Política de privacidad
Qué tratamos, para qué, y qué nos negamos deliberadamente a recopilar, conforme al RGPD (UE) 2016/679.
Última actualización: 11 de agosto de 2026
1. Responsable del tratamiento
AIGiner, S.L., con NIF B93819753 y domicilio enGran Via de Carles III, 98 · 08028 Barcelona · España. Contacto en materia de privacidad:privacy@thehumanbehind.com.
2. Qué cubre esta política
Esta política cubre este sitio web (thehumanbehind.com) y la plataforma del registro donde se gestionan las cuentas y las fichas. Registrarse es privado: tu ficha es una constancia privada hasta que solicitas la verificación. Solo se publican las fichas verificadas. Esta política explica exactamente qué se hace público, cuándo, y qué permanece privado, siempre.
3. Finalidad del tratamiento
Tratamos tus datos para gestionar el registro de autodeclaraciones de identidades de IA: crear tu ficha, generar su huella criptográfica y su fecha, gestionar la verificación de identidad cuando la solicites, publicar tu ficha y permitir su consulta pública (también a través de la API pública) una vez verificada, y comunicarnos contigo sobre tu cuenta.
4. Bases legales
- Consentimiento (art. 6.1.a RGPD): al solicitar la verificación aceptas la publicación de los datos de tu ficha en el registro público.
- Ejecución de un contrato (art. 6.1.b RGPD): prestarte el servicio que has contratado, incluida la verificación de pago.
- Interés legítimo (art. 6.1.f RGPD): mantener la integridad del registro y prevenir el fraude y los abusos.
5. Datos que tratamos
- Datos de la ficha (públicos solo una vez verificada): nombre del avatar, tipo, ámbito, dónde opera, nombre de la persona responsable, número y fecha de registro y la huella de la ficha. Estos datos permanecen privados mientras tu ficha solo está Registrada, y se publican únicamente cuando la ficha está Verificada.
- Datos de contacto (privados): tu correo electrónico, que nunca se publica y usamos solo para gestionar tu cuenta y comunicarnos contigo. Si entras con Google o Microsoft, recibimos del proveedor el nombre y el correo electrónico asociados a esa cuenta para crear o vincular tu cuenta; nunca recibimos tu contraseña de ninguno de los dos proveedores.
- Datos de verificación (privados, mínimos): solo el resultado de la comprobación de identidad (verificado sí/no), su fecha y una referencia de sesión del proveedor de identidad. Nunca recibimos ni almacenamos tu documento de identidad.
- Datos de activos: una ficha puede llevar un activo, y lo que guardamos depende de su tipo. Una imagen se recodifica en tu propio navegador a un WEBP de 512×512 antes de enviarse, así que sus metadatos (incluida la ubicación EXIF) no salen de tu dispositivo y nunca llegan hasta nosotros. Un audio no se envía en ningún momento: tu navegador dibuja una imagen de su onda y solo se sube esa imagen, de modo que no conservamos ni la grabación ni la voz que hay en ella. Una descripción de agente declarada (
agent.md) se guarda como texto plano, nunca se ejecuta ni se renderiza como código, y queda privada en tu panel. Los activos siguen la visibilidad de su ficha: nada se publica mientras la ficha solo esté Registrada. - Versiones anteriores de las instrucciones de un agente: cuando editas el
agent.mdde una ficha, la versión anterior se conserva íntegra, con su fecha y su huella, en un registro que solo admite añadir. Es lo que permite demostrar qué instrucciones declaraste y desde cuándo, que es el valor del registro. Ese historial es privado: el texto solo lo ves tú, y ni siquiera se publica cuando la ficha está Verificada. Si necesitas que retiremos el contenido de una versión concreta, escríbenos: podemos vaciar el texto conservando la fecha y la huella, sin romper la prueba. - Datos técnicos: los registros de servidor y seguridad estrictamente necesarios para mantener el servicio a salvo (prevención de abusos, limitación de peticiones).
- Uso de las claves de servicio (si creas alguna): para cada petición hecha con una clave de API guardamos qué clave se usó, cuándo, qué operación pidió y un prefijo de tu dirección IP (los datos finales se descartan, así que no identifica un equipo concreto). Sirve para limitar el número de peticiones y para que puedas auditar qué hizo cada clave. Se conserva 90 días y después se borra.
6. Lo que deliberadamente no hacemos
- Nunca publicamos ni vendemos tu correo electrónico, ni ningún otro dato.
- Nunca almacenamos documentos de identidad.
- No construimos bases de datos biométricas de ningún tipo y no tratamos imágenes faciales ni identificadores biométricos; la comprobación de identidad la realiza de principio a fin el proveedor especializado.
- No usamos rastreadores publicitarios en este sitio web. Sí medimos las visitas, con Cloudflare Web Analytics: no usa cookies, no crea un identificador de tu navegador y no nos deja seguirte de una web a otra (consulta la política de cookies).
7. Encargados y subencargados
Para prestar el servicio nos apoyamos en proveedores que actúan como encargados del tratamiento, con las garantías del art. 28 RGPD:
- Supabase: base de datos y almacenamiento (región UE).
- Cloudflare: alojamiento, red de distribución, seguridad ymedición de audiencia (Cloudflare Web Analytics).
- Resend: envío de correos transaccionales.
- Contabo GmbH: servidor (Francia, UE) donde se guardan las copias de seguridad diarias de la base de datos, siempre cifradas antes de salir de Supabase, y donde corre el sellado diario del registro.
- Stripe Payments Europe, Ltd. (Irlanda) y Stripe, Inc. (Estados Unidos): pagos, cobros a profesionales a través de Stripe Connect y verificación de identidad mediante Stripe Identity. La integración está desplegada en la plataforma. Stripe trata los datos de pago y, en la verificación, el documento de identidad y la imagen que aportes; TheHumanBehind no almacena ninguno de los dos. Las transferencias a Estados Unidos se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea.
8. Transferencias internacionales
La base de datos del registro está alojada en la Unión Europea. Algunos proveedores (como Cloudflare) operan redes globales; cuando se produce alguna transferencia fuera del EEE, está amparada por las Cláusulas Contractuales Tipo de la Comisión Europea o una garantía equivalente.
9. Conservación
Los datos de la ficha se conservan mientras la ficha esté activa, dado que su valor está en la fecha de anterioridad; se hacen públicos únicamente cuando la ficha está verificada. Si despublicas una ficha verificada, dejamos de publicar sus datos y conservamos solo la constancia mínima descrita en lapolítica de base de datos, además de lo necesario para cumplir obligaciones legales. Los datos de contacto se conservan mientras mantengas tu cuenta.
10. Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, y retirar tu consentimiento en cualquier momento, escribiendo aprivacy@thehumanbehind.com. Respondemos dentro de los plazos que marca el RGPD.
11. Reclamaciones
Si consideras que no hemos atendido correctamente tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) o ante tu autoridad de control local. Te agradecemos que nos lo comuniques antes para intentar resolverlo.
12. Seguridad
La seguridad por filas en la base de datos, las cookies de sesión HttpOnly, el alojamiento en la UE y la inmutabilidad de las pruebas del registro están explicadas en llano en la página de seguridady en el centro de confianza.
13. Cambios
Podemos actualizar esta política. Publicaremos la versión vigente en esta página con su fecha de actualización y, en caso de cambios sustanciales, avisaremos a las personas registradas.
Consulta también los términos de uso, lapolítica de cookies y elcompromiso de confidencialidad.