Skip to main content

Política de privacidad

Información sobre el tratamiento de datos en PostMaestro.ai

Estado: 23 de septiembre de 2026 (versión 3.2)

PostMaestro.ai se toma muy en serio la protección de sus datos personales. Esta declaración de privacidad le informa sobre el tipo, el alcance y la finalidad del tratamiento de datos personales en nuestra página de inicio, en nuestra aplicación y en nuestro servicio de boletín informativo.

01 Responsable

El responsable en el sentido del Reglamento General de Protección de Datos (RGPD) es:

Nexaluna AI Solutions UG (responsabilidad limitada)

Actuando bajo el nombre de: Nexaluna AI Solutions

Calle Renken 23

83209 Prien

Alemania

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Contacto para la protección de datos

No tenemos la obligación legal de nombrar a un encargado de la protección de datos (art. 37 del RGPD, § 38 de la BDSG). Para cualquier consulta relacionada con la protección de datos, el ejercicio de sus derechos, así como la transparencia y el etiquetado de la IA, puede contactarnos en info@nexaluna.ai. Por lo general, respondemos a las consultas en un plazo de 30 días.

03 Ámbito de aplicación

Esta política de privacidad se aplica a:

Página de aterrizaje (postmaestro.ai): sitio web informativo sobre nuestros servicios.

Aplicación web: plataforma completa para usuarios registrados.

Servicio de boletín informativo: marketing por correo electrónico y notificaciones

El tratamiento de datos varía según el ámbito. A continuación se explica esto con detalle.

04 Procesamiento de datos en la página de aterrizaje

En nuestra página de aterrizaje (postmaestro.ai) se procesan los siguientes datos:

4.1 Datos técnicos (archivos de registro)

  • Al visitar nuestro sitio web, se recopila automáticamente la siguiente información:
  • • Dirección IP (anonimizada después de 7 días)
  • • Fecha y hora del acceso
  • • Páginas y archivos visitados
  • • Cantidad de datos transferidos
  • • Tipo y versión del navegador
  • • Sistema operativo
  • • URL de referencia (página visitada anteriormente)

Purpose: Estos datos se recopilan exclusivamente con fines técnicos (seguridad, análisis de errores, estabilidad del sistema) y no se utilizan para crear perfiles de usuario.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra f) del RGPD (interés legítimo en la seguridad del sistema).

Storage period: Duración del almacenamiento: 7 días, después anonimización automática.

4.2 Alojamiento y entrega de contenido

  • Nuestro sitio web está alojado en Amazon Web Services (AWS) y se distribuye a través de Amazon CloudFront (red de distribución de contenido).
  • Los servidores de origen y los recursos de almacenamiento principales se encuentran en una región de la UE, actualmente sobre todo en Fráncfort (eu-central-1).
  • CloudFront es una red global de distribución de contenido. Durante la distribución, los datos técnicos de conexión —en particular, la dirección IP, la URL solicitada, la marca de tiempo y los encabezados HTTP— pueden procesarse en ubicaciones periféricas, incluso fuera de la UE o del EEE.
  • AWS procesa estos datos en nuestro nombre y de acuerdo con nuestras instrucciones, con base en el Anexo de procesamiento de datos de AWS (AWS DPA). Para las transferencias a países terceros, se aplican las cláusulas contractuales estándar de la UE incorporadas a los Términos de servicio de AWS.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra f) del RGPD (interés legítimo), art. 28 del RGPD (tratamiento por encargo).

4.3 Cookies y almacenamiento local

  • Nuestra página de aterrizaje utiliza cookies y almacenamiento local:
  • • Cookie de sesión: para guardar su configuración de idioma.
  • • Preferencia de tema: para guardar tu preferencia de modo oscuro/claro.
  • • Almacenamiento local: almacenamiento del idioma y el país (sin ubicación exacta).
  • Estas cookies no contienen datos personales y solo sirven para garantizar la funcionalidad.

Notice: Banner de cookies: Hay un banner de consentimiento activo para las cookies opcionales de análisis y mercadotecnia. Las cookies opcionales solo se instalarán después de que usted dé su consentimiento. Puede otorgar, modificar o revocar este consentimiento en cualquier momento a través del enlace que se encuentra en el pie de página.

Legal basis: Fundamento jurídico: Para las cookies y el almacenamiento local técnicamente necesarios, el § 25, párrafo 2, n.º 2 de la TDDDG, en relación con el art. 6, párrafo 1, letra f del RGPD; para las cookies opcionales de análisis y mercadotecnia, el artículo 25, párrafo 1, de la TDDDG, en relación con el artículo 6, párrafo 1, letra a) del RGPD (consentimiento).

4.4 Suscripción al boletín informativo a través de la ventana de «Próximamente»

  • A través de la ventana de «Próximamente» puede suscribirse a nuestro boletín informativo. Este le informará, entre otras cosas, sobre el lanzamiento público de PostMaestro.ai.
  • La suscripción no será efectiva hasta que haga clic en el enlace de nuestro correo electrónico de confirmación (doble confirmación).
  • En la sección 6 se describe qué datos procesamos en este proceso, cómo demostramos su consentimiento, por cuánto tiempo almacenamos los datos y cómo puede darse de baja.

Legal basis: Fundamento legal: Art. 6, inc. 1, letra a) del RGPD (consentimiento); detalles en la sección 6.

Storage period: Período de retención: tal como se describe en la sección 6.

05 Procesamiento de datos en la aplicación

En la aplicación completa PostMaestro.ai (después de registrarse) se procesan datos más extensos:

5.1 Datos de registro y de la cuenta

  • Al registrarte, recopilamos:
  • • Dirección de correo electrónico (campo obligatorio)
  • • Nombre de usuario (campo obligatorio)
  • • Contraseña (encriptada con bcrypt, de al menos 8 caracteres)
  • • Tipo de cuenta (personal o empresarial)
  • • Fecha de registro
  • • Autenticación de dos factores (2FA): opcional, pero recomendada
  • Finalidad: Proporcionar y administrar su cuenta, autenticación, seguridad
  • Los datos de la autenticación de dos factores (2FA) se guardan únicamente de forma local en tu dispositivo (escaneo del código QR). Nosotros solo guardamos el estado de activación.
  • Nota: También puede registrarse o iniciar sesión a través de Google, Meta (Facebook), LinkedIn, TikTok o X; consulte la sección 5.1a para conocer los datos y las autorizaciones que se solicitan en cada caso.
  • Para protegernos contra los registros automatizados (bots), utilizamos Cloudflare Turnstile (véase la sección 10a.2).

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

Storage period: Duración del almacenamiento: hasta la eliminación de la cuenta.

5.1a Registro e inicio de sesión a través de terceros (inicio de sesión con redes sociales)

  • Además del registro clásico con correo electrónico y contraseña, puedes registrarte o iniciar sesión en PostMaestro.ai a través de los siguientes proveedores externos. Estas conexiones sirven exclusivamente para crear una cuenta e iniciar sesión, y son independientes de los enlaces a redes sociales para publicar entradas (véase la sección 5.5); en cada caso se solicitan autorizaciones OAuth (ámbitos) propias, con un nivel de acceso significativamente más limitado:
  • • Google (ámbitos: openid, profile, email): se transmiten el ID de Google, la dirección de correo electrónico, el nombre y apellido, la foto de perfil y el idioma
  • • Inicio de sesión con Meta / Facebook (ámbitos: public_profile, email): se transmiten el ID de Facebook, la dirección de correo electrónico, el nombre y apellido, la foto de perfil y el idioma
  • • Inicio de sesión en Instagram Business (alcance: instagram_business_basic): se transmiten el ID de Instagram, el nombre de usuario, el nombre de perfil y la foto de perfil (no se transmite la dirección de correo electrónico; esta se solicita por separado durante el proceso de registro)
  • • LinkedIn (OpenID Connect, ámbitos: openid, profile, email) — se transmiten el ID de LinkedIn, la dirección de correo electrónico, el nombre y apellido, la foto de perfil y el idioma
  • • Kit de inicio de sesión de TikTok (ámbitos: user.info.basic, user.info.profile): se transmiten el Open-ID de TikTok, el nombre de usuario, el nombre que se muestra y la foto de perfil (TikTok no proporciona una dirección de correo electrónico; hasta que se ingrese durante el proceso de incorporación, se utiliza internamente una dirección provisional).
  • • X / Twitter (OAuth 2.0 con PKCE, ámbitos: users.read, users.email, tweet.read) —se transmiten el X-ID, el nombre de usuario, el nombre que se muestra, la foto de perfil y, si se ha habilitado en X, la dirección de correo electrónico verificada—
  • Estos scopes solo permiten leer los datos básicos del perfil para crear una cuenta. No se publican entradas, no se leen mensajes y no se otorga acceso a tus contactos.
  • Si una dirección de correo electrónico ya registrada se vuelve a registrar a través de otro proveedor, identificamos la cuenta existente por la dirección de correo electrónico (sin distinguir entre mayúsculas y minúsculas) y vinculamos posteriormente el nuevo ID del proveedor (vinculación de cuentas), en lugar de crear una cuenta duplicada.
  • Siempre que esté activado en tu configuración de seguridad, cada vez que inicies sesión (incluso mediante inicio de sesión con redes sociales), te enviaremos una notificación por correo electrónico con la hora, el dispositivo, el navegador y la ubicación aproximada. La ubicación se determina a partir de su dirección IP mediante el proveedor externo ipinfo.io (véase la sección 10a.1).
  • Eliminación de la cuenta de Meta: Para el inicio de sesión a través de Meta (Facebook/Instagram), proporcionamos los puntos de retorno (callback) exigidos por Meta para la revocación de la autorización y la eliminación de datos. Si eliminas la aplicación en la configuración de tu cuenta de Facebook o solicitas allí la eliminación de datos, recibiremos automáticamente la solicitud correspondiente y publicaremos el estado de procesamiento en una URL de estado indicada por Meta.

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato para la creación de la cuenta), Art. 6, párr. 1, letra f) del RGPD (interés legítimo en la detección de usos indebidos mediante la geolocalización de la dirección IP en las notificaciones de inicio de sesión)

Storage period: Período de retención: según la sección 5.1 (Datos de registro) —hasta la eliminación de la cuenta—

5.2 Perfiles de marcas y datos de marcas

  • Al crear un perfil de marca, guardamos:
  • • Nombre de la marca y descripción
  • • URL del sitio web (para Brand Analyzer)
  • • Directrices y documentos de marca cargados
  • • Datos de marca analizados (colores, fuentes, tono de voz)
  • • Logotipo y recursos visuales
  • • Definiciones de grupos objetivo
  • • Sector y categoría
  • Objetivo: Creación de contenidos acordes con la marca, gestión de la identidad de marca.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato).

Storage period: Duración del almacenamiento: hasta que se elimine el perfil de la marca o se elimine la cuenta.

