Política de privacidad
Publicado el 1 de octubre de 2026 · Vigente desde el 8 de octubre de 2026
Este documento es una traducción del original en coreano. Si la traducción y la versión coreana difieren, prevalece la versión coreana.
그로브센트 (la «Empresa») establece y publica esta Política de privacidad conforme al artículo 30 de la Ley de Protección de Datos Personales de Corea (PIPA) para proteger los datos personales y atender con rapidez las consultas relacionadas. Se aplica a patterners y a Atelier.
1. Finalidades del tratamiento
La Empresa trata datos personales con las siguientes finalidades. Si una finalidad cambia, adopta las medidas necesarias, como obtener un consentimiento específico según el artículo 18 de la PIPA. 1. Gestión de miembros: identificación, inicio de sesión, prevención de abusos, avisos 2. Prestación del Servicio: guardar y sincronizar patrones y Papers, enlaces para compartir, exportación, funciones de IA, notificaciones 3. Servicios de pago: cobros, gestión de suscripciones, reembolsos, recibos 4. Atelier: perfiles de artista, publicación y revisión de patrones, historial de obtenciones y compras, preguntas a artistas 5. Identidad de artistas: verificar la identidad de los vendedores según el artículo 20-4 de la Ley de Comercio Electrónico y facilitarla en caso de conflicto 6. Consultas y resolución de conflictos 7. Mejora del Servicio: estadísticas de uso, análisis de comportamiento, diagnóstico de errores
2. Datos personales tratados
La Empresa trata solo los datos personales mínimos que el Servicio necesita.
| Categoría | Datos | Origen y base jurídica |
|---|---|---|
| Registro (correo) | Obligatorios: correo, contraseña (guardada con hash) Opcionales: apodo, foto de perfil | Introducidos por el miembro · ejecución del contrato (art. 15(1)4) |
| Inicio de sesión social | Obligatorios: identificador de la cuenta social, correo Si se facilitan: nombre, imagen de perfil | Facilitados por Google o Kakao · ejecución del contrato |
| Uso del Servicio | Contenido como patrones, Papers e imágenes; historial de trabajo y versiones; notificaciones | Generados con el uso · ejecución del contrato |
| Funciones de IA | Textos, imágenes y datos de patrones introducidos; número de usos; registros de solicitudes y resultados | Al usarlas · ejecución del contrato |
| Pagos | ID de pago, clave de facturación, tipo de medio de pago, emisor de la tarjeta, importe y fecha, estado de la suscripción (la Empresa no guarda números de tarjeta) | De las pasarelas de pago y PortOne · ejecución del contrato, Ley de Comercio Electrónico |
| Artistas de Atelier | Obligatorios: nombre de artista, identificador Opcionales: foto de perfil, biografía, enlaces externos | Introducidos por el artista · ejecución del contrato |
| Verificación de identidad del artista | Nombre, número de móvil, fecha de nacimiento, información de enlace (CI, guardada como hash), fecha de verificación | De una entidad de verificación de identidad · obligación legal (Ley de Comercio Electrónico art. 20-4; PIPA art. 15(1)2) |
| Cobros del artista (venta de pago) | Banco, número de cuenta, titular, número de registro empresarial (artistas empresa) | Introducidos por el artista · ejecución del contrato, normativa fiscal |
| Compradores de Atelier | Historial de obtenciones y compras, me gusta, preguntas a artistas | Generados con el uso · ejecución del contrato |
| Consultas | Nombre, correo, mensaje, imágenes adjuntas | Introducidos en la consulta · ejecución del contrato (miembros), consentimiento (no miembros) |
| Recomendaciones de socios | Código de recomendación, hora de llegada | Cookie al visitar un enlace de recomendación · ejecución del contrato (pagos a socios) |
| Recogidos automáticamente | Dirección IP, fecha de acceso, datos del navegador y del dispositivo, cookies, registros de uso como páginas visitadas, clics y desplazamiento | Generados automáticamente · interés legítimo (art. 15(1)6) |
3. Menores de 14 años
La Empresa no admite miembros menores de 14 años. Si descubre que ha recogido datos de un menor de 14 años, los elimina sin demora.
