Política de Privacidad

Esta es una traducción ofrecida para su comodidad. La única versión legalmente vinculante es la versión en inglés.
Vigencia: 24 de febrero de 2026 Última actualización: 5 de marzo de 2026 Versión 1.1

Esta política explica qué datos personales recopila ModelDirectory.org, por qué los recopilamos, durante cuánto tiempo los conservamos y qué derechos tiene usted sobre ellos, incluidos sus derechos conforme al GDPR y al GDPR del Reino Unido.

Índice

  1. Quiénes Somos
  2. Datos que Recopilamos
  3. Cómo los Utilizamos
  4. Base Legal (GDPR)
  5. Calendario de Conservación
  6. Sus Derechos
  7. Servicios de Terceros
  8. Transferencias Internacionales
  9. Cookies
  10. Menores
  11. Modificaciones
  12. Contacto & DPA
  13. Clasificación de Contenido & Verificación de Edad

1. Quiénes Somos

ModelDirectory.org («nosotros», «nos», «nuestro») es una plataforma abierta para descubrir, compartir y sellar temporalmente archivos de modelos 3D. A los efectos del GDPR de la UE/Reino Unido, somos el responsable del tratamiento de los datos personales recopilados a través de este sitio web y su API.

Nuestro contacto de privacidad: [email protected]

Esta política se aplica a todos los visitantes, usuarios registrados y cualquier persona que envíe datos a través de los formularios o la API de la plataforma.

2. Datos que Recopilamos

2.1 Datos de la Cuenta

Cuando usted se registra, recopilamos:

  • Dirección de correo electrónico: necesaria para la autenticación y las comunicaciones transaccionales.
  • Nombre visible: se muestra en su perfil público y se atribuye a sus subidas.
  • Datos de perfil OAuth: si inicia sesión a través de Google, recibimos el nombre de su cuenta de Google, su correo electrónico y la URL de su foto de perfil. No recibimos su contraseña de Google.
  • Hash de contraseña: si se registra con correo electrónico y contraseña, esta se somete a un proceso de hash mediante Supabase Auth utilizando bcrypt. Nunca almacenamos contraseñas en texto plano.

2.2 Datos de Subida y Contenido

Cuando sube un modelo, recopilamos y almacenamos de forma permanente:

  • El propio archivo del modelo 3D (almacenado en almacenamiento de objetos cifrado).
  • Nombre, tamaño, formato y hash SHA-256 del archivo.
  • El nombre, la descripción, la categoría y las etiquetas del modelo que usted proporcione.
  • La licencia que seleccione.
  • Su declaración de derechos (un indicador booleano más una marca de tiempo).
  • Metadatos de geometría: número de triángulos, dimensiones del cuadro delimitador (bounding box).
  • Resultado del análisis antivirus.
  • Marca de tiempo de la subida.
  • Metadatos de clasificación de contenido: un valor de content_rating asignado automáticamente (general, mature, adult o weapon), un booleano age_gate, y un objeto JSON content_flags que registra las señales (coincidencia de palabras clave, resultado de visión artificial, resultado de la revisión humana) que dieron lugar a la clasificación. Véase la Sección 13.

2.3 Datos del Sello de Tiempo en Blockchain

Si opta por el sellado de tiempo en blockchain, enviamos el hash SHA-256 de su archivo y nuestra transacción de contrato inteligente al blockchain de Polygon (u otro que se seleccione). Estos datos son públicos de forma permanente y no pueden eliminarse. No incluyen su nombre, correo electrónico ni ningún identificador personal, únicamente el hash del archivo y la marca de tiempo del bloque.

2.4 Datos de Uso y Técnicos

Cuando utiliza la plataforma, nuestros servidores y Cloudflare registran automáticamente:

  • Su dirección IP (utilizada para seguridad y limitación de frecuencia de solicitudes; no vinculada a su cuenta durante la navegación general).
  • La cadena de user agent de su navegador.
  • Páginas visitadas, marca de tiempo y código de respuesta HTTP.
  • Eventos de descarga (ID del modelo y marca de tiempo, vinculados a su cuenta si ha iniciado sesión).

