Última actualización: 29 de julio de 2026
Cómo leer esta política (resumen primero, detalle después)
Esta política está escrita por capas. La Capa 1 es un resumen breve en forma de tabla para que se entienda lo esencial en un minuto. La Capa 2 desarrolla cada punto en detalle (secciones 1 a 13), conforme exigen los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Un matiz importante que explicamos en la sección 2: Camaleonic Survey juega dos papeles distintos según el dato. A veces somos responsables del tratamiento (decidimos el "para qué" y el "cómo") y a veces somos encargados (tratamos datos por cuenta de un cliente y siguiendo sus instrucciones). Esta política describe sobre todo lo que hacemos como responsables; cuando actuamos como encargados, la política aplicable es la del cliente que creó la encuesta.
CAPA 1. Información básica de protección de datos
| Responsable | Camaleonic ads 2020 S.L., sociedad española (marca comercial: Camaleonic Survey). Contacto general y contacto en materia de protección de datos: [email protected]. |
| Doble rol | Somos encargados del tratamiento de las respuestas a las encuestas (el cliente que crea la encuesta es el responsable). Somos responsables del tratamiento de los datos de cuenta y facturación del cliente, de los datos técnicos necesarios para operar y proteger la plataforma y, tras el consentimiento, de los datos de uso tratados mediante Google Analytics 4. También elaboramos analítica efectivamente agregada y anonimizada, que ya no permite identificar a una persona ni reconstruir una respuesta individual. |
| Finalidades | Prestar y mantener el servicio de encuestas; gestionar la cuenta, la suscripción y la facturación del cliente; enviar correos transaccionales e invitaciones; proteger la plataforma frente a abuso/bots; medir de forma consentida el uso del sitio web; y elaborar analítica agregada y anonimizada. |
| Base jurídica | Ejecución de contrato (servicio, cuenta), interés legítimo (seguridad, registros técnicos y mejora del servicio), consentimiento previo (Google Analytics 4, cookies no necesarias y datos opcionales que el cliente decida pedir en su encuesta) y obligación legal (facturación/contabilidad). |
| Destinatarios | Proveedores que actúan como encargados/subencargados (base de datos, infraestructura de computación, pagos, anti-bot, analítica web, inferencia de IA, traducción automática). Ver la lista de subencargados y la sección 5. No vendemos datos personales. |
| Transferencias internacionales | El almacenamiento primario de encuestas y respuestas se realiza en la Unión Europea. Cuando se usan funciones de IA o traducción automática, el contenido necesario puede tratarse puntualmente fuera del EEE. Google Analytics 4 puede implicar una transferencia de datos de uso a Google LLC en EE. UU.; Stripe opera desde EE. UU. y Cloudflare tiene alcance global. Se aplican las garantías descritas en las secciones 5, 6 y 11. |
| Conservación | Las respuestas a encuestas se conservan según la configuración del cliente responsable: cada encuesta puede tener un plazo de retención propio, con purga automática diaria al vencer; tras el borrado lógico de una respuesta, se aplica una purga definitiva a los 30 días. Otros datos, según la sección 7. |
| Derechos | Acceso, rectificación, supresión, oposición, limitación y portabilidad. El interesado puede ejercerlos escribiendo a [email protected] (ver sección 8). |
| Reclamación | El interesado tiene derecho a reclamar ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es (ver sección 9). |
| Información adicional | Toda la información detallada está en la Capa 2 (secciones 1 a 13). |
CAPA 2. Información detallada
1. Responsable del tratamiento y cómo contactarnos
El responsable del tratamiento es Camaleonic ads 2020 S.L., sociedad española que opera el servicio bajo la marca comercial Camaleonic Survey.