5.3 Datos de contenido (publicaciones, medios, campañas)

  • Al utilizar la función de creación de contenido, almacenamos:
  • • Publicaciones en redes sociales creadas y programadas (texto, leyendas, hashtags)
  • • Imágenes, videos y gráficos subidos y generados
  • • Datos de campañas y plantillas
  • • Validación de ideas (datos de deslizamiento en el Idea Generator)
  • • Documentos de investigación
  • • Estado del contenido (Borrador, En revisión, Programado, Publicado)
  • • Fechas y plataformas de publicación
  • • Datos de identificación y origen de los medios generados (clase de contenido, estado de identificación, estado de los metadatos), así como su confirmación de la revisión editorial de los textos generados
  • Objetivo: gestión de contenidos, planificación, automatización, archivo y cumplimiento de las obligaciones de transparencia en materia de IA
  • En la medida en que sea técnicamente posible, los archivos multimedia generados contienen información de identificación, metadatos o indicadores técnicos similares que indican que se trata de contenido generado por IA o asistido por IA (véase la sección 8.2).

Important: Uso con fines de mercadotecnia: El proveedor puede utilizar las publicaciones y los contenidos multimedia que usted suba, así como los que cree o publique en la plataforma, para su propia publicidad, vitrinas, presentaciones, casos de estudio y materiales de relaciones públicas. La autorización correspondiente está activada de forma predeterminada al crear una cuenta o una empresa. Puede desactivar esta autorización en cualquier momento en la configuración de privacidad, con efecto para el futuro. Tras la desactivación, se suspenderá el uso dentro de los 30 días siguientes; sin embargo, por razones técnicas y organizativas, no siempre es posible retirar posteriormente los materiales de mercadotecnia ya producidos o publicados. Los nombres, datos de contacto u otros datos personales no se utilizarán en materiales de mercadotecnia sin una base legal específica o un consentimiento expreso (véase la sección 7.2 de los Términos y condiciones).

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

Storage period: Duración del almacenamiento: hasta su eliminación manual o la eliminación de la cuenta. Las publicaciones publicadas permanecerán en las plataformas de redes sociales.

5.4 Datos de uso y análisis

  • Para mejorar la plataforma, guardamos:
  • • Horas de inicio de sesión y duración de la sesión
  • • Características y funciones utilizadas
  • • Consumo de tokens y datos de facturación
  • • Informes de errores y datos de rendimiento
  • • Comentarios y solicitudes de asistencia
  • Finalidad: mejora de la plataforma, análisis de errores, asistencia técnica, facturación.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento de un contrato, interés legítimo).

Storage period: Periodo de almacenamiento: hasta la eliminación de la cuenta (datos de uso), datos de facturación de acuerdo con la obligación legal de conservación (10 años).

5.5 Enlaces a plataformas de redes sociales (publicación)

  • Cuando conectas cuentas de redes sociales para publicar (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, tu propio sitio web), cada plataforma solicita a través de OAuth únicamente los permisos (ámbitos) necesarios para ello. Estas conexiones son independientes del inicio de sesión social para acceder a la cuenta (véase la sección 5.1a).
  • Los tokens de acceso y de actualización de OAuth se almacenan en la base de datos cifrados con AES-256-GCM según la plataforma (véase la sección 10). Los tokens vencidos y no renovables se invalidan automáticamente.
  • En las secciones siguientes se describe, para cada plataforma, qué datos se procesan, para qué se utilizan y cuándo se eliminan. Los datos de la plataforma se utilizan exclusivamente para la administración de la presencia en línea del cliente correspondiente.
  • Puedes desconectar cualquier conexión en cualquier momento desde la configuración. Además, te recomendamos que revoques el permiso de la app directamente en la plataforma correspondiente (por ejemplo, en la configuración de tu cuenta de LinkedIn o Meta).

5.5.1 LinkedIn (perfil y páginas de empresa)

Datos procesados

  • • Tokens de autorización (tokens de acceso y de actualización de OAuth), almacenados con cifrado AES-256-GCM
  • • Identificadores de perfil e identificadores de organización, así como el nombre que se muestra, la foto de perfil o el logotipo
  • • Páginas corporativas que administras (ID, nombre, logotipo) para seleccionar el destino de publicación
  • • Solo en la medida en que sea necesario para las funciones que utilices activamente y siempre que los puntos de conexión de LinkedIn utilizados en cada caso proporcionen estos datos: publicaciones de LinkedIn, comentarios, reacciones y datos analíticos agregados

Permisos (ámbitos): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Destino específico: Los datos de LinkedIn se utilizan exclusivamente para administrar la presencia de cada cliente en LinkedIn. Esto incluye la creación, planificación y publicación de publicaciones, la visualización y respuesta a comentarios, así como el análisis de datos del perfil o la página corporativa vinculados.

No se utiliza para: No vendemos datos de LinkedIn, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de LinkedIn de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a LinkedIn y los datos de LinkedIn a los que se ha tenido acceso se eliminarán cuando te desconectes, elimines tu cuenta o LinkedIn nos lo solicite, sin perjuicio de las obligaciones legales imperativas de retención de datos. Cumplimos con los requisitos de protección de datos, seguridad, confianza y almacenamiento de LinkedIn.

5.5.2 Facebook Páginas de

Datos procesados

  • • Token de autorización, ID de página, nombre de display y logotipo
  • • Vínculos detectados automáticamente entre la página de Facebook, la cuenta empresarial de Instagram y la cuenta empresarial de WhatsApp (se «incorporan» las cuentas vinculadas al establecer la conexión)
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones, comentarios, estadísticas de interacción
  • • Mensajes privados solo en el marco de la función de administrador de la comunidad que hayas activado (Facebook Messenger)

Permisos (ámbitos): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Destino específico: Los datos de Facebook se utilizan exclusivamente para administrar la página de Facebook vinculada de cada cliente, en particular para enumerar páginas, crear, programar y publicar entradas, consultar estadísticas de interacción y —si está activada— responder mensajes de Messenger.

No se utiliza para: No vendemos datos de Facebook, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de Facebook de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a Facebook y los datos de Facebook a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, salvo que existan obligaciones legales imperativas de retención.

5.5.3 Instagram Business

Datos procesados

  • • Token de autorización, ID de la cuenta empresarial de Instagram, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones, comentarios, estadísticas
  • • Mensajes directos solo en el marco de la función de administrador de la comunidad que hayas activado (Instagram Direct)

Permisos (ámbitos): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ ámbitos de las páginas de Facebook)

Destino específico: Los datos de Instagram se utilizan exclusivamente para administrar la cuenta empresarial de Instagram vinculada de cada cliente, en particular para crear, programar y publicar entradas, administrar comentarios, consultar estadísticas y —si está activada— responder mensajes directos.

No se utiliza para: No vendemos datos de Instagram, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de Instagram de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a Instagram y los datos de Instagram a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, sin perjuicio de las obligaciones legales imperativas de retención de datos.

5.5.4 Threads

Datos procesados

  • • Token de autorización, ID de cuenta de Threads, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones de Threads y estadísticas agregadas

Permisos (ámbitos): threads_basic, threads_content_publish, threads_manage_insights

Destino específico: Los datos de Threads se utilizan exclusivamente para administrar la presencia del cliente en Threads, en particular para crear, programar y publicar publicaciones, así como para consultar estadísticas.

No se utiliza para: No vendemos los datos de Threads, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de Threads de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a Threads y los datos de Threads a los que haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o Meta nos lo solicite, sin perjuicio de las obligaciones legales imperativas de retención de datos.

5.5.5 WhatsApp Business

Datos procesados

  • • Token de autorización, ID de la cuenta de WhatsApp Business y nombre para mostrar
  • • Contenido de los mensajes únicamente en el marco de la función de administrador de la comunidad que hayas activado (enviar y recibir mensajes de WhatsApp)

Permisos (ámbitos): whatsapp_business_management, whatsapp_business_messaging, business_management

Destino específico: Los datos de WhatsApp se utilizan exclusivamente para vincular la cuenta de WhatsApp Business asociada y, en caso de que esté activada, para administrar las conversaciones con los clientes en Community Manager.

No se utiliza para: No vendemos los datos de WhatsApp, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no compartimos los datos de WhatsApp de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a WhatsApp y los datos de WhatsApp a los que se ha accedido se eliminarán cuando te des de baja, elimines tu cuenta o Meta nos lo solicite, salvo que existan obligaciones legales imperativas de retención de datos.

5.5.6 X / Twitter

Datos procesados

  • • Token de autorización, incluyendo la fecha de vencimiento para la renovación automática (offline.access)
  • • ID de cuenta, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: publicaciones, incluyendo archivos multimedia

Permisos (ámbitos): tweet.read, tweet.write, users.read, media.write, offline.access

Destino específico: Los datos de X se utilizan exclusivamente para administrar la presencia en X del cliente en cuestión, en particular para crear, planificar y publicar publicaciones, incluyendo archivos multimedia.

No se utiliza para: No vendemos los datos X, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos X de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a X y los datos de X consultados se eliminarán cuando te desconectes, elimines tu cuenta o X nos lo solicite, sin perjuicio de las obligaciones legales imperativas de retención de datos.

5.5.7 YouTube (Google)

Datos procesados

  • • Token de autorización, ID del canal, nombre de la transmisión e imagen del canal
  • • Solo en la medida en que sea necesario para las funciones que se utilicen activamente: videos subidos y datos relacionados con el canal

Permisos (ámbitos): youtube.upload, youtube.readonly, youtube.force-ssl

Destino específico: Los datos de YouTube se utilizan exclusivamente para administrar el canal de YouTube vinculado de cada cliente, en particular para subir videos y leer los datos del canal necesarios para ello.

No se utiliza para: No vendemos datos de YouTube, no los utilizamos con fines publicitarios, de ventas, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de YouTube de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a YouTube y los datos de YouTube a los que se ha accedido se eliminarán cuando te desconectes, elimines tu cuenta o Google nos lo solicite, sin perjuicio de las obligaciones legales imperativas de conservación de datos.

5.5.8 TikTok

Datos procesados

  • • Token de autorización, ID de la cuenta de TikTok, nombre de usuario y foto de perfil
  • • Solo en la medida en que sea necesario para las funciones que se utilizan activamente: videos, así como datos de perfil y estadísticas

Permisos (ámbitos): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Destino específico: Los datos de TikTok se utilizan exclusivamente para administrar la presencia en TikTok del cliente en cuestión, en particular para publicar videos y consultar datos de perfil y estadísticas.

No se utiliza para: No vendemos datos de TikTok, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de TikTok de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a TikTok y los datos de TikTok a los que se haya accedido se eliminarán cuando te desconectes, elimines tu cuenta o TikTok nos lo solicite, sin perjuicio de las obligaciones legales imperativas de retención de datos.

5.5.9 Wix

Datos procesados

  • • Datos de autorización a través del instalador de aplicaciones de Wix, incluida la fecha de vencimiento para la renovación automática
  • • Identificadores de sitios web o blogs, en la medida en que sean necesarios para la publicación

Permisos (ámbitos): Permisos de las aplicaciones a través del instalador de aplicaciones de Wix (sin el modelo clásico de ámbito)

Destino específico: Los datos de Wix se utilizan exclusivamente para publicar entradas de blog en el sitio web de Wix vinculado a cada cliente.

