hayan publicado permanecen en las respectivas plataformas y deben eliminarse allí por separado.

En el caso de las conexiones con Meta (Facebook/Instagram), también admitimos la función de devolución de llamada automática para la eliminación de datos de Meta: si desvinculas la aplicación en la configuración de tu cuenta de Facebook, recibimos automáticamente una solicitud de eliminación y publicamos el estado de la tramitación en una URL de estado facilitada por Meta.

18 Cookies y seguimiento

18.1 Cookies técnicamente necesarias

  • Utilizamos cookies técnicamente necesarias y, con su consentimiento, cookies opcionales:
  • - Cookie de sesión (configuración de idioma)
  • - Preferencia de tema (modo oscuro/claro)
  • - Sesión de inicio de sesión (después de iniciar sesión en la aplicación)
  • - Almacenamiento local (idioma/país, sin ubicación)
  • Estos datos técnicamente necesarios son necesarios para el funcionamiento del sitio web.

18.2 Cookies opcionales (análisis y marketing)

Utilizamos Google Analytics y otras herramientas para analizar el comportamiento de los usuarios y con fines de marketing:

- Cookies analíticas (por ejemplo, Google Analytics): Para el análisis del comportamiento de los usuarios.

- Cookies de marketing: Para mostrar publicidad personalizada

- Cookies de redes sociales: Para funciones de redes sociales

Puede dar o denegar su consentimiento a través del banner de cookies.

No se instalarán cookies opcionales sin su consentimiento.

18.3 Gestión de cookies

Puede gestionar y eliminar las cookies en la configuración de su navegador.

Tenga en cuenta que la desactivación de las cookies técnicamente necesarias puede restringir la funcionalidad del sitio web.

Puede ajustar la configuración de cookies en cualquier momento a través de un enlace en el pie de página o a través del banner de cookies.

Legal basis: Base jurídica: para las cookies técnicamente necesarias, el artículo 25, apartado 2, número 2, de la TDDDG, en relación con el artículo 6, apartado 1, letra f), del RGPD; para las cookies opcionales de análisis y marketing, el artículo 25, apartado 1, de la TDDDG, en relación con el artículo 6, apartado 1, letra a), del RGPD (consentimiento). Sin su consentimiento, no se instalarán cookies opcionales.

19 Niños y jóvenes

PostMaestro.ai no está dirigido a menores de 16 años.

Los menores de 16 años no pueden utilizar la plataforma.

Si tenemos conocimiento de que una persona menor de 16 años ha creado una cuenta, la eliminaremos inmediatamente.

Si sospecha que un menor ha creado una cuenta sin el consentimiento paterno, póngase en contacto con nosotros en info@nexaluna.ai.

20 Cambios en esta política de privacidad

Nos reservamos el derecho a modificar esta política de privacidad cuando sea necesario, con el fin de adaptarla a los cambios en la normativa legal o a las modificaciones de nuestros servicios.

Le informaremos de cualquier cambio significativo por correo electrónico o mediante un aviso claro en la página web.

Esta declaración es la versión 3.0, con fecha del 10 de agosto de 2026. Siempre podrá consultar la versión más reciente en postmaestro.ai/privacy.

Esta política de privacidad está disponible en varios idiomas. Las traducciones tienen carácter meramente informativo; en caso de discrepancias, prevalecerá la versión en alemán.

20.1 Historial de modificaciones

  • Versión 3.0 (10 de agosto de 2026): Nueva sección 8 sobre la transparencia y el etiquetado de la IA según el artículo 50 de la Ley de IA de la UE: divulgación de la interacción con la IA, marcado legible por máquina de los contenidos generados, obligaciones de los operadores en materia de deepfakes, textos generados por IA y responsabilidad editorial, prohibición del reconocimiento de emociones, usos prohibidos según el artículo 5 de la Ley de IA de la UE, distribución de funciones entre proveedores y operadores, autoridad de control competente. Nueva sección 5.9 sobre datos de clonación de personas, avatares y voces. Nueva sección 14 sobre decisiones automatizadas según el artículo 22 del RGPD.
  • Versión 3.0 (continuación): Se ha modificado la base jurídica para las transferencias a terceros países, pasando del artículo 49, apartado 1, letra b) del RGPD al artículo 28 del RGPD, en relación con el artículo 46, apartado 2, letra c) del RGPD (cláusulas contractuales tipo de la UE) y se ha corregido la información relativa a la certificación de OpenAI en el marco del Acuerdo de Protección de Datos UE-EE. UU. Se ha eliminado la referencia al consentimiento por el mero uso. El uso con fines de marketing de los contenidos de los clientes se ha modificado para que requiera un consentimiento expreso (opt-in). Se ha añadido el artículo 25 de la TDDDG como base jurídica para las cookies. Se han añadido las direcciones de fal.ai y Perplexity AI. Se han resuelto las contradicciones relativas a los archivos de registro y al banner de cookies, se ha renombrado la sección «Delegado de protección de datos» como «Contacto para la protección de datos» y se han revisado por completo el índice y la numeración de las secciones.
  • Versión 2.0 (09/07/2026): Incorporación de inicio de sesión a través de redes sociales, autorizaciones OAuth específicas para cada plataforma, OpenRouter, DeepL y LangSmith, así como de los servicios de asistencia, seguridad y automatización (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Versión 1.0 (15 de marzo de 2026): primera publicación.

21 Contacto y preguntas sobre protección de datos

Si tiene alguna pregunta sobre protección de datos, ejercicio de sus derechos o reclamaciones, póngase en contacto con

Correo electrónico: info@nexaluna.ai

Teléfono: +49 155 63429119

Puesto: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemania

Tramitaremos su consulta en un plazo de 30 días.

Autoridad de control competente

Oficina Estatal de Control de Protección de Datos de Baviera (BayLDA)

Paseo 18, 91522 Ansbach

Teléfono: +49 (0)981 180093-0

Correo electrónico: poststelle@lda.bayern.de

Página web: https://www.lda.bayern.de/