Política de privacidad – Glass Desktop Box™ Última versión – Estado: 1 de septiembre de 2026 1. Responsable del tratamiento responsable en el sentido del Reglamento General de Protección de Datos (RGPD) es: Michael Hans-Josef Höhne, comercializando bajo el nombre comercial “Rangsdorfer Software Company” Empresa unipersonal Akazienweg 13 15834 Rangsdorf Alemania Correo electrónico: support@glassdesktopbox.com Sitio web: https://glassdesktopbox.com La versión publicada más reciente de esta Política de Privacidad está disponible en https://glassdesktopbox.com/privacy. 2. Alcance Esta política de privacidad se aplica a: el sitio web glassdesktopbox.com que incluye funciones de descarga, precios, soporte, preguntas frecuentes, P2P y cancelación /; la aplicación de escritorio Glass Desktop Box™ para los sistemas operativos compatibles; Activación de licencia, verificación de licencia y administración de cuotas basada en el uso; Invitaciones remotas, señalización, conexiones directas de igual a igual y conexiones de retransmisión/TURN técnicamente requeridas; Soporte, tramitación de contratos, desistimiento, rescisión y reembolsos. Desktop Experiences, enlaces públicos de experiencias y animaciones, y selección de destinos externos para compartir; No se incluyen los sitios web y servicios de terceros que simplemente están vinculados. A estos se les aplica la información de protección de datos del respectivo proveedor. 3. Principios y bases legales Procesamos datos personales para un fin específico, de forma transparente y limitada en la medida necesaria. Dependiendo del procesamiento, nos basamos en: Art. 6 Párrafo 1 Letra a GDPR – Consentimiento; Art. 6 Párrafo 1 Letra b GDPR – Iniciación o ejecución de un contrato; Art. 6 Apartado 1 Letra c GDPR – Cumplimiento de obligaciones legales; Art. 6 Párr. 1 encendido. f GDPR – intereses legítimos, en particular operación segura, análisis de errores, protección contra el uso indebido y fraude, así como defensa legal; § 25 TDDDG – Almacenamiento de información o acceso a información en el dispositivo final, a menos que sea absolutamente necesario o expresamente consentido. 4. Provisión de sitios web y registros del servidor El sitio web público glassdesktopbox.com está alojado en Hostinger y se distribuye mediante la red de entrega de contenidos de Hostinger (hCDN). Cuando se accede al sitio web, Hostinger, el hCDN y los servidores web involucrados procesan, en particular, la dirección IP, fecha y hora, zona horaria, URL solicitada y método HTTP, estado HTTP, volumen de datos transferidos, referencia, información del agente de usuario del navegador /, información del sistema operativo /, información de caché y enrutamiento, así como información relacionada con la seguridad. eventos. Las respuestas HTTP entregadas también contienen un identificador técnico de solicitud hCDN. Estos datos se procesan para la entrega, el equilibrio de carga, la estabilidad, el diagnóstico de errores y para detectar y defenderse de ataques. La base jurídica es el artículo 6 (1) (f) del RGPD. Nuestro interés legítimo reside en el funcionamiento seguro, rápido y sin problemas del sitio web. En su política de privacidad, Hostinger describe el procesamiento de datos de IP, navegador, dispositivo, referencia /Exit, marca de tiempo y flujo de clics, así como datos de seguridad y uso indebido. Hostinger generalmente sólo almacena datos durante el tiempo necesario para la prestación del servicio, la seguridad, el cumplimiento de obligaciones legales o la defensa jurídica; Ciertos datos de uso indebido pueden conservarse hasta un año después de la suspensión de una cuenta por razones de seguridad. No hemos configurado ningún almacenamiento adicional para nuestros propios análisis de sitios web o registros de marketing. El sitio web público se distribuye a través de la infraestructura de Hostinger descrita en la sección 4. Los componentes de licencia, señalización, TURN/relay y actualización utilizan además la infraestructura de Hetzner descrita en la sección 5. 5. Infraestructura de licencias y conexión en Hetzner Actualmente se utiliza Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemania, para los servicios de licencia, señalización, TURN/relay y actualización. Según el servicio, Hetzner trata datos como encargado del tratamiento; para sus propios fines legales o de seguridad puede actuar como responsable independiente. Los protocolos de conexión y de servidor, las direcciones IP, las marcas de tiempo, los datos de sesión técnica y de licencia, así como los paquetes de datos cifrados temporalmente para conexiones de retransmisión, pueden verse afectados. La base es el artículo 6, apartado 1, letras b y f del RGPD; Si es necesario, se celebran acuerdos con los encargados del tratamiento de conformidad con el art. 28 RGPD. La configuración técnica específica del proyecto productivo de Hetzner, las normas contractuales de procesamiento de pedidos, las ubicaciones de los servidores, las copias de seguridad, los subprocesadores y los períodos de eliminación están documentados en el directorio interno de actividades de procesamiento y en los documentos técnicos de seguridad y actualizados en caso de cambios. 6. Almacenamiento en dispositivos técnicamente requerido, cookies y tecnologías similares El código fuente propietario totalmente auditado del nuevo sitio web Next.js actualmente no establece sus propias cookies y no utiliza `localStorage`, `sessionStorage` o IndexedDB. No contiene sus propios análisis, medición de alcance, publicidad, seguimiento o integración de marketing. El cuadro de diálogo de soporte Nox solo mantiene temporalmente el historial de conversaciones visible en la memoria de la página del navegador abierta actualmente; Cuando la página se cierra o se vuelve a cargar, este estado local se pierde. Según el estado de desarrollo probado, simplemente abrir el nuevo sitio web Next.js no requiere el consentimiento de cookies para sus propios fines de análisis, publicidad o marketing. Las fuentes mencionadas en la Sección 7 se entregan desde los archivos de su propio sitio web. El contenido externo de YouTube solo se cargará después del consentimiento expreso descrito en la Sección 8. Si una nueva función guarda o lee cookies u otra información en el dispositivo final en el futuro, se evaluará antes de su uso de acuerdo con la Sección 25 TDDDG y GDPR. Las tecnologías no esenciales sólo se activarán después del consentimiento; Esta declaración se complementa luego con el nombre, proveedor, finalidad y plazo. 