No se utiliza para: No vendemos los datos de Wix, no los utilizamos con fines publicitarios, de venta, de creación de perfiles ni de enriquecimiento de datos, y no compartimos los datos de Wix de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a Wix y los datos de Wix a los que se haya accedido se eliminarán cuando te desconectes o elimines tu cuenta, sin perjuicio de las obligaciones legales imperativas de retención de datos.

5.5.10 WordPress

Datos procesados

  • • La contraseña de la aplicación que usted ha configurado, en lugar del token de OAuth
  • • URL del sitio web y, si es necesario, nombre de usuario para la publicación

Permisos (ámbitos): Contraseña de aplicación creada por usted (no es OAuth)

Destino específico: Los datos de acceso a WordPress se utilizan exclusivamente para publicar entradas de blog en tu sitio web de WordPress con alojamiento propio.

No se utiliza para: No vendemos datos de WordPress, no los utilizamos con fines publicitarios, de venta, de elaboración de perfiles ni de enriquecimiento de datos, y no compartimos los datos de WordPress de un cliente con otros clientes.

Eliminación y revocación: Los datos de acceso a WordPress se eliminarán cuando te desconectes o elimines tu cuenta, sin perjuicio de las obligaciones legales imperativas de retención de datos.

5.5.11 Sitio web propio

Datos procesados

  • • La URL y el secreto del webhook que hayas configurado, en lugar del token de OAuth

Permisos (ámbitos): La URL del webhook y el secreto que usted ha configurado (sin OAuth)

Destino específico: Los datos de los puntos finales almacenados se utilizan exclusivamente para transmitir datos a su propio sistema en su nombre.

No se utiliza para: No vendemos estos datos de dispositivos finales, no los utilizamos con fines publicitarios, de ventas, de creación de perfiles ni de enriquecimiento de datos, y no los compartimos con otros clientes.

Eliminación y revocación: La URL del webhook y la clave secreta se eliminarán cuando te desconectes o elimines tu cuenta, sin perjuicio de las obligaciones legales imperativas de retención de datos.

Legal basis: Fundamento jurídico: Art. 6, inc. 1, letra b) del RGPD (cumplimiento de un contrato)

Storage period: Período de retención: Hasta que se desconecte o se elimine la cuenta. Los tokens vencidos y no renovables se invalidan automáticamente. Los datos de la plataforma también se eliminan cuando la plataforma correspondiente nos lo solicite, sin perjuicio de las obligaciones legales imperativas de retención.

5.6 Datos de la cuenta del equipo y de la empresa

  • En el caso de las cuentas de empresa con varios usuarios, también guardamos:
  • • Miembros del equipo y sus funciones
  • • Permisos y control de acceso
  • • Flujos de trabajo de aprobación y comentarios
  • • Registros de actividad (registro de auditoría)
  • Propósito: colaboración en equipo, control de acceso, cumplimiento normativo

Legal basis: Fundamento jurídico: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento de un contrato, interés legítimo).

Storage period: Duración del almacenamiento: hasta que se elimine la cuenta de la empresa.

5.7 Notificaciones (en la app, push y correo electrónico)

  • PostMaestro.ai te informa sobre los eventos que ocurren en tu cuenta, por ejemplo, comentarios y menciones, generaciones completadas, publicaciones, invitaciones al equipo, facturación, seguridad y mantenimiento. Para ello, procesamos:
  • • Notificaciones en tu bandeja de entrada (campanilla), incluyendo el estado de lectura y de ocultación
  • • Tus configuraciones de notificaciones por canal, categoría, área y grupo de equipo
  • • Para las notificaciones push (aplicación móvil y navegador): token del dispositivo, un identificador aleatorio del dispositivo, nombre del dispositivo, plataforma, versión de la aplicación y la hora del último uso
  • • Si la aplicación está abierta en un dispositivo en este momento (señal de visibilidad, válida por 90 segundos), para que no recibas una notificación push adicional en el dispositivo que estás usando actualmente
  • Enviamos las notificaciones push a través de Firebase Cloud Messaging (Google) y las notificaciones por correo electrónico a través de SendGrid (véase la sección 6.3).
  • Puede activar o desactivar las notificaciones opcionales en Configuración → Notificaciones para cada canal; además, puede configurar las notificaciones push en la configuración de su dispositivo o navegador.
  • Las notificaciones necesarias para el uso de tu cuenta (por ejemplo, problemas de pago, obligación de autenticación de dos factores, mantenimiento, cambios en los Términos y Condiciones) se enviarán, independientemente de esta configuración, a través de la app y por correo electrónico. Las notificaciones de inicio de sesión están excluidas de esto y son opcionales (véase la sección 12.1). En casos excepcionales —como trabajos de mantenimiento o avisos relacionados con la seguridad—, también podemos mostrar avisos en la app y mediante notificaciones push, independientemente de su configuración de categorías; dichos avisos se marcan como «Importantes».
  • Solo recibirá correos electrónicos promocionales (por ejemplo, sobre nuevas funciones) si se ha suscrito al boletín informativo (sección 6).

Legal basis: Fundamento jurídico: Art. 6, párr. 1, inc. b del RGPD (cumplimiento del contrato) para las notificaciones relacionadas con su cuenta; § 25, párrafo 2, punto 2 de la TDDDG, en relación con el art. 6, párrafo 1, letra f del RGPD para el identificador del dispositivo y la señal de visibilidad; art. 6, párr. 1, letra a) del RGPD (consentimiento mediante la autorización de notificaciones push de su dispositivo o navegador) para las notificaciones push. La transmisión de los tokens de dispositivo a Firebase Cloud Messaging (Google) se realiza con base en el art. 28 del RGPD; para las transferencias a EE. UU., nos basamos en la Decisión de adecuación relativa al Marco de Privacidad de Datos UE-EE. UU. (Google LLC cuenta con certificación) y, de manera complementaria, en las cláusulas contractuales tipo de la UE conforme al art. 46, párr. 2, letra c) del RGPD.

Storage period: Período de retención: notificaciones leídas, 30 días; no leídas, 90 días, a menos que las elimines antes; configuraciones, hasta la eliminación de la cuenta; Los tokens de dispositivo se desactivan después de 60 días sin uso y se eliminan 30 días después; inmediatamente al dar de baja el dispositivo.

5.8 Noticias, investigación y fuentes RSS

  • La plataforma ofrece una función de noticias que, de forma predeterminada, utiliza búsquedas basadas en IA (a través de Perplexity AI) para proporcionar noticias relevantes del sector. Además, puede agregar sus propios canales RSS. Para ello, procesamos:
  • • Búsquedas y preferencias temáticas para la búsqueda de noticias asistida por IA
  • • Las URL de los canales RSS que hayas agregado
  • • Sus preferencias y categorizaciones para estos feeds
  • • Artículos leídos o guardados
  • La plataforma recupera el contenido de los feeds de terceros a través de nuestros servidores, por lo que su dirección IP no se transmite a los operadores de los feeds RSS. Al utilizar la búsqueda de noticias basada en IA, sus consultas de búsqueda se envían a Perplexity AI (véase la sección 7.3).
  • Objetivo: Ofrecer noticias personalizadas del sector, recursos de investigación e inspiración para la creación de contenido

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato)

Storage period: Periodo de conservación: hasta que el usuario elimine el feed o las preferencias, o hasta que se elimine la cuenta

5.9 Datos de clonación de personas, avatares y voces

  • Si utiliza funciones para la creación de personajes virtuales, voces sintéticas, representaciones de avatares o funciones de identidad similares basadas en inteligencia artificial, procesamos los datos necesarios para ello:
  • • fotografías, retratos y archivos de imagen subidos
  • • Grabaciones de audio, muestras de voz y otros datos de voz
  • • características técnicas derivadas de estas grabaciones para la síntesis de voz o la creación de avatares
  • • los modelos de personajes, avatares o voces sintéticas generados a partir de ellos
  • • datos relacionados con el proyecto, el uso y el estado, así como pruebas de consentimiento (fecha, versión del texto de consentimiento, cuenta de usuario)
  • Finalidad: Proporcionar, generar, administrar y utilizar las funciones de «Persona» o «Voice» que usted solicite dentro de la plataforma.
  • Antes de subir fotos o muestras de voz, solicitamos tu consentimiento expreso y te mostramos la descripción de la finalidad. Sin este consentimiento, no es posible utilizar estas funciones.
  • Solo puede utilizar material sobre el que posea todos los derechos necesarios y, cuando sea necesario, el consentimiento válido de la persona que aparece en la imagen o cuya voz se escucha. Queda prohibido clonar la voz o la imagen de terceros sin su consentimiento previo y expreso (véase la sección 6.6 de los Términos y Condiciones).
  • Las instancias de estas funciones se marcan como contenido sintético y se identifican de manera visible. La identificación no se puede desactivar para estas clases de contenido (véanse las secciones 8.2 y 8.3).
  • Puede solicitar que se eliminen en cualquier momento las imágenes de referencia, los datos de voz y los modelos generados a partir de ellos. El proceso de eliminación incluye el material original, las características derivadas y los modelos.

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato), así como el Art. 6, párr. 1, letra a) del RGPD (consentimiento) para los datos de origen de fotos, audio y personales que usted haya subido. Si se trata de datos biométricos destinados a la identificación unívoca, el tratamiento se basa además en el art. 9, párr. 2, letra a) del RGPD (consentimiento expreso).

Storage period: Período de retención: Solo mientras sea necesario para el uso de la función correspondiente, hasta que usted los elimine, hasta que revoque su consentimiento o hasta que se elimine su cuenta, siempre y cuando no existan obligaciones legales de retención que lo impidan.

Withdrawal: Revocación: En la medida en que el tratamiento se base en su consentimiento, puede revocarlo en cualquier momento con efecto para el futuro. Tras la revocación, las funciones de Persona y Voz correspondientes dejarán de estar disponibles, ya sea en su totalidad o en parte.

06 Servicio de boletín informativo

  • Si te suscribes a nuestro boletín informativo —ya sea a través de un formulario en este sitio web (pie de página o ventana de «Próximamente») o al registrarte en la aplicación—, procesamos:
  • • Dirección de correo electrónico e idioma
  • • Origen del registro (p. ej., formulario del sitio web, registro)
  • • Momento del registro y de la confirmación
  • • Dirección IP e identificador del navegador (agente de usuario) al momento del registro y de la confirmación
  • • Versión del texto de consentimiento que se muestra y de esta política de privacidad
  • • Para usuarios registrados: la vinculación con su cuenta, así como —para gastos específicos— el idioma, el país y el plan contratado
  • Finalidad: Envío de actualizaciones, consejos, novedades e información publicitaria sobre PostMaestro.ai, incluido el mensaje sobre el lanzamiento público. Esto también incluye correos electrónicos sobre nuevas publicaciones en nuestro blog y en la sección de noticias, así como correos electrónicos sobre nuevas funciones.
  • Traducimos automáticamente los textos del boletín con DeepL (sección 7.9); al hacerlo, no se transmiten datos de los destinatarios.

