Política de privacidad
Nos alegra tu interés en aftersnap. La protección de tus datos personales nos importa. A continuación te informamos, conforme al Reglamento General de Protección de Datos (RGPD), sobre el tratamiento de datos personales al usar nuestra plataforma.
1. Responsable del tratamiento
Danyel André Maus
Cami des Jardi d'en Ferrer 72
ES-07141 Marratxí, España
Correo electrónico: [email protected]
Para las consultas sobre protección de datos, el contacto es el responsable indicado arriba; no existe obligación legal de nombrar un delegado de protección de datos.
2. Generalidades y bases jurídicas
Tratamos datos personales solo en la medida necesaria. Según el tratamiento, las bases jurídicas son sobre todo el art. 6.1.b del RGPD (contrato o medidas precontractuales), la letra a (consentimiento), la letra c (obligación legal) y la letra f (interés legítimo), y, en las categorías especiales de datos, como los biométricos, el art. 9.2.a del RGPD (consentimiento explícito).
3. Alojamiento y provisión técnica
Nuestra aplicación y los datos asociados funcionan en proveedores de la Unión Europea: el alojamiento web está en ALL-INKL.COM (Neue Medien Münnich, UE), la capacidad de cálculo y procesamiento en Hetzner Online GmbH (UE) y el almacenamiento de objetos para las fotos originales subidas en Impossible Cloud GmbH (UE). Los análisis de IA que exigen mucho cálculo (ver el punto 9) también corren ahí, en capacidad de cálculo que operamos con estos proveedores dentro de la UE. Para esos análisis se genera una copia reducida de las fotos («imagen de análisis») que se guarda en el almacenamiento de objetos mencionado antes (Impossible Cloud, UE). Con estos proveedores hay contratos de encargo del tratamiento conforme al art. 28 del RGPD.
Para entregar las galerías a través de dominios propios de nuestros clientes y como capa de seguridad y de proxy (entre otras cosas, protección contra ataques de sobrecarga y de denegación de servicio, cifrado TLS y entrega de contenidos) usamos Cloudflare, Inc. (EE. UU.). Cloudflare trata sobre todo direcciones IP, datos de conexión y del protocolo de enlace TLS, datos del navegador y del dispositivo, y registros de seguridad. En ese marco también pueden transferirse datos personales a Estados Unidos (ver el punto 17).
Las imágenes de vista previa de las galerías públicas se entregan a través de la red de distribución de contenidos de BunnyWay d.o.o. (bunny.net, Eslovenia). En ese proceso se trata tu dirección IP junto con datos de la consulta, como el momento, la imagen solicitada y el tipo de navegador; en los registros del proveedor la dirección IP se acorta. La entrega se limita a ubicaciones dentro de la Unión Europea, de modo que no se produce ninguna transferencia a terceros países. Las imágenes de galerías protegidas con contraseña, de borradores y de galerías caducadas permanecen en nuestros propios servidores. La base jurídica es el art. 6.1.f RGPD (interés legítimo en entregar con rapidez y fiabilidad galerías con muchas fotos). Existe un contrato de encargo del tratamiento conforme al art. 28 RGPD.
4. Archivos de registro del servidor
Al abrir la plataforma se tratan los datos de acceso técnicamente necesarios (por ejemplo, dirección IP, fecha y hora, recurso solicitado, datos del navegador y del sistema). Esto sirve para operar el servicio de forma segura y estable (art. 6.1.f del RGPD) y se guarda solo por un tiempo limitado: por lo general, unos días y como máximo 30 días.
5. Cookies y almacenamiento local
Usamos cookies técnicamente necesarias o almacenamiento local, por ejemplo para la sesión (inicio de sesión), la protección contra la falsificación de solicitudes entre sitios (CSRF) y los ajustes funcionales. La base jurídica es el art. 6.1.f del RGPD y el art. 22.2 de la LSSI-CE (necesidad absoluta), en la medida en que se guarde o se lea información en tu dispositivo. Las cookies de publicidad y de estadísticas de terceros las usamos únicamente en nuestras páginas informativas y solo con tu consentimiento (ver más abajo, «Seguimiento publicitario con consentimiento»). En las galerías de las fotógrafas y los fotógrafos y en el panel no hay seguimiento publicitario.
