Política de privacidad
Versión 2.1 — 22 de agosto de 2026 (sustituye a la versión 2.0 — 7 de julio de 2026)
1. Quiénes somos
TidyBox es un servicio de etiquetas inteligentes de almacenamiento con código QR. Ayuda a particulares y empresas a etiquetar cajas, contenedores, estanterías y otros espacios de almacenamiento, para luego ver y gestionar su contenido a través de https://tidybox.eu.
El responsable del tratamiento de los datos personales tratados a través de TidyBox es RMX Tec EOOD (4 Sv. Ivan, A27, Bansko, Bulgaria 2770), una empresa registrada en Bulgaria («nosotros», «nos», «nuestro»). Puede ponerse en contacto con nosotros para cualquier cuestión relacionada con esta política en privacy@tidybox.eu.
Operamos en la Unión Europea y tratamos los datos personales de conformidad con el Reglamento (UE) 2016/679 (el GDPR) y la legislación búlgara aplicable en materia de protección de datos.
2. Datos que recopilamos
- Datos de la cuenta: dirección de correo electrónico, una contraseña con hash seguro (nunca almacenamos contraseñas en texto sin cifrar), nombre de usuario, idioma preferido, plan y estado de la suscripción. Si inicias sesión con Google, recibimos de Google tu nombre, dirección de correo electrónico e identificador de cuenta de Google.
- Contenido que subes: Fotos de cajas, estanterías y artículos almacenados, nombres de cajas y artículos, descripciones, notas, ubicaciones e información de inventario relacionada, almacenadas en nuestros servidores.
- Identificador anónimo del escáner: un identificador aleatorio (cookie «tidybox_guest_id») que vincula las aportaciones realizadas por los visitantes que escanean un código QR sin tener una cuenta, utilizado para garantizar la continuidad de la edición y prevenir abusos.
- Datos técnicos: dirección IP e información del navegador o dispositivo (agente de usuario), utilizados con fines de seguridad, limitación de frecuencia, controles antivandalismo y prevención de abusos.
- Cookies: Consulta la tabla de cookies al final de esta página para ver la lista completa.
- Datos de pago: los pagos los gestiona Stripe. Nunca vemos ni almacenamos el número completo de tu tarjeta. Solo almacenamos tu plan, el estado de tu suscripción y los metadatos de las facturas y transacciones.
- Identificadores de notificaciones: dirección de correo electrónico, ID de chat de Telegram y/o tokens de suscripción a notificaciones push del navegador —solo para los canales de notificación que actives—.
- Tokens de API: si utilizas la API de TidyBox o la integración con MCP, almacenamos los tokens que generas y los registros básicos de uso.
- Registros de consentimiento: Tu elección de consentimiento sobre las cookies, junto con una marca de tiempo, un identificador de sesión y una dirección IP, que se conservan como prueba de consentimiento exigida por la ley.
- Comunicaciones de asistencia: los mensajes que nos envías y los datos de contacto que facilitas en ellos.
3. Finalidades y bases jurídicas (artículo 6 del GDPR)
- Prestación del servicio: almacenamiento y visualización de tus cajas, fotos y listas de artículos para ti y para las personas que autorices: ejecución de un contrato, art. 6, apartado 1, letra b).
- Reconocimiento de fotos con IA: se ejecuta únicamente cuando lo solicitas explícitamente para una foto: ejecución de un contrato a petición tuya, art. 6, apartado 1, letra b). Véase la sección 4.
- Pagos, facturación y registros fiscales: ejecución de un contrato, art. 6, apartado 1, letra b), y cumplimiento de obligaciones legales, art. 6, apartado 1, letra c).
- Notificaciones que actives (correo electrónico, notificaciones push, Telegram): ejecución de un contrato, art. 6, apartado 1, letra b); puedes desactivarlas en cualquier momento.
- Seguridad, limitación de velocidad, prevención de abusos y moderación de contenidos: nuestros intereses legítimos en mantener el servicio seguro y conforme a la ley, art. 6, apartado 1, letra f).
- Cookies de análisis y marketing (véase la sección 8): su consentimiento, art. 6, apartado 1, letra a), que puede retirar en cualquier momento a través de «Ajustes de cookies» en el pie de página.
