1. Quiénes Somos
ModelDirectory.org («nosotros», «nos», «nuestro») es una plataforma abierta para descubrir, compartir y sellar temporalmente archivos de modelos 3D. A los efectos del GDPR de la UE/Reino Unido, somos el responsable del tratamiento de los datos personales recopilados a través de este sitio web y su API.
Nuestro contacto de privacidad: [email protected]
Esta política se aplica a todos los visitantes, usuarios registrados y cualquier persona que envíe datos a través de los formularios o la API de la plataforma.
2. Datos que Recopilamos
2.1 Datos de la Cuenta
Cuando usted se registra, recopilamos:
- Dirección de correo electrónico: necesaria para la autenticación y las comunicaciones transaccionales.
- Nombre visible: se muestra en su perfil público y se atribuye a sus subidas.
- Datos de perfil OAuth: si inicia sesión a través de Google, recibimos el nombre de su cuenta de Google, su correo electrónico y la URL de su foto de perfil. No recibimos su contraseña de Google.
- Hash de contraseña: si se registra con correo electrónico y contraseña, esta se somete a un proceso de hash mediante Supabase Auth utilizando bcrypt. Nunca almacenamos contraseñas en texto plano.
2.2 Datos de Subida y Contenido
Cuando sube un modelo, recopilamos y almacenamos de forma permanente:
- El propio archivo del modelo 3D (almacenado en almacenamiento de objetos cifrado).
- Nombre, tamaño, formato y hash SHA-256 del archivo.
- El nombre, la descripción, la categoría y las etiquetas del modelo que usted proporcione.
- La licencia que seleccione.
- Su declaración de derechos (un indicador booleano más una marca de tiempo).
- Metadatos de geometría: número de triángulos, dimensiones del cuadro delimitador (bounding box).
- Resultado del análisis antivirus.
- Marca de tiempo de la subida.
- Metadatos de clasificación de contenido: un valor de
content_ratingasignado automáticamente (general,mature,adultoweapon), un booleanoage_gate, y un objeto JSONcontent_flagsque registra las señales (coincidencia de palabras clave, resultado de visión artificial, resultado de la revisión humana) que dieron lugar a la clasificación. Véase la Sección 13.
2.3 Datos del Sello de Tiempo en Blockchain
Si opta por el sellado de tiempo en blockchain, enviamos el hash SHA-256 de su archivo y nuestra transacción de contrato inteligente al blockchain de Polygon (u otro que se seleccione). Estos datos son públicos de forma permanente y no pueden eliminarse. No incluyen su nombre, correo electrónico ni ningún identificador personal, únicamente el hash del archivo y la marca de tiempo del bloque.
2.4 Datos de Uso y Técnicos
Cuando utiliza la plataforma, nuestros servidores y Cloudflare registran automáticamente:
- Su dirección IP (utilizada para seguridad y limitación de frecuencia de solicitudes; no vinculada a su cuenta durante la navegación general).
- La cadena de user agent de su navegador.
- Páginas visitadas, marca de tiempo y código de respuesta HTTP.
- Eventos de descarga (ID del modelo y marca de tiempo, vinculados a su cuenta si ha iniciado sesión).
No utilizamos rastreadores de análisis de terceros (por ejemplo, Google Analytics). Los registros de acceso son procesados por Cloudflare de conformidad con su política de privacidad.
2.5 Datos de Pago
Los pagos son procesados por Stripe. No almacenamos el número de su tarjeta, el CVV ni los detalles completos del pago. Recibimos y almacenamos una referencia de pago de Stripe, el importe, la divisa y la marca de tiempo. Stripe actúa como encargado del tratamiento en virtud de un Acuerdo de Tratamiento de Datos suscrito con nosotros; véase la Sección 7.
2.6 Datos de DMCA y Soporte
Si envía una notificación de retirada DMCA, una contranotificación o una solicitud de soporte, recopilamos los datos que proporcione en dicho envío, incluidos el nombre, los datos de contacto y el contenido de su comunicación. Estos datos se conservan durante el período mínimo exigido por la ley (véase la Sección 5).