No utilizamos rastreadores de análisis de terceros (por ejemplo, Google Analytics). Los registros de acceso son procesados por Cloudflare de conformidad con su política de privacidad.

2.5 Datos de Pago

Los pagos son procesados por Stripe. No almacenamos el número de su tarjeta, el CVV ni los detalles completos del pago. Recibimos y almacenamos una referencia de pago de Stripe, el importe, la divisa y la marca de tiempo. Stripe actúa como encargado del tratamiento en virtud de un Acuerdo de Tratamiento de Datos suscrito con nosotros; véase la Sección 7.

2.6 Datos de DMCA y Soporte

Si envía una notificación de retirada DMCA, una contranotificación o una solicitud de soporte, recopilamos los datos que proporcione en dicho envío, incluidos el nombre, los datos de contacto y el contenido de su comunicación. Estos datos se conservan durante el período mínimo exigido por la ley (véase la Sección 5).

2.7 Datos que No Recopilamos

No recopilamos: raza u origen étnico, datos de salud, datos biométricos, geolocalización precisa (más allá del país derivado de la IP), opiniones políticas ni creencias religiosas.

3. Cómo Utilizamos sus Datos

FinalidadDatos utilizados
Autenticar su cuenta y mantener su sesiónCorreo electrónico, hash de contraseña, tokens OAuth
Mostrar su perfil y atribuir sus subidasNombre visible, foto de perfil, subidas
Procesar las subidas de archivos y ejecutar la validaciónArchivo, metadatos, hash SHA-256
Enviar sellos de tiempo en blockchain (si se ha optado por ello)Solo el hash SHA-256 del archivo
Procesar compras y pagar a los creadoresReferencia de pago de Stripe, ID de cuenta
Enviar correos electrónicos transaccionales (confirmación de subida, prueba de blockchain, recibo de compra)Dirección de correo electrónico, detalles de la subida o compra
Responder a notificaciones DMCA y disputas legalesDatos de la notificación DMCA, registros de procedencia de la subida
Seguridad de la plataforma, prevención de abusos y limitación de frecuenciaDirección IP, registros de acceso
Mejorar el rendimiento de la plataforma y diagnosticar erroresRegistros de acceso anonimizados/agregados

No vendemos sus datos personales a terceros. No utilizamos sus datos para publicidad dirigida.

4. Base Legal para el Tratamiento (GDPR / GDPR del Reino Unido)

Si usted se encuentra en la UE o el Reino Unido, nos basamos en las siguientes bases legales conforme al Artículo 6 del GDPR:

Actividad de TratamientoBase Legal
Gestión de la cuenta, autenticación y ejecución del contratoArt. 6(1)(b): Contrato
Envío de correos electrónicos transaccionales (subidas, compras, pruebas)Art. 6(1)(b): Contrato
Tratamiento de notificaciones DMCA y reclamaciones legalesArt. 6(1)(c): Obligación legal
Seguridad, prevención del fraude, limitación de frecuenciaArt. 6(1)(f): Intereses legítimos
Analítica anonimizada y mejora de la plataformaArt. 6(1)(f): Intereses legítimos
Comunicaciones de marketing y boletines informativosArt. 6(1)(a): Consentimiento (solo mediante suscripción voluntaria)

Cuando nos basamos en intereses legítimos, usted tiene derecho a oponerse (véase la Sección 6). Hemos realizado o realizaremos una Evaluación de Intereses Legítimos para cada actividad pertinente.

Cuando nos basamos en el consentimiento, usted puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo a su retirada.

5. Conservación de Datos

Conservamos sus datos únicamente durante el tiempo necesario para la finalidad para la que fueron recopilados, o según lo exija la ley.

