La versión larga
Política de privacidad de Balise
Última actualización: 9 de septiembre de 2026 · Editor y responsable del tratamiento: Balise, Inc
Editor / responsable del tratamiento: Balise, Inc. Sitio del producto: usebalise.com. Contacto de privacidad: apps@usebalise.com (asunto “Balise privacy”).
Balise no funciona solo en el dispositivo. Se suben copias de inferencia de corta duración y el conocimiento estructurado se almacena en el servidor. Balise no conserva un archivo general de imágenes de Fotos de Apple. Si importas expresamente fotos seleccionadas de Instagram, Balise conserva copias privadas y acotadas para que sigan visibles en tus dispositivos.
1. En resumen
- Tus fotos originales se quedan en Fotos de Apple (o en otra fototeca que conectes más adelante). Balise no es un servicio de copia de seguridad de fotos.
- Si conectas Instagram y eliges expresamente fotos para importar, Balise conserva copias de visualización privadas, cifradas y limitadas a 1.504 px en tu espacio de trabajo para que sigan visibles en tus dispositivos. Los originales permanecen en Instagram. No es una copia de seguridad ni una sincronización continua.
- Para las fotos que incluyas en el procesamiento, Balise sube un render de inferencia temporal (hoy un derivado HEIC acotado de 1.504 px, no un archivo a resolución completa) a infraestructura privada de Balise en Google Cloud para que los modelos de visión extraigan conocimiento estructurado. Un servicio privado de Balise puede derivar una versión WebP para los modelos que la necesiten.
- Balise solicita el borrado de los renders de inferencia después del procesamiento; una regla de almacenamiento de un día sirve de respaldo si el borrado inmediato se interrumpe.
- Balise no conserva un archivo general de fotos. Los originales se quedan en Fotos de Apple. Las excepciones elegidas por ti son las fotos de Instagram que importas expresamente, una tarjeta o una historia que publiques y las fotos exactas que apruebes para una conexión de IA solicitante. El acceso de la IA conectada termina una hora después de la aprobación y no incluye las importaciones futuras (§4.4).
- Balise almacena el conocimiento estructurado derivado de tus fotos (observaciones, datos, dominios, índices de búsqueda, preferencias) en tu espacio de trabajo: ese es el activo duradero del producto, y es tuyo para corregirlo o borrarlo.
- No usamos tu contenido para entrenar modelos, y damos instrucciones a nuestros proveedores de IA de que no entrenen con el contenido de inferencia de Balise.
- Balise no ofrece un servicio de identificación facial ni un grafo biométrico persistente de personas. La agrupación de personas que se repiten es opcional y empieza en tu dispositivo; las plantillas faciales, los recortes y los embeddings se quedan ahí. Después de una importación, un modelo de visión puede comparar caras una sola vez dentro de las copias temporales de procesamiento ya subidas, para conciliar grupos opacos duplicados evidentes. No puede poner nombre a las personas, dividir grupos ni crear identidades, y Balise solo almacena los enlaces de alias opacos resultantes. Un nombre que tú asignes puede acompañar a esa referencia como contexto temporal para el modelo cuando se procese una foto futura que haya coincidido (§4.6).
- Tienes que tener 16 años o más para usar Balise (véase §11). Que un padre o una madre fotografíe a sus propios hijos para su propio conocimiento es un uso personal esperable.
- Puedes borrar todos los datos de Balise desde dentro de la app (Perfil → “Borrar todos los datos de Balise”) y pedirnos por correo que cerremos la propia cuenta de inicio de sesión. Véase §10.
- No vendemos tus fotos ni tu conocimiento, y no mostramos anuncios.
- La web (usebalise.com) guarda un correo de lista de espera si lo das y mide las visitas sin cookies analíticas, publicidad ni rastreo entre sitios (véase §4.8).
2. Quiénes somos
Balise, Inc es la entidad jurídica que publica Balise y actúa como responsable del tratamiento de los datos personales tratados en relación con el servicio Balise y la web usebalise.com, salvo que un tratamiento concreto se describa como realizado por un tercero en calidad de responsable independiente (por ejemplo, los servicios del sistema operativo de Apple en tu dispositivo).
2093 Philadelphia Pike #3795
Claymont, DE 19703
Estados Unidos
1 Chome-23-5 Higashiazabu
Minato City, Tokyo 106-0044
Japan
2-4 rue Jules Lefebvre
75009 Paris
France
Contacto: apps@usebalise.com · usebalise.com
Contacto de privacidad. Una persona de Balise se encarga de las cuestiones de privacidad, de tus solicitudes conforme al §10 y de la relación con las autoridades de protección de datos: el papel que en Europa se llama delegado de protección de datos (DPD) y en Brasil encarregado. Escribe a apps@usebalise.com con el asunto “Balise privacy” y le llegará. Puedes escribirnos en español, English, 日本語, français o português.
3. Ámbito
Esta política cubre:
- la app de Balise para iOS (iOS 17+), incluidas las compilaciones de TestFlight / beta;
- las API de servidor y el almacenamiento de Balise que se usan para prestar el servicio;
- el conector de Balise para el servicio de IA que elijas: la consulta de tu memoria y de tus fotos, y un pequeño conjunto de escrituras que tú pidas — guardar una Lista privada, guardar o actualizar un descubrimiento privado y preparar una propuesta privada de historia. El conector no puede publicar nada;
- la web usebalise.com, incluidos el formulario de lista de espera y la analítica del sitio;
- las comunicaciones de soporte relacionadas con Balise.
No cubre webs ni apps de terceros que enlacen con nosotros, ni el tratamiento propio de Apple como proveedor de plataforma (Iniciar sesión con Apple, Fotos, App Store, TestFlight), salvo para describir cómo interactúa Balise con ellos.
4. Datos personales que tratamos
4.1 Cuenta y autenticación
| Categoría | Ejemplos | Origen |
|---|---|---|
| Identidad / autenticación | Id de usuario de Clerk, identificadores de inicio de sesión (por ejemplo, Iniciar sesión con Apple), tokens de sesión y el correo o el nombre que tenga Clerk si tu método de inicio de sesión lo proporciona. Los propios servidores de Balise solo almacenan el id de usuario de Clerk y lo usan como id de tu espacio de trabajo. | Tú / Clerk / Apple |
| Vínculo con el espacio de trabajo | Id del espacio de trabajo, estado de aprovisionamiento, rol | Generado por Balise |
| Notificaciones push | Token push del dispositivo, si permites las notificaciones, para poder avisarte cuando termina una ronda | Tú / Apple |
4.2 Entradas de la fototeca
Importaciones de Instagram. Explorar una cuenta Creator conectada no importa nada. Cuando eliges expresamente fotos fijas, Balise recibe la imagen, identificadores estables de cuenta, publicación y contenido, el orden del carrusel, la fecha de publicación, el enlace original si existe y cualquier pie disponible. La fecha de publicación no se trata como fecha de captura y el pie sigue siendo texto atribuido a Instagram, no un hecho visual verificado. Los vídeos no se importan como fotos.
