Política de Privacidad
Política de Privacidad y Protección de Datos (RGPD)
Versión: 1.4 — en vigor desde el 26 de agosto de 2026
Fecha de efecto: 26 de agosto de 2026
Última actualización: 26 de agosto de 2026
Sustituye a: la versión 1.3, de 15 de agosto de 2026
Qué cambia en la 1.4: la retención de los metadatos de generación (el registro del trabajo) pasa de 90 días a 13 meses, para que el registro que prueba que el servicio se prestó sobreviva a la ventana en la que se puede disputar un pago con tarjeta. No cambia nada más: el audio se sigue borrando a los 7 días y el texto y la IP se siguen seudonimizando a los 7 días.
Idioma y prevalencia
Este documento es la versión en español de la versión 1.3 de «Privacy Policy»
(/legal/privacy). Ambas versiones comparten número de versión y fecha de vigencia. Si
contrataste como consumidor y el servicio se te ofreció en español, en caso de
discrepancia prevalece esta versión en español. En cualquier otro caso prevalece la
versión en inglés.
0. Objeto y ámbito de esta Política
Esta Política explica qué datos personales trata kreawave («el Servicio»), por qué, con
qué base jurídica, durante cuánto tiempo, quién los recibe y qué puedes hacer al
respecto. Se aplica a todas las personas que interactúan con el Servicio: visitantes de
la web pública, usuarios de la demo pública gratuita (sin necesidad de cuenta), usuarios
registrados y terceros que nos envían una notificación sobre contenido.
**Lo que esta Política no hace.** No fija condiciones comerciales. Los precios, los
planes, los cupos, las reglas de consumo (incluidas las reglas de regeneración de un
fragmento), el derecho de desistimiento y los reembolsos se rigen exclusivamente por las
Condiciones del Servicio y, en el detalle, por la Política de Reembolsos. Cuando
aquí se menciona una cuestión comercial, es solo para explicar los datos que genera; en
caso de discrepancia sobre la propia cuestión comercial, prevalecen las Condiciones del
Servicio.
Modalidades cubiertas. El Servicio genera hoy audio. **La generación de imagen no
está desplegada en producción, y la generación de vídeo no existe y no se ofrece en
absoluto** (Condiciones del Servicio §2). No obstante, esta Política está redactada para
cubrir audio, imagen y vídeo, de modo que las salvaguardas aquí descritas se apliquen
automáticamente, en su totalidad y sin necesidad de modificación desde el momento en que
cualquiera de las otras dos modalidades se active. Cuando una sección describe algo que
solo cobra efecto con imagen o vídeo, lo dice expresamente.
1. Responsable del tratamiento
| Campo | Valor |
|---|---|
| Responsable | Pedro Cantueso García de Vinuesa (empresario individual, que opera como kreawave) |
| NIF | 45748777Y |
| Domicilio | Avenida de la Arruzafa 50, 14012 Córdoba, España |
| Contacto de privacidad | [email protected] |
| Canal postal para asuntos de privacidad | El domicilio indicado arriba |
| Teléfono (atención al cliente) | +34 621 34 26 94 (de lunes a viernes, 10:00-14:00 CET) |
Delegado de Protección de Datos. El Servicio no ha designado Delegado de
Protección de Datos. Los supuestos del art. 37.1 del RGPD no concurren actualmente: la
actividad principal del Servicio es la síntesis de voz, no la observación habitual y
sistemática de interesados a gran escala (art. 37.1.b), y el tratamiento de categorías
especiales descrito en §4.6 (biometría de voz) no está activo (art. 37.1.c). El
Servicio tampoco figura entre las entidades enumeradas en el art. 34.1 de la Ley Orgánica
3/2018 (LOPDGDD). El responsable no puede actuar lícitamente como su propio DPD,
porque un DPD no puede ocupar una posición que le lleve a determinar los fines y medios
del tratamiento (art. 38.6 del RGPD; Directrices WP243 rev.01 del CEPD/GT29; sentencia
del TJUE de 9 de febrero de 2023, X-FAB Dresden, C-453/21). En consecuencia, **se
designará un DPD, y se actualizará esta Política con la designación, antes de que la
clonación de voz (§4.6) se active a escala.** Entretanto, todas las consultas de
privacidad se atienden en la dirección de contacto indicada arriba.
Representante en la Unión. No aplicable. El representante del art. 27 del RGPD solo
se exige a los responsables no establecidos en la Unión. El responsable está
establecido en España, por lo que no se designa representante. (Versiones anteriores de
esta Política afirmaban lo contrario; esa afirmación carecía de efecto jurídico y ha sido
eliminada.)
Autoridad de control. Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan
6, 28001 Madrid — www.aepd.es.
2. Principios de protección de datos
El Servicio aplica los principios del art. 5 del RGPD:
- Licitud, lealtad y transparencia: cada operación de tratamiento de esta Política tiene
una base jurídica declarada, y ninguna se realiza con fines no revelados.
- Limitación de la finalidad: los datos no se reutilizan para fines incompatibles con los
declarados.
- Minimización de datos: solo se recoge lo estrictamente necesario. Cuando un valor se
necesita solo para comparar y nunca para identificar, se almacena en forma de hash y no
en claro (ver §4.5).
- Exactitud: puedes rectificar tus datos en cualquier momento desde tu cuenta o
escribiéndonos.
- Limitación del plazo de conservación: los plazos de conservación de §4 y §9 los ejecutan
trabajos automatizados, no una limpieza manual.
- Integridad y confidencialidad: ver las medidas de §10.
