POLÍTICA DE PRIVACIDAD
Fecha de entrada en vigor: agosto de 2026
Bienvenido a Stories and Roleplay (www.storiesandroleplay.com). Estamos profundamente comprometidos con la protección de su privacidad, sus datos personales y su anonimato. Dada la naturaleza altamente íntima y sensible de los relatos de ficción generados en nuestra plataforma, hemos construido nuestro sistema conforme a estrictos principios de privacidad desde el diseño (Privacy-by-Design) y de minimización de datos.
Esta Política de Privacidad explica cómo Boljoro SL recopila, trata, protege, cifra y elimina su información personal conforme al Reglamento General de Protección de Datos (RGPD) y a la normativa española de protección de datos aplicable (LOPDGDD).
1. Responsable del tratamiento
La entidad legalmente responsable del tratamiento de sus datos personales es:
Denominación social: Boljoro SL
Número de identificación fiscal (CIF): B66777566
Domicilio social: Calle Rubio i Ors 15 1-2, 08940 Cornellà de Llobregat, Barcelona, España
Registro Mercantil: Inscrita en el Registro Mercantil de Barcelona
Correo electrónico de contacto: [email protected]
2. Información que recopilamos y tratamos
Operamos conforme a un estricto principio de minimización de datos, tratando únicamente los datos mínimos necesarios para prestar nuestros servicios. Todos los registros de usuario están seudonimizados y se identifican mediante un identificador único universal (UUID) aleatorio y no secuencial, con el fin de impedir la correlación de datos o la elaboración de perfiles.
Limitamos nuestra recopilación de datos a las siguientes categorías generales:
- Datos de cuenta y de gestión del servicio: Incluyen las credenciales básicas necesarias para mantener el perfil seguro de su cuenta, como su dirección de correo electrónico, un hash cifrado de la contraseña, su fecha de nacimiento (tratada para el cumplimiento de la verificación de edad), el país y, en su caso, el estado o provincia que declare en el registro, así como parámetros transaccionales de facturación (como el estado de la suscripción y los saldos de tokens).
- Datos de la decisión de verificación de edad: En las jurisdicciones que exigen algo más que una fecha de nacimiento autodeclarada, un proveedor externo (Didit) captura un selfi y, cuando la ley lo requiere, un documento de identidad oficial. Nunca recibimos esas imágenes, los números de documento ni el nombre que figura en el documento. Lo que conservamos es la decisión: si la verificación fue aprobada o denegada, la edad estimada o derivada del documento, el método utilizado, la fecha y la hora, la jurisdicción y la edad mínima que aplicamos, el identificador de sesión de Didit y una marca en caso de que la fecha de nacimiento del documento no coincidiera con la que usted declaró. Si la verificación es denegada, su cuenta queda bloqueada y podrá presentar un recurso; conservamos el mensaje del recurso para que nuestro personal pueda revisarlo.
- Contenido aportado por el usuario y datos de generación de texto: Consisten en las indicaciones (prompts) creativas de texto legibles por máquina, los parámetros de personajes ficticios y los límites contextuales del relato que introduce en nuestra plataforma, junto con el texto sintético resultante generado por la inteligencia artificial. Dada la orientación adulta del servicio, estas entradas pueden abordar temas creativos íntimos o sensibles, que se protegen criptográficamente en reposo y se gestionan bajo un estricto marco de aislamiento de seguridad.
3. Base jurídica del tratamiento de datos
Conforme a los artículos 6 y 9 del RGPD, tratamos su información al amparo de las siguientes bases jurídicas autorizadas:
- Ejecución de un contrato (art. 6.1.b): Gestionar la creación de su cuenta, tramitar los pagos de suscripciones y tokens a través de nuestro proveedor de pagos, mantener los saldos de su monedero de tokens y ejecutar la generación automatizada de texto mediante IA. Además, el tratamiento de su fecha de nacimiento autodeclarada es una necesidad contractual para acreditar que cumple nuestros criterios obligatorios de admisibilidad (mayor de 18 años) exigidos para formalizar un contrato vinculante con nosotros.