Categoría de DatosPeríodo de ConservaciónMotivo
Datos de la cuenta (correo electrónico, nombre, preferencias)Duración de la cuenta + 12 meses tras su eliminaciónContrato; posibles reclamaciones legales
Archivos de modelos subidosHasta que elimine el modelo, o cancelación de la cuenta + 12 mesesContrato; plazo de disputa de propiedad intelectual
Registros de procedencia de la subida (hashes, marcas de tiempo, declaración de derechos)Mínimo 3 años desde la fecha de subidaResolución de disputas de propiedad intelectual
Registros de transacciones en blockchainPermanente (inmutable en la cadena)Inherente a la tecnología blockchain
Registros de acceso y del servidor90 días (en bruto); 3 años (agregados)Seguridad; defensa legal
Reclamaciones DMCA y contranotificacionesMínimo 3 añosRequisito legal de la DMCA
Registros de pago7 añosObligación fiscal y contable
Registros de consentimiento para correos de marketingHasta la baja, o 2 años de inactividadGestión del consentimiento
Metadatos de clasificación de contenido (content_rating, age_gate, content_flags)Duración del registro del modelo; se elimina junto con el modelo o al eliminar la cuenta + 12 mesesRegistro de auditoría de moderación; cumplimiento de 18 U.S.C. § 2257 cuando sea aplicable
Registros de verificación de edad (cuando se recopilen)Duración de la sesión verificada, o 12 meses en caso de verificación persistenteCumplimiento legal y prevención del fraude
Datos sujetos a retención legalHasta que se levante la retenciónLitigios

Transcurrido el período de conservación aplicable, los datos se eliminan de forma segura o se anonimizan de modo que ya no puedan vincularse a usted.

6. Sus Derechos

Si usted se encuentra en la UE, el Reino Unido, o una jurisdicción con leyes de protección de datos similares, dispone de los siguientes derechos sobre sus datos personales. Puede ejercer la mayoría de ellos directamente desde el panel de su cuenta. Para las solicitudes que no puedan gestionarse automáticamente, escriba a [email protected].

DerechoQué significaCómo ejercerloPlazo de respuesta
Acceso Recibir una copia de todos los datos personales que tenemos sobre usted Panel de la cuenta → Configuración, o escríbanos 30 días
Rectificación Corregir datos inexactos o incompletos Configuración de la cuenta, o escríbanos 30 días
Supresión («derecho al olvido») Eliminar sus datos personales. No se aplica a los datos que estemos obligados a conservar por ley o que sean necesarios para una disputa legal en curso. Cuenta → Configuración → Eliminar cuenta, o escríbanos 30 días
Limitación Pausar el tratamiento de sus datos mientras se resuelve una disputa Escríbanos 30 días
Portabilidad Recibir sus datos en un formato estructurado y legible por máquina (JSON o CSV) Escríbanos 30 días
Oposición Oponerse al tratamiento basado en intereses legítimos. Dejaremos de tratarlos salvo que dispongamos de motivos imperiosos. Escríbanos 30 días
Retirar el consentimiento Retirar el consentimiento para correos de marketing en cualquier momento Enlace de baja en cualquier correo, o escríbanos Inmediato para el marketing; 30 días para la actualización completa

Si no está conforme con la forma en que gestionamos una solicitud relativa a sus datos, tiene derecho a presentar una reclamación ante su autoridad nacional de protección de datos:

  • UE: su autoridad nacional de supervisión (puede encontrarla en edpb.europa.eu).
  • Reino Unido: la Information Commissioner's Office (ICO) en ico.org.uk.

Nota sobre los datos en blockchain: El hash SHA-256 de su archivo, si se envía a un blockchain público, es público de forma permanente y técnicamente no puede eliminarse. Este hash no contiene su nombre, dirección de correo electrónico ni ninguna otra información directamente identificativa. Lo consideramos un dato seudonimizado.

7. Servicios de Terceros y Encargados del Tratamiento

Compartimos datos con los siguientes proveedores de servicios de terceros, cada uno de los cuales actúa como encargado del tratamiento en virtud de un Acuerdo de Tratamiento de Datos (DPA) suscrito, y trata los datos únicamente siguiendo nuestras instrucciones:

ProveedorFinalidadDatos compartidosUbicación
Supabase Base de datos, autenticación, gestión de sesiones Datos de la cuenta, metadatos de subida, tokens de sesión UE (Fráncfort) / EE. UU.
Cloudflare CDN, protección contra DDoS, DNS, Tunnel Direcciones IP, metadatos de solicitudes HTTP Red perimetral global
Stripe Procesamiento de pagos Datos de tarjeta de pago (en poder de Stripe), registros de transacciones EE. UU. / UE
Resend Envío de correos electrónicos transaccionales Dirección de correo electrónico, contenido del correo EE. UU.
MinIO (autoalojado) Almacenamiento de archivos de modelos 3D Archivos subidos y metadatos de procedencia Alojado por nosotros mismos en nuestra propia infraestructura
Polygon / Alchemy Sellado de tiempo en blockchain (si se ha optado por ello) Solo el hash SHA-256 del archivo (sin datos personales) Blockchain pública (global)

No compartimos sus datos personales con terceros para sus propios fines de marketing. Podemos divulgar datos a las autoridades policiales o gubernamentales cuando así lo exija un proceso legal válido (orden judicial, citación o legislación aplicable).

8. Transferencias Internacionales de Datos

Algunos de nuestros encargados del tratamiento (Stripe, Resend, Cloudflare) tienen su sede en Estados Unidos. Cuando transferimos datos personales de interesados de la UE/Reino Unido fuera del EEE/Reino Unido, nos aseguramos de que existan las garantías adecuadas, tales como:

  • Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.
  • Acuerdos Internacionales de Transferencia de Datos del Reino Unido (IDTA), cuando sean aplicables.
  • Decisiones de adecuación cuando el país de destino ofrezca una protección equivalente.

Puede solicitar una copia del mecanismo de transferencia correspondiente escribiendo a [email protected].

9. Cookies y Seguimiento

9.1 Qué Utilizamos

Utilizamos un número mínimo de cookies y entradas de almacenamiento local, estrictamente necesarias para el funcionamiento de la plataforma:

Nombre / TipoFinalidadDuración
Token de sesión de Supabase (localStorage)Mantiene su sesión iniciada entre cargas de páginaSesión / hasta el cierre de sesión
Cookies de seguridad de Cloudflare (__cf_bm, cf_clearance)Detección de bots y mitigación de DDoS30 minutos / 1 año

9.2 Qué No Utilizamos

No utilizamos cookies publicitarias, cookies de seguimiento entre sitios, ni cookies de análisis de Google, Meta u otros terceros similares. No mostramos anuncios.

9.3 Gestión de Cookies

Puede controlar las cookies a través de la configuración de su navegador. Eliminar el token de sesión de Supabase cerrará su sesión. Bloquear las cookies de seguridad de Cloudflare puede afectar a la capacidad del sitio para servirle páginas en condiciones de ataque DDoS.

10. Privacidad de los Menores

La plataforma no está dirigida a menores de 13 años. No recopilamos conscientemente datos personales de menores de 13 años. Si cree que un menor de 13 años nos ha proporcionado datos personales, contacte con [email protected] y los eliminaremos con prontitud.

Los usuarios de entre 13 y 16 años en la UE necesitan el consentimiento parental verificable conforme al Artículo 8 del GDPR. Si tiene conocimiento de un usuario de este rango de edad que se haya registrado sin el consentimiento parental, contáctenos.

11. Modificaciones de Esta Política

Podemos actualizar esta Política de Privacidad periódicamente. Cuando realicemos cambios sustanciales:

  • Publicaremos la política revisada en esta página con una fecha de «Última actualización» actualizada.
  • Notificaremos a los usuarios registrados por correo electrónico al menos 14 días antes de que los cambios significativos entren en vigor.

El uso continuado de la plataforma después de la fecha de entrada en vigor de una política revisada constituye la aceptación de la nueva política.

12. Contacto y Protección de Datos

Para cualquier pregunta relacionada con la privacidad, solicitudes de acceso del interesado, o para ejercer cualquiera de sus derechos, contacte con:

Privacidad, ModelDirectory.org

Correo electrónico: [email protected]

Procuramos acusar recibo de todas las solicitudes de privacidad en un plazo de 5 días hábiles y responder por completo en un plazo de 30 días.

Si estuviéramos obligados a designar un Delegado de Protección de Datos (DPO) formal conforme al GDPR (Artículo 37), actualizaremos esta sección con los datos de contacto del DPO. En esta etapa, la función de privacidad la gestiona directamente el equipo legal/de cumplimiento.

