Política de privacidad

Esta página explica qué datos personales tratamos cuando usas molemusic.es o pool.molemusic.es, para qué los usamos, con qué base jurídica, quién más los ve, cuánto tiempo los guardamos y qué puedes hacer al respecto. Es la información que exigen los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

Va en serio lo de que se entienda: si algo de aquí te suena a chino, escríbenos y te lo contamos en dos líneas.

Datos identificativos

El nombre fiscal, el NIF y el domicilio del titular no se publican aquí: se facilitan a quien los solicite escribiendo a info@molemusic.es. Ese correo es un medio de contacto directo y efectivo, y se responde a toda petición identificativa.

Quién trata tus datos

Responsable
Disponibles a petición en info@molemusic.es
Nombre comercial
Mole Music Pool
NIF
Disponibles a petición en info@molemusic.es
Domicilio
Disponibles a petición en info@molemusic.es
Correo
info@molemusic.es

No hay delegado de protección de datos, y no es un descuido: Mole Music Pool no es una autoridad pública, no hace observación habitual y sistemática de personas a gran escala y no trata categorías especiales de datos, que son los tres supuestos que obligan a nombrarlo (artículo 37.1 del RGPD y artículo 34 de la LOPDGDD). Al escribir a info@molemusic.es llegas directamente al responsable, que es quien decide y quien contesta.

Qué datos tratamos y por qué

No hay un único tratamiento con un cajón de sastre de finalidades. Hay varios, cada uno con su propia base jurídica y su propio plazo. Esta es la lista completa:

Tratamientos de datos personales en Mole Music Pool: datos, finalidad, base jurídica y plazo de conservación.
Correo electrónico, nombre de DJ y contraseña guardada como hash. Si entras con Google: tu nombre, tu correo y tu foto de perfil.Crear tu cuenta, identificarte al entrar, darte acceso al catálogo y dejarte cambiar la contraseña.Ejecución del contrato (artículo 6.1.b del RGPD): sin cuenta no hay pool.Mientras la cuenta esté activa y 5 años más desde la baja
Plan contratado, estado de la suscripción, saldo y lotes de créditos, y el historial de lo que descargas con su formato y su fecha.Suministrarte el servicio: cobrar los créditos que cuesta cada track, guardar lo que ya es tuyo y dejarte volver a descargarlo gratis para siempre.Ejecución del contrato (artículo 6.1.b del RGPD).Mientras la cuenta esté activa y 5 años más desde la baja
Identificador de cliente en Stripe, importes, facturas, estado de los cobros y el país desde el que compras, que es el que determina el IVA.Cobrar, emitir la factura y cumplir con Hacienda y con la contabilidad.Obligación legal (artículo 6.1.c del RGPD), en relación con la Ley 37/1992 del IVA, la Ley General Tributaria y el artículo 30 del Código de Comercio.6 años (artículo 30 del Código de Comercio)
Huella (hash con sal) de la dirección IP, tipo de navegador, código de país y si la conexión viene de un centro de datos.Detectar cuentas compartidas, reventa de enlaces y descargas automatizadas, y dejar constancia de quién descargó qué. Es lo que nos permite mantener los precios y responder ante quien nos licencia la música.Interés legítimo (artículo 6.1.f del RGPD): proteger el servicio frente al abuso. Está ponderado, y por eso se guarda una huella y no la IP.Entre 6 y 12 meses
Registros técnicos del servidor y del correo: fecha, ruta, código de respuesta, errores y la misma huella de IP.Mantener la plataforma en pie, diagnosticar fallos, frenar ataques de fuerza bruta y saber qué pasó cuando algo falla.Interés legítimo (artículo 6.1.f del RGPD): seguridad y continuidad del servicio.Entre 6 y 12 meses
Contadores agregados de uso —qué páginas se ven, qué escuchas se reproducen, qué se busca— sin ningún identificador, y una huella diaria (hash con sal de tu IP, tu navegador y la fecha) que rota cada medianoche y solo sirve para contar visitantes únicos.Medir la audiencia de nuestra propia web para decidir qué música publicar y qué mejorar. Se hace entera en nuestro servidor: sin cookies, sin guardar ni leer nada en tu navegador y sin ningún proveedor de analítica de terceros.Interés legítimo (artículo 6.1.f del RGPD): conocer el uso de la propia plataforma. Está ponderado: la huella rota cada día, no permite seguirte de un día a otro y no se cruza con tu cuenta ni con la huella del control de abuso.La huella diaria, 40 días; los contadores agregados, que no identifican a nadie, 13 meses
Nombre de DJ, mensajes que escribes en el chat interno, reacciones y, si un mensaje se retira, quién lo retiró y cuándo.Que puedas pedir música, hablar con nosotros y con el resto de la comunidad. Y moderar: retirar lo ilícito y poder justificar por qué se retiró.Ejecución del contrato para el chat en sí (artículo 6.1.b) e interés legítimo para la moderación y la seguridad (artículo 6.1.f), que además nos exigen los artículos 14 y 16 del Reglamento (UE) 2022/2065 de servicios digitales.Mientras la cuenta esté activa
Los correos que nos mandas, lo que nos cuentes en ellos y la clave identificativa que damos a cada queja o reclamación.Atenderte, resolver la incidencia y poder demostrar que te contestamos dentro del plazo de un mes.Ejecución del contrato (artículo 6.1.b) y obligación legal (artículo 6.1.c), por el artículo 21 del TRLGDCU.3 años
Correo electrónico y nombre de DJ.Mandarte novedades del pool: estrenos, packs y promociones. Solo si marcas la casilla; nunca va marcada de serie.Tu consentimiento (artículo 6.1.a del RGPD y artículo 21 de la LSSI), que puedes retirar cuando quieras.Hasta que retires el consentimiento o te des de baja desde el propio correo