Al registrarte guardamos en tu cuenta a través de qué campaña llegaste hasta nosotros: los parámetros utm_source, utm_medium, utm_campaign, utm_content y utm_term de la dirección que abriste. Hasta el registro solo permanecen en tu sesión en nuestro servidor; no instalamos ninguna cookie propia para ello. La finalidad es medir el éxito de nuestra propia publicidad. La base jurídica es el art. 6.1.f del RGPD (interés legítimo en evaluar la eficacia de nuestra publicidad). No elaboramos ningún perfil con estos datos y ningún tercero los recibe. A los 24 meses los borramos (apartado 18).
La frecuencia con que se abren nuestras páginas públicas la medimos con Matomo en un servidor propio en Hetzner Online GmbH (UE, véase el apartado 3). La medición se realiza en nuestro servidor, no en tu navegador: solo evaluamos lo que nos llega de todos modos con la solicitud: la dirección abierta, la página visitada antes, el tipo de navegador y de dispositivo y tu dirección IP, que se acorta de inmediato. Para ello no se guarda nada en tu dispositivo ni se lee nada de él; no hay cookie de análisis ni JavaScript de medición. No elaboramos ningún perfil con estos datos y no salen de nuestro servidor. La base jurídica es el art. 6.1.f del RGPD (interés legítimo en saber qué contenidos se encuentran y se leen). Si tu navegador envía «Do Not Track» o «Global Privacy Control», no contamos la visita. No medimos las galerías de los fotógrafos. A los 24 meses borramos los datos de medición (apartado 18).
Seguimiento publicitario con consentimiento. En nuestras páginas informativas (aftersnap.io sin el panel y sin las galerías) te preguntamos en tu primera visita, con un banner, si podemos usar servicios para medir el éxito de nuestra publicidad. Sin tu consentimiento no se carga ninguno de esos servicios ni se instala ninguna cookie de ese tipo; «Rechazar» es tan fácil como «Aceptar», y la página funciona igual en ambos casos. Categoría marketing: el Meta Pixel de Meta Platforms Ireland Ltd., Dublín (características de la visita y del registro, cookies _fbp y _fbc; para la recolección de los datos, Meta y nosotros somos corresponsables del tratamiento conforme al art. 26 del RGPD, y lo esencial del acuerdo está en facebook.com/legal/controller_addendum; del tratamiento posterior responde Meta en exclusiva), y Google Ads a través del Google Tag Manager de Google Ireland Ltd., Dublín (medición de conversiones, cookies _gcl_*). Categoría estadísticas: Google Analytics 4 de Google Ireland Ltd. (estadísticas de uso de nuestras páginas informativas, cookies _ga*, dirección IP acortada). Después de un registro transmitimos además el evento «registro completado» desde nuestro servidor a Meta o a Google, únicamente con el consentimiento otorgado para la categoría correspondiente y solo con el correo electrónico en forma de hash, la dirección IP acortada y el identificador de clic de la cookie. Ambos proveedores pueden transferir datos a Estados Unidos; la base es el EU-U.S. Data Privacy Framework (ver el punto 17). La base jurídica es tu consentimiento (art. 6.1.a del RGPD, § 25 (1) TDDDG); puedes revocarlo o cambiarlo en cualquier momento con efecto hacia el futuro mediante el enlace «Ajustes de cookies» del pie de página. Guardamos tu decisión en una cookie (aftersnap_consent, doce meses) y dejamos constancia de ella sin vincularla a tu persona (fecha y hora, versión, decisión, dirección IP acortada) durante tres años, como prueba. Si cambian los servicios que usamos, volvemos a preguntarte.
6. Cuenta de fotógrafas y fotógrafos
Para el uso como fotógrafa o fotógrafo tratamos datos de registro y de contacto (por ejemplo, nombre y correo electrónico, además de la contraseña, que se guarda únicamente como hash criptográfico) y, para la facturación, datos de facturación (por ejemplo, empresa, domicilio y número de identificación a efectos del IVA). La base jurídica es el art. 6.1.b del RGPD; quedan intactos los plazos de conservación fiscales y mercantiles (letra c). Estos datos son necesarios para abrir la cuenta y ejecutar el contrato; sin ellos no se puede crear la cuenta ni cumplir el contrato.
