1. Responsable
2. Sitio web, alojamiento y registros
Cuando accede al sitio web, el servidor procesa datos de conexión necesarios para la entrega y la seguridad, incluidos la dirección IP, la hora, la URL solicitada, el referente, información del navegador y del dispositivo, códigos de estado y datos de error.
La aplicación se hospeda en la infraestructura de servidores de netcup. El dominio está registrado con IONOS; DNS, CDN y funciones de seguridad en el borde se proporcionan a través de Cloudflare. Los registros de seguridad, acceso y errores están previstos para ser eliminados tras 30 días en la operación ordinaria; las pruebas específicas de incidentes pueden conservarse hasta tres años después del cierre del incidente. Estos períodos se aplicarán en el alojamiento, el registro y las copias de seguridad antes de la producción. La base jurídica es nuestro interés legítimo en un servicio seguro y estable según el Artículo 6(1)(f) GDPR.
Usamos Sentry, con almacenamiento ubicado en la Unión Europea, para ser notificados de fallos del servidor. Solo salen del servidor mensajes operativos: una clave técnica de incidente, el componente afectado, la hora e identificadores de referencia técnica. El texto libre, contenidos de la solicitud, imágenes de referencia, direcciones de correo electrónico y credenciales se eliminan antes de la transmisión; no se incrusta ningún servicio de Sentry en el navegador. La base jurídica es nuestro interés legítimo en un servicio disponible y libre de fallos según el Artículo 6(1)(f) GDPR.
3. Cuenta e inicio de sesión
Para una cuenta procesamos su nombre, dirección de correo electrónico, estado de verificación, identificadores técnicos de cuenta y, para inicio de sesión con contraseña, un valor de contraseña asegurado criptográficamente. Las sesiones normalmente duran hasta 30 días y pueden renovarse o terminarse por razones de seguridad.
Si usted elige intencionadamente el inicio de sesión con Google, procesamos los datos de perfil que Google publica así como información del proveedor, cuenta, token y permisos en la medida en que se almacenen para autenticación y vinculación de cuenta. Google no se activa simplemente por visitar el sitio web de MerchKern.
Las bases jurídicas son el cumplimiento del contrato de usuario según el Artículo 6(1)(b) GDPR y nuestro interés legítimo en una autenticación segura según el Artículo 6(1)(f) GDPR.
4. Entradas, referencias y resultados
Para una ejecución de generación procesamos su descripción de la obra, el texto solicitado, ajustes, imágenes de referencia, archivos generados, vistas previas, estado e información de calidad, y su decisión de aceptación o rechazo.
El procesamiento de producción utiliza OpenAI (generación y edición de imágenes), Google Gemini (análisis visual de referencias) y fal.ai (escalado ESRGAN). No envíe referencias ni contenido personal que no tenga derecho a usar para este propósito.
La base jurídica es el cumplimiento del contrato según el Artículo 6(1)(b) GDPR. Cuando un proveedor procesa datos fuera del EEE, se requiere antes de la producción un mecanismo de transferencia apropiado conforme al Capítulo V del GDPR.
5. Conservación de archivos
Los archivos de descarga final y las vistas previas de ejecuciones Free y Starter están generalmente disponibles durante siete días. Para resultados Plus y Premium no aceptados en la biblioteca, esta ventana es actualmente por lo general de 14 días. Los archivos aceptados en la biblioteca permanecen disponibles mientras un plan Plus o Premium incluya la biblioteca.
Tras perder un plan de biblioteca suele haber una ventana de descarga de 30 días, tras la cual los archivos de la biblioteca se eliminan. Las copias de seguridad cifradas están previstas para ser sobrescritas en un ciclo continuo de 30 días; esta configuración de producción se verificará antes del lanzamiento público.
Una imagen de referencia seleccionada en el Composer permanece como borrador local del navegador hasta que usted la envía. Se carga y asigna a su cuenta solo cuando envía la ejecución. Si la creación de la ejecución falla entonces, el navegador intenta inmediatamente eliminar la carga no utilizada. Si esa limpieza técnica no tiene éxito, una carga no vinculada queda elegible para eliminación tras 24 horas y se elimina en la siguiente ejecución automática de limpieza. Las imágenes de referencia usadas en una ejecución permanecen almacenadas para procesamiento, trazabilidad e reintentos de ejecución y se eliminan a más tardar con la eliminación de la cuenta; eliminar una ejecución individual no elimina actualmente su imagen de referencia automáticamente.
Las ventanas de disponibilidad anteriores se aplican a los archivos de imagen finales y a las vistas previas. Los datos de ejecución, entrada, calidad y decisión y los archivos fuente relacionados con la ejecución permanecen generalmente hasta que la ejecución o la cuenta relevante se eliminen. Las imágenes de referencia usadas permanecen actualmente almacenadas hasta la eliminación de la cuenta. La evidencia mínima del contrato y del crédito necesaria para establecer o defender reclamaciones puede permanecer hasta tres años después del final del contrato relevante o del año de la reclamación. La aplicación automatizada de este calendario de retención se verificará totalmente antes de la producción.
