Política de privacidad
Esta página explica qué datos personales tratamos cuando usas molemusic.es o pool.molemusic.es, para qué los usamos, con qué base jurídica, quién más los ve, cuánto tiempo los guardamos y qué puedes hacer al respecto. Es la información que exigen los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
Va en serio lo de que se entienda: si algo de aquí te suena a chino, escríbenos y te lo contamos en dos líneas.
Datos identificativos
El nombre fiscal, el NIF y el domicilio del titular no se publican aquí: se facilitan a quien los solicite escribiendo a info@molemusic.es. Ese correo es un medio de contacto directo y efectivo, y se responde a toda petición identificativa.
Quién trata tus datos
- Responsable
- Disponibles a petición en info@molemusic.es
- Nombre comercial
- Mole Music Pool
- NIF
- Disponibles a petición en info@molemusic.es
- Domicilio
- Disponibles a petición en info@molemusic.es
- Correo
- info@molemusic.es
No hay delegado de protección de datos, y no es un descuido: Mole Music Pool no es una autoridad pública, no hace observación habitual y sistemática de personas a gran escala y no trata categorías especiales de datos, que son los tres supuestos que obligan a nombrarlo (artículo 37.1 del RGPD y artículo 34 de la LOPDGDD). Al escribir a info@molemusic.es llegas directamente al responsable, que es quien decide y quien contesta.
Qué datos tratamos y por qué
No hay un único tratamiento con un cajón de sastre de finalidades. Hay varios, cada uno con su propia base jurídica y su propio plazo. Esta es la lista completa:
| Qué datos | Para qué | Base jurídica | Cuánto se guardan |
|---|---|---|---|
| Correo electrónico, nombre de DJ y contraseña guardada como hash. Si entras con Google: tu nombre, tu correo y tu foto de perfil. | Crear tu cuenta, identificarte al entrar, darte acceso al catálogo y dejarte cambiar la contraseña. | Ejecución del contrato (artículo 6.1.b del RGPD): sin cuenta no hay pool. | Mientras la cuenta esté activa y 5 años más desde la baja |
| Plan contratado, estado de la suscripción, saldo y lotes de créditos, y el historial de lo que descargas con su formato y su fecha. | Suministrarte el servicio: cobrar los créditos que cuesta cada track, guardar lo que ya es tuyo y dejarte volver a descargarlo gratis para siempre. | Ejecución del contrato (artículo 6.1.b del RGPD). | Mientras la cuenta esté activa y 5 años más desde la baja |
| Identificador de cliente en Stripe, importes, facturas, estado de los cobros y el país desde el que compras, que es el que determina el IVA. | Cobrar, emitir la factura y cumplir con Hacienda y con la contabilidad. | Obligación legal (artículo 6.1.c del RGPD), en relación con la Ley 37/1992 del IVA, la Ley General Tributaria y el artículo 30 del Código de Comercio. | 6 años (artículo 30 del Código de Comercio) |
| Huella (hash con sal) de la dirección IP, tipo de navegador, código de país y si la conexión viene de un centro de datos. | Detectar cuentas compartidas, reventa de enlaces y descargas automatizadas, y dejar constancia de quién descargó qué. Es lo que nos permite mantener los precios y responder ante quien nos licencia la música. | Interés legítimo (artículo 6.1.f del RGPD): proteger el servicio frente al abuso. Está ponderado, y por eso se guarda una huella y no la IP. | Entre 6 y 12 meses |
| Registros técnicos del servidor y del correo: fecha, ruta, código de respuesta, errores y la misma huella de IP. | Mantener la plataforma en pie, diagnosticar fallos, frenar ataques de fuerza bruta y saber qué pasó cuando algo falla. | Interés legítimo (artículo 6.1.f del RGPD): seguridad y continuidad del servicio. | Entre 6 y 12 meses |
| Contadores agregados de uso —qué páginas se ven, qué escuchas se reproducen, qué se busca— sin ningún identificador, y una huella diaria (hash con sal de tu IP, tu navegador y la fecha) que rota cada medianoche y solo sirve para contar visitantes únicos. | Medir la audiencia de nuestra propia web para decidir qué música publicar y qué mejorar. Se hace entera en nuestro servidor: sin cookies, sin guardar ni leer nada en tu navegador y sin ningún proveedor de analítica de terceros. | Interés legítimo (artículo 6.1.f del RGPD): conocer el uso de la propia plataforma. Está ponderado: la huella rota cada día, no permite seguirte de un día a otro y no se cruza con tu cuenta ni con la huella del control de abuso. | La huella diaria, 40 días; los contadores agregados, que no identifican a nadie, 13 meses |