- Contacto general: [email protected]
- Contacto en materia de protección de datos: [email protected]
Delegado de Protección de Datos (DPO). Camaleonic ads 2020 S.L. ha valorado la procedencia de designar un Delegado de Protección de Datos conforme al art. 37 RGPD y al art. 34 LOPDGDD, y ha concluido que el tratamiento que realiza no reúne los supuestos que obligan a dicha designación: no es una autoridad ni un organismo público, su actividad principal no consiste en una observación habitual y sistemática de interesados a gran escala, ni tiene por objeto el tratamiento a gran escala de categorías especiales de datos (art. 9 RGPD) o de datos relativos a condenas e infracciones penales (art. 10 RGPD). Por ello, no se ha designado un Delegado de Protección de Datos. En su lugar, existe un contacto de privacidad designado que atiende todas las solicitudes en materia de protección de datos: [email protected]. Esta valoración se revisa periódicamente y, si las circunstancias del tratamiento cambian, se designará un DPO y se actualizará esta política.
Para cualquier cuestión sobre esta política o sobre el tratamiento de sus datos, incluido el ejercicio de sus derechos (sección 8), puede escribirnos a [email protected].
2. Nuestro doble rol: cuándo somos "encargados" y cuándo "responsables"
El RGPD distingue entre el responsable del tratamiento (quien decide la finalidad y los medios) y el encargado del tratamiento (quien trata los datos por cuenta del responsable, siguiendo sus instrucciones). En Camaleonic Survey conviven ambos papeles, y de ello depende quién decide sobre sus datos:
a) Cuando somos ENCARGADOS del tratamiento: respuestas a las encuestas. Cuando un cliente (cualquier organización que contrata Camaleonic Survey: una empresa, un hotel, una universidad, una marca, una administración, una pyme…) crea una encuesta y la difunde, ese cliente es el responsable del tratamiento de las respuestas que recogen los encuestados. Nosotros nos limitamos a procesar esas respuestas por cuenta del cliente y siguiendo sus instrucciones (las alojamos, las protegemos y se las mostramos). En ese escenario:
- El cliente decide qué se pregunta, con qué finalidad y durante cuánto tiempo conserva las respuestas.
- La información que como encuestado debe recibir (art. 13 RGPD) y ante quién ejerce sus derechos es, en primer término, la del cliente responsable. Le ayudaremos a redirigir su solicitud a ese responsable si nos escribe.
- Las condiciones de este tratamiento se regulan mediante unas Condiciones de Tratamiento de Datos (art. 28 RGPD) suscritas entre el cliente y Camaleonic Survey, que rigen el objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de interesados y datos, y las obligaciones y derechos del responsable.
b) Cuando somos RESPONSABLES del tratamiento. Decidimos nosotros el "para qué" y el "cómo" en los casos siguientes:
- Datos de cuenta y facturación del cliente: el registro, la administración de la cuenta, la suscripción y la facturación de quien contrata Camaleonic Survey.
- Datos técnicos y uso consentido del sitio: los registros necesarios para operar y proteger el servicio y, solo después del consentimiento previo, los datos de uso tratados mediante Google Analytics 4 para medir y mejorar el sitio web.
- Analítica agregada y anonimizada: resultados estadísticos elaborados de forma que nunca permiten identificar a una persona física ni revelar una respuesta individual. Los datos personales de los encuestados no se venden ni se comercializan en ningún caso.
La cadena completa, de principio a fin. El encuestado (interesado) entrega sus respuestas al cliente que creó la encuesta (responsable del tratamiento); ese cliente se apoya en Camaleonic Survey (encargado); y Camaleonic Survey se apoya, a su vez, en un número reducido de subencargados de infraestructura e inteligencia artificial (base de datos, computación, inferencia de IA, traducción automática). Cada eslabón está vinculado contractualmente al anterior con garantías equivalentes de protección de datos.
El resto de esta política (secciones 3 a 13) describe principalmente los tratamientos en los que somos responsables. Para los tratamientos en los que somos encargados, prevalece la política de privacidad del cliente que creó la encuesta.
3. Qué datos tratamos, por categorías
3.1. Datos de las personas que responden encuestas (encuestados). Según cómo configure la encuesta el cliente, podemos tratar (como encargados, por cuenta del cliente):
- Respuestas a las preguntas de la encuesta.
