Saltar al contenido

Legal

Política de Privacidad

Qué datos personales trata Setlyst, para qué, con quién los comparte, cuánto tiempo los conserva y cómo ejerces tus derechos según la LGPD.

Vigente desde el 24 de septiembre de 2026Versión 2026-09-24

En esta página
  1. 1.Responsable del tratamiento
  2. 2.Datos que recopilamos
  3. 3.Finalidades y bases legales
  4. 4.Comunicación de datos y encargados
  5. 5.Transferencia internacional
  6. 6.Cuánto tiempo conservamos los datos
  7. 7.Tus derechos
  8. 8.Cómo ejercer tus derechos
  9. 9.Canal de comunicación sobre datos personales
  10. 10.Seguridad de los datos
  11. 11.Incidentes de seguridad
  12. 12.Niños y adolescentes
  13. 13.Cookies
  14. 14.Actualizaciones de esta Política
  15. Historial de versiones

1.Responsable del tratamiento

1.1El responsable de los datos personales tratados en Setlyst es Allan Rigo Somensi, persona física inscrita en el CPF con el nº 055.156.570-55, con domicilio en Rua Amedeu Arioli, 269, Bairro Licorsul, Bento Gonçalves - RS, 95705832.

1.2Esta Política explica cómo tratamos los datos personales conforme a la Ley General de Protección de Datos de Brasil (Ley 13.709/2018, “LGPD”) y el Marco Civil de Internet (Ley 12.965/2014). Las dudas y solicitudes sobre datos personales pueden enviarse al canal de privacidad, en suporte@setlyst.com.br (sección 9).

2.Datos que recopilamos

2.1Solo tratamos los datos necesarios para prestar el servicio:

  1. Datos de registro: nombre de usuario, correo electrónico, nombre y apellido (opcionales), contraseña (guardada solo como hash), idioma, fecha de creación de la cuenta, versión de los términos aceptada, fecha de aceptación y declaración de edad, código de recomendación y, si existe, la cuenta que te recomendó.
  2. Datos de perfil: biografía, ubicación, instrumentos y la dirección (URL) de la imagen de perfil que indiques. No guardamos el archivo de la imagen, solo su dirección.
  3. Inicio de sesión con Google: identificador de la cuenta de Google, correo electrónico y nombre, recibidos de Google cuando eliges ese método.
  4. Contenido: canciones, letras, acordes, notas, setlists, shows, giras, bandas, sugerencias, votos, recordatorios y enlaces que registras.
  5. Datos de uso y seguridad: dirección IP, fecha y hora de acceso, intentos de inicio de sesión, eventos de seguridad (cambio de contraseña, activación de la verificación en dos pasos) y registros de auditoría de acciones administrativas.
  6. Preferencias: tema, idioma, ajustes del Modo en vivo y de la interfaz, preferencias de comunicación y elementos fijados.
  7. Comunicaciones: correos que te enviamos (verificación, seguridad, avisos), notificaciones y mensajes que envías al soporte.
  8. Datos de suscripción y pago: plan, periodicidad, estado de la suscripción, créditos, códigos promocionales canjeados, recomendaciones y, por cada pago, el importe, la fecha, el plan y los reembolsos, además de los identificadores de cliente, suscripción y factura en Stripe. Los datos de la tarjeta se introducen directamente en la página de pago de Stripe: Setlyst nunca recibe ni guarda el número de la tarjeta.

2.2Los datos guardados para uso sin conexión quedan en el almacenamiento de tu propio navegador y se borran al cerrar sesión.

