Política de privacidad de Bluda Overturn

Última actualización: 15 de julio de 2026

1. Responsable del tratamiento

El responsable del tratamiento de tus datos personales en relación con Overturn es:

Bluda UG (haftungsbeschränkt) Loreleyring 26 56346 Sankt Goarshausen, Alemania Correo electrónico: support@bluda.tech

Esta política se aplica a la aplicación Overturn, Overturn Cloud, las funciones de cuenta y facturación y el backend de Overturn. La política general del sitio web se aplica por separado al resto de bluda.tech.

2. Datos que tratamos

Según tu uso, tratamos:

  • Datos de cuenta: ID de usuario, correo electrónico, estado de autenticación e información del método de inicio de sesión. Supabase Auth y, si lo eliges, Google gestionan contraseñas e inicio de sesión con Google.
  • Datos de facturación: identificadores de cliente y suscripción de Stripe, correo, plan, precio, estado de pagos y facturas, fechas y metadatos. Los datos completos de tarjeta o banco se introducen directamente en Stripe y Bluda no los almacena.
  • Contenido de IA: prompts, mensajes, instrucciones del sistema, otros textos o contenidos que decidas incluir y la respuesta generada.
  • Datos de uso y auditoría de IA: modelo, estado, marcas de tiempo, metadatos de función enviados por la aplicación, tokens, coste estimado, periodo de facturación y errores. La base de datos de Bluda no almacena el texto de los prompts ni de las respuestas correctas en estos registros.
  • Datos técnicos y de seguridad: dirección IP, hora, información del dispositivo o aplicación, cabeceras y registros de servidor o error tratados por nuestros proveedores de infraestructura.
  • Datos de soporte: datos de contacto y contenido de tus mensajes.

No incluyas datos personales innecesarios en los prompts. Evita especialmente datos de categorías especiales, información confidencial, secretos comerciales o datos de terceros salvo que exista una base legal y sea necesario.

3. Tratamiento de IA

Cuando utilizas una función de IA, la aplicación envía la solicitud al backend de Overturn. Este autentica la cuenta, comprueba la suscripción y el límite de uso y reenvía el prompt mediante Vercel AI Gateway al proveedor del modelo, actualmente MiniMax. La respuesta vuelve por los mismos servicios.

Bluda no guarda el texto del prompt ni de la respuesta en su base de datos de Overturn una vez completada la solicitud. Vercel y MiniMax deben tratar ese contenido para responder y pueden tratar datos técnicos, de seguridad o del servicio según sus términos y políticas. Overturn no envía actualmente los ajustes por solicitud de Vercel para conservación cero de datos ni para impedir el entrenamiento con prompts. Por tanto, asume que los proveedores anteriores pueden conservar o utilizar el contenido según sus políticas y no envíes información sensible o confidencial.

Más información: Privacidad de Vercel, Términos de productos de IA de Vercel y Política de privacidad de la API de MiniMax.

4. Fines y bases jurídicas

  • Prestación de Overturn y la cuenta: ejecución del contrato o medidas precontractuales (art. 6.1.b RGPD).
  • Generación de respuestas de IA: ejecución del contrato (art. 6.1.b). Si incluyes datos de terceros, debes contar con una base jurídica adecuada.
  • Suscripción, pagos y facturas: contrato (art. 6.1.b) y obligaciones fiscales y contables (art. 6.1.c).
  • Límites, prevención de fraude, seguridad, depuración y prevención de abusos: interés legítimo en un servicio seguro y sostenible (art. 6.1.f).
  • Soporte y comunicaciones del servicio: contrato (art. 6.1.b) o interés legítimo en responder (art. 6.1.f).
  • Reclamaciones legales: interés legítimo (art. 6.1.f).

Cuando solicitemos consentimiento para una actividad opcional, la base será el art. 6.1.a RGPD y podrás retirarlo para el futuro.