- Conservación de registros de consentimiento: cumplimiento de obligaciones legales, art. 6, apartado 1, letra c), y art. 7, apartado 1, del GDPR.
4. Reconocimiento por foto asistido por IA
TidyBox puede sugerir nombres de objetos a partir de una foto. Esto solo ocurre cuando pulsas explícitamente el botón de reconocimiento para una foto concreta; no realizamos análisis de IA en tus fotos en segundo plano.
- La foto se transmite a la API de Google Gemini (Google) para su reconocimiento; si esto falla, se envía a la API de Anthropic Claude (Anthropic) como alternativa.
- El contenido de texto puede ser filtrado mediante la API de moderación de OpenAI, y las imágenes pueden ser filtradas mediante Google Gemini, con el fin de detectar contenidos que incumplan nuestras Condiciones de uso.
- Según las condiciones de las API comerciales de estos proveedores vigentes en la fecha de esta política, el contenido enviado a través de sus API no se utiliza para entrenar sus modelos.
- El resultado de la IA es solo una sugerencia. Tú revisas, corriges y apruebas el contenido final. TidyBox no toma decisiones automatizadas que tengan efectos jurídicos o de importancia similar sobre ti (art. 22 del GDPR).
- Por favor, no fotografíes personas, rostros, documentos u otros materiales sensibles para el Reconocimiento: esta función está diseñada exclusivamente para artículos domésticos y empresariales.
5. Encargados del tratamiento y destinatarios
Compartimos datos personales únicamente con los encargados del tratamiento necesarios para gestionar partes específicas del servicio, en virtud de acuerdos de tratamiento de datos, y solo para los fines enumerados:
- Proveedor de alojamiento (UE): infraestructura de servidores donde se almacenan los datos de su cuenta, el contenido y las fotos.
- Google (Google Ireland Ltd / Google LLC, EE. UU.): reconocimiento de fotos con IA (API de Gemini), inicio de sesión opcional con Google y —solo con su consentimiento— Google Analytics (véase la sección 8).
- Anthropic PBC (EE. UU.): sistema de respaldo para el reconocimiento de fotos con IA.
- OpenAI LLC (EE. UU.): Moderación de contenidos de texto.
- Stripe (Stripe Payments Europe Ltd, Irlanda / Stripe Inc., EE. UU.): Procesamiento de pagos y facturación.
- Resend (Resend Inc., EE. UU.): envío de correos electrónicos transaccionales.
- Telegram (Telegram FZ-LLC, Emiratos Árabes Unidos): notificaciones del bot —solo si vinculas Telegram tú mismo—.
- Meta Platforms Ireland Ltd: medición publicitaria (Meta Pixel), solo si está habilitada y con tu consentimiento de marketing (véase la sección 8).
- Microsoft (Microsoft Ireland Operations Ltd / Microsoft Corporation, EE. UU.): Repeticiones de sesiones y mapas de calor (Microsoft Clarity), únicamente con tu consentimiento para el análisis (véase la sección 8).
No vendemos datos personales ni los compartimos con terceros para que estos los utilicen con fines de marketing propios e independientes.
6. Transferencias internacionales
Algunos de los encargados del tratamiento mencionados anteriormente están ubicados en países fuera del Espacio Económico Europeo, o pueden transferir datos a ellos, en particular a Estados Unidos. Cuando esto ocurre, nos basamos en:
- el Marco de Protección de Datos UE-EE. UU. para los proveedores certificados en virtud del mismo (entre los que se incluyen actualmente Google, Anthropic, OpenAI, Stripe, Meta y Microsoft), y/o
- las cláusulas contractuales tipo de la Comisión Europea, con medidas complementarias cuando sea necesario.
Las notificaciones de Telegram se envían a través de la infraestructura de Telegram únicamente si vinculas activamente una cuenta de Telegram; los datos transferidos se limitan a tu ID de chat y al texto de la notificación, y la transferencia es necesaria para prestar el servicio de notificación que solicitas (art. 49, apartado 1, letra b) del GDPR, cuando no se aplique ninguna otra garantía).
