1. Alcance
Esta política se aplica a visitantes, usuarios registrados y clientes del Servicio. Cubre el sitio web público, el producto autenticado, las funciones de soporte y los pagos. Los servicios de terceros vinculados desde IconFlow tienen sus propios avisos de privacidad.
2. Datos que procesamos
Los datos procesados dependen de cómo uses IconFlow. Buscamos limitarlo a lo necesario para los fines que se describen a continuación.
- Datos de cuenta y perfil, como dirección de correo electrónico, identificador de autenticación, nombre cuando se proporciona, preferencias de idioma e interfaz.
- Datos de autenticación y seguridad, incluyendo tokens de sesión, eventos de inicio de sesión e información necesarios para prevenir abusos.
- Datos del producto, incluyendo ajustes de generación, prompts, iconos o logotipos generados, exportaciones e historial de uso necesarios para proporcionar el Servicio.
- Datos de soporte, incluyendo temas de tickets, mensajes, archivos adjuntos y contexto técnico que envíes.
- Datos de facturación y transacciones, como el paquete de crédito seleccionado, moneda, importe, dirección de facturación, información fiscal, referencias de clientes y facturas de Stripe. IconFlow no recibe credenciales completas de la tarjeta.
- Datos técnicos proporcionados en solicitudes ordinarias de red, como dirección IP, navegador, dispositivo, sistema operativo, idioma, marcas de tiempo y rutas solicitadas.
- Datos analíticos opcionales descritos en la sección 6, pero solo después del consentimiento de los analíticos.
3. Por qué procesamos datos
- Crea y protege cuentas, autentica a los usuarios y mantén las sesiones.
- Genera, guarda, muestra y exporta los recursos de iconos y logotipos solicitados.
- Proporciona créditos adquiridos, facturas, atención al cliente y comunicaciones de servicio.
- Calcular los impuestos, prevenir fraudes, hacer cumplir los límites de uso y cumplir con obligaciones contables u otras obligaciones legales.
- Mantener la fiabilidad, investigar errores y proteger el Servicio y a sus usuarios.
- Con consentimiento, entiende las rutas de adquisición, registro, incorporación, activación y compra, y mejora la usabilidad del producto.
4. Fundamentos legales
Dependiendo del proceso y de la legislación aplicable, dependemos de los pasos solicitados antes de firmar un contrato, la ejecución del contrato de servicio, obligaciones legales, intereses legítimos como la seguridad y la mejora del servicio, o tu consentimiento. La analítica opcional de PostHog se basa en el consentimiento donde el consentimiento es la base aplicable. Retirar el consentimiento de análisis no afecta al procesamiento que realmente es necesario para proporcionar el Servicio o cumplir con obligaciones legales.
5. Proveedores de servicios y destinatarios
Utilizamos proveedores solo para fines operativos definidos y divulgamos datos según sea necesario para esos fines. Las integraciones actuales que se encuentran en el Servicio incluyen:
- Supabase para la autenticación de bases de datos, almacenamiento y cuenta, incluyendo las cookies de autenticación necesarias.
- Google como proveedor opcional de inicio de sesión OAuth cuando eliges iniciar sesión con Google. El Servicio solicita los datos necesarios para autenticar la cuenta.
- Stripe para la compra de pagos, facturación, impuestos y procesamiento de transacciones. Las credenciales de tarjeta y pago las gestiona Stripe, no PostHog.
- Reenvía para entrega por correo transaccional y de servicio.
- GitHub para el flujo de trabajo de tickets de soporte configurado; el contenido de soporte puede copiarse al repositorio privado o restringido configurado por los administradores de IconFlow.
- Las invitaciones de revisión de Trustpilot pueden facilitarse a través de la dirección de correo postventa configurada cuando se envía una confirmación de pago.
- Proveedores de IA e infraestructura donde fuera necesario para generar y almacenar activos solicitados.
- PostHog para análisis de producto opcional como se describe a continuación.
6. Análisis de producto opcional de PostHog
IconFlow usa PostHog Cloud EU solo después de que aceptes analítica. Antes de esa elección, el SDK del navegador no se inicializa, no se envían eventos analíticos ni la identificación, no se crea almacenamiento en PostHog y la reprodución de la sesión no se inicia. Rechazar la analítica no impide la creación de cuentas ni el uso ordinario del Servicio.