4. Plazos de conservación
La Empresa destruye los datos personales sin demora cuando el miembro se da de baja o se cumple la finalidad, salvo los siguientes, que conserva durante los plazos indicados.
| Información conservada | Base | Plazo |
|---|---|---|
| Datos del miembro y contenido | Ejecución del contrato | Hasta la baja |
| Registros de contratos y desistimientos | Ley de Comercio Electrónico | 5 años |
| Registros de pagos y suministro de bienes | Ley de Comercio Electrónico | 5 años |
| Registros de quejas y conflictos de consumidores (incluidas las consultas) | Ley de Comercio Electrónico | 3 años |
| Registros de etiquetado y publicidad | Ley de Comercio Electrónico | 6 meses |
| Registros de inicio de sesión y ubicación de acceso | Ley de Protección del Secreto de las Comunicaciones | 3 meses |
| Datos de verificación de identidad del artista | Ley de Comercio Electrónico art. 20-4 · gestión de conflictos | 3 años desde la última transacción (obtención o compra); si no hay, hasta la baja del artista |
| Registros de cobros e impuestos | Ley Marco de Impuestos Nacionales | 5 años |
5. Destrucción
① Los datos personales se destruyen sin demora cuando termina su plazo de conservación o se cumple su finalidad. ② La información que la ley obliga a conservar se guarda separada del resto y solo se usa para ese fin. ③ Los archivos electrónicos se eliminan de forma irrecuperable; los documentos en papel se trituran o incineran.
6. Comunicación a terceros
La Empresa usa los datos personales solo dentro de las finalidades indicadas y, en principio, no los comunica a terceros, salvo en los siguientes casos.
| Destinatario | Finalidad | Datos | Conservación |
|---|---|---|---|
| Organismos de mediación como la Agencia Coreana del Consumidor y el Comité de Mediación de Comercio Electrónico | Mediación (Ley de Comercio Electrónico art. 20-4) | Nombre, móvil y correo del artista | Hasta que termine la mediación |
| Tribunales | Procesos judiciales (Ley de Comercio Electrónico art. 20-4) | Nombre, móvil y correo del artista | Hasta que termine el proceso |
| El comprador de la transacción, si el artista consiente | Resolver un conflicto | Nombre, móvil y correo del artista | Hasta que se resuelva el conflicto |
La Empresa también puede comunicar datos cuando una ley lo exija expresamente o las autoridades de investigación lo soliciten por el procedimiento legal. Cuando un comprador pregunta a un artista, el artista ve el apodo del comprador y su mensaje; es una función que el usuario decide usar.
7. Encargados del tratamiento
La Empresa encarga los siguientes tratamientos para prestar el Servicio con normalidad.
| Encargado | Tarea |
|---|---|
| Korea PortOne Co., Ltd. | Integración de pagos e integración de la verificación de identidad por móvil |
| KG Inicis Co., Ltd., Toss Payments Co., Ltd., Kakao Pay Corp. | Procesamiento de pagos (pasarela) |
| Entidad de verificación de identidad (conectada mediante PortOne) | Verificación de identidad por móvil |
| Supabase, Inc. | Autenticación de miembros, base de datos y almacenamiento de archivos |
| Vercel Inc. | Alojamiento y entrega del sitio web |
| Plus Five Five, Inc. (Resend) | Envío de correos |
| OpenAI, L.L.C. | Tratamiento de las funciones de IA |
| Microsoft Corporation | Análisis de comportamiento con Clarity |
| Google LLC | Estadísticas de visitas con Google Analytics |
Conforme al artículo 26 de la PIPA, los contratos con los encargados prohíben el tratamiento fuera de la tarea encargada y regulan las medidas de seguridad, los límites a la subcontratación, la supervisión y la responsabilidad; la Empresa supervisa que los encargados traten los datos de forma segura. Cualquier cambio de tarea o de encargado se reflejará en esta política.
