Legal
Política de Privacidad
Traducción a título informativo. Únicamente la versión alemana es jurídicamente vinculante.
Traducción a título informativo. Únicamente la versión alemana es jurídicamente vinculante.
1. Responsable y contacto
El responsable en el sentido del Reglamento General de Protección de Datos (DSGVO) es:
Matthias Anderer GmbH
Abt-Kaspar-Str. 19, 83607 Holzkirchen, Alemania
Administrador: Matthias Anderer
Correo electrónico: privacy@snapories.com · Teléfono: +49 151 22837719
Amtsgericht München HRB 224848 · NIF-IVA DE305934264
Para cualquier cuestión relativa a la protección de datos y para el ejercicio de sus derechos: privacy@snapories.com.
Actualmente no se ha designado ningún delegado ni delegada de protección de datos; según nuestra evaluación, no concurren los requisitos del § 38 BDSG. Si esto cambia, publicaremos los datos de contacto en este lugar.
2. De qué somos responsables nosotros — y de qué lo es la persona organizadora
Snapories se utiliza siempre en el marco de un evento que alguien ha reservado. Quién es el responsable en materia de protección de datos depende de quién realiza la reserva:
| Caso | ¿Quién es responsable de los contenidos del evento? | Nuestra función |
|---|---|---|
| Evento privado (boda, cumpleaños, celebración familiar), reservado por un particular | El particular que realiza la reserva está sujeto, para su propio uso, por regla general a la excepción doméstica (Art. 2 Abs. 2 lit. c DSGVO) y, por tanto, no es destinatario del DSGVO. | Somos responsables independientes (Art. 4 Nr. 7 DSGVO) del tratamiento que llevamos a cabo. |
| Evento comercial (fiesta de empresa, feria, festival, activación de marca), reservado por una empresa, una autoridad o una asociación | La organización que realiza la reserva. | En esa medida somos encargados del tratamiento conforme al Art. 28 DSGVO; se aplica el contrato de encargo del tratamiento. |
Con independencia de ello, siempre somos responsables independientes de: la ejecución del contrato y la facturación, la seguridad operativa y de TI, la prevención de abusos, las cifras de uso agregadas sin referencia personal, así como el cumplimiento de las obligaciones legales.
Para la app para invitados tenemos además una relación directa con usted como invitado: usted utiliza la app por decisión propia; la base jurídica en ese sentido es el Art. 6 Abs. 1 lit. b DSGVO (relación de uso).
3. Las seis interfaces de un vistazo
Snapories se compone de seis sitios web/aplicaciones independientes. Se alojan en dominios propios y no comparten almacenamiento en el navegador:
| Interfaz | Dominio | Para quién |
|---|---|---|
| Sitio web de marketing | snapories.com | todos los visitantes |
| App para invitados | app.snapories.com | invitados de un evento |
| Panel del organizador | host.snapories.com | la persona que realiza la reserva |
| Página de partners | partners.snapories.com | información sobre el co-branding |
| Página de recomendaciones | refer.snapories.com | información sobre el programa de recomendaciones |
| Consola interna | admin.snapories.com | exclusivamente nuestro personal |
4. Sitio web de marketing (snapories.com)
4.1 Datos de registro del servidor. Al acceder se tratan datos técnicamente necesarios: dirección IP, fecha y hora, recurso solicitado, código de estado, volumen de datos transmitido, referrer, agente de usuario (user-agent). Finalidad: entrega del contenido, estabilidad, seguridad informática. Base jurídica: Art. 6 Abs. 1 lit. f DSGVO (interés legítimo en una oferta segura y funcional). Plazo de conservación: a corto plazo, en el marco de los registros de funcionamiento de nuestro proveedor de alojamiento.
4.2 Sin medición de audiencia, sin publicidad. No utilizamos servicios de análisis, seguimiento ni publicidad, ni fuentes tipográficas externas, ni complementos de redes sociales, ni contenidos de terceros incrustados. Las páginas cargan exclusivamente archivos de nuestros propios servidores.