6.1 Procedimiento de doble confirmación

Después de registrarse a través del sitio web, recibirá un correo electrónico con un enlace de confirmación. Solo después de hacer clic en él lo incluiremos en la lista de distribución. Eliminamos los registros no confirmados después de 30 días; no enviamos recordatorios.

Al registrarte en la aplicación, confirmas la suscripción al dar clic en el enlace que aparece en el correo electrónico de confirmación de tu cuenta, en el cual te lo indicamos por separado.

Esto evita que se registren direcciones de correo electrónico ajenas.

6.2 Prueba de su consentimiento

Para poder demostrar que ha dado su consentimiento (art. 7, inc. 1 del RGPD), registramos el registro, la confirmación y la baja con la hora, el origen, la dirección IP, el identificador del navegador y la versión del texto de consentimiento que se mostró.

Conservamos este registro durante 3 años después de que te des de baja y, posteriormente, lo eliminamos automáticamente.

6.3 SendGrid (envío de correos electrónicos)

Para el envío del boletín informativo, así como de los correos electrónicos de servicio y notificaciones, utilizamos SendGrid (Twilio Inc., EE. UU.).

SendGrid procesa su dirección de correo electrónico y el contenido del correo en nuestro nombre y nos informa de los eventos técnicos de entrega (entregado, no entregable, reportado como spam, dado de baja). Utilizamos estos eventos para mantener actualizada la lista de distribución: las direcciones no entregables y las denuncias de spam provocan el bloqueo de la dirección.

Hemos celebrado un contrato de procesamiento de datos (CPD) con SendGrid de conformidad con el art. 28 del RGPD. SendGrid cuenta con la certificación del Marco de Privacidad de Datos UE-EE. UU.

Más información: https://www.twilio.com/legal/privacy

Política de privacidad de Twilio (SendGrid)

6.4 Seguimiento del boletín informativo

Actualmente no medimos ni las aperturas ni los clics.

Antes de implementar este tipo de estadísticas, le informaremos con anticipación y, en caso necesario, solicitaremos su consentimiento.

6.5 Cancelar suscripción

Puede darse de baja del boletín informativo en cualquier momento:

• a través del enlace para darse de baja que aparece en cada correo electrónico o mediante la función para darse de baja de tu programa de correo electrónico

• A través del formulario que se encuentra al final de esta sección: Ingresa tu dirección de correo electrónico y te enviaremos un enlace para confirmar tu baja

• en su cuenta de PostMaestro, en Configuración → Notificaciones

• por correo electrónico a support@postmaestro.ai

Después de darse de baja, ya no recibirá boletines informativos. Su dirección ya no figurará en la lista de distribución; solo se conservará el comprobante conforme a la sección 6.2.

Cancelar la suscripción al boletín informativo

Legal basis: Base jurídica: art. 6, párr. 1, letra a) del RGPD (consentimiento); para la prueba del consentimiento, art. 6, párr. 1, letras c) y f) del RGPD en relación con el art. 7, párr. 1 del RGPD; para el tratamiento de eventos de entrega: art. 6, párr. 1, letra f del RGPD (interés legítimo en un envío que funcione correctamente y esté libre de abusos).

Storage period: Período de retención: hasta que se dé de baja; suscripciones no confirmadas, 30 días; el comprobante de consentimiento, 3 años después de la baja. Las direcciones bloqueadas (imposibles de entregar, marcadas como spam o eliminadas a petición) solo las almacenamos como un valor hash irreversible, para que no se les envíen mensajes nuevamente.

07 Procesamiento de datos basado en IA y proveedores de IA

PostMaestro.ai utiliza diversos proveedores de inteligencia artificial para generar contenido. Cuando se utiliza activamente la función correspondiente, sus entradas y el contenido generado a partir de ellas se transmiten a dichos proveedores. En la sección 8 se explican las obligaciones de transparencia y etiquetado que se aplican al contenido generado.

7.1 OpenAI (generación de texto)

  • Proveedor: OpenAI Ireland Limited, 1.º piso, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublín 1, D01 YC43, Irlanda; El tratamiento de datos lo realiza en parte OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, EE. UU.
  • Uso: Generación de textos, leyendas, descripciones e ideas con modelos GPT
  • Datos enviados: tus textos de entrada, indicaciones y datos de marca (para la generación de contexto)
  • Protección de datos: El uso se realiza a través de la API. OpenAI no utiliza los datos de la API para entrenar sus modelos.
  • Ubicación: EE. UU. OpenAI no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, letra c) del RGPD).
  • Más información: https://openai.com/policies/privacy-policy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de OpenAI

7.2 Google Gemini (generación de imágenes)

  • Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.
  • Uso: Generación de imágenes con Google Gemini 2.5 Flash
  • Datos enviados: sus indicaciones de imágenes, datos de la marca, plantillas de estilo
  • Privacidad: Google procesa los datos de acuerdo con la Política de privacidad de Google Cloud
  • Ubicación: EE. UU./UE (dependiendo de la región del servidor)
  • Más información: https://policies.google.com/privacy
  • Nota técnica: Dependiendo de la disponibilidad, su solicitud se procesará a través de uno de dos canales: Google AI Studio o Google Cloud Vertex AI (ambos operados por Google). Si la opción de búsqueda en la web está activada, Google también puede utilizar una búsqueda en vivo en la web para apoyar la generación de imágenes.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

Política de privacidad de Google

7.3 OpenRouter (enrutamiento basado en modelos de IA para la generación de imágenes)

  • Proveedor: OpenRouter, Inc., EE. UU.
  • Uso: OpenRouter se utiliza como una capa de enrutamiento alternativa para la generación de imágenes y reenvía tu solicitud al modelo de IA configurado en cada caso (actualmente, los modelos de imagen de Google Gemini). De este modo, OpenRouter es otra vía de acceso a los mismos modelos a los que también se puede acceder directamente a través de Google (véase la sección 7.2).
  • Datos enviados: sus indicaciones para las imágenes, imágenes de referencia al editar imágenes existentes (como datos de imagen), la relación de aspecto deseada y la resolución
  • Privacidad: OpenRouter procesa la solicitud y la remite al proveedor del modelo correspondiente; además, se aplican las políticas de privacidad de este último.
  • Ubicación: EE. UU.
  • Más información: https://openrouter.ai/privacy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de OpenRouter

7.4 Mistral AI (OCR y reconocimiento de texto)

  • Proveedor: Mistral AI, 15 Rue des Halles, 75001 París, Francia
  • Uso: OCR (reconocimiento óptico de caracteres) para leer texto de imágenes y documentos.
  • Datos transmitidos: imágenes subidas, escaneos, capturas de pantalla para el reconocimiento de texto.
  • Protección de datos: Mistral AI tiene su sede en la UE y cumple con el RGPD.
  • Ubicación: UE (Francia)
  • Más información: https://mistral.ai/terms/

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato), art. 28 del RGPD (subcontratación); tratamiento dentro de la UE

Política de privacidad de Mistral AI

7.5 Perplexity AI (Investigación, noticias y generación de texto)

  • Proveedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, EE. UU.
  • Usos: investigación en Internet con búsqueda web en tiempo real, verificación de datos, difusión de noticias del sector y generación de textos
  • Modelos: Diversos modelos de Perplexity para la generación de texto basada en el contexto y la búsqueda
  • Datos transmitidos: consultas de búsqueda, temas, contexto, indicaciones de texto
  • Privacidad: Perplexity procesa las consultas para proporcionar resultados de búsqueda y contenido
  • Ubicación: EE. UU. Perplexity AI no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, inc. c del RGPD).
  • Más información: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Perplexity

7.6 Anthropic (generación de texto)

  • Proveedor: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, EE. UU.
  • Uso: Generación de textos, análisis e ideas de contenido con los modelos de Claude
  • Datos enviados: tus textos de entrada, indicaciones y datos de marca (para la generación de contexto)
  • Protección de datos: El uso se realiza a través de la API. Anthropic no utiliza los datos de la API para entrenar sus modelos.
  • Ubicación: EE. UU. Anthropic no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, letra c) del RGPD).
  • Más información: https://www.anthropic.com/legal/privacy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento de un contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Anthropic

7.7 Fal.ai (modelos de generación de imágenes)

  • Proveedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, EE. UU.
  • Uso: Generación avanzada de imágenes con diversos modelos de IA (entre otros, FLUX)
  • Datos enviados: indicaciones de imagen, parámetros de estilo, imágenes de referencia
  • Protección de datos: fal.ai procesa los datos para la generación de imágenes
  • Ubicación: EE. UU. fal.ai no cuenta con la certificación del Marco de Protección de Datos UE-EE. UU.; la transferencia se realiza con base en las cláusulas contractuales tipo de la UE (art. 46, párr. 2, letra c) del RGPD).
  • Nota sobre el etiquetado: según nuestra información, fal.ai no incluye marcas de agua del proveedor. Por lo tanto, para las salidas de estos modelos, nosotros mismos nos encargamos por completo del etiquetado (metadatos y credenciales de contenido; véase la sección 8.2).
  • Además de la generación de imágenes, fal.ai también se utiliza para el recorte automático de fondos (modelos «BiRefNet v2» y «Pixelcut», ambos alojados en la plataforma fal.ai), por ejemplo, en la creación automática de imágenes de vista previa de productos.
  • Más información: https://fal.ai/legal/privacy-policy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b) del RGPD (cumplimiento del contrato); Transferencia a un país tercero con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de Fal.ai

7.8 Creatomate (creación de videos y miniaturas)

  • Proveedor: Creatomate BV, Países Bajos
  • Uso: creación automática de miniaturas de video, gráficos para redes sociales, presentaciones de diapositivas.
  • Datos transmitidos: sus imágenes, textos, plantillas de diseño.
  • Protección de datos: Creatomate tiene su sede en la UE y cumple con el RGPD.
  • Ubicación: UE (Países Bajos)
  • Más información: https://creatomate.com/privacy-policy

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento del contrato).

