Política de privacidad – Tattvue
Última actualización: 5 de octubre de 2026
Esta política te explica con palabras sencillas qué datos tratan la aplicación Tattvue y el sitio web tattvue.com, por qué lo hacen y qué derechos tienes.
1. Responsable del tratamiento
Theodor Staubach
An der Bogenheide 45
16348 Wandlitz
Alemania
Correo electrónico: contact@tattvue.com
Para las personas usuarias en Brasil hemos designado además un «Encarregado» conforme al art. 41 de la ley brasileña de protección de datos (LGPD): Theodor Staubach, dirección y correo electrónico como arriba. Se trata de una figura del derecho brasileño. Con ello no se designa un delegado de protección de datos conforme al art. 37 del RGPD, y tampoco estamos obligados a designar uno: ni por el art. 37 del RGPD ni por el art. 38 de la ley alemana de protección de datos (BDSG). No empleamos a veinte personas en el tratamiento de datos y, según nuestra evaluación documentada por escrito, nuestro tratamiento no está sujeto a una evaluación de impacto conforme al art. 35 del RGPD.
2. Qué datos tratamos
2.1 Datos de la cuenta
Al registrarte (correo electrónico y contraseña, o acceso a través de Google o de Apple) almacenamos:
- tu dirección de correo electrónico
- tu contraseña, exclusivamente como hash criptográfico (bcrypt): en ningún momento podemos ver tu contraseña real
- si accedes con Google: un identificador único asignado por Google a tu cuenta de Google (ningún otro dato de esa cuenta)
- si accedes con Apple ("Continuar con Apple"): un identificador único asignado por Apple a tu cuenta de Apple y la dirección de correo electrónico contenida en el comprobante firmado por Apple. Si utilizas la función "Ocultar mi correo electrónico" de Apple, solo recibimos una dirección de reenvío anónima, no tu dirección real. No pedimos tu nombre ni lo almacenamos
- el momento en que creaste tu cuenta
- tu saldo actual (cuántas imágenes y motivos te quedan)
- de cada una de tus creaciones de imagen, una línea técnica: momento, duración, número de intentos internos, qué modelo hizo el cálculo, si fue una imagen gratuita o de pago, el veredicto de nuestra comprobación automática de calidad y si la comprobación de autenticidad de tu dispositivo tuvo éxito. Lo que se ve en la imagen no consta ahí. Necesitamos esta línea para dos cosas: para contar tu saldo y los límites diarios, y para saber cuánto nos cuesta el funcionamiento por imagen y dónde baja la calidad
2.2 Identificador del dispositivo
Almacenamos un identificador de tu dispositivo (en el iPhone, el llamado "Identifier for Vendor", IDFV). Ese identificador lo asigna el sistema operativo, solo es válido para nuestra aplicación y no permite ninguna conclusión sobre ti como persona. Si borras la aplicación, tu dispositivo asigna un identificador nuevo al reinstalarla. Eso no afecta a la marca que Apple deja en el dispositivo para nuestra aplicación a petición nuestra (apartado 8): sobrevive a una reinstalación e incluso al restablecimiento del dispositivo. Contiene como máximo dos datos: si la imagen de prueba gratuita (hasta la versión 1.1) ya se ha consumido y – en cuanto lo activemos para ello – si el motivo personalizado de la introducción (apartado 2.13) ya se ha generado.
Lo necesitamos para cuatro cosas:
- para que la imagen de prueba gratuita (existió hasta la versión 1.1) no pueda obtenerse una y otra vez creando cuentas nuevas
- para que el abono por una invitación (apartado 2.5) no pueda cobrarse varias veces en el mismo dispositivo
- para contar las solicitudes por dispositivo con las que frenamos un uso excesivo (apartado 2.7)
- para que el motivo personalizado de la introducción (apartado 2.13) se genere una sola vez por dispositivo: para ello no almacenamos el identificador en sí, sino un valor de comprobación derivado de él (hash)
Además de este identificador, la aplicación guarda en el propio dispositivo otros tres datos para la comprobación de autenticidad de la aplicación; qué datos son exactamente se explica en el apartado 2.12.
Para la estadística de uso del apartado 2.8 ya no lo utilizamos: así es desde el 21 de agosto de 2026. Allí se registra en su lugar un identificador que solo vive mientras la aplicación está abierta.
2.3 Tus fotos y las imágenes generadas
La foto corporal que subes y el motivo del tatuaje se tratan exclusivamente en la memoria de nuestro servidor y no se almacenan. En cuanto termina la generación, ya no existen en nuestro lado.
Durante la generación, nuestro servidor analiza el punto que has marcado en tu foto. Se determinan tres cosas, y las tres son valores puramente fotográficos: la luminosidad de la superficie —un fondo oscuro necesita otros contrastes que uno claro, de lo contrario el motivo apenas se distingue—; cuánta parte de la superficie ya está tatuada —sobre un tatuaje existente hay que dibujar de otra manera para que el nuevo motivo no se pierda en él—; y cuánto se curva la superficie: para ello un programa de nuestro servidor calcula un mapa de profundidad del recorte, es decir, una estimación de qué píxeles están más cerca y cuáles más lejos, para que el motivo siga la curva de tu brazo en lugar de parecer pegado en plano. Los valores determinan tres cosas: con qué instrucciones de dibujo iniciamos la generación; si te avisamos de antemano de que un diseño en color puede parecer pegado sobre la piel clara; y, si continúas tras ese aviso, si la instrucción de dibujo pide además respetar la luz sobre la piel clara. Así, la clasificación «clara» u «oscura» influye en ambos extremos de la escala en la instrucción que va a Google junto con tu foto. El aviso en sí vuelve a ti y a nadie más. Los valores en sí se utilizan únicamente durante la generación en curso; no se almacenan y no se vinculan a ninguna cuenta. Mencionamos expresamente una excepción en la transmisión: para detectar si el punto marcado ya está tatuado, el recorte marcado puede enviarse además a Google, con exactamente esa pregunta. El resultado («tatuado» o «piel libre») consta entonces en nuestro registro de funcionamiento, sin vínculo con tu cuenta. Más allá de eso, a Google no llega ninguna medición sobre tu piel, sino solo la instrucción de dibujo que se deriva de ella.
Dicho con sinceridad: en una foto corporal pueden verse cicatrices, lunares o enfermedades de la piel, y la luminosidad medida de una zona de piel depende tanto de la luz, la sombra y la cámara como de tu tono de piel. Por eso mantenemos la medición deliberadamente lo más limitada posible y no evaluamos nada de ello: no reconocemos personas, no deducimos características de salud y no guardamos nada sobre ninguno de estos puntos. Durante una única generación distinguimos, a partir del valor de luminosidad medido, entre piel más clara y piel más oscura, para que el motivo también quede bien sobre piel oscura. Por qué no vemos en ello una categoría especial de datos personales en el sentido del art. 9 del RGPD: lo que se mide es un valor de imagen sobre una superficie, no una indicación sobre tu origen. De él no surge ninguna categoría que se almacene, se vincule a tu cuenta o se comunique a un tercero: la distinción existe durante una única generación y después ya no. Las autoridades de control alemanas aplican el mismo criterio: según su resolución de 27 de septiembre de 2023, el art. 9 del RGPD no se aplica mientras el material no se trate con el fin de deducir categorías especiales de datos. En qué basamos jurídicamente el tratamiento de tu foto se explica en el apartado 6.