7. Fuentes proporcionadas localmente El nuevo sitio web Next.js utiliza las fuentes Inter y Dancing Script a través de la administración de fuentes integrada de Next.js. Cuando se crea el sitio web, los archivos de fuentes se incluyen en los archivos de su propio sitio web y luego los entrega su propio servidor web. Cuando visita el sitio web terminado, no se establece ninguna conexión con Google Fonts o los servidores de Google. Para la visualización de las fuentes no se transmiten a Google direcciones IP ni otros datos de los visitantes. Para ello no se requiere el consentimiento de conformidad con el artículo 6, apartado 1, letra a del RGPD o el artículo 25, apartado 1, de la TDDDG. 8. vídeos de youtube Los vídeos de YouTube se pueden incrustar en páginas individuales. El proveedor en el EEE suele ser Google Ireland Limited. Al cargar un reproductor integrado, la dirección IP, los datos del dispositivo y del navegador, la página visitada, los horarios, los identificadores de cookies y, para los usuarios que han iniciado sesión, los datos de la cuenta pueden transmitirse a Google. La incorporación sólo se realiza con el consentimiento de conformidad con el artículo 6, apartado 1, letra a del RGPD y el artículo 25, apartado 1, de la TDDDG. El consentimiento puede revocarse en el futuro. Los vídeos de YouTube se integran mediante una solución de dos clics. No se carga ningún reproductor de YouTube antes de una selección explícita. Después del consentimiento, el reproductor se carga desde youtube-nocookie.com; el consentimiento puede ser revocado en el futuro. Los enlaces externos a YouTube no establecen ninguna conexión antes de seleccionarlos. Los reproductores integrados permanecen bloqueados y muestran una imagen alojada localmente hasta que se presta consentimiento voluntario. Solo entonces se carga desde youtube-nocookie.com el vídeo solicitado. Google Ireland Limited puede tratar la dirección IP y datos del dispositivo, navegador, página, hora, identificadores de cookies y uso; no se excluyen transferencias fuera del EEE. La base jurídica es el consentimiento conforme al art. 6.1.a del RGPD y, para el acceso al dispositivo, el § 25.1 TDDDG. El consentimiento puede retirarse en cualquier momento desde la configuración de privacidad. Más información: https://policies.google.com/privacy · https://www.youtube.com/howyoutubeworks/user-settings/privacy/ 9. Enlaces externos y ofertas de redes sociales. Los enlaces a YouTube, LinkedIn, X u otros sitios de terceros generalmente no transmiten ningún dato a estos proveedores cuando simplemente se muestran. Los usuarios sólo abandonan nuestra oferta cuando hacen clic en ella; A continuación, el proveedor de destino procesa los datos bajo su propia responsabilidad. Según las pruebas actuales, no utilizamos ningún complemento social que transmita datos cuando se accede a la página. Enlaces externos desde el software Tras la confirmación expresa del usuario, Glass Desktop Box puede abrir el sitio web oficial https://glassdesktopbox.com en el navegador predeterminado. Antes de confirmarlo no se establece ninguna conexión ni se transmiten archivos o contenidos de ninguna Box. Al abrir el sitio, el navegador envía al servidor web y al proveedor de alojamiento los datos técnicos necesarios, como la dirección IP, fecha y hora, dirección solicitada, navegador, sistema operativo y, en su caso, datos de referencia. Se aplican las disposiciones de esta política sobre el funcionamiento del sitio y los registros del servidor. 10. Asistente de soporte Nox Nox El Asistente de soporte procesa la pregunta ingresada y, si corresponde, la pregunta anterior para generar una respuesta a partir de una base de conocimiento local. No se abordan modelos de IA externos ni API de IA. El contenido rápido, las preguntas, las asignaciones de IP, las respuestas y los historiales de conversaciones no los almacenamos permanentemente ni los fusionamos en un perfil de usuario. Los mensajes visibles sólo existen temporalmente en la memoria de la página del navegador abierta y se descartan cuando se cierra o se vuelve a cargar. Las inscripciones están limitadas a una longitud máxima técnica. No ingrese categorías especiales de información personal, contraseñas, claves de licencia o contenido confidencial allí. El servidor web técnico y los registros de seguridad pueden capturar metadatos de solicitudes. La base jurídica es el art. 6 Párr. 1 encendido. b RGPD para consultas relacionadas con productos; en caso contrario, art. 6 Párr. 1 encendido. f RGPD. 10a. Sin procesamiento de IA en la aplicación entregada Glass Desktop Box™ y el asistente de soporte Nox no utilizan un modelo de IA generativo, una API de IA externa, un reconocimiento de emociones o una categorización biométrica en tiempo de ejecución de acuerdo con el estado del producto actualmente confirmado. Nox responde preguntas basadas en reglas o conocimientos del contenido proporcionado localmente. Los archivos de usuario, los mensajes de chat y las preguntas de soporte no se utilizan para entrenar modelos generales de IA. Se utilizaron herramientas compatibles con IA en el desarrollo, creación de textos, imágenes y videos. Esto no da como resultado que la IA procese los datos del usuario dentro de la aplicación entregada. Para los medios proporcionados públicamente, significativamente generados o manipulados por IA, se establecerá un proceso de identificación y procedencia separado de conformidad con el artículo 50 del Reglamento (UE) 2024/1689 a partir del 2 de agosto de 2026. El contenido artístico y ficticio se marca de una manera adecuada que no perjudique el uso. Para los medios suministrados y mostrados públicamente, el proveedor mantiene un inventario interno de medios y derechos con el tiempo de creación, las herramientas utilizadas, el grado de procesamiento, la liberación y la cadena de derechos. En la medida en que sea aplicable el artículo 50 del Reglamento (UE) 2024/1689, el contenido generado o manipulado artificialmente se marcará de forma adecuada, visible y, si es técnicamente necesario, legible por máquina a partir del 2 de agosto de 2026. La aplicación en sí no procesa datos del usuario utilizando IA generativa. 