8. Transferencias internacionales
Para ejecutar el contrato de servicio, la Empresa encarga y almacena datos personales en el extranjero como se indica, según el artículo 28-8(1)3 de la PIPA. Todas las transferencias se realizan mediante una conexión cifrada (HTTPS) al usar el Servicio.
| Destinatario (contacto) | País | Datos | Finalidad | Conservación |
|---|---|---|---|---|
| Supabase, Inc. (supabase.com/privacy) | Japón (región de Tokio) | Datos del Servicio en general: datos de miembros, contenido, registros de pagos y de Atelier, datos de verificación de identidad | Almacenamiento de datos, autenticación | Hasta la baja o el fin del contrato |
| Vercel Inc. (privacy@vercel.com) | Estados Unidos y regiones de entrega | Dirección IP, datos de la solicitud, registros de acceso | Alojamiento y entrega del sitio web | Hasta el fin del contrato (los registros de acceso se guardan poco tiempo según la política del encargado) |
| OpenAI, L.L.C. (dsar@openai.com) | Estados Unidos | Textos, imágenes y datos de patrones introducidos en las funciones de IA | Generar resultados de IA | Se eliminan tras un máximo de 30 días según la política del encargado |
| Plus Five Five, Inc. (resend.com/legal/privacy-policy) | Estados Unidos | Dirección de correo, contenido del mensaje | Envío de correos | Hasta el fin del contrato |
| Microsoft Corporation (aka.ms/privacyresponse) | Estados Unidos | Identificadores de cookies, registros de visitas, clics y desplazamiento, datos del dispositivo, ID de miembro (con sesión iniciada) | Análisis de comportamiento | Según la política del encargado (hasta 13 meses) |
| Google LLC (policies.google.com/privacy) | Estados Unidos | Identificadores de cookies, registros de visitas, datos del dispositivo | Estadísticas de visitas | Hasta 14 meses |
Si no quieres que tus datos se transfieran al extranjero, puedes darte de baja o dejar de usar la función correspondiente. Las transferencias a Supabase y Vercel son imprescindibles para el Servicio, por lo que rechazarlas impide usarlo; rechazar la transferencia a OpenAI solo impide usar las funciones de IA. Puedes rechazar las herramientas de análisis de Microsoft y Google como se explica en el apartado 10 sin que afecte al uso del Servicio.
9. Medidas de seguridad
① Organizativas: plan interno de gestión, número mínimo de personas con acceso a datos personales, revisiones periódicas ② Técnicas: cifrado en tránsito (HTTPS), hash unidireccional de contraseñas, almacenamiento de la CI como hash, control de acceso por filas en la base de datos, registro de accesos de administradores ③ Físicas: control de acceso en los centros de datos de los encargados (proveedores de nube)
11. Tus derechos
① Puedes solicitar en cualquier momento el acceso, la rectificación o la supresión de tus datos, la suspensión del tratamiento o la retirada del consentimiento. ② Puedes hacer cambios en Ajustes de la cuenta o solicitarlo a través de Contacto o por correo (grovescent.rim@gmail.com); la Empresa actúa en un plazo de 10 días y te informa del resultado. ③ Un representante legal o apoderado puede ejercer estos derechos presentando un poder. ④ La supresión puede limitarse para la información que la ley obliga a conservar. ⑤ La Empresa no toma decisiones que afecten de forma significativa a tus derechos u obligaciones por medios totalmente automatizados.
12. Responsable de privacidad
Para consultas, quejas o reclamaciones sobre datos personales, contacta con: Responsable de privacidad: 이형민 (Representante) Correo: grovescent.rim@gmail.com Teléfono: 010-8460-3729
13. Vías de reclamación
Para asesoramiento o resolución de conflictos sobre vulneraciones de la privacidad, puedes dirigirte a estos organismos coreanos: Comité de Mediación de Conflictos de Datos Personales: 1833-6972 (www.kopico.go.kr) Centro de Denuncias de Privacidad: 118 (privacy.kisa.or.kr) Fiscalía Suprema: 1301 (www.spo.go.kr) Agencia Nacional de Policía: 182 (ecrm.police.go.kr)
14. Cambios en esta política
Esta política se aplica desde el 8 de octubre de 2026. Los cambios se anuncian en el tablón de avisos 7 días antes de su entrada en vigor (30 días si son importantes). Política anterior: aplicada del 22 de agosto de 2026 al 7 de octubre de 2026 (disponible a petición)