La imagen final la guardamos como máximo 24 horas en nuestra base de datos. El motivo te protege: una generación tarda entre 60 y 90 segundos. Sin este almacenamiento temporal, tu imagen se perdería si la aplicación se cerrara o fallara durante ese tiempo, y tu saldo se habría consumido igualmente. Así te la ofrecemos la próxima vez que abras la aplicación.
Además:
- Borramos la imagen en cuanto tu aplicación confirma que la ha recibido por completo, normalmente por tanto al cabo de unos minutos.
- Hay una excepción para la imagen de prueba gratuita: de ella guardamos además la versión sin marca de agua. Esa versión permanece incluso después de la confirmación de recepción, para poder entregártela sin una nueva generación si después decides comprar. También se borra al cabo de 24 horas como máximo, y de inmediato en cuanto se te ha entregado una vez.
- Si no la recoges, se borra automáticamente al cabo de 24 horas como máximo.
- Solo puede recuperarse con un número de recogida aleatorio e imposible de adivinar que genera tu propia aplicación, y únicamente desde tu cuenta.
- Si una imagen caduca sin que la hayas visto, te devolvemos el saldo consumido (como máximo tres veces por cuenta). Esto no se aplica a la imagen de prueba gratuita: para ella no hay devolución, porque no se consumió saldo alguno.
No creamos ninguna galería de imágenes en nuestros servidores, y ninguna persona de nuestro equipo mira tus imágenes. Sí se comprueban automáticamente: antes de la generación, un programa de Google valora cada imagen subida para saber si muestra contenido permitido – véase el apartado 2.9.
La aplicación guarda además tu resultado en tu dispositivo para que puedas encontrarlo más tarde. Esa copia se queda contigo: no se transmite a nosotros, no tenemos acceso a ella y puedes borrarla en la aplicación en cualquier momento. Además puedes pasarla a la galería de fotos de tu dispositivo con "Guardar en Fotos" o compartirla con "Compartir": ambas cosas ocurren exclusivamente en tu dispositivo y bajo tu control.
El acceso de la aplicación a tu cámara y a tus fotos lo gestiona el sistema operativo y lo autorizas allí. Puedes retirarlo en cualquier momento en los ajustes de tu dispositivo.
2.4 Tu texto para el motivo y el texto del tatuaje
Si generas en la aplicación un motivo de tatuaje o un texto mediante una descripción, ese texto se transmite a Google (API de Gemini) para su tratamiento. Nosotros no almacenamos tus descripciones; Google las conserva hasta 55 días para detectar abusos (detalles en el apartado 5). Esto se refiere únicamente a la generación dentro de la aplicación: la vista previa de rotulación en el sitio web tattvue.com no utiliza a Google ni ningún otro modelo de IA (apartado 2.14).
Para la entrada por voz (botón de dictado) usamos el reconocimiento de voz de Apple exclusivamente en tu dispositivo. Tu voz no sale de tu dispositivo y no se envía a Apple ni a nosotros. Si el reconocimiento no está disponible en tu dispositivo o en tu idioma, o si el idioma de la aplicación no coincide con el idioma de tu iPhone, el botón de dictado no funcionará – puedes escribir tu texto como siempre o usar la función de dictado propia del teclado de tu iPhone; en ese caso se aplican las propias normas de privacidad de Apple, porque es Apple quien realiza ese tratamiento por sí misma.
Al pulsar por primera vez el botón de dictado, tu iPhone muestra un aviso fijo y genérico de Apple que indica que los datos de voz pueden enviarse a Apple. iOS muestra este texto en cualquier app que utilice el reconocimiento de voz de Apple, independientemente de si una solicitud concreta llega a salir de tu dispositivo. Para el botón de dictado de Tattvue sigue aplicándose el compromiso anterior: solo iniciamos la grabación si el reconocimiento es posible en tu dispositivo. Si no lo es, no grabamos nada ni enviamos nada a Apple.
2.5 Códigos de invitación y de regalo
Cada cuenta recibe un código de invitación personal. Si alguien canjea tu código, almacenamos la relación entre tu cuenta y la de la persona invitada, únicamente para abonar el saldo prometido exactamente una vez.
En el caso de un código de regalo almacenamos qué cuenta lo ha canjeado y cuándo, para que el mismo código no pueda usarse más de una vez.
2.6 Comentarios y valoraciones
Ambas cosas son voluntarias:
- Pulgar arriba o abajo debajo de una imagen: almacenamos la valoración y el momento. La imagen en sí no se almacena.
- Valoración de la aplicación con estrellas (1–5) y texto libre opcional: almacenamos las estrellas y tu texto. Por favor, no introduzcas datos personales ahí; no es necesario.
Ambas cosas están vinculadas a tu cuenta para que el mismo comentario no se cuente dos veces.
2.7 Datos técnicos y protección frente al uso abusivo
Para que los costes de cálculo no se disparen por un uso abusivo, contamos:
- solicitudes por dirección IP, durante 24 horas como máximo. Se almacena tu dirección IP junto con un número: ningún dato de imagen y ninguna relación con tu cuenta. Lo mismo vale para el acceso, el restablecimiento de la contraseña, el formulario de contacto, el recorte de un motivo antes del registro, el motivo personalizado de la introducción (apartado 2.13), el recuento de los pasos de uso según el apartado 2.8 y la vista previa de rotulación web del apartado 2.14: también ahí contamos por dirección IP.
- solicitudes por cuenta, por día natural y por hora. Estos contadores se borran por sí solos: al cabo de dos días como máximo o al cabo de tres horas, respectivamente.
- solicitudes por identificador de dispositivo, por hora y por día natural. Estos contadores también se borran solos, al cabo de tres horas o de dos días.
- solicitudes de todas las personas usuarias en conjunto, como freno de emergencia, y el número de imágenes de prueba gratuitas por hora. Esas cifras no están asignadas a ninguna persona.
2.8 Estadística de uso
Solo contamos si nos lo has permitido. Al crear tu cuenta te lo preguntamos con una casilla que puedes dejar sin marcar: obtienes tu cuenta igualmente y entonces no contamos nada. Si ya tenías tu cuenta antes de que existiera esa casilla, no te lo preguntamos después: en ese caso solo empezamos a contar cuando activas tú mismo el interruptor «Estadística de uso» en los ajustes, dentro de «Privacidad». Mientras no hayas dado tu consentimiento, ni un solo registro de recuento de esta medición sale de tu dispositivo; la única excepción es el recuento de las ocho pantallas, que se describe en el último párrafo de este apartado. Puedes cambiar tu decisión en cualquier momento en los ajustes, en «Privacidad».
Para ver en qué punto de la aplicación la gente se queda atascada, contamos qué pasos se completan. De cada paso guardamos el nombre del paso, el momento y un identificador aleatorio de tu sesión actual – en usuarios con sesión iniciada, además la cuenta.