4.3 Formulario de reserva. Para la reserva tratamos el nombre, la dirección de correo electrónico, la dirección de facturación y el país, el nombre y el período del evento, el número de invitados y los cupos elegidos, así como un posible código de descuento. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO (ejecución del contrato); para los datos de facturación y fiscales, adicionalmente Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG, § 147 AO).
4.4 Contacto. Si nos escribe, tratamos sus datos para responderle. Base jurídica: Art. 6 Abs. 1 lit. b o lit. f DSGVO. Eliminamos la correspondencia en cuanto deja de ser necesaria y no se opone ninguna obligación de conservación.
5. Aplicación para invitados (app.snapories.com)
5.1 Identidad sin cuenta
Usted no crea ninguna cuenta. Para que sus imágenes y su carrete permanezcan asociados a usted, nuestro servidor le expide un pase de acceso firmado. Este pase se encuentra en tres lugares: en el almacenamiento local de su navegador, en una cookie que colocamos (spr_id) y —para la consulta actual— en una segunda entrada de corta duración.
Expresamente no empleamos huella digital del dispositivo (fingerprinting). Un procedimiento utilizado anteriormente, que reconocía su dispositivo a partir de características técnicas, se ha eliminado por completo: podía confundir dos dispositivos idénticos y no era justificable desde el punto de vista de la protección de datos. Un dispositivo sin un pase válido es para nosotros una persona nueva y desconocida.
Base jurídica: Art. 6 Abs. 1 lit. b DSGVO. La colocación del pase es técnicamente imprescindible y, por tanto, no requiere consentimiento conforme al § 25 Abs. 2 Nr. 2 TDDDG.
5.2 Su nombre
El nombre introducido al unirse es de libre elección. Se muestra a los demás participantes de ese evento cuando la persona organizadora así lo haya configurado. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO.
5.3 Fotos e imágenes
Tratamos las imágenes captadas por usted, las versiones derivadas técnicamente (miniaturas) y los metadatos (momento, dimensiones, asignación a usted y al evento). Finalidad: puesta a disposición de la galería del evento. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO frente a usted; respecto de otras personas retratadas, Art. 6 Abs. 1 lit. f DSGVO (interés legítimo de los participantes en documentar conjuntamente un acontecimiento en un círculo cerrado).
Las personas retratadas que no utilizan la aplicación tienen los derechos recogidos en el apartado 13 —en particular el derecho de oposición conforme al Art. 21 DSGVO. En la práctica quedan abiertas dos vías: la persona organizadora puede bloquear de inmediato una imagen concreta, y nosotros eliminamos las imágenes cuando así se solicite. No se realiza ningún reconocimiento facial automático, ningún difuminado automático ni comparación alguna con una imagen de referencia.
Sin datos biométricos. Snapories no crea plantillas faciales (templates) ni vectores faciales y no realiza ninguna comparación biométrica. No reconocemos a nadie por su rostro, no comparamos imágenes con una imagen de referencia y no podemos deducir de una imagen quién aparece en ella. Una función que en su día se planeó para hacer irreconocible el propio rostro se suprimió antes del lanzamiento al mercado y no existe en el sistema.
Qué describe el análisis de IA. Cuando una imagen se analiza para el fotomatón de IA (apartado 6), se genera una breve descripción de cada persona retratada en primer plano —incluyendo su aparente tono de piel y su aparente origen étnico. Sirve para que la imagen generada conserve el aspecto de las personas retratadas y no lo sustituya por uno ajeno. Se trata de datos de una categoría especial en el sentido del Art. 9 DSGVO, y los mencionamos aquí en lugar de afirmar que no se producen. Se utilizan exclusivamente para este único fin: no los usamos para clasificar, perfilar, segmentar, evaluar ni reconocer a nadie, y en el servicio no influyen en nada salvo en la imagen que se genera. No se escriben en nuestra base de datos. Para una generación se transportan cifrados en el token de sesión que su aplicación conserva durante la duración de esa sesión; en la verificación automática conforme al apartado 6.1a se descartan en cuanto de ellos se ha derivado la respuesta de sí/no. Detalles sobre la transmisión, la base jurídica y la conservación en el proveedor de IA: apartado 6.
