Política de privacidad
Última actualización : 2026-07-04
Baza es un servicio estrictamente reservado a personas mayores de edad (18 años o más).
Esta traducción al español se ofrece a título informativo. La versión con valor legal es la francesa. Leer la versión francesa
Responsable del tratamiento
El responsable del tratamiento de los datos es GELMIX (véase el Aviso legal). Puede escribir a bonjour@baza.fr.
Datos tratados
El servicio trata únicamente los datos necesarios para su funcionamiento:
- número de teléfono móvil (identificador de la cuenta, verificado por SMS);
- dirección de correo electrónico (obligatoria al registrarse — inicio de sesión y recuperación de la cuenta);
- contraseña (almacenada exclusivamente mediante un hash seguro — scrypt —, nunca en texto claro ni de forma reversible);
- fecha de nacimiento (verificación de la mayoría de edad — solo se muestra la edad calculada, y esta visualización puede desactivarse);
- seudónimo, tipo de perfil (mujer, hombre, pareja), frase de presentación, preferencias de encuentro seleccionadas;
- foto de perfil, fotos enviadas por mensajería y fotos de sus álbumes privados;
- posición aproximada (únicamente con su consentimiento explícito);
- mensajes privados y mensajes intercambiados en los grupos;
- favoritos, perfiles ocultos y bloqueos;
- denuncias emitidas y recibidas, y los archivos adjuntos que decida añadir a ellas;
- estado de certificación de su perfil (certificado o no, método y fecha);
- foto de certificación, únicamente si solicita la certificación Y el análisis automático deja una duda: en ese caso se conserva temporalmente, en un espacio privado, para que una persona del equipo la examine (véase «Plazos de conservación»);
- suscripción a las notificaciones push, únicamente si las activa (la dirección de suscripción facilitada por su navegador, las claves públicas de cifrado asociadas, una huella con hash del navegador y el tipo de plataforma);
- datos técnicos de conexión (registros del servidor, identificadores de sesión).
Minimización
No se solicita ningún nombre o apellido real, ninguna dirección postal ni ningún documento de identidad: solo se recopilan los datos necesarios para la seguridad de la cuenta y la verificación de la mayoría de edad.
Finalidades y bases legales
Los tratamientos se basan en las siguientes bases legales:
- prestación del servicio (perfiles, mensajería, favoritos) — ejecución del contrato;
- visualización de los perfiles cercanos — consentimiento (geolocalización);
- seguridad, prevención de abusos, moderación de la foto de perfil, tramitación de las denuncias — interés legítimo y obligaciones legales;
- certificación del perfil mediante foto — consentimiento (solo usted la solicita; el servicio funciona sin ella);
- notificaciones push — consentimiento (autorización concedida a su navegador, revocable en cualquier momento);
- correos transaccionales (recuperación de la cuenta, notificaciones de seguridad) — ejecución del contrato.
Geolocalización
Su posición solo se registra con su consentimiento explícito. Nunca se muestra: no se enseña ninguna coordenada exacta ni dirección, ni a usted ni a los demás miembros.
Los demás miembros solo ven una distancia redondeada (múltiplo de 100 m), calculada en el servidor. El modo ‘discreto’ oculta totalmente su posición (no se muestra ninguna distancia).
La retirada del consentimiento borra de inmediato su posición: no se conserva ninguna posición tras la retirada.
Mensajes privados y medios privados
Los mensajes intercambiados en privado — tanto texto como fotos — nunca se leen ni se moderan automáticamente: están amparados por la confidencialidad de la correspondencia. Solo son accesibles a los participantes en la conversación.
Las fotos enviadas por mensajería nunca se transmiten a ningún servicio de moderación o de análisis. Se comprimen y se rechazan si contienen metadatos (EXIF/GPS) — únicamente protecciones técnicas.
La misma regla se aplica a las fotos de sus álbumes privados y a los mensajes de grupo: ninguno de estos contenidos se analiza automáticamente ni se transmite a un servicio de análisis externo. Solo se sirven a las personas que usted ha autorizado, mediante una dirección autenticada, y no son públicos ni indexables.
Foto de perfil: moderación automatizada y después revisión humana
La foto de perfil es PÚBLICA: es la única foto sometida a una moderación automatizada, antes de cualquier publicación. La imagen se transmite a OpenAI para su análisis — primero a un servicio de clasificación y, si es necesario, a un modelo de análisis de imágenes. Si el análisis no está disponible, la foto se rechaza: ninguna foto se publica nunca por defecto.
Cuando el rechazo se refiere al contenido, la foto nunca se publica, pero puede conservarse temporalmente en un espacio privado para que una persona del equipo de moderación la examine. Si se acepta, pasa a ser su foto de perfil; si se rechaza, el archivo se elimina. Sin decisión humana, se destruye automáticamente como máximo 3 días después de su envío.
Una foto rechazada porque existe una duda sobre la minoría de edad de la persona representada nunca entra en esa cola: se destruye de inmediato.
Certificación del perfil (facultativa)
La certificación es un trámite VOLUNTARIO: solo usted puede solicitarlo y el servicio funciona plenamente sin él. Consiste en tomar una foto de usted en ese mismo momento, con la cámara de su teléfono, reproduciendo un código mostrado en pantalla durante un tiempo limitado.
Esa foto se transmite a OpenAI para una única pregunta: ¿se trata de un rostro real, nítido, bien iluminado y bien encuadrado? NUNCA se compara con su foto de perfil, no implica NINGÚN reconocimiento facial de identidad, NINGÚN documento de identidad, NINGÚN vídeo y NINGÚN dato de localización (los metadatos de la imagen se rechazan). La certificación acredita un nivel de confianza; no garantiza la identidad civil de un miembro.
