Legal · RGPD

Política de privacidad

Fuze trata dos categorías de datos personales: los del fotógrafo (usuario de la app) y los de sus clientes finales (a través de la agenda sincronizada). Esta política explica cómo, por qué y durante cuánto tiempo.

1. Responsable del tratamiento

El servicio Fuze es editado por TexturingXYZ SARL, 71 rue Ampère, 31670 Labège, Francia — SIRET 819 447 558 00027, RCS Toulouse 819 447 558, IVA FR03819447558. Fuze («nosotros») explota el servicio disponible en fuze.photo. Para cualquier consulta sobre tus datos personales: privacy@fuze.photo.

Última actualización: 2026-08-08.

2. Dos funciones distintas

Respecto a tus datos de fotógrafo (cuenta, preferencias, catálogo, marca), actuamos como responsable del tratamiento.

Respecto a los datos de tus clientes finales sincronizados desde tu agenda (eventos, contactos, notas), tú eres el responsable y nosotros actuamos como encargado del tratamiento en el sentido del artículo 28 del RGPD. Un DPA (acuerdo de encargo de tratamiento) está integrado en nuestras condiciones.

3. Datos recogidos y finalidades

  • Cuenta e identidad — email, nombre, avatar. Finalidad: autenticación y comunicación del servicio. Base jurídica: ejecución del contrato (art. 6.1.b).
  • Estudio y catálogo — nombre del estudio, ciudad, ofertas, precios, restricciones. Finalidad: personalizar las recomendaciones de Studio Brain. Base: contrato.
  • Agenda sincronizada — eventos (título, fechas, duración, descripción, invitados). Finalidad: detección de sesiones, cálculo de carga, oportunidades. Base: contrato + interés legítimo de análisis de negocio.
  • Métricas derivadas — estadísticas de sesiones, tasa de ocupación, ingresos estimados. Finalidad: motor de oportunidades y planes de acción con IA.
  • Uso y registros — acciones en la app, llamadas a IA, costes. Finalidad: seguridad, facturación, mejora. Base: interés legítimo.
  • Cookies — véase la sección 8.
  • Emails de marketing — enviados únicamente con consentimiento explícito (opt-in). Base: consentimiento (art. 6.1.a).

4. Tratamiento mediante inteligencia artificial

El motor Studio Brain envía un resumen compacto de tu contexto de estudio (ofertas, restricciones, métricas agregadas) a modelos de lenguaje de terceros. Ese resumen está estructurado para evitar la transmisión de nombres, emails o teléfonos de tus clientes finales.

Los briefs, planes de acción y storyboards se generan con IA. Tú sigues decidiendo: no se toma ninguna decisión totalmente automatizada sobre tus clientes (art. 22 RGPD).

Nuestros encargados de IA figuran en /legal/subprocessors.

5. Destinatarios y encargados

Tus datos nunca se venden. Los destinatarios son exclusivamente nuestros encargados técnicos, vinculados por contratos conformes al artículo 28 del RGPD y, en su caso, por cláusulas contractuales tipo (CCT) para las transferencias fuera de la UE.

Lista completa y actualizada: /legal/subprocessors.

Véase también la sección 13 «Google API Services» sobre el uso limitado de los datos obtenidos de las API de Google.

6. Transferencias fuera de la Unión Europea

Algunos encargados operan fuera de la UE. Estas transferencias se rigen por cláusulas contractuales tipo adoptadas por la Comisión Europea y por las medidas técnicas y organizativas descritas en la sección 9.

7. Plazos de conservación

  • Cuenta: duración de la relación contractual + 3 años (prescripción comercial).
  • Agenda bruta sincronizada: 36 meses móviles, purga automática después.
  • Métricas derivadas y aprendizaje de IA: duración de la relación.
  • Registros técnicos: 12 meses móviles.
  • Registros de auditoría administrativa: 3 años (obligación legal de trazabilidad).
  • Consentimientos de cookies: 13 meses máximo.

8. Cookies y rastreadores

Utilizamos tres categorías de cookies:

  • Esenciales (siempre activas): sesión de autenticación, seguridad, preferencia de idioma.
  • Analíticas (opt-in): medición de audiencia anonimizada para mejorar la app.
  • Marketing (opt-in): seguimiento de conversiones, desactivado por defecto.