| Nombre de DJ, mensajes que escribes en el chat interno, reacciones y, si un mensaje se retira, quién lo retiró y cuándo. | Que puedas pedir música, hablar con nosotros y con el resto de la comunidad. Y moderar: retirar lo ilícito y poder justificar por qué se retiró. | Ejecución del contrato para el chat en sí (artículo 6.1.b) e interés legítimo para la moderación y la seguridad (artículo 6.1.f), que además nos exigen los artículos 14 y 16 del Reglamento (UE) 2022/2065 de servicios digitales. | Mientras la cuenta esté activa |
| Los correos que nos mandas, lo que nos cuentes en ellos y la clave identificativa que damos a cada queja o reclamación. | Atenderte, resolver la incidencia y poder demostrar que te contestamos dentro del plazo de un mes. | Ejecución del contrato (artículo 6.1.b) y obligación legal (artículo 6.1.c), por el artículo 21 del TRLGDCU. | 3 años |
| Correo electrónico y nombre de DJ. | Mandarte novedades del pool: estrenos, packs y promociones. Solo si marcas la casilla; nunca va marcada de serie. | Tu consentimiento (artículo 6.1.a del RGPD y artículo 21 de la LSSI), que puedes retirar cuando quieras. | Hasta que retires el consentimiento o te des de baja desde el propio correo |
Cuando la base es el contrato, los datos son imprescindibles: sin ellos no podemos darte el servicio. Cuando la base es una obligación legal, tampoco podemos no tratarlos aunque tú lo pidas. Cuando la base es el interés legítimo, puedes oponerte y volvemos a ponderar. Y cuando la base es tu consentimiento, es voluntario de principio a fin y lo retiras cuando quieras, sin que pase nada con tu suscripción.
Por qué el hash de tu IP sigue siendo un dato personal
No guardamos tu dirección IP tal cual. Guardamos una huella: pasamos la IP por una función criptográfica junto con una clave secreta y nos quedamos con el resultado, que es una cadena sin sentido de la que no se puede volver atrás para recuperar el número original.
Aun así, y aquí está lo importante, esa huella sigue siendo un dato personal. Está guardada al lado de tu cuenta: si dos descargas comparten huella, sabemos que salieron de la misma conexión, y sabemos de quién es la cuenta. Eso basta para que la ley lo considere un dato seudonimizado, no anónimo (considerando 26 del RGPD). Por eso lo declaramos, lo protegemos y lo borramos con plazo, en vez de contarte que como está cifrado ya no cuenta.
Lo hacemos así por reducir al mínimo lo que guardamos: nos sirve exactamente igual para detectar abuso, y si alguien accediera a la base de datos no se llevaría la dirección de nadie.
De dónde salen los datos
- De ti, cuando te registras, contratas un plan, escribes en el chat o nos mandas un correo.
- De Google, solo si eliges entrar con tu cuenta de Google: nos devuelve tu nombre, tu correo y tu foto de perfil, nada más. Nunca tu contraseña.
- De Stripe, que nos confirma si el pago salió bien, el estado de la suscripción y los datos de facturación. Los datos de tu tarjeta no pasan por nuestros servidores en ningún momento.
- De tu navegador, que en cada petición manda tu dirección IP y el tipo de navegador, como en cualquier web. De la IP solo conservamos la huella.
No compramos bases de datos, no sacamos correos de listas ni de redes sociales y no enriquecemos tu perfil con datos de terceros.
Quién más ve tus datos
Nadie que no esté en esta lista. Y a los que están se los nombramos con nombre y apellidos, porque el artículo 13 del RGPD no se cumple diciendo «proveedores de servicios»:
- Hostinger — Servidor y correo. Los datos se tratan en: Francia (Unión Europea).
- Cloudflare, Inc. — Almacenamiento de los ficheros de audio (R2). Los datos se tratan en: Estados Unidos.
- Stripe Payments Europe, Limited (Irlanda) y Stripe, LLC (EE. UU.) — Cobros, facturación y prevención del fraude. Los datos se tratan en: Irlanda y Estados Unidos.