5. Destinatarios y encargados

Utilizamos Supabase para autenticación, cuentas, base de datos y registros (privacidad); Stripe para pagos, facturas y portal de cliente (privacidad); Google Cloud para alojar el backend y sus registros (aviso); Vercel AI Gateway para dirigir y medir solicitudes (privacidad); MiniMax para tratar prompts y generar respuestas (privacidad); y Google, si eliges su inicio de sesión (privacidad). También podremos facilitar datos a asesores, autoridades o tribunales cuando lo exija la ley o sea necesario para proteger derechos.

No vendemos tus datos personales.

6. Transferencias internacionales

Algunos proveedores tratan datos en Estados Unidos, Singapur u otros países fuera del Espacio Económico Europeo. MiniMax indica que los datos personales de su API pueden almacenarse en Estados Unidos. Cuando sea necesario, las transferencias se basan en una decisión de adecuación, las cláusulas contractuales tipo de la Comisión Europea u otra garantía legal. Puedes pedirnos más información.

7. Conservación

  • Los datos de cuenta se guardan mientras exista la cuenta y después solo por obligaciones legales o reclamaciones.
  • Los datos de suscripción, facturación y pago se conservan durante los plazos fiscales, mercantiles y contables, normalmente entre seis y diez años cuando se aplica el Derecho alemán.
  • Los periodos de uso y registros de inferencia se guardan para administrar la cuenta, controlar presupuesto, seguridad, soporte y reclamaciones, y se eliminan con la cuenta salvo obligación legal.
  • Bluda no almacena el texto de prompts y respuestas en su base de datos después del tratamiento; los proveedores anteriores pueden conservarlo conforme a sus políticas y ajustes contractuales.
  • Los registros técnicos se conservan según la necesidad operativa y la configuración del alojamiento; las comunicaciones de soporte, hasta resolver la solicitud y durante el plazo necesario para obligaciones o reclamaciones.

Una obligación legal, preservación de pruebas o reclamación puede exigir una conservación más larga, limitada a ese fin.

8. Almacenamiento local y autenticación

La página de suscripciones guarda el token de sesión de Supabase en el almacenamiento local del navegador para mantener la sesión. Puedes eliminarlo cerrando sesión o borrando los datos del sitio. Supabase y Google pueden usar cookies o medios similares técnicamente necesarios al autenticar. Stripe usa sus propias tecnologías en sus páginas conforme a su política.

9. Tratamiento automatizado

La generación por IA es automática, pero Bluda no la utiliza para tomar decisiones con efectos jurídicos o similares sobre ti. Las comprobaciones automáticas pueden aplicar autenticación, suscripción, seguridad y límites mensuales. Contáctanos si crees que son incorrectas.

10. Tus derechos

Cuando se cumplan los requisitos legales, puedes solicitar acceso, rectificación, supresión, limitación, portabilidad u oponerte al tratamiento basado en intereses legítimos. Puedes retirar un consentimiento para el futuro y reclamar ante una autoridad de protección de datos. La autoridad normalmente competente para Bluda es el Comisionado Estatal de Protección de Datos y Libertad de Información de Renania-Palatinado; también puedes acudir a la de tu residencia o trabajo.

Escribe a support@bluda.tech. Podremos verificar tu identidad y se aplican las excepciones legales.

11. Seguridad, menores y cambios

Aplicamos medidas técnicas y organizativas adecuadas, como cifrado en tránsito, controles de acceso y políticas de base de datos. Ningún servicio en Internet es completamente seguro. Protege tus credenciales y no incluyas datos sensibles en prompts salvo que sea necesario y adecuado.

Overturn no está dirigido a menores de 16 años. Los menores de 18 deben contar con consentimiento parental cuando sea necesario. Contáctanos si crees que un menor facilitó datos sin autorización.

Podemos actualizar esta política cuando cambien el servicio, los proveedores o la ley. Indicaremos arriba la fecha y daremos aviso adicional de cambios importantes cuando corresponda. Para consultas o solicitudes, escribe a support@bluda.tech.