3.Finalidades y bases legales

3.1Tratamos datos personales para las finalidades siguientes, con las bases legales correspondientes del artículo 7 de la LGPD:

  1. Crear y mantener la cuenta, autenticarte, prestar el servicio contratado, sincronizar bandas y generar exportaciones: ejecución de contrato (art. 7, V).
  2. Conservar los registros de acceso (IP, fecha y hora) durante 6 meses, para seguridad, prevención de fraudes y atención a requerimientos de autoridades: interés legítimo (art. 7, IX) y ejercicio regular de derechos (art. 7, VI). El plazo toma como referencia el artículo 15 del Marco Civil de Internet; si una autoridad lo requiere, los registros podrán conservarse por más tiempo (art. 15, § 2).
  3. Prevenir fraudes y abusos, limitar intentos de acceso, moderar nombres de usuario e imágenes de perfil, garantizar la seguridad de la plataforma y mejorar el servicio con estadísticas agregadas: interés legítimo (art. 7, IX), respetando siempre tus derechos y expectativas.
  4. Enviar correos con novedades del producto y ofertas: consentimiento (art. 7, I), que puedes retirar en cualquier momento.
  5. Enviar comunicaciones de seguridad y avisos esenciales de la cuenta: ejecución de contrato e interés legítimo.
  6. Procesar la suscripción y los pagos: ejecución de contrato (art. 7, V). Conservar los registros de pago para cumplir obligaciones fiscales y contables: obligación legal (art. 7, II).
  7. Defender derechos en procesos judiciales, administrativos o arbitrales: ejercicio regular de derechos (art. 7, VI).

3.2Las comprobaciones automáticas de nombres de usuario e imágenes solo señalan casos para revisión. Cualquier medida de moderación la decide una persona del Equipo, y puedes pedir la revisión de decisiones basadas en tratamiento automatizado (art. 20 de la LGPD).

4.Comunicación de datos y encargados

4.1No vendemos datos personales. Solo compartimos datos con encargados que nos ayudan a prestar el servicio, bajo contrato y siguiendo nuestras instrucciones:

  1. Render Services, Inc. (alojamiento de la API) y Neon (base de datos PostgreSQL gestionada): almacenan y procesan todos los datos de la plataforma.
  2. Vercel Inc.: aloja el sitio y la aplicación web y ofrece Vercel Web Analytics, que mide las visitas de forma agregada y sin cookies.
  3. Resend, Inc.: envío de correos transaccionales y de las comunicaciones que autorizaste.
  4. Google LLC: autenticación, cuando usas el inicio de sesión con Google.
  5. Google Cloud Vision (Google LLC), cuando está activado: puede recibir la dirección de la imagen de perfil o del logotipo de una banda para clasificar contenido inapropiado. La función es opcional y solo se usa mientras esté habilitada en la configuración de la plataforma.
  6. Stripe (Stripe, Inc. y las empresas de su grupo): procesa los pagos de las suscripciones. Recibe tu correo, nombre de usuario y los datos de pago que introduces en la página de pago de Stripe, y también los trata como responsable independiente para prevenir fraudes y cumplir sus propias obligaciones legales, conforme a la política de privacidad de Stripe.

4.2También hay comunicación de datos derivada del uso que haces de la plataforma: los miembros de tus bandas ven el contenido de la banda y tu nombre de usuario, y quien abre un enlace público ve la información compartida, sin letras, acordes ni tus datos personales.

4.3Podemos facilitar datos a las autoridades cuando exista obligación legal u orden judicial, dentro de los límites de la ley.

4.4Las personas del Equipo solo acceden a los datos y al contenido de tu cuenta cuando es necesario para soporte, moderación o seguridad, en modo de solo lectura, por tiempo limitado y con registro en auditoría, bajo deber de confidencialidad.

5.Transferencia internacional

5.1Render, Neon, Vercel, Stripe, Google y Resend pueden almacenar o tratar datos fuera de Brasil, principalmente en Estados Unidos. Estas transferencias se basan en el artículo 33, IX, de la LGPD, por ser necesarias para la ejecución del contrato contigo (art. 7, V), y, cuando el encargado las haya adoptado, en las cláusulas contractuales tipo aprobadas por la ANPD (art. 33, II, “b”, y Resolución CD/ANPD nº 19/2024).