La implementación envía eventos seleccionados en lugar de capturar automáticamente cada clic o formulario. Puede medir vistas de página saneadas, opciones de navegación identificadas por un nombre estable de ruta de la aplicación, el inicio del registro por correo electrónico o Google y su finalización autenticada y autoritativa, la finalización de la incorporación, la primera generación de logotipo correcta, las vistas de precios, el inicio del pago y las compras confirmadas de paquetes de créditos de pago único. Las propiedades de los eventos se limitan a valores operativos acotados, como el método de registro, el área del producto, el modo de contenido, la calidad, el plan, el periodo de facturación único y la moneda, además de la información del navegador o dispositivo añadida por el servicio.
La analítica también puede medir la creación de lotes, la generación correcta de muestras y lotes completos, y las exportaciones correctas. Las propiedades se limitan a valores operativos como el método de entrada, el tamaño de la muestra, el número de elementos, la calidad, el modo de contenido, el flujo de trabajo y el formato de exportación.
Las URL de las páginas y de destino se reducen a rutas sin cadenas de consulta ni fragmentos, y los referentes se reducen a su origen. Solo se conservan como propiedades de adquisición los valores UTM saneados de fuente, medio, campaña, término y contenido. A las propiedades de URL actuales, iniciales y de entrada de sesión generadas por el SDK, incluidos los nombres de solicitudes de red de la repetición, se les eliminan las cadenas de consulta y los fragmentos antes del envío. La analítica autenticada se asocia con el UUID interno y estable de autenticación de Supabase, de modo que se pueda comprender el recorrido desde el registro hasta la activación y la compra. Los nombres, direcciones de correo electrónico, números de teléfono, direcciones, contraseñas, tokens de autenticación, mensajes de soporte, instrucciones, descripciones, nombres de archivo, contenido generado, identificadores de sesión o factura de Stripe, datos completos de facturación y datos de tarjetas no se envían intencionadamente a PostHog.
Después de que Stripe confirme el pago único de un paquete de créditos mediante el webhook firmado invoice.paid, el backend solo puede enviar purchase_completed cuando el consentimiento actual del usuario para la analítica del servidor esté concedido para la versión vigente de la política. La entrega se deduplica mediante un identificador derivado de un secreto e incluye únicamente el plan, el periodo de facturación único y la moneda. Stripe y la base de datos de IconFlow siguen siendo las fuentes autoritativas para pagos y créditos.
La analítica se utiliza para mejorar la inscripción y la incorporación, identificar problemas de usabilidad, medir la activación, mejorar las características del producto, comprender las rutas de conversión y canales de adquisición, y evaluar la fiabilidad cuando los eventos seleccionados lo respaldan. Los fallos PostHog no bloquean las funciones del producto.
6.1 Repetición de sesión y captura automática
La repetición de sesiones y la captura automática limitada son opcionales y solo comienzan tras el consentimiento para analíticas. La repetición registra las interacciones con el producto. Las entradas de formularios, los atributos DOM, el texto creado por clientes y todo texto que no esté marcado expresamente como seguro se enmascaran. Las imágenes, el contenido de canvas o vídeo y los elementos marcados como contenido del cliente se bloquean. Las etiquetas seguras de la interfaz y valores operativos limitados generados por la aplicación, como selecciones, estado, progreso, costes, saldo de créditos y marcas de tiempo, pueden permanecer legibles para que los flujos sean comprensibles. Los prompts, las descripciones, los nombres de archivo, los nombres, los correos electrónicos, los mensajes de soporte y el contenido generado no se revelan. PostHog solo captura automáticamente clics o cambios en botones y controles de selección; las vistas automáticas de página y los eventos de salida, los clics muertos, los mapas de calor, las excepciones, el rendimiento, las encuestas y las solicitudes de indicadores de funciones permanecen desactivados. Puedes retirar tu consentimiento en cualquier momento en los ajustes de Analítica, lo que detiene la repetición y los eventos posteriores del navegador.
6.2 Consentimiento y retirada
La analítica es opcional y desactiva por defecto. Puedes aceptarlo o rechazarlo en el banner de primera vista y luego reabrir la configuración de Analytics desde el pie de página público o la navegación de aplicaciones autenticadas. Cambiar de aceptado a rechazado opta por excluir PostHog, restablece la identidad analítica, elimina el almacenamiento de identidad y sesión accesible de PostHog y las cookies antigas de PostHog, y evita eventos posteriores del navegador. PostHog puede conservar su marcador local de exclusión con valor 0, por lo que el SDK sigue respetando la retirada. Las cookies de autenticación necesarias no se eliminan. Normalmente no es necesario recargar.