- Metadatos de la respuesta: idioma, duración y sellos temporales (marcas de tiempo).
- Email del encuestado, solo si la encuesta lo solicita (por ejemplo, para participar en un sorteo o para recibir una comunicación posterior que el cliente determine).
- Datos demográficos, solo si la encuesta los solicita: edad, género y/o ciudad.
- Datos técnicos seudonimizados para seguridad y control de duplicados/abuso: dirección IP, user-agent y un identificador de dispositivo (device-id), tratados mediante seudonimización por hash (ver sección 10 sobre seguridad). Importante: la seudonimización reduce el riesgo, pero no equivale a anonimización: tratamos esos valores como datos personales.
- Encuestas anónimas: cuando el cliente configura una encuesta como anónima, no se recogen identificadores directos del encuestado, aunque pueden tratarse identificadores técnicos seudonimizados (hash de IP, navegador y dispositivo) por motivos de seguridad y anti-abuso. Esos hashes son datos personales seudonimizados y los tratamos y protegemos como tales.
3.2. Datos de cuenta del cliente (somos responsables). Datos identificativos y de contacto necesarios para crear y administrar la cuenta, gestionar la suscripción y la facturación. Con carácter general se recogen: nombre y apellidos de la persona de contacto, dirección de email, denominación e identificación de la organización, credenciales de acceso y datos de pago necesarios para la facturación. No recabamos de forma intencionada categorías especiales de datos (art. 9 RGPD) a través de los datos de cuenta.
3.3. Datos de uso y técnicos de la plataforma (somos responsables). Datos de funcionamiento y seguridad del servicio y registros técnicos necesarios para operar, mantener y proteger la plataforma. Cuando la medición está habilitada conforme a los controles de esta política, utilizamos Google Analytics 4 (proveedor: Google Ireland Limited, con posible transferencia a Google LLC en EE. UU. amparada en las Cláusulas Contractuales Tipo y el Marco de Privacidad de Datos UE-EE. UU.) para elaborar analítica web agregada (páginas vistas, procedencia del tráfico, tipo de dispositivo) con la que mejorar el sitio. Google Analytics 4 emplea cookies (por ejemplo `_ga`) e identificadores de dispositivo. Conforme al art. 22.2 de la LSSI-CE y a la Directiva 2002/58/CE (ePrivacy), las etiquetas de analítica no se cargan hasta que das tu consentimiento previo en el banner. Las páginas de respuesta, kiosco, resultados públicos y las superficies internas excluidas no utilizan esta analítica. Cuando la medición esté habilitada, podrás retirar o volver a otorgar tu consentimiento en los controles situados al final de esta política; al retirarlo se detiene la recogida posterior y se eliminan las cookies de Google Analytics accesibles desde el sitio. Mientras la medición esté desactivada, no se muestran esos controles ni se carga Google Analytics.
3.4. Datos de invitación. Cuando se envían invitaciones o correos transaccionales, tratamos las direcciones de email destinatarias. Parte de estos datos puede no obtenerse directamente del interesado, sino facilitarse por el cliente; en esos casos aplica el art. 14 RGPD (información cuando los datos no se obtienen del propio interesado).
No tratamos de forma intencionada categorías especiales de datos (art. 9 RGPD) ni datos de carácter penal.
