Política de Privacidad
1. Protección de datos de un vistazo
Información general
La siguiente información ofrece un resumen sencillo de lo que ocurre con tus datos personales cuando visitas este sitio web. Los datos personales son cualquier dato que pueda utilizarse para identificarte personalmente. KiwiCV no vende ni comparte tu información personal.
¿Cómo recopila KiwiCV tus datos?
Tus datos se recopilan, por un lado, al proporcionárnoslos (por ejemplo, introduciendo los datos del currículum en la aplicación). Sin embargo, estas entradas se procesan principalmente de forma local en tu navegador. Otros datos se recopilan automáticamente por nuestros sistemas informáticos al visitar el sitio web. Se trata principalmente de datos técnicos (por ejemplo, navegador de Internet, sistema operativo o hora de visualización de la página).
¿Quién es responsable de la recopilación de datos en este sitio web?
El procesamiento de datos en este sitio web es realizado por el operador del sitio web. Puedes encontrar sus datos de contacto en la sección "Información sobre el responsable" de esta política de privacidad.
2. Información general e información obligatoria
Información sobre el responsable
El organismo responsable del tratamiento de datos en este sitio web es:
Maikel Hajiabadi
KiwiCanopy
Moselstraße 43
60329 Frankfurt am Main
E-Mail: hello.kiwicv+legal@gmail.com
Sus derechos (información, supresión, rectificación)
En el marco de las disposiciones legales aplicables, tienes derecho en todo momento a recibir información gratuita sobre tus datos personales almacenados, su origen y destinatario, y la finalidad del procesamiento de datos y, si procede, el derecho a la rectificación o supresión de estos datos. Para ello, así como para otras preguntas sobre el tema de los datos personales, te puedes poner en contacto conmigo en cualquier momento.
Además, tienes derecho a presentar una reclamación ante la autoridad de control competente.
3. Hosting y Redes de Entrega de Contenido (CDN)
Hosting externo (Netlify)
Este sitio web es alojado por un proveedor de servicios externo (hoster). KiwiCV utiliza al proveedor Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107 para el alojamiento.
El uso de Netlify tiene como finalidad ofrecer el servicio en línea de forma segura, rápida y eficiente por parte de un proveedor profesional (Art. 6 apdo. 1 letra f del RGPD). Netlify utiliza una red de entrega de contenido (CDN) mundial, mediante la cual los datos (como tu dirección IP) se pueden enrutar a través de servidores en todo el mundo para minimizar los tiempos de carga del sitio web. Los archivos de registro del servidor (datos de acceso) resultantes suelen ser almacenados por Netlify durante 90 días (y hasta 1 año sin conexión) por razones de seguridad y luego se eliminan.
La transferencia de datos a los EE. UU. se basa en las cláusulas contractuales estándar de la Comisión de la UE, así como en el Marco de Privacidad de Datos UE-EE. UU. (DPF), bajo el cual Netlify está certificado.
Procesamiento de pedidos: He suscrito un contrato de procesamiento de pedidos (AVV) para el uso del servicio mencionado anteriormente, que garantiza que Netlify procese los datos personales de los visitantes de nuestro sitio web solo de acuerdo con mis instrucciones y cumpliendo con el RGPD.
4. Recopilación de datos en nuestra aplicación
Sincronización con Google Drive (Opcional)
KiwiCV ofrece una sincronización opcional de los datos de tu CV con tu Google Drive personal. Si activas esta función, los archivos de tu CV se transfieren a tu cuenta de Google Drive (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.) y se almacenan allí en una carpeta creada por KiwiCV.
Técnicamente, esta sincronización se enruta a través de las funciones de nuestro servidor: el contenido de tu CV y las credenciales de acceso necesarias para la transferencia (refresh token) se procesan allí de forma transitoria durante la solicitud y no se almacenan de forma permanente en nuestros servidores. El refresh token se almacena exclusivamente de forma local en tu navegador. KiwiCV solo recibe acceso a los archivos que él mismo ha creado (ámbito Google "drive.file") y en ningún momento al resto de tu Drive.
La transferencia de datos se realiza exclusivamente sobre la base de tu consentimiento activo (Art. 6, ap. 1, letra a del RGPD) al conectar voluntariamente tu cuenta de Google. Puedes revocarlo en cualquier momento a través de "Desconectar" en los ajustes, lo que también revoca la autorización concedida a KiwiCV en Google. Ten en cuenta que Google, como empresa estadounidense, transfiere datos a los EE. UU.; esta transferencia se basa en el Marco de Privacidad de Datos UE-EE. UU. (DPF), bajo el cual Google está certificado, así como en las cláusulas contractuales tipo de la Comisión Europea.
Interacción con GitHub a través de Personal Access Token (PAT)
Esta aplicación ofrece la posibilidad de interactuar directamente con tu cuenta de GitHub a través de un Personal Access Token (PAT) proporcionado voluntariamente por ti (por ejemplo, para guardar o sincronizar los datos de tu currículum).
