Política de privacidad

XEYE trata los datos imprescindibles para darte una cuenta, prestar el servicio de búsqueda que contratas, cobrarlo y mantenerlo seguro. No vende datos, no hace perfiles ni envía publicidad. Esta política explica, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), qué datos se tratan, por qué, quién los recibe, cuánto se conservan y cómo ejercer tus derechos.

Por Joan Martorell

¿Quién es el responsable del tratamiento?

Joan Martorell Coll, persona física con domicilio en Illes Balears, España. Contacto para todo lo relacionado con tus datos: info@xeye.es. Los demás datos identificativos están en el aviso legal. No hay delegado de protección de datos designado porque la actividad no lo exige.

¿Qué datos se tratan y de dónde salen?

CategoríaDatosOrigen
CuentaNombre, apellidos, correo electrónico, contraseña (solo su hash), idioma, estado de verificación del correo, fecha del último acceso; si activas la verificación en dos pasos, su secreto y los códigos de recuperación (hasheados); si entras con Google o Microsoft, el identificador que esa cuenta nos da; el origen del alta, si llegaste por un enlace de campaña (nombre de la campaña, del sitio que te enlazó y de la página de aterrizaje, nunca datos tuyos).Formulario de registro, página Cuenta, proveedor de identidad o la URL por la que llegaste.
Contenido de tus listasNombre y descripción de cada lista; texto, descripción, parámetros y descripción generada con IA de cada elemento; embeddings calculados en los entrenamientos.Lo que subes a la consola.
Uso del servicioClaves API (solo su hash y un prefijo), entrenamientos (fechas, estado, modelo, coste), registros de búsqueda (término buscado, lista, resultados devueltos, duración, fecha, clave usada, identificador de sesión si tu aplicación lo envía).Generados al usar la consola y la API.
Crédito y pagosMovimientos de crédito, solicitudes de crédito (con el motivo que indicas), recargas; cuando los pagos en línea estén activados, el identificador de la sesión de pago, el importe, la factura y los datos de facturación que facilites a Stripe. XEYE nunca ve ni guarda el número de tu tarjeta.Consola y pasarela de pago.
ComunicacionesCorreos que nos envías y los que te enviamos (verificación, restablecimiento de contraseña, avisos de entrenamiento, alertas de saldo, respuestas a solicitudes).Tú y el propio servicio.
Datos técnicosDirección IP, fecha y hora, ruta solicitada, agente de usuario, errores de la aplicación. Los registros de seguridad del inicio de sesión guardan la IP y el correo parcialmente enmascarado.Registros del servidor y del proxy.
Todos los datos los aportas tú al usar el servicio o los genera el propio uso.

No pidas ni subas a XEYE datos que no necesites: la búsqueda funciona con textos descriptivos de productos, artículos o preguntas. Si incluyes datos personales de terceros en tus listas, tú eres el responsable de ese tratamiento y XEYE actúa como encargado (ver más abajo).

FinalidadBase jurídica (art. 6 RGPD)
Crear y gestionar tu cuenta, prestar el servicio (listas, entrenamientos, búsquedas), enviarte los correos operativos del servicio y atender tus solicitudes de crédito.Ejecución del contrato (6.1.b): los términos del servicio.
Cobrar el crédito, emitir facturas y conservar la documentación contable y fiscal.Ejecución del contrato (6.1.b) y obligación legal (6.1.c): normativa tributaria y mercantil.
Mantener el servicio seguro: verificar el correo, limitar intentos de acceso y peticiones, detectar abusos, registrar errores, hacer copias de seguridad.Interés legítimo (6.1.f) en proteger el servicio y a sus usuarios, y obligación legal de seguridad (art. 32 RGPD).
Comprobar al registrarte si tu contraseña aparece en filtraciones conocidas (si esta comprobación está activada).Interés legítimo (6.1.f) en evitar cuentas con contraseñas comprometidas. Solo salen del servidor los cinco primeros caracteres del hash de la contraseña, nunca la contraseña.
Responder a las consultas que nos envías por correo.Interés legítimo (6.1.f) en atender a quien nos escribe o, si procede, medidas precontractuales (6.1.b).
Generar descripciones con IA de los elementos de una lista.Ejecución del contrato (6.1.b). Se activa y desactiva por lista desde la consola.
Saber qué canales (campañas, sitios que enlazan a xeye.es) traen altas, contando cuentas por origen, y medir las visitas a la web.Interés legítimo (6.1.f) en medir la difusión del servicio. Solo se guarda el nombre de la campaña o del sitio de origen, sin cookies ni identificadores de terceros; la medición de visitas no identifica a nadie. No se elaboran perfiles.

No se toman decisiones automatizadas con efectos jurídicos sobre ti, no se elaboran perfiles y no se envían comunicaciones comerciales. Si en el futuro quisiéramos enviarte novedades del servicio, te pediríamos antes el consentimiento.

Los datos de tus listas y de tus usuarios: XEYE como encargado

Respecto del contenido que subes a tus listas y de las búsquedas que tus propias aplicaciones envían a la API (por ejemplo, lo que escriben los clientes de tu tienda en el buscador), tú decides qué datos se tratan y para qué: eres el responsable del tratamiento y XEYE es tu encargado (art. 28 RGPD). XEYE los trata solo para prestarte el servicio y siguiendo tus instrucciones, que son las acciones que haces en la consola y por la API. Las condiciones de ese encargo (confidencialidad, subencargados, seguridad, supresión al terminar, asistencia y notificación de brechas) están en los términos del servicio.

¿Quién recibe los datos?