Puedes cambiar tu elección en cualquier momento desde el banner o borrando la cookie amb_consent_v1.

9. Seguridad (art. 32 RGPD)

  • Cifrado en tránsito (TLS 1.3) y en reposo.
  • Tokens de acceso a la agenda cifrados en base de datos con una clave dedicada.
  • Row-Level Security de Postgres en todas las tablas sensibles.
  • Verificación de contraseñas filtradas en el registro.
  • Registro de los accesos de administradores.
  • Copias de seguridad diarias verificadas.

10. Tus derechos RGPD

Dispones en todo momento de los siguientes derechos:

  • Acceso y portabilidad — exportación de tus datos en JSON desde Ajustes → Cuenta.
  • Rectificación — desde las páginas Ajustes, Estudio, Marca y Canales.
  • Supresión — botón «Eliminar mi cuenta» en Ajustes.
  • Limitación / oposición — botón «Pausar el tratamiento por IA».
  • Reclamación — ante tu autoridad de control (AEPD, CNIL: cnil.fr).

Plazo de respuesta: 30 días máximo. Contacto: privacy@fuze.photo.

11. Violación de datos

En caso de violación que pueda suponer un riesgo para tus derechos y libertades, notificaremos a la autoridad competente en un plazo de 72 horas y te informaremos directamente sin demora si el riesgo es alto (art. 33 y 34 RGPD).

12. Modificaciones

Cualquier modificación sustancial de esta política se te notificará por email y mediante un aviso en la app al menos 15 días antes de su entrada en vigor.

13. Google API Services — Limited Use

El uso y la transferencia por Fuze de la información recibida de las API de Google cumplen la Google API Services User Data Policy, incluidos los requisitos Limited Use.

13.1 Servicios de Google utilizados y permisos (scopes)

  • Google Calendar API — scope calendar.readonly (solo lectura). Finalidad: detectar tus sesiones, calcular tu carga de trabajo y tus huecos disponibles. Fuze nunca crea, modifica ni elimina eventos.
  • Google Analytics Data API (GA4) — scope analytics.readonly (solo lectura). Finalidad: recuperar métricas agregadas de tu propia propiedad GA4 (sesiones, conversiones, fuentes de tráfico) para medir el rendimiento de tus campañas. No se leen datos identificables de usuarios finales.
  • Google Maps / Places / Geocoding API — clave de servidor, sin datos de cuenta Google. Finalidad: geocodificar la dirección de tu estudio e identificar estudios competidores públicos en un radio que tú defines.
  • Google Sign-In (OAuth 2.0 / OpenID Connect) — scopes openid, email, profile. Finalidad: crear y autenticar tu cuenta.

13.2 Compromisos Limited Use

  • Los datos de Google se utilizan únicamente para ofrecer y mejorar las funciones visibles para ti dentro de Fuze.
  • Nunca se venden, ni se transfieren a intermediarios de datos, ni se usan con fines publicitarios, de segmentación o de reventa.
  • No se utilizan para entrenar modelos de inteligencia artificial generalistas. Las llamadas a los modelos de lenguaje se realizan con la exclusión de entrenamiento activada (véase la sección 4).
  • Ninguna persona lee tus datos de Google, salvo: (a) con tu consentimiento explícito, (b) por motivos de seguridad (investigación de un abuso o incidente), (c) para cumplir una obligación legal, o (d) tras agregación y anonimización con fines estadísticos internos.
  • El intercambio con nuestros encargados técnicos se limita a lo estrictamente necesario para operar el servicio (véase /legal/subprocessors).

13.3 Conservación y revocación

  • Los tokens OAuth de Google están cifrados en reposo y se usan exclusivamente en el servidor.
  • Puedes revocar el acceso en cualquier momento desde Ajustes → Integraciones o desde myaccount.google.com/permissions.
  • Al revocar, los tokens se destruyen de inmediato y los datos de agenda importados se eliminan en 30 días.
  • Los eventos de agenda sincronizados se conservan como máximo 36 meses móviles (véase la sección 7).

13.4 Google Maps

El uso de las funciones cartográficas está sujeto además a los Google Maps Platform Terms of Service y a la Política de privacidad de Google.