1. Qué datos recopilamos
- Datos de la cuenta: tu dirección de correo electrónico y, opcionalmente, tu nombre visible, proporcionados al registrarte.
- Contenido del manuscrito: capítulos, personajes, notas, cronologías y todo el demás contenido que introduzcas en el servicio.
- Datos de pago: procesados y almacenados por Stripe. Nosotros solo recibimos una referencia de la transacción y el estado de la suscripción. No vemos ni almacenamos el número completo de tu tarjeta.
- Metadatos de seguridad: dirección IP, marcas de tiempo de inicio de sesión, código de país inferido (cuando esté disponible), y metadatos del dispositivo y del navegador recopilados en el registro y en cada inicio de sesión.
- Datos de acceso de lectores beta: si lees un manuscrito compartido contigo mediante un enlace público, o si alguien lee un manuscrito que tú has compartido de esta forma, recopilamos el nombre del lector, su dirección IP y la marca de tiempo de aceptación del acuerdo de no redistribución requerido antes de la lectura. Esto se aplica independientemente de si el lector tiene o no una cuenta de Draftory Studio.
2. Bases jurídicas y finalidades
Tratamos tus datos para las siguientes finalidades, cada una con la base jurídica indicada conforme al art. 6 del RGPD:
- Prestar y mantener el servicio (art. 6(1)(b): ejecución del contrato): gestión de la cuenta, almacenamiento de tus manuscritos, procesamiento de pagos y prestación de todas las funciones a las que te hayas suscrito.
- Comunicaciones transaccionales (art. 6(1)(b): contrato): envío de correos de restablecimiento de contraseña, correos de confirmación y del ciclo de vida de la eliminación de cuenta, y recibos de pago. Estos correos son necesarios para ejecutar el contrato y no se pueden desactivar mientras tu cuenta esté activa.
- Seguridad, prevención del fraude e investigación de abusos (art. 6(1)(f): interés legítimo): conservación de direcciones IP, marcas de tiempo de inicio de sesión, códigos de país y metadatos del dispositivo para detectar accesos no autorizados, investigar denuncias de abuso y proteger la integridad del servicio. Hemos evaluado que este interés no queda superado por tus intereses de privacidad, dado el alcance limitado de los datos conservados y el beneficio directo en seguridad para todos los usuarios. Tienes derecho a oponerte a este tratamiento (véase la sección 7).
- Protección de los manuscritos compartidos (art. 6(1)(f): interés legítimo): registro del nombre, la dirección IP y la marca de tiempo de aceptación de un lector beta cuando acepta el acuerdo de no redistribución requerido para leer un manuscrito compartido, de forma que una redistribución no autorizada pueda rastrearse e investigarse. Esto se aplica independientemente de si el lector tiene o no una cuenta de Draftory Studio. Hemos evaluado que este interés no queda superado por los intereses de privacidad del lector, dado el alcance limitado de los datos conservados y su papel directo en la protección del trabajo confidencial de quienes escriben los manuscritos.
- Procesamiento de funciones de IA (art. 6(1)(b): contrato): en los planes Bard y Oracle, el texto del manuscrito que envías a las funciones de IA se transmite a OpenAI para su procesamiento con el único fin de generar el resultado solicitado. Este procesamiento forma parte del servicio al que te has suscrito.
No utilizamos tus datos con fines publicitarios ni de elaboración de perfiles para marketing, ni los vendemos a terceros.
3. Seguridad de los datos
Tus manuscritos y todos los datos asociados están protegidos en cada capa del servicio.
- Cifrado en tránsito: toda la comunicación entre tu navegador y Draftory Studio se cifra mediante HTTPS/TLS. Tu escritura nunca se envía por una conexión sin cifrar.
- Cifrado en reposo: tus datos se cifran en disco a nivel de infraestructura. Si un soporte de almacenamiento llegara a verse físicamente comprometido, tus manuscritos seguirían siendo ilegibles.
- Aislamiento de red: nuestra base de datos se ejecuta dentro de una red privada y no está expuesta a internet. Solo los servidores de aplicación verificados mediante una lista blanca a nivel de red pueden acceder a ella.
- Copias de seguridad automáticas diarias: tus datos se respaldan automáticamente cada día. En caso de fallo de hardware o cualquier otro incidente, podemos restaurarlos a partir de una copia de seguridad reciente.
- Seguridad de contraseñas: las contraseñas se almacenan como hashes criptográficos y nunca se guardan en texto plano. Ni siquiera nosotros podemos leer tu contraseña.
