Borrador pendiente de revisión — este texto todavía no lo ha revisado un abogado y puede cambiar antes del lanzamiento.
Política de privacidad
Última actualización: 6 de octubre de 2026
Esta política explica qué datos personales trata My Music Loft (https://mymusicloft.com), por qué, durante cuánto tiempo, con qué proveedores y qué derechos tienes. Se aplica a quien crea una cuenta y a quien abre un enlace público o una página de artista sin cuenta. Está redactada conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 («RGPD»).
1. Responsable del tratamiento
Andrea Biagioni, empresario individual, número de IVA 02033800471, con domicilio en Piazza Papa Giovanni XXIII 6, 51100 Pistoia (PT), Italia.
Para cualquier pregunta sobre privacidad y para ejercer tus derechos: info@mymusicloft.com. No se ha designado un delegado de protección de datos (DPD), porque no es obligatorio para este tratamiento.
2. Qué datos tratamos
Cuenta
- la dirección de email, con la que entras y recibes los mensajes del servicio;
- el nombre que eliges, el nombre de usuario (si lo estableces) y los enlaces públicos que añades al perfil (redes sociales, web);
- la contraseña, si la estableces, guardada solo como huella cifrada (scrypt): nadie puede leerla;
- preferencias (por ejemplo, la notación de los acordes), plan, espacio ocupado, fecha de creación.
Contenidos que subes
- archivos de audio, pistas separadas (stems), portadas, fotos de la página de artista, partituras;
- títulos, descripciones, letras y acordes, créditos, notas, carpetas y proyectos;
- los datos que obtenemos de los archivos para que funcionen en la app: duración, forma de onda, tempo y tonalidad estimados.
Si en los créditos, en la lista de músicos o en las invitaciones introduces nombres o direcciones de email de otras personas, los tratamos por tu cuenta y solo para mostrarlos donde los has puesto o para enviar la invitación: asegúrate de que puedes hacerlo.
Colaboración
Cuando invitas a alguien a un proyecto, guardamos el email de la invitación (si lo indicas), quién ha invitado, el rol y el estado de la invitación; para los miembros, el rol en cada proyecto o canción.
Escuchas y visitas de enlaces públicos y páginas de artista
Cuando alguien abre un enlace público o una página de artista, para dar a quien comparte estadísticas agregadas registramos: fecha y hora; tipo de dispositivo (móvil, tablet, ordenador); la procedencia, reducida solo al nombre del sitio desde el que se llega (por ejemplo, «Instagram»), sin ruta ni parámetros; el país, obtenido a partir de la dirección IP con una base de datos instalada en nuestro servidor, sin enviar la dirección a nadie; en la página de artista, también qué enlace se ha pulsado o qué canción se ha escuchado. Para no contar dos veces a la misma persona calculamos una huella diaria (un hash truncado de la dirección IP, del navegador y de un valor secreto que cambia cada día): es un dato seudonimizado, y las huellas de días distintos no se pueden vincular entre sí sin conocer la dirección. La dirección IP no se guarda, y no usamos cookies para contar las escuchas. Quien es propietario del contenido no se cuenta.
Acceso y seguridad
- los códigos y enlaces de acceso enviados por email (guardados solo como huella cifrada, valen 15 minutos);
- las sesiones abiertas, con fecha de inicio y de último uso, para mostrarte los dispositivos conectados;
- el número de intentos fallidos de código o contraseña y los contadores contra los abusos (por email, cuenta o dirección IP): en los contadores la clave se guarda solo como huella cifrada.
Pagos
Si te suscribes, los pagos pasan por Stripe. Nosotros guardamos el identificador de cliente de Stripe, el plan y el estado de la suscripción, y los datos de los recibos. Los datos de la tarjeta solo los ve y los guarda Stripe, nunca nosotros.
Datos técnicos
- los registros del servidor web, que pueden contener dirección IP, fecha, página solicitada y navegador;
- los informes de errores y los datos de rendimiento enviados a Sentry: página o función afectada (sin los códigos secretos de los enlaces), navegador y sistema operativo, y solo el identificador interno de tu cuenta si has entrado. Ni email, ni nombre, ni dirección IP, ni contenido de los formularios.
3. Por qué los tratamos y con qué base jurídica
- Prestarte el servicio (cuenta, acceso, subida y procesamiento de los archivos, compartir, colaboración, suscripción, emails del servicio): ejecución del contrato (art. 6.1.b RGPD).
- Obligaciones fiscales y contables sobre los pagos: obligación legal (art. 6.1.c).
- Seguridad, prevención de abusos y corrección de errores (límites de intentos, registros, Sentry, copias de seguridad): interés legítimo en mantener el servicio seguro y en funcionamiento (art. 6.1.f).
- Estadísticas de escuchas y visitas para quien comparte: interés legítimo nuestro y de quien comparte en saber, de forma agregada y minimizada, cómo se escuchan sus contenidos (art. 6.1.f). Puedes oponerte escribiéndonos.
No vendemos datos, no hacemos publicidad, no elaboramos perfiles y no tomamos decisiones automatizadas que te afecten.
4. Proveedores que tratan los datos
Usamos estos proveedores, designados encargados del tratamiento (art. 28 RGPD):
- IONOS SE (Alemania): servidor que aloja la aplicación y la base de datos.
- Backblaze, Inc. (Estados Unidos), con los datos en el centro de datos de la región EU Central (Ámsterdam, Países Bajos): almacenamiento de los archivos subidos y de las copias de seguridad.
- Resend (Plus Five Five, Inc., Estados Unidos): envío de los emails del servicio (acceso, avisos, invitaciones). Recibe tu dirección y el contenido del mensaje.
