Legal

Política de privacidad

IconFlow Labs ("nosotros", "nosotros" o "nuestro") se toma la privacidad muy en serio. Esta política explica cómo se gestionan los datos personales cuando visitas, creas una cuenta o usas el servicio de software IconFlow Labs (el "Servicio").

Esta política distingue el almacenamiento y procesamiento necesarios para proporcionar el Servicio de los análisis opcionales de producto. Las analíticas opcionales permanecen desactivadas hasta que consientes. Estos controles apoyan las decisiones de privacidad, pero no son, por sí solos, una afirmación de cumplimiento legal.

Controlador

IconFlow Labs determina los propósitos y medios del procesamiento descrito aquí. No se indican direcciones postales ni datos de registro porque no hay datos verificados en la configuración del servicio. Las preguntas sobre privacidad pueden enviarse a la dirección de contacto que aparece a continuación.

En esta página

1. Alcance

Esta política se aplica a visitantes, usuarios registrados y clientes del Servicio. Cubre el sitio web público, el producto autenticado, las funciones de soporte y los pagos. Los servicios de terceros vinculados desde IconFlow tienen sus propios avisos de privacidad.

2. Datos que procesamos

Los datos procesados dependen de cómo uses IconFlow. Buscamos limitarlo a lo necesario para los fines que se describen a continuación.

  • Datos de cuenta y perfil, como dirección de correo electrónico, identificador de autenticación, nombre cuando se proporciona, preferencias de idioma e interfaz.
  • Datos de autenticación y seguridad, incluyendo tokens de sesión, eventos de inicio de sesión e información necesarios para prevenir abusos.
  • Datos del producto, incluyendo ajustes de generación, prompts, iconos o logotipos generados, exportaciones e historial de uso necesarios para proporcionar el Servicio.
  • Datos de soporte, incluyendo temas de tickets, mensajes, archivos adjuntos y contexto técnico que envíes.
  • Datos de facturación y transacciones, como el paquete de crédito seleccionado, moneda, importe, dirección de facturación, información fiscal, referencias de clientes y facturas de Stripe. IconFlow no recibe credenciales completas de la tarjeta.
  • Datos técnicos proporcionados en solicitudes ordinarias de red, como dirección IP, navegador, dispositivo, sistema operativo, idioma, marcas de tiempo y rutas solicitadas.
  • Datos analíticos opcionales descritos en la sección 6, pero solo después del consentimiento de los analíticos.

3. Por qué procesamos datos

  • Crea y protege cuentas, autentica a los usuarios y mantén las sesiones.
  • Genera, guarda, muestra y exporta los recursos de iconos y logotipos solicitados.
  • Proporciona créditos adquiridos, facturas, atención al cliente y comunicaciones de servicio.
  • Calcular los impuestos, prevenir fraudes, hacer cumplir los límites de uso y cumplir con obligaciones contables u otras obligaciones legales.
  • Mantener la fiabilidad, investigar errores y proteger el Servicio y a sus usuarios.
  • Con consentimiento, entiende las rutas de adquisición, registro, incorporación, activación y compra, y mejora la usabilidad del producto.

5. Proveedores de servicios y destinatarios

Utilizamos proveedores solo para fines operativos definidos y divulgamos datos según sea necesario para esos fines. Las integraciones actuales que se encuentran en el Servicio incluyen:

  • Supabase para la autenticación de bases de datos, almacenamiento y cuenta, incluyendo las cookies de autenticación necesarias.
  • Google como proveedor opcional de inicio de sesión OAuth cuando eliges iniciar sesión con Google. El Servicio solicita los datos necesarios para autenticar la cuenta.
  • Stripe para la compra de pagos, facturación, impuestos y procesamiento de transacciones. Las credenciales de tarjeta y pago las gestiona Stripe, no PostHog.
  • Reenvía para entrega por correo transaccional y de servicio.
  • GitHub para el flujo de trabajo de tickets de soporte configurado; el contenido de soporte puede copiarse al repositorio privado o restringido configurado por los administradores de IconFlow.
  • Las invitaciones de revisión de Trustpilot pueden facilitarse a través de la dirección de correo postventa configurada cuando se envía una confirmación de pago.
  • Proveedores de IA e infraestructura donde fuera necesario para generar y almacenar activos solicitados.
  • PostHog para análisis de producto opcional como se describe a continuación.