7. Cookies y tecnologías similares
Utilizamos un pequeño número de cookies esenciales para el funcionamiento del servicio, además de —únicamente con su consentimiento— cookies analíticas y de marketing. Al final de esta página se muestra una tabla completa y actualizada de las cookies que instalamos, su finalidad, tipo y duración.
Las cookies esenciales (de sesión, de idioma, de identificador de invitado y de elección de consentimiento) son estrictamente necesarias y no requieren consentimiento. Las cookies analíticas y de marketing solo se instalan después de que usted dé su consentimiento a través del banner de consentimiento. Puede modificar o retirar su elección en cualquier momento a través del enlace «Ajustes de cookies» situado en el pie de página; retirar el consentimiento es tan sencillo como darlo.
8. Herramientas de análisis y publicidad
Google Analytics 4 (Google Ireland Ltd): cuando está habilitado en el sitio web, Google Analytics solo se ejecuta una vez que el usuario da su consentimiento para las cookies de análisis. Configuramos el «Modo de consentimiento de Google v2» de modo que todo el almacenamiento de datos de análisis y publicidad quede denegado por defecto y solo se habilite si el usuario así lo elige. Google Analytics utiliza cookies (por ejemplo, _ga) y recopila estadísticas de uso seudónimas; los datos pueden transferirse a EE. UU. en virtud del Marco de Protección de Datos.
Microsoft Clarity (Microsoft Ireland Operations Ltd / Microsoft Corporation, EE. UU.): Cuando está habilitado en el sitio web, Microsoft Clarity solo se ejecuta después de que usted dé su consentimiento para las cookies de análisis y, de lo contrario, no se carga. Graba reproducciones de sesiones y mapas de calor (clics, desplazamiento y movimientos del ratón) para ayudarnos a comprender cómo se utiliza el sitio web y mejorar su usabilidad. Clarity utiliza cookies (p. ej., _clck, _clsk, MUID); los datos pueden transferirse a EE. UU. en virtud del Marco de Protección de Datos UE-EE. UU., bajo el cual Microsoft cuenta con certificación.
Meta Pixel (Meta Platforms Ireland Ltd): Cuando está habilitado en el sitio web, Meta Pixel solo se ejecuta después de que usted haya dado su consentimiento para las cookies de marketing. Nos ayuda a medir la eficacia de las campañas publicitarias. En cuanto a los datos recopilados a través de Meta Pixel, Meta y nosotros podemos actuar como responsables conjuntos del tratamiento para la recopilación y transmisión de datos de eventos; el tratamiento de datos por parte de Meta se describe en su propia Política de privacidad.
Si no da su consentimiento, estas herramientas no se cargan en absoluto y no se instalan cookies analíticas ni publicitarias. Además, podemos utilizar estadísticas agregadas que respetan la privacidad, que no utilizan cookies y no le identifican.
9. Aviso sobre el modelo de código abierto
Antes de que un usuario registrado reclame un código de TidyBox, cualquier persona que lo escanee puede ver, añadir o editar su contenido. Se trata de una característica de diseño documentada que permite su uso sin necesidad de tener una cuenta. Esto también significa que:
- No almacenes información personal o sensible en cajas no reclamadas.
- Las contribuciones de los usuarios anónimos que escanean los códigos se vinculan a un identificador de invitado aleatorio y a una dirección IP únicamente con fines de continuidad en la edición y prevención de abusos.
- Una vez reclamado un código, el propietario controla el acceso mediante los ajustes de privacidad y de uso compartido.
10. Retención de datos
- Fotos y contenido: se conservan hasta que los elimines o restablezcas la caja o el código.
- Datos de la cuenta: se conservan mientras exista tu cuenta; tras una solicitud de eliminación, se eliminan en un plazo de 30 días, salvo que la ley exija una conservación más prolongada.
- Contadores de límite de rate: se conservan durante 24 horas.
- Registros de seguridad y operativos: se conservan hasta 30 días.
- Registros de consentimiento: se conservan durante 3 años como prueba del consentimiento (obligación legal).
- Registros de pagos y facturas: se conservan durante el plazo exigido por la legislación fiscal y contable (hasta 10 años en Bulgaria).
- Copias de seguridad: los datos eliminados desaparecen de las copias de seguridad rotativas en un plazo máximo de 35 días.
