Política de Privacidad
Esta política explica qué datos tratamos, por qué y durante cuánto tiempo. Incluye un apartado propio para las personas fotografiadas en un evento, que es el tratamiento más delicado de todo lo que hacemos.
17 de septiembre de 2026 21 de septiembre de 2026 1.1
1. Quién trata tus datos
El responsable del tratamiento de los datos que se recogen a través de este sitio web y en la contratación de nuestros productos es:
- Titular: TWO MILLIONS DREAMS, S.L. (en adelante, «PictiaX», «nosotros»)
- CIF: B13744396
- Domicilio: Calle Correa de Araújo 2, 41702 Dos Hermanas (Sevilla), España
- Correo de contacto en materia de protección de datos: hello@pictiax.com
PictiaX® es una marca de TWO MILLIONS DREAMS, S.L. Puedes escribirnos a esa dirección para cualquier cuestión relacionada con esta política o para ejercer tus derechos.
2. Tres situaciones muy distintas: tú, los invitados de tus eventos y la prueba de esta web
Este es el apartado más importante de toda la política, porque de él depende quién responde de qué. Nuestro producto se usa en tres planos y en cada uno ocupamos un papel diferente.
Si eres cliente nuestro
Si compras el sistema, nos escribes, te suscribes a nuestras comunicaciones o navegas por esta web, somos nosotros el responsable de esos datos y decidimos para qué se usan. Todo lo que viene a continuación te aplica directamente.
Si eres una persona fotografiada en un evento
Cuando un operador utiliza nuestro sistema en una boda, una feria o una fiesta de empresa, el responsable de esos datos es ese operador, no nosotros. Es quien organiza el evento, quien decide recoger tu fotografía y tu correo, quien te pide el consentimiento y quien determina para qué se usa el resultado.
Nosotros actuamos como encargado del tratamiento en el sentido del artículo 28 del Reglamento General de Protección de Datos: ponemos la herramienta y procesamos la imagen siguiendo sus instrucciones, y no usamos esos datos para fines propios.
Si te hicieron una caricatura en un evento y quieres ejercer tus derechos, dirígete en primer lugar al organizador de ese evento, que es quien tiene la relación contigo. Si no sabes cómo localizarlo o no te responde, escríbenos a hello@pictiax.com y te ayudamos a identificarlo y a trasladarle tu solicitud.
Todo operador que utiliza nuestro sistema acepta un contrato de encargo del tratamiento en el que se compromete, entre otras cosas, a informar a los asistentes, a recabar su consentimiento y a colocar la información correspondiente en el propio evento.
Si pruebas la caricatura desde esta web
Si subes tu fotografía en el formulario de prueba de esta web, el responsable somos nosotros, igual que si fueras cliente: nos la entregas tú directamente y decidimos nosotros qué se hace con ella. Ese tratamiento tiene sus propias reglas, que se detallan en el apartado 5.
3. Qué datos tratamos, con qué base legal y cuánto tiempo
Tratamos únicamente los datos necesarios para cada finalidad. Esta es la relación completa:
| Para qué | Qué datos | Base legal | Cuánto tiempo |
|---|---|---|---|
| Vender, entregar y dar soporte al sistema | Nombre, empresa, NIF o VAT, dirección, teléfono, correo, datos del pedido y de la licencia | Ejecución del contrato | Mientras dure la relación y, después, 6 años por obligación mercantil |
| Cobrar | Importe y referencia de pago. Los datos de la tarjeta los trata Stripe, nosotros no los vemos ni los guardamos | Ejecución del contrato y obligación legal | 6 años (artículo 30 del Código de Comercio) |
| Responder a tu consulta del formulario | Nombre, correo, empresa, teléfono y el propio mensaje | Interés legítimo en atender a quien nos escribe | Hasta resolver la consulta y 12 meses más |
| Enviarte novedades y participar en sorteos | Nombre, correo y teléfono | Tu consentimiento | Hasta que te des de baja, cosa que puedes hacer en cualquier envío |
| Medir el uso de la web y mostrar publicidad | Identificador de cookie, dirección IP, páginas vistas, dispositivo | Tu consentimiento, salvo las cookies estrictamente necesarias | Máximo 24 meses, y el consentimiento se te vuelve a pedir pasados 24 meses |
| Generar la caricatura de un invitado y enviársela | Fotografía, caricatura resultante, nombre y correo | Consentimiento del invitado, recabado por el organizador del evento | La foto, 7 días. El retrato y el correo, 30 días |
Si en algún momento quisiéramos usar tus datos para algo distinto de lo anterior, te lo diríamos antes y te pediríamos permiso.