6. Análisis de producto opcional de PostHog

IconFlow usa PostHog Cloud EU solo después de que aceptes analítica. Antes de esa elección, el SDK del navegador no se inicializa, no se envían eventos analíticos ni la identificación, no se crea almacenamiento en PostHog y la reprodución de la sesión no se inicia. Rechazar la analítica no impide la creación de cuentas ni el uso ordinario del Servicio.

La implementación envía eventos seleccionados en lugar de capturar automáticamente cada clic o formulario. Puede medir vistas de página saneadas, opciones de navegación identificadas por un nombre estable de ruta de la aplicación, el inicio del registro por correo electrónico o Google y su finalización autenticada y autoritativa, la finalización de la incorporación, la primera generación de logotipo correcta, las vistas de precios, el inicio del pago y las compras confirmadas de paquetes de créditos de pago único. Las propiedades de los eventos se limitan a valores operativos acotados, como el método de registro, el área del producto, el modo de contenido, la calidad, el plan, el periodo de facturación único y la moneda, además de la información del navegador o dispositivo añadida por el servicio.

La analítica también puede medir la creación de lotes, la generación correcta de muestras y lotes completos, y las exportaciones correctas. Las propiedades se limitan a valores operativos como el método de entrada, el tamaño de la muestra, el número de elementos, la calidad, el modo de contenido, el flujo de trabajo y el formato de exportación.

Las URL de las páginas y de destino se reducen a rutas sin cadenas de consulta ni fragmentos, y los referentes se reducen a su origen. Solo se conservan como propiedades de adquisición los valores UTM saneados de fuente, medio, campaña, término y contenido. A las propiedades de URL actuales, iniciales y de entrada de sesión generadas por el SDK, incluidos los nombres de solicitudes de red de la repetición, se les eliminan las cadenas de consulta y los fragmentos antes del envío. La analítica autenticada se asocia con el UUID interno y estable de autenticación de Supabase, de modo que se pueda comprender el recorrido desde el registro hasta la activación y la compra. Los nombres, direcciones de correo electrónico, números de teléfono, direcciones, contraseñas, tokens de autenticación, mensajes de soporte, instrucciones, descripciones, nombres de archivo, contenido generado, identificadores de sesión o factura de Stripe, datos completos de facturación y datos de tarjetas no se envían intencionadamente a PostHog.

Después de que Stripe confirme el pago único de un paquete de créditos mediante el webhook firmado invoice.paid, el backend solo puede enviar purchase_completed cuando el consentimiento actual del usuario para la analítica del servidor esté concedido para la versión vigente de la política. La entrega se deduplica mediante un identificador derivado de un secreto e incluye únicamente el plan, el periodo de facturación único y la moneda. Stripe y la base de datos de IconFlow siguen siendo las fuentes autoritativas para pagos y créditos.

La analítica se utiliza para mejorar la inscripción y la incorporación, identificar problemas de usabilidad, medir la activación, mejorar las características del producto, comprender las rutas de conversión y canales de adquisición, y evaluar la fiabilidad cuando los eventos seleccionados lo respaldan. Los fallos PostHog no bloquean las funciones del producto.