Con tu permiso a través de Apple PhotoKit, Balise recibe, para los archivos que incluyas:
- el contenido de la imagen (para crear un render de inferencia temporal destinado a la visión en la nube, no para archivar tu carrete). El render se vuelve a codificar en el dispositivo, quitando del archivo los metadatos de la cámara (EXIF, GPS, notas del fabricante, miniaturas);
- las marcas de tiempo de captura / modificación y el desfase horario de la captura;
- los metadatos de ubicación cuando están presentes en el archivo (coordenadas GPS, altitud, rumbo, precisión de la foto; no un seguimiento en vivo de ti) y un nombre de lugar resuelto en el dispositivo a partir de esas coordenadas;
- Es una ubicación precisa. Las coordenadas se guardan con la foto en tu espacio de trabajo y se pueden buscar mientras se conserve el conocimiento de esa foto (§9). Así es como Balise sitúa una foto en el mapa y responde dónde estabas. Hoy ningún ajuste permite excluir la ubicación del procesamiento: para que Balise no tenga la ubicación de una foto, quítala en la app Fotos de Apple antes de importarla, o deja esa foto fuera;
- Búsqueda del lugar en Google. Para poner nombre al sitio que aparece en una foto y completar la geografía que la foto no trae consigo, Balise envía además las coordenadas de la foto, desde nuestros servidores, a Google Maps Platform (Places API y Geocoding API), y conserva los candidatos que devuelve. Google recibe las coordenadas y nada más: ninguna imagen, ningún identificador de cuenta, ningún nombre. Si una foto no tiene ubicación, no se envía nada por ella;
- una señal opcional y positiva de “cerca de casa” calculada en el dispositivo de origen, sin copiar en el registro de la foto la etiqueta, el centro ni el radio de la zona de casa, que se guardan aparte;
- la pertenencia a álbumes, incluidos los nombres de los álbumes (para las reglas de inclusión / exclusión y como contexto);
- marcas técnicas y ajustes de la cámara (por ejemplo, captura de pantalla, favorita, editada, dimensiones, modelo de cámara y objetivo, exposición, flash) y cualquier pie de foto que hayas escrito en Fotos;
- resultados de Vision en el dispositivo: número y posición de caras y personas, si apareces tú (§4.6), animales, si hay texto y puntuaciones de calidad; nunca el texto reconocido en sí, y nunca plantillas faciales de otras personas;
- identificadores locales de PhotoKit y, cuando existen, identificadores de nube, además de un identificador de dispositivo por instalación, usados para la deduplicación y para volver a enlazar los datos con la foto de tu dispositivo.
Estos datos viajan con el render como datos estructurados (no dentro del archivo de imagen), se guardan junto con el conocimiento resultante y se le dan al modelo de visión como contexto para describir la foto.
Valores predeterminados y límites
- Tú eliges cuántas fotos y qué periodo debe considerar Balise; la app toma una muestra repartida de forma uniforme por ese periodo. La selección álbum por álbum no se ofrece en la compilación actual.
- Los álbumes ocultos y los álbumes compartidos quedan siempre excluidos; esto no se puede activar. Las capturas de pantalla quedan excluidas salvo que las actives.
- El acceso limitado a Fotos (iOS) es compatible: Balise solo puede ver las fotos que hayas elegido en el panel de Apple.
- El permiso de fototeca no significa que todos los archivos se suban de inmediato, ni que se suban.
- Al día según sacas fotos (recoger las fotos nuevas automáticamente) está desactivado salvo que lo actives, y se ofrece con un plan en vigor, incluido el gratuito. Se desactiva en cuanto un plan termina.
4.3 Medios de inferencia temporales
Renders de inferencia acotados que el iPhone cifra antes de subirlos para el procesamiento de visión en la nube. Son copias de procesamiento de corta duración, no un archivo de tu carrete. Balise solicita el borrado de las copias de procesamiento después del procesamiento, incluida cualquier comparación de Personas que hayas activado; una regla de almacenamiento de un día sirve de respaldo si el borrado inmediato se interrumpe. El trabajo fallido, omitido, cancelado, reiniciado o borrado expresamente se limpia antes cuando es posible. La ventana de borrado temporal del almacenamiento está fijada en cero, de modo que una copia borrada desaparece.
4.4 Copias de imágenes (sin archivo de fotos)
Balise no conserva un archivo general de imágenes de Fotos de Apple. Las opciones siguientes conservan solo lo descrito en sus pantallas: importaciones seleccionadas de Instagram, tarjetas publicadas, páginas de historia y copias privadas para la IA conectada.
Las importaciones seleccionadas de Instagram permanecen privadas en Balise. Por cada foto fija que importas expresamente, Balise conserva en tu espacio de trabajo una copia de visualización cifrada y limitada a 1.504 px. No es pública de forma predeterminada y sigue disponible en tus dispositivos aunque desconectes Instagram. La conservamos hasta que borres la foto importada, todos tus datos de Balise o tu cuenta. El original sigue en Instagram; Balise no lo respalda ni sincroniza continuamente la cuenta. Este almacenamiento no autoriza acceso general de la IA conectada: siguen vigentes la aprobación para cada foto exacta y el plazo de una hora.
Las tarjetas compartidas son opcionales, foto a foto. Balise puede convertir una foto, y lo que notó en ella, en una tarjeta. Generar esa tarjeta en tu teléfono, o guardarla en tu propia fototeca, no sube absolutamente nada. Solo si eliges por separado publicarla en un enlace guardamos algo: la imagen de la tarjeta que generó tu teléfono, una imagen de vista previa para cuando el enlace se despliega y una copia a tamaño de pantalla de esa única foto.
Se conservan hasta que las borres: no caducan, porque un enlace muerto dentro de algo que publicaste es una promesa rota. La dirección no se puede adivinar y lleva noindex, así que pedimos a los buscadores que no la listen, pero un enlace es un enlace: trata una tarjeta publicada como algo público. Retírala desde la app (Perfil → Compartido) o desde la propia página; al borrarla desaparecen las imágenes y después el registro, la dirección responde “ya no existe” y nunca se reutiliza. Borrar tus datos o tu cuenta también elimina las tarjetas publicadas. Los dígitos de una tarjeta de pago nunca forman parte de una tarjeta: se descartan cuando se crea, no se ocultan cuando se muestra.
Las páginas de historia son opcionales, un día cada vez. Balise puede contar un solo día como una historia corta —un título, unas cuantas secciones de prosa y las fotos de las que habla la historia— en un enlace que puedes mandar a otras personas. No pasa nada hasta que tocas “Cuenta la historia” en ese día. Entonces, y solo entonces, guardamos copias pequeñas (unos 640 píxeles en el lado largo) de hasta doce fotografías de la cuadrícula de ese día — la selección de Balise viene marcada, y tú puedes cambiarla, y el texto escrito sobre ellas. Nada más de ese día, y nada en absoluto del resto de tu fototeca.
Una página de historia publicada muestra un mapa pequeño, y ese mapa es un marco incrustado de OpenStreetMap. Lleva las coordenadas de la historia, así que cualquiera que abra la página contacta directamente con openstreetmap.org, y OpenStreetMap ve su dirección IP y el lugar del que trata la historia. Eso ocurre en el navegador de quien abre la página, no en nuestros servidores, y solo en una página que hayas elegido publicar.
Esta es la única función narrativa escrita por Balise en la que un modelo mira tus fotografías para escribir. La IA conectada es un conector aparte, dirigido por ti. Para contar la historia de tu día, al modelo de historias se le enseñan exactamente las doce fotos que la historia va a publicar —durante los pocos minutos que tarda en escribirla— y nada más. Nuestros proveedores de IA tienen instrucciones de no entrenar con contenido de Balise.