4. Finalidades y base jurídica de cada tratamiento
Tratamos sus datos para las siguientes finalidades, cada una con su base jurídica del art. 6 RGPD:
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Prestar el servicio de encuestas (alojar y procesar respuestas por cuenta del cliente) | Como encargados, conforme a las Condiciones de Tratamiento de Datos (art. 28); la base jurídica frente al encuestado la determina el cliente responsable. |
| Crear y administrar la cuenta del cliente | Ejecución de un contrato (art. 6.1.b). |
| Gestión de la suscripción, facturación y cumplimiento contable/fiscal | Obligación legal (art. 6.1.c) y ejecución de contrato para el cobro. |
| Envío de correos transaccionales e invitaciones | Ejecución de contrato e interés legítimo (art. 6.1.f) para los correos transaccionales e invitaciones inherentes al servicio. El envío de comunicaciones comerciales por email requiere consentimiento (art. 6.1.a), conforme al art. 21 de la LSSI-CE. |
| Recoger datos opcionales del encuestado que el cliente decida pedir (p. ej. el email para un sorteo, para fines de marketing del cliente u otra finalidad que el cliente determine) | Consentimiento del encuestado (art. 6.1.a); la finalidad concreta y su licitud las determina el cliente responsable en su encuesta. |
| Recoger datos demográficos del encuestado (edad/género/ciudad) | Consentimiento del encuestado (art. 6.1.a); lo determina el cliente responsable en su encuesta. |
| Seguridad y prevención de abuso/bots (Turnstile, hash de IP/UA/device-id, aislamiento) | Interés legítimo (art. 6.1.f): proteger la integridad del servicio. |
| Mantenimiento y mejora del servicio | Interés legítimo (art. 6.1.f) para los registros técnicos necesarios para operar y proteger el servicio. Consentimiento para Google Analytics 4 y cualquier cookie o identificador no estrictamente necesario (art. 22.2 LSSI-CE; Directiva 2002/58/CE). |
| Funciones de IA y de traducción automática (cuando el cliente las utiliza) | Como encargados, conforme a las Condiciones de Tratamiento de Datos y a las instrucciones del cliente responsable (art. 28 RGPD); la base jurídica frente al encuestado la determina el cliente. Ver sección 11. |
| Analítica agregada y anonimizada | Interés legítimo (art. 6.1.f). Se elabora exclusivamente sobre resultados agregados y anonimizados que no permiten identificar a ninguna persona ni revelar ninguna respuesta individual; los datos personales de los encuestados no se venden ni se comercializan en ningún caso. El correspondiente juicio de ponderación está documentado. |
Cuando la base sea el consentimiento, podrá retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo. Cuando la base sea el interés legítimo, tiene derecho a oponerse (sección 8) y puede solicitarnos información sobre el análisis de ponderación de interés legítimo (LIA) correspondiente escribiendo a [email protected].
5. Destinatarios y subencargados
No vendemos datos personales. Para prestar el servicio nos apoyamos en proveedores tecnológicos que actúan como encargados o subencargados del tratamiento, vinculados por contrato (art. 28 RGPD) y con obligación de confidencialidad y seguridad. Los proveedores verificados son:
| Proveedor | Función | Ubicación / operación |
|---|---|---|
| Supabase | Base de datos gestionada, autenticación y almacenamiento | Unión Europea |
| Amazon Web Services (AWS) | Infraestructura de computación sobre la que opera la aplicación | Internacional |
| Cloudflare Turnstile | Protección anti-bot | Global |
| Google Analytics 4 | Analítica web consentida para páginas elegibles; no recibe respuestas de encuestas | UE / posible EE. UU. |
| Stripe | Pagos (solo cuentas de cliente) | EE. UU. |
| Groq | Inferencia de IA (proveedor principal de las funciones de IA del servicio) | EE. UU. |
| Anthropic | Inferencia de IA para funciones concretas: análisis multi-encuesta y extracción de paleta de marca desde imagen | EE. UU. |
| MyMemory / LibreTranslate | Motores de traducción automática (solo cuando el cliente utiliza la traducción; el texto de la encuesta se envía al motor) | Internacional |
El subencargado Groq está sujeto, además, a un compromiso contractual de no utilizar los datos de clientes para entrenar modelos. En el caso de los motores de traducción automática, el texto de la encuesta se envía al motor únicamente cuando el cliente utiliza la función de traducción.
