Política de privacidad

(profilfoto-ki.de – Estado: 08.06.2026)

1. Responsable del tratamiento

Profilfoto KI
Titular: Safak Tepecik
Heidestraße 2, 58239 Schwerte
Alemania
Correo electrónico: info@profilfoto-ki.de

2. Información general

Nos tomamos muy en serio la protección de sus datos personales. Los datos personales se procesan en este sitio web exclusivamente en el marco de la normativa de protección de datos aplicable, en particular el Reglamento General de Protección de Datos (DSGVO).

3. Alojamiento del sitio web

Este sitio web se aloja estáticamente a través de Netlify Inc. (2325 3rd Street, Suite 215, San Francisco, CA 94107, USA). Al acceder al sitio web, se procesan datos técnicamente necesarios (por ejemplo, dirección IP, fecha y hora del acceso, archivos solicitados).

Netlify utiliza una red de distribución de contenidos (CDN) distribuida globalmente. Esto puede resultar en el procesamiento de datos en terceros países, en particular en los USA. La transferencia se realiza sobre la base de cláusulas contractuales tipo de la UE (Art. 46 Abs. 2 lit. c DSGVO). Existe un contrato de encargo del tratamiento (AVV) con Netlify según el Art. 28 DSGVO.

Base legal: Art. 6 Abs. 1 lit. f DSGVO (interés legítimo en un funcionamiento seguro y estable)

4. Cuentas de usuario y autenticación

Para utilizar el servicio es necesario crear una cuenta de usuario. Datos procesados:

  • Dirección de correo electrónico
  • opcional: Nombre (al iniciar sesión con Google)
  • metadatos técnicos (momento del registro, token de sesión)
  • la indicación del sexo para la selección de fotos de ejemplo

Durante el registro le preguntaremos por su sexo. Esta información únicamente determina cuál de las tres versiones de nuestras fotos de ejemplo le mostraremos al elegir un estilo. No influye en la generación de sus imágenes, ya que su apariencia se basa exclusivamente en los selfies que suba, y no tiene impacto en el precio, el saldo o el resultado. Puede cambiarla en cualquier momento en la configuración y se eliminará junto con su cuenta.

La autenticación se realiza a través de Supabase Auth (Supabase Inc., 970 Toa Payoh North, Singapur). Los datos se almacenan en servidores de la Unión Europea (Fráncfort del Meno, AWS eu-central-1). Existe un contrato de encargo del tratamiento (AVV) con Supabase según el Art. 28 DSGVO.

Alternativamente, es posible iniciar sesión mediante Google OAuth (Google Ireland Ltd., Gordon House, Barrow Street, Dublín 4, Irlanda). En este caso, Google solo transfiere el nombre y la dirección de correo electrónico a nuestro servicio. No recopilamos otros datos. Para las transferencias a los USA se aplica el EU-US Data Privacy Framework.

Base legal: Art. 6 Abs. 1 lit. b DSGVO (cumplimiento del contrato)

4a. Correos de servicio y notificaciones

a) Correos contractuales y de bienvenida (sin consentimiento expreso)

En el marco de la relación de uso establecida mediante el registro (véase AGB § 3 Abs. 3), enviamos los siguientes correos de servicio que son necesarios para la prestación del servicio acordado:

  • Confirmación del registro y del inicio de sesión por parte de nuestro proveedor de autenticación
  • Confirmación del pedido, factura y recibos de pago para compras de pago
  • Notificaciones críticas para la seguridad y el sistema
  • Recordatorio de los pasos de configuración pendientes, concretamente la subida de un selfie y el inicio de la primera generación de imágenes con el crédito gratuito (máximo dos notificaciones por cuenta)

Cada uno de estos correos contiene un enlace para darse de baja, con el que puede detener permanentemente el envío de más recordatorios de configuración.

Base legal: Art. 6 Abs. 1 lit. b DSGVO (cumplimiento del contrato y medidas precontractuales) o Art. 6 Abs. 1 lit. c DSGVO (obligación legal)

b) Correos publicitarios y promocionales (solo con consentimiento expreso)

Si el usuario ha activado la casilla correspondiente durante el registro o en un momento posterior, enviaremos de vez en cuando notificaciones sobre ofertas de pago, nuevas funciones o promociones — por ejemplo, un recordatorio sobre las mejoras de paquetes disponibles tras finalizar la prueba gratuita. Cada uno de estos correos electrónicos contiene un enlace para darse de baja. Con un clic puede revocar el consentimiento de forma permanente. La fecha y hora del consentimiento quedarán documentadas.

Base legal: Art. 6 Abs. 1 lit. a DSGVO (consentimiento). La revocación es posible en cualquier momento de acuerdo con el Art. 7 Abs. 3 DSGVO.

