buust

Política de privacidad

Esta declaración te informa sobre qué datos personales tratamos cuando visitas https://buust.de, creas una cuenta en Buust o utilizas nuestros servicios. Solo tratamos lo que necesitamos, y solo durante el tiempo que lo necesitamos.

1. Responsable del tratamiento

El responsable del tratamiento en el sentido del art. 4, n.º 7 RGPD es:
Buust, titular: Felix Dennis Wittmann
c/o STARTPLATZ, Im Mediapark 5
50670 Köln
Alemania
Correo electrónico: info@buust.de

Por favor, dirige tus consultas sobre protección de datos a info@buust.de. Actualmente no tenemos la obligación legal de designar a un delegado de protección de datos.

2. Conceptos y principios

Los «datos personales» son toda información relativa a una persona identificada o identificable, por ejemplo tu nombre, tu dirección de correo electrónico o tu dirección IP. Tratamos estos datos exclusivamente sobre la base del RGPD y de la Ley Federal alemana de Protección de Datos (BDSG). No vendemos datos, no intercambiamos datos y no utilizamos datos para la elaboración de perfiles publicitarios de terceros.

3. Acceso al sitio web (registros del servidor)

Con el mero acceso a nuestro sitio web se recopilan automáticamente datos que transmite tu navegador: dirección IP, fecha y hora de la solicitud, URL accedida, referente, tipo de navegador e idioma. El tratamiento se basa en el art. 6, apdo. 1, letra f) RGPD (interés legítimo) para garantizar el funcionamiento, la estabilidad y la seguridad. Las direcciones IP se acortan o se eliminan tras un máximo de 30 días, salvo que un incidente de seguridad concreto requiera una conservación más prolongada.

4. Alojamiento y proveedores de servicios técnicos

No operamos Buust por nuestra cuenta en un servidor propio bajo el escritorio, sino que confiamos en infraestructura europea y transatlántica consolidada. Todos los encargados del tratamiento están vinculados contractualmente conforme al art. 28 RGPD; en las transferencias a terceros países se aplican las Cláusulas Contractuales Tipo (CCT/SCC) y garantías complementarias.

5. Cuenta, registro e inicio de sesión

Cuando creas una cuenta, tratamos los datos necesarios para la autenticación: dirección de correo electrónico, opcionalmente el nombre, así como —en el inicio de sesión con contraseña— un valor de contraseña cifrado mediante hash con bcrypt/scrypt. Adicionalmente ofrecemos el inicio de sesión por magic link (envío de un enlace de un solo uso por correo electrónico) y, en su caso, el inicio de sesión OAuth a través de terceros proveedores (por ejemplo, Google), siempre que esté activado. Base jurídica: art. 6, apdo. 1, letra b) RGPD (preparación y ejecución del contrato).

En los cambios de contraseña, las sesiones antiguas se invalidan automáticamente. En caso de varios intentos fallidos de inicio de sesión se aplica un límite de frecuencia (protección frente a ataques de fuerza bruta, art. 6, apdo. 1, letra f) RGPD).

6. Conexiones con marketplaces (eBay, Shopify, Amazon)

Para que Buust pueda generar vídeos a partir de tus listings y, si lo deseas, devolverlos a los listings, conectas tu cuenta de marketplace mediante OAuth. En ese proceso almacenamos:

Accedemos exclusivamente a los scopes necesarios para la función correspondiente (leer listings, subir vídeos, leer pedidos, según el marketplace). Puedes desconectar una conexión en cualquier momento desde el panel de control; los tokens asociados se invalidan entonces de inmediato y se eliminan de forma definitiva de nuestra base de datos tras un máximo de 30 días. Base jurídica: art. 6, apdo. 1, letra b) RGPD.

7. Conexiones con redes sociales (YouTube, Instagram, TikTok, Facebook, Pinterest, LinkedIn, X, Threads)

De forma análoga a los marketplaces, en las conexiones con redes sociales solo almacenamos los tokens OAuth (cifrados) y los ID de plataforma. Los contenidos que publicamos proceden exclusivamente de los trabajos de renderizado que tú creas — no generamos ni publicamos nada sin tu encargo expreso. Base jurídica: art. 6, apdo. 1, letra b) RGPD.

8. Renderizado y generación de vídeos

Cuando inicias un trabajo de renderizado, transmitimos a nuestro render-worker una especificación JSON inmutable del vídeo (textos, URL de imágenes, plantilla, elección de música), pero ningún dato de inicio de sesión ni ningún token. El worker genera el MP4, lo carga en nuestro almacenamiento y notifica la finalización. El vídeo generado se asocia a tu cuenta y queda a tu disposición hasta la eliminación de la cuenta.