Ese identificador de sesión NO es el identificador del dispositivo del apartado 2.2. Se crea de nuevo en cuanto abres la aplicación y vive únicamente en la memoria: en tu dispositivo no se guarda en ningún sitio. Si cierras la aplicación, desaparece; la próxima vez que la abras recibirás otro distinto. Solo sirve para mantener juntos los pasos de un mismo recorrido; a lo largo de varios inicios de la aplicación no te reconocemos con él. Eso nos cuesta precisión – vemos cuántos recorridos hubo, no cuántas personas usaron la aplicación – y es un precio que pagamos a conciencia. Hasta el 21 de agosto de 2026 aquí figuraba el identificador del dispositivo; las entradas anteriores a esa fecha todavía lo llevan y se borran, como todas las demás, al cabo de seis meses como máximo.
Los pasos que se cuentan están fijados de forma cerrada. Son: foto elegida, motivo generado, motivo subido, continuar con el motivo, motivo desplazado, vista previa vista, botón de crear pulsado, resultado visto, pulgar indicado, página de oferta vista, compra completada, pantalla abierta.
En cuatro de esos pasos se añade exactamente un único dato técnico: el estilo de motivo elegido, si el pulgar fue hacia arriba o hacia abajo, qué producto se compró – y el nombre de la pantalla. Nada más.
En el paso «pantalla abierta» guardamos además de qué pantalla se trataba. Esa lista también está fijada de forma cerrada; nuestro servidor no admite ningún otro nombre. Son: pantalla de inicio, introducción página 1, 2 y 3, las preguntas de la introducción (para ellas hay tres nombres previstos), «se está creando el motivo personalizado», resultado del motivo personalizado, página de oferta 1 y 2, recorrido guiado parada 1, 2 y 3, elección de motivo, colocación, acceso, instrucciones. Solo se guarda uno de esos dieciocho nombres: ningún texto que escribas, nada de tus imágenes y tampoco lo que hayas tocado en las preguntas de la introducción. Las pantallas con textos legales, tu galería y los ajustes no se cuentan.
Expresamente NO se guardan:
- tus fotos ni las imágenes generadas
- tus descripciones de motivos ni ningún otro texto que escribas
- tu dirección IP – el freno contra el abuso del apartado 2.7 la cuenta por separado, pero no se guarda junto con tu registro de recuento
- tu ubicación
Estas cifras sirven únicamente para mejorar la aplicación. No elaboramos con ellas perfiles publicitarios, no te mostramos nada personalizado a partir de estas cifras y no cedemos nada a redes publicitarias. La adaptación de la pantalla de compra del apartado 2.13 no se basa en esta estadística, sino solo en tus respuestas en tu dispositivo.
Las entradas se borran automáticamente al cabo de seis meses como máximo. Si borras tu cuenta, el vínculo con ella desaparece de inmediato. Si retiras tu permiso, separamos de inmediato de tu cuenta los registros creados hasta ese momento; los detalles están en el apartado 6.
Contamos ocho pantallas sin consentimiento – y sin identificador alguno: las tres páginas de la introducción, la pantalla de inicio, la elección del motivo, la ubicación, la pantalla de acceso y la pantalla de compra. Sí, la pantalla de acceso y la de compra también están incluidas. Es la misma excepción anunciada al principio de este apartado y sigue igual de acotada que antes: algunas de estas pantallas las ves antes de que exista tu cuenta y antes de haber visto siquiera la casilla; si solo midiéramos lo que permite el consentimiento, nunca sabríamos en qué punto la gente abandona. Lo que sale, por cada visita a una de estas pantallas, es exactamente una solicitud con uno de ocho nombres fijos. Ninguna cuenta, ningún identificador del dispositivo, ningún identificador de sesión, ningún momento, ningún texto, ninguna imagen. En nuestro lado solo surge una cifra por pantalla y día; no conservamos solicitudes individuales ni guardamos con ellas tu dirección IP. No podemos atribuir esas cifras a nadie – tampoco a ti – y por eso no podemos ni entregarlas ni borrarlas de forma individual (art. 11.2 del RGPD). El interruptor «Estadística de uso» no actúa sobre este recuento; ese interruptor gobierna la medición descrita arriba.
2.9 Comprobación automática del contenido de tus imágenes
Antes de crear una vista previa, un programa de Google revisa cada imagen que subes: tu foto corporal y tu diseño. Solo valora una cosa: si la imagen muestra contenido permitido.
El resultado es una única palabra: correcto, o una indicación de qué límite se ha superado. No recibimos nada más y no guardamos nada de ello. Ninguna persona de nuestro equipo mira tu imagen.
Por qué existe: sin esta comprobación podrían crearse a través de la aplicación contenidos que no podemos ni queremos crear, por ejemplo símbolos anticonstitucionales o representaciones de menores. La base jurídica es nuestro interés legítimo en ofrecer un servicio lícito (art. 6.1.f RGPD); sin ella tendríamos que desactivar por completo la subida de imágenes.
Si tu imagen se rechaza, te decimos el motivo y puedes elegir otra. Tu saldo no se descuenta por ello.
2.10 Comprobación de edad a través de Apple
La aplicación es para personas de 18 años o más. Además de tu propia declaración, preguntamos a tu iPhone si Apple tiene registrada una indicación de edad para este dispositivo.
No recibimos ninguna fecha de nacimiento ni ninguna edad. La aplicación conoce exactamente uno de tres resultados: mayor de edad, menor de edad o sin información. Ese resultado no sale de tu dispositivo, no llega a nuestro servidor y no se almacena en ningún sitio: decide en ese mismo instante si se puede crear una cuenta.
Si Apple indica una edad inferior a 18 años, no creamos ninguna cuenta. Si Apple no indica nada, en la mayoría de los países sigue bastando tu propia declaración; en algunas regiones con obligación legal de verificación de edad no podemos crear una cuenta sin indicación.
La base es nuestra obligación legal de verificar la edad (art. 6.1.c RGPD) y, cuando no exista tal obligación, nuestro interés legítimo en mantener alejados a los menores de un servicio que no está destinado a ellos (art. 6.1.f RGPD).
2.11 Actualizaciones de la aplicación
Para que los fallos desaparezcan rápido, la aplicación puede recargar partes de su programa sin que tengas que instalar una versión nueva desde el App Store. Para ello, en cada inicio pregunta una vez al servicio de actualizaciones de nuestro proveedor Expo (650 Industries, Inc., EE. UU.) si hay algo nuevo disponible. Ocurre en segundo plano y no retrasa el inicio.
En esa consulta se transmiten:
- tu dirección IP: técnicamente inevitable en cualquier solicitud por internet
- un identificador aleatorio de tu instalación, generado en el primer inicio y guardado en tu dispositivo
- la indicación «iOS», qué versión de la aplicación se ejecuta en tu dispositivo y por qué canal recibe actualizaciones
- los números internos de la versión del programa que se está ejecutando y de la que falló por última vez al iniciarse
Si la aplicación se cerró de forma inesperada en el inicio anterior, se envía además el mensaje de error de ese fallo, recortado a 1024 caracteres. Sirve para evitar que una actualización defectuosa se entregue de nuevo.
El identificador aleatorio no contiene ninguna referencia a tu persona, ni a tu cuenta ni a un número de dispositivo de Apple. Si borras la aplicación desaparece; al reinstalarla se genera uno nuevo. No tiene nada que ver con la marca que Apple guarda para nosotros en tu dispositivo (apartado 8): aquella sobrevive a una reinstalación, esta no.
