Tus datos, tu cuento.
Última actualización: 31 de agosto de 2026
En cuentoconlaIA.com y en nuestras aplicaciones para iPhone y Android «Cuento con la IA para dormir» / «Bedtime Stories with the AI» (en adelante, «el Servicio») tratamos solo los datos imprescindibles para generar y entregarte tu cuento personalizado. Esta política cubre las tres superficies: son el mismo producto sobre la misma infraestructura, y las fichas de App Store y Google Play enlazan a este mismo documento. Esta política se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la Ley 34/2002 de Servicios de la Sociedad de la Información (LSSI-CE).
1. Quién somos
El responsable del tratamiento es Nexo Apex S.L. (nombre comercial: cuentoconlaIA.com), con NIF B55467146 y domicilio en Edificio Camí Reial, c/ Camí Reial 13-17, 3ª planta, 43700 El Vendrell, Tarragona, España.
Para cualquier asunto relacionado con tus datos personales puedes contactarnos en:
- Email general: hola@cuentoconlaIA.com
- Asuntos de privacidad: privacidad@cuentoconlaIA.com
- Teléfono: +34 659 696 741
- Persona responsable de los datos (DPO funcional): David Pelayo — david@nexoapex.com / dpo@cuentoconlaIA.com
2. Qué datos recogemos
Recogemos únicamente los datos siguientes:
- Email. Necesario para entregarte tu cuento y avisarte cuando esté listo.
- Dirección IP y user-agent. Recogidos automáticamente por API Gateway (los logs de acceso de CloudFront están deshabilitados en esta versión). Se conservan en logs de aplicación durante el periodo indicado en §4 y se utilizan únicamente para diagnóstico técnico y prevención de abuso.
- Prompts y elecciones del onboarding. Lo que escribes o seleccionas durante la creación del cuento (modo, misión, estilo, título, etc.).
- Fotos subidas. Las imágenes que subes para personalizar el cuento. Pueden incluir datos biométricos en la medida en que AWS Rekognition realiza detección facial únicamente con fines de moderación (no entrenamiento ni reconocimiento de identidad). Se eliminan automáticamente a los 30 días. Nunca se utilizan para entrenar modelos de inteligencia artificial.
- Metadatos de pago. Stripe procesa los datos de tu tarjeta — nosotros no los vemos ni almacenamos. Conservamos únicamente el identificador del PaymentIntent (
pi_…), los últimos cuatro dígitos de la tarjeta y el país de emisión, a efectos de facturación e investigación de incidencias. - Cookies. Según se detalla en la política de cookies.
- Datos propios de las apps móviles. Solo en iOS y Android, y solo estos tres:
- Un identificador de compra gestionado por RevenueCat, junto al identificador de transacción que devuelve la tienda. Sirve para validar la compra dentro de la app y para revocar el acceso al libro si la tienda concede un reembolso. Es un identificador por instalación que se genera en tu propio dispositivo la primera vez que abres la app: no se deriva de tu nombre ni de tu email. No incluye datos de tu tarjeta: el cobro lo procesa Apple o Google, no nosotros.
- Un token de notificaciones push de Expo, y únicamente si aceptas el aviso «tu cuento está listo» en el paso de confirmación. El texto del aviso es deliberadamente genérico: no lleva el nombre del peque ni el título del cuento.
- Eventos de uso anónimos (qué pantallas se abren), enviados a Plausible. No usan cookies, no leen identificadores del dispositivo (ni IDFA ni AAID) y no se vinculan a tu email. Puedes desactivarlos en Ajustes.
Datos de menores. El Servicio está dirigido a adultos. Las fotos cargadas pueden incluir imágenes de menores de edad — el comprador adulto declara, al subirlas, ostentar la patria potestad o tutela legal y autorizar el tratamiento conforme al art. 7 LOPDGDD.
3. Finalidad y base jurídica
Tratamos tus datos para las finalidades indicadas, con las siguientes bases jurídicas:
| Finalidad | Base jurídica |
|---|---|
| Generación y entrega del cuento | Ejecución de contrato — Art. 6.1.b RGPD |
| Notificaciones transaccionales por email (vista previa lista, cuento listo, error) | Ejecución de contrato — Art. 6.1.b RGPD |
| Procesamiento del pago y facturación | Ejecución de contrato — Art. 6.1.b RGPD; obligación legal — Art. 6.1.c RGPD (conservación fiscal) |
| Comunicaciones comerciales (newsletters, ofertas) | Consentimiento — Art. 6.1.a RGPD (casilla opt-in en el momento del pago) |
| Analítica web (GA4) | Consentimiento — Art. 6.1.a RGPD (banner de cookies) |
| Prevención de abuso, moderación de contenido y seguridad | Interés legítimo — Art. 6.1.f RGPD; consentimiento parental para datos biométricos — Art. 9.2.a + Art. 7 LOPDGDD |
| Validación de la compra dentro de la app y revocación del acceso al libro si la tienda concede un reembolso | Ejecución de contrato — Art. 6.1.b RGPD |
| Notificación push «tu cuento está listo» en las apps móviles | Consentimiento — Art. 6.1.a RGPD (el permiso del sistema operativo es el acto de consentimiento; puedes retirarlo desde los ajustes del teléfono) |
| Analítica de uso de las apps móviles (Plausible) | Interés legítimo — Art. 6.1.f RGPD. Puedes oponerte en cualquier momento (Art. 21 RGPD) desde Ajustes → Privacidad, sin dar explicaciones y sin perder funcionalidad. |
4. Conservación
Conservamos los datos durante los plazos siguientes:
- Fotos subidas: 30 días desde la subida, después se eliminan automáticamente.