La ves tú primero: la historia es un borrador privado hasta que la publicas, y puedes cambiarle el título, reescribir cualquier sección, mover fotos entre secciones, quitar una sección o pedir que se escriba otra vez. Publicada, se conserva hasta que la borres, en una dirección que no se puede adivinar y que lleva noindex; pero un enlace es un enlace, así que trata una historia publicada como algo público. Retírala desde la app (Perfil → Historias) o desde la propia página; desaparecen las fotos y el texto, después el registro, y la dirección responde “ya no existe” y nunca se reutiliza. Borrar tus datos o tu cuenta también elimina las historias publicadas. Los números de tarjeta no se escriben nunca dentro de una historia.
La IA conectada comparte solo datos de forma predeterminada. Tu asistente puede pedir hasta 24 fotos exactas. Balise te muestra toda la selección y no envía ninguna foto salvo que la apruebes en un plazo de 10 minutos. La aprobación permite únicamente a esa conexión obtener esas copias de 1.504 px a través de Balise durante una hora; volver a consultarlas no amplía el plazo, y las importaciones futuras o las selecciones posteriores requieren otra aprobación. El vencimiento bloquea el acceso posterior a través de Balise; no borra las imágenes que el asistente ya haya recibido ni las quita de tu conversación. Cada respuesta autenticada devuelve como máximo cuatro imágenes seleccionadas. No existe ninguna URL pública de imagen. El iPhone cifra su render HEIC antes de subirlo; los originales se quedan en Fotos de Apple y Balise no conserva ningún archivo general de fotos.
Balise no recibe ni almacena automáticamente tu conversación de Claude o ChatGPT. Recibe los argumentos enviados en las llamadas autenticadas del conector. Si lo pides o lo apruebas, una operación con alcance propio puede guardar una Lista privada de texto nueva o sustituir una Lista privada existente en tu espacio de trabajo. Guarda el texto de la Lista y enlaces privados verificados a los registros de foto que la sostienen; no puede publicar, borrar ni cambiar una Lista publicada, ni alterar tus fotografías ni tu conocimiento estructurado. Una vez que el servicio que hayas elegido recibe datos o imágenes por indicación tuya, se aplican sus propias condiciones, su política de privacidad, sus controles de cuenta y sus decisiones de conservación. Nuestras promesas de no entrenamiento para los subencargados de Balise no prometen nada sobre una cuenta de Claude o ChatGPT elegida de forma independiente.
Los perfiles públicos son una superficie de publicación aparte y opcional. Puedes reservar un @alias y publicar un nombre visible, una biografía corta y enlaces a tarjetas, resúmenes, historias o Listas que ya hayas publicado. Hacer público el perfil no hace públicas tu fototeca indexada, tus originales de Fotos de Apple ni tus copias privadas para una solicitud aprobada de la IA conectada; solo expone el perfil y los enlaces a material que ya habías publicado. Los perfiles están pensados para que se encuentren y pueden indexarse. Si le pides a Balise que prepare un borrador, usa únicamente los títulos y resúmenes aptos para lo público de ese material ya publicado; el borrador sigue siendo privado hasta que lo edites, lo selecciones y lo publiques. Puedes dejar de publicarlo cuando quieras. Un alias antiguo sigue reservado para ti, para que nadie pueda quedarse con una dirección que compartiste.
Las Listas guardadas son texto, no copias de imágenes. Cuando Pregunta reúne cosas o lugares a partir del conocimiento de tus fotos, no se conserva nada nuevo hasta que tocas Guardar o Compartir. Un servicio de IA conectada solo puede guardar o revisar una Lista privada después de que tú pidas o apruebes la operación. Guardar conserva el texto de la Lista y enlaces privados de vuelta a los registros de foto que la sostienen, dentro de tu espacio de trabajo; no copia ni publica esas fotos. Compartir publica únicamente el título de la lista, el resumen y los nombres y descripciones de los elementos, en una dirección con noindex que no se puede adivinar. Cualquiera que tenga ese enlace puede verla. Se queda hasta que la borres en Colecciones → Listas (también disponible desde Perfil → Listas) o hasta que borres tus datos de Balise; al borrarla desaparece el texto y la dirección responde “ya no existe”.
4.5 Conocimiento estructurado (duradero)
- observaciones y datos extraídos (objetos, pistas de texto, lugares, campos propios de cada dominio), incluidas descripciones estructuradas de fotos que pueden mostrar a menores o a otras personas cuando has incluido esas fotos;
- la procedencia que enlaza los datos con los identificadores de evidencia;
- las configuraciones de dominios / intereses y las definiciones de análisis;
- índices de búsqueda y embeddings del contenido estructurado (no una copia de seguridad de fotos);
- las correcciones y preferencias que aportas;
- la etiqueta, el centro y el radio opcionales de tu zona de casa, guardados como un ajuste privado del espacio de trabajo y no en ningún registro de foto;
- un registro de importación usado para la deduplicación y el estado de “ya procesado” (identificadores de foto, hora de captura y lugar de la foto, dimensiones, estado; no tu archivo original);
- tu idioma preferido, el registro de notificaciones y el estado de los derechos de suscripción (de StoreKit de Apple, sin datos de tarjeta).
4.6 Procesamiento en el dispositivo, contexto privado de casa, caras y la referencia propia
En el dispositivo, Balise usa frameworks de Apple (PhotoKit, ImageIO, MapKit, Vision) para seleccionar, ordenar y reducir las fotos antes de subirlas, para resolver un nombre de lugar a partir de las coordenadas de la foto y para detectar caras, personas, animales, texto y primer plano. Poner nombre al sitio en sí ocurre en nuestros servidores, a través de Google Maps Platform, solo a partir de las coordenadas (§4.2). Los recuentos, los recuadros, los ángulos de cabeza, las puntuaciones y las referencias opacas aleatorias opcionales de persona pueden salir del teléfono; el texto reconocido, los recortes de cara, los puntos de referencia faciales y los vectores de características, no.
Zona de casa. Si eliges una zona de MapKit como casa, Balise guarda su etiqueta amplia, la coordenada del centro y un radio pequeño como un ajuste privado del espacio de trabajo, y lo replica en el almacenamiento protegido del dispositivo donde has iniciado sesión. Los agentes de Balise pueden usar esa selección como tu contexto explícito de casa. No se guarda como dirección postal y no se copia en los registros de foto; una foto hecha dentro de ella solo puede llevar una señal positiva de casa. Puedes sustituir u olvidar la zona en Perfil cuando quieras. Olvidarla borra el ajuste del servidor y la copia local.
Referencia propia. Una foto de la cámara frontal o el álbum Selfies de Apple no identifica a quién sale en la imagen. Por eso Balise trata cada candidato automático como no fiable. Solo después de que confirmes expresamente una referencia propia local puede la app comparar caras en el dispositivo y subir un resultado de sí/no sobre tu presencia, con la procedencia de esa confirmación. El vector de referencia se queda en tu dispositivo y nunca se envía a Balise ni a un proveedor de modelos. Los vectores antiguos de la cuenta los borra el servicio.
