Política de Privacidad
Versión 1.3 · Última actualización: 06/09/2026
1. Responsable del Tratamiento
| Campo | Dato |
|---|---|
| Responsable | BAIXOSAMA INVERSIONES, SL |
| NIF/CIF | B27854181 |
| Domicilio | Rua Condesa Casa Barcenas, 11, 36204 Vigo, Pontevedra |
| Email de contacto | admin@twinyx.app |
| Sitio web | https://twinyx.app |
A efectos del Reglamento General de Proteccion de Datos (UE) 2016/679 ("RGPD") y la Ley Organica 3/2018, de 5 de diciembre, de Proteccion de Datos Personales y garantia de los derechos digitales ("LOPDGDD"), el responsable del tratamiento de tus datos personales es la entidad indicada arriba.
2. Que Datos Recogemos
2.1 Datos de registro y cuenta
- Direccion de correo electronico
- Contrasena (almacenada con hash bcrypt, nunca en texto plano)
- Idioma preferido
- Fecha de registro
2.2 Datos de Telegram
- Nombre de usuario e ID de Telegram (obtenidos al conectar el bot)
- Identificador de conexion de Telegram Business (para enrutar mensajes)
2.3 Mensajes y conversaciones
- Mensajes privados recibidos y enviados a traves de tu cuenta de Telegram mientras el servicio esta activo
- Historial de conversaciones con metadatos (remitente, fecha, estado de procesamiento)
- Clasificaciones de intencion generadas por IA
2.4 Configuracion del servicio
- Contexto de personalidad e instrucciones del clon digital
- Mensajes de ejemplo proporcionados por ti
- Categorias de respuesta y plantillas
- Horarios, preferencias de velocidad y configuracion del bot
- Listas de usuarios bloqueados/permitidos/traspasados
2.5 Capturas de pantalla (procesamiento transitorio)
- Imagenes subidas voluntariamente para analisis de estilo de escritura
- Las imagenes NO se almacenan: se procesan en memoria RAM, se envian a la API de Google Gemini para analisis y se descartan inmediatamente
- Solo se almacena el texto resultante del analisis (descripcion del estilo de escritura)
- El sistema esta configurado para NO extraer nombres reales, telefonos, emails, URLs ni informacion personal identificable. Solo se generan ejemplos sinteticos del estilo de escritura.
2.6 Datos de pago
- Twinyx NO almacena datos de tarjeta ni informacion bancaria
- Los pagos se gestionan integramente a traves de Stripe, Inc.
- Almacenamos unicamente: ID de cliente Stripe, ID de suscripcion Stripe, estado de la suscripcion y fechas de los periodos
2.7 Datos tecnicos
- Direccion IP (en logs del servidor)
- Tipo de navegador e idioma del navegador
- Datos de analitica web anonimizada (a traves de Umami, auto-alojado, sin cookies)
2.8 Datos de referidos
- Codigo de referido (generado aleatoriamente, no es informacion personal identificable)
- ID del usuario referente (si te registraste mediante un enlace de referido)
- Estado de conversion del referido y marcas de tiempo
- Hitos de recompensa alcanzados
2.9 Tokens de notificacion push
- Identificadores tecnicos generados por el navegador o el sistema operativo movil cuando activas las notificaciones push del Servicio
- Permiten la entrega de avisos del Servicio en tu dispositivo
- Se eliminan automaticamente cuando dejan de ser validos o cuando desactivas las notificaciones desde el panel de control o desde los ajustes del dispositivo
2.10 Consentimiento de marketing
- Estado de tu consentimiento (activo o retirado) para recibir comunicaciones comerciales por correo electronico
- Fecha en que se otorgo o retiro dicho consentimiento
3. Finalidad y Base Legal del Tratamiento
| Finalidad | Base legal (Art. 6 RGPD) | Datos implicados |
|---|---|---|
| Prestacion del servicio contratado | Ejecucion de contrato (Art. 6.1.b) | Registro, Telegram, mensajes, configuracion |
| Gestion de pagos y suscripciones | Ejecucion de contrato (Art. 6.1.b) | Email, datos de pago via Stripe |
| Analisis de capturas de pantalla | Consentimiento explicito (Art. 6.1.a) | Imagenes subidas voluntariamente |
| Envio de notificaciones del servicio | Ejecucion de contrato (Art. 6.1.b) | Email, Telegram Bot |
| Seguridad y prevencion de fraude | Interes legitimo (Art. 6.1.f) | IP, datos tecnicos |
| Analitica web agregada | Interes legitimo (Art. 6.1.f) | Datos anonimizados de navegacion |