Todos ellos son encargados del tratamiento y con todos hay firmado un contrato con el contenido que exige el artículo 28.3 del RGPD: solo pueden tratar los datos siguiendo nuestras instrucciones, tienen que guardar confidencialidad, aplicar medidas de seguridad, no subcontratar sin permiso y devolver o borrar los datos cuando termine el servicio.
Además de ellos, tus datos pueden acabar en manos de la Agencia Tributaria, de la Seguridad Social, de un juzgado o de las fuerzas y cuerpos de seguridad, pero solo cuando una norma lo exija y en la medida en que lo exija (artículo 6.1.c del RGPD). Si entras con Google, Google trata por su cuenta el hecho de que hayas iniciado sesión, como responsable independiente y bajo su propia política.
No vendemos tus datos, no los cedemos a anunciantes y no los usamos para hacer perfiles publicitarios. No hay negocio detrás de eso aquí: el negocio es la suscripción.
Datos que salen de la Unión Europea
El servidor y el correo están en la Unión Europea: Hostinger aloja la plataforma en Francia (Unión Europea). Eso no es una transferencia internacional y no necesita garantía ninguna: es territorio de aplicación del RGPD.
Sí hay transferencia a Estados Unidos en dos casos, y conviene decirlo claro:
- Cloudflare, Inc. — Almacenamiento de los ficheros de audio (R2).
- Stripe Payments Europe, Limited (Irlanda) y Stripe, LLC (EE. UU.) — Cobros, facturación y prevención del fraude.
Las dos transferencias se apoyan en dos garantías que se suman. La primera: ambas compañías están certificadas en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), que la Comisión Europea declaró adecuado en su Decisión de Ejecución de 10 de julio de 2023, lo que permite la transferencia sin autorización adicional por la vía del artículo 45 del RGPD. La segunda, como red de seguridad por si esa decisión decayera: los contratos incorporan las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, que son un mecanismo del artículo 46.2.c del RGPD y siguen valiendo por sí solas.
Puedes pedirnos copia de esas garantías escribiendo a info@molemusic.es.
Tus derechos
Sobre tus datos mandas tú. Estos son los seis derechos que te da el RGPD, y no hay que dar explicaciones para ejercerlos:
- Acceso RGPD, artículo 15
- Saber si tratamos datos tuyos y pedir una copia de todos los que tenemos, con el detalle de para qué los usamos.
- Rectificación RGPD, artículo 16
- Corregir lo que esté mal o completar lo que falte. El nombre de DJ y el correo los puedes cambiar tú desde tu cuenta.
- Supresión RGPD, artículo 17
- Pedir que borremos tus datos y cerremos la cuenta. Lo que la ley obliga a conservar, como las facturas, se bloquea: deja de usarse para nada y solo queda a disposición de Hacienda y de los tribunales hasta que venza el plazo.
- Limitación RGPD, artículo 18
- Pedir que congelemos el tratamiento mientras se comprueba algo, por ejemplo mientras revisamos si un dato es correcto o si nuestro interés legítimo se sostiene.
- Portabilidad RGPD, artículo 20
- Llevarte tus datos en un fichero estructurado, de uso común y lectura mecánica, o pedirnos que se los mandemos directamente a otro servicio si es técnicamente posible.
- Oposición RGPD, artículo 21
- Oponerte a los tratamientos que hacemos por interés legítimo, como el control de abuso. Explícanos tu situación y volvemos a ponderar; si no hay motivos que pesen más que tus derechos, paramos.
A los seis hay que añadir uno más: retirar el consentimiento que hayas dado, en cualquier momento y con la misma facilidad con la que lo diste (artículo 7.3 del RGPD). Retirarlo no anula lo que se hizo antes, pero corta el tratamiento a partir de ese momento. En la práctica: un clic en el enlace de baja de cualquier correo comercial, o un correo diciéndonoslo.
Cómo se ejercen
Escribe a info@molemusic.es indicando qué derecho quieres ejercer. Hazlo desde el correo con el que te registraste: es la forma más simple de que sepamos que eres tú. Si nos escribes desde otro y hay dudas razonables sobre tu identidad, podemos pedirte que la acredites (artículo 12.6 del RGPD), pero no pediremos el DNI por sistema ni como excusa para no contestar.