11. Descargas y actualizaciones La Aplicación puede consultar al iniciarse, en intervalos definidos o por orden expresa un archivo público de versión disponible mediante HTTPS. Los servidores web implicados tratan los datos necesarios para una solicitud HTTPS ordinaria, en particular la dirección IP, fecha y hora, URL y método HTTP solicitados, estado HTTP, volumen de datos transferido, cabeceras HTTP o agente de usuario e información de enrutamiento y seguridad. En la consulta descrita no se transmiten al servidor de actualizaciones la versión del programa, sistema operativo, idioma, identificador del dispositivo, nombre de usuario, clave de licencia, nombres de archivos, contenido de las Boxes ni archivos del usuario. Si una versión técnica posterior transmite otros datos, esta declaración se actualizará antes de utilizarla. Las bases jurídicas son el art. 6.1.b RGPD para la prestación contractual, el art. 6.1.c RGPD para actualizaciones legalmente obligatorias y el art. 6.1.f RGPD para el funcionamiento seguro, análisis de errores y prevención de abusos. La comprobación automática de nuevas versiones no concede al Proveedor acceso a la Aplicación instalada. El Proveedor no puede controlar a distancia ni iniciar ocultamente una actualización. El paquete solo se descarga después de que el usuario seleccione expresamente «Instalar»; «Más tarde» no produce descarga ni instalación. Los nombres de Boxes, archivos, fondos propios, estados de sesión, instantáneas y claves de licencia no forman parte de la comprobación. No se genera telemetría adicional ni un historial personal de actualizaciones con fines publicitarios, de elaboración de perfiles o análisis del comportamiento. Antes de una instalación confirmada por el usuario, la Aplicación comprueba localmente el espacio, tamaño del archivo, suma SHA-256 y, en el canal de producción de Windows, la firma digital. Después guarda localmente el estado, organización y ajustes de las Boxes y, cuando esté previsto, crea una instantánea previa. El instalador temporal, la instantánea, archivos, medios propios, datos de Boxes, ajustes y licencia permanecen en el dispositivo y no se transmiten al Proveedor ni al servidor. Su conservación y eliminación local siguen la lógica documentada de actualización, recuperación y limpieza de la versión correspondiente. Una vez habilitado el canal de producción, el archivo público de versión estará disponible en https://glassdesktopbox.com/updates/stable.json. Podrá contener número de versión, canal, fecha de publicación, notas de cambios y metadatos del instalador por plataforma, incluidos tamaño y suma SHA-256. El paquete solo se ejecuta tras descargarse por completo y superar las comprobaciones de tamaño y suma; en Windows de producción también se exige una firma digital válida. Si falla una comprobación, no se inicia el instalador. Mientras no exista un certificado adecuado, las actualizaciones solo se ofrecerán como instaladores de prueba que deben descargarse manual y expresamente. Los registros de acceso se tratan únicamente conforme a la sección 4 para entrega, seguridad y análisis de errores y se eliminan según los criterios de la sección 27; no se mantiene un historial separado por usuario. 12. Procesamiento local en la aplicación de escritorio. Los estados de las cajas, las posiciones, las opciones de visualización, las pestañas de selección, las referencias locales, la información de recuperación, los diarios de transferencia y las copias de protección temporal generalmente se procesan en el dispositivo final. La aplicación no está destinada a cargar archivos a una nube general sin una función remota activada por el usuario. Los datos locales están bajo el control del propietario del dispositivo respectivo. Para dispositivos compartidos o utilizados por la empresa, el operador es responsable de los derechos de acceso, las copias de seguridad y la admisibilidad del contenido. En Windows, los datos productivos relacionados con la configuración del usuario, el cuadro, la sesión, la recuperación y la licencia residen por separado de la carpeta del programa en las áreas Windows para datos de aplicaciones locales y de roaming, respectivamente, bajo el nombre de la aplicación GlassDesktopBox; Las instalaciones de prueba utilizan un área de prueba separada. Los paquetes de actualización temporales solo se encuentran en el área temporal local. La desinstalación de los Archivos de programa no elimina automáticamente los datos del usuario a menos que el usuario elija específicamente eliminarlos. macOS y Linux aún no se han publicado a partir de esta declaración; sus lugares de almacenamiento final se complementarán en la respectiva documentación del producto y en esta declaración antes de su puesta a disposición. 12a. Desktop Experiences, animaciones y función de compartir Desktop Experiences consisten en fondos, colores, disposiciones de cajas y animaciones suministrados localmente o seleccionados por el usuario. La aplicación de una experiencia generalmente se realiza localmente. Las imágenes y vídeos propios del usuario no se transmiten automáticamente a Glass Desktop Box ni a las plataformas de redes sociales. Actualmente, la función de compartir está destinada exclusivamente a las Desktop Experiences y animaciones incluidas. Genera un enlace público específico del idioma a una página de glassdesktopbox.com y, si el usuario lo solicita, abre la interfaz para compartir o la dirección web del servicio externo que haya elegido, como WhatsApp, Telegram, Facebook, LinkedIn, X o el correo electrónico. Glass Desktop Box no inicia sesión ni registra al usuario en esa plataforma, no recibe tokens de acceso ni transmite listas de destinatarios. La plataforma seleccionada determina qué datos procesa conforme a su propio servicio. Cuando se abre el enlace público, se crean los datos habituales del servidor de acuerdo con la Sección 4 en glassdesktopbox.com. A partir de ahora, no se crean códigos personalizados para compartir, perfiles