FAQ de GDPR y tratamiento de datos: almacenamiento, DPA, transferencias, eliminación
Qué almacena Klip Kanvas, cómo hablamos de bases jurídicas, DPA y subencargados, transferencias, eliminación, entrenamiento con tus datos, y las obligaciones que siguen recayendo en el anunciante. No es asesoramiento legal.
Las preguntas de GDPR sobre una herramienta de UGC IA son en realidad siete: qué almacenamos, por qué, quién más lo procesa, adónde va, cómo funciona la eliminación, si tus assets entrenan modelos, y qué sigues debiendo a tus propios usuarios. Aquí va un mapa operativo, con matices — no un certificado de cumplimiento.
01
Qué almacenamos
1.¿Qué datos personales almacenáis en una cuenta?
Identidad de cuenta y facturación: nombre, email, credenciales, referencias de pago vía un procesador, y datos de negocio que escribiste. Datos de producción que pueden incluir datos personales: guiones, caras y voces subidas, grabaciones de clon custom, pulls de páginas de producto, archivos de brand kit, historial de generación y videos renderizados. No necesitamos tu CRM de clientes, tus tickets de soporte ni tu directorio de empleados para renderizar un anuncio de 30 segundos, y no deberías subirlos. Si un campo no hace falta para hacer la creatividad, no debería estar en el workspace. La lista live pertenece a /privacy, que ganará a esta FAQ si alguna vez divergen. Mantén el workspace aburrido. Aburrido es más fácil de borrar después.
#Qué almacenamos
2.¿Almacenáis el contenido de los anuncios mismos?
Sí. Los videos generados, los borradores y los inputs que los hicieron viven en el workspace para que puedas iterar, comparar un test de 6 creatividades, y re-exportar 9:16, 1:1 o 16:9. Ese historial es el producto. También significa que un talking-head de un founder clonado es un dato personal sentado en una herramienta de producción, no solo un MP4 en un DSP. Trata los masters aprobados como algo que copias a tu propio almacenamiento el día que se aprueban. No hay un modo self-serve «no almacenar nada» que aún te deje correr una pipeline creativa. Es una limitación real. Si un cliente prohíbe la retención de archivos de likeness, tu respuesta operativa es retención corta más una solicitud de eliminación, no un toggle mágico que fingimos que existe en este artículo.
#Qué almacenamos
3.¿Recogéis datos de end-customer de Meta o Shopify?
No como overlay silencioso. Conectar una tienda o pegar una URL de producto tira el contenido de catálogo que nos señalaste — títulos, imágenes, descripciones — para que el modelo de guion tenga datos de producto. No debería ser un tubo de identidades de tus compradores, historiales de compra o eventos de pixel. Si una superficie de integración pide un permiso más amplio que el catálogo, concede el mínimo. La medición sigue viviendo en tus cuentas de anuncios y tu shop; no somos tu servidor CAPI. Los equipos que dumpan exports CSV de clientes «para personalización» están creando un problema GDPR que el generador no necesita. No lo hagas. Un anuncio UGC necesita un producto y una claim, no un segmento de 50,000 emails.
#Qué almacenamos
02
Base jurídica
4.¿Cuál es vuestra base jurídica bajo el GDPR?
Para datos de cuenta y facturación, las bases habituales en este tipo de relación SaaS son ejecutar el contrato y, donde haga falta, intereses legítimos u obligación legal — pero el wording live de /privacy y un DPA firmado son los documentos que importan, no una paráfrasis en una FAQ. Para una grabación de clon custom, también necesitas una vía lícita para procesar la likeness y la voz de esa persona, que a menudo es consentimiento más tu propio contrato laboral o de talento. No elegiremos una base para tu programa de empleados en un artículo de knowledge-base. Si no puedes nombrar una base para un clon, no subas el clip. Matizar esto es el movimiento honesto: la base es fact-specific, y cualquiera que te dé una respuesta global de una línea está adivinando.
#Base jurídica
5.¿Sois un controller o un processor?
Para los datos de tu cuenta como cliente del servicio, determinamos cómo se opera esa cuenta. Para los datos personales que escribes en el workspace para hacer anuncios — caras de empleados, footage de clientes que normalmente no deberías haber subido, guiones que nombran personas — tú eres típicamente el controller y nosotros lo procesamos para prestar el servicio. Esa división es por qué existe un DPA. Las agencias se sientan en el medio: puedes ser processor de tu cliente y controller de tu propio staff. Mapealo en una pizarra antes de enviar un cuestionario. No nos ofenderemos si vuestro counsel usa etiquetas distintas en una revisión, y no firmaremos un papel que diga que somos el anunciante. Los roles siguen la realidad, no un sales deck.