9. Pagos (Stripe y Shopify Billing)

Los pagos se gestionan a través de Stripe Payments Europe Ltd. (Irlanda) o, al utilizar el canal de la app de Shopify, a través de Shopify International Ltd. (Irlanda). De Stripe recibimos únicamente un ID de cliente, el estado del pago y los datos de facturación — no los datos completos del medio de pago (número de tarjeta o similares). Base jurídica: art. 6, apdo. 1, letra b) RGPD. Las obligaciones de conservación en materia fiscal y mercantil (6/10 años, §§ 257 HGB, 147 AO, Código de Comercio / Código Tributario alemán) no se ven afectadas.

10. Envío de correos electrónicos

Enviamos correos transaccionales (enlaces de inicio de sesión, confirmaciones de renderizado, avisos de cuenta, facturas) y correos de ciclo de vida relacionados con el producto (correos de ayuda cuando una función no se utiliza), así como —si lo deseas— newsletters, a través de Resend, Inc. (EE. UU., con región UE). Correos transaccionales: art. 6, apdo. 1, letra b) RGPD. Ciclo de vida/marketing a clientes existentes: art. 6, apdo. 1, letra f) RGPD en relación con el § 7, apdo. 3 UWG (Ley alemana contra la competencia desleal) (soft opt-in) o consentimiento (art. 6, apdo. 1, letra a) RGPD). En cada correo de marketing encontrarás un enlace de baja con un solo clic.

11. Función de demostración en la página de inicio

Cuando utilizas en buust.de la función de demostración gratuita, tratamos los siguientes datos exclusivamente para la provisión de tu vídeo de demostración:

Estos datos se eliminan automáticamente tras 30 días; el vídeo renderizado se retira de nuestro almacenamiento en ese mismo acto. Si tras la demostración creas una cuenta, tu registro de demostración anterior se asocia a tu nueva cuenta y se conserva mientras exista la cuenta. Base jurídica: art. 6, apdo. 1, letra b) RGPD (medida precontractual a petición tuya) o art. 6, apdo. 1, letra f) RGPD (interés legítimo en la prevención de usos indebidos).

Como protección frente a solicitudes automatizadas utilizamos Cloudflare Turnstile, un procedimiento de protección contra bots sin cookies que no trata datos personales para la elaboración de perfiles.

12. Cookies, almacenamiento local y tecnologías similares

Utilizamos exclusivamente cookies o entradas de almacenamiento local técnicamente necesarias, en particular para mantener tu sesión tras el inicio de sesión y para la protección CSRF. No utilizamos cookies con fines de seguimiento, publicidad o análisis de audiencia. Base jurídica: § 25, apdo. 2, n.º 2 TDDDG (almacenamiento técnicamente necesario) y art. 6, apdo. 1, letra f) RGPD. Por ello no es necesario un banner de cookies.

13. Destinatarios de los datos

Los destinatarios son los encargados del tratamiento mencionados en las secciones 4, 9 y 10, así como —por iniciativa tuya— las plataformas de marketplace y de redes sociales que conectas. Una cesión a otros terceros solo tiene lugar cuando así lo exige la ley (por ejemplo, información a las autoridades policiales) o cuando has consentido expresamente.

14. Transferencia a terceros países

Algunos de nuestros encargados del tratamiento tienen su sede en EE. UU. En la medida en que con ello se transfieran datos personales a un tercer país, esto se realiza sobre la base del EU-US Data Privacy Framework (siempre que el destinatario esté certificado), complementariamente sobre la base de las Cláusulas Contractuales Tipo (SCC, Decisión de Ejecución (UE) 2021/914) y conforme a medidas técnicas de protección adicionales (cifrado en tránsito y at-rest, alcance de tratamiento seudonimizado).

15. Plazo de conservación

16. Seguridad de los datos

Todas las transmisiones se realizan cifradas con TLS. Los secretos sensibles (tokens OAuth de marketplaces y redes sociales) se cifran en la base de datos at-rest con una clave derivada por organización mediante HKDF; por tanto, una única filtración de la base de datos no revela tokens utilizables. Las llamadas al worker entre la aplicación web y el render-worker se realizan a través de dos secretos independientes (autenticación bearer + token de despacho firmado por HMAC), de modo que un solo componente no basta para falsificar trabajos o callbacks.

17. Tus derechos como persona interesada

Te asisten los siguientes derechos:

Para ello, simplemente escríbenos a info@buust.de. Para la eliminación de la cuenta existe además una opción de autoservicio en el panel de control.

18. Derecho de reclamación

Tienes derecho en todo momento a presentar una reclamación ante una autoridad de control de protección de datos sobre el tratamiento de tus datos — en particular, ante la autoridad estatal de protección de datos competente en tu lugar de residencia o ante la autoridad competente en nuestra sede.

19. Decisiones automatizadas, elaboración de perfiles

En Buust no tiene lugar ninguna toma de decisiones exclusivamente automatizada en el sentido del art. 22 RGPD (en particular, elaboración de perfiles).

20. Modificaciones de esta declaración

Adaptamos esta declaración cuando introducimos nuevas funciones o cuando cambian los requisitos legales. Siempre encontrarás la versión vigente en cada momento aquí, en buust.de/legal/privacy.

Última actualización: julio de 2026

Política de privacidad — Buust · Buust