6.3 Alojamiento y transferencias
El host de ingestión configurado es PostHog Cloud EU (eu.i.posthog.com). PostHog afirma que los datos de la UE en la nube están alojados en Frankfurt. PostHog, Inc. es el procesador y sus términos actuales de procesamiento de datos establecen que el procesamiento también puede realizarse fuera del área protegida, incluyendo Estados Unidos y ubicaciones utilizadas por subprocesadores listados, con mecanismos de transferencia descritos en su DPA. No afirmamos que los datos analíticos nunca puedan salir del EEE ni de Suiza. Los administradores de producción deben mantener configurado el host de la UE, revisar la lista de DPA y subprocesadores, y verificar que la captura de IP a nivel de proyecto de PostHog siga deshabilitada.
8. Pagos y Stripe
Stripe procesa el pago, las credenciales de pago, los datos de facturación y los registros fiscales y de transacciones conforme a sus propias condiciones de privacidad. IconFlow recibe las referencias y la información de estado necesarias para asignar créditos, emitir facturas y prestar asistencia sobre compras. Con un consentimiento de analítica vigente, PostHog puede recibir los campos acotados de inicio y finalización del pago indicados en la sección 6, pero no los identificadores de sesión, cliente o factura de Stripe, las credenciales de las tarjetas ni la información completa de facturación. Stripe y la base de datos de IconFlow siguen siendo las fuentes autoritativas para el procesamiento de transacciones y los créditos.
9. Publicidad y herramientas para webmasters
Durante esta actualización no se encontraron Google Analytics, Microsoft Clarity, Meta Pixel, etiquetas de publicidad o remarketing, widget de chat ni incrustación de seguimiento de visitantes en el código de la aplicación. Existe una entrada de entorno NEXT_PUBLIC_GA_MEASUREMENT_ID pero no se referencia por el código de la aplicación; no activa Google Analytics por sí solo y debería eliminarse si queda obsoleto. Las herramientas de verificación o indexación sin un script de visitante no se tratan como cookies analíticas. Si más adelante se añade tecnología de seguimiento o publicidad, esta política y las categorías de consentimiento deben revisarse antes de la activación.
10. Retención y seguridad
Retenemos datos personales solo durante el tiempo razonablemente necesario para el Servicio, los fines mencionados, la gestión de disputas y las obligaciones contables o legales aplicables. La eliminación de cuentas no elimina necesariamente los registros de transacciones que deban conservarse por ley. También se aplican los ajustes de retención de proveedores. La retención de analíticas debe configurarse y revisarse periódicamente en PostHog.
Utilizamos medidas técnicas y organizativas razonables destinadas a proteger los datos, incluidos controles de acceso y límites de servicio autenticados. Ningún servicio online puede garantizar una seguridad absoluta.
11. Tus elecciones y derechos
Dependiendo de su ubicación y la legislación aplicable, incluida la suiza y, cuando proceda, la legislación del EEE o del Reino Unido sobre protección de datos, puede tener derecho a solicitar acceso, corrección, eliminación, restricción, objeción, portabilidad o retiro de consentimiento, y a presentar una queja ante una autoridad supervisora competente. Estos derechos pueden estar sujetos a condiciones legales y excepciones. Puede que necesitemos verificar tu identidad antes de actuar sobre una solicitud.
Puedes retirar el consentimiento de Analytics en cualquier momento a través de la configuración de Analytics. La retirada no afecta al procesamiento que ocurrió antes de la retirada. También puede contactarnos para la eliminación de datos analíticos asociados a su identificador interno de cuenta.
12. Niños y cambios en las políticas
El Servicio no está dirigido a menores de 16 años y no recopilamos conscientemente sus datos personales sin la autorización requerida por la ley aplicable. Contáctanos si crees que un niño ha proporcionado datos personales.
Podemos actualizar esta política a medida que el Servicio y sus proveedores cambien. Cambios materiales en fines analíticos opcionales pueden desencadenar una nueva solicitud de consentimiento al aumentar la versión almacenada de la política de consentimiento; Los cambios cosméticos en la redacción no deberían. La fecha anterior muestra la última revisión.
13. Contacto
Para preguntas o solicitudes de privacidad, contacta con support@iconflowlabs.com. No se ha añadido ninguna dirección de la empresa, representante, número de registro o correo electrónico de privacidad no verificado a esta política.
Contacto de privacidad: support@iconflowlabs.com
Volver arriba