11. Seguridad
Protegemos los datos personales con medidas técnicas y organizativas adecuadas al riesgo, incluyendo el cifrado TLS durante la transmisión, el hash de contraseñas, los controles de acceso, el filtrado de archivos subidos y el registro de auditoría. Ningún servicio en línea puede garantizar una seguridad absoluta, pero en caso de que se produzca una violación de datos personales que pueda suponer un riesgo para tus derechos, notificaremos a la autoridad de control en un plazo de 72 horas y, cuando el riesgo sea elevado, te lo notificaremos directamente, tal y como exigen los artículos 33 y 34 del GDPR.
12. Sus derechos (GDPR)
Puede ejercer cualquiera de estos derechos escribiendo a privacy@tidybox.eu. Le responderemos en el plazo de un mes.
- Acceso: recibir una copia de los datos personales que tenemos sobre usted (art. 15).
- Rectificación: solicitar que se corrijan los datos inexactos (art. 16).
- Supresión: solicitar que se eliminen sus datos («derecho al olvido», art. 17). También puede eliminar su cuenta y su contenido directamente en la aplicación.
- Limitación del tratamiento: limitar el tratamiento en las situaciones establecidas en el art. 18.
- Portabilidad: recibir sus datos en un formato estructurado, de uso común y legible por máquina (art. 20).
- Oposición: oponerse al tratamiento basado en intereses legítimos (art. 21).
- Retirar el consentimiento: en cualquier momento, sin que ello afecte al tratamiento previo (art. 7, apartado 3); en el caso de las cookies, utilice la opción «Ajustes de cookies» en el pie de página.
- Reclamación: ante la Comisión Búlgara de Protección de Datos Personales (CPDP, www.cpdp.bg) o ante la autoridad de control de su país de residencia en la UE (art. 77).
13. Menores
TidyBox no está dirigido a menores y está destinado a usuarios mayores de 16 años. No recopilamos deliberadamente datos personales de menores de 16 años. Si cree que un menor nos ha facilitado datos personales, póngase en contacto con nosotros y los eliminaremos.
14. Modificaciones de esta política
Notificaremos a los usuarios registrados los cambios sustanciales por correo electrónico antes de que entren en vigor. La versión actual y la fecha figuran en la parte superior de esta página. Las versiones anteriores están disponibles previa solicitud.
15. Contacto
RMX Tec EOOD, Bulgaria
Solicitudes relacionadas con la privacidad: privacy@tidybox.eu · Avisos legales: legal@tidybox.eu · Denuncias de uso indebido: abuse@tidybox.eu
Domicilio social: Calle Sveti Ivan, 4, A-27, 2770 Bansko, Bulgaria
Cookies
Este sitio web utiliza las siguientes cookies:
| Nombre de la cookie | Objetivo | Tipo | Duración |
|---|---|---|---|
| PHPSESSID | Autenticación de usuarios | Fundamental | Sesión del navegador |
| lang | Idioma de la interfaz | Fundamental | 1 año |
| tidybox_guest_id | Identificación anónima de los invitados que escanean códigos y editan cajas sin asignar | Fundamental | 1 año |
| consent_choice | Almacena tu elección respecto al consentimiento de cookies | Fundamental | 1 año |
| _ga, _ga_* | Google Analytics: estadísticas de uso anónimas (solo con tu consentimiento) | Análisis de datos (consentimiento) | 2 años |
| _clck | Microsoft Clarity: reproducciones de sesiones y mapas de calor (solo con tu consentimiento) | Análisis de datos (consentimiento) | 1 año |
| _clsk | Microsoft Clarity: reproducciones de sesiones y mapas de calor (solo con tu consentimiento) | Análisis de datos (consentimiento) | 1 día |
| CLID | Microsoft Clarity: reproducciones de sesiones y mapas de calor (solo con tu consentimiento) | Análisis de datos (consentimiento) | 1 año |
| MUID | Microsoft Clarity: identificador de visitante establecido por el dominio clarity.ms (solo con tu consentimiento) | Análisis de datos (consentimiento) | 13 meses |
| _fbp | Meta Pixel — medición publicitaria (solo con tu consentimiento) | Marketing (consentimiento) | 3 meses |