2.7 Datos que No Recopilamos
No recopilamos: raza u origen étnico, datos de salud, datos biométricos, geolocalización precisa (más allá del país derivado de la IP), opiniones políticas ni creencias religiosas.
3. Cómo Utilizamos sus Datos
| Finalidad | Datos utilizados |
|---|---|
| Autenticar su cuenta y mantener su sesión | Correo electrónico, hash de contraseña, tokens OAuth |
| Mostrar su perfil y atribuir sus subidas | Nombre visible, foto de perfil, subidas |
| Procesar las subidas de archivos y ejecutar la validación | Archivo, metadatos, hash SHA-256 |
| Enviar sellos de tiempo en blockchain (si se ha optado por ello) | Solo el hash SHA-256 del archivo |
| Procesar compras y pagar a los creadores | Referencia de pago de Stripe, ID de cuenta |
| Enviar correos electrónicos transaccionales (confirmación de subida, prueba de blockchain, recibo de compra) | Dirección de correo electrónico, detalles de la subida o compra |
| Responder a notificaciones DMCA y disputas legales | Datos de la notificación DMCA, registros de procedencia de la subida |
| Seguridad de la plataforma, prevención de abusos y limitación de frecuencia | Dirección IP, registros de acceso |
| Mejorar el rendimiento de la plataforma y diagnosticar errores | Registros de acceso anonimizados/agregados |
No vendemos sus datos personales a terceros. No utilizamos sus datos para publicidad dirigida.
4. Base Legal para el Tratamiento (GDPR / GDPR del Reino Unido)
Si usted se encuentra en la UE o el Reino Unido, nos basamos en las siguientes bases legales conforme al Artículo 6 del GDPR:
| Actividad de Tratamiento | Base Legal |
|---|---|
| Gestión de la cuenta, autenticación y ejecución del contrato | Art. 6(1)(b): Contrato |
| Envío de correos electrónicos transaccionales (subidas, compras, pruebas) | Art. 6(1)(b): Contrato |
| Tratamiento de notificaciones DMCA y reclamaciones legales | Art. 6(1)(c): Obligación legal |
| Seguridad, prevención del fraude, limitación de frecuencia | Art. 6(1)(f): Intereses legítimos |
| Analítica anonimizada y mejora de la plataforma | Art. 6(1)(f): Intereses legítimos |
| Comunicaciones de marketing y boletines informativos | Art. 6(1)(a): Consentimiento (solo mediante suscripción voluntaria) |
Cuando nos basamos en intereses legítimos, usted tiene derecho a oponerse (véase la Sección 6). Hemos realizado o realizaremos una Evaluación de Intereses Legítimos para cada actividad pertinente.
Cuando nos basamos en el consentimiento, usted puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo a su retirada.
5. Conservación de Datos
Conservamos sus datos únicamente durante el tiempo necesario para la finalidad para la que fueron recopilados, o según lo exija la ley.
| Categoría de Datos | Período de Conservación | Motivo |
|---|---|---|
| Datos de la cuenta (correo electrónico, nombre, preferencias) | Duración de la cuenta + 12 meses tras su eliminación | Contrato; posibles reclamaciones legales |
| Archivos de modelos subidos | Hasta que elimine el modelo, o cancelación de la cuenta + 12 meses | Contrato; plazo de disputa de propiedad intelectual |
| Registros de procedencia de la subida (hashes, marcas de tiempo, declaración de derechos) | Mínimo 3 años desde la fecha de subida | Resolución de disputas de propiedad intelectual |
| Registros de transacciones en blockchain | Permanente (inmutable en la cadena) | Inherente a la tecnología blockchain |
| Registros de acceso y del servidor | 90 días (en bruto); 3 años (agregados) | Seguridad; defensa legal |
| Reclamaciones DMCA y contranotificaciones | Mínimo 3 años | Requisito legal de la DMCA |
| Registros de pago | 7 años | Obligación fiscal y contable |
| Registros de consentimiento para correos de marketing | Hasta la baja, o 2 años de inactividad | Gestión del consentimiento |
Metadatos de clasificación de contenido (content_rating, age_gate, content_flags) | Duración del registro del modelo; se elimina junto con el modelo o al eliminar la cuenta + 12 meses | Registro de auditoría de moderación; cumplimiento de 18 U.S.C. § 2257 cuando sea aplicable |
| Registros de verificación de edad (cuando se recopilen) | Duración de la sesión verificada, o 12 meses en caso de verificación persistente | Cumplimiento legal y prevención del fraude |
| Datos sujetos a retención legal | Hasta que se levante la retención | Litigios |
Transcurrido el período de conservación aplicable, los datos se eliminan de forma segura o se anonimizan de modo que ya no puedan vincularse a usted.