Véase también: Términos de Servicio

13. Clasificación de Contenido, Verificación de Edad y Obligaciones de Conservación de Registros

13.1 Metadatos de Clasificación de Contenido

A todos los archivos de modelo alojados en la plataforma se les asigna una clasificación de contenido extraída de una taxonomía de cuatro niveles: general, mature, adult o weapon. Esta clasificación se almacena en nuestra base de datos junto con el registro del modelo. No constituye un dato personal en sí misma, pero está asociada a su cuenta y al registro de procedencia de la subida.

Las clasificaciones se determinan mediante uno o varios de los siguientes métodos automatizados, cuyos resultados se almacenan en un campo JSON content_flags:

  • Detección de palabras clave: el nombre, la descripción y las etiquetas del modelo se comparan con conjuntos de palabras clave depurados en el momento de la ingesta.
  • Clasificación por visión artificial: un modelo de visión alojado localmente (minicpm-v) analiza la imagen en miniatura del modelo y devuelve una recomendación de clasificación de contenido. Ningún dato de la miniatura se transmite a terceros externos para este fin.
  • Revisión por moderador humano: un moderador puede anular o confirmar la clasificación automatizada. Se registran la decisión del revisor y la marca de tiempo.

El campo content_flags registra qué señales se activaron (por ejemplo, {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Este campo no se expone públicamente. Es visible para los moderadores, el equipo legal y, previa solicitud, para el creador que realizó la subida.

13.2 Verificación de Edad

Los modelos clasificados como adult están sujetos a una verificación de edad (age-gate): no son accesibles para visitantes no autenticados ni para cuentas que no hayan completado la verificación de edad. Cuando implementemos la verificación de edad, recopilaremos los datos mínimos necesarios para confirmar que un usuario tiene 18 años o más. Esto puede incluir:

  • Una declaración de fecha de nacimiento (autodeclarada), almacenada como una confirmación booleana («el usuario confirmó tener 18 años o más») en lugar de la fecha en sí.
  • Cuando en el futuro se utilice un servicio de verificación de edad de un tercero, solo almacenaremos un token de verificación o un resultado de aprobado/rechazado; los datos subyacentes del documento de identidad los conserva dicho servicio y se rigen por su propia política de privacidad.

La base legal para recopilar los datos de verificación de edad es la obligación legal (Art. 6(1)(c) del GDPR), cuando sea aplicable, y los intereses legítimos (Art. 6(1)(f)) en la protección de los menores frente a la exposición a contenido restringido por edad.

Los registros de verificación de edad se conservan durante la duración de la sesión verificada, o durante 12 meses en el caso de la verificación persistente, transcurridos los cuales puede exigirse una nueva verificación.

13.3 Conservación de Registros conforme a 18 U.S.C. § 2257

Cuando el contenido subido a la plataforma represente conducta sexualmente explícita real, según lo definido por 18 U.S.C. § 2257 (legislación de Estados Unidos), la persona que realiza la subida es responsable de conservar los registros exigidos y de ponerlos a nuestra disposición cuando se le soliciten. Al subir dicho contenido, la persona que realiza la subida garantiza que todos los intérpretes representados son adultos (de 18 años de edad o más), que los registros exigidos existen y se conservan, y que están disponibles para su inspección conforme a lo exigido por la ley.

Mantenemos un registro secundario de custodia que cruza la URL del contenido, el ID de cuenta de la persona que realizó la subida y la fecha de su garantía. Estos registros se conservan durante un mínimo de 7 años o según lo exija la legislación aplicable.

Puede contactar con nuestro custodio de registros designado para el cumplimiento del § 2257 en: [email protected]

13.4 Resumen de la Base Legal de Esta Sección

ActividadBase Legal
Almacenamiento de la clasificación de contenido y los metadatos de content_flagsArt. 6(1)(f): Intereses legítimos (seguridad de la plataforma, moderación)
Verificación de edad para el acceso a contenido restringido por edadArt. 6(1)(c): Obligación legal; Art. 6(1)(f): Intereses legítimos
Registros de custodia § 2257Art. 6(1)(c): Obligación legal