5. Subida de fotos selfie

Para la creación de fotos de perfil generadas por IA, los usuarios suben fotos de retrato (PNG, JPG, WebP). El uso de esta función requiere una cuenta de usuario activa. Al completar el registro y aceptar los términos de uso, el usuario da su consentimiento para el procesamiento de imágenes descrito.

Almacenamiento

Los archivos de imagen se guardan en un área de almacenamiento privada y protegida en Supabase (servidores en la UE, Fráncfort del Meno). No es posible el acceso público a los archivos; el acceso se realiza exclusivamente a través de URL firmadas con límite de tiempo (validez: 1 hora).

Base legal: Art. 6 Abs. 1 lit. b DSGVO (cumplimiento del contrato) en relación con el Art. 9 Abs. 2 lit. a DSGVO (consentimiento expreso)

6. Procesamiento de imágenes basado en IA

Para generar las fotos de perfil, las imágenes subidas se transmiten a los siguientes servicios a través de una canalización de procesamiento automatizada:

  • n8n GmbH (Joachimsthaler Str. 12, 10719 Berlín, Alemania) — Automatización de flujos de trabajo, coordina el proceso de procesamiento. El procesamiento de datos tiene lugar en la UE. Existe un contrato de encargo del tratamiento (AVV) con n8n según el Art. 28 DSGVO.
  • Google LLC / Google Gemini API (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) — Modelo de generación de imágenes por IA (Gemini Image Generation). Las imágenes subidas se transfieren a la API de Google AI para crear las fotos de perfil. La transferencia a los USA se realiza sobre la base de cláusulas contractuales tipo de la UE (Art. 46 Abs. 2 lit. c DSGVO) así como del EU-US Data Privacy Framework. Existe un contrato de encargo del tratamiento con Google según el Art. 28 DSGVO (Google Cloud Data Processing Addendum). Google utiliza los datos transferidos exclusivamente para proporcionar el servicio de la API y no para mejorar sus propios productos, a menos que exista una configuración diferente.

La transferencia se realiza exclusivamente para prestar el servicio solicitado por el usuario. No se almacenan perfiles biométricos, vectores de reconocimiento facial ni características personales permanentes en los subencargados del tratamiento.

Base legal: Art. 6 Abs. 1 lit. b DSGVO; Art. 9 Abs. 2 lit. a DSGVO; Art. 28 DSGVO (encargo del tratamiento)

7. Almacenamiento y eliminación

Los selfies subidos se eliminan automáticamente a más tardar después de 90 días — independientemente de si el usuario está activo. La eliminación se realiza de forma automática a diario e incluye tanto el archivo en el sistema de almacenamiento como la entrada correspondiente en la base de datos. En la aplicación, se informa a los usuarios de forma transparente sobre el tiempo de almacenamiento restante mediante una fecha de caducidad por selfie. Al eliminar la cuenta, todos los selfies almacenados y las fotos generadas se eliminan de forma inmediata e irrecuperable de nuestros sistemas.

Los usuarios pueden solicitar la eliminación de sus datos en cualquier momento enviando un correo electrónico a info@profilfoto-ki.de o directamente a través de la configuración de la cuenta. Los selfies y las fotos generadas se eliminarán entonces de forma inmediata e irrecuperable. Los datos de facturación y contabilidad están sujetos a plazos legales de conservación. Hasta que estos expiren, los conservaremos exclusivamente para este fin y los bloquearemos para cualquier otro procesamiento (Art. 17 Abs. 3 lit. b, Art. 18 Abs. 2 DSGVO).

Las facturas y los justificantes contables se conservan durante ocho años (§ 147 Abs. 1 Nr. 4 y Abs. 3 Satz 1 AO, § 14b Abs. 1 UStG). El plazo comienza a finales del año natural en el que se emitió la factura. Se prorroga mientras siga en curso el plazo de liquidación de impuestos del año correspondiente (§ 147 Abs. 3 Satz 5 AO). En lo que respecta a los registros contables y balances, se aplica un plazo de diez años (§ 147 Abs. 1 Nr. 1 AO).

Base legal: Art. 6 Abs. 1 lit. b DSGVO; Art. 17 DSGVO (derecho de supresión)

8. Procesamiento de pagos

El procesamiento de pagos se realiza a través de Stripe Payments Europe Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublín, D02 H210, Irlanda). No recibimos datos de tarjetas de crédito ni bancarios. En nuestra base de datos solo se guardan los ID de referencia de la transacción y el estado del pago. Stripe cuenta con un contrato de encargo del tratamiento (AVV) según el Art. 28 DSGVO.

