Política de privacidad y tratamiento de fotografías
Privacidad orientada a un uso responsable de IA. Las fotografías se guardan en el almacenamiento privado del servidor. Una vez confirmado el pago, el flujo de producción puede enviar a OpenAI API las referencias visuales y las instrucciones creativas estrictamente necesarias para identificar el sujeto, generar el concepto, preparar la guía y revisar resultados. Meshy API recibe el concepto aprobado para crear el modelo 3D, no las fotografías originales del cliente.
1. Responsable del tratamiento
Iker Herrero, NIF 78953549T, responsable de la marca comercial FUN-KOLOREA. Contacto de privacidad: [email protected].
2. Datos que tratamos
- Identificación y contacto: nombre, correo y datos de envío facilitados durante la compra.
- Datos del pedido: producto, cantidad, extras, indicaciones creativas, dedicatoria, estado y comunicaciones.
- Fotografías de personas o mascotas y los rasgos visibles necesarios para preparar el diseño.
- Datos técnicos y de seguridad necesarios para pedidos, consentimientos y prevención del abuso, como fecha, dirección IP, agente de usuario y versiones legales aceptadas.
- Medición de audiencia minimizada: página visitada, fuente de llegada, país aproximado, categoría de dispositivo y eventos del embudo. La analítica no conserva la dirección IP ni el agente de usuario completos: los procesa transitoriamente para formar un identificador seudónimo que cambia cada mes y detectar robots.
- Información del pago comunicada por Stripe o PayPal, como estado, importe, moneda, correo del pagador e identificadores. FUN-KOLOREA no almacena el número completo de tarjeta ni la contraseña de PayPal.
- Preferencias comerciales, solo cuando se marque voluntariamente la casilla de marketing.
- Datos de la cuenta profesional de FUN-KOLOREA en Meta: identificadores de página y cuenta, métricas agregadas, publicaciones propias e identificadores técnicos de interacciones recibidas mediante el webhook oficial. El sistema no conserva en su registro de webhook el texto de mensajes o comentarios.
- Solicitudes de bodas y eventos: tipo de celebración, fecha, ciudad, número de unidades, presupuesto, temática, colores, notas y datos de origen de la campaña cuando existan parámetros UTM.
Evita incluir información innecesaria, documentos de identidad, datos médicos o imágenes íntimas. Las fotografías pueden revelar indirectamente características personales; por eso se tratan con acceso restringido y finalidad limitada.
3. Para qué usamos los datos
- Gestionar la compra: validar el pedido, calcular el envío, cobrar, fabricar, enviar y atender incidencias.
- Crear el diseño: interpretar peinado, ropa, accesorios, postura, mascota o huella para preparar el modelo y la guía.
- Cumplir obligaciones: facturación, contabilidad, defensa frente a reclamaciones, seguridad y prevención del fraude.
- Enviar novedades: únicamente con consentimiento opcional y revocable.
- Preparar propuestas de eventos: calcular una estimación orientativa, valorar capacidad y contactar para elaborar un presupuesto definitivo.
- Mejorar la tienda: conocer de forma agregada las visitas, las páginas consultadas, el avance por el configurador y los fallos del proceso, excluyendo robots y las visitas del administrador.
- Gestionar redes sociales propias: preparar y publicar contenido aprobado, medir el rendimiento de la cuenta profesional y recibir eventos técnicos de Meta.
Las fotografías no se utilizarán para publicidad, portafolio, redes sociales, reconocimiento facial ni entrenamiento de modelos propios sin una autorización adicional, específica y separada.
4. Base jurídica
El tratamiento necesario para tramitar y producir el pedido se basa en la ejecución del contrato y en las medidas solicitadas antes de contratar. El cumplimiento fiscal o de consumo se basa en obligaciones legales. La seguridad, defensa de reclamaciones y medición propia y limitada del funcionamiento de la tienda pueden basarse en interés legítimo ponderado. La analítica se limita a la audiencia de FUN-KOLOREA, no crea perfiles comerciales ni realiza seguimiento entre sitios. Las comunicaciones comerciales se basan en consentimiento.
Cuando una fotografía incluye a otras personas, el cliente confirma que cuenta con permiso suficiente para aportarla. Esto no sustituye las obligaciones del responsable, pero ayuda a evitar tratamientos inesperados.
5. Inteligencia artificial y proveedores creativos
El panel divide cada pedido en piezas independientes. El responsable puede ejecutar cada paso mediante un botón o habilitar los pasos automáticos permitidos. La automatización global permanece desactivada hasta que el operador la habilite expresamente; nunca se inicia desde el navegador del cliente y no se procesa un pedido antes de confirmar el pago.