7. Galerías y fotos subidas (tratamiento por encargo)
Las fotógrafas y los fotógrafos suben fotos y se las entregan a sus clientes como galería en línea. Cuando en esas fotos aparecen personas, tratamos las fotos por encargo de la fotógrafa o el fotógrafo; el responsable del tratamiento de esos contenidos es la persona fotógrafa. aftersnap trata las fotos únicamente siguiendo sus instrucciones documentadas. Los datos personales de las personas retratadas no llegan directamente de ellas, sino de quien sube las fotos. La base de todo esto es el contrato de encargo del tratamiento.
8. Invitados de la galería y descargas
Al abrirse una galería tratamos los datos técnicos necesarios para entregarla. En las galerías protegidas con contraseña se comprueba la contraseña ingresada (art. 6.1.b del RGPD). Si un invitado pide una descarga en ZIP, tratamos el correo electrónico que indica únicamente para avisarle cuando el archivo esté listo (art. 6.1.b y 6.1.f del RGPD).
9. Funciones de IA: búsqueda facial, análisis de contenido y de personas (también datos biométricos)
Si la función está activada para una galería, los invitados pueden subir una selfie para encontrar de forma automática las fotos en las que salen. En ese proceso se tratan rasgos biométricos, una categoría especial de datos en el sentido del art. 9 del RGPD. El tratamiento se hace solo con consentimiento explícito (art. 9.2.a del RGPD). La selfie subida se procesa únicamente en nuestros propios servidores en la UE, se conserva de forma temporal solo mientras dura el análisis y se elimina de forma automática en cuanto termina la búsqueda; no hay almacenamiento permanente. Sirve solo para reencontrarse en las fotos de esa galería y no se usa entre galerías; no se identifica a personas desconocidas. Para poder ofrecer la búsqueda, antes se analizan los rasgos faciales de las fotos de la galería y se guardan como patrones biométricos de comparación; esos patrones sirven únicamente para el cotejo dentro de la misma galería y no se usan entre galerías. Este análisis también corre en nuestros propios servidores en la UE (ver el punto 3). El consentimiento es voluntario y se puede revocar en cualquier momento con efecto hacia el futuro; sin consentimiento, la galería se usa con normalidad.
Además, la fotógrafa o el fotógrafo puede activar para una galería un análisis de contenido y de personas asistido por IA: una IA clasifica las fotos por lo que muestran (por ejemplo, el pastel, las flores o el baile) y agrupa las caras parecidas dentro de la misma galería en personas a las que la fotógrafa o el fotógrafo o su clientela pueden ponerles nombre; después, los invitados filtran la galería por contenido o por persona. La agrupación de caras trata rasgos biométricos (art. 9 del RGPD), se limita a cada galería (sin cotejo entre galerías y sin identificación de personas desconocidas) y se hace, como el resto del tratamiento de las fotos, por encargo de la persona fotógrafa, que es quien responde por la base jurídica frente a las personas retratadas. Los análisis corren en infraestructura propia en la UE (ver el punto 3). Esto no implica ninguna decisión automatizada con efectos jurídicos (ver el punto 20).
10. Portal de proveedores
Cuando las fotógrafas y los fotógrafos invitan a proveedores (por ejemplo, para la selección de fotos), tratamos sus datos de contacto y una constancia de la aceptación de las condiciones vigentes (para poder acreditarla, art. 6.1.b y 6.1.f del RGPD).
11. Envío de correos electrónicos
Para prestar el servicio enviamos correos electrónicos (por ejemplo, enlaces a galerías, avisos y mensajes del sistema). Por razones de prueba y de operación registramos el envío en la medida adecuada (art. 6.1.b y 6.1.f del RGPD).
12. Formulario de contacto
Con el formulario de nuestra página de contacto puedes escribirnos sin tener una cuenta. Tratamos los datos que ingresas: nombre, correo electrónico, asunto y el texto de tu mensaje. Esos datos llegan como correo a nuestro buzón y ahí se atienden como cualquier otra consulta; no los guardamos además en una base de datos.
La finalidad es únicamente responder tu consulta. La base jurídica es el art. 6.1.f del RGPD (interés legítimo en responder las consultas); si la consulta se refiere a un contrato existente o en preparación, se suma el art. 6.1.b del RGPD. Eliminamos el mensaje en cuanto queda resuelto y no hay plazos legales de conservación que lo impidan.
Para protegernos de los envíos automatizados, el formulario incluye un campo invisible para ti y mide cuánto tardaste en completarlo. Además limitamos la cantidad de envíos por dirección IP. Con esto no se arman perfiles ni se transmiten datos a terceros.