de destinatarios ni asignaciones de apertura, descarga o compra. Una medición posterior de alcance o conversión solo podrá activarse después de una verificación separada de protección de datos y consentimiento. Las imágenes o videos subidos por el usuario no tendrán la marca Glass Desktop Box ni se publicarán a través de esta función de marketing compartido. El usuario sólo puede compartir medios fuera de la aplicación con el sistema operativo o funciones de terceros que haya elegido y sigue siendo responsable de ello. Después de una selección consciente, la función de compartir actual abre canales públicos para compartir desde WhatsApp, Telegram, Facebook, LinkedIn y X, crea un correo electrónico o utiliza el portapapeles o el sistema operativo disponible. Se transfiere el enlace oficial de la experiencia o animación y el texto del mensaje aprobado por el usuario. No se envían credenciales de plataforma, tokens OAuth ni listas de destinatarios a Glass Desktop Box. Sus propias imágenes y vídeos de usuario están excluidos de esta función de recomendación oficial. 12b. Sincronización de animaciones de ProBox Durante una sesión compartida ProBox, se puede transmitir un identificador técnico para una animación incluida, junto con la velocidad de reproducción y el modo de bucle, a los participantes autorizados en la sesión. Cada participante inicia el archivo multimedia que ya se suministra localmente en su propio dispositivo; el archivo de vídeo grande no se transfiere durante la sesión. Al unirse, se puede volver a enviar el estado de animación actual. Los videos subidos por nosotros mismos permanecen locales y no se transmiten ni se copian a los participantes de ProBox. El anfitrión recibe un mensaje sobre esto; Dependiendo de la versión, otros participantes ven una imagen fija, el fondo del cuadro estático o ninguna animación. Los cambios y eliminaciones de una animación proporcionada se pueden comunicar a los participantes conectados como estado de la sesión. La base jurídica es el artículo 6 (1) (b) del RGPD. Sólo se procesarán la información técnica necesaria para el estado compartido, así como los datos de sesión y conexión de acuerdo con los artículos 14 a 18; Su propio contenido de vídeo no forma parte de esta sincronización. 13. Activación de la licencia y vinculación permanente al dispositivo Para la activación, vinculación de dispositivos, activación de funciones y prevención de uso indebido, se podrá procesar lo siguiente: hash criptográfico y representación enmascarada de la clave de licencia; identificador interno de cliente y licencia, tarifa, estado y vigencia; Identificador del dispositivo y nombre del dispositivo reportado por el dispositivo; Tras la primera activación correcta, una licencia de un solo puesto queda asignada permanentemente a un único dispositivo. Actualmente no se permite transferirla a otro dispositivo, usarla en paralelo ni desactivarla para volver a activarla. Los eventos de activación y comprobación se tratan para prevenir abusos y mantener trazable el estado de la licencia. Soporte puede investigar una asignación técnica manifiestamente errónea; esto no genera derecho a cambiar de dispositivo ni a obtener otro puesto. Tiempos de activación, cambio y verificación; Versión de software, plataforma y metadatos técnicos requeridos; Dirección IP y eventos relacionados con la seguridad; Eventos de activación y número de dispositivos permitidos. La base jurídica es el artículo 6, apartado 1, letra b del RGPD y el artículo 6, apartado 1, letra f del RGPD. Nuestro interés legítimo es proteger contra el abuso de licencia y la integridad del servicio. El nivel de licencia utilizado durante la activación y la cuota asociada se administran como estado de contrato y autorización. Se procesa la información técnica necesaria para la activación, el tiempo de ejecución, la asignación de dispositivos, la liberación de funciones y la cuota. Se asigna una licencia de usuario único a exactamente un dispositivo activo; Las claves de licencia sin procesar no se almacenan en el lado del servidor, sino que se administran como un valor de suma de verificación y una representación enmascarada. 14. Invitación y señalización remota Para establecer una conexión remota, el servicio de señalización procesa, dependiendo de la función, en particular: Identificador de sesión, rol como anfitrión o invitado y tiempo de vencimiento; PIN con hash o token de sesión con hash; Estado de licencia y elegibilidad; Identificador del dispositivo, nombre del dispositivo y nombre para mostrar opcional; dirección IP pública, tiempos de conexión y estado de conexión del socket /; función solicitada, mensajes de registro y eventos de seguridad de error /. Los datos se utilizan para establecer, autorizar, mantener y finalizar la sesión, así como para evitar su uso indebido. La base jurídica es el artículo 6, apartado 1, letras b y f del RGPD. 15. Conexiones directas P2P (WebRTC) En la medida de lo técnicamente posible, los archivos y datos de colaboración se transfieren directamente entre los dispositivos finales involucrados. ICE, STUN, TURN, SDP y RTCPeerConnection se pueden utilizar para WebRTC. Por motivos técnicos, la dirección IP pública es conocida por el interlocutor o por su dispositivo final y se procesa mediante sistemas de señalización /STUN. Con una conexión directa, nuestros servidores generalmente no reciben el contenido completo del archivo. Los metadatos de señalización, licencia, cantidad y seguridad aún se pueden procesar en el lado del servidor. El anfitrión y el invitado deciden por sí mismos qué contenido comparten entre sí. Las conexiones de sitio web, licencia, actualización y señalización están protegidas vía HTTPS y TLS respectivamente. Las transferencias directas admitidas utilizan el cifrado de transporte proporcionado por el método WebRTC-/P2P; Si la retransmisión es técnicamente necesaria, los paquetes de datos solo se procesan para su reenvío. Esto no promete conocimiento cero general ni cifrado uniforme de extremo a extremo en todas las funciones. La protección específica depende de la función, la plataforma y la ruta de conexión. 