- Responsabilidad proactiva: el Servicio aplica la protección de datos desde el diseño y
por defecto (art. 25 del RGPD) y mantiene un Registro de Actividades de Tratamiento interno
(art. 30 del RGPD).
3. Dónde se almacenan tus datos
La infraestructura de generación, las bases de datos y los ficheros generados se alojan
en hardware propio del responsable en Córdoba, España. El Servicio no utiliza un
proveedor externo de almacenamiento de objetos para los ficheros generados. La web
pública se expone a través de un proxy inverso en Falkenstein, Alemania y de una capa
de entrega de contenidos y seguridad (ver §7); ambos están dentro del EEE o cubiertos por
un mecanismo de transferencia adecuado.
4. Categorías de datos, base jurídica y conservación
4.1 Web pública y demo gratuita (sin cuenta)
La demo pública puede usarse sin registrarse. Cuando la usas, el Servicio registra:
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Dirección IP, user-agent del navegador, código de país (tal y como lo facilita la capa de seguridad), número de caracteres enviados e idioma solicitado | Protección antiabuso y antifraude de un recurso gratuito; medición de la demanda real del Servicio | Interés legítimo (art. 6.1.f) — proteger un recurso gratuito y sin autenticación frente al abuso automatizado y comprender el tráfico | 90 días. Los registros de la demo se borran 90 días después de escribirse. La dirección IP se conserva durante ese periodo únicamente como señal antiabuso y no se usa para ningún otro fin |
El texto que escribes en la demo no se almacena nunca — solo su longitud en
caracteres. Un filtro de contenido de primera capa inspecciona el texto en memoria para
bloquear peticiones claramente ilícitas (ver §6); la demo no escribe el texto en ningún
log ni base de datos.
Una cookie técnica aparte identifica el navegador entre peticiones de la demo para que el
cupo gratuito no pueda reiniciarse simplemente recargando la página; ver §12.
4.2 Datos de cuenta y registro
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Dirección de correo electrónico | Autenticación, comunicaciones del servicio, entrega de avisos de cuenta y facturación | Ejecución de un contrato (art. 6.1.b) | Hasta el cierre de la cuenta; al cerrarla, la dirección se sustituye irreversiblemente por un marcador anónimo en la misma operación |
| Hash de la contraseña | Autenticación segura (la contraseña en sí no se almacena nunca) | Ejecución de un contrato (art. 6.1.b) | Hasta el cierre de la cuenta |
| Token de verificación de correo y token de restablecimiento de contraseña | Acreditar el control del buzón; recuperación de la cuenta | Ejecución de un contrato (art. 6.1.b) | Token de verificación: 48 horas. Token de restablecimiento: 1 hora. De un solo uso |
| País y, cuando esté disponible, subdivisión de primer nivel, derivados de tu conexión | Determinar si el Servicio puede ofrecerse lícitamente en tu jurisdicción (ver §6) y el territorio fiscal | Obligación legal (art. 6.1.c) e interés legítimo (art. 6.1.f) | Duración de la cuenta |
| Plan, cupo, saldo del monedero y libro de consumo (por generación y por día) | Operar el servicio contratado, mostrarte tu propio consumo y sustentar disputas de facturación | Ejecución de un contrato (art. 6.1.b) | Duración de la cuenta + los plazos legales de prescripción indicados abajo |
| Fecha, hora, IP, user-agent y versión de cada aceptación (Condiciones, Política de Privacidad y, en su caso, consentimiento biométrico) | Acreditar la aceptación informada | Obligación legal (art. 6.1.c) / interés legítimo (art. 6.1.f) — prueba | Duración de la relación + 5 años (plazo general de prescripción de las acciones personales, art. 1964 del Código Civil) |
| Registros de sesión: token de sesión, creación y caducidad, IP y user-agent | Mantener tu sesión iniciada; permitir que tú y nosotros detectemos una sesión abierta desde un lugar inesperado | Ejecución de un contrato (art. 6.1.b) + interés legítimo (art. 6.1.f) | Las sesiones caducan 7 días después de abrirse y las filas caducadas las borra un trabajo automatizado |
| Valoraciones de voces y voces guardadas (favoritas) | Tu biblioteca personal y el ranking agregado de popularidad de las voces del catálogo | Ejecución de un contrato (art. 6.1.b) | Duración de la cuenta. El ranking es agregado y no puede rastrearse hasta un individuo |
| Dirección de correo de la lista de espera (solo si te suscribiste a ella antes del lanzamiento) | Avisarte de la apertura del Servicio | Consentimiento (art. 6.1.a) | Hasta que pidas la baja. La IP se almacena en forma de hash y se usa solo como señal antispam |
| Datos de referidos (tu código de invitación; el código con el que te registraste, si lo hubo; registros de recompensas con la referencia de factura de la cuenta invitada; comparación de huellas de alta para detectar autorreferidos) | Gestionar el programa de referidos (§4.4 de los Términos) y prevenir su abuso | Ejecución de un contrato (art. 6.1.b); interés legítimo en prevenir el fraude (art. 6.1.f) | Hasta el cierre de la cuenta; registros de recompensas y facturas durante el plazo de conservación contable |
4.3 Datos de facturación
El Prestador es el vendedor y emite tu factura; el pago en sí lo ejecuta Stripe,
su procesador de pagos (ver §7). El Servicio no recibe ni almacena nunca tu número de
tarjeta, su caducidad ni el código de seguridad (CVC): esos datos se introducen en el
propio contexto de Stripe. Los datos de facturación que facilitas al pagar — tu nombre,
tu país y, si la aportas, tu identificación fiscal — los recibe Stripe y son visibles
para el Prestador, que los necesita para emitir la factura y aplicar el IVA correcto, lo
cual es una obligación legal suya como vendedor.