| Cumplimiento de obligaciones legales | Obligacion legal (Art. 6.1.c) | Datos de facturacion |
| Seguimiento de referidos y distribucion de recompensas | Interes legitimo (Art. 6.1.f) | Codigo de referido, relacion referente-referido, hitos |
| Envio de notificaciones push del Servicio | Ejecucion de contrato (Art. 6.1.b) | Token de notificacion push |
| Envio de comunicaciones comerciales | Consentimiento (Art. 6.1.a) | Email, consentimiento de marketing |
4. Procesamiento de Datos por Inteligencia Artificial
4.1 Generacion de respuestas automaticas
El servicio utiliza modelos de lenguaje (LLM) de terceros para generar respuestas que imitan tu estilo de comunicacion. Los datos enviados a estos modelos incluyen:
- Tu contexto de personalidad y mensajes de ejemplo
- El historial reciente de la conversacion con cada contacto
- Las categorias de respuesta que hayas configurado
Todo contacto que reciba una respuesta generada de este modo es informado previamente, dentro de la conversacion, de que puede estar hablando con un asistente de inteligencia artificial. Ver la seccion 14.
4.2 Analisis de capturas de pantalla (Vision AI)
Cuando subes capturas de pantalla, se procesan mediante Google Gemini Vision para extraer exclusivamente caracteristicas de estilo de escritura (tono, uso de emojis, longitud tipica, vocabulario). El sistema esta configurado para NO extraer nombres reales, telefonos, emails, URLs ni informacion personal identificable. Solo se generan ejemplos sinteticos del estilo de escritura.
Google procesa estas imagenes conforme a su Data Processing Addendum y los Terminos Adicionales de la API de Gemini.
4.3 Decisiones automatizadas
El servicio toma decisiones automatizadas sobre:
- Si responder o no a un mensaje (clasificacion de intencion)
- Si traspasar la conversacion al creador (deteccion de intencion de compra)
- La categoria de cada mensaje recibido
- Filtrado automatizado de mensajes considerados como spam o no deseados, que pueden no recibir respuesta del Servicio
Estas decisiones no producen efectos juridicos sobre los contactos del usuario. El creador puede revisar y modificar cualquier decision desde el panel de control.
5. Encargados del Tratamiento (Terceros)
Compartimos datos con los siguientes proveedores, todos ellos con acuerdos de tratamiento de datos conformes al RGPD:
| Proveedor | Servicio | Datos compartidos | Ubicacion | Garantias |
|---|---|---|---|---|
| Stripe, Inc. | Pagos y suscripciones | Email, datos de pago | EE.UU. | Data Privacy Framework (DPF) |
| Google LLC (Gemini API) | Procesamiento de lenguaje y vision AI | Mensajes, contexto, capturas | EE.UU. | Data Privacy Framework (DPF) |
| OpenAI, Inc. | Procesamiento de lenguaje (alternativo) | Mensajes, contexto | EE.UU. | Clausulas Contractuales Tipo (SCCs) |
| Telegram | Plataforma de mensajeria | Mensajes (a traves de la sesion del usuario) | Varios | La conexion se realiza con las credenciales del usuario |
| Langfuse | Plataforma de observabilidad para modelos de lenguaje (LLM) | Prompts enviados al LLM, respuestas generadas, identificadores de conversacion, uso de tokens | Auto-alojado (infraestructura propia) | Interes legitimo (Art. 6.1.f) para mejorar la calidad del servicio |
| MailerSend | Servicio de correo electronico transaccional | Direccion de email, nombre del usuario, contenido del correo (verificacion, restablecimiento de contrasena, notificaciones) | EE.UU. | Ejecucion del contrato (Art. 6.1.b) |
| MailerLite | Email marketing y gestion de listas de suscriptores | Email, idioma preferido, estado de suscripcion | UE / EE.UU. | Data Privacy Framework (DPF) |
| ipapi.co | Geolocalizacion por IP para determinar la region de precios | Direccion IP | EE.UU. | Clausulas Contractuales Tipo (SCCs) |
| Google LLC (Firebase Cloud Messaging) | Entrega de notificaciones push en aplicaciones moviles | Token de notificacion push, identificador de dispositivo | EE.UU. | Data Privacy Framework (DPF) |
Nota: Al iniciar sesion mediante Google OAuth o Telegram Login, estos proveedores comparten datos basicos de autenticacion (email, nombre) con Twinyx conforme a sus propias politicas de privacidad.