Personas que se repiten. Donde es compatible, y solo si activas la función Personas, la app usa los puntos de referencia faciales de Apple Vision y un modelo incluido que funciona en el dispositivo para agrupar las caras que se repiten, y luego asigna identificadores aleatorios limitados a tu espacio de trabajo, para que puedas recorrer a la misma persona entre fotos y, si quieres, decirle a Balise quién es. Los recortes de cara no se guardan; las plantillas de embedding facial se cifran en la base de datos local de la app con una clave que solo existe en el dispositivo y se quedan ahí. Después de una importación terminada, Balise puede hacer una única comparación acotada con un modelo de visión sobre las caras que ya están presentes en las copias temporales privadas de procesamiento, con el único fin de fusionar dos grupos opacos enteros que muestran inequívocamente a la misma persona. El modelo no puede dividir un grupo del dispositivo, ni poner nombre a nadie, ni crear un id de persona, ni describir rasgos sensibles; el servidor rechaza por su cuenta una fusión cuando los grupos coinciden en una misma foto o entran en conflicto con las etiquetas que tú hayas aportado. Las propuestas de confianza media y baja no se aplican. No se conserva en la nube ningún recorte de cara, plantilla ni embedding; las copias ordinarias se borran después del procesamiento y de esta comparación, con la misma regla de almacenamiento de un día como respaldo. El estado duradero en la nube solo guarda identificadores opacos, la pertenencia a fotos, el historial de fusiones y las etiquetas o relaciones que tú escribas. Si le pones nombre a una entrada de Personas, Balise puede incluir ese nombre escrito por ti como contexto temporal cuando un modelo de visión en la nube procese una foto futura que tu dispositivo haya asociado al mismo identificador opaco, para que la descripción pueda usar el nombre que diste; el actor estructurado sigue siendo opaco, y un nombre no establece una relación familiar, de amistad ni de ningún otro tipo. Balise no deduce el nombre ni la relación de una persona a partir de su cara y no presta un servicio de identificación facial de uso general.
4.7 Datos operativos y de diagnóstico
- registros de la API, dirección IP, versión del dispositivo / de la app y señales de fallos o de rendimiento de Firebase Crashlytics, Firebase Performance Monitoring y Apple MetricKit;
- eventos fijos de interacción con el producto (apertura de la app, importación, primera tarjeta, colección, búsqueda, acciones de Pregunta y de plan), vinculados a tu espacio de trabajo para que podamos medir la activación y la retención; estos eventos nunca contienen el texto de las búsquedas, las preguntas hechas en Pregunta, identificadores de foto o de colección, notas ni propiedades arbitrarias;
- estado operativo de Redis / Memorystore (progreso de los trabajos, bloqueos, manifiestos, tokens de corta duración); no un almacén duradero de fotos;
- una base de datos de control (Cloud SQL) con los lotes de importación, el registro de importación, el uso de derechos y una pista de auditoría de las acciones de cuenta (por ejemplo, que un borrado de datos se completó);
- señales de seguridad y de prevención de abusos.
Las compilaciones de iOS que se publican usan Firebase Crashlytics y Performance Monitoring para el diagnóstico operativo. Google Analytics no está enlazado, y Balise no usa un identificador publicitario ni rastreo entre apps. Los paquetes completos de diagnóstico de Apple MetricKit se quedan acotados en el teléfono; a Firebase Performance solo van resúmenes numéricos. Los eventos de interacción con el producto van a la propia API autenticada de Balise y se guardan en PostgreSQL. Cuando el reenvío desde el servidor está activado, Balise también puede enviar esos mismos eventos cerrados a PostHog con un identificador seudónimo de espacio de trabajo; no se añade a la app ningún SDK de analítica nuevo. El reenvío está desactivado en los entornos de desarrollo y de vista previa, y en producción solo se activa una vez configurado el borrado remoto. Reiniciar el espacio de trabajo o borrar la cuenta solicita el borrado en cola de la persona y los eventos correspondientes en PostHog; si esa solicitud no se puede enviar, el reinicio no informa de que se haya completado.
4.8 La web (usebalise.com)
- Lista de espera. Si dejas tu correo en la portada, guardamos la dirección de correo, la línea opcional sobre lo que fotografías, la cadena de user-agent de tu navegador, un hash con sal de tu dirección IP (usado solo para limitar la frecuencia de altas) y la hora del alta, en Cloudflare KV. Se envía un correo de aviso con los mismos detalles al buzón del fundador para que podamos invitarte. Usamos la dirección para enviar invitaciones de TestFlight y noticias de Balise, y para nada más.
- Analítica del sitio. El código de navegador propio de Balise envía eventos tipados seudónimos a
/api/e; nuestro Worker de Cloudflare los valida y los reenvía al servicio de ingesta de PostHog en Estados Unidos. Podemos registrar un id de sesión aleatorio por pestaña en el almacenamiento de sesión, una ruta de página con los ids de objetos compartidos eliminados, categorías de dispositivo/navegador/sistema operativo, país, solo el dominio de referencia, códigos cortos de origen yutm_source/utm_medium/utm_campaign/utm_content, la variante de página y los controles o eventos tipados. No reenviamos direcciones IP, correo, la línea de interés de la lista de espera ni otro texto de formularios, contenido de fotos, cadenas de consulta completas,utm_termni códigos de recomendación. No hay script de PostHog en el navegador, ni cookie analítica, ni repetición de sesión, ni captura automática, ni publicidad, ni rastreo entre sitios. Do Not Track y Global Privacy Control desactivan la recogida. El id por pestaña no persiste entre visitas, y la atribución de la web no se une automáticamente a un espacio de trabajo de la app. La conversión canónicawaitlist_joinedsolo se crea después de guardar un registro nuevo de lista de espera; las altas repetidas quedan excluidas. Un evento de éxito en el navegador es solo un diagnóstico de interfaz. - Cloudflare Web Analytics. Cloudflare también puede medir tráfico agregado y rendimiento del sitio sin cookies.
- Cookie de idioma. Si eliges una ruta de idioma (por ejemplo, /fr), el sitio pone una única cookie funcional,
balise_lang, para recordarlo. No se guarda nada más en cookies. - Alojamiento. La web y su API funcionan en Cloudflare (Workers, KV, Email Service). PostHog procesa los eventos analíticos seudónimos limitados en Estados Unidos.
4.9 Comunicaciones de soporte
Si nos escribes por correo, tratamos tu dirección y el contenido del mensaje para responderte.
4.10 Información sensible en tus fotografías
Un carrete no es un archivo neutro. En unos pocos años contendrá el pasillo de un hospital, una receta sobre la mesa de la cocina, un lugar de culto, una manifestación, una pareja, un hijo. Varios países tratan esa información como una categoría especial que exige más cuidado que los datos personales ordinarios: categorías especiales de datos en el RGPD, dados pessoais sensíveis en la LGPD de Brasil, 要配慮個人情報 en la APPI de Japón. Así trata Balise esos datos sensibles.
Las fotos explícitas se apartan antes de que Balise las mire de cerca. Cuando una foto queda marcada como explícita en el primer vistazo, Balise se detiene ahí: la copia de procesamiento se borra, no se escribe ninguna descripción y nada de esa foto entra en tu conocimiento. Balise solo conserva el hecho de que la foto se apartó, para no volver a recogerla en una ronda posterior. El resumen de tu importación te muestra cuántas fotos han pasado por esto.
Las fotos de salud se quedan fuera de todo lo que narra tu vida. Cuando Balise nota que una foto tiene que ver con la salud o con la atención sanitaria, la marca, y esa marca permanece. Una foto marcada queda fuera de las Historias, de los destacados de una historia, de las fotos que un editor puede añadir, de la prosa de Memoria, del material que el redactor de Memoria puede llegar a ver siquiera, de las portadas de episodio y de las imágenes principales, de la tira de fotos del mapa, de los planes de imagen de las tarjetas para compartir y de cualquier descripción que Balise escriba sobre una persona. La foto se queda donde le corresponde, en el día en que ocurrió; lo que no hace es acabar contada ni puesta en una portada.
Dos límites honestos. Las fotos procesadas antes de que existiera este etiquetado pueden no llevar la marca: para la prosa de Memoria dejamos fuera cualquier testigo que no esté etiquetado, antes que arriesgarnos, pero las demás superficies dependen de que la marca esté ahí. Y si envías deliberadamente una foto a un asistente conectado, Balise envía la foto que elegiste; la marca de salud no se impone a tu decisión.