5.4 Cupos y compartir
Contamos cuántas tomas y créditos ha consumido y si una imagen se ha compartido. Estos contadores son necesarios para el funcionamiento (gestión de cupos) e integran estadísticas agregadas y no personales. Base jurídica: Art. 6 Abs. 1 lit. b y lit. f DSGVO.
5.5 Acceso a la galería
La galería de un evento es accesible mediante el código de acceso aleatorio de siete caracteres. El código es prácticamente imposible de adivinar, pero no constituye un inicio de sesión: quien lo conozca puede ver las imágenes liberadas del evento. Lo señalamos para que pueda valorar quién puede ver sus imágenes.
Este acceso existe únicamente durante el período del evento. Cuando el evento finaliza, la galería deja de estar disponible para los invitados; la persona organizadora puede poner las imágenes a disposición posteriormente mediante un enlace de acceso de duración limitada (cláusula 14).
5.6 Enlace personal de recuperación
Mediante la función «Guardar fotos» genera un enlace que contiene su identificador. Quien posea el enlace obtiene acceso a sus imágenes y contingentes. Trátelo como una contraseña. El enlace es válido hasta 400 días y solo puede utilizarse para asumir la identidad, no como llave de acceso general.
6. Fotomatón con IA y verificación automática de imágenes — transmisión al proveedor de IA
6.1 Qué ocurre en el fotomatón. El fotomatón no tiene cámara propia. Usted fotografía con la única cámara de la aplicación; a continuación selecciona una de sus propias imágenes que ya se encuentra en la galería y describe qué debe hacerse con ella. Esta imagen se transmite junto con su entrada de texto al proveedor de IA Google (Gemini API, generativelanguage.googleapis.com). Allí se determina en varios pasos el número de personas representadas, se generan propuestas de disfraz y, finalmente, se genera la imagen de resultado. El resultado lo guardamos como imagen adicional de su evento.
Su imagen original no se modifica ni se sustituye — permanece en la galería exactamente tal como la tomó. Si aplica la IA dos veces a la misma imagen, obtiene dos imágenes de resultado.
Durante la duración de una generación creamos, en la región de datos del evento, una copia de trabajo de la imagen que usted ha elegido. No se muestra en ningún lugar; existe para que una imagen que rechacemos por inadecuada pueda descartarse sin tocar su foto en la galería. Si su imagen es rechazada, eliminamos esta copia de inmediato. En caso contrario, forma parte de los datos del evento y se elimina junto con él; puede solicitar su eliminación en cualquier momento (cláusula 13).
6.1a Verificación automática de cada imagen cargada. Para que la aplicación sepa en qué imágenes puede ofrecerle siquiera la función de IA, cada imagen que usted carga se verifica automáticamente — no solo las que después utiliza efectivamente. Esto sucede sin intervención por su parte, inmediatamente después de la carga, y para ello la imagen se transmite al mismo proveedor de IA en las mismas condiciones que las de la cláusula 6.1 (Google, Gemini API) — reducida a una longitud de borde de como máximo 1.280 píxeles, siempre que nuestro software pueda recodificar la imagen, y en caso contrario sin reducir.
Qué preguntamos y qué conservamos. Preguntamos dos cosas: si hay siquiera una persona en la imagen y si el encuadre es lo bastante amplio para que un disfraz tenga sitio. De ello derivamos una única respuesta de sí/no, y únicamente esa respuesta — un valor, nada más — es lo que guardamos junto a la imagen. La respuesta del proveedor en sí no la guardamos; se descarta en cuanto se ha derivado de ella la respuesta de sí/no (lo que contiene se describe en el recuadro de la cláusula 5.3).
Cuándo no se realiza. La verificación se ejecuta únicamente en los eventos para los que la persona organizadora ha contratado imágenes de IA. En un evento sin ellas, no se transmite ni se verifica nada. Si la verificación falla o tarda demasiado, su imagen simplemente queda sin evaluar — se carga, se guarda y se muestra como antes, y nada en ella cambia.
Qué significa esto para usted. La respuesta decide únicamente si la función de IA se ofrece para esa imagen. No es un juicio sobre la imagen ni sobre las personas representadas en ella, no se muestra a nadie, no se transmite y no repercute en ninguna otra cosa del servicio.