De estas consultas no obtenemos ningún análisis sobre ti. No entran en la estadística de uso del apartado 2.8, no se vinculan con tu cuenta y no sirven para publicidad.
Si hay una versión nueva, la aplicación la descarga por la misma red; también ahí interviene técnicamente tu dirección IP. Expo no indica públicamente cuánto tiempo conserva el registro de estas consultas, por lo que no podemos darte un plazo.
2.12 Comprobación de autenticidad de la aplicación (App Attest)
Para que nadie pueda aprovecharse de nuestra generación de imágenes con un programa imitado, la aplicación hace que Apple confirme que se trata de la aplicación Tattvue auténtica y sin modificar en un iPhone auténtico. Apple llama a este procedimiento App Attest.
Qué se guarda en tu dispositivo: la aplicación deposita tres datos en el almacén de claves de tu iPhone (Keychain) y los vuelve a leer en inicios posteriores:
- el identificador de la clave que tu iPhone ha creado para esta comprobación – la clave en sí nunca sale de tu dispositivo y tampoco nosotros podemos leerla
- la indicación de que este dispositivo ya se ha comprobado una vez con nosotros – evita una nueva consulta a Apple en cada inicio
- en su caso, un momento hasta el cual no se vuelve a consultar tras un intento fallido
Estos tres datos no contienen ni tu nombre ni tu dirección de correo electrónico ni ningún número de dispositivo de Apple. Si borras la aplicación, desaparecen.
Qué se transmite: tu iPhone genera para esta comprobación una confirmación que trasladamos a Apple y que Apple verifica para nosotros. De ello solo recibimos la respuesta «auténtica» o «no auténtica» y el identificador de la clave. En nuestro servidor guardamos, junto a ese identificador, la parte pública de la clave y un contador que nos permite detectar si una comprobación se reutiliza; ambos están asociados a tu cuenta y se borran con ella. De cada generación de imagen registramos si la comprobación tuvo éxito (apartado 2.1). Si falla, anotamos además el motivo técnico, por ejemplo que el dispositivo no es un iPhone o que no se pudo acceder a nuestro servidor para la verificación.
La comprobación es actualmente voluntaria: si falla, la aplicación funciona igualmente. Entonces solo vemos que no se aportó ninguna.
La base jurídica es nuestro interés legítimo en un servicio que funcione y sea asequible (art. 6.1.f RGPD): cada generación de imagen nos cuesta dinero y, sin esta protección, podría aprovecharse desde fuera de la aplicación.
2.13 Tu motivo personalizado de la introducción
Al final de la introducción puedes hacer que se genere un motivo que encaje con tus respuestas, incluso antes de que exista una cuenta. Para ello la aplicación envía a nuestro servidor: los estilos de tatuaje que elegiste – como máximo tres códigos breves de una selección fija –, además, solo si la introduces, tu propia descripción del motivo (máximo 300 caracteres), y el identificador del dispositivo del apartado 2.2. A partir de las respuestas construimos la descripción con la que la IA genera el motivo; para ello rige lo que dice el apartado 2.4 sobre la creación de motivos. Entregamos el motivo terminado directamente a tu aplicación; en nuestro servidor no existe ningún lugar de almacenamiento permanente para él.
Las otras preguntas de la introducción – cuántos tatuajes tienes, por qué descargaste la aplicación, cuánto planeas gastar y si ya tienes un diseño en mente – las respondes solo en tu dispositivo. Esas respuestas se guardan solo allí, no salen de tu dispositivo y solo determinan qué textos te muestra la pantalla de compra; la suscripción preseleccionada no depende de tus respuestas, y puedes elegir cualquier suscripción. La base jurídica es nuestro interés legítimo en mostrarte la oferta de forma acorde con tus respuestas (art. 6.1.f del RGPD); puedes oponerte (apartado 8). Borramos esas respuestas de tu dispositivo en cuanto cierras sesión o eliminas tu cuenta.
Para que el motivo personalizado se genere una sola vez por dispositivo, almacenamos un valor de comprobación (hash) del identificador del dispositivo junto con el momento. Tus respuestas no las almacenamos. El valor de comprobación se calcula a partir del identificador de tu dispositivo. Por sí solo no revela quién eres; pero si más adelante creas una cuenta en este dispositivo, podríamos asignarlo a tu cuenta. Por eso también puedes solicitar el acceso a este valor y su supresión (apartado 8). Se conserva mientras exista la función, porque de lo contrario no se mantendría el límite «una vez por dispositivo». Si la generación falla, la entrada se borra de inmediato y puedes volver a intentarlo. La marca de Apple del apartado 2.2 (DeviceCheck, destinatario en el apartado 4) no la utilizamos actualmente para esto. Además, contamos las solicitudes por dirección IP (apartado 2.7).
Para este límite único leemos el identificador que tu iPhone asigna solo a nuestra aplicación (apartado 2.2) y lo enviamos a nuestro servidor. Conforme al § 25.2, n.º 2 de la TDDDG alemana esto está permitido sin consentimiento, porque de lo contrario no podríamos ofrecer el motivo personalizado gratuito.
La base jurídica es, para la generación y para el valor de comprobación, nuestro interés legítimo en mostrarte la aplicación con un motivo propio y en proteger los costes de cálculo frente al uso abusivo (art. 6.1.f del RGPD).
2.14 Visitar el sitio web tattvue.com y sus herramientas
Esta sección se refiere al sitio web tattvue.com, no a la aplicación. Lo que trata la aplicación está en los apartados anteriores.
Protocolos del servidor: como cualquier sitio web, tattvue.com genera al visitarlo datos de conexión técnicos (entre otros, tu dirección IP, la página solicitada, el momento y el navegador utilizado). Nuestro proveedor de alojamiento Vercel los conserva durante el tiempo indicado en el apartado 4; sirven exclusivamente para el funcionamiento técnico y la seguridad del sitio.
Vista previa de rotulación web: en tattvue.com/tools puedes escribir un texto, elegir una tipografía y ver el resultado como imagen, sin necesidad de cuenta ni de suscripción. El texto que escribes se transmite a nuestro propio servidor, que dibuja la imagen con un programa propio (Pillow); no interviene ningún modelo de IA ni Google. Tu texto no se almacena; no aparece en ningún protocolo, salvo en el caso excepcional, no resuelto técnicamente, de un error inesperado del programa de dibujo, que entonces podría contener el texto en el mensaje de error. Tu dirección IP se cuenta brevemente para la protección frente al uso abusivo (apartado 2.7).
Las otras tres herramientas del sitio web (calculadora de tamaño, mapa de dolor y cuidados posteriores) funcionan completamente en tu navegador. No se transmite ningún dato a nuestro servidor ni a terceros; no hay nada que registrar.
Google Search Console: para que Google pueda confirmar que el sitio nos pertenece, tattvue.com incluye una etiqueta meta de verificación en el código de la página. No se transmite ningún dato a través de ella; es una simple marca de texto que Google lee al indexar el sitio.