Si el análisis acepta la foto, su perfil queda certificado y la foto NO se conserva. Si la rechaza, se le indica el motivo y la foto NO se conserva. Si deja una duda, la foto se conserva en un espacio privado para que una persona habilitada la examine y después se destruye automáticamente al vencer el plazo de conservación (3 días por defecto, 30 días como máximo). Solo el resultado (certificado o no) es visible para los demás miembros.
Notificaciones push
Las notificaciones push son facultativas y solo funcionan con su autorización, concedida a su navegador. Cuando las activa, el servicio registra la dirección de suscripción facilitada por su navegador, las claves públicas de cifrado asociadas, una huella con hash del navegador y el tipo de plataforma — nunca su número, su correo electrónico ni su posición.
El contenido de una notificación es MÍNIMO: un tipo de evento, el seudónimo del remitente, el identificador de la conversación y, en su caso, su número total de mensajes no leídos. El texto de sus mensajes NUNCA figura en él, ni ninguna foto.
Ese contenido se cifra según el estándar Web Push: el servicio de notificaciones de su navegador (facilitado por el editor de su navegador o de su sistema) entrega el mensaje sin poder leerlo. Puede desactivar las notificaciones en cualquier momento; la suscripción se elimina entonces.
Destinatarios y encargados del tratamiento
Sus datos no se venden ni se utilizan con fines publicitarios. Solo se transmiten a los encargados técnicos estrictamente necesarios:
- Hetzner Online GmbH (Alemania) — alojamiento de los servidores, dentro de la Unión Europea;
- Mailjet — envío de los correos transaccionales;
- OpenAI — análisis de imágenes: moderación automatizada únicamente de la foto de perfil y, si solicita la certificación de su perfil, análisis de la foto de certificación (nunca sus mensajes, nunca sus fotos de mensajería, nunca sus álbumes privados, nunca su posición);
- Capitol Mobile — envío de los códigos de verificación por SMS;
- el servicio de notificaciones del editor de su navegador o de su sistema (Apple, Google o Mozilla según el dispositivo) — entrega de las notificaciones push, si las ha activado: recibe la dirección de suscripción y un contenido cifrado que no puede leer.
Transferencias fuera de la Unión Europea
Los servidores que alojan el servicio y sus datos están situados en la Unión Europea (Alemania).
Dos tratamientos implican a un proveedor establecido fuera de la Unión Europea: la moderación de la foto de perfil pública y, si usted la solicita, el análisis de la foto de certificación, ambos encomendados a OpenAI, sociedad establecida en los Estados Unidos. Estas transferencias se limitan estrictamente a la imagen en cuestión y a esa única finalidad: no se transmiten ni sus mensajes, ni sus fotos de mensajería, ni sus álbumes privados, ni su posición.
La entrega de las notificaciones push, si las activa, pasa por el servicio de notificaciones de su navegador o de su sistema, que puede estar establecido fuera de la Unión Europea; el contenido transmitido está cifrado y ese servicio no puede leerlo.
Para cualquier pregunta sobre las garantías que enmarcan estas transferencias, escriba a bonjour@baza.fr.
Plazos de conservación
- datos de la cuenta: conservados mientras la cuenta esté activa;
- eliminación de la cuenta: borrado inmediato de los datos (véase la página Eliminación de la cuenta);
- códigos de verificación por SMS: efímeros, almacenados únicamente mediante un hash, de un solo uso;
- foto de perfil rechazada por la moderación automática y a la espera de una revisión humana: destruida (archivo y registro) como máximo 3 días después de su envío si no se toma ninguna decisión, e inmediatamente en cuanto se toma una;
- foto de certificación que ha quedado en duda: conservada el tiempo de la revisión humana y después destruida automáticamente al vencer el plazo de conservación — 3 días por defecto, 30 días como máximo; si el análisis automático la acepta o la rechaza, no se conserva en absoluto;
- suscripción a las notificaciones push: conservada mientras las mantenga activadas, eliminada al darse de baja, al eliminar la cuenta o cuando el servicio de notificaciones indica que la suscripción ya no existe;
- registros técnicos: conservados como máximo 12 meses (obligaciones legales), nunca más allá de los plazos legales aplicables; copias de seguridad: purgadas a más tardar 30 días después de su creación.
- suspensión definitiva de una cuenta: se conservan huellas irreversibles (hashes) del teléfono y del correo electrónico con el único fin de impedir un nuevo registro (interés legítimo — seguridad del servicio); se eliminan en caso de rehabilitación de la cuenta.
Sus derechos (RGPD)
Dispone de los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad sobre sus datos. Puede ejercerlos a través de la página Contacto.
También puede presentar una reclamación ante la CNIL (cnil.fr).
Seguridad
Los intercambios con el servicio se cifran en tránsito. Las sesiones son revocables (la desconexión invalida el token). Los códigos de verificación nunca se almacenan en texto claro.
Su contraseña no está cifrada: está HASHEADA (función scrypt, con una sal única por contraseña). Un hash no es reversible — nadie, tampoco nosotros, puede recuperar su contraseña a partir de lo que se almacena.
Las fotos se almacenan fuera de cualquier carpeta pública y solo se sirven a las personas autorizadas (usted para su foto de perfil, los participantes para una foto de mensajería, los miembros autorizados para un álbum privado).
Cookies y almacenamiento local
El servicio no utiliza cookies publicitarias. Solo se emplea el almacenamiento estrictamente necesario para su funcionamiento (sesión, preferencias de visualización).
Si se añadieran herramientas de medición de audiencia, serían objeto de una información específica y, si fuera necesario, de un banner de consentimiento previo.
Menores
El servicio está prohibido a los menores. Toda denuncia por ‘Menor presunto’ se tramita con prioridad y conlleva la eliminación de la cuenta en caso de minoría de edad comprobada.