6. Sus Derechos
Si usted se encuentra en la UE, el Reino Unido, o una jurisdicción con leyes de protección de datos similares, dispone de los siguientes derechos sobre sus datos personales. Puede ejercer la mayoría de ellos directamente desde el panel de su cuenta. Para las solicitudes que no puedan gestionarse automáticamente, escriba a [email protected].
| Derecho | Qué significa | Cómo ejercerlo | Plazo de respuesta |
|---|---|---|---|
| Acceso | Recibir una copia de todos los datos personales que tenemos sobre usted | Panel de la cuenta → Configuración, o escríbanos | 30 días |
| Rectificación | Corregir datos inexactos o incompletos | Configuración de la cuenta, o escríbanos | 30 días |
| Supresión («derecho al olvido») | Eliminar sus datos personales. No se aplica a los datos que estemos obligados a conservar por ley o que sean necesarios para una disputa legal en curso. | Cuenta → Configuración → Eliminar cuenta, o escríbanos | 30 días |
| Limitación | Pausar el tratamiento de sus datos mientras se resuelve una disputa | Escríbanos | 30 días |
| Portabilidad | Recibir sus datos en un formato estructurado y legible por máquina (JSON o CSV) | Escríbanos | 30 días |
| Oposición | Oponerse al tratamiento basado en intereses legítimos. Dejaremos de tratarlos salvo que dispongamos de motivos imperiosos. | Escríbanos | 30 días |
| Retirar el consentimiento | Retirar el consentimiento para correos de marketing en cualquier momento | Enlace de baja en cualquier correo, o escríbanos | Inmediato para el marketing; 30 días para la actualización completa |
Si no está conforme con la forma en que gestionamos una solicitud relativa a sus datos, tiene derecho a presentar una reclamación ante su autoridad nacional de protección de datos:
- UE: su autoridad nacional de supervisión (puede encontrarla en edpb.europa.eu).
- Reino Unido: la Information Commissioner's Office (ICO) en ico.org.uk.
Nota sobre los datos en blockchain: El hash SHA-256 de su archivo, si se envía a un blockchain público, es público de forma permanente y técnicamente no puede eliminarse. Este hash no contiene su nombre, dirección de correo electrónico ni ninguna otra información directamente identificativa. Lo consideramos un dato seudonimizado.
7. Servicios de Terceros y Encargados del Tratamiento
Compartimos datos con los siguientes proveedores de servicios de terceros, cada uno de los cuales actúa como encargado del tratamiento en virtud de un Acuerdo de Tratamiento de Datos (DPA) suscrito, y trata los datos únicamente siguiendo nuestras instrucciones:
| Proveedor | Finalidad | Datos compartidos | Ubicación |
|---|---|---|---|
| Supabase | Base de datos, autenticación, gestión de sesiones | Datos de la cuenta, metadatos de subida, tokens de sesión | UE (Fráncfort) / EE. UU. |
| Cloudflare | CDN, protección contra DDoS, DNS, Tunnel | Direcciones IP, metadatos de solicitudes HTTP | Red perimetral global |
| Stripe | Procesamiento de pagos | Datos de tarjeta de pago (en poder de Stripe), registros de transacciones | EE. UU. / UE |
| Resend | Envío de correos electrónicos transaccionales | Dirección de correo electrónico, contenido del correo | EE. UU. |
| MinIO (autoalojado) | Almacenamiento de archivos de modelos 3D | Archivos subidos y metadatos de procedencia | Alojado por nosotros mismos en nuestra propia infraestructura |
| Polygon / Alchemy | Sellado de tiempo en blockchain (si se ha optado por ello) | Solo el hash SHA-256 del archivo (sin datos personales) | Blockchain pública (global) |
No compartimos sus datos personales con terceros para sus propios fines de marketing. Podemos divulgar datos a las autoridades policiales o gubernamentales cuando así lo exija un proceso legal válido (orden judicial, citación o legislación aplicable).