El sitio web no utiliza cookies ni ninguna otra tecnología de seguimiento, ni propia ni de terceros, y no incluye fuentes ni otros recursos cargados desde servidores de terceros.
3. Para qué utilizamos tus datos
- gestión de tu cuenta (registro, acceso, restablecimiento de la contraseña)
- prestación de la función propia de la aplicación (generar una vista previa del tatuaje)
- comprobación de tu saldo (cuántas imágenes te quedan)
- gestión de invitaciones y códigos de regalo
- mejora de la aplicación a partir de tus comentarios voluntarios y de la estadística de uso del apartado 2.8
- protección frente al uso abusivo y excesivo
No vendemos tus datos, no los cedemos con fines publicitarios y no elaboramos perfiles publicitarios. Lo único que adaptamos es la pantalla de compra de la aplicación: sus textos siguen tus respuestas de la introducción, que no salen de tu dispositivo (apartado 2.13). La aplicación no contiene componentes de publicidad ni componentes de redes externas de analítica o publicidad, y no te sigue a través de otras aplicaciones o sitios web. El único componente externo que abre por sí mismo una conexión hacia fuera es la función de actualización del apartado 2.11, que no mide ningún comportamiento de uso. La estadística de uso del apartado 2.8 funciona exclusivamente en nuestro propio servidor.
4. Destinatarios de tus datos (encargados del tratamiento)
Utilizamos los siguientes proveedores. Cada uno recibe únicamente los datos que necesita para su tarea:
| Servicio | Finalidad | Qué se transfiere |
|---|---|---|
| Google (API de Gemini) | Generación del motivo y de la vista previa del tatuaje | foto corporal, imagen del motivo, indicación de posición, descripción del motivo y las instrucciones de dibujo para la generación, así como —para detectar si el punto marcado ya está tatuado— el recorte marcado con la pregunta de si allí ya hay tinta (apartado 2.3). La luminosidad medida de tu piel Google no la conoce; ese valor no sale de nuestro servidor. La instrucción de dibujo que de él se deriva sí varía según el fondo. Para ello utilizamos la API de Gemini en el nivel de pago (facturada a través de Google AI Studio), no el nivel gratuito. Para el nivel de pago, Google se compromete expresamente a no utilizar tus instrucciones, los archivos subidos ni las respuestas a ellos para mejorar sus propios productos. Para detectar abusos, Google conserva la solicitud y el resultado hasta 55 días; el contenido marcado puede ser revisado por personal de Google autorizado específicamente para ello. Al tratamiento se le aplica el "Data Processing Addendum for Products Where Google is a Data Processor" de Google; la base de la transferencia son las cláusulas contractuales tipo de la Comisión Europea, que Google incorpora en sus condiciones de tratamiento de datos; en la medida en que el tratamiento tenga lugar efectivamente en los Estados Unidos, Google está además certificado en el Marco de Privacidad de Datos UE-EE. UU. |
| Google (Sign-In) | Acceso mediante "Continuar con Google" | confirmación de tu identidad de Google, solo si usas esta opción |
| Apple (Sign in with Apple) | Acceso mediante "Continuar con Apple" | confirmación de tu identidad de Apple y tu dirección de correo electrónico; con "Ocultar mi correo electrónico", solo una dirección de reenvío anónima; solo si usas esta opción |
| Apple (DeviceCheck, EE. UU.) | Protección frente al uso abusivo de la imagen de prueba gratuita (hasta la versión 1.1) y para el límite del motivo personalizado (apartado 2.13) | un identificador de dispositivo generado por tu iPhone que nosotros no podemos leer. A partir de él, Apple guarda en tu dispositivo, para nuestra aplicación, como máximo dos datos: si la imagen de prueba gratuita ya se ha consumido y – en cuanto lo activemos – si el motivo personalizado ya se ha generado. No recibimos ningún número de dispositivo, ningún ID de Apple y ninguna relación con tu persona. Ese dato sobrevive a una reinstalación y al restablecimiento del dispositivo y nosotros no podemos borrarlo (apartado 8). |
| Resend (envío desde Irlanda, administración en EE. UU.) | Envío del código de "he olvidado mi contraseña" y de los mensajes del formulario de contacto | tu dirección de correo electrónico, solo en estos casos. El envío se realiza desde Irlanda; los datos administrativos correspondientes – datos de la cuenta, metadatos del correo y registros – los guarda Resend en EE. UU. con independencia de la región de envío, según su propia indicación (apartado 5). |
| Neon | Base de datos de los datos de la cuenta y almacenamiento temporal de 24 horas de las imágenes finales | véanse los apartados 2.1, 2.2, 2.3, 2.5 y 2.6 |
| Vercel | Funcionamiento del servidor (aplicación y sitio web) | datos de conexión técnicamente necesarios, por ejemplo tu dirección IP. En el plan Pro que utilizamos, Vercel conserva los protocolos del servidor hasta 1 día (fuente: vercel.com/docs/logs/runtime, consultado el 01.10.2026). |
| Upstash | Contadores para la protección frente al uso abusivo (aplicación y sitio web) | dirección IP e identificador de la cuenta, durante los plazos indicados en el apartado 2.7 – 24 horas como máximo por contador, la mayoría considerablemente menos |
| Apple o Google (tienda de aplicaciones) | Tramitación de las compras | La compra se realiza íntegramente en la tienda de aplicaciones de tu dispositivo. Nosotros solo recibimos la confirmación de que se ha comprado un paquete: ningún dato de pago, ningún número de tarjeta, ninguna dirección de facturación. Esa confirmación no nos llega directamente, sino a través de nuestro proveedor RevenueCat (entrada siguiente) |
| RevenueCat (EE. UU.) | Asignación de tus compras y suscripciones a tu cuenta de Tattvue y activación del saldo | tu identificador de usuario de Tattvue, un identificador del dispositivo, tu dirección IP, la versión de la aplicación y tu historial de compras (qué producto se compró, renovó, canceló o reembolsó y cuándo): ningún dato de pago |
| Expo (650 Industries, Inc., EE. UU.) | Descarga de actualizaciones del programa de la aplicación (apartado 2.11) y entrega de la notificación «tu imagen está lista», si la has permitido | tu dirección IP, un identificador aleatorio de tu instalación, la indicación «iOS», qué versión de la aplicación se ejecuta y por qué canal recibe actualizaciones, los números internos de las versiones del programa y, si la aplicación se cerró antes de forma inesperada, el mensaje de error de ese fallo recortado a 1024 caracteres. Ningún dato de imagen, de cuenta ni de pago. La entrega se realiza a través de las redes de Cloudflare y Google, que Expo utiliza para ello. Si permites las notificaciones, se añade durante una creación de imagen un identificador de entrega de tu dispositivo, junto con el título y el texto de la notificación («Tu imagen está lista»). La notificación en sí la entrega Apple a tu dispositivo. |
Todos los proveedores mencionados están obligados a mantener la confidencialidad (tratamiento por encargo conforme al art. 28 del RGPD, en la medida en que resulte aplicable). En el caso de Apple y de Google, esto solo vale en la medida en que actúan por cuenta nuestra: para el acceso, para la tramitación de la compra en la tienda de aplicaciones y para el dato de dispositivo de la entrada "Apple (DeviceCheck)", esas empresas deciden por sí mismas los fines y los medios y son, en esa medida, responsables del tratamiento por derecho propio y no encargadas nuestras. Lo mismo vale para Upstash: el contrato de encargo de ese proveedor excluye expresamente su propio análisis del servicio. Para esa parte Upstash es responsable del tratamiento por derecho propio; para los contadores que llevamos allí sigue siendo encargado nuestro. Al tratamiento por parte de Google se le aplica el "Data Processing Addendum for Products Where Google is a Data Processor" de Google: la base de la transferencia son las cláusulas contractuales tipo de la Comisión Europea, que Google incorpora en sus condiciones de tratamiento de datos; en la medida en que el tratamiento tenga lugar efectivamente en los Estados Unidos, Google está además certificado en el Marco de Privacidad de Datos UE-EE. UU. Se trata de un tratamiento por encargo conforme al art. 28 del RGPD.
