Legal
Política de privacidad
Última actualización: 24 de septiembre de 2026.
AvatarSuite trabaja con fotos de la cara de personas reales. Eso son datos especialmente protegidos, así que esta página explica exactamente qué hacemos con ellas, cuánto tiempo las guardamos y quién más las llega a ver.
Quién trata tus datos
El responsable es Codelabs Studio S.L. (CIF B88708797, domicilio en Alhaurín de la Torre, 29130 Málaga, España), que es quien opera AvatarSuite. Los datos completos de la empresa están en el aviso legal. Para cualquier cosa relacionada con tus datos, incluido ejercer tus derechos, escribe a [email protected]. Contesta una persona, no un formulario.
Qué datos tratamos
- Tu cuenta. Correo, nombre y la contraseña, que no guardamos nosotros: la gestiona nuestro servidor de identidad y nunca la vemos en claro.
- Las fotos de referencia. Las que subes para que el sistema aprenda cómo es la persona que va a salir en las imágenes. Son imágenes faciales. No las tratamos como datos biométricos, porque no se usan para identificar a nadie (lo explicamos más abajo), pero te pedimos el consentimiento explícito que se exigiría si lo fueran.
- Las imágenes generadas y el texto con el que se pidieron.
- El registro de tus consentimientos. Guardamos qué aceptaste, la versión exacta del texto que se te mostró, la fecha, tu IP y tu navegador. Sin eso sólo podríamos demostrar que pulsaste un botón, no qué decía.
- Tu consumo. Créditos gastados y devueltos, para que puedas discutir una factura con el detalle delante.
Con qué base legal
Para las imágenes faciales, tu consentimiento explícito, el del artículo 9.2.a del RGPD. Se te pide antes de que puedas subir una sola foto, no al final del proceso: si lo pidiéramos después, la foto ya se habría tratado sin permiso. Mientras no lo otorgues, el sistema rechaza la subida.
Para el resto (tu cuenta, tus créditos, el soporte) la base es el contrato que tienes con nosotros al usar el servicio, y nuestras obligaciones legales de facturación.
Puedes retirar el consentimiento cuando quieras desde los ajustes de tu cuenta. Retirarlo no borra por arte de magia lo que ya se generó, pero sí impide subir nada nuevo y te permite pedir el borrado de lo anterior.
Lo que no hacemos con tu cara
No hacemos reconocimiento facial ni identificación biométrica: no sabemos quién eres, no comparamos tu cara con ninguna base de datos y no guardamos ninguna medida de tus rasgos que sirva para reconocerte en otra foto.
Lo que sí hacemos, y conviene que lo sepas, es revisar cada foto que subes para decirte si sirve. Se mide su resolución, su nitidez y su luz, y además se comprueba qué se ve en ella: cuántas personas salen, si la cara está visible o de espaldas, y si hay gafas de sol, gorro o mascarilla tapándola. Con eso apartamos las fotos que estropearían el resultado y te decimos por qué.
Esa comprobación la hace un modelo de inteligencia artificial alojado en Replicate, en Estados Unidos, así que la foto viaja hasta allí para ser analizada, igual que cuando se genera una imagen. Lo que se guarda de ese análisis es el resultado en palabras (por ejemplo, "salen tres personas"), no ninguna huella de tu cara.
Tampoco entrenamos modelos con tus fotos, ni las vendemos, ni las cedemos a nadie que no aparezca en la lista de abajo.
Qué le pasa a una foto al subirla
Antes de guardarla, la foto se normaliza: se reduce a 1024 píxeles de lado largo y se recodifica. En ese paso se le quitan los metadatos EXIF, que es donde tu móvil escribe las coordenadas del sitio donde hiciste la foto. Guardar la dirección de tu casa junto a tu cara no nos hace falta para nada, así que no se guarda.
El fichero acaba en nuestro almacenamiento, nunca en la base de datos. Y no está en un bucket público: ni tus referencias ni tus imágenes generadas se sirven por una URL abierta. Cada vez que alguien pide una imagen, se comprueba antes que su sesión tiene derecho a verla. La única excepción son los enlaces firmados con caducidad que generamos para que una tienda conectada pueda mostrar sus propias fotos.
Cuánto tiempo lo guardamos
- Fotos de referencia: 12 meses desde que las subes, o menos si las borras antes. La fecha de caducidad se escribe el mismo día de la subida y hay un proceso de mantenimiento que las elimina de verdad del almacenamiento cuando llega. No es una promesa: es lo que hace el código.
- Imágenes que descartas: 30 días en la papelera. Durante ese mes puedes recuperarlas. Después se borran del almacenamiento y ya no hay vuelta atrás. La espera existe porque un descarte en grupo mal dado destruiría trabajo que has pagado.
- Imágenes que conservas: mientras tengas la cuenta abierta.