13. Procesamiento de pagos y facturación
Para los planes de pago usamos como proveedor de pagos a Stripe Payments Europe, Ltd. (Irlanda). Al abrirse la página de pago le transmitimos a Stripe tu correo electrónico, tu nombre o tu empresa y tu domicilio de facturación (calle, código postal, ciudad y país). Los datos de pago, como el número de tarjeta, los ingresas únicamente en Stripe; no llegan a nuestros servidores y nosotros no los guardamos ni los tratamos. De Stripe solo recibimos la información de si el pago salió bien, además de los últimos cuatro dígitos y el tipo de medio de pago usado. La base jurídica es el art. 6.1.b del RGPD (ejecución del contrato). Stripe es una filial de Stripe, Inc. (EE. UU.); sobre la transferencia a terceros países, ver el punto 17.
Para la contabilidad y para cumplir los plazos fiscales de conservación, transmitimos los datos de facturación a sevDesk GmbH (Offenburg, Alemania). Eso incluye tu nombre o tu empresa, tu domicilio de facturación, el número de factura, los servicios facturados y los importes. La base jurídica es el art. 6.1.c del RGPD (cumplimiento de una obligación legal, en particular el § 14b UStG, el § 147 AO y el § 257 HGB para las operaciones gravadas en Alemania). Con ambos proveedores hay contratos de encargo del tratamiento conforme al art. 28 del RGPD.
14. Conexión del Perfil de Empresa de Google
Las fotógrafas y los fotógrafos pueden conectar de forma opcional su Perfil de Empresa de Google mediante OAuth a través de la Google Business Profile API. Tras la autorización explícita en la cuenta de Google, accedemos solo en la medida necesaria a los datos de la ficha de empresa propia, en particular a los datos de ubicación y de reseñas (entre otros, el identificador de ubicación de Google y el enlace de reseñas), para ofrecer el enlace de reseñas y, si está activado, mostrar la calificación general en la página de perfil. La base jurídica es tu consentimiento o la ejecución del contrato (art. 6.1.a y 6.1.b del RGPD).
Los datos que recibimos de las API de Google los usamos únicamente para ofrecer o mejorar estas funciones visibles para ti. No vendemos esos datos, no los usamos para publicidad y no los cedemos, salvo cuando haga falta para prestar la función, lo exija la ley o tú lo pidas de forma expresa. El uso de los datos de Google respeta la Google API Services User Data Policy, incluidos los requisitos de uso limitado. El proveedor es Google Ireland Limited o Google LLC; en ese marco también pueden tratarse datos personales fuera de la UE, en particular en Estados Unidos (ver el punto 17). Rige además la política de privacidad de Google. La conexión se puede revocar en cualquier momento desde la cuenta («Desconectar») y desde la configuración de seguridad de tu cuenta de Google.
15. Dominio propio
Si conectas un dominio o subdominio propio, la entrega se hace técnicamente a través de Cloudflare (ver el punto 3). En ese proceso se tratan los datos de conexión necesarios para la entrega y el cifrado TLS (en particular, la dirección IP); también pueden transferirse datos personales a Estados Unidos (art. 6.1.b y 6.1.f del RGPD, ver el punto 17).
16. Destinatarios y encargados del tratamiento
Para prestar el servicio recurrimos a proveedores elegidos con cuidado como encargados del tratamiento, entre otros: ALL-INKL.COM (alojamiento web y correo, UE), Hetzner Online GmbH (procesamiento, UE), Impossible Cloud GmbH (almacenamiento de objetos, UE), BunnyWay d.o.o. (entrega de imágenes, Eslovenia), Cloudflare, Inc. (CDN y proxy, EE. UU.), Stripe Payments Europe, Ltd. (procesamiento de pagos, Irlanda) y sevDesk GmbH (contabilidad, UE). Si usas la conexión con Google, se suma Google (Irlanda/EE. UU.). Para nuestros propios contenidos (plantillas de correo, la música de nuestra biblioteca de sonido y los contratos con nuestros proveedores) utilizamos además servicios de IA de Anthropic, PBC, OpenAI, LLC y ElevenLabs, Inc. (EE. UU., cláusulas contractuales tipo de la UE); las fotos, galerías y datos de clientes nunca llegan allí. Los servicios de publicidad y de análisis (Meta Platforms Ireland Ltd. con el Meta Pixel; Google Ireland Ltd. con Google Tag Manager, Google Analytics 4 y Google Ads) los usamos únicamente en nuestras páginas informativas y solo con tu consentimiento (punto 5).