6.1 Repetición de sesión y captura automática

La repetición de sesiones y la captura automática limitada son opcionales y solo comienzan tras el consentimiento para analíticas. La repetición registra las interacciones con el producto. Las entradas de formularios, los atributos DOM, el texto creado por clientes y todo texto que no esté marcado expresamente como seguro se enmascaran. Las imágenes, el contenido de canvas o vídeo y los elementos marcados como contenido del cliente se bloquean. Las etiquetas seguras de la interfaz y valores operativos limitados generados por la aplicación, como selecciones, estado, progreso, costes, saldo de créditos y marcas de tiempo, pueden permanecer legibles para que los flujos sean comprensibles. Los prompts, las descripciones, los nombres de archivo, los nombres, los correos electrónicos, los mensajes de soporte y el contenido generado no se revelan. PostHog solo captura automáticamente clics o cambios en botones y controles de selección; las vistas automáticas de página y los eventos de salida, los clics muertos, los mapas de calor, las excepciones, el rendimiento, las encuestas y las solicitudes de indicadores de funciones permanecen desactivados. Puedes retirar tu consentimiento en cualquier momento en los ajustes de Analítica, lo que detiene la repetición y los eventos posteriores del navegador.

6.2 Consentimiento y retirada

La analítica es opcional y desactiva por defecto. Puedes aceptarlo o rechazarlo en el banner de primera vista y luego reabrir la configuración de Analytics desde el pie de página público o la navegación de aplicaciones autenticadas. Cambiar de aceptado a rechazado opta por excluir PostHog, restablece la identidad analítica, elimina el almacenamiento de identidad y sesión accesible de PostHog y las cookies antigas de PostHog, y evita eventos posteriores del navegador. PostHog puede conservar su marcador local de exclusión con valor 0, por lo que el SDK sigue respetando la retirada. Las cookies de autenticación necesarias no se eliminan. Normalmente no es necesario recargar.

6.3 Alojamiento y transferencias

El host de ingestión configurado es PostHog Cloud EU (eu.i.posthog.com). PostHog afirma que los datos de la UE en la nube están alojados en Frankfurt. PostHog, Inc. es el procesador y sus términos actuales de procesamiento de datos establecen que el procesamiento también puede realizarse fuera del área protegida, incluyendo Estados Unidos y ubicaciones utilizadas por subprocesadores listados, con mecanismos de transferencia descritos en su DPA. No afirmamos que los datos analíticos nunca puedan salir del EEE ni de Suiza. Los administradores de producción deben mantener configurado el host de la UE, revisar la lista de DPA y subprocesadores, y verificar que la captura de IP a nivel de proyecto de PostHog siga deshabilitada.

7. Cookies y almacenamiento en navegador

El almacenamiento necesario permanece activo porque soporta autenticación, seguridad, operación de aplicaciones, preferencias y el recuerdo de tu elección analítica. El almacenamiento analítico es independiente y opcional.

  • iconflow_analytics_consent: política de almacenamiento de cookies necesaria de primera parte y se concede o se denega. Dura aproximadamente 180 días y es legible por la solicitud para que la elección pueda ser aplicada.
  • Las cookies de autenticación Supabase, normalmente denominadas con el patrón sb[project-reference]--auth-token y a veces divididas en bloques numerados: almacenamiento necesario de sesión y token, que duran según las reglas configuradas de sesión de autenticación y de token de actualización.
  • tema: preferencia necesaria en localStorage usada por el proveedor de temas de la interfaz, conservada hasta que se cambie o se limpieza. El idioma se representa principalmente en la URL de la página y en la preferencia de la cuenta.
  • ph_[PostHog-project-token]_posthog: PostHog localStorage opcional creado solo tras consentimiento. Almacena el identificador distintivo de las analíticas, la sesión y el estado analítico relacionado. La implementación configurada utiliza solo localStorage, no cookies de PostHog. localStorage no tiene una caducidad fija del navegador y permanece hasta que se borra, se retira el consentimiento o el navegador lo elimina.
  • __ph_opt_in_out_[PostHog-project-token]: Marcador opcional de consentimiento localStorage de PostHog, escrito como 1 tras la aceptación y 0 tras la retirada tras una aceptación previa. No tiene caducidad fija del navegador. El valor 0 puede permanecer tras la retirada para hacer cumplir la exclusión de la opción; No contiene ningún identificador de analítica.

