LEGAL

Política de privacidad

Última actualización: Septiembre de 2026

Esta política explica cómo tratamos datos personales en relación con Timmy, una herramienta de automatización de marketing con IA.

1. Responsable

El responsable según el RGPD es Nuwis GmbH, Dannenkamp 17, 22869 Schenefeld, Alemania, Director gerente: Mücahit Özcakir, email: info@nuwis.de.

2. Bases jurídicas

Tratamos datos personales sobre la base del consentimiento, la ejecución contractual, obligaciones legales e intereses legítimos conforme al art. 6 RGPD.

3. Tus derechos

Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad, oposición y retirada del consentimiento. También puedes presentar una reclamación ante la autoridad competente.

4. Hosting

Timmy funciona sobre infraestructura de Convex en la región de la UE. Se tratan datos de cuenta, contenido, uso y acceso técnico para prestar y proteger el servicio.

5. Cookies y almacenamiento local

Usamos cookies de sesión técnicamente necesarias y almacenamiento local. Actualmente no usamos cookies de marketing o tracking que requieran consentimiento en páginas públicas.

6. Cuenta de usuario

Con Better Auth tratamos email, nombre, hash de contraseña, datos de sesión y verificación para proporcionar la cuenta.

7. Creación de contenido con IA

Para crear textos, imágenes y guiones, transmitimos entradas como temas, indicaciones, datos de marca o URL a proveedores especializados. Por defecto, generamos los textos con los modelos de lenguaje Kimi de Moonshot AI (Moonshot AI Pte. Ltd., Singapur); el tratamiento se realiza en servidores de Singapur. Utilizamos Google Gemini como modelo de respaldo y para tareas concretas. Generamos las imágenes con OpenAI. Para leer sitios web utilizamos Firecrawl y, en preparación, fal.ai. Sobre las transferencias a terceros países, consulta el apartado 12. La base jurídica es el art. 6.1.b RGPD. No introduzcas categorías especiales de datos personales.

8. Plataformas conectadas

A petición tuya, Timmy publica en canales conectados como LinkedIn, Instagram, YouTube, WordPress, Payload CMS o blogs propios.

Datos de usuario de Google

Los datos de Google se usan solo para funciones activadas, no se venden, no se comparten para publicidad y no se usan para entrenar modelos generales de IA. Los tokens OAuth se guardan cifrados en el servidor y se eliminan o revocan cuando dejan de ser necesarios, salvo obligaciones de conservación.

Infraestructura de publicación bundle.social

Para conectar cuentas de redes sociales, publicar contenidos y consultar estadísticas, comentarios y reseñas (LinkedIn, Facebook, Instagram, YouTube, TikTok, X, Threads, Pinterest, Reddit) utilizamos bundle.social (BUNDLE SP. Z O.O., ul. Hoża 86/410, 00-682 Varsovia, Polonia) — como encargado del tratamiento sobre la base de un contrato de encargo, con tratamiento en servidores de la UE. Se transmiten los contenidos y medios a publicar, así como métricas, comentarios y reseñas de las plataformas. Los tokens de acceso de las cuentas conectadas se almacenan en bundle.social, no en nuestra base de datos. bundle.social conserva los datos de plataforma de forma limitada (estadísticas aprox. 30 días); el archivo permanente se realiza en Timmy.

9. Envío de emails

Usamos Brevo para emails transaccionales. Los emails de marketing solo se envían con consentimiento separado.

10. Plantillas, herramientas gratuitas y newsletter

En nuestra web puedes solicitar plantillas y herramientas gratuitas, por ejemplo el calendario editorial para redes sociales. Para ello tratamos tu dirección de correo, de forma opcional tu nombre, el idioma elegido, la plantilla solicitada, la página desde la que la pediste y la fecha y el número de descargas.

Finalidad y base jurídica: Te enviamos la plantilla por correo con un enlace de descarga personal. La base jurídica es el art. 6.1.b RGPD, porque nos solicitas la plantilla. Guardamos el enlace solo como valor de comprobación no reversible (hash); es válido durante 30 días. Para evitar abusos, limitamos el número de solicitudes por dirección de correo y en total (art. 6.1.f RGPD).