- Cumplimiento de una obligación legal (art. 6.1.c): Tratar el país de residencia declarado para garantizar una correcta recaudación fiscal conforme a la normativa de la ventanilla única del IVA de la UE (OSS), conservar las facturas emitidas durante el periodo contable legalmente establecido y registrar su edad autodeclarada para respaldar los principios europeos generales de protección de la infancia y la juventud, que obligan a las plataformas a impedir el acceso de menores a entornos para adultos.
- Consentimiento explícito para datos de categorías especiales (art. 9.2.a): Dado que las indicaciones creativas de texto, los rasgos o los límites narrativos que introduce pueden referirse a sus fantasías privadas, estos datos se clasifican conforme al RGPD como datos relativos a su vida sexual u orientación sexual. Debe marcar una casilla de consentimiento explícita e independiente durante el registro que nos autorice a tratar dicho texto únicamente para transmitir las respuestas de su relato. Por otra parte, el análisis facial utilizado para la estimación de edad o la comparación de identidad constituye un dato biométrico conforme al artículo 9. En las jurisdicciones que exigen esta comprobación, usted consiente en el registro que Didit trate un selfi (y, cuando sea necesario, un documento de identidad oficial) con la única finalidad de confirmar que cumple la edad mínima. Nosotros recibimos únicamente la decisión de verificación, no las imágenes biométricas.
- Interés legítimo (art. 6.1.f): Utilizar metadatos de red anonimizados para proteger nuestros servidores, bloquear bots maliciosos y supervisar el rendimiento de la aplicación. La geolocalización de red facilitada por nuestra CDN (país y región) se emplea junto con la ubicación que usted declara, aplicando la más estricta de ambas, para aplicar la norma correcta de verificación de edad y para denegar el servicio en territorios sancionados o prohibidos.
4. Privacidad desde el diseño y cifrado criptográfico
Para garantizar que sus fantasías íntimas permanezcan por completo privadas, aplicamos medidas de seguridad de nivel industrial que aíslan su contenido incluso de nuestros propios administradores:
- Cifrado de sobre (Envelope Encryption): Todas las indicaciones, relatos e historiales de conversación almacenados en la Base de Datos 3 se cifran dinámicamente mediante una clave de cifrado de datos (DEK) única y específica de cada usuario, combinada con una clave maestra segura. Sus datos privados resultan completamente ilegibles en reposo.
- Política estricta de no venta: Boljoro SL aplica una política de tolerancia cero frente a la monetización de datos. Nunca vendemos, alquilamos, intercambiamos, cedemos ni compartimos sus perfiles personales, hábitos de uso o entradas de texto con anunciantes externos, intermediarios de datos ni entidades ajenas.
5. Infraestructura, subencargados del tratamiento y gobernanza
Sus datos se tratan y protegen mediante una arquitectura técnica conforme al RGPD y con socios de infraestructura global especializados:
- Almacenamiento principal: Los perfiles centrales de la base de datos, los registros de metadatos y los datos cifrados se alojan en servidores privados virtuales seguros ubicados dentro del Espacio Económico Europeo (EEE).
- Inferencia de IA y procesamiento en la nube: Cuando ejecuta una orden de generación de texto, la solicitud se procesa a través de redes de computación en la nube de alto rendimiento optimizadas para la privacidad. Esta red opera conforme a estrictos modelos de gobernanza del RGPD. Todas las vías de datos están jurídicamente vinculadas por garantías de protección de datos aprobadas por la Comisión Europea, de modo que sus estándares de privacidad permanecen totalmente intactos.
- Política de tratamiento sin retención: La capa de computación opera bajo un estricto marco de memoria volátil. Las cadenas de texto del usuario se conservan temporalmente en la memoria activa únicamente para transmitir la respuesta y se borran de inmediato tras la ejecución. En este nivel, ningún dato de usuario se almacena en caché, se registra ni se escribe en un soporte físico.