XEYE no cede datos a terceros para sus propios fines. Para funcionar usa proveedores que tratan datos por cuenta de XEYE (encargados y subencargados), con contratos que les obligan a tratarlos solo para prestar su servicio:

ProveedorQué haceDónde trata los datos
IONOS SE (Alemania)Aloja la base de datos, el backend y el buscador, y envía los correos del servicio.Unión Europea.
Cloudflare, Inc. (EE. UU.)DNS, red de entrega y protección de xeye.es; sirve la web y la consola; control contra registros automáticos (Turnstile) si está activado; medición de visitas sin cookies ni identificadores (Web Analytics); guarda las copias de seguridad, cifradas antes de salir del servidor.Red global; certificada en el Marco de Privacidad de Datos UE-EE. UU.
RunPod, Inc. (EE. UU.)Ejecuta cada entrenamiento en un contenedor con GPU que se crea y se destruye para ese trabajo. Recibe los textos de la lista y devuelve los embeddings.Centros de datos de RunPod, que pueden estar fuera de la UE; cláusulas contractuales tipo.
Google LLC (EE. UU.)API de Gemini, que genera las descripciones con IA. Solo recibe el texto y la descripción de los elementos de las listas que tienen la IA activada, bajo el nivel de pago de esa API: Google los trata como encargado y no los usa para entrenar ni mejorar sus modelos. Con una cuenta de Google también puede ser tu proveedor de identidad si entras con Google.Certificada en el Marco de Privacidad de Datos UE-EE. UU.
Microsoft Corporation (EE. UU.)Proveedor de identidad si entras con una cuenta Microsoft (nombre, correo e identificador).Certificada en el Marco de Privacidad de Datos UE-EE. UU.
Functional Software, Inc. (Sentry, EE. UU.)Registro de errores de la aplicación (mensaje del error, ruta, navegador; sin contraseñas ni claves).Región de la UE de Sentry (Alemania); certificada además en el Marco de Privacidad de Datos.
Stripe Payments Europe, Ltd. (Irlanda)Pasarela de pago y facturación de las recargas, cuando los pagos en línea estén activados.Unión Europea; Stripe, Inc. (EE. UU.) certificada en el Marco de Privacidad de Datos.
Superlative Enterprises Pty Ltd (Have I Been Pwned, Australia)Comprobación de contraseñas filtradas, si está activada. Recibe solo un fragmento del hash, que no permite reconstruir la contraseña ni identificarte.No recibe datos personales.

Además, podrán recibir datos las administraciones públicas, jueces o cuerpos de seguridad cuando una norma obligue a ello. Si cambia la lista de proveedores, se actualizará esta página; a los usuarios registrados se les avisará por correo cuando el cambio afecte al encargo de tratamiento.

Transferencias internacionales

Los datos se alojan en la Unión Europea. Cuando un proveedor está en Estados Unidos, la transferencia se ampara en la decisión de adecuación de la Comisión Europea para las entidades certificadas en el Marco de Privacidad de Datos UE-EE. UU. (Decisión (UE) 2023/1795: Cloudflare, Google, Microsoft, Sentry, Stripe) o, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión (Decisión 2021/914), completadas con medidas como el cifrado en tránsito (RunPod). Puedes pedir una copia de esas garantías en el correo de contacto.

¿Cuánto tiempo se conservan?

DatosPlazo
Cuenta, listas, elementos, embeddings, claves APIMientras la cuenta exista. Al borrarla desde la consola se eliminan de inmediato.
Registros de búsquedaSe borran automáticamente a los 180 días, y antes si borras la lista o la cuenta.
Entrenamientos que ya no están en usoSe borran automáticamente a los 90 días, con sus embeddings.
Movimientos de crédito, recargas y facturasMientras la cuenta exista y, después, el tiempo que exige la normativa contable y fiscal (hasta seis años), limitados a esa finalidad.
Registros técnicos y de seguridadLos del servidor rotan en días; los eventos de error se conservan en Sentry hasta 90 días.
Copias de seguridadCifradas; las copias diarias se conservan dos semanas y las mensuales hasta seis meses. Un dato borrado desaparece de ellas al expirar la copia.
Correos de contacto y solicitudesHasta un año desde la última comunicación, salvo que sea necesario conservarlos para atender una reclamación.

Tus derechos

Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar un consentimiento si alguna vez lo has dado. Desde la página Cuenta de la consola puedes cambiar tu nombre, correo y contraseña, y borrar la cuenta completa. Para todo lo demás, escribe a info@xeye.es desde el correo de tu cuenta (o adjuntando algo que permita identificarte si escribes desde otro). Respondemos en un mes como máximo.

Si crees que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, a través de su sede electrónica). Agradecemos que antes nos escribas para intentar resolverlo.

Seguridad

Toda la comunicación va cifrada (HTTPS). Las contraseñas se guardan con un hash lento (BCrypt) y las claves API solo con su hash: nadie puede recuperarlas, ni siquiera XEYE. Puedes activar la verificación en dos pasos. El acceso a los servidores está restringido por clave, las copias de seguridad se cifran antes de salir del servidor y los secretos no viajan en el código. Si se produjera una brecha de seguridad que afecte a tus datos, lo notificaríamos a la autoridad de control y, cuando la ley lo exija, a ti.

Menores de edad

El servicio está dirigido a personas mayores de 18 años. Si detectamos una cuenta de un menor, la cerraremos y eliminaremos sus datos.

Cambios en esta política

Esta página indica la fecha de su última versión. Si el cambio es relevante (nuevos fines, nuevos proveedores con acceso a tus datos), avisaremos por correo a los usuarios registrados antes de aplicarlo.

Sigue leyendo