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Registro mínimo de la transacción: plan o paquete comprado, importe, fecha, los identificadores de transacción, factura y cliente del procesador de pagos, y el movimiento de saldo resultante | Cumplimiento fiscal y contable; soporte; gestión de reembolsos y contracargos | Obligación legal (art. 6.1.c) | 4 años (arts. 66 y 70 de la Ley 58/2003, General Tributaria, y art. 6 de la Ley del Impuesto sobre la Renta de las Personas Físicas) y 6 años para los libros contables y la documentación de soporte (art. 30 del Código de Comercio) |
Cuando inicias una compra, el Servicio transmite a Stripe únicamente tu **dirección de
correo electrónico y tu identificador interno de cuenta**, para que el pago pueda
casarse con tu cuenta y para que el Prestador pueda emitir tu factura.
4.4 Datos de generación: prompts, metadatos y ficheros generados
Esta sección se aplica hoy al audio y, en los mismos términos, a la imagen y al vídeo
desde el momento en que esos módulos se activen.
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| El texto que envías a generar (y, para imagen/vídeo cuando se activen, el prompt) | Producir lo que pediste; permitirte leer tu propio historial; investigar denuncias de abuso e incidentes de moderación | Ejecución de un contrato (art. 6.1.b) + interés legítimo (art. 6.1.f) para el fin antiabuso | 7 días. Después, el texto se sustituye automática e irreversiblemente por una huella SHA-256 de sí mismo: el contenido desaparece; solo sobrevive un valor que nos permite confirmar si un texto dado se generó |
| Metadatos de generación: fecha y hora, motor y modelo, voz usada, idioma, número de caracteres, semilla, parámetros técnicos, resultado y error en su caso, más la IP desde la que se envió el trabajo | Reproducibilidad, soporte técnico, contabilidad de la cola, prevención de abusos | Ejecución de un contrato (art. 6.1.b) + interés legítimo (art. 6.1.f) | 13 meses (400 días), tras los cuales el registro del trabajo se borra por completo. Ampliado desde los 90 días el 26 de agosto de 2026: las redes de tarjeta dan al titular unos 120 días para abrir una disputa de pago, más dos o tres meses de ciclo del caso, y este registro es la prueba de que el servicio se prestó de verdad. Base legal adicional de la ampliación: art. 17.3.e del RGPD (formulación, ejercicio o defensa de reclamaciones). El texto enviado y la IP de envío ya están seudonimizados (SHA-256) a los 7 días |
| Ficheros generados (audio hoy; imagen y vídeo cuando se activen) | Poner el resultado a tu disposición para descargarlo y volver a descargarlo | Ejecución de un contrato (art. 6.1.b) | 7 días desde la generación; después se borran automáticamente del disco mediante un trabajo horario. El propio enlace de descarga es un token firmado con la misma vigencia |
Excepción de conservación — contenido objeto de una notificación. Cuando un trabajo
ha sido objeto de un procedimiento de notificación y acción y ha sido retirado, su texto
y su registro quedan excluidos de las purgas automáticas anteriores y se conservan
como prueba, durante el tiempo necesario para justificar la medida y permitirte
impugnarla (art. 17.3.b y 17.3.e del RGPD — cumplimiento de una obligación legal y
formulación, ejercicio o defensa de reclamaciones; Reglamento (UE) 2022/2065 — DSA —
arts. 6, 16 y 17).
Qué va incrustado en el fichero que recibes. Cada fichero generado lleva una marca de
agua inaudible y metadatos técnicos de procedencia (generador, modelo, licencia,
identificador de la voz, semilla y fecha), como se describe en la **Divulgación de
Contenido de IA. Ni la marca de agua ni los metadatos contienen tu identidad**: la
carga útil de la marca es un mensaje de 16 bits compuesto por una etiqueta fija del
proyecto y un hash de la voz usada — no de ti, de tu cuenta ni de tu IP. No puede
usarse para identificarte.
4.5 Datos de seguridad, antifraude y anti-multicuenta
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| IP de alta en hash y firma del navegador en hash (user-agent, idioma y plataforma), capturadas en el registro | Detectar granjas de cuentas creadas para abusar del cupo gratuito | Interés legítimo (art. 6.1.f) — prevención del fraude, reconocida expresamente como interés legítimo en el considerando 47 del RGPD | Duración de la cuenta |
| Contadores de abuso y bloqueos temporales por cuenta, IP o firma del navegador | Limitación de frecuencia y freno de los intentos repetidos de generar contenido prohibido | Interés legítimo (art. 6.1.f) | Se mantienen en memoria y se reinician en un plazo de 24 horas |
| Registros de alerta internos generados por un incidente de moderación o seguridad, con el identificador de la cuenta, la IP y un extracto de hasta 200 caracteres del texto bloqueado | Permitir al responsable revisar el incidente y documentar la medida adoptada | Interés legítimo (art. 6.1.f) y, para el material de abuso sexual infantil, obligación legal (art. 6.1.c) | 12 meses, tras los cuales el registro de alerta y el extracto de 200 caracteres se borran. Cuando una alerta haya dado lugar a una denuncia ante una autoridad competente, el registro se conserva hasta el cierre de ese asunto (art. 17.3.b y 17.3.e del RGPD) |
Tanto la IP de alta como la firma del navegador se almacenan como hash con clave (HMAC
con un secreto del lado del servidor). Nos permiten comparar dos altas; no nos
permiten, ni a nosotros ni a quien obtuviera la base de datos, reconstruir la IP
original ni identificar el dispositivo. Es el principio de minimización de datos aplicado
en la práctica (art. 5.1.c del RGPD).