5. Dónde se tratan tus datos
Una parte de nuestros proveedores trabaja dentro de la Unión Europea y otra en los Estados Unidos; además, un tratamiento se realiza en todo el mundo:
- servidor de la aplicación: UE – Vercel, región Fráncfort ("fra1")
- base de datos con los datos de la cuenta y el almacenamiento temporal de 24 horas: UE – Neon, región Fráncfort ("eu-central-1")
- contadores de protección frente al uso abusivo: UE – Upstash, región Fráncfort ("fra1")
- generación del motivo y de la vista previa y la verificación automática de contenidos: en todo el mundo – Google
- asignación de tus compras a tu cuenta: EE. UU. – RevenueCat
- protección frente al uso abusivo de la imagen de prueba y del motivo personalizado: EE. UU. – Apple (DeviceCheck)
- descarga de actualizaciones del programa: EE. UU. – Expo, entregada a través de las redes de Cloudflare y Google
- envío de nuestros correos electrónicos: Irlanda – Resend, enviados desde la región Irlanda ("eu-west-1"); la administración de ese servicio se encuentra en EE. UU.
Desde el 24 de agosto de 2026 el servidor, la base de datos y los contadores están en Fráncfort del Meno (Alemania). Hasta entonces estaban en los Estados Unidos. Los antiguos almacenamientos estadounidenses están desconectados de la aplicación desde la mudanza y ya no se escriben; allí sigue habiendo una copia de los datos tal como estaban el 24 de agosto de 2026; la borraremos como muy tarde el 24 de febrero de 2027.
"En todo el mundo" no es una cautela, sino un dato exacto: nos dirigimos a Google a través de su punto de acceso global porque el modelo de imagen solo se ofrece ahí. Google distribuye la solicitud por sus propios centros de datos e indica expresamente que los datos pueden almacenarse de forma transitoria o en caché en cualquier país en el que Google o sus encargados mantengan instalaciones. El lugar de tratamiento no queda por tanto fijado a un país. No podemos decirte dónde se calcula tu foto corporal en el momento en que pulsas "Generar". Google conserva la solicitud y el resultado hasta 55 días para detectar abusos; el contenido marcado puede ser revisado por personal de Google. Google no usa los datos para entrenar sus modelos.
En el envío de correo electrónico tenemos que señalarte una limitación. Nuestro proveedor Resend envía los correos desde Irlanda, pero guarda los datos sobre ellos en los Estados Unidos. El propio Resend lo indica así: la elección de la región de envío no controla dónde se almacenan los datos de cliente; los datos de la cuenta, los metadatos del correo, los registros y las llamadas a la interfaz residen en EE. UU. con independencia de la región elegida. Tu dirección de correo sale por tanto de la Unión Europea al recuperar la contraseña y al usar el formulario de contacto. Preferimos decírtelo antes que dar la impresión de que todo se queda en Europa.
Para los tratamientos en los Estados Unidos se aplica lo siguiente: los Estados Unidos no se consideran automáticamente un país con un nivel de protección equivalente. La transferencia allí se basa por tanto en los art. 44 y siguientes del RGPD, concretamente en la decisión de adecuación de la Comisión Europea sobre el Marco de Privacidad de Datos UE-EE. UU. de 10 de julio de 2023 (en la medida en que el proveedor correspondiente esté certificado en él) y, de forma complementaria, en las cláusulas contractuales tipo de la Comisión Europea.
Para la transferencia a Google no nos apoyamos en la decisión de adecuación sobre el Marco de Privacidad de Datos UE-EE. UU.: esa decisión cubre únicamente los Estados Unidos, y aquí es precisamente el lugar de tratamiento lo que no está fijado. Por eso la base son las cláusulas contractuales tipo de la Comisión Europea, que Google incorpora en sus condiciones de tratamiento de datos; en la medida en que el tratamiento tenga lugar efectivamente en los Estados Unidos, Google está además certificado en el Marco de Privacidad de Datos UE-EE. UU.
Aun así, con sinceridad: no puede descartarse por completo que autoridades estadounidenses accedan a los datos tratados allí. Están afectados tu dirección de correo electrónico del envío a través de Resend, tu identificador de usuario y de dispositivo junto con tu historial de compras en RevenueCat y los datos de las consultas de actualización del apartado 2.11. Tu saldo y tu imagen final están en Fráncfort desde el 24 de agosto de 2026 y ya no se ven afectados. Tu foto corporal y tu motivo no los almacenamos.
Y también para los sistemas de Fráncfort queda una limitación que no ocultamos: Vercel, Neon y Upstash son empresas con sede en los Estados Unidos. Tus datos están en Fráncfort, pero el acceso a ellos desde EE. UU. – por ejemplo por parte del personal durante el mantenimiento – es técnicamente posible. A ese acceso se le aplican las mismas cláusulas contractuales tipo de la Comisión Europea indicadas arriba.
6. Bases jurídicas
Cuenta, generación de imágenes, saldo, compras: ejecución del contrato de uso, art. 6.1.b del RGPD. Esto vale también para el acceso a través de Google o de Apple, si eliges esa vía.
Fotos corporales y los valores medidos a partir de ellas (apartado 2.3): ejecución del contrato de uso, art. 6.1.b del RGPD. Sin tu foto la aplicación no puede prestar su única función: la vista previa sobre tu propia piel. Lo mismo vale para los tres valores medidos en la superficie marcada: no son un análisis aparte junto a la vista previa, sino pasos de cálculo dentro de ella. De ellos surge la instrucción de dibujo para exactamente tu imagen, y de la luminosidad surge además el aviso que debes confirmar antes de empezar si un diseño en color pudiera parecer pegado sobre una superficie clara. Sin la medición no obtendrías la misma prestación con peor calidad, sino otra distinta: una vista previa que no tiene en cuenta el fondo. Al hacerlo no tratamos ninguna categoría especial de datos personales conforme al art. 9.1 del RGPD; los motivos figuran en el apartado 2.3.
Protección frente al uso abusivo, identificador del dispositivo, contadores: interés legítimo en un servicio que funcione y sea asequible, art. 6.1.f del RGPD.
Motivo personalizado de la introducción (apartado 2.13): interés legítimo en mostrarte la aplicación con un motivo propio y en proteger los costes de cálculo frente al uso abusivo, art. 6.1.f del RGPD. La lectura del identificador del dispositivo para ello está permitida sin consentimiento conforme al § 25.2, n.º 2 de la TDDDG alemana, porque de lo contrario no podría ofrecerse el motivo personalizado gratuito.