17. Transferencias a terceros países
Cuando se transmiten datos personales a proveedores de fuera de la UE o del EEE (por ejemplo, Cloudflare, Google, Meta o, a través de la matriz estadounidense Stripe, Inc., también Stripe), esto se hace con garantías adecuadas en el sentido de los arts. 44 y ss. del RGPD, en particular las cláusulas contractuales tipo vigentes de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) o, cuando corresponda, una decisión de adecuación (EU-U.S. Data Privacy Framework).
18. Plazos de conservación
Guardamos los datos personales solo mientras hacen falta para cada finalidad o mientras existan plazos legales de conservación. En detalle, por lo general rige lo siguiente:
- cuenta de fotógrafas y fotógrafos (datos de registro y de contacto): hasta que se elimina la cuenta;
- datos de facturación y de liquidación: según los plazos de conservación fiscales y mercantiles (como mínimo el plazo legal, técnicamente 10 años; para las facturas con IVA alemán, § 14b UStG);
- archivos de registro del servidor y de la aplicación: de unos días a un máximo de 30 días;
- contenidos de las galerías (fotos originales, vistas previas, imagen de análisis): según los ajustes de la fotógrafa o el fotógrafo, o hasta que se elimina la galería o la cuenta; la imagen de análisis se elimina junto con la foto correspondiente;
- selfie de la búsqueda facial: en cuanto termina la búsqueda; la constancia del consentimiento otorgado (marca de tiempo y dirección IP) se conserva hasta que se elimina la galería;
- patrones biométricos de comparación de las fotos de la galería: mientras exista la galería; se eliminan con ella;
- Origen del registro (parámetros de campaña): 24 meses desde el registro; después se borran;
- Medición de audiencia (páginas abiertas, dirección IP acortada): 24 meses; después se borran;
- Constancia del consentimiento al seguimiento publicitario (fecha y hora, versión, decisión, dirección IP acortada): 3 años; la cookie con tu decisión: 12 meses;
- contraseñas: hasta que se elimina la cuenta o la galería.
19. Tus derechos
Según el RGPD tienes derecho de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18) y portabilidad de los datos (art. 20). Además, el art. 21 del RGPD te da derecho a oponerte en cualquier momento, por motivos relacionados con tu situación particular, al tratamiento de los datos personales que te conciernen y que se basa en un interés legítimo (art. 6.1.f del RGPD); en ese caso dejamos de tratar esos datos, salvo que podamos acreditar motivos legítimos imperiosos. Los consentimientos que hayas dado los puedes revocar en cualquier momento con efecto hacia el futuro (art. 7.3 del RGPD). También tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos (art. 77 del RGPD). Para ejercer estos derechos basta con un mensaje a [email protected].
20. Decisiones automatizadas
No hay decisiones automatizadas, incluida la elaboración de perfiles, con efectos jurídicos en el sentido del art. 22 del RGPD.
21. Medidas técnicas y organizativas
Tomamos medidas técnicas y organizativas adecuadas para proteger los datos personales, en particular:
- cifrado de transporte (TLS/HTTPS) en todas las conexiones con la plataforma;
- las contraseñas de las cuentas se guardan únicamente como hash criptográfico; las contraseñas de las galerías se guardan cifradas;
- un esquema de accesos y permisos por roles (fotógrafa o fotógrafo, soporte, administración) según el principio de minimización de datos;
- tratamiento y almacenamiento dentro de la UE y del EEE (ver el punto 3) sobre la base de contratos de encargo del tratamiento;
- galerías protegidas con contraseña y enlaces de acceso y descarga restringidos, que no se pueden encontrar públicamente;
- registro de los eventos relevantes para la seguridad y copias de seguridad periódicas en la infraestructura de alojamiento que usamos.
Revisamos y mejoramos estas medidas de forma continua, según el estado de la técnica.
22. Cambios
Ajustamos esta política de privacidad cuando cambian la ley o nuestro tratamiento. Rige siempre la versión publicada en esta página.
Última actualización: julio de 2026 · versión 1.0
Esta página es una traducción. Si las versiones en distintos idiomas difieren, prevalece el texto en alemán; la ley aplicable se indica en las condiciones de uso.