Caras. Agrupar a las personas que se repiten es tratamiento biométrico en la mayoría de estas leyes, y por eso está desactivado salvo que lo actives, por eso las plantillas y los vectores no salen nunca de tu iPhone, y por eso la nube solo guarda identificadores aleatorios, el historial de fusiones, los recuadros de las caras y los ángulos de cabeza, y los nombres que escribas tú (§4.6).
Religión, política, vida sexual, origen étnico. Balise no se propone deducir ninguna de estas cosas y no construye audiencias ni perfiles a partir de ellas. Aun así, datos de ese tipo pueden acabar en una descripción si están claramente a la vista en una fotografía que decidiste incluir: una boda, una marcha, un santuario. Puedes corregir o borrar cualquiera de ellos (§10), y los controles que más importan son los del principio: dale a Balise un acceso limitado y elige tú mismo las fotos, o deja un periodo fuera de alcance.
Ubicación precisa. Varios estados de EE. UU. consideran las coordenadas exactas de una foto un dato sensible por sí mismas. Balise las guarda con la foto y las usa para situarla (§4.2): eso es prestar el servicio, no un uso que vaya más allá.
5. Por qué tratamos los datos (finalidades y bases jurídicas)
Las finalidades, dichas sin rodeos. Usamos tus datos personales para: crear y proteger tu cuenta; procesar las fotos que elijas y construir el conocimiento estructurado, las colecciones y la Memoria para los que existe Balise; ejecutar la inferencia en la nube que hace ese procesamiento; avisarte cuando termina una ronda de trabajo; mantener el Servicio fiable, depurarlo y prevenir abusos; responder a tus mensajes de soporte; gestionar la lista de espera y enviar invitaciones; entender cómo se usa la web; y cumplir nuestras obligaciones legales. Esa es la lista completa. No usamos tus datos para otras finalidades y, si alguna vez quisiéramos hacerlo, te diremos cuál es la finalidad nueva antes de empezar (§15). La tabla de abajo añade la base jurídica de cada finalidad para quienes están en el EEE y en el Reino Unido.
| Finalidad | Datos (a alto nivel) | Base jurídica |
|---|---|---|
| Crear y proteger tu cuenta | Identificadores de autenticación, sesiones | Contrato (art. 6(1)(b)); interés legítimo para la seguridad |
| Prestar el procesamiento de la fototeca y las funciones de conocimiento que pidas | Renders de inferencia efímeros, conocimiento estructurado, preferencias | Contrato |
| Inferencia efímera en la nube | Renders de inferencia, entrada / salida del modelo | Contrato |
| Avisarte cuando termina una ronda | Token push | Contrato / consentimiento (permiso de notificaciones de iOS) |
| Mejorar la fiabilidad, depurar, prevenir abusos | Registros, metadatos operativos, hashes de IP con sal | Interés legítimo; obligación legal cuando corresponda |
| Lista de espera e invitaciones | Correo, línea de interés | Consentimiento / medidas precontractuales |
| Entender cómo se usa la web | Eventos de interacción seudónimos | Interés legítimo (sin cookies analíticas, publicidad ni rastreo entre sitios) |
| Soporte | Contenido del correo | Contrato / interés legítimo |
| Cumplir la ley | Registros limitados, entradas de auditoría de borrado | Obligación legal |
Publicar una tarjeta en un enlace se trata sobre la base de tu elección expresa, foto a foto, de publicarla, y dura solo mientras la mantengas publicada (§4.4).
5.1 Sin entrenamiento, sin venta
No vendemos datos personales. No usamos tus fotos, tus renders de inferencia, tu conocimiento estructurado ni ningún otro contenido de cliente para entrenar modelos de aprendizaje automático. Damos instrucciones a nuestros subencargados de IA (Vertesia, OpenAI, Google Vertex AI / Gemini, xAI, Anthropic y Amazon Web Services tal como se usan a través de Vertesia) de que no usen el contenido de inferencia de Balise para entrenar sus modelos. Los proveedores tratan el contenido únicamente para prestar la inferencia y las funciones del Servicio relacionadas para tu espacio de trabajo.
6. Cómo funciona el tratamiento (la cadena)
- Autorizas Fotos (acceso completo o limitado) y eliges cuántas fotos y qué periodo.
- Las reglas del dispositivo deciden qué archivos son elegibles (capturas de pantalla solo si están activadas; álbumes ocultos y compartidos siempre fuera; la muestra repartida de forma uniforme por el periodo).
- Para cada archivo elegible, Balise crea un render de inferencia HEIC de 1.504 px, lo cifra en el iPhone, empaqueta las copias cifradas en un archivo y lo sube por TLS, mediante una URL firmada de corta duración, a un bucket de inferencia privado de Balise en Google Cloud Storage, junto con los datos de la foto enumerados en §4.2 como datos estructurados. Un servicio privado y dedicado de Balise descifra las copias para el procesamiento y deriva una versión WebP cifrada de 1.504 px cuando hace falta.
- Los modelos de visión (orquestados por Vertesia; hoy las rutas de OpenAI y de Google Vertex AI / Gemini) analizan un render temporal y extraen evidencia estructurada. La ruta de Vertex de Google recibe una entrada privada temporal aparte en la nube, con un acceso que caduca, actualmente en diez minutos. Esa entrada lleva el cifrado del almacenamiento en la nube y no el cifrado por imagen del teléfono. Las rutas compatibles con OpenAI reciben accesos de corta duración a través de Balise. Los pasos posteriores que solo usan texto pueden usar Gemini, OpenAI, xAI (Grok) o Anthropic (Claude, incluso a través de Amazon Bedrock) mediante Vertesia. La construcción de la Memoria recibe un paquete acotado y filtrado con los nombres de los testigos extraídos, descripciones, dominios, tiempo y contexto de lugar aproximado; no recibe fotos, el texto completo de Búsqueda, las coordenadas exactas de casa, contenido sanitario ni el cuerpo de documentos. Los demás pasos solo de texto reciben el esquema acotado y los campos de cuenta, de historia de evento o de perfil no sensibles que necesite esa operación.
- Los resultados estructurados se escriben en tu espacio de trabajo (objetos de contenido de Vertesia e índice de búsqueda) y en el registro de la base de datos de control.
- Balise solicita el borrado de los objetos de inferencia después del procesamiento; una regla de almacenamiento de un día elimina las copias rezagadas si el borrado inmediato se interrumpe.
- Balise no conserva ningún archivo general de imágenes. Las importaciones de Instagram seleccionadas expresamente conservan la copia de visualización privada y acotada descrita en §4.4.
Fotos nuevas después de la primera importación. Puedes enviar más rondas a mano. “Al día según sacas fotos” recoge las fotos nuevas automáticamente cuando lo activas, con un plan en vigor. La interfaz de la app de tu compilación es la fuente de verdad sobre si se están recogiendo las fotos añadidas recientemente.