- Registro de consentimientos y facturación: mientras puedan hacer falta para defendernos de una reclamación o para cumplir con Hacienda.
- Si cierras la cuenta: se borra todo lo anterior, incluidos los ficheros. Lo único que guardamos es un apunte de que esa cuenta se cerró y cuándo, sin tu nombre ni tu correo (queda un resumen criptográfico del correo, que no permite recuperarlo), para poder acreditarlo si algún día hiciera falta. Tus facturas siguen en Stripe, porque la ley obliga a conservarlas.
Quién más ve tus datos
Trabajamos con tres piezas de infraestructura, y ninguna de ellas usa tus datos para nada que no sea prestarnos el servicio:
- Servidor propio, alojado por Hetzner en Alemania. Ahí viven la aplicación y la base de datos.
- Cloudflare R2, que almacena los ficheros de imagen. Cloudflare está adherida al Marco de Privacidad de Datos UE-EE. UU. y su contrato incluye las cláusulas contractuales tipo.
- Replicate, en Estados Unidos, que es quien ejecuta los modelos de generación. Para producir una imagen hay que enviarle tus fotos de referencia. Es una transferencia internacional de datos: estamos formalizando con Replicate las cláusulas contractuales tipo de la Comisión Europea, y Replicate borra las entradas y los resultados de cada generación una hora después. Si esto te resulta inaceptable, no subas fotos: es la única forma honesta de decirlo.
Imágenes generadas con inteligencia artificial
Todo lo que sale de AvatarSuite lo genera un sistema de inteligencia artificial. No son fotografías: son imágenes sintéticas de una persona real. Lo decimos en el pie de todas las páginas, en la interfaz y aquí, porque el reglamento europeo de inteligencia artificial obliga a que quien mira una imagen así pueda saber cómo se hizo. Cuando publiques una de estas imágenes, esa obligación de transparencia pasa a ser tuya, y en la página de uso de imágenes se explica qué implica.
Si subes fotos de otra persona
Puede pasar, y de hecho es un caso normal: una tienda que sube fotos de su modelo. En ese caso, la relación con esa persona la tienes tú, no nosotros, y tú respondes de tener su autorización. Está explicado con detalle en uso de imágenes, que conviene leer antes de subir la primera foto.
Fotos de perfil que llegan desde otra aplicación
Apartado nuevo del 24 de septiembre de 2026. Texto de consentimiento vigente: versión2026-09-24.profile-self-adult-2.
Algunas aplicaciones de nuestra misma empresa, como FlirtMaster (la edición de citas de Memchats), te ofrecen mejorar tus fotos de perfil y crear fotos nuevas de ti. Por dentro, ese trabajo lo hace AvatarSuite: la aplicación nos manda tus fotos por una conexión entre servidores y recibe las imágenes. Este apartado explica ese caso. Si usas AvatarSuite directamente, lo de arriba es lo que te aplica.
Quién es el responsable
Uno solo: Codelabs Studio, S.L. (CIF B88708797, Paseo Federico García Lorca 6, 3.º E, 29130 Alhaurín de la Torre, Málaga). Es la empresa que hace FlirtMaster, Memchats y AvatarSuite. Cuando la aplicación nos pasa tus fotos, tus datos no cambian de manos: AvatarSuite es una pieza interna del mismo responsable, no una empresa distinta que trabaje por encargo, y por eso entre ellas no hay un contrato de encargado del tratamiento. Para cualquier cosa sobre estos datos, el contacto es el mismo:[email protected].
Qué datos tratamos y para qué
- Tus fotos (de 3 a 10), para mejorarlas y para generar con inteligencia artificial fotos nuevas de ti para tu perfil. Es el único fin. Se normalizan y se les quitan los metadatos antes de guardarlas, como las de la web, y se revisa qué se ve en ellas (cuántas personas, si la cara está tapada) para apartar las que estropearían el resultado.
- Las fotos generadas y lo que pediste: las escenas elegidas y, si la escribiste, tu descripción de una escena libre.
- Un identificador tuyo en la aplicación, que es lo único que sabemos de quién eres. No recibimos tu nombre, tu correo ni tu teléfono. Si la aplicación nos manda tu fecha de nacimiento, sólo se usa para rechazar a menores de 18 y no se guarda.
- La prueba de tu consentimiento: el texto exacto que aceptaste, su versión, el idioma, cuándo lo aceptaste, la IP y el navegador desde los que lo hiciste (nos los reenvía la aplicación) y qué servidor nos lo trajo.
No las usamos para reconocerte ni para identificarte, no entrenamos modelos con ellas y no las usamos para nada más, tampoco como ejemplo del producto. Las fotos generadas llevan en sus metadatos una marca que dice que están hechas con inteligencia artificial. Sólo se admiten fotos de la propia persona y sólo de mayores de 18 años: si la aplicación dice otra cosa, se rechazan y no se guarda nada.