4.6 Datos de voz — CATEGORÍA ESPECIAL (art. 9 RGPD)
Estado actual: la clonación de voz NO está activa. El Servicio no acepta, almacena
ni trata ninguna muestra de voz subida por un usuario y, por tanto, **hoy no trata
ningún dato biométrico**. Los endpoints están desactivados a nivel de aplicación. Esta
sección se publica por adelantado para que las salvaguardas siguientes sean vinculantes
y estén plenamente en vigor desde el primer momento en que la función se active — no se
tratará ninguna voz de usuario antes de que eso ocurra.
Cuando es capaz de identificar a una persona física, una muestra de voz es un **dato
biométrico dirigido a identificar de manera unívoca a una persona física** y, por tanto,
una categoría especial de datos (art. 9.1 del RGPD, leído junto con el art. 4.14). Cuando
la función se active, se aplicará lo siguiente:
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Muestra de voz de referencia subida por el usuario | Calcular el embedding de la voz | Consentimiento explícito (art. 9.2.a) además de la ejecución de un contrato (art. 6.1.b), más una declaración del usuario de que la voz es la suya o de que posee los derechos sobre ella | Se borra una vez calculado el embedding, salvo que el usuario elija expresamente mantenerla disponible para reutilizarla |
| Embedding de voz | Reproducir esa voz en las generaciones del propio usuario | Consentimiento explícito (art. 9.2.a) | Hasta que se retire el consentimiento, se borre la voz o se cierre la cuenta |
| Un hash de la muestra | Trazabilidad, para que una notificación sobre una voz clonada pueda casarse con la muestra que la produjo | Interés legítimo (art. 6.1.f) y obligación legal (art. 6.1.c) bajo la DSA | Con el registro de la voz |
Salvaguardas que se aplican a los datos biométricos:
- Cifrado en reposo con una clave dedicada que nunca se almacena en el repositorio de
código, usando Fernet (AES-128-CBC con autenticación HMAC-SHA256), y **TLS 1.2 o
superior** en tránsito. *(Versiones anteriores de esta Política lo describían como
«AES-256». Era inexacto y se ha corregido: Fernet está especificado como AES-128 en modo
CBC con etiqueta de autenticación HMAC-SHA256.)*
- Sin degradación silenciosa. Si la librería criptográfica no está disponible, el
Servicio se niega a almacenar la muestra en lugar de guardarla en claro.
- Exclusividad de cuenta. Un embedding queda vinculado a la cuenta que lo creó. Ningún
otro usuario puede acceder a él, listarlo ni usarlo. El Servicio no lo vende, no lo
licencia, no lo publica en el catálogo público ni lo usa para entrenar modelos o servir a
ningún otro cliente.
- Acceso mínimo. Sin acceso desde el frontend a la muestra en bruto; acceso limitado a
las operaciones técnicas estrictamente necesarias para operar la función.
- Borrado a petición. Puedes borrar una voz clonada en cualquier momento desde tu panel.
El borrado sobrescribe el fichero cifrado antes de desvincularlo, y es permanente e
irrecuperable.
- Borrado en cascada. Cerrar tu cuenta o ejercer tu derecho de supresión purga todas las
muestras y embeddings asociados inmediatamente, en la misma petición — no en una
programación posterior.
- Sin cesión a terceros salvo obligación legal u orden de una autoridad competente.
- La retirada del consentimiento (art. 7.3 del RGPD) surte efecto inmediato y no afecta
a la licitud del tratamiento realizado antes de la retirada.
- Antes de activar la función, el Servicio completará una **Evaluación de Impacto en la
Protección de Datos** (art. 35.3.b del RGPD) y designará un DPD como se indica en §1.
El mismo régimen se aplicará, sin modificación, a cualquier **imagen facial o corporal de
una persona real** tratada por los módulos de imagen o vídeo si estos llegan a activarse:
tales datos son biométricos bajo el art. 9 exactamente por el mismo razonamiento, y
quedarán sujetos a consentimiento explícito, cifrado en reposo, exclusividad de cuenta y
borrado inmediato en cascada.
4.7 Notificaciones sobre contenido (terceros)
Si nos envías una notificación sobre contenido por el procedimiento de la DSA, tratamos
tu dirección de correo electrónico, tu dirección IP, el contenido denunciado y
los motivos que aportas. La base jurídica es una obligación legal (art. 6.1.c del
RGPD, en relación con los arts. 16 y 17 del Reglamento (UE) 2022/2065). Las
notificaciones se conservan durante el tiempo necesario para tramitarlas, justificar la
decisión adoptada y defenderla, y para detectar y prevenir el abuso del propio mecanismo
de notificación. La base jurídica de este último fin es nuestro interés legítimo en
proteger al Servicio y a terceros frente a notificaciones infundadas o automatizadas
(art. 6.1.f del RGPD). No lo es el art. 23 del Reglamento (UE) 2022/2065, que se
dirige a las plataformas en línea y no se aplica al Servicio — ver el Procedimiento de
Notificación y Acción §2 y §14.
4.8 Marketing
El Servicio no envía boletines ni correos de marketing. Los correos que envía son
transaccionales: verificación de dirección, restablecimiento de contraseña, avisos de
compra y facturación, avisos de seguridad y de cuenta, y avisos sobre una decisión de
moderación que te afecte. Si en el futuro se introdujeran comunicaciones comerciales, se
basarán en tu consentimiento previo, libre y separado (art. 6.1.a y art. 21.1 de la
Ley 34/2002, LSSI), revocable en cualquier momento, y revocarlo nunca detendrá los
correos transaccionales anteriores.