4. Las fotografías tomadas en un evento
Este es el tratamiento que más nos importa explicar bien, porque afecta a personas que no son clientes nuestras y que solo se acercaron a un robot en una fiesta.
Qué ocurre exactamente
- El invitado se toma una fotografía en el punto que instaló el organizador.
- Esa imagen se envía a nuestro proveedor de inteligencia artificial, que genera el retrato.
- El robot lo dibuja en papel y el invitado se lo lleva.
- Si el invitado lo pidió, se le envía además una copia digital al correo que proporcionó.
Qué NO hacemos con esas imágenes
- No las usamos para entrenar modelos de inteligencia artificial, ni nuestros ni de terceros.
- No las usamos en nuestra publicidad salvo que exista un permiso expreso y específico para ello, dado por la persona que aparece en la imagen. Un permiso del organizador no basta.
- No las vendemos ni las cedemos a nadie con fines comerciales.
- No las cruzamos entre eventos ni construimos con ellas ningún perfil de la persona.
Cuánto tiempo se conservan
La fotografía de partida se conserva 7 días desde que se toma, y después se elimina.
El retrato y el correo de entrega se conservan 30 días desde el evento, y después se eliminan. Si el organizador nos indica por escrito un plazo menor, se aplica el suyo.
Retirada del consentimiento. Cualquier persona fotografiada puede pedir que su imagen y su retrato se eliminen antes de esos plazos, sin tener que dar explicaciones y sin costo. La solicitud se atiende aunque llegue directamente a nosotros y no al organizador.
5. La prueba de caricatura de esta web
En esta web ofrecemos una prueba: subes una fotografía tuya y te enviamos por correo electrónico una caricatura generada con el mismo motor que utiliza el robot. Aquí no somos encargado de nadie: el responsable del tratamiento de esa fotografía somos nosotros, porque eres tú quien nos la entrega directamente y somos nosotros quienes decidimos qué se hace con ella. Es la diferencia con lo que ocurre en un evento, donde el responsable es el operador.
Qué tratamos y por qué
Tratamos la fotografía que subes, tu dirección de correo electrónico y, si lo indicas, tu nombre. La base legal es tu consentimiento (artículo 6.1.a del Reglamento General de Protección de Datos), que nos das marcando la casilla del formulario antes de enviarlo. Sin esa casilla marcada el formulario no se envía.
Para qué se usa, y para qué no
La fotografía se usa únicamente para generar esa caricatura y enviártela. Tu correo se usa únicamente para hacerte llegar el resultado y para poder contestarte si nos escribes a propósito de él. No te damos de alta en ninguna lista de correo comercial por haber usado la prueba, no cedemos tus datos a nadie con fines publicitarios y no publicamos tu fotografía ni el dibujo resultante en ningún sitio.
Cuánto dura
La fotografía no se almacena: entra en el proceso, se genera el dibujo y desaparece al terminar. No queda copia en nuestros sistemas ni en ningún archivo. Tu dirección de correo se conserva doce meses desde el envío, para poder atenderte si nos escribes sobre ese dibujo, y después se elimina.