Con qué base legal
Tu consentimiento (artículo 6.1.a del RGPD), que la aplicación te pide antes de mandarnos una sola foto con un texto que servimos nosotros, siempre el mismo y con su versión. Si el texto no es exactamente ése, o no dice que eres tú y que eres mayor de edad, no se guarda nada.
Por qué no lo tratamos como dato biométrico del artículo 9: una foto de una cara sólo lo es cuando se trata con medios técnicos que permiten identificar a esa persona de forma única (considerando 51 del RGPD). Aquí tu cara se usa para generar imágenes de ti mismo, nunca para identificarte, compararte con otras caras ni sacar una huella de tus rasgos, y el resto de esta página ya prohíbe el reconocimiento facial. Aun así, el consentimiento que te pedimos es explícito, el nivel que exige el artículo 9.2.a, para que tu protección no dependa de esa calificación.
Quién más los ve
- Hetzner, en Alemania, donde está nuestro servidor con la aplicación y la base de datos.
- Cloudflare R2, donde se guardan las fotos y las imágenes, sin ninguna dirección pública: sólo se descargan con la clave de la aplicación. Cloudflare es una empresa de Estados Unidos adherida al Marco de Privacidad de Datos UE-EE. UU., y su contrato de tratamiento incluye además las cláusulas contractuales tipo de la Comisión Europea.
- Replicate, en Estados Unidos, que ejecuta los modelos de inteligencia artificial: el que revisa tus fotos, el que genera las nuevas y el que traduce al inglés tu escena libre. Algunos de esos modelos son de terceros (Seedream, de ByteDance, para las imágenes; GPT-4o mini, de OpenAI, que sólo recibe el texto de la escena, nunca fotos) y Replicate puede apoyarse en ellos para ejecutarlos. Replicate borra de sus sistemas las entradas y los resultados de cada generación una hora después.
Enviar tus fotos a Estados Unidos es una transferencia internacional. Estamos formalizando con Replicate las cláusulas contractuales tipo de la Comisión Europea; mientras tanto, la transferencia se apoya en tu consentimiento explícito (artículo 49.1.a del RGPD), y por eso el texto que aceptas te dice que ese país no ofrece el mismo nivel de protección que la Unión Europea. Si no lo aceptas, no se sube nada.
Cuánto tiempo lo guardamos
- Tus fotos: 12 meses desde que se subieron, y después se borran solas del almacenamiento.
- Todo lo demás (fotos, imágenes generadas y sus copias):hasta que pidas el borrado o te des de baja en la aplicación, o hasta 12 meses sin actividad (ni fotos nuevas ni encargos), lo primero que llegue. Entonces se borra entero, igual que si lo hubieras pedido.
- La prueba de tu consentimiento: 5 años desde el borrado. Se guarda retirada, sin tu IP ni tu navegador y con un resumen criptográfico de tu identificador en lugar del identificador. Sirve sólo para demostrar qué aceptaste si hubiera una reclamación (artículo 7.1 del RGPD), y cinco años es el plazo general para reclamar en España (artículo 1964 del Código Civil). Pasado ese plazo se elimina también.
Tus derechos y cómo retirar el consentimiento
Tienes los mismos derechos que en el resto de la página: acceso, rectificación, supresión, oposición, limitación y portabilidad de tus fotos y de las imágenes generadas. Puedes retirar el consentimiento cuando quieras, igual de fácil que lo diste: desde la aplicación o escribiendo a [email protected]. Retirarlo borra tus fotos y todo lo generado a partir de ellas, y no afecta a lo que se hizo antes. Como no sabemos tu nombre ni tu correo, si nos escribes directamente dinos en qué aplicación y con qué cuenta lo usaste, para poder encontrarte. Contestamos en un mes como máximo, y puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) cuando quieras.
Tus derechos
Puedes pedir acceso a tus datos, corregirlos, borrarlos, llevártelos a otro sitio, oponerte a un tratamiento o limitarlo. Muchas de esas cosas las puedes hacer tú mismo desde el panel: borrar fotos, vaciar la papelera, retirar consentimientos y cerrar la cuenta entera desde Ajustes, que borra tus personajes, tus fotos y tus imágenes sin que tengas que pedírnoslo a nadie. Para el resto, escribe a [email protected] y contestamos en un mes como máximo.
Si crees que no lo hacemos bien, puedes reclamar ante la Agencia Española de Protección de Datos. Preferimos que nos escribas primero, pero es tu derecho y no hace falta que pases por nosotros.
Cambios
Si cambiamos algo importante, sobre todo un plazo de conservación o un destinatario nuevo, actualizamos la fecha de arriba y te lo decimos por correo. Cuando el cambio afecte a lo que consentiste, te lo volveremos a preguntar en vez de darlo por aceptado.