#Base jurídica
6.¿Usáis intereses legítimos para entrenar modelos con mis anuncios?
No tomes un sí de una palabra de esta página. Los usos de entrenamiento y de mejora del servicio, si los hay, se describen en /privacy y se restringen — o no — en el DPA que realmente firmas. La intención de nuestra operating policy es que los assets de producto privados no se usen para entrenar modelos foundation públicos; eso sigue siendo una intención de política hasta que sea una cláusula. Si tu DPIA no puede convivir con usos de mejora, dilo en la revisión y mantén assets no publicados fuera del workspace hasta que el papel coincida. Los intereses legítimos, donde se usen, siguen exigiendo un balancing test que no deberías copiar de un blog. Esta es exactamente la clase de frase que debería enviarte a counsel y no a una cola de render.
#Base jurídica#Entrenamiento con tus datos
03
DPA y subencargados
7.¿Podemos obtener un DPA?
Sí, bajo petición a través de sales como parte de una revisión de procurement, no como un PDF automático en cada checkout self-serve. Si no puedes transaccionar sin un DPA, una lista de subencargados y un MSA, esa es la vía enterprise. El DPA es un contrato de procesamiento. No es un certificado de que tus anuncios son lícitos, de que la disclosure de Meta es correcta, o de que un clon es válido en Illinois. Haz que counsel lea los roles, el lenguaje de transferencia, la asistencia a la eliminación y los subencargados. Los clientes de plan estándar que necesitan un DPA deberían igual pedirlo en vez de inventar uno a partir de esta FAQ. Preferimos enviar un documento real a ver un wiki llenarse de cláusulas adivinadas. Los detalles viven en el papel firmado.
#DPA y subencargados
8.¿Dónde está la lista de subencargados?
Pide la lista actual a través de sales. Cubirá las categorías que ya esperas en un producto de video IA: cloud hosting, pagos, email, y proveedores especializados de generación o almacenamiento. No congelaremos una tabla de vendors en este artículo porque las listas cambian y una FAQ rancia es peor que ninguna. Si un subencargado nombrado es un blocker, plantéalo antes de subir el video de consentimiento de un founder. Las agencias deberían listarnos como herramienta o procesador en su propio registro, no como un subcontratista que presta servicios al end-brand. Si tu cliente prohíbe una categoría de procesador, ese constraint es tuyo de hacer cumplir no metiendo sus datos en el workspace. Papel sin disciplina operativa es decoración.
#DPA y subencargados
9.¿Los subencargados incluyen vendors de foundation models?
Las pipelines de generación suelen incluir proveedores especializados de modelos y cloud. Por eso la lista existe como documento vivo y no como un eslogan de que «todo corre en nuestro metal». Si tu política prohíbe un vendor de modelo nombrado, la revisión tiene que ocurrir antes de los anuncios de producción, porque cambiar un modelo no es un toggle customer-facing. Pregunta propósito, categorías de datos y ubicación en la lista actual. Luego decide si una campaña de avatar stock con copy de producto no sensible es aceptable mientras un clon de founder no lo es. Esa división es un control interino razonable. Pretender que no hay subencargados no lo es. La infraestructura compartida es también por qué los tiempos de render se mantienen en el rango 3–5 minutos para un anuncio típico de 30 segundos.
#DPA y subencargados
10.¿Estáis certificados bajo GDPR, ISO o el ICO del UK?
Actualmente no publicamos una certificación GDPR, un certificado ISO 27001, ni un badge de code-of-conduct aprobado por el ICO en materiales de producto, y esta FAQ no los inventará. La certificación no es de todos modos cómo funciona el GDPR para la mayoría de processors; contratos, minimización y handling real sí. Si un certificado nombrado es un hard gate, pide a sales la lista actual de artefactos y trata el silencio como ausencia. Los cuestionarios de seguridad pertenecen a la vía de revisión enterprise. Los cuestionarios de privacidad pertenecen aquí, con la misma candidez. La limitación es real: los equipos que solo pueden onboardar vendors certificados pueden no poder onboardarnos en el plazo que esperaban. Mejor enterarse en una página honesta que en un badge ficticio.