6.2 Base jurídica. Para una generación solicitada por usted: Art. 6 Abs. 1 lit. b DSGVO — la generación es la prestación solicitada por usted. Para la verificación automática conforme a la cláusula 6.1a: Art. 6 Abs. 1 lit. f DSGVO — nuestro interés legítimo, y el de la persona organizadora, en ofrecer la función de IA contratada solo allí donde también puede funcionar, en lugar de ofrecer una acción que fracasaría. Puede oponerse en cualquier momento conforme al Art. 21 DSGVO (cláusula 13); basta con enviarnos un mensaje.
6.3 Qué hace el proveedor con ello. Según las condiciones aplicables al uso de pago, Google no utiliza las entradas y los resultados para entrenar sus modelos. Google registra las entradas y los resultados durante un período limitado exclusivamente para detectar abusos y para cumplir obligaciones legales.
6.4 Lugar de tratamiento y transferencia a terceros países. La interfaz utilizada trata datos —también en el caso de eventos con región de datos UE— fuera de la Unión Europea, en particular en los Estados Unidos. La base la constituyen la decisión de adecuación de la Comisión Europea relativa al EU-US Data Privacy Framework, en la medida en que el destinatario esté certificado, y, con carácter complementario, las cláusulas contractuales tipo de la Comisión Europea junto con medidas de protección adicionales. Pese a estos instrumentos, en una transmisión a los EE. UU. subsisten riesgos residuales, en particular en lo relativo a las posibilidades de acceso por parte de las autoridades estatales.
6.5 Límites. Transmitimos imágenes y, para una generación, su entrada de texto — nada más: no su nombre, no su identificador, no su dirección de correo electrónico ni las imágenes de otros invitados. En una generación se trata exactamente de la única imagen que usted ha elegido. En la verificación automática conforme a la cláusula 6.1a se trata de la imagen cargada en cada caso, individualmente en el momento de la carga — nunca de su galería en su conjunto.
6.6 Etiquetado. Los resultados del fotomatón se etiquetan de forma visible en la aplicación como generados por IA (Art. 50 Abs. 4 KI-VO).
7. Protección frente al uso indebido automatizado (Cloudflare Turnstile)
7.1 En los formularios que activan una generación o envían un correo electrónico utilizamos Cloudflare Turnstile — una alternativa respetuosa con la protección de datos frente a los acertijos de imágenes.
7.2 Qué se procesa. El módulo de verificación se carga desde challenges.cloudflare.com y evalúa señales de su navegador. En la confirmación del lado del servidor, transmitimos a Cloudflare el token de verificación emitido y su dirección IP.
7.3 Qué no ocurre. Hemos medido que Turnstile no deja ni una cookie ni ninguna otra entrada en el almacenamiento de su navegador en nuestro dominio. No se establece ningún identificador publicitario ni se crea ningún perfil entre sitios.
7.4 Base jurídica. Art. 6 Abs. 1 lit. f DSGVO (considerando 49: seguridad de las redes y de la información, prevención del fraude). La carga del módulo de verificación es técnicamente imprescindible para la función que usted ha solicitado y, por tanto, no requiere consentimiento conforme al § 25 Abs. 2 Nr. 2 TDDDG.
7.5 Destinatario y tercer país. Cloudflare, Inc., EE. UU., y Cloudflare Germany GmbH. Las transferencias a los EE. UU. se realizan sobre la base del EU-US Data Privacy Framework y, con carácter complementario, de las cláusulas contractuales tipo.
8. Otros tratamientos en la operación
8.1 Límites de abuso de la demo gratuita. Para que la función gratuita de prueba no se aproveche de forma automatizada, contamos las generaciones por pase de acceso y por rango de red. Su dirección IP no se almacena en este proceso: primero se reduce a un rango de red (IPv4 /24, IPv6 /64) y ese valor se acorta después de forma irreversible mediante un procedimiento criptográfico de hash. Solo se almacenan este hash y un contador. Duración de almacenamiento: 2 días. Base jurídica: Art. 6 Abs. 1 lit. f DSGVO (protección frente al abuso y frente a costes incontrolados).