Cuando la base es el contrato, los datos son imprescindibles: sin ellos no podemos darte el servicio. Cuando la base es una obligación legal, tampoco podemos no tratarlos aunque tú lo pidas. Cuando la base es el interés legítimo, puedes oponerte y volvemos a ponderar. Y cuando la base es tu consentimiento, es voluntario de principio a fin y lo retiras cuando quieras, sin que pase nada con tu suscripción.

Por qué el hash de tu IP sigue siendo un dato personal

No guardamos tu dirección IP tal cual. Guardamos una huella: pasamos la IP por una función criptográfica junto con una clave secreta y nos quedamos con el resultado, que es una cadena sin sentido de la que no se puede volver atrás para recuperar el número original.

Aun así, y aquí está lo importante, esa huella sigue siendo un dato personal. Está guardada al lado de tu cuenta: si dos descargas comparten huella, sabemos que salieron de la misma conexión, y sabemos de quién es la cuenta. Eso basta para que la ley lo considere un dato seudonimizado, no anónimo (considerando 26 del RGPD). Por eso lo declaramos, lo protegemos y lo borramos con plazo, en vez de contarte que como está cifrado ya no cuenta.

Lo hacemos así por reducir al mínimo lo que guardamos: nos sirve exactamente igual para detectar abuso, y si alguien accediera a la base de datos no se llevaría la dirección de nadie.

De dónde salen los datos

  • De ti, cuando te registras, contratas un plan, escribes en el chat o nos mandas un correo.
  • De Google, solo si eliges entrar con tu cuenta de Google: nos devuelve tu nombre, tu correo y tu foto de perfil, nada más. Nunca tu contraseña.
  • De Stripe, que nos confirma si el pago salió bien, el estado de la suscripción y los datos de facturación. Los datos de tu tarjeta no pasan por nuestros servidores en ningún momento.
  • De tu navegador, que en cada petición manda tu dirección IP y el tipo de navegador, como en cualquier web. De la IP solo conservamos la huella.

No compramos bases de datos, no sacamos correos de listas ni de redes sociales y no enriquecemos tu perfil con datos de terceros.

Quién más ve tus datos

Nadie que no esté en esta lista. Y a los que están se los nombramos con nombre y apellidos, porque el artículo 13 del RGPD no se cumple diciendo «proveedores de servicios»:

  • Hostinger Servidor y correo. Los datos se tratan en: Francia (Unión Europea).
  • Cloudflare, Inc. Almacenamiento de los ficheros de audio (R2). Los datos se tratan en: Estados Unidos.
  • Stripe Payments Europe, Limited (Irlanda) y Stripe, LLC (EE. UU.) Cobros, facturación y prevención del fraude. Los datos se tratan en: Irlanda y Estados Unidos.

Todos ellos son encargados del tratamiento y con todos hay firmado un contrato con el contenido que exige el artículo 28.3 del RGPD: solo pueden tratar los datos siguiendo nuestras instrucciones, tienen que guardar confidencialidad, aplicar medidas de seguridad, no subcontratar sin permiso y devolver o borrar los datos cuando termine el servicio.