- Stripe (Stripe Payments Europe, Ltd., Irlanda, y sociedades del grupo en Estados Unidos): pagos y portal de la suscripción. Para los datos de pago, Stripe actúa también como responsable independiente, con su propia política.
- Sentry (Functional Software, Inc., Estados Unidos), con los datos guardados en la región de la UE (Alemania): informes de errores y medición del rendimiento.
5. Transferencias fuera de la Unión Europea
Backblaze, Resend, Stripe y Sentry son sociedades estadounidenses, o forman parte de ellas: algunos datos pueden tratarse en Estados Unidos. La transferencia se basa en la decisión de adecuación UE–EE. UU. (EU-U.S. Data Privacy Framework) para las sociedades certificadas y, en todo caso, en las cláusulas contractuales tipo aprobadas por la Comisión Europea incluidas en los acuerdos de tratamiento de datos de cada proveedor. Puedes pedirnos una copia de las garantías escribiéndonos.
6. Durante cuánto tiempo
- cuenta y contenidos: mientras mantengas la cuenta. Si la eliminas, los archivos y los datos se borran del servicio enseguida y desaparecen también de las copias de seguridad en un plazo de 30 días. Lo que has subido a los proyectos de otras personas se queda con ellas, sin tu nombre;
- códigos y enlaces de acceso: 15 minutos de validez, luego se borran en la primera limpieza (que se hace cada 6 horas);
- sesiones: 30 días desde el acceso, o hasta que sales;
- intentos de acceso fallidos: se ponen a cero tras 7 días sin errores; contadores contra los abusos: como máximo 24 horas, más el tiempo de la limpieza;
- escuchas y visitas: 13 meses, para poder comparar con el año anterior;
- invitaciones y propuestas de traspaso de propiedad cerradas: un mes;
- subidas interrumpidas: 24 horas;
- archivos de «Exportar mis datos»: 24 horas desde que se preparan, luego se borran;
- nombres de la página de artista (
/@nombre) de una cuenta eliminada: siguen reservados, solos y sin vínculos contigo, durante 12 meses, para que quien tenga el enlace antiguo no acabe en la página de otra persona; - copias de seguridad de la base de datos: 30 días;
- informes de errores en Sentry: como máximo 90 días;
- registros del servidor web: 14 días;
- datos de pago y recibos: 10 años, como exige la ley fiscal italiana (art. 2220 del Código Civil italiano).
7. Tus derechos
Puedes pedir en cualquier momento acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento, recibirlos en un formato legible por máquina (portabilidad) y oponerte a los tratamientos basados en el interés legítimo (artículos 15–22 RGPD).
- muchas cosas las haces tú solo en los Ajustes: corregir nombre, nombre de usuario y enlaces, cerrar la sesión en los demás dispositivos, exportar tus datos (un archivo ZIP con los archivos originales y los datos en JSON, una vez cada 24 horas, con un enlace por email válido 24 horas) y eliminar la cuenta (con un código por email);
- para lo demás, escribe a info@mymusicloft.com desde la dirección de tu cuenta. Respondemos en un plazo de un mes.
Si has abierto un enlace público sin cuenta, las estadísticas no contienen ni tu dirección IP ni tu nombre: la huella diaria es un dato seudonimizado, que por sí solo no te identifica. Aun así puedes ejercer tus derechos, incluida la oposición, escribiéndonos.
Si crees que el tratamiento infringe la ley, puedes presentar una reclamación ante la autoridad italiana de protección de datos, el Garante per la protezione dei dati personali (www.garanteprivacy.it), o ante la autoridad del país de la UE en el que vives o trabajas.
8. Cookies y almacenamiento en el navegador
Solo usamos herramientas técnicas, necesarias para que el servicio funcione. Por eso no te pedimos el consentimiento y no hay ningún banner.
ml_session: cookie de sesión que te mantiene dentro de la cuenta; dura 30 días, los scripts no pueden leerla;ml_link_…: si abres un enlace protegido con contraseña y la escribes bien, recuerda que ese enlace lo has desbloqueado, para no volver a pedírtela; una por enlace, dura hasta la caducidad del enlace y como máximo 30 días, los scripts no pueden leerla y no contiene la contraseña;ml_locale: recuerda el idioma que has elegido; solo se escribe si lo eliges, dura un año;ml-sidebar: recuerda si has cerrado la barra lateral; solo se escribe si la cierras o la vuelves a abrir, dura un año;- almacenamiento local del navegador (
localStorage): la cola del reproductor, la mezcla de las pistas, las preferencias de visualización, el modo de acceso elegido, la página a la que volver después de una invitación. Se queda en tu dispositivo y no se nos envía; - si instalas la app, el navegador guarda una copia de las páginas, de la biblioteca y de las portadas para abrirlas más rápido y sin conexión.
No usamos cookies de elaboración de perfiles, analíticas ni de terceros.
9. Menores
Para crear una cuenta tienes que tener al menos 14 años. Para contratar una suscripción de pago tienes que ser mayor de edad o contar con el consentimiento de quien ejerce la patria potestad o la tutela.
10. Seguridad
Conexiones cifradas (HTTPS), contraseñas guardadas como huella, enlaces y códigos secretos imposibles de adivinar, acceso a los servidores limitado al responsable, copias de seguridad diarias. Ningún sistema es seguro al cien por cien: si descubrimos una brecha que te afecta, te lo diremos como exige la ley.
11. Cambios
Si cambiamos esta política de forma relevante, te lo diremos por email o en la app antes de que los cambios se apliquen. La fecha de arriba indica cuándo se actualizó por última vez. Esta versión en español es una traducción: si las dos versiones difieren, prevalece la versión italiana.