Adaptación de la pantalla de compra a tus respuestas de la introducción (apartado 2.13): interés legítimo en mostrarte la oferta de forma acorde con tus respuestas, art. 6.1.f del RGPD. Las respuestas se quedan en tu dispositivo; puedes oponerte según el art. 21 del RGPD.
Descarga de actualizaciones del programa (apartado 2.11): interés legítimo en corregir rápidamente fallos y brechas de seguridad sin tener que esperar a una nueva versión en el App Store, art. 6, apdo. 1, letra f) del RGPD. Puedes oponerte a este tratamiento conforme al art. 21 del RGPD; ahora bien, la comprobación de actualizaciones no puede desactivarse para dispositivos concretos, de modo que solo podríamos indicarte la vía de las actualizaciones del App Store.
Estadística de uso (apartado 2.8): tu consentimiento, art. 6.1.a del RGPD y § 25.1 de la TDDDG alemana. Esta medición no empieza antes de que marques la casilla correspondiente al crear tu cuenta; si la dejas sin marcar, obtienes tu cuenta igualmente y no medimos nada. Si ya tenías tu cuenta, das este consentimiento a través del mismo interruptor con el que también puedes retirarlo. Puedes retirar este consentimiento en cualquier momento y sin perjuicio alguno (art. 7.3 del RGPD): en los ajustes de la aplicación, dentro de «Privacidad», está el interruptor «Estadística de uso». Si lo desactivas, tu aplicación deja de enviar cualquier registro de recuento de esta medición; ese ajuste se conserva hasta que vuelvas a cambiarlo. La retirada surte efecto de inmediato: tu aplicación deja de enviar cualquier registro de recuento de esta medición y, en ese mismo momento, cortamos el vínculo entre tu cuenta y los registros creados hasta entonces. Queda una línea que ya no podemos atribuirte: el nombre del paso, el momento y el identificador de sesión, que deja de existir tras el siguiente inicio de la aplicación. Esas líneas también se borran a más tardar a los seis meses. Como el vínculo ya no existe, después no podemos localizarlas individualmente para ti (art. 11.2 del RGPD). Mientras no hayas retirado tu consentimiento, borramos los registros guardados con tu cuenta si nos lo pides en contact@tattvue.com. Tu retirada surte efecto a través de ese interruptor, y un correo electrónico no puede sustituirlo: sin cuenta, los registros solo llevan un identificador de sesión que ya no existe tras el siguiente inicio de la aplicación, de modo que no podemos atribuírtelos (art. 11.2 del RGPD). Este consentimiento no abarca el recuento de las ocho pantallas descritas en el último párrafo del apartado 2.8 (introducción, inicio, elección del motivo, ubicación, acceso, compra): al abrir una de esas pantallas solo aumenta en uno un contador de esa pantalla. No sale nada más de tu aplicación y no guardamos nada más: ni un identificador ni una hora. Los detalles están en el último párrafo del apartado 2.8; el interruptor no actúa sobre él.
Comentarios y valoraciones: tu consentimiento, art. 6.1.a del RGPD, que otorgas voluntariamente.
Acceso a la cámara y a las fotos: tu autorización en el sistema operativo, revocable en cualquier momento.
Acceso al micrófono y al reconocimiento de voz (apartado 2.4): tu autorización en el sistema operativo, revocable en cualquier momento.
7. Plazos de conservación
- Los datos de la cuenta se conservan mientras exista tu cuenta.
- Las fotos corporales y los motivos no se almacenan en absoluto (apartado 2.3).
- Las imágenes finales se borran en cuanto tu aplicación confirma su recepción y, como máximo, al cabo de 24 horas (apartado 2.3).
- En la imagen de prueba gratuita, la versión sin marca de agua permanece hasta su entrega posterior, también 24 horas como máximo (apartado 2.3).
- Los códigos de "he olvidado mi contraseña" caducan al poco tiempo y después quedan invalidados.
- Los contadores de protección frente al uso abusivo se borran por sí solos al cabo de dos días como máximo.
- Los comentarios y las valoraciones se conservan mientras exista tu cuenta; si borras tu cuenta, desaparecen con ella.
- Las líneas técnicas de tus creaciones de imagen (apartado 2.1) se conservan mientras exista tu cuenta; si borras tu cuenta, desaparecen con ella.
- Las entradas de la estadística de uso (apartado 2.8) se borran automáticamente al cabo de seis meses como máximo. Esto vale también para las entradas sin vínculo a una cuenta; no desaparecen con el borrado de la cuenta.
- El valor de comprobación del motivo personalizado (apartado 2.13) se conserva mientras exista la función. Por sí solo no está asignado a ninguna persona; podríamos asignarlo a una cuenta creada más adelante en el mismo dispositivo, por eso lo borramos a petición tuya (apartado 8).
- Los datos de la comprobación de autenticidad de tu aplicación (apartado 2.12) se conservan mientras exista tu cuenta; si borras tu cuenta, desaparecen con ella.
- La nota de que en tu dispositivo ya se ha consumido una imagen de prueba gratuita (apartado 8) la borramos a los 24 meses.
- Las consultas de actualización del apartado 2.11 están en poder de nuestro proveedor Expo, no en el nuestro. Expo no indica públicamente cuánto tiempo las registra, por lo que no podemos darte un plazo. El identificador aleatorio de tu dispositivo desaparece en cuanto borras la aplicación.
8. Tus derechos
Tienes derecho de acceso a tus datos, de rectificación, de supresión, de limitación del tratamiento y de portabilidad. Además puedes oponerte a un tratamiento basado en nuestro interés legítimo y retirar en cualquier momento, con efectos para el futuro, un consentimiento que hayas otorgado.
Borrar la cuenta: puedes borrar tu cuenta tú mismo en la aplicación en cualquier momento, en Ajustes, "Borrar cuenta". El borrado se produce de inmediato. Abarca los datos de tu cuenta, tus creaciones de imágenes, tus valoraciones y comentarios, todas las imágenes de resultado que sigan en el almacenamiento temporal y el vínculo entre tus compras y tu cuenta. El saldo restante caduca y no lo reembolsamos nosotros; no obstante, antes del borrado puedes pedir a Apple el reembolso del saldo pagado y no utilizado, a través de «Informar de un problema» en https://reportaproblem.apple.com. Como alternativa basta un breve correo electrónico a contact@tattvue.com; en ese caso borramos tu cuenta en un plazo de 30 días y te lo confirmamos.