8. Pagos y Stripe

Stripe procesa el pago, las credenciales de pago, los datos de facturación y los registros fiscales y de transacciones conforme a sus propias condiciones de privacidad. IconFlow recibe las referencias y la información de estado necesarias para asignar créditos, emitir facturas y prestar asistencia sobre compras. Con un consentimiento de analítica vigente, PostHog puede recibir los campos acotados de inicio y finalización del pago indicados en la sección 6, pero no los identificadores de sesión, cliente o factura de Stripe, las credenciales de las tarjetas ni la información completa de facturación. Stripe y la base de datos de IconFlow siguen siendo las fuentes autoritativas para el procesamiento de transacciones y los créditos.

9. Publicidad y herramientas para webmasters

Durante esta actualización no se encontraron Google Analytics, Microsoft Clarity, Meta Pixel, etiquetas de publicidad o remarketing, widget de chat ni incrustación de seguimiento de visitantes en el código de la aplicación. Existe una entrada de entorno NEXT_PUBLIC_GA_MEASUREMENT_ID pero no se referencia por el código de la aplicación; no activa Google Analytics por sí solo y debería eliminarse si queda obsoleto. Las herramientas de verificación o indexación sin un script de visitante no se tratan como cookies analíticas. Si más adelante se añade tecnología de seguimiento o publicidad, esta política y las categorías de consentimiento deben revisarse antes de la activación.

10. Retención y seguridad

Retenemos datos personales solo durante el tiempo razonablemente necesario para el Servicio, los fines mencionados, la gestión de disputas y las obligaciones contables o legales aplicables. La eliminación de cuentas no elimina necesariamente los registros de transacciones que deban conservarse por ley. También se aplican los ajustes de retención de proveedores. La retención de analíticas debe configurarse y revisarse periódicamente en PostHog.

Utilizamos medidas técnicas y organizativas razonables destinadas a proteger los datos, incluidos controles de acceso y límites de servicio autenticados. Ningún servicio online puede garantizar una seguridad absoluta.

11. Tus elecciones y derechos

Dependiendo de su ubicación y la legislación aplicable, incluida la suiza y, cuando proceda, la legislación del EEE o del Reino Unido sobre protección de datos, puede tener derecho a solicitar acceso, corrección, eliminación, restricción, objeción, portabilidad o retiro de consentimiento, y a presentar una queja ante una autoridad supervisora competente. Estos derechos pueden estar sujetos a condiciones legales y excepciones. Puede que necesitemos verificar tu identidad antes de actuar sobre una solicitud.

Puedes retirar el consentimiento de Analytics en cualquier momento a través de la configuración de Analytics. La retirada no afecta al procesamiento que ocurrió antes de la retirada. También puede contactarnos para la eliminación de datos analíticos asociados a su identificador interno de cuenta.

12. Niños y cambios en las políticas

El Servicio no está dirigido a menores de 16 años y no recopilamos conscientemente sus datos personales sin la autorización requerida por la ley aplicable. Contáctanos si crees que un niño ha proporcionado datos personales.

Podemos actualizar esta política a medida que el Servicio y sus proveedores cambien. Cambios materiales en fines analíticos opcionales pueden desencadenar una nueva solicitud de consentimiento al aumentar la versión almacenada de la política de consentimiento; Los cambios cosméticos en la redacción no deberían. La fecha anterior muestra la última revisión.

13. Contacto

Para preguntas o solicitudes de privacidad, contacta con support@iconflowlabs.com. No se ha añadido ninguna dirección de la empresa, representante, número de registro o correo electrónico de privacidad no verificado a esta política.

Contacto de privacidad: support@iconflowlabs.com

Volver arriba