Si utilizas esta función, tu navegador establece una conexión directa con los servidores de GitHub (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA). En este proceso, tu dirección IP y los datos introducidos en la aplicación se transmiten directamente a GitHub y se procesan allí.
No almaceno tu GitHub PAT en ningún servidor en ningún momento; este solo se utiliza temporalmente de forma local en tu navegador para autorizar las solicitudes de API a GitHub en tu nombre.
La transferencia de datos a GitHub se realiza exclusivamente sobre la base de tu consentimiento activo (Art. 6 apdo. 1 letra a del RGPD), al utilizar voluntariamente la función e introducir tu token. Tenga en cuenta que GitHub, como empresa estadounidense, trasfiere datos a los EE. UU. Puede encontrar más información sobre la protección de datos en GitHub aquí:
Uso de Web Storage (Local Storage)
Para proporcionar y hacer funcionar el generador de currículums, KiwiCV utiliza la técnica de almacenamiento web (almacenamiento local). En este proceso, sus datos introducidos (como los datos de texto para el currículum o las fotos de perfil procesadas localmente en formato Base64) se almacenan en caché localmente en el navegador de su dispositivo terminal. Esto evita que sus datos se pierdan en caso de una recarga accidental de la página.
Estos datos se procesan localmente en su dispositivo terminal y no se transmiten a ningún servidor a menos que utilice activamente una de las funciones opcionales descritas en esta política (por ejemplo, la copia de seguridad en Google Drive de esta sección o las funciones de IA de la sección 8). No tengo acceso a estos datos almacenados localmente en ningún momento.
El almacenamiento de estos datos es técnicamente estrictamente necesario para la función principal de la aplicación. La base jurídica para almacenar y leer los datos en su dispositivo terminal es el § 25 apdo. 2 n.º 2 de la TDDDG. El tratamiento posterior se basa en mi interés legítimo en ofrecer una prestación del servicio fácil de usar de conformidad con el Art. 6, apdo. 1, letra f del RGPD. Los datos permanecen en su dispositivo terminal hasta que limpie manualmente el almacenamiento (caché/almacenamiento local) de su navegador.
5. Datos de la cuenta y del usuario
Información de la cuenta y del perfil
Cuando creas una cuenta de usuario (a través de Google OAuth), almacenamos tu dirección de correo electrónico, tu nombre y tu foto de perfil de Google para administrar tu acceso y datos personalizados. Ten en cuenta que las funciones premium solo están disponibles para usuarios registrados. También almacenamos información sobre tu Pro Pass activo y cualquier período de prueba gratuito, y metadatos sobre el uso de la IA (marcas de tiempo y cantidad de tokens) para fines de facturación. No almacenamos de forma permanente ninguna entrada (instrucciones) o salida (resultados) de la optimización de IA en nuestros servidores; el almacenamiento temporal en caché durante el procesamiento se describe en la sección 8.
Proveedor de base de datos: Estos datos de cuenta se almacenan con nuestro procesador Supabase, Inc. en un proyecto alojado en la Unión Europea. Existe un acuerdo de procesamiento de datos de conformidad con el art. 28 del RGPD con Supabase.
6. Procesamiento de pagos
Gestión de transacciones a través de Stripe
Utilizamos el proveedor de servicios Stripe (Stripe, Inc.) para el procesamiento de pagos. Durante el proceso de pago, Stripe recopila su información de pago. No almacenamos datos de pago sensibles (como números de tarjetas de crédito) en nuestros propios servidores; solo recibimos información de estado sobre la transacción de Stripe.
7. Eliminación y retención de datos
Alcance de la eliminación
Al eliminar su cuenta de usuario, su perfil y todos los metadatos vinculados (por ejemplo, suscripciones activas y registros de uso) se eliminarán de forma inmediata y permanente de nuestra base de datos operada por Supabase (consulte la sección 5). Tenga en cuenta que los datos del currículum se almacenan en el almacenamiento local de su navegador y, si utiliza la copia de seguridad de Google Drive, en su Google Drive personal; ninguno de ellos se ve afectado por la eliminación de la cuenta en el servidor. Se aplica una excepción al valor hash de prevención de fraude que se describe a continuación.
Obligaciones legales de retención
Tenga en cuenta que estamos legalmente obligados a conservar los datos de facturacion relacionados con las transacciones (específicamente registros de compras realizadas a través de Stripe) durante un período de 10 años. Esto se hace en base a los requisitos de la ley fiscal y comercial (por ejemplo, según la AO y el HGB alemanes). La base legal para esto es el Art. 6 Para. 1 lit. c del GDPR.
Almacenamiento a través de Stripe
Estos datos específicos permanecen almacenados con nuestro proveedor de servicios de pago, Stripe, durante la duración de los períodos legales para garantizar la documentación adecuada para las autoridades fiscales.