Newsletter: Solo recibes consejos de marketing por correo si marcas la casilla correspondiente y confirmas la suscripción con el enlace de nuestro correo (doble opt-in). La base jurídica es tu consentimiento conforme al art. 6.1.a RGPD en relación con el art. 7.2.2 de la Ley alemana contra la Competencia Desleal (UWG). También recibes la plantilla sin la newsletter. Guardamos la fecha de tu confirmación como prueba del consentimiento.

Brevo: Para enviar los correos y gestionar los destinatarios de la newsletter utilizamos Brevo (Sendinblue SAS, París, Francia) como encargado del tratamiento, sobre la base de un contrato conforme al art. 28 RGPD. Tras tu confirmación, transmitimos a Brevo tu dirección de correo, nombre, idioma, plantilla, página de origen y fecha del consentimiento.

Plazo de conservación: Eliminamos automáticamente las solicitudes sin newsletter confirmada 90 días después de la última solicitud. Con la newsletter confirmada, conservamos los datos mientras la recibas y la prueba del consentimiento más allá de ese plazo en la medida en que la necesitemos conforme al art. 7.1 RGPD.

Revocación: Puedes revocar tu consentimiento en cualquier momento con efecto para el futuro, mediante el enlace de baja de cada correo de la newsletter o escribiendo a info@nuwis.de. Esto no afecta a la licitud del tratamiento realizado antes de la revocación.

Herramientas de IA gratuitas: Con nuestras herramientas (generador de hashtags, generador de publicaciones de LinkedIn y generador de captions de Instagram) puedes generar textos sin cuenta. Para ello transmitimos una sola vez el tema que introduces (máximo 500 caracteres), las opciones elegidas y el idioma a Moonshot AI (Singapur) o, como alternativa, a Google, para generar el resultado. La base jurídica es el art. 6.1.b RGPD, porque nos solicitas la generación. No guardamos tus entradas ni los resultados. Solo contamos cuántas veces se usó cada herramienta al día y cuántas veces se produjo un error, sin referencia a tu persona.

Para evitar abusos, limitamos el uso a 10 ejecuciones por hora y navegador, así como a un total diario. Para ello, la página crea en el almacenamiento local de tu navegador (localStorage) un identificador generado al azar que no tiene relación con tu persona y nos lo transmite en cada ejecución. Lo usamos exclusivamente para este límite. Además, la página guarda allí cuántas ejecuciones gratuitas has usado y si has desbloqueado las herramientas. La base jurídica del límite es nuestro interés legítimo en evitar abusos (art. 6.1.f RGPD). Guardar y leer estos valores en tu navegador es estrictamente necesario conforme al art. 25.2.2 de la Ley alemana de protección de datos en telecomunicaciones y servicios digitales (TDDDG) para prestar el servicio que has solicitado expresamente. Puedes borrar estos valores en cualquier momento desde la configuración de tu navegador.

Tras tres ejecuciones gratuitas, te pedimos tu dirección de correo para seguir usando las herramientas. Se aplica el procedimiento descrito arriba, incluida la newsletter opcional; en lugar de un enlace de descarga recibes un enlace a las herramientas. No introduzcas datos personales ni confidenciales en las herramientas.

11. Analítica

Usamos PostHog mediante la nube de la UE para mejorar calidad y estabilidad, sin tracking de cliente en páginas públicas.

12. Transferencias internacionales

Algunos proveedores pueden tratar datos en EE. UU. Las transferencias se basan, según corresponda, en el EU-US Data Privacy Framework, cláusulas contractuales tipo o garantías adicionales.

Moonshot AI trata los datos que se le transmiten en servidores de Singapur. Para Singapur no existe una decisión de adecuación de la Comisión Europea.

13. Conservación y eliminación

Guardamos datos solo mientras sea necesario o legalmente obligatorio. Los logs técnicos suelen eliminarse o anonimizarse en un máximo de 30 días. Los datos de cuenta y contenido se eliminan generalmente en 90 días tras finalizar el contrato, salvo obligaciones de conservación.

14. Seguridad

Aplicamos medidas técnicas y organizativas, cifrado TLS y almacenamiento cifrado de credenciales y tokens.

15. Tratamiento por cuenta de clientes

Cuando clientes tratan datos personales mediante Timmy, actuamos como encargado del tratamiento conforme a un acuerdo de tratamiento de datos.

16. Actualizaciones

Esta política está vigente actualmente y puede actualizarse si cambia el servicio o la normativa.