- Tráfico de red y protección frente a amenazas: Utilizamos una red de distribución de contenidos (CDN) empresarial y una arquitectura de proxy de seguridad para evitar la explotación de los servidores y bloquear el tráfico malicioso. Esta red de proxy opera conforme a estrictos estándares internacionales de privacidad de datos, gestiona únicamente metadatos técnicos de conexión y está estructuralmente aislada de la lectura o el almacenamiento del contenido de sus entradas de texto cifradas dirigidas a la IA.
- Procesamiento de pagos: Los pagos con criptomonedas son gestionados por nuestro proveedor de pagos PassimPay, que actúa como responsable independiente respecto del pago en sí. Solo le enviamos el importe, la divisa y nuestra propia referencia interna de pedido. Nunca le enviamos su dirección de correo electrónico, sus datos de facturación ni nada relativo a su contenido creativo, y nunca recibimos ni almacenamos las credenciales de su monedero, sus claves privadas ni los datos de su tarjeta. Lo que recibimos de vuelta es el registro de liquidación de la operación: el hash de la transacción, las direcciones de blockchain implicadas, el importe recibido y las comisiones del proveedor. Conservamos ese registro porque constituye la prueba de que su factura fue abonada.
- Verificación de edad e identidad (Didit): Didit.me / Didit Protocol actúa como nuestro encargado del tratamiento para la verificación de edad. En las jurisdicciones reguladas, el flujo de verificación alojado captura un selfi para la estimación de la edad y, en Alemania y Corea del Sur, un documento de identidad oficial junto con una comprobación de prueba de vida y de coincidencia facial. Didit conserva las imágenes capturadas conforme a su propia política de retención (habitualmente durante el plazo configurado en nuestra consola de Didit, actualmente ajustado a las necesidades de auditoría regulatoria). Recibimos una decisión firmada mediante webhook: aprobada, denegada o en revisión, junto con una edad estimada o una fecha de nacimiento extraída del documento. Puede recurrir una decisión denegatoria desde la página de verificación; nuestro personal podrá entonces permitir un nuevo intento o eliminar la cuenta para que pueda registrarse de nuevo.
6. Consentimiento opcional para el entrenamiento de IA (VIP Supporter)
Si marca voluntariamente la casilla "VIP Supporter" en su panel de usuario, otorga su consentimiento explícito para que Boljoro SL utilice sus indicaciones de entrada y los relatos generados con el fin de ajustar y entrenar nuestros modelos de lenguaje de gran tamaño internos y propios.
- Anonimización completa: Antes de que cualquier texto se incorpore a nuestro proceso de entrenamiento, se somete a un procedimiento automatizado de análisis que elimina de forma permanente todos los nombres, metadatos de usuario y etiquetas identificativas, para garantizar un anonimato absoluto e irreversible.
- Sin cesión a terceros: Estos datos de entrenamiento se tratan íntegramente de forma interna y nunca se comparten ni se venden a organizaciones externas de investigación en IA.
- Derecho de revocación: Puede desmarcar el estado de VIP Supporter en cualquier momento en sus ajustes para retirar de inmediato su consentimiento respecto de cualquier texto que genere en el futuro.
7. Medición sin cookies en el servidor y cookies funcionales
- Cookies estrictamente necesarias: Solo utilizamos cookies esenciales y funcionales necesarias para mantener su sesión autenticada de forma segura y para que permanezca conectado a su perfil. Estas cookies técnicas son estrictamente operativas, no rastrean su comportamiento en sitios web externos y no requieren un banner de consentimiento conforme a la normativa aplicable en materia de privacidad digital.
- Analítica respetuosa con la privacidad: No utilizamos cookies de rastreo intrusivas ni píxeles de seguimiento entre sitios para vigilar su comportamiento. Para optimizar el rendimiento de la plataforma, empleamos un marco de analítica en el servidor orientado a la privacidad que convierte los datos de conexión en métricas de tráfico completamente anónimas en el mismo instante en que llegan al servidor. Esto nos permite observar tendencias generales de uso sin generar una huella conductual persistente ni rastrear a usuarios individuales.