16. TURN/Relé como conexión alternativa Si una conexión directa P2P no es posible o es inestable, los paquetes de datos cifrados se pueden enrutar temporalmente a través de un servidor de retransmisión TURN-/. El servidor procesa direcciones IP, puertos, datos de sesión y autenticación, tiempos, volumen de datos y temporalmente los paquetes a transportar. El almacenamiento permanente de archivos en la nube no es el objetivo de esta función. La base jurídica es el artículo 6, apartado 1, letra b del RGPD; Los protocolos de seguridad y aforo también se basan en el art. 6 Párr. 1 encendido. f RGPD. Los buffers Relay-/TURN se utilizan exclusivamente para la transmisión en curso y se descartan después del reenvío o, a más tardar, cuando finaliza la sesión. No se incluirán archivos transferidos completos ni contenido de chat en las copias de seguridad del servidor. Caddy no mantiene un contenido general de archivos ni un registro de descargas. El sistema puede generar mensajes de conexión, error y seguridad, incluidas direcciones IP y marcas de tiempo; Se almacenan durante un máximo de 14 días y luego se eliminan automáticamente a menos que todavía sean necesarios debido a un incidente de seguridad específico o una reclamación legal. En este caso excepcional, los datos solo se almacenarán hasta que finalice la investigación o hasta que haya expirado el plazo de prescripción regular correspondiente según los artículos 195 y 199 del Código Civil alemán (BGB). Los contadores de tráfico incluyen el mes de facturación de la licencia / y la cantidad de bytes, pero no los nombres ni el contenido de los archivos. El servidor no está diseñado como un almacenamiento permanente o un archivo de descifrado para el contenido del usuario. 17. Archivos, chat, espacios de trabajo y metadatos de archivos Las funciones remotas permiten que contenido como archivos, estructuras de carpetas, nombres de archivos, tamaños, tipos, tiempos de modificación, hashes, pestañas de selección, mensajes y mensajes de estado se transfieran entre el anfitrión y el invitado. Los usuarios implicados determinan el contenido y la licitud. No utilizamos este contenido con fines publicitarios, de elaboración de perfiles o de análisis de contenido. Según el tipo de conexión, los contenidos se transmiten directamente mediante P2P o, de forma temporal, a través de un relé. No están destinados al almacenamiento permanente en nuestros servidores. Los usuarios no podrán transmitir contenidos ilícitos, malware, datos personales no autorizados o contenidos que violen los derechos de terceros. 18. Transferencia HTTPS basada en navegador y funciones de protección local Con la transferencia HTTPS basada en navegador actual, no mantenemos un diario de transferencias del lado del servidor y no almacenamos permanentemente los archivos transferidos, los nombres de los archivos, las rutas de destino ni el contenido de la papelera. Los datos de transmisión solo se procesan durante la duración técnica de la conexión en curso y se descartan una vez finalizada o finalizada. Si la aplicación de escritorio instalada utiliza funciones locales de currículum, diario de transferencias o papelera, esta información se ubica exclusivamente en el dispositivo respectivo y no se nos transfiere. Su eliminación local depende de la limpieza, restauración o desinstalación activada por el usuario. 19. Volumen de transferencia y cuotas Para facturar o aplicar límites de transmisión dependientes de la tarifa, se pueden procesar el ID de cliente de la licencia /, el mes de facturación, la tarifa y las cantidades de bytes transferidos. No es necesario guardar el contenido o los nombres de los archivos para realizar mediciones puramente cuantitativas. Según el estado actual del servidor comprobado, el volumen mensual dependiente de la licencia se cuenta exclusivamente en función de las cantidades de bytes reenviadas a través del servicio de retransmisión/TURN. Los datos directos P2P no se notifican al servidor de licencias y no cuentan para este volumen de retransmisión. Antes de que comience una transferencia de relevo, se puede reservar la cantidad técnicamente necesaria; Si el volumen restante no es suficiente, la transferencia de retransmisión no comenzará. Las funciones organizativas locales no se ven afectadas. 20. Detección de abusos, fraudes y ataques Si es necesario, para proteger a los usuarios, sistemas y licencias, procesamos direcciones IP, marcas de tiempo, identificadores de sesión, dispositivo y licencia, intentos fallidos de conexión o activación, secuencias de solicitudes inusuales, volúmenes de datos, eventos de límite de velocidad, bloqueos y datos de errores técnicos. Las finalidades son, en particular: Detección y mitigación de ataques automatizados, intentos de fuerza bruta y denegación de servicio; Prevención de transferencias no autorizadas de licencias, manipulación y elusión de cuotas; Protección contra la transmisión de malware y el mal uso de funciones remotas; Resolver incidentes de seguridad y preservar evidencia; Ejecución o defensa de reclamaciones judiciales. La base jurídica es el artículo 6 (1) (f) del RGPD; En el caso de obligaciones legales de informar o informar, se aplicará adicionalmente el art. 6 Párr. 1 encendido. c RGPD. Si existen sospechas específicas, los datos pueden transmitirse, en la medida necesaria, a proveedores de servicios de seguridad, asesores legales, tribunales o autoridades responsables. No existe un seguimiento general del contenido de los archivos privados. 