#DPA y subencargados
04
Transferencias
11.¿Dónde se hostean los datos y salen de la UE/UK?
El producto corre sobre infraestructura cloud compartida. No hay un toggle self-serve de residency solo UE, ni install on-premise, ni una customer-managed key en el editor. Las transferencias son por tanto un tema live para los regímenes de UE, UK y similares, no un checkbox resuelto. La herramienta de transferencia — standard contractual clauses, un addendum UK, o lo que esté vigente — pertenece al DPA, no a una FAQ que se quedaría rancia. Si «nunca procesamiento extra-EEE» es un hard gate, plantéalo en la semana uno de la revisión y prepárate a un no en self-serve. La presencia corporativa en India y el lenguaje de governing-law US en /terms son razones extra para no asumir una historia solo UE. Consigue el footprint actual por escrito.
#Transferencias
12.¿Cómo gestionáis transferencias a India, US y otros no-UE?
Como una realidad SaaS cross-border, no como un brochure de datos solo locales. US, India y otras ubicaciones pueden aparecer en mapas corporativos, de soporte o de infraestructura; el cuadro preciso es el que sales y el DPA te dan para el periodo actual. Adequacy, SCCs y medidas suplementarias son el análisis de counsel contra ese cuadro. No certificaremos que una transferencia dada está «aprobada por GDPR». Si eres una empresa india que vende a residentes de la UE, o una marca de la UE que usa una herramienta con infraestructura no-UE, ambos hechos pertenecen a tu DPIA. Esconder cualquiera es cómo fallan las DPIA. Operativamente, minimiza lo que subes para que la conversación de transferencia sea sobre datos de cuenta y anuncios, no sobre una base de clientes que nunca necesitaste almacenar aquí.
#Transferencias
13.¿Tenéis una opción de data-residency para enterprise?
No como una card de plan publicada en /pricing. El hosting aislado, si existe para un deal dado, se negocia. La mayoría de los equipos no debería abrir un proyecto de residency de seis semanas para servir anuncios de producto 9:16; debería minimizar datos personales y firmar un DPA. Si la residency es genuinamente obligatoria en tu sector, pregunta pronto y acepta que la respuesta puede ser que este vendor es la forma equivocada. La infraestructura compartida es el trueque que mantiene avatares nuevos llegando cada mes a cada cuenta y los renders típicos en minutos. No inventaremos un region-pin en esta FAQ. Lo cándido gana a un mapa ficticio. Empareja la pregunta de hosting con el hub enterprise-and-security-review para que seguridad y privacidad no contesten con dos voces distintas.
#Transferencias
05
Solicitudes de eliminación
14.¿Cómo accedo o exporto mis datos?
Ya puedes descargar videos generados, guiones y muchos assets del workspace desde el producto — ese es el camino práctico de acceso para archivos de producción. Para acceso a nivel de cuenta o un pack más completo, pídelo por escrito vía el contacto de privacidad en /privacy. Di si necesitas metadata de cuenta, facturas, grabaciones de clon, o renders. Reserva tiempo de calendario; esto no es un render de 3–5 minutos. Las agencias que piden en nombre de un cliente deberían ser el titular de la cuenta o tener autoridad, porque no dumparemos un workspace a un tercero que escribe pretendiendo ser «la marca». La portabilidad es un derecho en muchos regímenes; tampoco es un sustituto de guardar tu propio archivo de masters aprobados sobre la marcha.
#Solicitudes de eliminación
15.¿Cómo funcionan las solicitudes de eliminación?
Descarga lo que necesites, cancela si estás cerrando la cuenta, luego pide la eliminación para que los datos live del workspace — incluidos avatares custom — salgan del uso de producción. Confirma en la solicitud si te refieres a un solo clon, a un workspace o a toda la cuenta. Los ciclos de backup significan que el producto apagándose no es lo mismo que cada réplica desapareciendo en una hora; si necesitas confirmación escrita, pídela. No prometemos un reloj estatutario inventado de 24 horas en este artículo. Verifica la identidad del solicitante. Si un interesado cuya cara clonaste nos escribe, igual esperamos que tú, controller de esa relación de talento, estés en el loop. Pon privacy@klipkanvas.com en tu propio ROPA como contacto de vendor, no como tu único proceso.
#Solicitudes de eliminación
16.¿Podéis borrar un video que ya está corriendo como anuncio?