6. Pagos y facturas
Usamos Stripe para pagos. Stripe procesa detalles de facturación y pago, país de facturación, información fiscal, características del método de pago, identificadores de transacción y, cuando se proporciona, un ID de IVA. No recibimos los datos completos de la tarjeta.
Si utiliza un código de creador o campaña, procesamos el código, la cuenta que lo canjea, el creador asignado, datos del plan y del descuento, referencia de factura, estado de la recompensa y marcas temporales. Esto respalda el cumplimiento del contrato, la prevención de abuso, las reversiones y la correcta acreditación según los Artículos 6(1)(b) y (f) GDPR.
Las bases jurídicas son el cumplimiento del contrato según el Artículo 6(1)(b) GDPR y la conservación legal según el Artículo 6(1)(c) GDPR. Los registros de facturación e impuestos se conservan por el periodo exigido por la ley.
7. Correo electrónico y soporte
Los correos transaccionales y de seguridad se envían mediante Resend. Las solicitudes entrantes de soporte, privacidad y derechos enviadas a [email protected] se procesan a través de un buzón de correo de IONOS. Procesamos el remitente, el mensaje, los adjuntos, referencias técnicas e historial de comunicación según sea necesario para gestionar la solicitud.
Según la solicitud, la base jurídica es el Artículo 6(1)(b) o (f) GDPR. Las consultas generales normalmente se eliminan doce meses después del cierre. La correspondencia relevante como evidencia sobre contrato, reembolso, privacidad, derechos y otros asuntos puede conservarse hasta tres años después del final del año de cierre; los registros relevantes para impuestos siguen los periodos legales.
8. Seguridad y protección del crédito de registro
Para limitar intentos automatizados de registro y reclamaciones repetidas de créditos gratuitos, procesamos características de red e identidad. Una ventana de protección relacionada con la IP normalmente expira tras siete días. También creamos un valor de comprobación seudonimizado SHA-256 a partir de una identidad de correo electrónico versionada y normalizada. Sustituye la dirección en texto claro en este registro de reclamación pero aún puede ser atribuible, particularmente cuando hay candidatos de direcciones conocidos, y por tanto se protege como dato personal. La reclamación está prevista para conservarse mientras exista la cuenta y por no más de tres años después para la prevención de abuso y reclamaciones, con revisión anual de necesidad. La aplicación automatizada se implementará antes de la producción.
Esta clave no cambia su correo electrónico de inicio de sesión ni impide el uso normal de direcciones de correo distintas. No recopilamos direcciones MAC; los sitios web ordinarios no pueden acceder a ellas. La base jurídica es nuestro interés legítimo en la prevención de abuso y fraude según el Artículo 6(1)(f) GDPR.
Las reglas de protección automatizadas pueden denegar el crédito de registro de una sola vez o detener una generación por razones de seguridad. La denegación del crédito de registro no bloquea la cuenta ni el acceso a servicios de pago. Puede contactar con soporte si tiene preguntas.
10. Eliminación de cuenta y otras retenciones
Antes de la eliminación de la cuenta, se cancela cualquier suscripción activa de Stripe vinculada localmente. Si no se puede confirmar la cancelación, la eliminación se detiene de forma segura y puede reintentarse. Tras las comprobaciones exitosas, se eliminan los datos de autenticación locales, sesiones, ejecuciones, subidas de referencia propiedad del usuario, resultados, archivos de biblioteca, nichos y ajustes personales; el nombre en texto claro y el correo electrónico de inicio de sesión se eliminan de los registros locales de cuenta retenidos.
Pueden seguir reteniéndose registros seudonimizados para facturación, evidencia de crédito, prevención de abusos y reclamaciones legales. Estos incluyen la ID interna de usuario, entradas de crédito y referencias técnicas, ID de cliente de Stripe, el valor de verificación de crédito de registro seudonimizado y códigos de creador y enlaces de canje. Estos registros no son anónimos; códigos autoelegidos o referencias de facturación externas pueden seguir siendo atribuibles de forma indirecta. Stripe conserva datos de facturas y clientes conforme a sus períodos legales y contractuales aplicables. Conservamos datos personales solo mientras su finalidad, obligaciones legales o el establecimiento, ejercicio o defensa de reclamaciones lo requieran; los períodos estándar específicos se fijarán antes de la puesta en producción.
Los datos de cuenta y de autenticación son necesarios para crear y usar una cuenta. Las entradas y ajustes son necesarios cuando solicita la generación correspondiente. Los datos de facturación, dirección, impuestos y pago son necesarios para contratos de pago. Sin la información requerida correspondiente, no podemos prestar ese servicio ni completar la compra.
11. Sus derechos
- Acceso a sus datos personales
- Corrección de datos inexactos
- Supresión o limitación del tratamiento
- Portabilidad de datos cuando se apliquen los requisitos legales
- Oposición al tratamiento basado en intereses legítimos
- Retirada del consentimiento con efecto futuro
También puede presentar una queja ante una autoridad de protección de datos. Para responsables del sector privado en Baviera, la Oficina Estatal de Supervisión de Protección de Datos de Baviera generalmente es competente.
12. Cambios en este aviso
Actualizamos este aviso de privacidad cuando cambian las funciones, los proveedores o los requisitos legales. La versión y la fecha vigentes se publican en esta página.