Proveedores creativos configurables: OpenAI API para análisis visual, generación de imágenes y evaluaciones; y Meshy API para convertir el concepto aprobado en un modelo 3D. La huella paramétrica no se envía a Meshy. Para cada proveedor deben mantenerse documentados:
- Nombre del producto y modalidad exacta —por ejemplo, API o cuenta empresarial—, no solo la marca.
- Finalidad, datos enviados y si se elimina cualquier nombre, correo o metadato innecesario.
- Si el proveedor utiliza o no el contenido para entrenar o mejorar modelos por defecto.
- Plazos de conservación, localización, subencargados, transferencias internacionales y mecanismo de protección.
- Contrato de encargado del tratamiento y medidas de seguridad aplicables.
El sistema no incluye en las solicitudes el correo, la dirección de envío ni los datos de pago. Las claves se conservan como secretos del servidor y los resultados quedan asociados a una única pieza del pedido. El responsable debe verificar y conservar las condiciones contractuales, de retención, transferencias y encargado del tratamiento de las cuentas API realmente utilizadas; no debe sustituirlas por cuentas personales o gratuitas.
6. Destinatarios y encargados
Los datos podrán ser tratados por proveedores que prestan servicios necesarios, sujetos a sus condiciones y a la normativa aplicable: alojamiento web (Hetzner Online GmbH y Cloudflare, Inc.), pagos (Stripe y, cuando se habilite, PayPal), transporte (Correos / Correos Express), correo o automatización, Meta Platforms para gestionar las cuentas profesionales propias y, cuando se active correctamente, el proveedor creativo indicado.
Los datos no se venderán. Podrán comunicarse a autoridades cuando exista obligación legal.
7. Transferencias internacionales
Algunos proveedores tecnológicos utilizados por FUN-KOLOREA pueden operar fuera del Espacio Económico Europeo o apoyarse en infraestructuras internacionales. En cada caso deberá comprobarse la base jurídica, las garantías aplicables y, cuando sea posible, configurarse la región europea o la opción de tratamiento más restrictiva disponible.
8. Plazos de conservación
La configuración inicial aplica los siguientes objetivos, editables en el archivo de entorno:
- Pedidos no pagados, cancelados o de demostración: eliminación completa al cumplir 30 días.
- Fotografías de pedidos entregados o reembolsados: eliminación al cumplir 90 días desde la entrega o actualización.
- Datos administrativos y facturación: durante los plazos exigidos por la normativa aplicable.
- Marketing: hasta retirar el consentimiento o dejar de ser necesario.
- Solicitudes de bodas o eventos que no se conviertan en pedido: durante el tiempo necesario para responder y, como referencia, hasta 12 meses salvo que el interesado solicite antes su supresión.
- Eventos seudónimos de analítica propia: hasta 90 días; después se eliminan automáticamente.
- Instantáneas de métricas y eventos técnicos de Meta: como referencia, hasta 90 días, salvo que una incidencia requiera conservar el registro durante el plazo legal aplicable.
Estos plazos deben ajustarse al proceso real. El panel permite borrar las fotografías antes y conserva un registro de que fueron eliminadas.
9. Seguridad
Las imágenes se almacenan fuera de la carpeta pública, con nombres aleatorios y acceso desde el panel protegido. El servidor verifica formato, tamaño y dimensiones, limita solicitudes y registra los consentimientos. La medición de audiencia usa una clave secreta del servidor para formar códigos seudónimos mensuales y descarta la IP y el agente de usuario después del cálculo. Los tokens de Meta se cifran con AES-256-GCM y cada webhook se valida mediante su firma antes de aceptarlo. Deben mantenerse en producción HTTPS, copias de seguridad cifradas, contraseñas únicas, control de accesos, actualizaciones, registro de incidencias y separación entre entornos de prueba y reales.
Ningún sistema es invulnerable. Ante una brecha, se aplicará el procedimiento legal de evaluación, contención y notificación que corresponda.
10. Menores
La compra debe realizarla una persona con capacidad legal. Cuando las fotografías representen a menores, debe aportarlas su progenitor, tutor o una persona con autorización. No se solicitan fotografías de menores para publicidad ni para entrenamiento de modelos.
11. Derechos
Puede solicitar acceso, rectificación, supresión, oposición, limitación, portabilidad o retirada del consentimiento escribiendo a [email protected], indicando el derecho y datos suficientes para localizar el pedido. Retirar el consentimiento de marketing no afecta al pedido. Retirar un tratamiento imprescindible durante la fabricación puede impedir completarlo.
También puede reclamar ante la autoridad de protección de datos competente. En España, con carácter general, puede dirigirse a la Agencia Española de Protección de Datos (www.aepd.es), sin perjuicio de la autoridad que resulte competente en cada caso.
12. Cambios en esta política
La versión aceptada se conserva con el pedido. Cualquier cambio material se publicará con nueva fecha y, cuando sea necesario, se solicitará un nuevo consentimiento.