21. Pedidos y Paddle como Merchant of Record La venta de licencias pagas se realiza de acuerdo con la estructura de pago prevista a través de Paddle como comerciante registrado y socio contractual del comprador para el pago. Paddle procesa, bajo su propia responsabilidad, en particular nombre, dirección de correo electrónico, dirección de facturación, país, información fiscal /VAT, carrito de compras, precio, moneda, método de pago, transacción, suscripción, retiro, cancelación, reembolso, IP, dispositivo y datos de prevención de fraude. Recibimos de Paddle solo los datos de pedido, cliente, impuestos, suscripción y estado necesarios para la gestión de contratos, implementación de licencias, servicio al cliente, cuotas y derechos. No recibimos datos completos de tarjeta ni de acceso PayPal. La empresa Paddle especificada en el proceso de pago específico Paddle, en la confirmación del pedido y en el recibo de pago es relevante. Los Términos del Comprador actuales vinculados allí y el Aviso de Privacidad Paddle se aplican a Paddle. La base legal para nuestro procesamiento es el artículo 6, párrafo 1, letras byc del RGPD y el artículo 6, párrafo 1, letra f del RGPD. En la medida en que Paddle trate datos bajo su propia responsabilidad, Paddle decide sobre las finalidades, bases jurídicas, destinatarios y transferencias internacionales pertinentes. Después de la compra, la información de pago y facturación se procesa dentro de Paddle Checkout. Paddle actúa como comerciante registrado y maneja el cobro de pagos, el cálculo de impuestos, la facturación, los reembolsos y las devoluciones de cargo de acuerdo con las condiciones que se muestran en el proceso de pago. Es relevante la empresa Paddle especificada en el respectivo checkout y recibo. Glass Desktop Box solo recibe las referencias de transacciones, productos, estados y clientes necesarios para el suministro de licencias, la gestión de contratos, la asignación de soporte y la contabilidad; La tarjeta completa o las credenciales PayPal no se procesan en sistemas propietarios. 22. Pago con PayPal dentro del proceso de pago Paddle Si el comprador selecciona PayPal dentro del proceso de pago Paddle, PayPal procesa la cuenta, el dispositivo, los datos financieros y de transacciones necesarios para el pago, la verificación de riesgos de identidad / y el cumplimiento legal bajo su propia responsabilidad. La Política de Privacidad PayPal es relevante. No recibimos contraseñas PayPal y, fundamentalmente, no recibimos datos completos del instrumento de pago. PayPal puede procesar datos en todo el mundo y, según su propia declaración, utiliza, entre otras cosas, acuerdos intragrupo, cláusulas contractuales tipo u otros instrumentos legales de transferencia. 23. Funciones de desistimiento, resolución y reembolso Cuando activas un botón de cancelación o terminación o una solicitud de reembolso, procesamos y si es necesario Paddle: Nombre, dirección de correo electrónico y cliente /Número de pedido; licencia o suscripción afectada; Explicación, acción seleccionada y motivo opcionalmente comunicado; Hora, confirmación y estado de entrega; evidencia técnica como dirección IP y entrada de registro, en la medida necesaria para una asignación y evidencia seguras; Estado de reembolso, desactivación y comunicación. El objetivo es recibir y ejecutar la declaración, licenciar la gestión del contrato /, cumplir con las obligaciones legales y aportar pruebas. La base jurídica es el artículo 6, apartado 1, letras byc del RGPD y el artículo 6, apartado 1, letra f del RGPD. En los contratos de contenido digital no suministrado en un soporte material, el derecho de desistimiento de un consumidor obligado al pago solo se extingue conforme al artículo 356(6) BGB cuando la ejecución ha comenzado después de que el consumidor consintiera expresamente su inicio antes de finalizar el plazo, confirmara conocer la pérdida del derecho y recibiera la confirmación contractual exigida por el artículo 312f BGB. Aceptar únicamente las Condiciones o el EULA no basta. La parte contratante responsable de la compra conserva las pruebas necesarias del checkout y del contrato sobre la base del artículo 6.1.b y c RGPD. El registro local de aceptación del EULA de la Aplicación se mantiene separado y no se transmite al proveedor. La resolución termina el contrato en el momento legalmente aplicable y no es un desistimiento. Para consumidores, tras el plazo inicial el preaviso máximo es de un mes. Los pagos anticipados se liquidan según la ley y el contrato; no se retienen importes correspondientes a periodos posteriores a la resolución solo porque Paddle utilice técnicamente un periodo de facturación más largo. Para acreditar el contrato electrónico pueden guardarse ID de transacción, idioma, hora UTC, versiones, hashes SHA-256 y eventos de aceptación o conocimiento. No se procesan archivos, nombres de Box, fondos ni contenidos. El marketing voluntario se registra por separado. 24. Soporte y correo electrónico Cuando nos comunicamos con usted, procesamos los datos del remitente y de contacto, el contenido y la hora del mensaje, los datos del pedido del cliente asociado-/License-/, así como capturas de pantalla, archivos de diagnóstico o de registro transmitidos voluntariamente. Elimine cualquier información personal o confidencial innecesaria antes de enviarla. La base jurídica es el art. 6 Párr. 1 encendido. b RGPD como referencia contractual; en caso contrario, art. 6 Párr. 1 encendido. f RGPD. En lo que respecta a la prueba jurídica, el art. 6 Se aplica el apartado 1, letra c del RGPD. Las consultas de soporte y contacto se almacenan hasta que finalmente se procesan y luego, en principio, mientras duren posibles consultas o plazos legales de prescripción y requisitos de prueba. Las consultas puramente generales sin referencia al contrato se eliminan periódicamente a más tardar doce meses después de su finalización. Los documentos contractuales, de garantía y de defensa jurídica pueden conservarse durante más tiempo hasta que expiren los plazos de prescripción habituales, la reserva o la comunicación fiscal relevante de acuerdo con los plazos de conservación legales. El proveedor de servicios de correo electrónico utilizado de forma productiva figura en el directorio interno de destinatarios y procesadores. 24a. Solicitudes de accesibilidad y necesidades de soporte. Si informa una barrera digital o solicita una alternativa accesible, procesamos su nombre o alias, método de contacto, página o función afectada, descripción de la barrera, fecha y estado del procesamiento, y proporciona información voluntariamente sobre el dispositivo, sistema operativo, navegador o tecnología de asistencia. Las capturas de pantalla, grabaciones e información de diagnóstico solo se procesarán si las envías voluntariamente y son necesarias para la revisión. Los propósitos son abordar y eliminar barreras, proporcionar una alternativa accesible, cumplir con las obligaciones de accesibilidad y prueba legal, y mejorar el sitio web, el pago, los procesos de contratación y el software. La base jurídica es el art. 6 Párr. 1 encendido. c RGPD en relación con BFSG y BFSGV, art. 6 Párr. 1 encendido. b RGPD para referencia contractual y art. 6 Párr. 1 encendido. Las solicitudes de accesibilidad se almacenan hasta el procesamiento final y luego, generalmente, durante doce meses para consultas y control de calidad. Si se trata de un trámite oficial, una exigencia de documentación legal o la defensa de reclamaciones judiciales, los datos necesarios podrán conservarse hasta que finalice el procedimiento o hasta que expire el plazo de prescripción legal. Los informes se pueden enviar a support@glassdesktopbox.com con el asunto “Accesibilidad”. 