7. Encargados y subencargados
Usamos proveedores de servicios (“encargados del tratamiento”) para operar Balise. Tratan los datos siguiendo nuestras instrucciones. La lista de abajo refleja los proveedores confirmados por la empresa y la infraestructura desplegada del proyecto de Google Cloud de Balise (hoy región us-central1).
| Proveedor | Función / finalidades | Datos habitualmente implicados |
|---|---|---|
| Clerk | Autenticación de la app y autorización OAuth para la IA conectada | Identificadores de cuenta, metadatos de autenticación, correo si se proporciona, autorizaciones y ámbitos del conector |
| Google Cloud / Firebase | Alojamiento e infraestructura: Cloud Run (servicios de API e importación), Cloud Storage (medios de inferencia cifrados, copias de visualización seleccionadas de Instagram, copias de solicitudes aprobadas y entradas temporales para Vertex), Cloud KMS (operaciones con la clave privada de medios), Memorystore (Redis) (arrendamientos operativos y cachés, no manifiestos autoritativos), Cloud SQL (base de datos de control, registro de importación y eventos fijos de producto), Secret Manager, Artifact Registry, red; Firebase Crashlytics y Performance Monitoring; Vertex AI / Gemini cuando Vertesia dirige la inferencia al entorno Vertex de Google | Copias temporales, evidencia pendiente, copias seleccionadas de Instagram, selecciones aprobadas y entradas temporales consultables por Vertex; datos de registro y operativos, eventos fijos de producto, diagnósticos y entradas / salidas del modelo |
| Vertesia | Conocimiento duradero del espacio de trabajo, búsqueda, agentes / flujos de trabajo y orquestación de la inferencia usando accesos a medios de corta duración proporcionados por Balise (hoy región de EE. UU.) | Conocimiento estructurado, credenciales limitadas al espacio de trabajo, metadatos de ejecución; acceso temporal a medios para la inferencia |
| OpenAI | Inferencia de visión / de modelo a través de Vertesia usando accesos HTTPS a medios de corta duración proporcionados por Balise; pasos de diseño de dominios solo con texto | Referencias temporales a medios / entradas y salidas del modelo |
| xAI | Inferencia de modelo solo con texto a través de Vertesia para el diseño de las pantallas de dominio, una descripción acotada y no sensible de una persona y la prosa confirmada de Memoria (Grok) | Esquemas y plantillas de dominio; recuentos agregados acotados y no sensibles, ejemplos y facetas de dominio filtrados, cuentas confirmadas y texto de historias de eventos — sin fotos |
| Google Maps Platform | Poner nombre al sitio que aparece en una foto y completar la geografía que falta: Places API (New) y Geocoding API, llamadas desde nuestros servidores | Solo las coordenadas de la foto: ninguna imagen, ningún identificador de cuenta, ningún nombre |
| Meta (Instagram) | Solo si conectas Instagram: obtener el contenido que hayas elegido importar | Tu autorización de Instagram, y el contenido, los pies y los enlaces originales que Balise importa |
| X Corp. | Solo si conectas X para publicar un artículo | Tu autorización de X y el artículo que hayas elegido publicar |
| Cloudflare | Alojamiento de la web, endpoint analítico propio, Web Analytics agregado sin cookies, almacenamiento de la lista de espera (KV) y correo (Email Service): avisos de lista de espera, confirmaciones de suscripción y las novedades que se envían a quienes siguen a un publicador | Correo y línea de interés de la lista de espera, direcciones de correo de suscriptores y de seguidores, datos de IP usados en el borde para limitar la frecuencia, eventos de interacción seudónimos limitados, mediciones agregadas de tráfico y de rendimiento del sitio |
| PostHog (Estados Unidos) | Analítica web; eventos de producto opcionales del servidor y errores saneados | Eventos seudónimos y resúmenes estáticos de error; un error del navegador puede incluir un nombre de script permitido y número de línea; sin fotos, texto de formularios ni IP |
| Temporal Cloud | Ejecución duradera de importaciones y tareas, tiempos y reintentos | Identificadores opacos de cuenta y trabajo, estado de los procesos, tiempos y metadatos de errores con información sensible omitida; sin imágenes ni credenciales de proveedores |
| Anthropic | Procesamiento de texto mediante Vertesia, incluidos relatos anuales de Memoria y procesamiento alternativo con Claude | Texto estructurado acotado, cuentas confirmadas, etiquetas de evento y texto de historias de eventos — sin fotos en estos pasos de redacción de Memoria |
| Amazon Web Services | Infraestructura Amazon Bedrock que Vertesia utiliza en algunas rutas de Anthropic Claude | Entrada y salida de texto limitadas al paso correspondiente |
Apple (plataforma, no un subencargado de IA de Balise): sistema operativo, PhotoKit, Iniciar sesión con Apple, notificaciones push, distribución por App Store / TestFlight e informes de fallos. Apple actúa conforme a sus propias condiciones para los servicios de plataforma.
También tenemos cuentas en OpenRouter y Baseten para evaluar modelos. Hoy no están en la ruta de producción y no enviamos contenido de clientes a un proveedor de modelos cuyas condiciones permitan entrenar con él: algunos de los proveedores accesibles a través de esas cuentas tienen exactamente esas condiciones, y por eso se quedan fuera de la ruta.
Exigimos a los encargados que protejan los datos de forma adecuada. No autorizamos a los encargados a usar el contenido de los clientes de Balise para hacerte publicidad ni a entrenar modelos con el contenido de inferencia de Balise.
Hasta dónde no llega el borrado. Borrar tus datos los elimina de Balise, de nuestro almacenamiento y de nuestra analítica. No puede alcanzar los registros operativos propios de un proveedor de modelos: esos proveedores conservan registros limitados conforme a sus propias condiciones y plazos de conservación, y nosotros no los controlamos.
8. Transferencias internacionales
La infraestructura y los encargados de Balise pueden tratar datos en la Unión Europea y en otros países, incluidos los Estados Unidos (el proyecto de Google Cloud funciona hoy en us-central1; Vertesia funciona hoy en su región de EE. UU.; las rutas de OpenAI, Vertex, xAI, Anthropic y Amazon Bedrock también pueden tratar datos fuera del EEE; PostHog trata eventos analíticos limitados en Estados Unidos; Cloudflare opera una red global), según las regiones del proveedor y la configuración de la cuenta.
Qué países, en términos claros. Hoy, lo sustancial de Balise — los servidores, las copias temporales de las fotos, tu conocimiento estructurado y los modelos que los procesan — funciona en Estados Unidos. Cloudflare sirve la web desde donde estés. Ningún otro país guarda tus datos de forma ordinaria.
Qué significa eso respecto de Estados Unidos. Estados Unidos no tiene una única ley federal integral de protección de datos. Allí la protección viene de leyes sectoriales y estatales, de los contratos que tenemos con cada proveedor del §7 y de los límites técnicos descritos en el §13, y no de una equivalencia con la ley de tu propio país. Las autoridades públicas estadounidenses pueden, en determinadas circunstancias, obligar a un proveedor a entregar datos.
Desde el EEE y el Reino Unido. Cuando es obligatorio, usamos garantías adecuadas — como las Cláusulas Contractuales Tipo — para las transferencias a países sin decisión de adecuación.
Desde Brasil. Los datos personales de las personas que están en Brasil se tratan en Estados Unidos por los proveedores indicados en el §7, para las finalidades del §5. Te damos esta información para que tu decisión sobre la transferencia sea una decisión informada, y exigimos a cada proveedor las protecciones aquí descritas.
Desde Japón. Los datos personales de las personas que están en Japón se tratan en Estados Unidos por los proveedores indicados en el §7. Te decimos el país de destino, el hecho de que no tiene una ley nacional integral de protección de datos y las medidas que adopta cada destinatario, para que puedas decidir con todo eso delante.