Declaración de privacidad de Creatomate

7.9 DeepL (traducción de contenidos)

  • Proveedor: DeepL SE, Maarweg 165, 50825 Colonia, Alemania
  • Uso: Traducción automática de textos de publicaciones, entradas de blog, boletines informativos, notificaciones y correos electrónicos del sistema a otros idiomas
  • Datos enviados: los textos que se van a traducir (por ejemplo, el contenido de las publicaciones), así como el idioma de origen y el de destino
  • Protección de datos: DeepL es una empresa alemana/europea; el tratamiento de datos se realiza dentro de la UE
  • Ubicación: UE (Alemania)
  • Más información: https://www.deepl.com/de/privacy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra b del RGPD (cumplimiento de un contrato), Art. 28 del RGPD (subcontratación)

Política de privacidad de DeepL

7.10 LangSmith / LangChain (control de calidad y rastreo de IA)

  • Proveedor: LangChain, Inc., EE. UU.
  • Uso: Siempre que esté activado del lado del servidor, LangSmith registra los procesos de nuestros agentes de IA (por ejemplo, flujos de trabajo de generación de contenido de múltiples etapas) con fines de control de calidad, análisis de errores y monitoreo del rendimiento
  • Datos transmitidos: indicaciones, pasos intermedios y respuestas de los flujos de trabajo de IA en cuestión; estos pueden incluir datos de contenido y de marca
  • Privacidad: El acceso al proyecto LangSmith está restringido a los empleados autorizados
  • Ubicación: EE. UU. (o punto final de la UE, si está configurado)
  • Más información: https://www.langchain.com/privacy-policy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letras b) y f) del RGPD (cumplimiento del contrato relativo a las funciones de IA, interés legítimo en el control de calidad); Transferencia a países terceros con base en el art. 28 del RGPD (contrato de subcontratación) en relación con el art. 46, párr. 2, letras c) del RGPD (cláusulas contractuales tipo de la UE)

Política de privacidad de LangChain

7.11 Tesseract.js (OCR para imágenes y escaneos)

  • Uso: motor OCR de código abierto para el reconocimiento de texto en imágenes, capturas de pantalla y escaneos cargados.
  • Procesamiento: se realiza localmente en el navegador o en nuestros servidores de la UE.
  • Datos transmitidos: archivos de imagen para el reconocimiento de texto.
  • Protección de datos: Tesseract es de código abierto, no se transmiten datos a terceros.
  • Ubicación: Procesamiento local / Servidor de la UE

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

7.12 Procesamiento de documentos (archivos de Office, PDF, etc.)

  • Utilizamos diversas herramientas para procesar los documentos cargados:
  • • Officeparser: lectura de archivos Word (.docx), Excel (.xlsx) y PowerPoint (.pptx)
  • • Mammoth: conversión de documentos de Word
  • • Análisis de PDF: extracción de texto de documentos PDF.
  • • XLSX: procesamiento de archivos Excel
  • • Análisis CSV: lectura de datos CSV.
  • • Cheerio: rastreo web para el análisis de sitios web (Brand Analyzer)
  • Objetivo: analizar sus directrices de marca, documentos y sitios web para el Brand Analyzer.
  • Procesamiento: Se lleva a cabo en nuestros servidores de la UE (AWS).
  • Protección de datos: todas las herramientas son de código abierto o se ejecutan en nuestros propios servidores.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

7.13 API de Google (integración con YouTube y Gmail)

  • Uso: integración con los servicios de Google (YouTube para publicaciones de video, Gmail para notificaciones por correo electrónico).
  • Datos transmitidos: tokens OAuth para autorización, datos de publicación para YouTube.
  • Protección de datos: Google procesa los datos de conformidad con la Política de privacidad de Google.
  • Ubicación: EE. UU./UE
  • Más información: https://policies.google.com/privacy
  • Estado: En desarrollo para la integración con YouTube.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

7.14 Nota importante sobre el procesamiento con IA

Sus datos solo se transmitirán a los proveedores correspondientes cuando se utilice activamente la función de IA en cuestión.

Los proveedores de IA procesan tus datos exclusivamente para brindarte el servicio solicitado (generación de contenido, traducción, reconocimiento de texto, investigación).

Se han celebrado contratos de procesamiento de datos con todos los proveedores de IA, de conformidad con el artículo 28 del RGPD; en el caso de los proveedores de países terceros, además, se han incorporado las cláusulas contractuales tipo de la UE, de conformidad con el artículo 46, párrafo 2, letra c) del RGPD (véase la sección 16).

Limitamos la transmisión de datos personales a los proveedores de IA a lo estrictamente necesario para la función correspondiente y no transmitimos datos de contacto, datos de pago ni datos de acceso de tu cuenta. Sin embargo, no es posible excluir por completo la transmisión de datos personales: las indicaciones, los perfiles de marca, los textos de referencia, así como las imágenes y los documentos subidos, pueden contener datos personales si usted los ingresa o los sube.

Por lo tanto, le pedimos que no introduzca datos personales de terceros, ni categorías especiales de datos personales según el artículo 9 del RGPD, ni información confidencial en las entradas de texto o en los archivos subidos, a menos que sea necesario para la función deseada o que cuente con los derechos y consentimientos necesarios.

Para los contenidos multimedia generados, utilizamos mecanismos técnicos de divulgación e identificación, tales como metadatos, credenciales de contenido, marcas de agua y avisos visibles. En la sección 8 encontrará más detalles y la distribución de responsabilidades según el artículo 50 de la Ley de IA de la UE.

Los modelos y proveedores utilizados pueden cambiar a medida que se vaya desarrollando el servicio. Los cambios significativos se reflejarán en esta Declaración de privacidad (véase la sección 20).

08 Transparencia y etiquetado de la IA (art. 50 de la Ley de IA de la UE)

PostMaestro.ai es un sistema de inteligencia artificial que genera contenido sintético: textos, imágenes, videos, gráficos y —en la medida en que se ofrezcan— voces sintéticas. A estos sistemas se les aplican las obligaciones de transparencia del artículo 50 del Reglamento (UE) 2024/1689 sobre inteligencia artificial («Ley de IA de la UE»). En esta sección se explica qué obligaciones cumplimos nosotros como proveedor y cuáles le corresponden a usted como operador al publicar los contenidos generados.

8.1 Divulgación de la interacción con un sistema de inteligencia artificial

  • En PostMaestro.ai interactúas directamente con sistemas de IA. Todas las funciones que generan, evalúan, resumen, traducen o reescriben contenidos están respaldadas por IA y se identifican como tales en la interfaz de usuario.
  • La indicación se muestra antes de la primera interacción, de manera clara, comprensible y claramente diferenciada del resto de elementos de control (art. 50, inc. 1, de la Ley de IA de la UE).
  • Ofrecemos esta información de manera accesible y la adaptamos a los requisitos de accesibilidad reconocidos (art. 50, párr. 5, de la Ley de Accesibilidad de la UE).
  • Las respuestas y sugerencias de la IA pueden ser incompletas, estar desactualizadas o contener errores de hecho. No constituyen asesoramiento legal, fiscal, médico ni financiero.

8.2 Etiquetado legible por máquina de los contenidos generados

  • De conformidad con el artículo 50, párrafo 2, de la Ley de IA de la UE, los contenidos generados por sistemas de inteligencia artificial que produzcan imágenes, audio, video o texto sintéticos deben marcarse en un formato legible por máquina como generados o manipulados artificialmente. La marca debe ser eficaz, interoperable, robusta y confiable.
  • Aplicamos este requisito mediante varios procedimientos complementarios, ya que, según el estado actual de la técnica, ningún procedimiento por sí solo alcanza la robustez requerida:
  • • Metadatos de origen en el archivo: Al exportar, incluimos metadatos XMP e IPTC en los archivos multimedia generados, en particular el campo IPTC «Digital Source Type» con el valor «trainedAlgorithmicMedia», así como información sobre el sistema de IA utilizado, la versión del modelo y la fecha de generación.
  • • Credenciales de contenido (C2PA): Para los archivos de imagen y video generados, incorporamos en el proceso de salida una indicación de origen firmada criptográficamente según el estándar C2PA.
  • • Marcas de agua del proveedor: En la medida en que el proveedor de modelos en cuestión incluya marcas de agua invisibles, estas se conservarán y no se eliminarán. En el caso de los modelos de imágenes de Google Gemini, se trata del método de marca de agua SynthID.
  • • Validación: Después de la escritura, volvemos a leer la marca y registramos un estado por archivo (pendiente, válido, faltante, eliminado). Si la incrustación falla, exigimos una identificación visible en el caso de las clases de contenido sensible.
  • La marca se aplica en el servidor antes de que un archivo se almacene o se envíe, para que resista el proceso de renderización, la carga y la descarga. Desde el punto de vista técnico, no se puede descartar que terceros o plataformas de destino eliminen los metadatos al volver a subir, comprimir o recortar el archivo. En ese caso, la marca visible seguirá siendo su garantía (véase 8.3).
  • Estado de implementación y plazo: Las obligaciones de transparencia del artículo 50 de la Ley de IA de la UE entrarán en vigor a partir del 2 de agosto de 2026. Para los sistemas de IA que, al igual que PostMaestro.ai, ya se encontraban en el mercado antes de esa fecha, se aplica un período de transición hasta el 2 de diciembre de 2026. Implementaremos por completo los procedimientos descritos anteriormente dentro de este plazo y documentaremos internamente el estado de la implementación.
  • Una simple referencia en esta política de privacidad no cumple por sí sola con el art. 50, párr. 2, de la Ley de IA de la UE. Lo que es determinante es la marca legible por máquina que se encuentra en el propio archivo.

8.3 Sus obligaciones como operador en relación con los deepfakes

  • Si publicas contenido generado con PostMaestro.ai, eres el «operador» en el sentido de la Ley de IA de la UE. En este caso, la obligación de divulgación prevista en el artículo 50, párrafo 4, de la Ley de IA de la UE recae sobre ti y no sobre nosotros.
  • Si creas o editas contenido de imagen, audio o video que se parezca de manera engañosa a personas, objetos, lugares, instituciones o eventos reales («deepfakes»), debes revelar al publicarlo que el contenido ha sido generado o manipulado artificialmente.
  • Según las directrices de la Comisión Europea, esta obligación se aplica independientemente de que exista o no intención de engañar, e incluso cuando no se represente a ninguna persona real concreta. Por lo tanto, suele ser aplicable a las publicaciones en redes sociales.
  • Para facilitar el proceso, ofrecemos: una marca visible como configuración predeterminada para las clases de contenido sensible, una sugerencia de texto de aviso al exportar y una nota en el proceso de publicación.
  • La configuración predeterminada es siempre «marcado». La desactivación debe documentarse: registramos la hora, la cuenta de usuario, el área de trabajo y la versión del texto de confirmación. En el caso de representaciones fotorrealistas de personas y voces sintéticas, no es posible desactivar esta función.
  • No debe eliminar, desactivar, eludir ni interferir con el funcionamiento de los mecanismos de identificación y divulgación que ponemos a su disposición (véase la sección 6.4 de los Términos y Condiciones).
  • Esta obligación se suma a los requisitos de identificación de la plataforma de redes sociales correspondiente. Debes verificar por tu cuenta si, en cada caso concreto, existe la obligación de divulgar dicha información.