5. Fines y bases jurídicas — resumen
| Fin | Base jurídica |
|---|---|
| Prestar el Servicio contratado: generar audio y — cuando se activen — imagen y vídeo, y poner el resultado a tu disposición | Ejecución de un contrato (art. 6.1.b) |
| Gestionar tu cuenta, plan, cupo y libro de consumo | Ejecución de un contrato (art. 6.1.b) |
| Facturación, emisión de facturas, liquidación de impuestos y contabilidad — obligaciones del Prestador como vendedor | Obligación legal (art. 6.1.c); el pago en sí lo ejecuta el procesador de pagos (§4.3) |
| Gestionar reembolsos, disputas y contracargos | Ejecución de un contrato (art. 6.1.b) + interés legítimo (art. 6.1.f) |
| Moderación de contenido y prevención de abusos | Interés legítimo (art. 6.1.f) — proteger a terceros y al Servicio; y obligación legal (art. 6.1.c) para el material de abuso sexual infantil y los deberes de la DSA y del Reglamento de IA |
| Seguridad, antifraude y anti-multicuenta | Interés legítimo (art. 6.1.f), considerando 47 del RGPD |
| Determinar si el Servicio puede ofrecerse lícitamente en tu jurisdicción | Obligación legal (art. 6.1.c) + interés legítimo (art. 6.1.f) |
| Clonación de voz (no activa) y, si se activa, tratamiento de imágenes de personas reales | Consentimiento explícito (art. 9.2.a) además del art. 6.1.b |
| Medición publicitaria mediante el píxel de Meta — no operativo en la fecha de efecto, ver §7 y §12 | Consentimiento (art. 6.1.a) y art. 22.2 LSSI — nunca se carga antes de que aceptes |
| Cumplir obligaciones legales (fiscales, DSA, Reglamento de IA, denuncia de CSAM) | Obligación legal (art. 6.1.c) |
Ponderación de los intereses legítimos. Cada una de las operaciones anteriores
basadas en el art. 6.1.f persigue la prevención del fraude y del daño a terceros; usa los
datos menos intrusivos disponibles (hashes en lugar de identificadores en bruto siempre
que basta con comparar); está sujeta a plazos de conservación cortos y automatizados; y
no se extiende a la elaboración de perfiles publicitarios ni a ninguna decisión sobre ti
más allá de las reveladas en §6. Puedes oponerte en cualquier momento en virtud del
art. 21 (ver §11).
6. Decisiones automatizadas
El Servicio toma las siguientes decisiones automatizadas, y tienes derecho a
conocerlas (arts. 13.2.f, 14.2.g y 22 del RGPD):
- Disponibilidad territorial. **Tanto el registro como el inicio de sesión se deniegan
automáticamente** — incluido el inicio de sesión con Google — cuando el país o la
subdivisión de primer nivel comunicados para tu conexión son uno de aquellos en los que el
Servicio no puede operar lícitamente sus funciones biométricas actuales o previstas. Hoy
son China y el estado de Illinois (EE. UU.). La respuesta es un HTTP 451 y el
motivo es legal, no comercial. Si ya tienes una cuenta, esto significa que **no puedes
iniciar sesión desde esos territorios**; escribe a [email protected] y te
ayudaremos a exportar tus datos o a cerrar la cuenta. Esto coincide con las Condiciones
del Servicio §21.
- Filtro de contenido. El texto enviado a generar se comprueba, antes de la generación,
contra una lista determinista de patrones que denotan discurso de odio, incitación e
indicadores de material de abuso sexual infantil. Una coincidencia bloquea esa petición.
Es un filtro basado en reglas, no un modelo de perfilado: evalúa el texto enviado, no a
ti.
- Bloqueo temporal y suspensión de cuenta. Los intentos bloqueados repetidos dentro de
una ventana de 24 horas dan lugar a un bloqueo temporal por IP o firma del navegador (uso
anónimo) o, para una cuenta registrada, a la **suspensión automática de la cuenta a la
espera de revisión manual**, con aviso a ti por correo.
La decisión 3 produce un efecto significativo sobre ti, por lo que se aplican las
salvaguardas del art. 22.3: tienes derecho a **obtener intervención humana, expresar tu
punto de vista e impugnar la decisión** respondiendo al correo de notificación o
escribiendo a [email protected]. Las decisiones 1 y 2 son necesarias para la
celebración o la ejecución del contrato y para el cumplimiento de obligaciones legales
(art. 22.2.a y 22.2.b).
El Servicio no elabora perfiles con fines publicitarios, no construye perfiles de
comportamiento de los usuarios y no vende ni comparte datos con fines de publicidad
comportamental entre contextos.