9. Conservación
| Datos | Conservación |
|---|---|
| Renders de inferencia (temporales) | Borrado solicitado después del procesamiento, incluida cualquier comparación de Personas activada; una regla de un día elimina las copias rezagadas si el borrado inmediato se interrumpe; el trabajo fallido/cancelado/reiniciado se limpia antes cuando es posible; ventana de borrado temporal en cero |
| Copias de una solicitud de IA conectada | Solo las fotos exactas de una solicitud aprobada; disponibles únicamente para la conexión solicitante durante una hora desde la aprobación; volver a consultarlas no amplía el plazo y la limpieza sigue al vencimiento |
| Copias de visualización seleccionadas de Instagram | Privadas y limitadas al espacio de trabajo hasta que borres la foto importada, todos los datos de Balise o la cuenta; desconectar Instagram por sí solo no las borra |
| Ajuste opcional de zona de casa | Hasta que lo sustituyas u olvides, borres todos los datos de Balise o borres la cuenta |
| Conocimiento estructurado, registro de importación, metadatos opacos de persona | Hasta que lo borres o borres todos los datos de Balise / tu cuenta |
| Registros de autenticación / de cuenta (Clerk) | Durante la vida de la cuenta; después se borran o se anonimizan a petición |
| Estado operativo de Redis / Memorystore | De corta duración / orientado a caché; su pérdida no debe recrear un archivo de fotos |
| Eventos de interacción con el producto | Hasta que borres todos los datos de Balise o cierres tu cuenta; limitados al espacio de trabajo y no usados para publicidad ni rastreo entre apps |
| Registro de la lista de espera (web) | Hasta que nos pidas que lo quitemos, o cuando dejen de enviarse invitaciones para la beta |
| Eventos de analítica del sitio | Seudónimos; según la política configurada del proyecto PostHog |
| Copias de entrada para el proveedor (la ruta de Vertex) | El acceso caduca en diez minutos; los bytes siguen la misma regla de almacenamiento de un día |
| Exportaciones de datos que hayas pedido | 30 días; después las elimina el bucket |
| Registros de ejecución de inferencia (qué modelo se ejecutó, cuándo y cuánto costó) | 120 días; después se barren |
| Búsquedas que no encontraron nada | 90 días; después se barren |
| Lotes de importación, sugerencias de dominio, archivos de importación | 30 días; después se barren |
| Historial de flujos de trabajo (Temporal Cloud) | 30 días después de que un flujo de trabajo se cierre |
| Copias de seguridad de la base de datos y registros del servidor | Copias de seguridad 30 días, registros de transacciones 7 días, registros de plataforma 30 días |
| Correos de soporte | El tiempo necesario para atender la solicitud y los registros ordinarios comerciales / legales |
| Entrada de auditoría de borrado | Registro mínimo, sin contenido, de que el borrado se completó (recuentos, marca de tiempo) |
Si se borra una foto original de Fotos de Apple, los registros estructurados relacionados pueden quedar marcados como sin evidencia disponible hasta que los borres; Balise no inventa en silencio originales que se puedan mostrar.
10. Tus derechos y controles
10.1 Controles dentro del producto
- elegir el nivel de acceso a Fotos (completo o limitado, escogiendo fotos en el panel de Apple), cuántas fotos y qué periodo; capturas de pantalla activadas o desactivadas; “Al día según sacas fotos” activado o desactivado;
- contar con la exclusión fija de los álbumes ocultos y compartidos;
- corregir o borrar el conocimiento estructurado;
- Borrar todos los datos de Balise (Perfil → Datos de Balise → “Borrar todos los datos de Balise”): borra permanentemente tus fotos consultables, notas, colecciones, historial de importación, metadatos opacos de persona, la referencia propia local y cualquier copia guardada por Balise, en el teléfono, el almacenamiento de conocimiento, los dos buckets de medios, la base de datos de control, el registro de notificaciones push y el estado operativo; los trabajos en curso se abortan primero. Tus Fotos de Apple y tu cuenta de inicio de sesión no cambian;
- gestionar los métodos de inicio de sesión y cerrar sesión (Perfil → Cuenta e inicio de sesión).
10.2 Acceso, exportación, rectificación, supresión
Según dónde vivas (incluido el RGPD si estás en el EEE/Reino Unido, y leyes similares en otros lugares), puedes tener derecho a acceder, rectificar, suprimir, limitar, portar y oponerte a ciertos tratamientos, y a retirar el consentimiento cuando el tratamiento se base en él.
Las leyes son distintas en cada sitio, así que esto es lo que puedes pedir según dónde vivas. Escribe a apps@usebalise.com con el asunto “Balise privacy”, desde la dirección de correo de tu cuenta o con datos suficientes para que podamos estar seguros de que la cuenta es tuya. Respondemos en el plazo de un mes —antes si la ley del país donde vives fija un plazo más corto, como los 20 días hábiles de México— y no cobramos por ello. Si una solicitud es excesiva o se repite de forma desmedida, te lo diremos y te explicaremos por qué, en lugar de cobrarte.
- EEE y Reino Unido (RGPD). Acceso, rectificación, supresión, limitación del tratamiento, portabilidad, oposición, retirada del consentimiento y derecho a reclamar ante una autoridad de control (§10.3).
- Brasil (LGPD). Confirmación de que tratamos tus datos; acceso; corrección de datos incompletos, inexactos o desactualizados; anonimización, bloqueo o supresión de los datos innecesarios, excesivos o tratados de forma contraria a la ley; portabilidad; supresión de los datos tratados con tu consentimiento; información sobre las entidades públicas y privadas con las que compartimos datos; información sobre qué ocurre si niegas el consentimiento, y derecho a negarlo; revocación del consentimiento; y revisión de las decisiones tomadas únicamente por medios automatizados (§14).
- Japón (APPI). Divulgación de los datos personales conservados que tenemos sobre ti, incluidos los registros de cesión a terceros; corrección, adición o supresión cuando sean erróneos; y suspensión del uso, supresión o suspensión de la cesión a terceros en los casos que la Ley permite.
- Estados Unidos. Cuando la ley de tu estado los reconozca: saber, acceder, corregir, suprimir y obtener una copia portable; oponerte a la venta, a la cesión para publicidad conductual entre contextos y a la publicidad dirigida — nada de lo cual hacemos (§10.4); limitar el uso de la información personal sensible; y recurrir una negativa. No te trataremos de forma distinta por ejercer un derecho.
- América Latina. La LFPDPPP mexicana te reconoce los derechos ARCO — acceso, rectificación, cancelación y oposición — y Argentina, Chile, Colombia y otros países tienen su propio catálogo y sus propios plazos. Escríbenos igual: aplicamos la ley del lugar donde vives.
Exportación. Puedes solicitar por correo una exportación de los datos que guarda tu espacio de trabajo, como las propiedades de perfil, las observaciones / datos / procedencias y la configuración de dominios. Las exportaciones no incluyen los originales de Fotos de Apple, que Balise nunca almacenó.
Cierre de la cuenta. Borrar todos los datos de Balise desde la app elimina el contenido de tu espacio de trabajo. Para cerrar la propia cuenta de inicio de sesión (la identidad de Clerk), escribe a apps@usebalise.com con el asunto “Balise delete my account” desde el correo de tu cuenta (o incluye datos suficientes para identificar la cuenta de Iniciar sesión con Apple). Borraremos los datos de tu espacio de trabajo si aún no lo has hecho, y borraremos o anonimizaremos la identidad de Clerk en la purga semanal de cuentas de inicio de sesión cerradas, conservando solo una entrada mínima de auditoría sin contenido si hace falta para acreditar que se completó. Nos comprometemos a ofrecer el borrado de cuenta dentro de la app conforme a la directriz 5.1.1(v) de la App Store antes del lanzamiento en la App Store.