8. Transferencias Internacionales de Datos
Algunos de nuestros encargados del tratamiento (Stripe, Resend, Cloudflare) tienen su sede en Estados Unidos. Cuando transferimos datos personales de interesados de la UE/Reino Unido fuera del EEE/Reino Unido, nos aseguramos de que existan las garantías adecuadas, tales como:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.
- Acuerdos Internacionales de Transferencia de Datos del Reino Unido (IDTA), cuando sean aplicables.
- Decisiones de adecuación cuando el país de destino ofrezca una protección equivalente.
Puede solicitar una copia del mecanismo de transferencia correspondiente escribiendo a [email protected].
9. Cookies y Seguimiento
9.1 Qué Utilizamos
Utilizamos un número mínimo de cookies y entradas de almacenamiento local, estrictamente necesarias para el funcionamiento de la plataforma:
| Nombre / Tipo | Finalidad | Duración |
|---|---|---|
| Token de sesión de Supabase (localStorage) | Mantiene su sesión iniciada entre cargas de página | Sesión / hasta el cierre de sesión |
Cookies de seguridad de Cloudflare (__cf_bm, cf_clearance) | Detección de bots y mitigación de DDoS | 30 minutos / 1 año |
9.2 Qué No Utilizamos
No utilizamos cookies publicitarias, cookies de seguimiento entre sitios, ni cookies de análisis de Google, Meta u otros terceros similares. No mostramos anuncios.
9.3 Gestión de Cookies
Puede controlar las cookies a través de la configuración de su navegador. Eliminar el token de sesión de Supabase cerrará su sesión. Bloquear las cookies de seguridad de Cloudflare puede afectar a la capacidad del sitio para servirle páginas en condiciones de ataque DDoS.
10. Privacidad de los Menores
La plataforma no está dirigida a menores de 13 años. No recopilamos conscientemente datos personales de menores de 13 años. Si cree que un menor de 13 años nos ha proporcionado datos personales, contacte con [email protected] y los eliminaremos con prontitud.
Los usuarios de entre 13 y 16 años en la UE necesitan el consentimiento parental verificable conforme al Artículo 8 del GDPR. Si tiene conocimiento de un usuario de este rango de edad que se haya registrado sin el consentimiento parental, contáctenos.
11. Modificaciones de Esta Política
Podemos actualizar esta Política de Privacidad periódicamente. Cuando realicemos cambios sustanciales:
- Publicaremos la política revisada en esta página con una fecha de «Última actualización» actualizada.
- Notificaremos a los usuarios registrados por correo electrónico al menos 14 días antes de que los cambios significativos entren en vigor.
El uso continuado de la plataforma después de la fecha de entrada en vigor de una política revisada constituye la aceptación de la nueva política.
12. Contacto y Protección de Datos
Para cualquier pregunta relacionada con la privacidad, solicitudes de acceso del interesado, o para ejercer cualquiera de sus derechos, contacte con:
Privacidad, ModelDirectory.org
Correo electrónico: [email protected]
Procuramos acusar recibo de todas las solicitudes de privacidad en un plazo de 5 días hábiles y responder por completo en un plazo de 30 días.
Si estuviéramos obligados a designar un Delegado de Protección de Datos (DPO) formal conforme al GDPR (Artículo 37), actualizaremos esta sección con los datos de contacto del DPO. En esta etapa, la función de privacidad la gestiona directamente el equipo legal/de cumplimiento.