8.4 Textos generados por IA y responsabilidad editorial

  • En el caso de los textos, el artículo 50 de la Ley de Inteligencia Artificial de la UE tiene un alcance mucho más limitado que en el caso de las imágenes, el audio y el video. Solo existe la obligación de divulgación cuando se cumplen las tres condiciones siguientes:
  • 1. El texto fue generado o manipulado por inteligencia artificial.
  • 2. Se publica el texto.
  • 3. La publicación tiene como objetivo informar al público sobre asuntos de interés público, como noticias, opiniones políticas o sociales y contribuciones a debates públicos.
  • La obligación de identificación no aplica cuando el contenido haya sido sometido a una revisión humana o a un control editorial y una persona física o jurídica asuma la responsabilidad editorial de la publicación.
  • No existe una obligación general de identificar todos los textos generados por IA. Quien utilice la IA como herramienta de apoyo, revise los textos desde el punto de vista editorial y se haga responsable de ellos, por lo general no está sujeto a ninguna obligación adicional de identificación.
  • PostMaestro.ai está diseñado precisamente para eso: los textos generados son sugerencias. Antes de programarlos o publicarlos, solicitamos una confirmación expresa de que has revisado el texto y que asumes la responsabilidad editorial. Registramos esta confirmación con la fecha y hora, la cuenta de usuario y la versión del texto, para que la excepción quede documentada.
  • La nota en la aplicación dice: «Este texto es una propuesta. Por favor, revísalo antes de publicarlo. Al revisarlo, asumes la responsabilidad editorial».
  • Sin esta verificación, no pueden publicar los textos generados como contenidos de responsabilidad editorial; en tal caso, podría aplicarse la obligación de divulgación prevista en el art. 50, párr. 4, de la Ley de IA de la UE.

8.5 Sin reconocimiento de emociones ni categorización biométrica

  • PostMaestro.ai no utiliza sistemas de reconocimiento de emociones ni deduce emociones, estados emocionales o intenciones a partir de datos biométricos.
  • No realizamos categorización biométrica, ni reconocimiento facial, ni identificación biométrica, ni reconocimiento de características protegidas como el origen étnico, las opiniones políticas, la religión, la afiliación sindical, la salud o la orientación sexual.
  • Las funciones de evaluación, como la validación de ideas, el analizador de marca o los análisis de desempeño, se refieren exclusivamente a contenidos, datos de marca y de alcance; no a personas ni a características biométricas.
  • Por lo tanto, las obligaciones de información previstas en el artículo 50, párrafo 3, de la Ley de Inteligencia Artificial de la UE para los sistemas de reconocimiento de emociones y de categorización biométrica no se aplican en nuestro caso.

8.6 Uso prohibido: representaciones íntimas sin consentimiento y representaciones de abuso infantil

  • El artículo 5 de la Ley de IA de la UE prohíbe los sistemas de IA cuyo resultado razonablemente previsible sean representaciones íntimas no consentidas (NCII) o representaciones de abuso sexual infantil (CSAM). Como proveedores de una herramienta general de generación de imágenes y videos, evaluamos este riesgo de abuso ya desde la fase de diseño y establecemos medidas de protección técnicas.
  • Medidas de protección implementadas:
  • • Filtros de entrada que bloquean las indicaciones pertinentes incluso antes de invocar los modelos de imagen y video
  • • Los filtros de salida y la configuración de seguridad de los proveedores de modelos utilizados
  • • Bloqueo de contenidos dirigidos a menores en un contexto sexual o que muestren imágenes íntimas de personas identificables
  • • Desactivación de las funciones de «Persona» y «Voice» sin el consentimiento documentado de la persona afectada (véase la sección 5.9)
  • • Registro de las solicitudes bloqueadas para la detección de abusos, así como la posibilidad de bloquear las cuentas afectadas
  • Cualquier uso de la plataforma con estos fines está estrictamente prohibido y dará lugar al bloqueo inmediato de la cuenta, así como, si hay indicios de delitos, a la intervención de las autoridades competentes.
  • Denunciar un uso indebido: tanto usted como terceros pueden denunciar infracciones en cualquier momento en info@nexaluna.ai con el asunto «Denunciar uso indebido de IA». Revisamos las denuncias recibidas de manera prioritaria y confirmamos su recepción.
  • Documentamos internamente nuestra evaluación de riesgos realizada durante la fase de diseño, los filtros utilizados y el procesamiento de los reportes, y los presentamos cuando así lo soliciten las autoridades competentes.

8.7 Distribución de funciones: proveedores y operadores

  • El proveedor, en el sentido de la Ley de IA de la UE, es Nexaluna AI Solutions UG (de responsabilidad limitada) para el sistema de IA PostMaestro.ai. Nos corresponden las obligaciones del proveedor, en particular el marcado legible por máquina de los resultados conforme al art. 50, párr. 2, y la divulgación de la interacción con la IA conforme al art. 50, párr. 1.
  • Se considera que usted es el operador desde el momento en que utiliza la plataforma bajo su responsabilidad y publica los contenidos generados. Le incumben las obligaciones del operador, en particular la obligación de divulgación prevista en el artículo 50, párrafo 4, en el caso de los deepfakes y de los textos de interés público.
  • Los modelos básicos utilizados provienen de terceros (véase la sección 7). Sus proveedores son los proveedores de los respectivos modelos de IA; nosotros somos los proveedores del sistema de IA basado en ellos.
  • Llevamos un registro interno de todos los modelos utilizados con la asignación de funciones correspondiente y lo actualizamos cuando hay cambios.
  • En cuanto a la competencia en IA según el artículo 4 de la Ley de IA de la UE, capacitamos a nuestros empleados en el manejo de los sistemas de IA que utilizamos y documentamos las capacitaciones.

8.8 Supervisión y quejas

  • Desde el 29 de julio de 2026, la Agencia Federal de Redes es la autoridad competente de vigilancia del mercado, el punto de contacto central y la oficina de quejas para la Ley de IA de la UE en Alemania.
  • Agencia Federal de Redes, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Puede presentar sus quejas sobre la transparencia de la IA en ese sitio en cualquier momento. Le pedimos que se ponga en contacto con nosotros previamente a través de info@nexaluna.ai para que podamos resolver su inquietud de inmediato.

09 Procesamiento de pagos (Stripe)

Para el procesamiento de pagos utilizamos Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EE. UU.).

Al realizar pagos, se transmiten los siguientes datos a Stripe:

• Nombre y dirección de correo electrónico

• Datos de pago (número de tarjeta de crédito, fecha de vencimiento, CVV)

• Dirección de facturación (si se ha especificado)

• Importe y datos de la transacción

Nosotros no almacenamos datos de pago completos (números de tarjetas de crédito, CVV). Estos se almacenan exclusivamente en Stripe.

De Stripe solo recibimos:

• ID de transacción

• Estado del pago (exitoso/fallido)

• Últimos 4 dígitos del método de pago (para su referencia)

• Identificación de cliente de Stripe (para pagos recurrentes)

Legal basis: Fundamento jurídico: art. 6, apartado 1, letra b) del RGPD (cumplimiento de un contrato).

Third country: Stripe cuenta con la certificación del Marco de Protección de Datos UE-EE. UU. y ofrece servidores en la UE.

Storage period: Periodo de almacenamiento: datos de transacciones 10 años (obligación legal de conservación), métodos de pago hasta que usted los elimine.

Más información: https://stripe.com/de/privacy

10 Almacenamiento de datos y base de datos

10.1 Sistema de backend de Strapi

  • Todos los datos de su cuenta, contenidos y ajustes se guardan en nuestro sistema backend:
  • • Marco de trabajo backend: Strapi CMS (código abierto)
  • • Base de datos: PostgreSQL
  • • Alojamiento: AWS (región de la UE)
  • • Cifrado: SSL/TLS para la transmisión de datos, bcrypt para contraseñas.
  • Solo tienen acceso los empleados y sistemas autorizados.

10.2 Alojamiento en AWS y distribución de contenido

  • Nuestros recursos regionales de AWS se operan en regiones de la UE:
  • • Ubicación principal del servidor y del almacenamiento: Fráncfort (eu-central-1); otras regiones de la UE solo en la medida en que estén configuradas para servicios específicos
  • • Depósitos S3: para recursos estáticos y archivos multimedia
  • • RDS PostgreSQL: Para el alojamiento de bases de datos
  • • CloudFront: red global de distribución de contenido; durante la distribución, el contenido y los datos técnicos de conexión pueden procesarse a través de sitios periféricos ubicados fuera de la UE o del EEE
  • AWS procesa los datos de los clientes como encargado del tratamiento, de conformidad con el artículo 28 del RGPD, con base en el Anexo de procesamiento de datos de AWS (AWS DPA).
  • Para cualquier transferencia a países terceros, se aplican automáticamente las cláusulas contractuales estándar de la UE incluidas en los Términos de servicio de AWS. La selección y la configuración segura de las regiones y los servicios son nuestra responsabilidad, en el marco del modelo de responsabilidad compartida.

Legal basis: Fundamento jurídico: art. 6, apartado 1, letras b) y f) del RGPD (cumplimiento de un contrato, interés legítimo).

Storage period: Duración del almacenamiento: véanse los tipos de datos correspondientes (datos de la cuenta hasta su eliminación, datos de facturación durante 10 años, etc.).

11 seguridad de los datos

Utilizamos medidas técnicas y organizativas exhaustivas para proteger sus datos:

  • • Cifrado SSL/TLS para todas las transmisiones de datos (HTTPS)
  • • Cifrado Bcrypt para contraseñas (con sal)
  • • Autenticación de dos factores (2FA) disponible de manera opcional
  • • Auditorías de seguridad y pruebas de penetración periódicas
  • • Control de acceso y autenticación para todos los sistemas
  • • Copias de seguridad automáticas (cifradas)
  • • Cortafuegos y sistemas de detección de intrusiones
  • • Actualizaciones periódicas de software y parches de seguridad
  • • Control de acceso basado en roles (RBAC) para cuentas de equipo
  • • Registros de auditoría para acciones relacionadas con la seguridad
  • • Cifrado AES-256-GCM para los tokens de acceso a redes sociales almacenados (tokens de acceso y de actualización)
  • • Parámetros de estado de OAuth firmados y de duración limitada (HMAC-SHA256), así como PKCE (S256) en X/Twitter para proteger contra ataques CSRF y de intercepción de código
  • • Protección contra bots y spam al registrarse o iniciar sesión mediante Cloudflare Turnstile

A pesar de todas las medidas de seguridad, no se puede garantizar la seguridad absoluta en la transmisión de datos a través de Internet. Por favor, proteja también sus datos de acceso.

