Política de Privacidad
Cómo trata Sonize los datos de cuenta, música, eventos, dispositivos, facturación y soporte.
· 2026-09-15.1
Versión auténtica: English. Si una traducción difiere de la versión auténtica, prevalecerá la versión auténtica.
Índice
Responsable del tratamiento y contacto
El responsable del tratamiento de los datos personales descritos en esta política es SONIZE (Société par actions simplifiée (SAS)), 5 rue Jean-Marie David, 35740 Pacé, France, inscrita con el número SIREN 107390304, SIRET 10739030400015, RCS Rennes 107390304, RNE 107390304. Las consultas sobre privacidad, las solicitudes de ejercicio de derechos y las reclamaciones se dirigen a privacy@sonize.io, o se presentan mediante los controles de privacidad de la cuenta. Sonize no ha designado delegado de protección de datos; privacy@sonize.io llega a las personas responsables de la protección de datos y está atendida. La identidad registral completa del editor, incluidos el capital social y el director de publicación, figura en el Aviso legal.
Datos personales que tratamos
Según las funciones utilizadas, tratamos datos de cuenta y perfil; datos de autenticación, claves de acceso (passkeys), sesión, dispositivo y seguridad; instrucciones, letras, medios cargados o generados y muestras de voz; datos de eventos, cuestionarios de invitados y colaboración; comentarios, reacciones, listas de reproducción y denuncias de seguridad; identificadores de compra y facturación; preferencias de notificación y datos de entrega; solicitudes de soporte, de derechos de autor y de derechos de privacidad; y registros operativos.
En las superficies web recibimos además informes de error y de fallo —la excepción, la página en que se produjo, el tipo de navegador y de dispositivo, y la dirección IP desde la que llegó la solicitud— que se envían a nuestro encargado de analítica para que una página rota pueda localizarse y repararse; la Política de cookies los describe en detalle. Si, y solo si, acepta las cookies de analítica, recibimos también eventos de uso del producto, mapas de clics y de desplazamiento, y una repetición de su sesión: la disposición de la página y dónde hizo clic, con todo el texto y todos los campos de formulario enmascarados y las imágenes y los medios excluidos, tal como detalla la Política de cookies. Si rechaza las cookies de analítica, seguimos contando la visita en sí — qué páginas se vieron y con qué rapidez cargaron — sin ningún identificador procedente de su dispositivo y sin almacenar su dirección IP, tal como detalla la Política de cookies y a lo que puede oponerse en privacy@sonize.io. Los datos de tarjetas de pago se introducen ante el proveedor de pagos y Sonize no los almacena.
Si un organizador o invitado le identifica como la persona a quien se dedica un evento, recibimos de esa persona, y no de usted, su nombre y los recuerdos o respuestas al cuestionario que aporte sobre usted. Los usamos para crear la canción de evento solicitada y proteger el servicio, sobre la base del contrato del organizador y de nuestros intereses legítimos, y solo los comunicamos a colaboradores autorizados del evento y a los proveedores de generación aprobados necesarios para la solicitud. El material de origen se elimina a los 12 meses y la canción resultante a los 24 meses, salvo que un destinatario la conserve o exista una retención legal. Puede ejercer los derechos indicados más abajo en privacy@sonize.io.
Fines y bases jurídicas
Tratamos datos para crear y administrar cuentas, prestar las funciones de música y eventos solicitadas, ofrecer soporte y gestionar los servicios de pago cuando resulta necesario para la ejecución de un contrato. Tratamos datos de seguridad, fraude, fiabilidad del servicio, medición limitada del producto y moderación por interés legítimo, tras ponderar dichos intereses frente a los derechos de los usuarios. Tratamos registros contables, de consumo, de derechos de autor, regulatorios y de solicitudes lícitas para cumplir obligaciones legales o para formular, ejercer o defender reclamaciones. Los datos opcionales de analítica y marketing se tratan únicamente sobre la base del consentimiento u otra base lícita presentada en el momento de la recogida, y el consentimiento puede retirarse. Cuando has aceptado recibir nuestros anuncios, medimos si han funcionado: los enlaces que contienen pasan por una redirección en nuestro propio dominio para poder contar un clic y, solo si lo hemos activado, una imagen de un píxel registra que el mensaje se abrió. Ambos están vinculados a ese envío concreto, ninguno se usa para crear un perfil, y retirar el consentimiento de marketing los termina junto con los correos.