Contestamos en un mes como mucho, y es gratis. Si la solicitud es especialmente compleja podemos alargarlo hasta dos meses más, pero entonces te avisamos dentro de ese primer mes y te decimos por qué (artículo 12.3 del RGPD). Si por lo que sea no fuéramos a atender tu solicitud, también te lo diríamos, con el motivo y con la vía para reclamar.
Reclamar ante la autoridad
Si crees que hemos tratado mal tus datos o que no te hemos contestado como debíamos, puedes reclamar ante la Agencia Española de Protección de Datos (calle Jorge Juan 6, 28001 Madrid; www.aepd.es). No hace falta que nos escribas antes a nosotros: puedes ir directamente. Dicho esto, si nos das la oportunidad de arreglarlo, normalmente se arregla más rápido.
Decisiones automatizadas y control de abuso
La plataforma aplica sola unos cuantos límites técnicos: un tope diario de descargas por cuenta, un máximo de peticiones por minuto y un número limitado de veces que se puede volver a emitir el enlace de una misma descarga. También se anota, con la huella de la IP, desde cuántas conexiones distintas entra una cuenta.
La lógica es sencilla y la contamos entera: son umbrales fijos, iguales para todo el mundo dentro de cada plan. No hay puntuación de riesgo, no hay perfilado y no se cruza tu comportamiento con el de nadie. Si superas un tope, el sistema responde con un mensaje y te deja continuar más tarde. Nada más.
Lo que nunca ocurre de forma automática es suspender o cerrar una cuenta. Esa decisión, que sí te afecta de verdad, la toma siempre una persona mirando el caso concreto, y te decimos el motivo. Aun así, y para que quede por escrito: en cualquier medida que te afecte puedes pedir intervención humana, expresar tu punto de vista e impugnar la decisión, como reconoce el artículo 22.3 del RGPD. Escribe a info@molemusic.es y lo revisamos.
Menores de edad
Para contratar en Mole Music Pool hay que tener 18 años cumplidos: es un servicio de pago con renovación automática y una licencia de uso profesional detrás, y eso exige capacidad para obligarse. Al registrarte declaras que eres mayor de edad.
Si detectamos o nos avisan de que una cuenta es de un menor, la cerramos y borramos sus datos, salvo los que haya que conservar por obligación legal. Si eres madre, padre o tutor y crees que ha pasado esto, escríbenos a info@molemusic.es y lo resolvemos enseguida.
Cómo protegemos todo esto
El artículo 32 del RGPD obliga a medidas apropiadas al riesgo. Estas son las nuestras, sin humo:
- Las contraseñas no se guardan. Se guarda un hash con sal calculado con bcrypt. Ni nosotros podemos leer tu contraseña, y por eso cuando la olvidas se restablece en vez de recordártela.
- Cifrado en tránsito: todo el tráfico va por HTTPS con TLS. La cookie de sesión viaja marcada como segura y no es accesible desde JavaScript.
- Enlaces de descarga firmados y con caducidad: duran segundos, se pueden reemitir un número limitado de veces y no sirven para repartirlos por ahí.
- Control de accesos: al panel de administración solo entra quien tiene rol de administrador, y cada acción que hace queda registrada con su autor, la fecha y lo que cambió.
- Sesiones que se pueden cortar: cambiar la contraseña invalida al instante las sesiones abiertas antes, también en otros dispositivos.
- Minimización: huella de IP en vez de IP, ningún dato de tarjeta en nuestros servidores y solo los campos que hacen falta para prestar el servicio.
- Copias de seguridad periódicas de la base de datos, para poder recuperar el servicio si algo se rompe.
Ningún sistema es invulnerable. Si alguna vez hay una brecha de seguridad, se lo notificamos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas y, si el riesgo para ti es alto, te avisamos a ti directamente y sin rodeos, como mandan los artículos 33 y 34 del RGPD.
Cambios y versión de este texto
Si cambia el servicio o la normativa, actualizamos esta política. La versión vigente es la del . Cuando el cambio sea sustancial —una finalidad nueva, un encargado nuevo, un plazo más largo— te lo avisamos por correo antes de aplicarlo, y si la base es tu consentimiento, te lo volvemos a pedir en lugar de darlo por hecho.
El resto de documentos legales están enlazados arriba: Aviso legal, Condiciones de contratación y Licencia de uso de la música.