Además de ellos, tus datos pueden acabar en manos de la Agencia Tributaria, de la Seguridad Social, de un juzgado o de las fuerzas y cuerpos de seguridad, pero solo cuando una norma lo exija y en la medida en que lo exija (artículo 6.1.c del RGPD). Si entras con Google, Google trata por su cuenta el hecho de que hayas iniciado sesión, como responsable independiente y bajo su propia política.

No vendemos tus datos, no los cedemos a anunciantes y no los usamos para hacer perfiles publicitarios. No hay negocio detrás de eso aquí: el negocio es la suscripción.

Datos que salen de la Unión Europea

El servidor y el correo están en la Unión Europea: Hostinger aloja la plataforma en Francia (Unión Europea). Eso no es una transferencia internacional y no necesita garantía ninguna: es territorio de aplicación del RGPD.

Sí hay transferencia a Estados Unidos en dos casos, y conviene decirlo claro:

  • Cloudflare, Inc. Almacenamiento de los ficheros de audio (R2).
  • Stripe Payments Europe, Limited (Irlanda) y Stripe, LLC (EE. UU.) Cobros, facturación y prevención del fraude.

Las dos transferencias se apoyan en dos garantías que se suman. La primera: ambas compañías están certificadas en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), que la Comisión Europea declaró adecuado en su Decisión de Ejecución de 10 de julio de 2023, lo que permite la transferencia sin autorización adicional por la vía del artículo 45 del RGPD. La segunda, como red de seguridad por si esa decisión decayera: los contratos incorporan las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, que son un mecanismo del artículo 46.2.c del RGPD y siguen valiendo por sí solas.

Puedes pedirnos copia de esas garantías escribiendo a info@molemusic.es.

Tus derechos

Sobre tus datos mandas tú. Estos son los seis derechos que te da el RGPD, y no hay que dar explicaciones para ejercerlos:

Acceso RGPD, artículo 15
Saber si tratamos datos tuyos y pedir una copia de todos los que tenemos, con el detalle de para qué los usamos.
Rectificación RGPD, artículo 16
Corregir lo que esté mal o completar lo que falte. El nombre de DJ y el correo los puedes cambiar tú desde tu cuenta.
Supresión RGPD, artículo 17
Pedir que borremos tus datos y cerremos la cuenta. Lo que la ley obliga a conservar, como las facturas, se bloquea: deja de usarse para nada y solo queda a disposición de Hacienda y de los tribunales hasta que venza el plazo.
Limitación RGPD, artículo 18
Pedir que congelemos el tratamiento mientras se comprueba algo, por ejemplo mientras revisamos si un dato es correcto o si nuestro interés legítimo se sostiene.
Portabilidad RGPD, artículo 20
Llevarte tus datos en un fichero estructurado, de uso común y lectura mecánica, o pedirnos que se los mandemos directamente a otro servicio si es técnicamente posible.
Oposición RGPD, artículo 21
Oponerte a los tratamientos que hacemos por interés legítimo, como el control de abuso. Explícanos tu situación y volvemos a ponderar; si no hay motivos que pesen más que tus derechos, paramos.

A los seis hay que añadir uno más: retirar el consentimiento que hayas dado, en cualquier momento y con la misma facilidad con la que lo diste (artículo 7.3 del RGPD). Retirarlo no anula lo que se hizo antes, pero corta el tratamiento a partir de ese momento. En la práctica: un clic en el enlace de baja de cualquier correo comercial, o un correo diciéndonoslo.

Cómo se ejercen

Escribe a info@molemusic.es indicando qué derecho quieres ejercer. Hazlo desde el correo con el que te registraste: es la forma más simple de que sepamos que eres tú. Si nos escribes desde otro y hay dudas razonables sobre tu identidad, podemos pedirte que la acredites (artículo 12.6 del RGPD), pero no pediremos el DNI por sistema ni como excusa para no contestar.

Contestamos en un mes como mucho, y es gratis. Si la solicitud es especialmente compleja podemos alargarlo hasta dos meses más, pero entonces te avisamos dentro de ese primer mes y te decimos por qué (artículo 12.3 del RGPD). Si por lo que sea no fuéramos a atender tu solicitud, también te lo diríamos, con el motivo y con la vía para reclamar.