Parte de estos datos debe facilitárnoslos. Una dirección de correo electrónico y una contraseña o un inicio de sesión vinculado son necesarios para celebrar el contrato: sin ellos no puede crearse ninguna cuenta. Los identificadores de facturación y fiscales son necesarios para ejecutar un pedido de pago y emitir la factura que la normativa contable nos obliga a conservar: sin ellos no puede completarse una compra. Todo lo demás es opcional —nombre visible, foto de perfil, muestra de voz, respuesta a un cuestionario, consentimiento de analítica— y negarse solo le cuesta la función correspondiente.
Cuentas de música conectadas
Conectar una cuenta de música es opcional. Al conectar YouTube Music, Spotify o Apple Music, Sonize recibe tokens de autorización, la identidad de la cuenta o del canal y el nombre visible disponibles en ese servicio, y la información del catálogo necesaria para buscar coincidencias y guardar las playlists solicitadas. Ciframos los tokens almacenados; Sonize no recibe la contraseña de su servicio de música. Su conexión e historial de guardados solo están disponibles mediante su propio acceso a Sonize, no para otros miembros del espacio de trabajo.
Usamos esta información para mantener la conexión, buscar coincidencias, mostrarle los resultados para revisarlos y crear una playlist solo tras su confirmación. Enviamos al servicio elegido los términos de búsqueda y los detalles de la playlist necesarios para esa operación. Sonize y sus proveedores de infraestructura tratan esta información para ofrecer la conexión y los guardados solicitados; el servicio de música la trata según sus propias condiciones y política de privacidad. Los datos obtenidos de servicios de música conectados nunca se usan para entrenar modelos de IA.
Las coincidencias pueden revisarse durante 24 horas. Los metadatos de coincidencia del proveedor y los identificadores y enlaces de playlists guardadas caducan 30 días después de la solicitud de guardado y se eliminan mediante una limpieza programada. Esta limpieza puede retrasarse durante una interrupción del servicio. La identidad de su conexión se actualiza periódicamente mientras esta siga siendo válida. Desconecte la cuenta en la sección «Guardar en su servicio de música» de la playlist para detener futuros accesos y eliminar inmediatamente los tokens de autorización, la identidad conectada, los metadatos de coincidencia y los enlaces de playlists almacenados por Sonize. La playlist original de Sonize y un registro del guardado caducado pueden permanecer según las reglas generales de conservación de la cuenta. Las playlists ya creadas en el servicio de música permanecen allí; gestiónelas o elimínelas en ese servicio.
La conexión con YouTube Music utiliza los servicios de la API de YouTube. La política de privacidad de Google se aplica al tratamiento de Google: https://policies.google.com/privacy. También puede revocar el acceso de Sonize en los permisos de Google: https://security.google.com/settings/security/permissions. Para consultas o solicitudes de eliminación, contacte con privacy@sonize.io.
Spotify es beneficiario de esta política de privacidad, como se describe en nuestras condiciones de uso.
Destinatarios y encargados del tratamiento
El personal autorizado de Sonize y los colaboradores de la cuenta reciben solo los datos necesarios para su función. Los proveedores de infraestructura, almacenamiento, correo electrónico, notificaciones push, pago, tiendas de aplicaciones, analítica, autenticación, IA, transcripción y generación musical reciben los datos mínimos necesarios para la función solicitada. El registro aprobado vigente, los fines, las categorías de datos y los lugares de tratamiento se publican en Subencargados.
Transferencias internacionales
Cuando se transfieren datos personales fuera de su país de origen, Sonize utiliza el mecanismo de transferencia registrado para ese destinatario en el registro aprobado de encargados, como una decisión de adecuación o cláusulas contractuales tipo con medidas complementarias cuando sean necesarias. Un proveedor no se activa en producción hasta que se aprueba su revisión contractual y de transferencias.
Conservación
Los datos de su cuenta y perfil, su biblioteca de canciones, las instrucciones y letras que las originaron, los medios que cargó o generó, sus listas de reproducción, comentarios y conexiones sociales se conservan mientras exista su cuenta, y se suprimen o anonimizan al cerrarla. Una supresión confirmada se ejecuta 72 horas después de su confirmación, y Sonize la completa y reclama a cada encargado que conserve una copia dentro de un plazo de 30 días. El documento Eliminación de la cuenta enumera qué subsiste y por qué.