12 Servicios de soporte, seguridad y automatización

Para la seguridad de las cuentas, la protección contra el uso indebido, el soporte técnico y la automatización interna, también utilizamos los siguientes proveedores externos:

12.1 ipinfo.io (geolocalización por IP para avisos de seguridad al iniciar sesión)

  • Proveedor: ipinfo.io / IPinfo LLC, EE. UU.
  • Uso: Cuando las notificaciones de inicio de sesión están activas, cada vez que te registras, determinamos tu ubicación aproximada (país, continente, operador de red) a partir de la dirección IP. A partir de esta información y del identificador del navegador, creamos una huella digital del dispositivo para detectar inicios de sesión desde dispositivos nuevos o desde nuevos países. En ese caso, te informamos en la app, mediante notificaciones push y por correo electrónico, sobre el dispositivo y la ubicación aproximada del inicio de sesión.
  • Datos transmitidos: su dirección IP en el momento de la suscripción. Las direcciones IP privadas o locales se filtran previamente y no se transmiten.
  • No almacenamos la dirección IP, sino un valor hash no reversible de los últimos 20 dispositivos utilizados, que incluye el navegador, el sistema operativo, el tipo de dispositivo y el país, así como la hora del último inicio de sesión.
  • No enviamos ninguna notificación al iniciar sesión por primera vez después de encender el dispositivo.
  • Nota: Las notificaciones de inicio de sesión están desactivadas de manera predeterminada. Puedes activarlas o desactivarlas en tu configuración de seguridad. En el caso de las cuentas corporativas, el titular de la cuenta puede activarlas de manera obligatoria para todos los miembros; si las notificaciones de inicio de sesión no están activas, no se realizará ninguna consulta.
  • Ubicación: EE. UU.
  • Más información: https://ipinfo.io/privacy-policy

Legal basis: Base jurídica: Art. 6, párr. 1, inc. f del RGPD (interés legítimo en la seguridad de la cuenta) y Art. 32 del RGPD (seguridad del tratamiento). Para la transferencia de datos a EE. UU. se aplican las cláusulas contractuales tipo de la UE conforme al art. 46, inc. 2, letra c) del RGPD.

Política de privacidad de ipinfo.io

12.2 Cloudflare Turnstile (protección contra bots y spam)

  • Proveedor: Cloudflare, Inc., EE. UU.
  • Uso: Protección del registro y el inicio de sesión en la app, así como de los formularios de suscripción y cancelación de suscripción al boletín informativo en este sitio web, contra solicitudes automatizadas (bots) mediante un procedimiento CAPTCHA no intrusivo.
  • Datos transmitidos: señales de interacción y del navegador para la detección de bots, así como su dirección IP
  • Política de privacidad: Cloudflare cuenta con la certificación del Marco de Privacidad de Datos UE-EE. UU.
  • Ubicación: EE. UU./UE
  • Más información: https://www.cloudflare.com/privacypolicy/

Legal basis: Base jurídica: Art. 6, párr. 1, letra f del RGPD (interés legítimo en la seguridad informática y la prevención de usos indebidos)

Política de privacidad de Cloudflare

12.3 Linear (sistema de tickets de retroalimentación y soporte)

  • Proveedor: Linear Orbit, Inc., EE. UU.
  • Uso: Gestión interna de comentarios, mensajes de error («Reportar un problema») y solicitudes de soporte técnico en forma de tickets
  • Datos enviados: tu dirección de correo electrónico, el texto de tu comentario o informe de problema, la página o función en cuestión y, si corresponde, las capturas de pantalla que hayas adjuntado
  • Nota: Los comentarios y las actualizaciones de estado de Linear se le enviarán por correo electrónico a título informativo
  • Ubicación: EE. UU.
  • Más información: https://linear.app/privacy

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letras b) y f) del RGPD (cumplimiento del contrato/soporte técnico, interés legítimo en la mejora del producto)

Política de privacidad de Linear

12.4 GitHub (automatización de flujos de trabajo)

  • Proveedor: GitHub, Inc. (Microsoft), EE. UU.
  • Uso: Automatización puramente técnica: al publicar una entrada de blog, se activa un flujo de trabajo de GitHub Actions que, entre otras cosas, inicia el envío de la notificación correspondiente al boletín informativo.
  • Datos transmitidos: metadatos de la entrada (slug, idioma, ID interno del documento) —sin datos personales de los usuarios—
  • Ubicación: EE. UU.
  • Más información: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Fundamento jurídico: Art. 6, párr. 1, letra f) del RGPD (interés legítimo en la automatización técnica)

Política de privacidad de GitHub

13 Sus derechos como persona interesada

Usted tiene los siguientes derechos con respecto a sus datos personales:

11.1 Derecho de acceso (art. 15 del RGPD)

Puede solicitar en cualquier momento información sobre los datos personales que tenemos almacenados.

11.2 Derecho de rectificación (art. 16 del RGPD)

Puede solicitar la rectificación de datos inexactos o la completación de datos incompletos.

11.3 Derecho de supresión (art. 17 del RGPD)

Puede solicitar la eliminación de sus datos personales, siempre que no existan obligaciones legales de conservación.

11.4 Derecho de limitación (art. 18 del RGPD)

Puede solicitar la limitación del tratamiento de sus datos.

11.5 Derecho a la portabilidad de los datos (art. 20 del RGPD)

Puede recibir sus datos en un formato estructurado, común y legible por máquina, y transferirlos a otro proveedor.

11.6 Derecho de oposición (art. 21 del RGPD)

Puede oponerse al tratamiento de sus datos, siempre que este se base en un interés legítimo (art. 6, apartado 1, letra f) del RGPD).

11.7 Revocación del consentimiento (art. 7, apartado 3, del RGPD)

Si el tratamiento se basa en su consentimiento, puede revocarlo en cualquier momento. La legalidad del tratamiento realizado hasta el momento de la revocación no se verá afectada.

11.8 Derecho de reclamación (art. 77 del RGPD)

Tiene derecho a presentar una queja ante una autoridad supervisora de protección de datos, en particular en el Estado miembro de su residencia, su lugar de trabajo o el lugar de la supuesta infracción.

Ejercicio de sus derechos

Para ejercer sus derechos, póngase en contacto con nosotros en info@nexaluna.ai. Tramitaremos su solicitud en un plazo de 30 días.

14 Decisiones automatizadas y elaboración de perfiles

No tomamos decisiones basadas exclusivamente en un tratamiento automatizado que tengan efectos jurídicos para usted o que le afecten de manera significativa de forma similar (art. 22, párr. 1 del RGPD).

Las funciones de IA evaluativas, como Idea Validation, Brand Analyser, Content-Scoring o las proyecciones de desempeño, generan únicamente sugerencias y evaluaciones sin carácter vinculante sobre contenidos y marcas. No evalúan a personas ni dan lugar a decisiones relacionadas con ellas.

Los procesos automatizados que tienen un efecto inmediato en tu cuenta se refieren exclusivamente a la ejecución del contrato y a la seguridad: el bloqueo de acciones de pago cuando se agota el saldo de tokens, la recarga automática de tokens tras su activación previa, la protección contra bots al registrarse e iniciar sesión, así como el bloqueo de entradas por parte de nuestros filtros contra el uso indebido (véase la sección 8.6).

Si una verificación automatizada de seguridad o de uso indebido da lugar a una restricción en tu cuenta, puedes solicitar en cualquier momento una revisión manual, exponer tu punto de vista y impugnar la decisión. Para ello, ponte en contacto con info@nexaluna.ai.

No se realiza una evaluación de crédito en el sentido de una verificación de solvencia. La gestión de los pagos, incluida la prevención de fraudes, la lleva a cabo Stripe (véase la sección 9) de acuerdo con sus propios procedimientos.

15 Resumen: todos los terceros subcontratados (subprocesadores)

La siguiente tabla ofrece una visión general de todos los terceros que procesan datos personales por encargo:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Alojamiento web, infraestructura de servidores, base de datos (PostgreSQL) UE (almacenamiento primario, especialmente en Fráncfort); a nivel mundial con distribución a través de CloudFront Art. 28 del RGPD (AVV)
Stripe Procesamiento de pagos EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo UE-EE. UU. sobre Protección de Datos
SendGrid (Twilio) Envío de correos electrónicos (boletines informativos, correos de servicio y notificaciones) EE. UU. Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF)
OpenAI Generación de texto (modelos GPT) EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
Perplexity AI Investigación, búsqueda en la web, generación de texto EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
Google Gemini Generación de imágenes EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF)
Mistral AI OCR (reconocimiento de texto a partir de imágenes) UE (Francia) Art. 28 del RGPD (AVV)
Fal.ai Generación de imágenes, recorte de fondos EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
Creatomate Miniaturas de videos, edición visual UE (Países Bajos) Art. 28 del RGPD (AVV)
Anthropic Generación de texto (Claude) EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
Firebase (Google) Notificaciones push (aplicación móvil y navegador) EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos UE-EE. UU. (DPF)
Tesseract.js OCR para imágenes/escaneos (código abierto) Procesamiento local / UE Art. 6, párr. 1, letra b) del RGPD
API de Google Integración con YouTube y Gmail EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos entre la UE y EE. UU. (DPF)
OpenRouter Enrutamiento de modelos de IA (generación de imágenes) EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
DeepL Traducción de contenidos UE (Alemania) Art. 28 del RGPD (AVV)
LangChain / LangSmith Control de calidad y rastreo de la IA EE. UU. Art. 6, párr. 1, letra f) del RGPD, art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
ipinfo.io Geolocalización por IP para avisos de seguridad al iniciar sesión EE. UU. Art. 6, párr. 1, letra f) del RGPD; art. 46, párr. 2, letra c) del RGPD (SCC)
Lineal Sistema de tickets de comentarios y soporte técnico EE. UU. Art. 28 del RGPD (AVV) en relación con el art. 46, párr. 2, letra c) del RGPD (SCC)
Cloudflare (Turnstile) Protección contra bots y spam (CAPTCHA) EE. UU./UE Art. 28 del RGPD (AVV), Acuerdo de Protección de Datos entre la UE y EE. UU. (DPF)
GitHub (Microsoft) Automatización de flujos de trabajo (publicación en el blog) EE. UU. Art. 6, párr. 1, inc. f del RGPD, Acuerdo de Protección de Datos UE-EE. UU. (Microsoft)

Contamos con contratos con todos los procesadores de datos de conformidad con el art. 28 del RGPD. Para los proveedores en países terceros sin una decisión de adecuación, además hemos celebrado las cláusulas contractuales tipo de la UE conforme al art. 46, párr. 2, letra c) del RGPD y hemos documentado una evaluación de impacto de la transferencia (véase la sección 16). Las denominaciones sociales y direcciones completas de los proveedores de IA se encuentran en la sección 7. Mantenemos esta lista actualizada; la fecha al inicio de esta declaración indica el estado actual.

16 Transferencias internacionales de datos

Algunos de nuestros proveedores de servicios tienen su sede o sus servidores en EE. UU. u otros países terceros fuera de la UE o del EEE. Entre ellos se encuentran, en particular, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear y GitHub.

Estas transferencias se realizan de manera regular y sistemática como parte de las operaciones cotidianas. Por lo tanto, no nos basamos en excepciones para casos individuales, sino en garantías adecuadas:

• Contrato de procesamiento de datos conforme al art. 28 del RGPD con el proveedor correspondiente

• Cláusulas contractuales tipo de la Unión Europea de la Comisión Europea, de conformidad con el art. 46, párr. 2, letra c) del RGPD, complementadas con medidas de protección técnicas y organizativas adicionales (cifrado, control de acceso, minimización de datos)

• Resolución de adecuación conforme al art. 45 del RGPD, siempre que el proveedor cuente con la certificación del Marco de Protección de Datos UE-EE. UU. Actualmente, este es el caso de Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase y Microsoft/GitHub.