Quién la procesa
Para generar el dibujo, la fotografía se envía a OpenAI, que actúa como encargado del tratamiento por nuestra cuenta, con las mismas condiciones que se explican en los apartados 7 y 9. Las imágenes no se utilizan para entrenar modelos de inteligencia artificial.
Sube solo tu propia fotografía. No subas la imagen de otra persona sin su permiso, y no subas en ningún caso la de un menor de edad. Si detectamos que una fotografía no cumple esto, no se procesa.
Este tratamiento no es identificación biométrica: no medimos ni almacenamos rasgos faciales para reconocer a nadie, como se explica en el apartado 6. Puedes retirar tu consentimiento y pedir la supresión de tu correo en cualquier momento escribiendo a hello@pictiax.com.
6. No realizamos identificación biométrica
Lo decimos de forma expresa porque es una duda razonable cuando una máquina analiza una cara.
PictiaX® no genera, no calcula y no almacena plantillas faciales, geometrías del rostro ni ningún otro identificador biométrico destinado a identificar o verificar de manera unívoca a una persona, en el sentido del artículo 4.14 del Reglamento General de Protección de Datos. Tampoco en el sentido de la normativa estadounidense sobre privacidad biométrica, en particular la Biometric Information Privacy Act de Illinois, la ley CUBI de Texas y la HB 1493 del estado de Washington.
El análisis que hace el sistema sirve únicamente para convertir una imagen en un trazo dibujable. Es un cálculo momentáneo: no se guarda, no se reutiliza y no permite reconocer a esa persona en otra fotografía ni en otro evento.
Si un operador decidiera por su cuenta conectar herramientas de terceros que sí hagan reconocimiento facial sobre el material generado, sería él el responsable de ese tratamiento a todos los efectos, tendría que obtener las bases legales y los consentimientos específicos que exija la normativa, y nos mantendría indemnes frente a cualquier reclamación derivada de ello.
7. Inteligencia artificial
El sistema usa modelos de inteligencia artificial de OpenAI para transformar una fotografía en un retrato dibujable. Sobre esto conviene que sepas lo siguiente:
- El resultado está generado por inteligencia artificial y así se informa a la persona en el propio punto de captura, en cumplimiento del artículo 50 del Reglamento (UE) 2024/1689 de Inteligencia Artificial.
- No es una decisión automatizada con efectos jurídicos en el sentido del artículo 22 del Reglamento General de Protección de Datos: se genera un dibujo, no se toma ninguna decisión sobre la persona.
- El resultado no es único. Modelos generativos parecidos ante fotografías parecidas pueden producir trazos similares. No garantizamos exclusividad del resultado.
- Las imágenes que enviamos a OpenAI no se utilizan para entrenar sus modelos, conforme a las condiciones de su interfaz de programación para empresas.
8. Menores de edad
En un evento hay niños, y esto no se puede resolver con una frase genérica.
En España, el artículo 7 de la Ley Orgánica 3/2018 permite que una persona consienta el tratamiento de sus datos a partir de los 14 años. Por debajo de esa edad hace falta el consentimiento de quien ejerza la patria potestad o la tutela. Otros países fijan edades distintas, y el organizador tiene que aplicar la que rija en el lugar donde se celebre el evento.
Trasladamos esta obligación al organizador del evento por contrato, que se compromete a:
- Obtener el consentimiento del adulto responsable cuando la persona fotografiada sea menor de 14 años.
- No recoger el correo de un menor de 14 años: la copia digital se envía al adulto acompañante.
- Informar de todo esto en el propio evento, y no solo en una pantalla que nadie lee.
Nuestra web y nuestra tienda no están dirigidas a menores de edad y no recogemos a sabiendas datos de menores a través de ellas.
9. Con quién compartimos datos y transferencias internacionales
No vendemos datos personales. Compartimos lo imprescindible con proveedores que nos prestan servicios y que actúan como encargados nuestros, bajo contrato:
- Generación del retrato: OpenAI. La fotografía del invitado se envía a OpenAI, que es quien genera el retrato a partir de ella. Es el único tratamiento en el que la imagen sale de nuestros sistemas.