Lista de subencargados. Mantenemos una lista actualizada de subencargados, disponible para los clientes responsables que la soliciten en [email protected]. Con carácter previo a incorporar o sustituir un subencargado, lo comunicaremos a los clientes responsables con una antelación de 30 días naturales, plazo durante el cual podrán oponerse por motivos razonables, conforme al art. 28.2 RGPD.
También podremos comunicar datos a autoridades públicas cuando exista una obligación legal.
6. Transferencias internacionales de datos
Conviene distinguir entre dónde se almacenan los datos y dónde pueden tratarse de forma puntual:
- Almacenamiento primario (UE). La base de datos (Supabase) está alojada en la Unión Europea. Las encuestas y las respuestas de los encuestados se almacenan, por tanto, dentro del EEE.
- Tratamientos puntuales fuera de la UE. Cuando el cliente utiliza funciones de inteligencia artificial o de traducción automática, el contenido estrictamente necesario para prestar la función se transmite de forma puntual a los proveedores correspondientes (Groq, Anthropic, motores de traducción), que pueden tratarlo en EE. UU. u otros países. Esa transmisión puntual no altera el lugar de almacenamiento: los datos siguen residiendo en la UE.
- Otros proveedores. Google Ireland Limited presta Google Analytics 4 y puede transferir datos de uso consentidos a Google LLC en EE. UU.; Stripe (pagos, solo datos de cuenta del cliente) opera desde EE. UU.; Cloudflare (anti-bot) tiene alcance global; AWS presta la infraestructura de computación sobre la que opera la aplicación.
Garantías de la transferencia. Estas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), junto con las medidas suplementarias que procedan tras la correspondiente evaluación de la transferencia, conforme al Capítulo V del RGPD. Cuando el proveedor esté adherido a un marco de adecuación reconocido por la Comisión Europea, la transferencia podrá ampararse adicionalmente en dicho marco.
Puede solicitarnos información sobre las garantías aplicables escribiendo a [email protected].
7. Plazos de conservación
Conservamos los datos solo durante el tiempo necesario para cada finalidad:
- Respuestas a encuestas (somos encargados): se conservan según la configuración del cliente responsable. Cada encuesta puede tener un plazo de retención propio, transcurrido el cual las respuestas se purgan automáticamente mediante un proceso diario. Cuando una respuesta se elimina, aplicamos primero un borrado lógico y después una purga automática definitiva a los 30 días. A la terminación del contrato con el cliente, los datos se suprimen o devuelven conforme a las Condiciones de Tratamiento de Datos.
- Datos de cuenta del cliente: durante la vigencia del contrato y, tras su finalización, bloqueados durante el tiempo legalmente exigible para atender posibles responsabilidades, hasta la prescripción de las acciones aplicables.
- Datos de suscripción, facturación/contables: durante los plazos exigidos por la normativa mercantil y tributaria (en particular, seis años conforme al art. 30 del Código de Comercio y cuatro años conforme a la Ley 58/2003, de 17 de diciembre, General Tributaria).
- Datos técnicos de seguridad (IP/UA/device-id seudonimizados) y registros: durante el tiempo estrictamente necesario para la finalidad de seguridad/antiabuso y, en todo caso, por el plazo legalmente exigible para atender responsabilidades.
- Datos de uso de Google Analytics 4: el periodo de conservación de los datos a nivel de evento y usuario debe configurarse y documentarse en la propiedad de GA4 antes de activar la medición. Hasta que el propietario registre evidencia de la configuración efectiva, Google Analytics 4 permanecerá desactivado. Una vez activado, esos datos se conservarán solo durante el periodo documentado y la configuración se revisará periódicamente conforme a la finalidad de medición. La retirada del consentimiento detiene la recogida posterior y se utilizan los mecanismos de supresión de Google cuando resulten aplicables. Los informes efectivamente agregados que ya no identifiquen a una persona pueden conservarse.
Transcurridos los plazos, los datos se suprimen o se anonimizan de forma efectiva.
8. Tus derechos y cómo ejercerlos
Como interesado, el RGPD le reconoce los siguientes derechos:
- Acceso (art. 15): saber qué datos suyos tratamos.