- Cuentos generados (PDFs y páginas): 365 días, o hasta que solicites su eliminación.
- Datos de cuenta y email: hasta que retires el consentimiento o ejerzas tu derecho de supresión.
- Facturas y datos fiscales: 6 años, conforme al Código de Comercio español (Art. 30 CCom).
- Logs de aplicación (incluida IP, user-agent): 30 días.
- Datos de analítica (GA4): 14 meses, valor por defecto en la UE.
- Registro de compra dentro de la app: 6 años, junto con el resto de datos fiscales.
- Token de notificaciones push: hasta que borres los datos de la app desde Ajustes o desinstales la aplicación.
5. Destinatarios
No vendemos tus datos. Para prestar el Servicio confiamos en los siguientes encargados de tratamiento, con quienes hemos firmado los contratos de tratamiento (DPA) correspondientes:
| Proveedor | Función | Ubicación |
|---|---|---|
| Amazon Web Services (entidad contratante: AWS EMEA SARL, Luxemburgo; datos alojados por Amazon Web Services, Inc.) | Hosting, almacenamiento, email transaccional (SES), moderación (Rekognition) | EE. UU. — región us-east-1 (SCC + DPF) |
| Stripe Payments Europe Ltd. | Procesamiento de pagos | Irlanda (UE) |
| OpenAI L.L.C. | Generación de texto e imágenes con IA | EE. UU. (SCC + DPF) |
| Anthropic PBC | Verificación de seguridad de imágenes con IA (opcional) | EE. UU. (SCC) |
| Cloudflare, Inc. | Anti-abuso (Turnstile) | EE. UU. / UE (SCC + DPF) |
| Google Ireland Ltd. (Analytics) | Analítica web — solo si aceptas cookies de análisis | Irlanda y EE. UU. (SCC + DPF) |
| RevenueCat, Inc. | Validación de compras dentro de las apps móviles y control del acceso al libro (solo identificador por instalación y de transacción) | EE. UU. (SCC + DPF) |
| 650 Industries, Inc. (Expo) | Envío de la notificación push «tu cuento está listo» en las apps móviles | EE. UU. (SCC) |
| Plausible Insights OÜ | Analítica de uso de las apps móviles, sin cookies ni identificadores — desactivable en Ajustes | Estonia (UE) |
Apple y Google no son encargados nuestros. Cuando compras el cuento dentro de la app, el cobro lo procesa Apple Distribution International Ltd. (Irlanda) o Google Ireland Ltd. (Irlanda) como responsables independientes del tratamiento, bajo sus propias políticas de privacidad. Nosotros no recibimos los datos de tu medio de pago: solo el identificador de la transacción que la tienda nos devuelve. En la web, esa función la cumple Stripe Payments Europe Ltd. como encargado del tratamiento respecto del cobro, y como responsable independiente respecto de la prevención del fraude y de sus propias obligaciones regulatorias.
6. Transferencias internacionales
Algunos de nuestros encargados de tratamiento (AWS — almacenamiento y procesamiento en la región us-east-1 —, OpenAI, Anthropic, Cloudflare, Google y, en las apps móviles, RevenueCat y Expo) tratan datos en Estados Unidos. Estas transferencias se amparan en:
- Las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914).
- La adhesión del proveedor al EU-US Data Privacy Framework (Decisión de adecuación de 10/07/2023), cuando aplica.
- Medidas técnicas adicionales: cifrado en tránsito (TLS 1.3) y en reposo.
En ningún caso autorizamos a estos proveedores a entrenar sus modelos con tus datos: el uso está contractualmente limitado a la prestación del servicio.
7. Tus derechos
Como titular de los datos, tienes los siguientes derechos, ejercitables de forma gratuita:
- Acceso a los datos que tratamos sobre ti.
- Rectificación de datos inexactos.
- Supresión («derecho al olvido») cuando ya no sean necesarios para la finalidad para la que fueron recogidos.
- Oposición al tratamiento basado en interés legítimo.
- Limitación del tratamiento mientras se verifica la exactitud o legitimidad.
- Portabilidad de los datos en formato estructurado y de uso común.
- Retirada del consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
- No ser objeto de decisiones automatizadas con efectos jurídicos significativos. La generación del cuento por IA es una herramienta creativa que, en nuestra interpretación actual, no constituye una decisión automatizada con efectos jurídicos sobre ti en el sentido del Art. 22 RGPD. Si la AEPD u otra autoridad competente reinterpreta esta calificación, actualizaremos esta política y te lo notificaremos.
Para ejercer cualquier derecho escríbenos a privacidad@cuentoconlaIA.com indicando el derecho que ejerces y adjuntando una prueba de identidad razonable (por ejemplo, el email con el que realizaste la compra). Responderemos en un plazo máximo de 30 días.
8. Cambios en la política
Esta política se publicó por primera vez el 28 de abril de 2026. Podemos actualizarla para reflejar cambios legales, de funcionalidad o de proveedores. Cuando los cambios sean materiales (p. ej. nuevos encargados de tratamiento, nuevas finalidades) lo comunicaremos por email a los usuarios registrados con al menos 30 días de antelación a la fecha de entrada en vigor.