8.2 Tramitación de pagos. Los pagos los tramitamos a través de Stripe (Stripe Payments Europe, Ltd., Irlanda). En ese proceso, los datos de pago y de facturación se transmiten directamente a Stripe; los datos completos de la tarjeta no llegan a nuestros sistemas. Si usted paga con PayPal, esto ocurre como método de pago dentro de Stripe. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO, y para la documentación fiscal Art. 6 Abs. 1 lit. c DSGVO. Stripe también trata datos de pago en parte como responsable propio para la prevención del fraude y para el cumplimiento de sus propias obligaciones regulatorias.
8.3 Inicio de sesión mediante código de un solo uso. Para el inicio de sesión en el panel del organizador y en la consola interna, enviamos un código de un solo uso de seis dígitos a la dirección indicada. El código es válido durante 10 minutos y se elimina después. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO.
8.3a Recuperación de las claves de administrador. A través de la función de recuperación, enviamos las claves de administrador de un evento exclusivamente a la dirección registrada. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO.
8.4 Datos de organizadores, socios y recomendaciones. Tratamos nombre, dirección de correo electrónico, región, eventos reservados, datos de facturación y de pago, así como —en el caso de los socios— nombre de la empresa, sitio web, país, logotipo y color de marca, y —en el programa de recomendación— el código personal, los canjes asociados y el saldo de puntos. Base jurídica: Art. 6 Abs. 1 lit. b DSGVO, y para los datos fiscalmente relevantes Art. 6 Abs. 1 lit. c DSGVO.
8.5 Consola interna. Nuestro personal ve en la consola interna indicadores de negocio, datos maestros de eventos y cuentas, códigos, canjes y datos de los socios. El acceso está limitado a una lista de direcciones expresamente registrada y todo el personal está obligado a la confidencialidad.
8.6 Seguimiento posterior de un evento: imágenes y una consulta por correo electrónico. Aproximadamente 35 horas después del final de un evento reservado, escribimos a la dirección de correo electrónico con la que se reservó el evento. El mensaje contiene un enlace de duración limitada a través del cual pueden descargarse todas las imágenes del evento como un archivo comprimido, y la petición de que nos responda brevemente y nos cuente cómo fue. Se dirige exclusivamente a la persona que realiza la reserva —de los invitados no tenemos almacenada ninguna dirección de correo electrónico (apartado 5.1). Para ello se tratan la dirección de correo electrónico y el nombre de la persona que realiza la reserva, el nombre y el periodo del evento, así como el enlace de acceso generado para ello.
Dos finalidades, dos bases jurídicas. La puesta a disposición de las imágenes es la prestación que usted ha adquirido: Art. 6 Abs. 1 lit. b DSGVO. La consulta es publicidad directa de prestaciones propias similares: Art. 6 Abs. 1 lit. f DSGVO (interés legítimo en promocionar y mejorar la propia oferta), regulado de forma sectorial en § 7 Abs. 3 UWG. Cumplimos sus requisitos: hemos obtenido su dirección en relación con la venta, la utilizamos únicamente para prestaciones propias similares, no escribimos a nadie que se haya opuesto y le informamos de su derecho de oposición tanto en el momento de la recogida de la dirección como en cada uno de esos correos electrónicos.
8.7 Oposición a este correo electrónico y qué almacenamos al respecto. Puede oponerse en cualquier momento al uso de su dirección para la consulta —a través del enlace incluido en cada uno de esos correos electrónicos o de forma informal a support@snapories.com. Con ello no se le generan costes distintos de los costes de transmisión según las tarifas básicas. Tras una oposición, seguirá recibiendo el correo electrónico con sus imágenes, pues constituye el cumplimiento del contrato; la consulta se suprime. Más detalles sobre el derecho de oposición en el apartado 13.
Sobre la oposición misma almacenamos su dirección de correo electrónico, el momento y la vía por la que nos ha llegado. Base jurídica: Art. 6 Abs. 1 lit. c DSGVO en relación con § 7 Abs. 3 Nr. 3 UWG, así como Art. 6 Abs. 1 lit. f DSGVO (interés legítimo en poder respetar de forma permanente una oposición ya manifestada). Esta entrada no se elimina; el motivo se indica en el apartado 14.