8. Conservación de datos y eliminación de la cuenta
Conservamos los parámetros de su perfil y sus historiales creativos de texto únicamente durante el ciclo de vida de su cuenta activa. Puede solicitar la eliminación permanente de su cuenta desde su panel de usuario en cualquier momento, previa comprobación segura de identidad para evitar la destrucción no autorizada de datos.
Tras la confirmación, todas las credenciales, los datos de la cuenta y los historiales de texto se borran de forma permanente de nuestros entornos activos de producción, y cualquier suscripción activa se pierde de inmediato. No obstante, para cumplir las obligaciones fiscales y contables legalmente establecidas, las facturas (que conservan su dirección de correo electrónico y los datos de la operación) deben conservarse durante el periodo legalmente exigido. Estos registros de facturación se mantienen estrictamente aislados y no pueden vincularse a ningún contenido creativo de los relatos.
9. Registros de facturación y facturas
Las compras son la única parte de este servicio en la que la ley nos obliga a conservar datos en lugar de eliminarlos, por lo que queremos ser precisos sobre lo que eso significa.
- Qué contiene un registro de factura: la fecha, una referencia de pedido única, lo que adquirió, el importe y la divisa, el tipo y el importe del IVA, el país que seleccionó a efectos fiscales, el país que nuestro proxy de seguridad registró para su conexión y la dirección de correo electrónico con la que se realizó la compra. Si facilitó un nombre y una dirección de facturación —obligatorios para clientes fuera de la UE, opcionales dentro de ella—, también forman parte del registro. Nunca se asocia a una factura nada relativo a sus indicaciones, personajes o relatos.
- Cifrado: su nombre, dirección y correo electrónico en una factura se almacenan cifrados. A diferencia de su contenido creativo, no se cifran con su clave personal de usuario, porque esa clave se destruye cuando elimina su cuenta y la factura debe seguir siendo legible para un inspector fiscal durante años. Se cifran con una clave independiente custodiada únicamente por nuestro sistema de facturación.
- Conservación: la normativa contable española y de la UE exige que las facturas y sus justificantes se conserven durante al menos seis años desde el cierre del ejercicio fiscal en que se emitieron. Las conservamos durante ese periodo y no más tiempo del necesario.
- Qué hace y qué no hace la eliminación de su cuenta: borra sus credenciales, su perfil y todo su contenido creativo, de forma permanente e irreversible. No borra las facturas ya emitidas a su nombre. Esta es la única excepción a la supresión, y el artículo 17(3)(b) del RGPD la contempla expresamente: el derecho de supresión no prevalece sobre una obligación legal de conservación. Tras la eliminación, una factura ya no está vinculada a ninguna cuenta —no queda nada a lo que vincularla— y no puede utilizarse para reconstruir nada de lo que usted escribió.
- Su dirección IP: registramos un hash criptográfico unidireccional de la dirección IP desde la que se realizó una compra, como prueba frente al fraude y de residencia fiscal. La dirección en sí nunca se almacena y un hash no puede revertirse para obtenerla.
- Software de contabilidad: los registros de facturas pueden transmitirse a nuestro proveedor de contabilidad con el fin de presentar nuestras declaraciones. Reciben la factura y nada más.
10. Sus derechos y vía de contacto
Conforme al RGPD, tiene derecho a acceder a sus datos, rectificar inexactitudes, solicitar su supresión, limitar el tratamiento o solicitar la portabilidad de sus datos. Para ejercer cualquiera de estos derechos, o para retirar su consentimiento al tratamiento, escríbanos directamente a [email protected].
Si considera que sus datos han sido tratados de forma indebida, tiene derecho a presentar una reclamación formal ante una autoridad de control europea, en particular la Agencia Española de Protección de Datos (AEPD).