Tres cosas permanecen, y de forma deliberada: primero, seguimos recordando que en tu dispositivo ya se ha consumido una imagen de prueba gratuita; sin esa nota, la imagen gratuita se podría obtener tantas veces como se quisiera borrando la cuenta y registrándose de nuevo. Para ello se guardan un identificador del dispositivo y hasta tres momentos: cuándo se consumió la imagen gratuita, cuándo se abonó una bonificación por invitación y cuándo se canjeó un código de invitación. Tu nombre y tu dirección de correo electrónico no figuran al lado. No obstante, no afirmamos que ya no sea posible establecer vínculo alguno contigo: el mismo identificador del dispositivo puede aparecer también en entradas antiguas de la estadística de uso del apartado 2.8. Borramos esa fila a los 24 meses. Segundo, permanecen las entradas de la estadística de uso que no están asociadas a ninguna cuenta, ya sea porque surgieron antes de tu registro o porque la asociación se cortó al revocar el consentimiento. Dependen de un identificador de dispositivo o de sesión, no de tu cuenta, y por eso no desaparecen con el borrado de la cuenta; las borramos como muy tarde seis meses después de su creación. Las entradas que siguen vinculadas a tu cuenta se borran junto con ella. Tercero, a petición nuestra Apple deja en tu dispositivo una marca que impide lo mismo. Esa marca está en poder de Apple, no en el nuestro, y no podemos borrarla, ni siquiera si nos lo pides.
También tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos. La autoridad competente para nosotros es: Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow, Alemania. Si resides en España puedes dirigirte igualmente a la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es.
8.1 Decisiones automatizadas
En tres puntos de esta aplicación un programa decide por sí solo, sin que ninguna persona de nuestro equipo lo revise. Dos de esas decisiones determinan si puedes usar la aplicación siquiera. Por eso aquí explicamos cómo funcionan, qué significan para ti y cómo puedes impugnarlas (art. 13.2.f y art. 22 del RGPD).
Primero: si te creamos una cuenta. Al crear una cuenta, la aplicación consulta la señal de edad de tu dispositivo (apartado 2.10). En dos casos no creamos cuenta: si tu dispositivo indica expresamente una edad inferior a 18 años, y si tu dispositivo no indica ninguna edad pero tu sistema operativo nos comunica expresamente que se encuentra en una región donde la verificación de edad es obligatoria por ley. En ambos casos no llega a celebrarse ningún contrato con nosotros. Si tu dispositivo no indica nada, no ocurre nada: el registro continúa con normalidad.
Segundo: si una cuenta existente puede seguir usándose. Cada vez que se abre la aplicación volvemos a consultar la misma señal. Si tu dispositivo indica ahora expresamente una edad inferior a 18 años, cerramos tu sesión y bloqueamos el acceso. Al hacerlo no borramos ni tu cuenta ni tu saldo: el acceso solo queda en suspenso. Si tu dispositivo vuelve a indicar una edad de 18 años o más, todo sigue ahí sin cambios: tu cuenta, tu saldo y tu contingente de suscripción. Si eres mayor de edad y aun así estás bloqueado, una persona revisa tu caso (más abajo, «Tu derecho a una persona»); si prefieres que te reembolsen el saldo pagado y no utilizado, solicítalo a Apple a través de «Informar de un problema» en https://reportaproblem.apple.com. Aquí solo bloquea el "menor de 18" expreso; la ausencia de señal no bloquea.
Tercero: si tratamos tu imagen. Antes de cada vista previa, un programa revisa tu foto corporal y tu motivo (apartado 2.9). Si los rechaza, no generamos ninguna vista previa. Esta decisión afecta únicamente a ese intento concreto: tu cuenta se mantiene, no se descuenta saldo y puedes elegir otra imagen de inmediato.
Lo que no hacemos: no elaboramos ningún perfil sobre ti. (La adaptación de la pantalla de compra del apartado 2.13 no es una decisión de este tipo: solo cambia textos, y cualquier suscripción sigue siendo elegible.) En ninguna de estas decisiones intervienen tu nombre, tu comportamiento en la aplicación, tus compras ni tus imágenes anteriores. No hay puntuación, ni predicción, ni valoración de tu persona. Cada una de las tres decisiones evalúa exactamente un valor: la señal de tu dispositivo o el veredicto sobre esa única imagen.
Por qué esto es automático: no podemos celebrar un contrato sobre esta aplicación con personas menores de edad (apartado 9) ni podemos generar determinados contenidos. Una revisión manual no es posible en una aplicación que responde en segundos. Por eso basamos las dos decisiones de edad en el art. 22.2.a del RGPD: son necesarias para la celebración y la ejecución del contrato contigo.
Tu derecho a una persona: si te hemos bloqueado siendo mayor de edad, escríbenos a contact@tattvue.com o utiliza el formulario de contacto en tattvue.com/es/contacto. Una persona, y no otro programa, revisará tu caso. Puedes exponernos tu punto de vista e impugnar la decisión; es tu derecho conforme al art. 22.3 del RGPD. Lo mismo vale si crees que una imagen fue rechazada indebidamente. Te respondemos en el plazo de un mes (art. 12.3 del RGPD).
Dicho con franqueza, para que sepas qué esperar: la señal de edad se genera en tu dispositivo y no sale de él (apartado 2.10). Por tanto no podemos consultar qué indicó tu dispositivo ni sobrescribirlo: no tenemos ningún interruptor con el que levantar sin más un bloqueo. Lo que sí podemos hacer es averiguar contigo a qué se debe el bloqueo y decirte cómo resolverlo. La palanca está casi siempre en tus manos, en los ajustes de tu iPhone: en tu cuenta de Apple, el ajuste "Rango de edad para apps" decide si tu dispositivo comparte tu franja de edad con las aplicaciones; la fecha de nacimiento que hay detrás pertenece a tu cuenta de Apple y puede modificarse allí. Tu fecha de nacimiento en sí nunca llega a nosotros.
9. Edad mínima
La aplicación está destinada a personas de 18 años o más. No se dirige ni a niños ni a adolescentes. Solo tratamos tus datos si eres mayor de edad; no está previsto el consentimiento de padres o tutores, porque la aplicación no está abierta a menores. Si tenemos conocimiento de que una persona menor de edad ha creado una cuenta, la borramos junto con los datos asociados, en cuanto una persona o una prueba nos lo comunique. El bloqueo automático por edad del apartado 8.1, en cambio, no borra nada: solo cierra tu sesión y bloquea el acceso; la cuenta y el saldo se mantienen.
Ten en cuenta además que tatuarse de verdad está sujeto a sus propios límites de edad en Alemania y en la mayoría de los demás países; una vista previa en esta aplicación no sustituye a ninguna de esas normas.
10. Cambios en esta política
Si la aplicación cambia, adaptamos esta política. Rige en cada caso la versión disponible en la aplicación y en nuestro sitio web. En caso de cambios sustanciales te lo advertiremos en la aplicación.
11. Usuarias y usuarios en Suiza
Si utilizas la aplicación en Suiza, se te aplica la Ley Federal de Protección de Datos revisada (nLPD). Todo lo descrito más arriba rige sin cambios: los mismos datos, los mismos fines, los mismos plazos. Dos puntos se diferencian:
Autoridad de control: es competente el Encargado Federal de Protección de Datos y Transparencia (EFPDT), Feldeggweg 1, 3003 Berna, edoeb.admin.ch. La autoridad alemana indicada en el apartado 8 no es competente para ti.
Terminología: la nLPD emplea sus propios términos para el tratamiento de datos; el significado es el mismo que en esta política.
Tus derechos según la nLPD se corresponden en contenido con los del apartado 8: información, rectificación, supresión, entrega o portabilidad de tus datos y oposición a un tratamiento. Basta con un correo breve a contact@tattvue.com.