Nota sobre los proveedores de IA: Solo se utiliza un proveedor de LLM a la vez, configurable por el administrador del sistema. Los datos de mensajes se envian al proveedor activo para generar respuestas y no se retienen por estos proveedores mas alla del procesamiento de la solicitud, conforme a sus respectivos acuerdos de tratamiento de datos.
6. Transferencias Internacionales de Datos
Algunos de nuestros encargados del tratamiento se encuentran en Estados Unidos. Estas transferencias estan amparadas por:
- Data Privacy Framework (DPF): Para proveedores certificados bajo el Marco de Privacidad de Datos UE-EE.UU. (Decision de adecuacion de la Comision Europea de 10 de julio de 2023).
- Clausulas Contractuales Tipo (SCCs): Para proveedores no certificados bajo DPF, conforme a la Decision de la Comision Europea 2021/914.
7. Conservacion de los Datos
| Tipo de dato | Periodo de conservacion | Metodo de eliminacion |
|---|---|---|
| Cuenta de usuario | Mientras la cuenta este activa + 30 dias tras solicitud de baja | Eliminacion de la base de datos |
| Contrasena (hash) | Mientras la cuenta este activa | Eliminacion con la cuenta |
| ID de conexion Business | Mientras la conexion este activa | Eliminacion al desconectar o borrar cuenta |
| Historial de mensajes | Hasta 365 dias de antiguedad; ademas se guardan como maximo los ultimos 50 (Starter) o 200 (Pro) mensajes por contacto | Purga automatica (antiguedad y limite por contacto); eliminacion completa al borrar la cuenta |
| Registro del aviso de interaccion con IA | Mientras la cuenta del creador este activa (una fila por contacto: identificador, fecha y copia del texto enviado) | Eliminacion con la cuenta o con la conexion de Telegram |
| Capturas de pantalla | Segundos (solo en RAM) | Descarte automatico tras procesamiento |
| Texto de estilo extraido | Hasta que el usuario lo elimine o borre su cuenta | Autoservicio o eliminacion de cuenta |
| Datos de suscripcion | Segun obligaciones fiscales (minimo 4 anos por ley espanola) | Eliminacion tras periodo legal |
| Logs de servidor | 90 dias | Rotacion automatica |
| Datos de analitica | Anonimizados, indefinido | No vinculables a usuario |
| Registros de consentimiento | 5 anos desde la ultima actualizacion | Eliminacion tras periodo legal |
| Codigos de referido | Indefinido (no es PII) | No vinculable a persona |
| Registros de referidos | Mientras la cuenta este activa + eliminacion en cascada | Eliminacion con la cuenta |
| Registros de hitos | Mientras la cuenta este activa + eliminacion en cascada | Eliminacion con la cuenta |
7.1 Datos en cuentas multiples de Telegram
Si conectas varias cuentas de Telegram a tu cuenta de Twinyx (disponible para usuarios Pro), los datos de cada cuenta de Telegram se almacenan de forma aislada. Esto incluye el historial de conversaciones, categorias, contactos excluidos y configuraciones. Las politicas de retencion de datos se aplican por cuenta: al eliminar una cuenta de Telegram conectada, se eliminan unicamente los datos asociados a esa cuenta.
8. Derechos del Usuario
Conforme al RGPD y la LOPDGDD, tienes derecho a:
- Acceso: Solicitar una copia de todos tus datos personales.
- Rectificacion: Corregir datos inexactos o incompletos.
- Supresion ("derecho al olvido"): Solicitar la eliminacion de tus datos cuando ya no sean necesarios.
- Limitacion del tratamiento: Solicitar la restriccion del uso de tus datos en determinadas circunstancias.
- Portabilidad: Recibir tus datos en formato estructurado y legible por maquina.
- Oposicion: Oponerte al tratamiento basado en interes legitimo.