Aplicamos medidas técnicas y organizativas razonables para proteger tus datos frente a accesos no autorizados, pérdida o divulgación.
4. Violaciones de la seguridad de los datos
En caso de una violación de la seguridad de los datos personales, notificaremos a la Inspección de Protección de Datos de Estonia en un plazo de 72 horas desde que tengamos conocimiento de la violación, según exige el art. 33 del RGPD. Si la violación pudiera suponer un alto riesgo para tus derechos y libertades, también te notificaremos directamente sin dilación indebida, según exige el art. 34 del RGPD.
5. Subencargados del tratamiento y transferencias de datos
Utilizamos los siguientes subencargados del tratamiento para prestar el servicio. Todos ellos están vinculados por acuerdos de tratamiento de datos conformes con el RGPD.
- Stripe, Inc. (EE. UU.): procesamiento de pagos. Las transferencias a EE. UU. se realizan bajo Cláusulas Contractuales Tipo (Decisión de la Comisión 2021/914). Stripe también está certificada bajo el Marco de Protección de Datos UE-EE. UU.
- DigitalOcean, LLC (EE. UU., región UE): alojamiento de la aplicación y de la base de datos. Nuestros servidores de aplicación y la base de datos gestionada se ejecutan en el centro de datos de DigitalOcean en la UE (Fráncfort). Las transferencias de DigitalOcean están cubiertas por Cláusulas Contractuales Tipo.
- OpenAI, LLC (EE. UU.): procesamiento de funciones de IA en los planes Bard y Oracle. El texto del manuscrito que envías a las funciones de IA se transmite a OpenAI únicamente para generar el resultado solicitado y no se utiliza para entrenar los modelos de OpenAI. Las transferencias están cubiertas por Cláusulas Contractuales Tipo. OpenAI también está certificada bajo el Marco de Protección de Datos UE-EE. UU.
- Resend, Inc. (EE. UU.): envío de correos electrónicos transaccionales. Resend procesa las direcciones de correo y el contenido de los mensajes de los correos de la cuenta. Las transferencias están cubiertas por Cláusulas Contractuales Tipo.
- Google LLC (EE. UU.): analítica web mediante Google Analytics 4, utilizada solo con tu consentimiento explícito. Si aceptas las cookies analíticas, se envían a Google datos de uso anonimizados (páginas visitadas, duración de la sesión, ubicación general derivada de la IP). Las transferencias están cubiertas por Cláusulas Contractuales Tipo. Google también está certificada bajo el Marco de Protección de Datos UE-EE. UU.
Si añadimos o sustituimos un subencargado del tratamiento, actualizaremos esta política y te lo notificaremos por correo electrónico con al menos 14 días de antelación antes de que el cambio entre en vigor.
6. Conservación de los datos
- Datos de la cuenta y contenido del manuscrito: se conservan mientras tu cuenta esté activa. Al eliminar la cuenta, los datos permanecen accesibles durante el periodo de gracia de 30 días y se eliminan permanentemente al final de ese periodo.
- Metadatos de seguridad (direcciones IP, marcas de tiempo de inicio de sesión, códigos de país, datos de dispositivo y navegador): se conservan durante 12 meses desde la fecha de recopilación, tras los cuales se eliminan. En caso de una investigación de abuso activa, una retención legal o la resolución de una disputa, los registros pertinentes podrán conservarse más allá de este periodo hasta que el asunto se resuelva.
- Datos de acceso de lectores beta: la dirección IP del lector se elimina 12 meses después de su recopilación, igual que el resto de metadatos de seguridad anteriores. El nombre del lector y el registro de que aceptó el acuerdo de no redistribución se conservan mientras exista el enlace compartido asociado, ya que constituyen la prueba de que se otorgó el consentimiento.
- Registros de pago: se conservan según exige la normativa contable de Estonia (generalmente 7 años).
7. Tus derechos
Conforme al RGPD, tienes los siguientes derechos. Para ejercer cualquiera de ellos, escribe a [email protected]. Responderemos en un plazo de 30 días.
- Acceso (art. 15): solicitar una copia de los datos personales que tenemos sobre ti.
- Rectificación (art. 16): corregir datos personales inexactos. Puedes actualizar tu nombre visible y tu correo electrónico directamente desde la configuración de tu cuenta.
- Supresión (art. 17): solicitar la eliminación de tus datos personales. Puedes eliminar tu cuenta en cualquier momento desde la configuración de tu cuenta; tu cuenta permanece activa 30 días antes de eliminarse de forma permanente. También puedes contactarnos para solicitar la supresión de datos concretos.