25. Destinatarios y roles Los destinatarios pueden – sólo en la medida necesaria – ser: Hetzner y otros procesadores técnicos; Paddle como Comerciante registrado y controlador independiente; PayPal si se selecciona como método de pago; Proveedores de servicios de correo electrónico, firma, actualización o seguridad; Asesores fiscales, asesores legales, auditores, bancos; Autoridades y tribunales en caso de obligación legal o para defensa jurídica; el socio de comunicación remota seleccionado por el usuario. Cuando se utiliza con fines operativos, la empresa que lo utiliza generalmente es responsable de los datos de sus empleados, clientes y proyectos. El anfitrión y el huésped pueden asumir cada uno su propia responsabilidad en materia de protección de datos por el contenido que seleccionan y transmiten. Si Glass Desktop Box procesa datos personales en nombre de un cliente comercial, antes de su uso se debe comprobar si existe un acuerdo según el art. Se requiere 28 RGPD. Para clientes comerciales que procesan datos personales de terceros bajo su propia responsabilidad, se celebrará un acuerdo de conformidad con el art. Se proporciona el artículo 28 del RGPD, incluidas las medidas técnicas y organizativas, así como los subencargados del tratamiento utilizados, en la medida en que Glass Desktop Box actúe legalmente como encargado del tratamiento. Cuando Glass Desktop Box solo permite una conexión directa P2P y no proporciona acceso al contenido, el anfitrión y el invitado siguen siendo responsables de la elección, la base legal y el contenido de su transmisión. 26. Transferencias a terceros países Preferimos el procesamiento en Alemania o en el Espacio Económico Europeo. Paddle, PayPal, Google/YouTube o sus subcontratistas podrán ser transferidos al Reino Unido, EE.UU. u otros terceros países. Sólo se produce si se cumplen los requisitos del artículo 44 y siguientes. Se cumple el RGPD, por ejemplo, gracias a una decisión de adecuación, garantías adecuadas como cláusulas contractuales estándar de la UE o una excepción legal. Encontrará más detalles en la información de protección de datos del destinatario respectivo. 27. Periodo de almacenamiento Solo almacenamos datos mientras exista la finalidad respectiva y no existan motivos legales o legítimos para lo contrario: Categoría de datos | Principio Tokens de sesión efímera/PIN-/TURN credenciales | hasta el vencimiento o fin de sesión Datos de señalización activa | básicamente hasta el final de la sesión más el breve tiempo de seguimiento técnicamente necesario Casilla local, diario y datos de protección | hasta la eliminación, limpieza o desinstalación por parte del usuario de acuerdo con la lógica del producto local Datos maestros de licencia y contrato | por duración del contrato; luego según prueba legal y plazos de prescripción Facturas y documentos contables | según plazos legales de retención mercantil y fiscal Comunicación de soporte | hasta su finalización y luego después de la prueba requerida / períodos de prescripción Comprobante de cancelación, rescisión y reembolso | mientras sea necesario para el cumplimiento legal y defensa de reclamaciones Registros de seguridad y prevención de abusos | sólo el tiempo necesario para la defensa, investigación y defensa jurídica Prueba de consentimiento | durante la duración del uso y posteriormente siempre que la prueba sea legalmente requerida Se aplican los siguientes plazos para la eliminación: la sesión volátil, los datos TURN y de retransmisión se eliminarán a más tardar al final de la sesión; registros técnicos de conexión, caddy, señalización, errores y seguridad generalmente después de 14 días; Datos de bloqueo de activación fallida y uso indebido generalmente después de 90 días. En caso de que se produzca un incidente de seguridad concreto, los datos necesarios podrán conservarse hasta que finalice la investigación o defensa jurídica. Los contadores de cantidad mensuales sin contenido se eliminarán una vez finalizado el contrato y transcurrido el período de verificación requerido. Los datos del estado del contrato y del webhook Paddle se almacenan durante la duración del contrato y luego, generalmente, durante tres años para defender reclamaciones. Las cartas comerciales y comerciales se conservan durante seis años, los documentos contables durante ocho años y los documentos mencionados en el artículo 147, apartado 1, número 1 y 4a AO, durante diez años. Los procesos de soporte no relacionados con el contrato o la seguridad, así como las solicitudes de accesibilidad completadas, generalmente se eliminan doce meses después de su finalización; Las pruebas de desistimiento, consentimiento, rescisión, reembolso y confirmación del contrato se conservan durante la vigencia del contrato y luego hasta que expire el plazo de prescripción regular. 28. Decisiones automatizadas y elaboración de perfiles Según el estado actual del producto, no tomamos decisiones exclusivamente automatizadas con efectos legales o igualmente significativos y no creamos perfiles publicitarios. Los límites técnicos de tarifas o los bloqueos de seguridad se pueden automatizar; Se puede solicitar una revisión legítima a través del soporte. Paddle o PayPal podrá tomar decisiones automatizadas de riesgo, fraude, cumplimiento o pago bajo su propia responsabilidad. Los detalles y derechos se pueden encontrar en su información de protección de datos. 