- Retirada del consentimiento: Retirar el consentimiento prestado en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
- No ser objeto de decisiones automatizadas: Solicitar intervencion humana en decisiones que te afecten significativamente.
Como ejercer tus derechos
Envia un email a admin@twinyx.app indicando:
- Tu nombre completo y email de registro
- El derecho que deseas ejercer
- Documentacion que acredite tu identidad (DNI/pasaporte)
Responderemos en un plazo maximo de 30 dias. Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamacion ante la Agencia Espanola de Proteccion de Datos (AEPD) en www.aepd.es.
9. Seguridad de los Datos
Implementamos las siguientes medidas tecnicas y organizativas:
- Contrasenas protegidas con bcrypt (12 rondas de hash)
- Comunicaciones cifradas con TLS/HTTPS
- Verificacion de firma en webhooks de Stripe
- Consultas SQL parametrizadas para prevenir inyecciones
- Validacion de datos de entrada con Zod en el servidor
- Validacion de archivos subidos (tipo MIME + magic bytes)
- Tokens JWT con expiracion configurable e invalidacion automatica al cambiar contrasena
- Prevencion de enumeracion de cuentas de email
10. Menores de Edad
Twinyx esta dirigido exclusivamente a usuarios mayores de 18 anos. No recogemos conscientemente datos de menores. Si tienes conocimiento de que un menor ha proporcionado datos personales, contacta con nosotros en admin@twinyx.app para proceder a su eliminacion.
11. Cookies y Tecnologias Similares
Consulta nuestra Politica de Cookies para informacion detallada sobre las cookies y tecnologias similares que utilizamos, incluyendo la cookie google_oauth_state utilizada durante el flujo de inicio de sesion con Google.
12. Cambios en esta Politica
Nos reservamos el derecho de modificar esta politica. Cuando lo hagamos:
- Actualizaremos la fecha de "Ultima actualizacion" en la parte superior
- Si los cambios son sustanciales, te notificaremos por email o mediante un aviso en el servicio
- Te pediremos que aceptes la nueva version para continuar usando el servicio
13. Contacto
Para cualquier cuestion relacionada con esta politica o el tratamiento de tus datos:
- Email: admin@twinyx.app
- Direccion postal: Rua Condesa Casa Barcenas, 11, 36204 Vigo, Pontevedra
14. Informacion para Contactos de Telegram (Art. 14 RGPD)
Cuando un contacto envia un mensaje a un creador que utiliza Twinyx, procesamos ciertos datos del contacto para proporcionar el servicio de auto-respuesta:
Datos procesados
- Identificador de usuario de Telegram (telegram_user_id)
- Nombre de usuario de Telegram (si esta disponible)
- Contenido de los mensajes enviados al creador
- Clasificacion operativa de la interaccion (lead_temperature: cold/warm/hot)
Base legal: Interes legitimo del creador (Art. 6.1.f RGPD) para gestionar sus comunicaciones de forma eficiente.
Finalidad: Los datos se utilizan exclusivamente para generar respuestas automaticas en nombre del creador. La clasificacion lead_temperature es una categorizacion operativa por interaccion, no un perfil persistente del contacto.
Retencion: Los datos se conservan mientras la cuenta del creador este activa, mas 30 dias tras su eliminacion. El historial de mensajes se purga automaticamente a los 365 dias y se limita a los ultimos 50 o 200 mensajes por contacto segun el plan.
Aviso de interaccion con IA (Art. 50 del Reglamento de IA)
Antes de la primera respuesta generada automaticamente, enviamos al contacto un mensaje dentro de la propia conversacion informandole de que las respuestas pueden proceder de un asistente de inteligencia artificial. El aviso se envia una sola vez por contacto y esta activo en todas las cuentas: el creador puede reformular el texto, pero no desactivarlo.
Para no repetir el aviso en cada mensaje registramos que ya se entrego: identificador de Telegram del contacto, fecha y hora del envio y una copia del texto entregado. Esa copia se conserva sin modificar aunque el creador cambie el texto despues, porque es la prueba de que se informo al contacto y de que se le dijo. Estos datos se conservan mientras la cuenta del creador este activa y se eliminan con ella.
Derechos: Los contactos de Telegram pueden ejercer sus derechos de acceso, rectificacion, supresion, oposicion y portabilidad contactando a admin@twinyx.app