9. Almacenamiento en su dispositivo
Snapories almacena únicamente lo que es estrictamente necesario para el servicio solicitado. En concreto: una cookie establecida por nuestro servidor (spr_id) en la aplicación para invitados, así como algunas entradas en el almacenamiento local de su navegador para el pase de acceso, la elección de idioma, la apariencia, el último evento abierto y la versión sin conexión de la aplicación.
No existe ningún almacenamiento con fines de análisis, publicidad o elaboración de perfiles. Por ello no aparece ningún banner de consentimiento: el § 25 Abs. 2 Nr. 2 TDDDG exige para el almacenamiento estrictamente necesario una información, no un consentimiento.
La lista completa y siempre actualizada de cada una de las entradas —clave, finalidad, duración, proveedor— está disponible en snapories.com/de/cookies. Esta lista se genera directamente a partir del código fuente y se impone mediante una comprobación automática: una nueva entrada de almacenamiento en el código hace que la prueba falle hasta que se declara allí. Así, la información no puede quedar desactualizada.
10. Destinatarios de sus datos
Solo comunicamos datos personales en la medida en que ello sea necesario para el funcionamiento o en que estemos legalmente obligados a hacerlo. Categorías de destinatarios:
- Alojamiento y almacenamiento: Amazon Web Services (centros de datos en Fráncfort o Virginia del Norte, según la región de datos del evento; los registros de cuenta y comerciales siempre en Fráncfort — apartado 12), así como la entrega de las imágenes a través de la red de distribución de contenidos del mismo proveedor (apartado 12)
- Generación por IA y comprobación automática de imágenes: Google (apartado 6)
- Protección frente a usos indebidos: Cloudflare (apartado 7)
- Tramitación de pagos: Stripe (apartado 8.2)
- Envío de correos electrónicos: nuestro proveedor de servicios de envío
- Asesores y autoridades: asesoría fiscal, asesoría jurídica, auditoría, así como autoridades y tribunales, en la medida en que la ley lo exija
La relación nominal y siempre actualizada, con domicilio social, lugar de tratamiento y base de la transferencia, figura en la Lista de subencargados del tratamiento.
Sus datos no se comunican a redes publicitarias, intermediarios de datos ni proveedores de análisis. No se produce ninguna venta.
11. Transferencia a terceros países
Se produce una transferencia a países fuera del Espacio Económico Europeo en la generación por IA y la comprobación automática de imágenes (Google, EE. UU. — apartado 6), en la protección frente a usos indebidos (Cloudflare, EE. UU.) y en la entrega de las imágenes (Amazon Web Services): mientras un evento está en curso, las imágenes se almacenan temporalmente para su entrega en ubicaciones de borde (edge), también fuera de la UE (apartado 12). La base es:
- la decisión de adecuación de la Comisión Europea de 10 de julio de 2023 relativa al EU-US Data Privacy Framework, en la medida en que la empresa receptora esté certificada, y
- de forma complementaria, las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) junto con una evaluación de impacto de la transferencia y medidas de protección adicionales (cifrado en tránsito y en reposo, minimización de datos, ninguna transmisión de nombres o identificadores al proveedor de IA).
Puede obtener una copia de las garantías correspondientes, previa solicitud, en privacy@snapories.com.
12. Región de datos (UE / EE. UU.)
Para cada evento se establece una región de datos en el momento de la reserva. Esta determina en qué región se almacenan y tratamos los datos de dicho evento:
- UE → Fráncfort del Meno (
eu-central-1) - EE. UU. → Virginia del Norte (
us-east-1)
No se produce ninguna réplica de los datos de un evento entre las regiones. Para ello, cada región dispone de sus propias bases de datos y sus propios espacios de almacenamiento.