Véase también: Términos de Servicio
13. Clasificación de Contenido, Verificación de Edad y Obligaciones de Conservación de Registros
13.1 Metadatos de Clasificación de Contenido
A todos los archivos de modelo alojados en la plataforma se les asigna una clasificación de contenido extraída de una taxonomía de cuatro niveles: general, mature, adult o weapon. Esta clasificación se almacena en nuestra base de datos junto con el registro del modelo. No constituye un dato personal en sí misma, pero está asociada a su cuenta y al registro de procedencia de la subida.
Las clasificaciones se determinan mediante uno o varios de los siguientes métodos automatizados, cuyos resultados se almacenan en un campo JSON content_flags:
- Detección de palabras clave: el nombre, la descripción y las etiquetas del modelo se comparan con conjuntos de palabras clave depurados en el momento de la ingesta.
- Clasificación por visión artificial: un modelo de visión alojado localmente (minicpm-v) analiza la imagen en miniatura del modelo y devuelve una recomendación de clasificación de contenido. Ningún dato de la miniatura se transmite a terceros externos para este fin.
- Revisión por moderador humano: un moderador puede anular o confirmar la clasificación automatizada. Se registran la decisión del revisor y la marca de tiempo.
El campo content_flags registra qué señales se activaron (por ejemplo, {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Este campo no se expone públicamente. Es visible para los moderadores, el equipo legal y, previa solicitud, para el creador que realizó la subida.
13.2 Verificación de Edad
Los modelos clasificados como adult están sujetos a una verificación de edad (age-gate): no son accesibles para visitantes no autenticados ni para cuentas que no hayan completado la verificación de edad. Cuando implementemos la verificación de edad, recopilaremos los datos mínimos necesarios para confirmar que un usuario tiene 18 años o más. Esto puede incluir:
- Una declaración de fecha de nacimiento (autodeclarada), almacenada como una confirmación booleana («el usuario confirmó tener 18 años o más») en lugar de la fecha en sí.
- Cuando en el futuro se utilice un servicio de verificación de edad de un tercero, solo almacenaremos un token de verificación o un resultado de aprobado/rechazado; los datos subyacentes del documento de identidad los conserva dicho servicio y se rigen por su propia política de privacidad.
La base legal para recopilar los datos de verificación de edad es la obligación legal (Art. 6(1)(c) del GDPR), cuando sea aplicable, y los intereses legítimos (Art. 6(1)(f)) en la protección de los menores frente a la exposición a contenido restringido por edad.
Los registros de verificación de edad se conservan durante la duración de la sesión verificada, o durante 12 meses en el caso de la verificación persistente, transcurridos los cuales puede exigirse una nueva verificación.
13.3 Conservación de Registros conforme a 18 U.S.C. § 2257
Cuando el contenido subido a la plataforma represente conducta sexualmente explícita real, según lo definido por 18 U.S.C. § 2257 (legislación de Estados Unidos), la persona que realiza la subida es responsable de conservar los registros exigidos y de ponerlos a nuestra disposición cuando se le soliciten. Al subir dicho contenido, la persona que realiza la subida garantiza que todos los intérpretes representados son adultos (de 18 años de edad o más), que los registros exigidos existen y se conservan, y que están disponibles para su inspección conforme a lo exigido por la ley.
Mantenemos un registro secundario de custodia que cruza la URL del contenido, el ID de cuenta de la persona que realizó la subida y la fecha de su garantía. Estos registros se conservan durante un mínimo de 7 años o según lo exija la legislación aplicable.
Puede contactar con nuestro custodio de registros designado para el cumplimiento del § 2257 en: [email protected]
13.4 Resumen de la Base Legal de Esta Sección
| Actividad | Base Legal |
|---|---|
| Almacenamiento de la clasificación de contenido y los metadatos de content_flags | Art. 6(1)(f): Intereses legítimos (seguridad de la plataforma, moderación) |
| Verificación de edad para el acceso a contenido restringido por edad | Art. 6(1)(c): Obligación legal; Art. 6(1)(f): Intereses legítimos |
| Registros de custodia § 2257 | Art. 6(1)(c): Obligación legal |