7. Destinatarios, encargados y transferencias internacionales
Los datos personales no se venden nunca y nunca se ceden a terceros para sus propios
fines comerciales. Solo se comparten de la siguiente manera:
| Destinatario | Papel bajo el RGPD | Qué recibe | Ubicación y salvaguarda de la transferencia |
|---|---|---|---|
| Stripe Payments Europe, Limited — procesador de pagos. El vendedor es el Prestador, no Stripe | Encargado (art. 28) de los datos de pago que maneja siguiendo instrucciones del Prestador, bajo el Acuerdo de Tratamiento de Datos que forma parte del Stripe Services Agreement; y responsable por derecho propio de los fines que Stripe determina por sí mismo — la prevención del fraude y los deberes que la regulación financiera y los esquemas de tarjetas le imponen — bajo su propia política de privacidad (stripe.com/privacy) | Tu dirección de correo, tu identificador interno de cuenta y los datos de pago y facturación que introduces al pagar. El Servicio nunca ve tu número de tarjeta, su caducidad ni el CVC | Irlanda — dentro del EEE. Las transferencias a sociedades del grupo Stripe en Estados Unidos se amparan en la certificación de Stripe bajo el Marco de Privacidad de Datos UE-EE. UU. y en las Cláusulas Contractuales Tipo de 2021 incorporadas al anexo de transferencias de datos de Stripe |
| Cloudflare, Inc. | Encargado (art. 28) | Metadatos de conexión (IP, user-agent, país) que pasan por la capa de seguridad y entrega, y el desafío antibots mostrado en el registro y en la demo | EE. UU. — Marco de Privacidad de Datos UE-EE. UU. y/o Cláusulas Contractuales Tipo |
| Hetzner Online GmbH | Encargado (art. 28) | Aloja el proxy inverso público y almacena la copia externa cifrada de las bases de datos. La copia se cifra con AES-256-CBC antes de salir de las instalaciones del responsable; Hetzner posee el texto cifrado y nunca la clave | Falkenstein, Alemania — dentro del EEE, sin transferencia internacional |
| Resend, Inc. | Encargado (art. 28) | Tu dirección de correo y el contenido de los correos transaccionales (verificación, restablecimiento, avisos de facturación y de cuenta) | EE. UU. — certificación en el Marco de Privacidad de Datos UE-EE. UU. y Anexo de Tratamiento de Datos publicado |
| Google Ireland Ltd. / Google LLC | Responsable independiente del propio inicio de sesión; fuente de datos para nosotros | Solo si eliges «Continuar con Google». Google nos comunica tu dirección de correo verificada; no recibimos tu contraseña de Google, tus contactos ni ningún otro dato de perfil | Irlanda / EE. UU. — adecuación para Irlanda; Marco de Privacidad de Datos UE-EE. UU. y CCT para EE. UU. |
| Meta Platforms Ireland Ltd. | Corresponsable con el Servicio de la recogida y transmisión de los datos del píxel (sentencia del TJUE de 29 de julio de 2019, Fashion ID, C-210/16, aplicada a herramientas de terceros incrustadas) | Solo si pulsas «Aceptar» en el banner de cookies. Si pulsas «Rechazar», o simplemente ignoras el banner, no se carga nada y no se envía nada. Estado en la fecha de efecto: no operativo. La propia política de seguridad de contenido del Servicio no permite el origen del script del píxel, así que la etiqueta no se ejecuta y ningún dato llega a Meta ni siquiera después de aceptar. Si alguna vez llegara a hacerse operativo, esta Política y la Política de Cookies se actualizarán y se pedirá el consentimiento de nuevo antes. Ver Política de Cookies §5 | Irlanda / EE. UU. — Marco de Privacidad de Datos UE-EE. UU. y CCT. Ver §12 y la Política de Cookies |
| Autoridades competentes (Policía Nacional, Guardia Civil, Ministerio Fiscal, INCIBE, AEPD, juzgados y tribunales) | Destinatarios en virtud de una obligación legal | Solo lo que exija la obligación legal o la orden concreta | España / UE |
| Proveedor de comparación de hashes de CSAM | Encargado (art. 28) — aún no contratado | Solo hashes, nunca el contenido | Hoy no se produce tal transferencia, porque el módulo de imagen (§4.4) está desactivado. El proveedor se contratará, quedará vinculado por un acuerdo del art. 28 y se nombrará en esta Política antes de activar ese módulo |
Compras realizadas antes de la fecha de efecto de esta versión. Hasta entonces la
venta y el procesamiento del pago los realizaba Paddle.com Market Limited actuando
como Merchant of Record, que era responsable independiente de tus datos de pago bajo
su propia política de privacidad. Ese tratamiento ha terminado, pero los registros de
transacción de aquellas compras los conserva el Prestador durante los plazos legales
indicados en §4.3, y cualquier solicitud sobre los datos que el propio Paddle posee se
dirige a Paddle.
Sin almacenamiento de objetos de terceros. El audio generado — y, cuando se activen,
la imagen y el vídeo — se almacena en la infraestructura propia del responsable en España
durante la ventana de conservación de §4.4 y después se borra. Ningún proveedor de
almacenamiento en la nube posee tu contenido generado.
Sin entrenamiento de IA con tu contenido. Tus prompts, tus ficheros generados y
(cuando la función exista) tus muestras de voz no se usan para entrenar, afinar ni
evaluar ningún modelo, y no se comparten con ningún proveedor de modelos para ese fin.
8. Aplicación de las bases jurídicas fuera del EEE
El Servicio se ofrece desde España y se rige por el Derecho español. Cuando te encuentres
fuera del EEE, seguimos aplicándote esta Política como nuestro estándar de referencia,
sin perjuicio de los derechos adicionales que tu propia legislación pueda otorgarte.