- Rectificación (art. 16): corregir datos inexactos o incompletos.
- Supresión / "derecho al olvido" (art. 17): pedir que borremos sus datos.
- Limitación del tratamiento (art. 18): pedir que "congelemos" el uso de sus datos en ciertos casos.
- Portabilidad (art. 20): recibir sus datos en formato estructurado y de uso común, o que se transmitan a otro responsable cuando sea técnicamente posible.
- Oposición (art. 21): oponerse a tratamientos basados en interés legítimo.
- Retirada del consentimiento: cuando la base sea el consentimiento, retirarlo en cualquier momento (sin efectos retroactivos).
Cómo ejercerlos. Puede escribirnos a [email protected] indicando el derecho que desea ejercer. Podremos pedirle que acredite su identidad. Responderemos en el plazo de un mes (ampliable a dos meses en casos complejos, art. 12 RGPD). El ejercicio de estos derechos es gratuito.
Importante (doble rol). Si su solicitud se refiere a respuestas de una encuesta, el responsable es el cliente que creó esa encuesta; en ese caso, como encargados, redirigiremos o le ayudaremos a dirigir su solicitud al responsable correspondiente.
9. Derecho a reclamar ante la autoridad de control
Si considera que el tratamiento de sus datos no se ajusta a la normativa, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (art. 77 RGPD), con sede en C/ Jorge Juan, 6, 28001 Madrid, y sede electrónica en www.aepd.es. Antes, si lo prefiere, puede contactarnos en [email protected] para intentar resolver la cuestión.
10. Seguridad de los datos
Aplicamos medidas técnicas y organizativas apropiadas (art. 32 RGPD). Entre las ya implementadas:
- Cifrado en tránsito (TLS) y cifrado en reposo de los datos.
- Aislamiento por organización mediante seguridad a nivel de fila (RLS), de modo que los datos de una organización no son accesibles desde otra.
- Seudonimización de identificadores técnicos: la IP, el user-agent y el device-id se tratan mediante hash. Para ser precisos: esto es seudonimización, no anonimización irreversible; seguimos tratándolos como datos personales y los protegemos como tales.
- Retención configurable por encuesta con purga automática diaria, borrado lógico de las respuestas y purga automática definitiva a los 30 días.
Notificación de brechas de seguridad. En caso de una violación de la seguridad de los datos personales, actuaremos conforme a los arts. 33 y 34 RGPD. Cuando seamos responsables, notificaremos la brecha a la AEPD sin dilación indebida y, en todo caso, en un plazo no superior a 72 horas desde que tengamos constancia de ella, salvo que sea improbable que la brecha constituya un riesgo para los derechos y libertades de los interesados, y comunicaremos la brecha a los interesados cuando entrañe un alto riesgo. Cuando actuemos como encargados, notificaremos la brecha al cliente responsable sin dilación indebida y, a más tardar, dentro de las 48 horas desde que se tenga constancia del incidente, facilitando la información razonablemente disponible para que pueda cumplir sus propias obligaciones de notificación (en particular, el plazo máximo de 72 horas ante la AEPD que el art. 33 RGPD impone a quien actúa como responsable).
11. Inteligencia artificial, decisiones automatizadas y elaboración de perfiles (art. 22 RGPD)
No realizamos decisiones individuales automatizadas que produzcan efectos jurídicos o le afecten significativamente de modo similar, ni elaboración de perfiles con esos efectos, en el sentido del art. 22 RGPD.
Funciones de IA del servicio. El servicio incorpora funciones activas de inteligencia artificial: asistencia en la creación y el análisis de encuestas, generación de resúmenes, análisis de calidad y de sentimiento de las respuestas, análisis multi-encuesta, extracción de paleta de marca a partir de una imagen y traducción automática. Las nuevas capacidades se irán activando gradualmente, cuando estén disponibles. Estas funciones se apoyan en proveedores externos de inferencia que actúan como subencargados:
- Groq (EE. UU.): proveedor principal de inferencia de las funciones de IA. La transferencia se ampara en las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914) y Groq está sujeto a un compromiso de no utilizar los datos de clientes para entrenar modelos.