Base legal: Art. 6 Abs. 1 lit. b DSGVO (cumplimiento del contrato)

9. Seguimiento y cookies

Este sitio web no utiliza Google Analytics ni ninguna otra herramienta de análisis de terceros. La medición del alcance se realiza mediante un contador propio en nuestro servidor. Se registran la página visitada, la dirección de referencia, el país de origen, el tiempo de permanencia, la profundidad de desplazamiento y los valores técnicos de carga. No se instalan cookies para esto y no se produce un reconocimiento más allá de la sesión individual. En el almacenamiento de sesión del navegador guardamos dos datos: el origen de la visita y si se ha cerrado un aviso. El navegador elimina ambos en cuanto se cierra la pestaña. Las cookies de sesión para la autenticación son técnicamente necesarias y no requieren un consentimiento específico.

Base legal: Art. 6 Abs. 1 lit. a DSGVO (consentimiento para cookies de análisis); Art. 6 Abs. 1 lit. f DSGVO (interés legítimo para cookies de sesión técnicamente necesarias)

9a. Medición de alcance y canales (First Party, sin cookies)

Queremos poder comprender a través de qué canal los nuevos usuarios descubren nuestra oferta, por ejemplo, mediante un motor de búsqueda, redes sociales o un acceso directo. Para ello, evaluamos exclusivamente la información que usted mismo transmite al visitar nuestra página, y no utilizamos cookies ni servicios de terceros para este fin.

Se recopilan los siguientes datos:

  • la fuente, el medio y la campaña de los parámetros de referencia (utm_source, utm_medium, utm_campaign) del enlace en el que ha hecho clic,
  • el origen de la página de referencia, y únicamente el dominio sin la ruta, siempre que su navegador lo transmita,
  • en el caso de identificadores de clics de redes sociales o anuncios (por ejemplo, fbclid, igshid, gclid), exclusivamente el nombre del canal derivado de los mismos, como instagram, nunca el identificador en sí,
  • la primera página que visita en nuestro sitio web.

Esta información solo se mantiene en el almacenamiento de sesión (sessionStorage) de su navegador durante su visita y se elimina automáticamente al cerrar la pestaña del navegador, de modo que no se produce un reconocimiento en visitas posteriores ni un seguimiento a través de otros sitios web. Tan pronto como cree una cuenta de usuario, el origen así determinado se asignará a su cuenta y se guardará una sola vez para que podamos evaluar el éxito de nuestros canales. Al eliminar su cuenta, estos datos también se borrarán.

Base legal: Art. 6 Abs. 1 lit. f DSGVO. Nuestro interés legítimo consiste en medir la eficacia de nuestros propios canales de marketing sin recurrir a servicios de terceros ni a un seguimiento entre dispositivos. Puede oponerse a este procesamiento en cualquier momento según el Art. 21 DSGVO; basta con un breve mensaje a la dirección indicada en el aviso legal.

10. Encargados del tratamiento y transferencias a terceros países

Los datos personales se transfieren a los siguientes encargados del tratamiento:

Proveedor de servicios Propósito Ubicación AVV / Base legal
Supabase Inc. Base de datos, Auth, Almacenamiento UE (Fráncfort) AVV disponible
Netlify Inc. Alojamiento web, CDN USA (Edge UE) AVV + SCC
n8n GmbH Automatización de flujos de trabajo UE (Berlín) AVV disponible
Google LLC (Gemini API) Generación de imágenes por IA USA AVV + SCC + DPF
Stripe Payments Europe Procesamiento de pagos Irlanda (UE) AVV disponible

SCC = Cláusulas contractuales tipo de la UE (Art. 46 Abs. 2 lit. c DSGVO); DPF = EU-US Data Privacy Framework

11. Derechos de los interesados

Usted tiene en cualquier momento los siguientes derechos:

  • Acceso (Art. 15 DSGVO) — qué datos procesamos de usted
  • Rectificación (Art. 16 DSGVO) — rectificar datos inexactos
  • Supresión (Art. 17 DSGVO) — eliminación en cualquier momento a través de la aplicación o por correo electrónico
  • Limitación del tratamiento (Art. 18 DSGVO)
  • Portabilidad de los datos (Art. 20 DSGVO)
  • Oposición (Art. 21 DSGVO) al procesamiento basado en intereses legítimos
  • Revocación del consentimiento (Art. 7 Abs. 3 DSGVO) en cualquier momento con efecto para el futuro

Dirija sus consultas a: info@profilfoto-ki.de

Además, existe un derecho a presentar una reclamación ante la autoridad de control de protección de datos competente. Para NRW: Landesbeauftragte für Datenschutz und Informationsfreiheit NRW, Kavalleriestr. 2–4, 40213 Düsseldorf, www.ldi.nrw.de.

12. Actualización

Esta política de privacidad se actualizará en caso de cambios técnicos o legales. La versión actual se indica en la parte superior.

Crea tu primera foto gratis Empezar