9. Conservación — tabla resumen
| Datos | Plazo |
|---|---|
| Ficheros generados (audio; imagen y vídeo cuando se activen) | 7 días, después se borran automáticamente |
| Enlaces de descarga (tokens firmados) | 7 días, igual que el fichero |
| Texto de tu prompt | 7 días, después se sustituye irreversiblemente por una huella SHA-256 |
| Metadatos de generación, incluida la IP de envío | 13 meses (400 días), después el registro se borra (texto e IP seudonimizados a los 7 días) |
| Contenido y registros objeto de una decisión de notificación y acción | Excluidos de lo anterior; conservados como prueba el tiempo necesario (§4.4) |
| Sesiones de inicio de sesión | 7 días, después las borra un trabajo automatizado |
| Token de verificación de correo / token de restablecimiento de contraseña | 48 horas / 1 hora, de un solo uso |
| Datos de cuenta y perfil | Hasta el cierre; la dirección de correo se anonimiza en la propia operación de cierre |
| Prueba de aceptación de las Condiciones y de esta Política | Relación + 5 años (art. 1964 del Código Civil) |
| Registros de facturación | 4 años (fiscal) y 6 años (contabilidad mercantil) |
| Muestras de voz y embeddings (no activo) | Hasta la retirada del consentimiento, el borrado de la voz o el cierre de la cuenta — purgados inmediatamente en los tres casos |
| Logs de la demo | 90 días |
| Registros internos de alertas de moderación y seguridad | 12 meses; más tiempo solo cuando el asunto se haya denunciado a una autoridad competente |
Estos plazos son el tiempo máximo que conservamos cada categoría, y no los ampliamos
salvo que una obligación legal concreta o una reclamación abierta lo exija, en cuyo caso
la excepción consta en la propia fila. Las purgas de sesiones y de ficheros generados se
ejecutan automáticamente cada hora.
10. Medidas de seguridad técnicas y organizativas (art. 32 RGPD)
- En tránsito: TLS 1.2 o superior en todo el Servicio, con HTTP Strict Transport
Security y una Content-Security-Policy estricta que solo permite los endpoints de terceros
concretos listados en §7.
- En reposo: muestras de voz (cuando la función se active) cifradas con una clave
dedicada usando Fernet (AES-128-CBC + HMAC-SHA256); copias de seguridad externas cifradas
con AES-256-CBC con una clave que nunca sale de las instalaciones del responsable;
contraseñas almacenadas solo como hash producido por una función moderna de hash de
contraseñas (Argon2id, o bcrypt como alternativa aceptada) — el Servicio **se niega a
arrancar** en producción si solo hay disponible un hash de calidad de desarrollo.
- Seudonimización desde el diseño: IP de alta y firma del navegador almacenadas como
hashes con clave; texto del prompt sustituido por una huella a los 7 días; dirección de
correo de una cuenta cerrada sustituida por un marcador anónimo.
- Control de acceso: las bases de datos no son alcanzables desde internet; el servidor
de origen no está expuesto directamente, solo a través del proxy inverso de §7; los
poderes administrativos se atribuyen por cuenta nominal, de modo que cada acción
administrativa es atribuible y revocable individualmente.
- Higiene de sesión: las cookies de autenticación son HttpOnly, Secure y SameSite=Lax;
suspender una cuenta invalida todas sus sesiones vivas en la misma transacción.
- Copias de seguridad: se hacen a diario, con verificación de integridad tras
escribirse, se copian fuera cifradas y se comprueban byte a byte contra la copia local
tras la transferencia. Una copia fallida genera una alerta.
- Borrado automático: las ventanas de conservación de §9 las ejecutan trabajos
programados, y el borrado de cada trabajo queda registrado para que no pueda omitirse en
silencio.
- Registro: los incidentes de seguridad y moderación se anotan en un log de alertas
interno que el responsable puede revisar.
Ningún sistema es perfectamente seguro. Si se produce una violación de datos personales
que pueda entrañar un riesgo para tus derechos y libertades, el Servicio la notificará a
la AEPD en un plazo de 72 horas (art. 33 del RGPD) y, cuando el riesgo sea alto, te
la notificará directamente sin dilación indebida (art. 34 del RGPD), conforme a su
protocolo interno de brechas.
11. Tus derechos
Puedes ejercer gratuitamente los siguientes derechos escribiendo a
[email protected], o por correo postal a la dirección de §1, con información
suficiente para identificarte:
| Derecho | Qué significa | Nuestro plazo |
|---|---|---|
| Acceso (art. 15) | Confirmación de si tratamos tus datos, y una copia de ellos | 1 mes, ampliable en 2 meses más cuando la solicitud sea compleja (art. 12.3) |
| Rectificación (art. 16) | Corrección de datos inexactos o incompletos | 1 mes |
| Supresión (art. 17) | Borrado de tus datos cuando ya no sean necesarios o retires el consentimiento | 1 mes |
| Limitación (art. 18) | Congelación del tratamiento mientras se resuelve una disputa sobre exactitud o licitud | 1 mes |
| Portabilidad (art. 20) | Recibir los datos que aportaste, en un formato estructurado, de uso común y lectura mecánica | 1 mes |
| Oposición (art. 21) | Oponerte al tratamiento basado en interés legítimo, por motivos relacionados con tu situación particular | 1 mes; cesamos salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre tus intereses |
| Revisión humana de una decisión automatizada (art. 22.3) | Obtener intervención humana, expresar tu punto de vista e impugnar la decisión descrita en §6 | Sin dilación indebida |
| Retirada del consentimiento (art. 7.3) | Para los datos biométricos y para el píxel publicitario; no afecta al tratamiento lícito anterior | Inmediata |
Autoservicio. Dos de estos derechos están además disponibles directamente en tu
cuenta, sin periodo de espera: exportar tus datos en JSON (perfil, suscripción,
consentimientos, uso diario, historial de monedero y recargas, y los metadatos de tus
trabajos) y borrar tu cuenta. La operación de borrado, en una sola petición: cancela
cualquier suscripción viva para que no se te pueda volver a cobrar, purga cualquier dato
biométrico, sustituye el texto de tus prompts pasados por sus huellas, borra todas las
sesiones vivas y anonimiza tu dirección de correo.