Podemos quitarlo del workspace para que no puedas re-exportar desde nosotros. No podemos entrar en Meta, TikTok, YouTube, CDNs ni tu Google Drive. Pausar anuncios es un paso de media-operations de tu lado, y debería estar en el mismo runbook que la revocación del clon. Si un interesado pide que se le quite, detener el spend es la primera hora, no el quinto día. Mantén los IDs de anuncios mapeados a avatares para que esto sea un filtro, no una caza forense. Esta división — el processor borra lo que hostea, el anunciante borra lo que publicó — es la obligación que la gente olvida cuando dice «hazle GDPR y listo». El generador no controla internet. Tú controlas Ads Manager. Úsalo.
#Solicitudes de eliminación#Tus obligaciones
17.¿Cómo os contactamos sobre privacidad?
Usa el contacto de privacidad en /privacy — privacy@klipkanvas.com — y pon la razón social, el email del workspace, y si estás pidiendo un DPA, un access pack, una eliminación, o una lista de subencargados. Las preguntas legales sobre términos van al contacto en /terms. Los tickets de soporte son para renders atascados, no para annexes de SCC. Si eres una agencia, dilo, y no esperes que briefemos a tu end-client sin el titular de la cuenta. Somos una empresa con sede en New Delhi con términos que apuntan al derecho de Delaware; esos hechos pertenecen a tu registro de vendors. Los tiempos de respuesta son operativos, no un SLA publicado en esta FAQ. Los relojes de aviso enterprise, si los hay, viven en el MSA. Pide el papel que necesitas, una vez, de forma completa.
#Solicitudes de eliminación#DPA y subencargados
06
Entrenamiento con tus datos
18.¿Entrenáis modelos públicos con nuestros assets de producto privados?
La intención de nuestra operating policy es que los assets de producto privados — uploads, brand kits, pulls de páginas de producto, grabaciones de clon custom — no se usen para entrenar modelos foundation públicos. Es una declaración de política, no una garantía certificada y no un sustituto de una restricción contractual. La página live /privacy describe actualmente que el contenido generado puede almacenarse en conexión con la mejora de modelos, que es una afirmación más amplia de service-improvement que deberías leer tal como está escrita. Si necesitas una prohibición dura, pídela en el DPA y mantén fórmulas no publicadas fuera del workspace hasta que esté firmado. No subas lo que no estarías dispuesto a que un processor vea bajo la política actual. Intención más papel gana a intención sola.
#Entrenamiento con tus datos
19.¿Podemos hacer opt-out de usos de entrenamiento y mejora?
Pregunta. El papel enterprise es el lugar donde se escribe un opt-out o un propósito acotado, si está disponible para ese deal. No hay un switch self-serve «nunca mejores nada de mi cuenta» junto al botón de render, que es una limitación de producto genuina para equipos que esperaban un toggle estilo consumer. Hasta que el papel diga otra cosa, asume que gobierna la política de privacidad. Un control parcial práctico: usa avatares stock y copy de catálogo no sensible durante la evaluación, y retén clones de founder y packaging no publicado hasta que exista la cláusula. Cincuenta créditos gratis bastan para testear el formato sin enviar las joyas de la corona. Eso es gestión de riesgo, no una base jurídica. Counsel igual debería leer la cláusula que obtengas.
#Entrenamiento con tus datos
20.¿Usar 50+ avatares stock pone datos personales de actores en nuestra cuenta?
Estás generando con un personaje licenciado; no estás recibiendo el pasaporte ni el archivo de nómina del actor. Tu workspace almacena el hecho de que usaste ese avatar y los videos que hiciste. Eso sigue siendo dato de producción. Es una forma distinta y más ligera que un clon custom, que almacena una grabación de una persona que nombraste. Si tu DPIA está triaging riesgo, las campañas de biblioteca stock son el punto de partida de menor fricción, que es también por qué decimos a la gente que no gates el mes uno a la clonación. Las licencias de los actores viven en la capa de plataforma. Tu deber residual es no usar esas caras de formas prohibidas o difamatorias. Una DPIA que ignora la grabación del clon y se obsesiona con metadata del cast stock está mirando el montón equivocado.
#Entrenamiento con tus datos#Qué almacenamos
07
Tus obligaciones
21.¿Qué obligaciones de GDPR siguen recayendo en el anunciante?