Lista de espera. Escríbenos y quitamos tu dirección de la lista de espera.
10.3 Reclamaciones
Puedes contactarnos primero para que podamos ayudarte. También puedes presentar una reclamación ante la autoridad de protección de datos del país donde vives. En España es la AEPD (aepd.es). Si vives en otro país del EEE, es la autoridad de tu país. En México es el INAI (inai.org.mx). En Argentina, Chile, Colombia y otros países de América Latina, la autoridad de protección de datos que corresponda.
10.4 California y otras leyes estatales de EE. UU.
No vendemos información personal por dinero y no la compartimos para publicidad conductual entre contextos.
11. Menores y edad mínima
Tienes que tener al menos 16 años para crear una cuenta de Balise (o la edad superior de consentimiento digital que rija donde vives). Donde la ley local permita una edad menor con consentimiento parental verificable (por ejemplo, a partir de 13), podremos permitirlo solo después de implantar un flujo adecuado de consentimiento parental; hasta entonces, 16 o más es lo predeterminado. Balise no está dirigido a menores por debajo de esos umbrales. Si tienes entre 16 años y la mayoría de edad del lugar donde vives (18 años en España y en la mayor parte de América Latina), la ley de allí puede exigir que un padre, una madre o un tutor acepte una suscripción de pago para que sea válida; consigue esa aceptación antes de comprar. No creamos cuentas para menores a sabiendas ni les pedimos datos personales. Si crees que un menor ha usado Balise de una forma que nos haya proporcionado datos personales, escribe a apps@usebalise.com y tomaremos las medidas oportunas, incluida la supresión.
12. Personas que aparecen en tus fotos (incluidos menores)
Tu fototeca puede contener imágenes de otras personas (incluidos menores). Cuando el titular de la cuenta incluye esas fotos, Balise puede tratar esas imágenes para la inferencia y almacenar en el espacio de trabajo conocimiento estructurado sobre ellas (descripciones, eventos, lugares y datos relacionados). Las copias de imagen ordinarias se programan para su borrado después del procesamiento, con un respaldo de limpieza de un día. Las fotos exactas aprobadas para un asistente conectado también pueden incluir a otras personas y siguen la misma regla de acceso de una hora. Sigues siendo responsable de tener derecho a compartirlas.
Uso personal esperable. Que un padre o una madre fotografíe a sus propios hijos para su propio conocimiento (por ejemplo, ver crecer a un hijo) es un uso personal esperable de Balise. La forma de “ver las fotos” es Fotos de Apple en tu dispositivo, no que Balise se convierta en un archivo fotográfico.
No tenemos una relación directa con los terceros que aparecen en tus fotos y no operamos una red de identificación facial de uso general ni conservamos plantillas biométricas en la nube. Si Personas está activado, la comparación acotada de grupos duplicados posterior a la importación descrita en §4.6 puede tratar sus caras dentro de copias temporales de las fotos. Tú (el titular de la cuenta) sigues siendo responsable de tener derecho a tratar fotos en las que aparecen otras personas. Usa el acceso limitado a Fotos, los controles de periodo y de número, y el borrado si unas fotos no deben tratarse. Los álbumes compartidos quedan siempre excluidos, y las plantillas faciales, los recortes y los embeddings se quedan en tu dispositivo (§4.6).
13. Seguridad
El iPhone cifra cada copia de procesamiento antes de subirla con una clave AES-256-GCM nueva, envuelta mediante RSA-OAEP-SHA256. Las copias de imagen privadas se guardan cifradas. La clave privada maestra permanece en Google Cloud KMS; el permiso de descifrado está restringido al servicio privado y dedicado de medios. El personal no recibe acceso para abrir fotos privadas. El procesamiento automatizado autorizado descifra las copias para prepararlas, para el procesamiento de IA y para la entrega aprobada. Esto no es cifrado de extremo a extremo solo en el dispositivo: el servicio de procesamiento y los proveedores de IA correspondientes pueden analizar las entradas que necesitan, y el conocimiento consultable se guarda aparte, en nuestros servidores. Los controles de acceso de producción imponen las restricciones al personal; el cifrado por sí solo no garantiza la protección frente a cualquier posible compromiso del sistema.
Los proveedores de IA reciben acceso por tiempo limitado a las entradas descifradas. El procesamiento de Vertex puede usar una entrada privada temporal en la nube, fuera del cifrado por imagen del teléfono, protegida por el cifrado del almacenamiento en la nube y por un permiso de acceso del proveedor que caduca. La ventana de acceso actual a esa entrada es de diez minutos. El vencimiento cierra el acceso con independencia del borrado físico; la limpieza programada sigue al vencimiento y una regla de almacenamiento de un día respalda la limpieza interrumpida. Los demás proveedores de imagen acceden mediante enlaces de corta duración. Estos controles no prometen que un proveedor no conserve entradas ni rastros.
También usamos almacenamiento privado, conexiones cifradas (TLS), comprobaciones de acceso para cada cuenta e intentos de descifrado registrados. Consulta la explicación en palabras claras de cómo protegemos tus fotos. Comunica las vulnerabilidades que sospeches a apps@usebalise.com.
14. Decisiones automatizadas
Balise usa aprendizaje automático para extraer y organizar información de las fotos. Esos resultados son herramientas de conocimiento de apoyo para tu cuenta. No están pensados para producir efectos jurídicos ni para afectarte de modo similarmente significativo como decisiones exclusivamente automatizadas conforme al art. 22 del RGPD. Puedes corregir o borrar el conocimiento extraído.
Aun así, el tratamiento automatizado es la forma en que Balise funciona, de modo que, vivas donde vivas: puedes pedir que una persona de Balise revise cualquier cosa que Balise haya decidido sobre ti, y puedes corregirla o borrarla tú mismo en la app. En Brasil, la LGPD te reconoce expresamente ese derecho de revisión, con un umbral más bajo que el del RGPD, y lo atendemos cuando se nos pide, sin entrar a discutir si se cumple el umbral.
15. Cambios
Podemos actualizar esta política publicando una versión nueva en esta URL con una fecha revisada. Te avisaremos de los cambios sustanciales al menos treinta (30) días antes de que entren en vigor, dentro de la app o por correo, y te diremos qué ha cambiado, incluida cualquier finalidad nueva para la que queramos usar tus datos. Para los cambios significativos que requieran consentimiento conforme a la ley aplicable (incluida cualquier función opcional futura de conservación de imágenes), pediremos consentimiento / activación antes de seguir adelante.
16. Contacto
Balise, Inc
2093 Philadelphia Pike #3795
Claymont, DE 19703
Estados Unidos
1 Chome-23-5 Higashiazabu
Minato City, Tokyo 106-0044
Japan
2-4 rue Jules Lefebvre
75009 Paris
France
apps@usebalise.com (asunto “Balise privacy”)
usebalise.com
Contacto y solicitudes
Borrar todo lo que aprendimos: en la app, Perfil → Datos de Balise → Borrar todos los datos de Balise. Se ejecuta al momento. Tus Fotos de Apple y tu inicio de sesión se quedan como están.
Cerrar la cuenta en sí, exportar tus datos o cualquier otra cosa: escribe a apps@usebalise.com desde el correo de tu cuenta. Asuntos que nos ayudan a dirigirlo: “Balise delete my account”, “Balise export”, “Balise security”, “Balise privacy”. Responde una persona.
Salir de la lista de espera: la misma dirección, una línea, listo.
↑ Volver a la versión corta · Seguridad · Términos · Preguntas