29. Seguridad de datos Utilizamos medidas técnicas y organizativas apropiadas de conformidad con el art. 32 RGPD. Esto puede incluir cifrado de transporte, secretos de sesión de licencia con hash /, credenciales efímeras, restricciones de acceso, registro de eventos de seguridad, límites de velocidad, actualizaciones y medidas de respaldo. Ninguna transmisión y ningún sistema puede garantizar una seguridad absoluta. Los usuarios son corresponsables de la elección de contenidos, la protección del dispositivo, los datos de acceso, las actualizaciones del sistema operativo, la protección contra malware y las copias de seguridad independientes de los datos. Las medidas técnicas y organizativas incluyen, en particular, derechos de acceso relacionados con roles y propósitos, entornos de prueba y producción separados, gestión segura de variables y claves de entorno, transmisión protegida por TLS, límites de tamaño y uso indebido, registro de eventos relevantes para la seguridad, verificación de suma de comprobación y firma de actualizaciones, procesos de recuperación seguros, actualización periódica de los componentes utilizados y un procedimiento para recibir, evaluar y resolver informes de vulnerabilidades. Los detalles relacionados con el riesgo se mantienen en documentos de seguridad internos. 30. Violaciones de datos Las violaciones de la protección de datos se evalúan, documentan y, en la medida requerida por el art. 33 del RGPD: comunicado a la autoridad supervisora responsable dentro del plazo legal. Si se espera que el riesgo sea elevado, se informará a las personas afectadas de conformidad con el art. 34 RGPD. Los informes de incidentes de seguridad sospechosos pueden dirigirse a support@glassdesktopbox.com. 30a. Notificaciones de seguridad y Reglamento de Ciberresiliencia Para reportes de vulnerabilidades e incidentes de seguridad se podrá procesar nombre o alias, datos de contacto, versión y plataforma afectada, descripción técnica, fechas, extractos de registros y evidencia presentada voluntariamente. No envíe archivos de usuario ni contenido personal a menos que sea absolutamente necesario para la revisión. Las bases jurídicas son el art. 6, ap. 1, letra c), del RGPD para el cumplimiento de obligaciones legales de ciberseguridad, documentación y notificación, y el art. 6, ap. 1, letra f), del RGPD para el análisis seguro de errores, la gestión coordinada de vulnerabilidades, la protección de los usuarios y la formulación, el ejercicio o la defensa de reclamaciones. Cuando sea necesario, la información podrá comunicarse a proveedores de alojamiento o seguridad, a los CSIRT competentes, a ENISA, a autoridades de vigilancia del mercado o a autoridades policiales. Los datos solo se conservarán durante el tiempo necesario para la subsanación, la acreditación, las notificaciones legales y los plazos de prescripción aplicables. Las obligaciones de informar sobre vulnerabilidades explotadas activamente e incidentes de seguridad graves de conformidad con el artículo 14 del Reglamento (UE) 2024/2847 se aplican a partir del 11 de septiembre de 2026; Las demás obligaciones principales del reglamento se aplican generalmente a partir del 11 de diciembre de 2027. Los procesos internos se establecerán antes de los plazos respectivos. Los informes de seguridad se pueden enviar a support@glassdesktopbox.com con el asunto “Reporte de seguridad”. El proveedor documenta la recepción, la criticidad, la versión afectada, las acciones correctivas y las notificaciones requeridas. Los procesos de notificación legal de vulnerabilidades explotadas activamente e incidentes de seguridad graves se convertirán en un procedimiento formal coordinado de divulgación y escalada de vulnerabilidades a más tardar cuando entren en vigor. 31. Derechos de los interesados Las personas afectadas tienen derecho a: Información (Artículo 15 RGPD); Corrección (Art. 16 RGPD); Eliminación (Artículo 17 RGPD); Restricción del procesamiento (Artículo 18 RGPD); Información de los destinatarios (Art. 19 RGPD); Portabilidad de datos (Art. 20 RGPD); Objeción (Art. 21 RGPD); consentimiento de retirada para el futuro (Art. 7 Párr. 3 RGPD); Protección contra decisiones exclusivamente automatizadas (Art. 22 RGPD). Las consultas deben dirigirse a support@glassdesktopbox.com. Para evitar información no autorizada, podemos solicitar una prueba de identidad adecuada. Los derechos pueden estar sujetos a restricciones legales. 32. Nota especial sobre la objeción Si los datos se procesan sobre la base del art. 6 Párr. 1 encendido. f GDPR, puede oponerse en cualquier momento por motivos derivados de su situación particular. En ese caso, dejaremos de tratar los datos a menos que existan motivos legítimos imperiosos para hacer valer, ejercitar o defender reclamaciones legales. Según la situación actual, no se realiza publicidad directa; Se puede oponerse a cualquier uso en cualquier momento sin necesidad de indicar los motivos. 33. Derecho de apelación Puedes reclamar ante una autoridad de control en materia de protección de datos. El responsable es en particular responsable de: El Comisionado Estatal de Brandeburgo para la Protección de Datos y el Derecho de Consulta de Archivos Stahnsdorfer Damm 77 14532 Kleinmachnow Teléfono: +49 33203 356-0 Correo electrónico: Poststelle@LDA.Brandenburg.de Sitio web: https://www.lda.brandenburg.de 34. Menores La oferta no está dirigida específicamente a niños. Los contratos de licencias remuneradas sólo podrán ser celebrados por personas con capacidad jurídica o con el consentimiento necesario. Si tenemos conocimiento de que datos de niños han sido procesados ilegalmente, se eliminarán después de verificarlos, a menos que exista la obligación de conservarlos. 35. No se permite la venta ni el uso publicitario del contenido del archivo. No vendemos información personal. El contenido de archivos, chats o espacios de trabajo compartidos no se utiliza para crear perfiles publicitarios, entrenar modelos generales de IA ni proporcionar publicidad personalizada. 36. Cambios Adaptamos esta declaración si cambian las funciones, los proveedores de servicios o la situación legal. Los cambios significativos se anunciarán de manera adecuada. La versión publicada con fecha es relevante. 37. Contacto Solicitudes de privacidad: support@glassdesktopbox.com Michael Hans-Josef Höhne Rangsdorfer Software Company Akazienweg 13 15834 Rangsdorf Alemania