- Anthropic (EE. UU.): interviene en funciones concretas, el análisis multi-encuesta y la extracción de paleta de marca desde una imagen. La transferencia se ampara igualmente en las Cláusulas Contractuales Tipo.
- Motores de traducción automática (MyMemory y/o LibreTranslate): cuando el cliente utiliza la traducción, el texto de la encuesta se envía al motor para su traducción. Este tratamiento solo se produce si el cliente activa la función.
En todos los casos:
- Tratamos los datos estrictamente necesarios para prestar la función solicitada, sobre la base del interés legítimo o de la ejecución del contrato (art. 6.1.f y 6.1.b) respecto de los datos de cuenta, y como encargados conforme a las instrucciones del cliente responsable respecto de los datos de encuestados; no empleamos las respuestas para entrenar modelos de terceros sin una base jurídica adecuada.
- Los datos permanecen almacenados en la UE; la transmisión al proveedor es puntual y se limita al contenido necesario para prestar la función (sección 6).
- Cuando un tratamiento de IA pueda entrañar un alto riesgo para los derechos y libertades de los interesados, realizaremos con carácter previo la Evaluación de Impacto relativa a la Protección de Datos (DPIA, art. 35 RGPD) y aplicaremos las obligaciones de transparencia y demás requisitos exigibles conforme al Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial).
- Titularidad del contenido y de los resultados. El contenido aportado por el cliente y los resultados (outputs) generados por la IA a partir de dicho contenido corresponden al cliente, de acuerdo con el Texto Refundido de la Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996) y los términos del contrato. No reivindicamos derechos de propiedad intelectual sobre ese contenido ni sobre esos resultados.
Le informaremos de forma destacada antes de que cualquier nueva función de IA con impacto relevante en sus datos entre en funcionamiento.
12. Menores de edad
El servicio no está dirigido a menores y, con carácter general, no debe ser utilizado por ellos sin la intervención de quien ostente la patria potestad o tutela.
En España, conforme al art. 8 RGPD y al art. 7 de la LOPDGDD, el tratamiento de datos de un menor basado en su consentimiento solo es lícito a partir de los 14 años; por debajo de esa edad, se requiere el consentimiento del titular de la patria potestad o tutela. (El art. 8 RGPD fija por defecto los 16 años, pero permite a cada Estado miembro rebajar ese umbral hasta un mínimo de 13; España lo situó en 14.)
Cuando una encuesta concreta pueda recoger datos de menores (decisión que corresponde al cliente responsable), este deberá habilitar, a través de la configuración de la encuesta, los mecanismos de verificación de edad y de recogida del consentimiento del titular de la patria potestad o tutela que resulten apropiados, en los términos previstos en las Condiciones de Tratamiento de Datos. Camaleonic Survey procurará facilitar al cliente configuraciones de la encuesta que le ayuden para ello.
13. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos o del servicio (por ejemplo, la ampliación de las funciones de IA). Publicaremos la versión vigente con su fecha de actualización y, cuando los cambios sean sustanciales, se lo comunicaremos por un medio adecuado, en particular mediante email a los clientes y/o un aviso destacado en la aplicación.
Fuentes normativas citadas: RGPD (Reglamento (UE) 2016/679), arts. 6, 8, 9, 10, 12, 13, 14, 15-18, 20-22, 28, 32, 33-34, 35, 37, 77 y Capítulo V; LOPDGDD (Ley Orgánica 3/2018), arts. 7 y 34; LSSI-CE (Ley 34/2002), arts. 21 y 22.2; Directiva 2002/58/CE (ePrivacy); Decisión de Ejecución (UE) 2021/914 (Cláusulas Contractuales Tipo); Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial); Texto Refundido de la Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996); Código de Comercio, art. 30; Ley 58/2003, General Tributaria.