Datos de cuenta y de facturación. Su cuenta con nosotros —dirección de correo electrónico, códigos de acceso y los eventos gestionados con ella— se encuentra en la Unión Europea (Fráncfort del Meno), y ello para cada evento, con independencia de la región de datos de este. Lo mismo se aplica a las cuentas de socios y de recomendación, a los códigos de descuento y sus canjes, a los derechos por recomendación, así como a la destinataria de la factura y a la factura correspondiente a una reserva. Estos registros se conservan una sola vez y se leen desde ambas regiones: una cuenta gestiona eventos en ambas regiones, y un vale emitido en una región debe poder canjearse en la otra; un reparto entre las regiones significaría que un código se rechazaría en la región en la que no fue emitido. Para un evento con región de datos EE. UU. esto significa: las imágenes del evento y los datos de sus invitados se encuentran en Virginia del Norte, mientras que la cuenta con la que se reservó y la factura correspondiente se encuentran en Fráncfort.
Entrega de las imágenes. Para que las imágenes lleguen a todas partes de forma rápida y fiable, las entregamos a través de una red de distribución de contenidos (Amazon CloudFront). En este proceso se almacenan temporalmente en ubicaciones de borde (edge) —también fuera de la UE; el conjunto de ubicaciones abarca los Estados Unidos, Canadá, Europa e Israel. Este almacenamiento temporal existe únicamente mientras el evento está en curso; al finalizar el evento vaciamos la memoria intermedia, y ya no es posible ninguna recuperación por esta vía. La versión almacenada de una imagen no abandona la región de datos.
Qué abarca la región de datos y qué no: la región de datos rige sobre los datos de dicho evento —sus imágenes y aquello que se registra sobre el evento y sobre las personas que participan en él— y determina dónde se almacenan, tratan y eliminan. Tres cosas quedan fuera. No describe cada lugar en el que un byte se conserva brevemente para la entrega (más arriba). No comprende los registros de cuenta y comerciales (más arriba), que se conservan una vez en la UE y se leen desde ambas regiones. Y no abarca las llamadas a proveedores externos descritas en el apartado 6 y el apartado 7; estos tratan con independencia de la región de datos elegida, siendo aplicable allí el apartado 11.
13. Sus derechos
En virtud del DSGVO, usted tiene derecho a:
| Derecho | Referencia | Qué significa |
|---|---|---|
| Acceso | Art. 15 | Usted se entera de si tratamos datos suyos y de cuáles. |
| Rectificación | Art. 16 | Se corrigen los datos inexactos. |
| Supresión | Art. 17 | Sus datos se suprimen, siempre que no se oponga una obligación de conservación. |
| Limitación | Art. 18 | El tratamiento se congela en lugar de suprimirse. |
| Portabilidad de los datos | Art. 20 | Recibe sus datos en un formato de uso común. |
| Oposición | Art. 21 | Puede oponerse al tratamiento basado en intereses legítimos. Frente a la publicidad directa, la oposición es incondicional (Abs. 2). |
| Retirada del consentimiento | Art. 7 Abs. 3 | Surte efecto para el futuro; el tratamiento anterior sigue siendo lícito. |
Cómo ejercer sus derechos: de manera informal por correo electrónico a privacy@snapories.com. Respondemos sin dilación indebida y, a más tardar, en el plazo de un mes. Si no podemos identificarle sin información adicional —lo que constituye el caso habitual en el uso sin cuenta de la app para invitados—, necesitamos datos que permitan la atribución (Art. 11 Abs. 2 DSGVO), por ejemplo el código de acceso del evento, el nombre utilizado y el momento aproximado.
Caso especial: personas que aparecen en imágenes. Si aparece usted en una imagen sin utilizar la app, diríjase a privacy@snapories.com y describa el evento y la imagen con la mayor precisión posible. Eliminamos la imagen o —en el caso de eventos empresariales en los que actuamos como encargada del tratamiento— trasladamos la solicitud sin dilación indebida a la organización responsable y le prestamos apoyo en su tramitación.