- Limitación del tratamiento (art. 18): solicitar que limitemos el tratamiento de tus datos mientras se resuelve una disputa sobre su exactitud o licitud.
- Portabilidad de los datos (art. 20): recibir los datos personales que nos has proporcionado en un formato estructurado, de uso común y lectura mecánica. Para el contenido de tus manuscritos, puedes exportarlos en cualquier momento mediante la función de exportación de la aplicación. Para los datos de la cuenta (correo electrónico, nombre visible), contáctanos y te proporcionaremos una copia.
- Oposición al tratamiento (art. 21): oponerte al tratamiento basado en nuestro interés legítimo (seguridad y prevención de abusos). Si te opones, dejaremos de tratar tus datos para esa finalidad, salvo que podamos demostrar motivos legítimos imperiosos que prevalezcan sobre tus intereses.
- Retirar el consentimiento: cuando el tratamiento se base en tu consentimiento, puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento realizado antes de la retirada.
Si no estás satisfecho o satisfecha con nuestra respuesta, tienes derecho a presentar una reclamación ante la Inspección de Protección de Datos de Estonia (andmekaitse.ee) o ante la autoridad de control de tu Estado miembro de la UE de residencia.
8. Decisiones automatizadas
No utilizamos decisiones automatizadas ni elaboración de perfiles, tal como se definen en el art. 22 del RGPD, para tomar decisiones que produzcan efectos jurídicos o te afecten de forma significativa de manera similar. Las medidas de cumplimiento de nuestra política de uso aceptable son revisadas por un miembro de nuestro equipo antes de tomar cualquier medida.
9. Transparencia del procesamiento de IA
En los planes Bard y Oracle, ciertas funciones envían partes del texto de tu manuscrito a OpenAI para su procesamiento. Estas funciones se activan manualmente por ti y están claramente identificadas en la aplicación. El resultado generado por IA siempre se presenta como una sugerencia para tu revisión. Ningún procesamiento de IA ocurre en segundo plano sin tu acción.
OpenAI no utiliza los datos enviados a través de la API para entrenar sus modelos. El texto del manuscrito enviado a las funciones de IA se utiliza únicamente para generar el resultado solicitado en esa sesión.
10. Cookies y analítica
Cookies estrictamente necesarias: Draftory Studio utiliza una cookie de sesión para mantener tu sesión iniciada. Esta cookie no requiere tu consentimiento conforme a la Directiva ePrivacy, porque es esencial para el servicio que has solicitado.
Cookies analíticas (opcionales, requieren consentimiento): con tu consentimiento explícito, utilizamos Google Analytics 4 para recopilar datos anonimizados sobre cómo los visitantes usan este sitio. Esto incluye las páginas visitadas, la duración de la sesión y la ubicación general derivada de la dirección IP. Estos datos nos ayudan a entender los patrones de uso y a mejorar el servicio. Google Analytics no almacena tu dirección IP completa. No utilizamos estos datos para identificarte personalmente ni con fines publicitarios.
Las cookies analíticas solo se activan después de que hagas clic en "Aceptar" en el aviso de cookies. Puedes retirar tu consentimiento en cualquier momento borrando el almacenamiento local de tu navegador para este sitio, o contactándonos en [email protected]. También puedes desactivar Google Analytics en todos los sitios web mediante el complemento de inhabilitación de Google.
Conservación de los datos analíticos: Google Analytics conserva los datos de eventos durante 14 meses. Los informes agregados se conservan indefinidamente, pero no contienen datos personales.
11. Menores de edad
El servicio está restringido a usuarios de 16 años en adelante, de acuerdo con el art. 8 del RGPD y la normativa de Estonia. No recopilamos conscientemente datos de nadie menor de 16 años. Si tenemos conocimiento de que una cuenta ha sido creada por alguien menor de 16 años, la eliminaremos junto con todos los datos asociados sin demora.
12. Cambios en esta política
Podemos actualizar esta política periódicamente. Te notificaremos por correo electrónico antes de que entren en vigor cambios significativos. La versión vigente siempre está disponible en esta URL. El uso continuado del servicio tras la fecha de entrada en vigor de un cambio constituye la aceptación de dicho cambio.
13. Contacto y autoridad de control
Para cualquier consulta relacionada con la privacidad o para ejercer tus derechos:
[email protected]
KENKES-SKEDATI OÜ, Estonia
Si consideras que hemos tratado tus datos de forma ilícita, tienes derecho a presentar una reclamación ante la Inspección de Protección de Datos de Estonia: aki.ee (antes andmekaitse.ee).