Prevención del uso indebido de la prueba gratuita
Para evitar solicitudes repetidas de la prueba gratuita única, guardamos un valor hash criptográfico (SHA-256) de la dirección de correo electrónico cuando una cuenta recibe la prueba gratuita. Este hash no nos permite leer la dirección de correo electrónico en sí; solo nos permite reconocer si la misma dirección ya ha recibido una prueba. Como cumple exactamente esta función, el hash permanece almacenado incluso después de eliminar la cuenta, durante un máximo de 24 meses después de su concesión, y luego se elimina automáticamente. La base jurídica es nuestro interés legítimo en evitar el abuso de los servicios gratuitos (Art. 6, ap. 1, letra f del RGPD).
8. Uso de servicios de IA (Google Cloud Vertex AI)
Registro y métricas de uso
En los sistemas de KiwiCV, solo registramos los metadatos de las solicitudes de IA, pero no el contenido de sus prompts individuales. Se almacena lo siguiente:
Tipo de solicitud: (por ejemplo, "Optimización de currículum", "Análisis de currículum por IA") para mejorar constantemente nuestra oferta de productos.
Datos de uso: La cantidad de tokens utilizados o solicitudes, para garantizar el funcionamiento adecuado, para el diagnóstico de errores y para hacer cumplir nuestra Política de Uso Justo (evitar el uso abusivo y automatizado).
Protección de datos y exclusión de entrenamiento
La protección de tus datos es nuestra máxima prioridad. Al utilizar la API de Google Cloud (Vertex AI), se aplican las siguientes garantías de seguridad:
Sin entrenamiento de modelos: Google no utiliza explícitamente tus datos introducidos (prompts) para entrenar sus modelos de IA globales. Tus datos permanecen en nuestro entorno aislado de Google Cloud.
Ubicación de los datos: El tratamiento se realiza en servidores dentro de la Unión Europea (multirregión UE de Google Cloud "eu", restringida a los estados miembros de la UE) para garantizar un nivel adecuado de protección de datos de acuerdo con el RGPD.
Sin almacenamiento permanente con el proveedor: Google solo procesa los datos de forma transitoria para atender la solicitud y no los almacena de forma permanente una vez finalizada la generación.
Tipo y alcance del tratamiento
Para ofrecerte funciones de optimización inteligente y creación de currículums y cartas de presentación, utilizamos la plataforma Vertex AI de Google Cloud. En este proceso, los textos que introduces se transmiten a los servidores de Google y se procesan en ellos. Las funciones de IA solo se ejecutan cuando las activas activamente; la base jurídica de este tratamiento es el Art. 6, ap. 1, letra b del RGPD (prestación del servicio solicitado).
Almacenamiento Temporal
Para garantizar un procesamiento estable de las solicitudes de IA, KiwiCV utiliza procesos asíncronos en segundo plano. Los documentos de entrada cargados (como los archivos de currículum), así como los resultados generados por la IA, se almacenan temporalmente en nuestra base de datos operada por Supabase (consulte la sección 5) durante un breve período (normalmente unos segundos, hasta un máximo de 24 horas) hasta que su navegador los recupere con éxito. Transcurrido este período, o una vez recuperados, estos resultados temporales y los datos de entrada cargados se eliminan de forma automática y completa. Sus datos se utilizan exclusivamente para proporcionar el servicio solicitado y nunca se utilizan para la elaboración de perfiles, el entrenamiento u otros fines.
9. Analítica Web
Analítica Web Anónima (PostHog)
Para comprender mejor cómo interactúan los usuarios con KiwiCV y mejorar nuestros servicios, utilizamos la herramienta de análisis PostHog (PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, EE. UU.). Para proteger su privacidad, hemos configurado PostHog de manera estrictamente anónima y sin cookies.
Seguimiento anónimo: No utilizamos cookies de seguimiento y no almacenamos ninguna identificación personal en su navegador. PostHog está configurado para usar persistencia solo en memoria (memory-only), lo que significa que todos los datos de la sesión se pierden tan pronto como cierra o recarga la página.
Residencia de datos (UE): Todos los datos se envían y almacenan en los servidores europeos de PostHog (Región: Frankfurt, Alemania - https://eu.i.posthog.com) para garantizar el cumplimiento de los estándares europeos de protección de datos.
Reconocimiento de sesión: Para el reconocimiento de sesión anónimo, se genera un valor hash a corto plazo en el servidor, que se elimina automáticamente después de 24 horas. Esto nos permite ver patrones de interacción (por ejemplo, qué temas son populares o cuántos currículos se exportan) sin poder identificarlo individualmente.
El uso de PostHog se basa en nuestro interés legítimo en el diseño orientado a la demanda y la optimización continua de nuestro sitio web (Art. 6 Párr. 1 lit. f RGPD).
Esta es una traducción automática de la versión original en alemán para su comodidad. En caso de discrepancia, prevalecerá la versión en alemán.