Caso especial: publicidad directa. Al tratamiento de sus datos con fines de publicidad directa —que en nuestro caso es únicamente la pregunta en el correo electrónico de seguimiento (apartado 8.6)— puede usted oponerse en cualquier momento con arreglo al Art. 21 Abs. 2 DSGVO. Esta oposición es incondicional: no se lleva a cabo ninguna ponderación de intereses y usted no tiene que motivarla. A partir de entonces dejamos de tratar sus datos para dicho fin. La vía más rápida es el enlace de cada uno de esos correos electrónicos; también basta con un mensaje informal a support@snapories.com.
Derecho de reclamación. Tiene usted derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos, en particular ante la competente para nosotros:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
https://www.lda.bayern.de
14. Plazos de conservación de un vistazo
| Datos | Plazo |
|---|---|
| Imágenes de un evento contratado y metadatos asociados | conservación durante al menos 30 días tras la finalización del evento. El acceso de los invitados finaliza con el fin del evento; durante ese tiempo las imágenes están disponibles para la persona organizadora, que puede ponerlas a disposición de los invitados mediante un enlace de uso compartido de duración limitada. Después no existe derecho a que se sigan proporcionando; supresión a petición en un plazo de 30 días |
| Copia de trabajo de una imagen utilizada para una generación con IA (no se muestra en ningún lugar — apartado 6.1) | supresión inmediata si la imagen se rechaza por no ser apta; en caso contrario, junto con el evento |
| Resultado de la comprobación automática de imágenes (un valor sí/no por imagen — apartado 6.1a) | junto con la imagen a la que pertenece |
| Imágenes y datos de un evento de demostración | 7 días |
| Pase de acceso en su navegador · cookie de identidad | 90 días · hasta 400 días |
| Enlace personal de recuperación | hasta 400 días |
| Códigos de un solo uso para el inicio de sesión | 10 minutos |
| Contador de abusos (hash del rango de red) | 2 días |
| Cuentas de organizador, socio y recomendación | durante la vigencia de la relación comercial |
| Oposición al correo electrónico de seguimiento (dirección, momento, vía — apartado 8.7) | indefinidamente, y es intencionado: una oposición que caduca sería una oposición que en algún momento dejaríamos de respetar. El § 7 Abs. 3 Nr. 3 UWG no establece plazo alguno para ello, y este registro es el único lugar en el que pervive una oposición una vez declarada |
| Facturas y justificantes contables | 8 años (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b Abs. 1 UStG) |
| Valores de recuento agregados sin referencia personal | indefinidamente (sin referencia personal) |
15. Sin decisiones automatizadas
No se produce ninguna decisión automatizada en el caso concreto, incluida la elaboración de perfiles, en el sentido del Art. 22 DSGVO. El fotomatón con IA genera una imagen; no adopta ninguna decisión sobre una persona ni tiene efecto jurídico alguno. La comprobación automática de imágenes (apartado 6.1a) decide únicamente si se ofrece la función de IA para una imagen concreta; no evalúa a nadie, no tiene efecto jurídico alguno y tampoco produce una afectación significativa de modo similar. Las decisiones sobre la eliminación de contenidos las adoptan personas.
16. Seguridad
Adoptamos medidas técnicas y organizativas con arreglo al Art. 32 DSGVO. Entre ellas se incluyen el cifrado en el transporte (TLS), el cifrado de los datos en reposo, la estricta separación de las regiones de datos para los datos de los eventos, sistemas internos de acceso restringido, tokens de acceso firmados y de corta duración para los archivos de imagen, una protección contra abusos del lado del servidor, así como la actualización periódica de los componentes utilizados. Los detalles figuran en el anexo 2 del contrato de encargo del tratamiento.
17. Modificaciones de la presente declaración
Adaptamos esta declaración cuando cambian el servicio, los prestadores de servicios utilizados o la situación jurídica. La versión vigente en cada momento está disponible en snapories.com/privacy.html; la fecha que figura en el encabezado indica su estado.
18. Versión lingüística vinculante
Únicamente la versión alemana de esta declaración de protección de datos es vinculante. Las versiones en otros idiomas se facilitan exclusivamente con fines informativos. En caso de discrepancias, prevalece la versión alemana. Frente a las personas afectadas que se hayan basado en una versión en otro idioma facilitada por nosotros, esto solo se aplica en la medida en que la versión alemana no les resulte menos favorable.