- Pagos: Stripe, para procesar el cobro.
- Infraestructura y seguridad: Cloudflare, para servir y proteger la web.
- Medición: Google, para la analítica de la web, solo si aceptas esas cookies.
- Correo: nuestro proveedor de envío de comunicaciones.
Estos proveedores están establecidos fuera del Espacio Económico Europeo. En esos casos la transferencia se ampara en una decisión de adecuación de la Comisión Europea, en el marco EU-US Data Privacy Framework cuando el proveedor está adherido, o en cláusulas contractuales tipo aprobadas por la Comisión, con la evaluación de impacto correspondiente.
Puedes pedirnos en cualquier momento la lista actualizada de proveedores, con su función, su ubicación y el mecanismo que ampara la transferencia.
También podemos comunicar datos a las autoridades cuando una ley nos obligue a ello.
10. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos:
- Acceso: saber qué datos tuyos tenemos.
- Rectificación: corregir los que sean inexactos.
- Supresión: pedir que los borremos.
- Oposición: oponerte a un tratamiento basado en nuestro interés legítimo.
- Limitación: pedir que los conservemos pero no los usemos.
- Portabilidad: recibirlos en un formato que puedas llevarte.
- Retirar el consentimiento en cualquier momento, sin que eso afecte a lo hecho antes.
Escríbenos a hello@pictiax.com indicando qué derecho quieres ejercer. Te responderemos en el plazo de un mes. El ejercicio de estos derechos es gratuito.
Si consideras que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos, en www.aepd.es, o ante la autoridad de control de tu país de residencia.
11. Si estás fuera de la Unión Europea
Vendemos y prestamos servicio en todo el mundo. Además de lo anterior, ten en cuenta lo siguiente según dónde estés:
Reino Unido
Aplicamos el UK GDPR y la Data Protection Act 2018 a los residentes en el Reino Unido, con los mismos derechos descritos en el apartado 10. La autoridad de control es la Information Commissioner's Office.
Suiza
Aplicamos la Ley Federal de Protección de Datos suiza a los residentes en Suiza.
Estados Unidos
Con independencia de que por nuestro tamaño y volumen no alcancemos hoy los umbrales de aplicación de la California Consumer Privacy Act, reconocemos de forma voluntaria a los residentes en California los derechos a saber qué información recogemos, a solicitar su eliminación, a corregirla y a no ser discriminados por ejercerlos.
No vendemos información personal en el sentido de esa norma, ni la compartimos para publicidad de comportamiento entre contextos. Atendemos las señales globales de exclusión del navegador, como Global Privacy Control.
América Latina y resto del mundo
Cumplimos, además de lo anterior, la normativa local que resulte aplicable, y en particular la Ley General de Protección de Datos de Brasil para los residentes en ese país. Puedes ejercer tus derechos en la misma dirección de contacto.
12. Seguridad
Aplicamos medidas técnicas y organizativas para proteger los datos: cifrado en tránsito, control de accesos por perfiles, registro de accesos, copias de seguridad y compromiso de confidencialidad del personal.
Ningún sistema es infalible. Si se produjera una brecha de seguridad que suponga un riesgo para tus derechos, te lo comunicaremos y lo notificaremos a la autoridad de control en el plazo legalmente previsto.
14. Cambios en esta política
Podemos actualizar esta política cuando cambie la normativa o la forma en que trabajamos. La versión vigente es siempre la publicada en esta página, con su fecha y su número de versión arriba y abajo.
Si el cambio es sustancial y te afecta como cliente, te avisaremos por correo con al menos 30 días de antelación.
Versión 1.1, de 21 de septiembre de 2026. Conservamos las versiones anteriores de esta política y te proporcionamos la que estaba en vigor en una fecha específica si la necesitas.