Qué sobrevive al borrado de la cuenta, y por qué. Se conserva una fila de cuenta
seudónima para que los registros que estamos legalmente obligados a conservar — la prueba
de aceptación de las Condiciones, los registros de facturación y cualquier prueba
relativa a una decisión de notificación y acción — mantengan su coherencia interna. No
contiene el correo en claro ni ningún otro dato directamente identificativo. También se
conserva un hash con clave de tu antigua dirección de correo con el único fin de impedir
que el mismo buzón reclame repetidamente el cupo gratuito inicial; permite solo comparar,
nunca reidentificar.
Reclamaciones. Si crees que se han vulnerado tus derechos, puedes presentar una
reclamación ante la Agencia Española de Protección de Datos (AEPD) — C/ Jorge Juan 6,
28001 Madrid, www.aepd.es — o ante la autoridad de control de tu país de residencia, en
cualquier momento y sin necesidad de contactarnos antes.
12. Cookies y tecnologías similares
El Servicio utiliza lo siguiente, descrito al completo en la Política de Cookies
(https://kreawave.com/es/legal/cookies):
- Estrictamente necesarias, exentas de consentimiento según el art. 22.2 LSSI: la cookie
de sesión que te mantiene con la sesión iniciada; las cookies de corta vida usadas durante
un inicio de sesión con «Continuar con Google»; y un identificador de navegador usado para
aplicar el cupo gratuito de la demo a un navegador y no a una recarga de página.
- Técnicas de terceros: el desafío antibots (Cloudflare Turnstile) en los formularios de
la demo y del registro, y el almacenamiento propio de Stripe durante el pago.
- Publicitarias, solo con consentimiento: un píxel de Meta (Facebook), usado para
medir el rendimiento de la publicidad del propio Servicio. **No se carga hasta que pulsas
«Aceptar»** en el banner. Tu elección se guarda localmente en tu navegador, no en una
cookie que se nos envíe, y puedes cambiarla borrando los datos de sitio de tu navegador
para kreawave.com.
Esto es una corrección. Las versiones 1.1 y anteriores de esta Política afirmaban que
el Servicio no usaba «ninguna cookie de analítica web ni publicitaria de ningún tipo».
Esa afirmación era errónea: en el código del sitio hay un píxel de Meta de activación
voluntaria (opt-in). Se corrige aquí y en la Política de Cookies. El Servicio no usa
ningún producto de analítica web (ni Google Analytics, ni Plausible, ni Fathom ni
equivalente).
Estado del píxel de Meta en la fecha de efecto: no operativo. La etiqueta está
presente en el código del sitio y se ofrece tras el banner de consentimiento, pero la
propia política de seguridad de contenido del Servicio no permite el origen de su script,
así que el script nunca se ejecuta y **no se guarda ninguna cookie de Meta en tu
dispositivo ni se transmite ningún dato a Meta, aunque pulses *Aceptar***. Esto se afirma
en términos idénticos en la Política de Cookies §5. Si el píxel llegara a hacerse
operativo, esta Política y la Política de Cookies se modificarán en el mismo cambio, se
te volverá a mostrar el banner y se te pedirá el consentimiento de nuevo antes de cargar
nada.
13. Menores
El Servicio no está dirigido a menores y estos no pueden usarlo. Solo puede crear una
cuenta, y celebrar un contrato, una persona de 18 años o más, o de la edad mínima
superior de su jurisdicción, como se establece en las Condiciones del Servicio §3 y
en la Política de Uso Aceptable §2.2. No tratamos a sabiendas los datos personales de
una persona menor de 18 años.
El art. 7 de la Ley Orgánica 3/2018 (LOPDGDD) fija en 14 años la edad a la que un
interesado puede consentir, por sí solo, el tratamiento de sus datos personales. Esa
norma regula el consentimiento para el tratamiento; no habilita a un menor a
contratar este Servicio, lo cual prohibimos por vía contractual.
Si tenemos conocimiento de que una cuenta pertenece a una persona menor de 18 años, la
cerramos, borramos los datos personales asociados sin dilación indebida y reembolsamos
íntegramente cualquier importe pagado a través de ella. Si crees que un menor se ha
registrado, escribe a [email protected].
14. Cambios en esta Política
Esta Política puede modificarse. **Toda modificación sustantiva eleva el número de
versión y la fecha de efecto en la cabecera de este documento**; la versión en vigor
cuando aceptaste es la que queda registrada en tu cuenta. Los cambios significativos que
afecten a tus derechos o a los fines del tratamiento se notificarán por correo o mediante
un aviso dentro de la plataforma antes de que surtan efecto. La versión vigente está
siempre disponible en https://kreawave.com/es/legal/privacy.
15. Contacto
- Privacidad y protección de datos: [email protected]
- Dirección postal: Pedro Cantueso García de Vinuesa, Avenida de la Arruzafa 50, 14012 Córdoba, España
- Teléfono: +34 621 34 26 94 (de lunes a viernes, 10:00-14:00 CET)
- Autoridad de control: Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es
Las consultas recibidas por cualquiera de estos canales se responden en un máximo de
15 días naturales (art. 21.3 del TRLGDCU, en su redacción dada por la Ley 10/2025),
sin perjuicio de los plazos del RGPD de §11, que prevalecen para el ejercicio de los
derechos de protección de datos.