La mayoría de las interesantes. Tú decides servir anuncios, recoger leads, droppear pixels, enviar eventos vía CAPI, clonar a un empleado, subir footage de clientes, y hacer disclosure de IA a las plataformas. Necesitas una base para tu targeting, un aviso en tu sitio, un registro de vendors, y un proceso para las personas que objetan a una likeness. Necesitas no subir datos de menores — nuestro servicio no está dirigido a niños menores de 13, y los anuncios que targetean a niños no son un caso de uso que queremos. Necesitas substantiation de claims, que es derecho publicitario, y sigue sentado al lado del derecho de privacidad más que dentro de él. Comprar un generador no te compra un DPO. Si esa frase no es bienvenida, eres la audiencia a la que va dirigida.
#Tus obligaciones
22.¿Podemos subir testimonios de clientes o fotos de usuarios?
Solo si ya tienes los derechos y una base lícita para meter a esas personas en un nuevo propósito de procesamiento — generar y servir anuncios — que una reseña de web o una foto de Instagram etiquetada a menudo no te da. Default a no. Filma un testimonio nuevo con consentimiento, o mantén el anuncio en lenguaje de product-explainer con avatares stock licenciados. Subir una carpeta de «clientes felices» para face-mapearla a UGC es cómo recreas un problema de deepfake con GDPR extra encima. Nuestro uploader no es un oráculo de consentimiento. Si no puedes producir el release, no subas el archivo. El híbrido sigue siendo el camino adulto: avatar licenciado para el hook, footage real con consentimiento para la proof. También rinde mejor donde importan las manos y la demo de producto.
#Tus obligaciones
23.¿Quién responde a una solicitud de un interesado sobre un anuncio que vio?
Tú, si eres el anunciante. Una persona que quiere saber por qué fue targeteada está preguntando por tu cuenta de Meta o Google, no por nuestro renderer. Una persona cuya cara clonaste está preguntando por tu procesamiento de talento, y asistiremos como processor en lo que hosteamos. No reenvíes automáticamente cada DSAR a privacy@klipkanvas.com y lo llames un proceso; haz triage primero. Si quieren que se quite el anuncio, páusalo en Ads Manager esa misma tarde. Si quieren una copia de su video de consentimiento, ese artefacto ya debería estar en tus archivos legales. Construye este runbook antes de clonar a nadie. El readout creativo de 48–72 horas es un hábito de media; la eliminación y el acceso necesitan un reloj similar de tu lado.
#Tus obligaciones#Solicitudes de eliminación
24.¿Un DPA hace que nuestros anuncios de Meta y TikTok sean GDPR-compliant?
No. Un DPA gobierna cómo este vendor procesa datos del workspace. No gobierna tus pixels, tus lookalikes, tu banner de consentimiento, tus flags de contenido infantil, ni si un usuario de la UE vio una claim de salud que no debería haber visto. Mezclar esos archivos en un pack de procurement es cómo las empresas compran el consuelo equivocado. Corre una revisión de privacidad del stack de anuncios y una revisión de vendor separada del generador. Luego corre una revisión de política de la creatividad. Tres archivos, tres owners. Klip Kanvas puede ayudar en el del medio. No podemos firmar los otros dos. Quien ofrezca un único sello de «anuncios IA compliant» está vendiendo un argumento futuro con un regulador o una plataforma, y no nos uniremos a ellos en ese sello.
#Tus obligaciones
25.¿Qué deberíamos poner en nuestra propia DPIA para esta herramienta?
Describe el flujo real: datos de cuenta, assets de producto, grabaciones de clon opcionales, renders, subencargados, infraestructura extra-EEE probable, anuncios servidos en Meta/TikTok/YouTube, y el hecho de que sigues siendo el anunciante. Lista las mitigaciones que realmente usas: sin dumps de CRM, avatares stock salvo que un clon sea necesario, eliminación en el offboarding, disclosure de media sintético, pass humano de claims, locución en vez de música no cleared. Cita el DPA una vez que lo tengas. No copies adjetivos de marketing a una DPIA. Riesgos residuales a nombrar: misuse de likeness, over-retention de renders, complejidad de transferencias, y la disposición del generador a pronunciar un guion temerario que escribiste. Ese último es una limitación de producto con sabor a privacidad. Tu control es el brief.
#Tus obligaciones#Base jurídica
¿Listo para ponerlo en práctica?
Crea tu primer anuncio de video UGC con IA en minutos: sin rodajes, sin actores, sin edición.