Reclamar ante la autoridad

Si crees que hemos tratado mal tus datos o que no te hemos contestado como debíamos, puedes reclamar ante la Agencia Española de Protección de Datos (calle Jorge Juan 6, 28001 Madrid; www.aepd.es). No hace falta que nos escribas antes a nosotros: puedes ir directamente. Dicho esto, si nos das la oportunidad de arreglarlo, normalmente se arregla más rápido.

Decisiones automatizadas y control de abuso

La plataforma aplica sola unos cuantos límites técnicos: un tope diario de descargas por cuenta, un máximo de peticiones por minuto y un número limitado de veces que se puede volver a emitir el enlace de una misma descarga. También se anota, con la huella de la IP, desde cuántas conexiones distintas entra una cuenta.

La lógica es sencilla y la contamos entera: son umbrales fijos, iguales para todo el mundo dentro de cada plan. No hay puntuación de riesgo, no hay perfilado y no se cruza tu comportamiento con el de nadie. Si superas un tope, el sistema responde con un mensaje y te deja continuar más tarde. Nada más.

Lo que nunca ocurre de forma automática es suspender o cerrar una cuenta. Esa decisión, que sí te afecta de verdad, la toma siempre una persona mirando el caso concreto, y te decimos el motivo. Aun así, y para que quede por escrito: en cualquier medida que te afecte puedes pedir intervención humana, expresar tu punto de vista e impugnar la decisión, como reconoce el artículo 22.3 del RGPD. Escribe a info@molemusic.es y lo revisamos.

Menores de edad

Para contratar en Mole Music Pool hay que tener 18 años cumplidos: es un servicio de pago con renovación automática y una licencia de uso profesional detrás, y eso exige capacidad para obligarse. Al registrarte declaras que eres mayor de edad.

Si detectamos o nos avisan de que una cuenta es de un menor, la cerramos y borramos sus datos, salvo los que haya que conservar por obligación legal. Si eres madre, padre o tutor y crees que ha pasado esto, escríbenos a info@molemusic.es y lo resolvemos enseguida.

Cómo protegemos todo esto

El artículo 32 del RGPD obliga a medidas apropiadas al riesgo. Estas son las nuestras, sin humo:

  • Las contraseñas no se guardan. Se guarda un hash con sal calculado con bcrypt. Ni nosotros podemos leer tu contraseña, y por eso cuando la olvidas se restablece en vez de recordártela.
  • Cifrado en tránsito: todo el tráfico va por HTTPS con TLS. La cookie de sesión viaja marcada como segura y no es accesible desde JavaScript.
  • Enlaces de descarga firmados y con caducidad: duran segundos, se pueden reemitir un número limitado de veces y no sirven para repartirlos por ahí.
  • Control de accesos: al panel de administración solo entra quien tiene rol de administrador, y cada acción que hace queda registrada con su autor, la fecha y lo que cambió.
  • Sesiones que se pueden cortar: cambiar la contraseña invalida al instante las sesiones abiertas antes, también en otros dispositivos.
  • Minimización: huella de IP en vez de IP, ningún dato de tarjeta en nuestros servidores y solo los campos que hacen falta para prestar el servicio.
  • Copias de seguridad periódicas de la base de datos, para poder recuperar el servicio si algo se rompe.

Ningún sistema es invulnerable. Si alguna vez hay una brecha de seguridad, se lo notificamos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas y, si el riesgo para ti es alto, te avisamos a ti directamente y sin rodeos, como mandan los artículos 33 y 34 del RGPD.

Cookies

Aquí no hay cookies de analítica, ni publicidad, ni rastreadores de terceros. La única medición de audiencia es la nuestra, se hace en nuestro propio servidor y no guarda ni lee nada en tu navegador: está descrita en la tabla de tratamientos de arriba. Las únicas cookies propias son la de sesión y las técnicas que la acompañan al iniciarla, y a la página de pago se suman las que Stripe necesita para cobrar y evitar el fraude. Está todo explicado, cookie a cookie, en la Política de cookies.

Cambios y versión de este texto

Si cambia el servicio o la normativa, actualizamos esta política. La versión vigente es la del . Cuando el cambio sea sustancial —una finalidad nueva, un encargado nuevo, un plazo más largo— te lo avisamos por correo antes de aplicarlo, y si la base es tu consentimiento, te lo volvemos a pedir en lugar de darlo por hecho.

El resto de documentos legales están enlazados arriba: Aviso legal, Condiciones de contratación y Licencia de uso de la música.