Según nuestra información, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter y LangChain no están certificados bajo el Marco de Protección de Datos UE-EE. UU. Por lo tanto, las transferencias a estos proveedores se realizan con base en las cláusulas contractuales tipo de la UE, de conformidad con el art. 46, párr. 2, letra c) del RGPD.

Para cada transferencia a un país tercero sin una decisión de adecuación, realizamos una evaluación de impacto de la transferencia (Transfer Impact Assessment) y la documentamos. Si lo solicita, le proporcionaremos el estado actual de los contratos y las evaluaciones en info@nexaluna.ai.

Nos basamos en el art. 49, párr. 1, letra b) del RGPD únicamente en casos concretos en los que la transmisión sea necesaria para cumplir con un contrato que usted haya solicitado específicamente y que no sea de carácter recurrente.

A pesar de estas garantías, no se puede descartar por completo que las autoridades de países terceros exijan acceso a los datos transmitidos de conformidad con la legislación local. Por lo tanto, no envíe datos personales de terceros ni información particularmente sensible en las solicitudes o en los archivos subidos (véase la sección 7.14).

En el caso de la distribución global a través de Amazon CloudFront, AWS puede procesar datos técnicos de conexión en ubicaciones periféricas fuera del EEE. Para ello se aplica el anexo de procesamiento de datos de AWS; las cláusulas contractuales tipo aprobadas por la Comisión Europea se incluyen en los Términos de Servicio de AWS para las transferencias correspondientes a terceros países y se aplican automáticamente.

17 Almacenamiento de datos y plazos de eliminación

Solo almacenamos sus datos durante el tiempo que sea necesario para los fines correspondientes:

  • • Datos de la cuenta: hasta la eliminación de la cuenta
  • • Datos de contenido: hasta su eliminación manual o la eliminación de la cuenta
  • • Datos del boletín informativo: hasta la cancelación de la suscripción; suscripciones no confirmadas, 30 días; comprobante de consentimiento, 3 años después de la cancelación de la suscripción (véase la sección 6.2)
  • • Notificaciones en la bandeja de entrada: leídas durante 30 días, sin leer durante 90 días, a menos que se eliminen antes (véase la sección 5.7)
  • • Token de dispositivo para notificaciones push: desactivación después de 60 días sin uso, eliminación 30 días después
  • • Datos de facturación: 10 años (obligación legal de conservación según el artículo 147 del Código Fiscal alemán [AO])
  • • Solicitudes de soporte: 3 años después de la finalización
  • • Archivos de registro del servidor: 7 días; después, se realiza la anonimización automática (véase la sección 4.1)
  • • Datos de perfil y de voz: hasta que usted los elimine o revoque su consentimiento (véase la sección 5.9)
  • • Documentación relativa al etiquetado de IA (estado del etiquetado, confirmaciones de verificación, desviaciones documentadas): 3 años a partir de la fecha de creación, para cumplir con las obligaciones de documentación según la Ley de IA de la UE

Eliminación de la cuenta

Puedes eliminar tu cuenta en cualquier momento desde la sección de configuraciones.

Tras la eliminación de la cuenta, todos los datos personales se eliminarán en un plazo de 30 días.

Excepción: Los datos contables se conservan durante 10 años, de acuerdo con la obligación legal de conservación.

Las publicaciones en redes sociales que ya se han publicado permanecen en las respectivas plataformas y deben eliminarse por separado en cada una de ellas.

Para las conexiones con Meta (Facebook/Instagram), también admitimos la función de retroalimentación automática de eliminación de datos de Meta: si desconectas la aplicación en la configuración de tu cuenta de Facebook, recibimos automáticamente una solicitud de eliminación y publicamos el estado del proceso en una URL de estado proporcionada por Meta.

18 Cookies y seguimiento

18.1 Cookies técnicamente necesarias

  • Utilizamos cookies técnicamente necesarias y, con su consentimiento, cookies opcionales:
  • • Cookie de sesión (configuración de idioma)
  • • Preferencia de tema (modo oscuro/claro)
  • • Sesión de inicio de sesión (después de registrarse en la aplicación)
  • • Almacenamiento local (idioma/país, sin ubicación)
  • Estos datos técnicamente necesarios son imprescindibles para el funcionamiento del sitio web.

18.2 Cookies opcionales (análisis y mercadotecnia)

Utilizamos Google Analytics y otras herramientas para analizar el comportamiento de los usuarios y con fines de mercadotecnia:

• Cookies analíticas (por ejemplo, Google Analytics): para analizar el comportamiento de los usuarios.

• Cookies de marketing: para mostrar publicidad personalizada.

• Cookies de redes sociales: para funciones de redes sociales.

Puede dar o negar su consentimiento a través del banner de cookies.

Sin su consentimiento, no se instalarán cookies opcionales.

18.3 Administración de cookies

Puede administrar y eliminar las cookies en la configuración de su navegador.

Tenga en cuenta que la desactivación de las cookies técnicamente necesarias puede limitar la funcionalidad del sitio web.

Puede modificar la configuración de las cookies en cualquier momento a través de un enlace en el pie de página o del banner de cookies.

Legal basis: Fundamento jurídico: Para las cookies técnicamente necesarias, el § 25, inc. 2, n.º 2 de la TDDDG, en relación con el art. 6, inc. 1, letra f del RGPD; para las cookies opcionales de análisis y mercadotecnia: el artículo 25, párrafo 1, de la TDDDG, en relación con el artículo 6, párrafo 1, letra a) del RGPD (consentimiento). No se instalarán cookies opcionales sin su consentimiento.

19 Niños y adolescentes

PostMaestro.ai no está dirigido a personas menores de 16 años.

Las personas menores de 16 años no pueden utilizar la plataforma.

Si tenemos conocimiento de que una persona menor de 16 años ha creado una cuenta, la eliminaremos de inmediato.

Si sospecha que un menor ha creado una cuenta sin el consentimiento de sus padres, póngase en contacto con nosotros en info@nexaluna.ai.

20 Modificaciones a esta política de privacidad

Nos reservamos el derecho de modificar esta política de privacidad cuando sea necesario, a fin de adaptarla a cambios en la legislación o a modificaciones en nuestros servicios.

Les informaremos de cualquier cambio importante por correo electrónico o mediante un aviso claro en el sitio web.

Esta declaración es la versión 3.2, con fecha del 23 de septiembre de 2026. Siempre puede encontrar la versión más reciente en postmaestro.ai/privacy.

Esta política de privacidad está disponible en varios idiomas. Las traducciones se ofrecen únicamente a título informativo; en caso de discrepancias, prevalecerá la versión en alemán.

20.1 Historial de cambios

  • Versión 3.2 (23 de septiembre de 2026): Se ha precisado la sección 12.1 (aviso adicional en la app y mediante notificaciones push, solo en caso de nuevo dispositivo o país, huella digital del dispositivo, activación obligatoria por parte del propietario de la empresa). Sección 4.4: A través de la ventana «Próximamente» puede suscribirse al boletín informativo, que también le informará sobre el lanzamiento. Se amplía la sección 5.7 sobre «Notificaciones (en la aplicación, push y correo electrónico)» (notificaciones push en el navegador, ID del dispositivo, señal de visibilidad, bandeja de entrada, notificaciones de servicio, avisos marcados como «Importantes»). Se ha reformulado la sección 6: formas de registro, doble confirmación (double opt-in) en el sitio web y al registrarse, prueba de consentimiento (nueva sección 6.2), procesamiento de eventos de entrega por parte de SendGrid, cancelación de la suscripción mediante formulario y programa de correo electrónico, período de retención sin regla de inactividad. Se ha añadido la sección 12.2 sobre los formularios de este sitio web. Se ha actualizado la lista de DeepL y proveedores externos, así como los plazos de retención.
  • Versión 3.1 (14 de septiembre de 2026): Las normas sobre el uso con fines de mercadotecnia de los contenidos subidos y creados se han adaptado a la autorización activada de forma predeterminada, que puede desactivarse en cualquier momento, y se han armonizado con la sección 7.2 de los Términos y Condiciones. Se han precisado los detalles sobre el alojamiento en AWS para incluir el almacenamiento primario de datos en la UE, la distribución global a través de CloudFront, así como el DPA de AWS y las cláusulas contractuales tipo de la UE.
  • Versión 3.0 (10 de agosto de 2026): Nueva sección 8 sobre transparencia y etiquetado de la IA según el art. 50 de la Ley de IA de la UE: divulgación de la interacción con la IA, marcado legible por máquina de los contenidos generados, obligaciones de los operadores respecto a los deepfakes, textos generados por IA y responsabilidad editorial, prohibición del reconocimiento de emociones, usos prohibidos según el art. 5 de la Ley de IA de la UE, distribución de roles entre proveedores y operadores, autoridad supervisora competente. Nueva sección 5.9 sobre datos de clonación de personas, avatares y voces. Nueva sección 14 sobre decisiones automatizadas según el art. 22 del RGPD.
  • Versión 3.0 (continuación): Se ha cambiado la base jurídica para las transferencias a países terceros del art. 49, párr. 1, letra b) del RGPD al art. 28 del RGPD en relación con el art. 46, párr. 2, letra c) del RGPD (cláusulas contractuales tipo de la UE) y se ha corregido la información sobre la certificación de OpenAI bajo el Marco de Privacidad de Datos UE-EE. UU. Se ha eliminado la referencia al consentimiento por el mero uso. El uso con fines de mercadotecnia de los contenidos de los clientes se ha cambiado a un consentimiento expreso (opt-in). Se ha complementado la base jurídica para las cookies con el § 25 de la TDDDG. Se han agregado las direcciones de fal.ai y Perplexity AI. Se han resuelto las contradicciones en la información sobre los archivos de registro y el banner de cookies; se ha cambiado el nombre de la sección «Delegado de protección de datos» a «Contacto para la protección de datos», y se han revisado por completo el índice y la numeración de las secciones.
  • Versión 2.0 (09 de julio de 2026): Se han agregado el inicio de sesión a través de redes sociales, los permisos de OAuth específicos de cada plataforma, OpenRouter, DeepL y LangSmith, así como los servicios de soporte, seguridad y automatización (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Versión 1.0 (15 de marzo de 2026): Primera publicación.

21 Contacto y preguntas sobre protección de datos

Si tiene alguna pregunta sobre la protección de datos, el ejercicio de sus derechos o alguna queja, póngase en contacto con:

Correo electrónico: info@nexaluna.ai

Teléfono: +49 151 28858234

Dirección postal: Nexaluna AI Solutions UG (responsabilidad limitada) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemania

Procesaremos su solicitud en un plazo de 30 días.

Autoridad supervisora competente

Oficina Estatal de Baviera para la Supervisión de la Protección de Datos (BayLDA)

Promenade 18, 91522 Ansbach

Teléfono: +49 (0)981 180093-0

Correo electrónico: poststelle@lda.bayern.de

Sitio web: https://www.lda.bayern.de/