Todo lo demás tiene su propio calendario. El estado de autenticación de un solo uso caducado se suprime de inmediato, y los metadatos de sesiones revocadas a los 30 días. Los datos de contacto de invitados se depuran 90 días después del evento; los cuestionarios y muros de evento a los 12 meses; las canciones de evento y las analíticas de reproducción a los 24 meses; los datos de destinatarios de regalos caducados a los 90 días; las tareas de entrega procesadas a los 14 días y los archivos de correo locales de desarrollo a los 7 días; las solicitudes de soporte y contacto a los 3 años; las comunicaciones de derechos de autor 6 años desde su recepción. El audio de un briefing hablado solo permanece en memoria durante la transcripción y después se descarta; Sonize no crea un perfil de voz reutilizable.
Los registros que la ley nos obliga a conservar sobreviven a la cuenta: facturas y documentación contable durante el plazo legal del país del vendedor —10 años en Francia, art. L123-22 del Código de comercio— y pruebas de fraude, seguridad, moderación, derechos de autor y protección durante el plazo de prescripción aplicable. Su acceso queda restringido a las personas que lo necesitan, y toda supresión suspendida por una orden de conservación se documenta con referencia de expediente, alcance y fecha de revisión.
En los eventos de analítica de producto no controlamos el plazo, así que lo indicamos tal cual. Permanecen en PostHog mientras lo permita el derecho de retención asociado al plan de nuestra organización, actualmente 84 meses. PostHog confirmó el 9 de septiembre de 2026 que ese valor deriva del plan y no podemos fijarlo, que ningún plan de autoservicio ofrece una ventana más corta y que el indicador de aplicación que expone impide que las consultas devuelvan eventos antiguos sin llegar a eliminarlos. Por eso limitamos la exposición en lugar del plazo: esos eventos llevan un identificador seudónimo y metadatos técnicos, nunca sus letras, instrucciones, archivos cargados ni datos de pago. Retirar el consentimiento de analítica detiene la recogida, y una solicitud de supresión llega a PostHog como a cualquier otro encargado. La repetición de sesión se rige por un ajuste distinto y se elimina a los 30 días.
Sus derechos de privacidad
Según su ubicación y el tratamiento de que se trate, puede tener derecho a conocer sus datos o acceder a ellos, rectificarlos, suprimirlos, limitar u oponerse al tratamiento, recibir datos portables, retirar el consentimiento, excluirse de la venta, la cesión, la publicidad dirigida o la elaboración de perfiles cubiertas, utilizar un representante autorizado y recurrir una denegación. Sonize no vende datos personales. Utilice los controles de privacidad o abra una solicitud de derechos; se verificará su identidad y las solicitudes se controlan hasta el plazo aplicable, que es de un mes desde su recepción conforme al artículo 12.3 del RGPD, prorrogable dos meses más para una solicitud compleja si se lo comunicamos dentro del primer mes. La autoridad de control principal de Sonize es la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 París Cedex 07, Francia, www.cnil.fr, ante la que puede presentar una reclamación; también puede acudir a la autoridad del país donde reside o donde se produjo la presunta infracción, y acudir a una autoridad no le impide acudir a los tribunales.
Menores
El registro de una cuenta de Sonize está restringido a personas de 18 años o más. Actualmente no existe una vía de registro de cuentas infantiles ni basada en el consentimiento parental. Si tenemos conocimiento de que un menor no elegible ha creado una cuenta, escriba a privacy@sonize.io para que los datos puedan revisarse y eliminarse.
Seguridad, incidentes y tratamiento automatizado
Sonize utiliza cifrado en tránsito y en reposo, acceso de mínimo privilegio, seguridad a nivel de fila forzada por inquilino, hash de credenciales, límites de frecuencia, registros de auditoría y copias de seguridad supervisadas. Los incidentes de seguridad se evalúan y se notifican a las autoridades y a las personas afectadas cuando la ley aplicable lo exige. Los sistemas automatizados pueden apoyar la seguridad de los contenidos y la detección del fraude, pero las sanciones de cuenta y las denegaciones de derechos de privacidad no se adoptan únicamente de forma automatizada sin una vía disponible de revisión humana.