6.Cuánto tiempo conservamos los datos

6.1Los plazos de conservación son:

  1. Datos de registro, perfil, preferencias y contenido: mientras exista la cuenta. Tras eliminar la cuenta, se borran, salvo en los casos siguientes.
  2. Registros de acceso (IP, fecha y hora): 6 meses, con base en el interés legítimo y tomando como referencia el artículo 15 del Marco Civil de Internet; si una autoridad lo requiere, pueden conservarse por más tiempo. La excepción es la IP usada al crear la cuenta, que se conserva mientras la cuenta exista para prevenir fraudes en el programa de recomendaciones (interés legítimo).
  3. Registros de auditoría de acciones administrativas y de seguridad: el tiempo necesario para investigar incidentes y defender derechos, con un máximo de 5 años.
  4. Elementos en la papelera: 30 días; después se eliminan definitivamente.
  5. Correos en la cola de envío: el contenido de los correos sensibles (como códigos) se borra tras el envío, y los registros de envío se eliminan a los 30 días.
  6. Códigos de verificación: caducan a los 15 minutos y se borran a diario.
  7. Copias de seguridad de la base de datos: hasta 30 días, en rotación; los datos eliminados desaparecen de las copias al final de ese período.
  8. Registros de pago (importe, fecha, plan e identificadores de Stripe): durante el plazo exigido por la legislación tributaria, en general 5 años. Al eliminar la cuenta dejan de estar vinculados a ella, y el registro de cliente en Stripe se elimina.
  9. Registros de aceptación de los términos y de consentimiento (versión, fecha, IP): mientras exista la cuenta y durante 5 años más, como prueba (art. 7, VI, y art. 8, § 2, de la LGPD).

7.Tus derechos

7.1Según el artículo 18 de la LGPD, puedes solicitar:

  1. confirmación de la existencia de tratamiento;
  2. acceso a los datos;
  3. corrección de datos incompletos, inexactos o desactualizados;
  4. anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados en incumplimiento de la LGPD;
  5. portabilidad de los datos a otro proveedor;
  6. eliminación de los datos tratados con base en el consentimiento;
  7. información sobre las entidades con las que compartimos datos;
  8. información sobre la posibilidad de no dar el consentimiento y sus consecuencias;
  9. revocación del consentimiento;
  10. revisión de decisiones tomadas únicamente con base en tratamiento automatizado.

7.2También puedes presentar una reclamación ante la Autoridad Nacional de Protección de Datos (ANPD).

8.Cómo ejercer tus derechos

8.1Muchos derechos pueden ejercerse directamente en la plataforma:

  1. Acceso y corrección: en Mi cuenta y en Configuración.
  2. Acceso y portabilidad: en Configuración, en la sección Datos, descarga la copia de seguridad de tu contenido y el archivo con todos tus datos personales (perfil, preferencias, consentimientos, suscripción, pagos y registro de seguridad).
  3. Consentimiento para correos: ajusta tus preferencias en Configuración, en la sección Comunicaciones, o usa el enlace de baja incluido en los correos.
  4. Eliminación: elimina tu cuenta en Configuración.

8.2Para las demás solicitudes, escribe a suporte@setlyst.com.br desde el correo registrado en la cuenta. Podemos pedir información adicional para confirmar tu identidad. Respondemos en un plazo de 15 días.

9.Canal de comunicación sobre datos personales

9.1Setlyst es un agente de tratamiento de pequeño porte (Resolución CD/ANPD nº 2/2022) y, conforme a su artículo 11, no ha designado un delegado de protección de datos (encarregado). El canal de comunicación con los titulares y con la ANPD es suporte@setlyst.com.br, bajo la responsabilidad de Allan Rigo Somensi.

10.Seguridad de los datos

10.1Adoptamos medidas técnicas y administrativas para proteger los datos personales, conforme al artículo 46 de la LGPD, entre ellas:

  1. cifrado en tránsito (HTTPS/TLS) en todas las conexiones;
  2. contraseñas guardadas solo como hash Argon2;
  3. verificación en dos pasos (TOTP) opcional, con secretos cifrados en reposo (AES-256-GCM) y códigos de recuperación guardados como hash;
  4. códigos de verificación por correo guardados como HMAC y con número limitado de intentos;
  5. límite de intentos de inicio de sesión y bloqueo temporal de la cuenta;
  6. control de acceso por roles, principio de mínimo privilegio y registro de auditoría de las acciones del Equipo;
  7. imágenes de perfil cargadas a través de nuestro servidor, con validación, para no exponer tu IP a sitios de terceros.

10.2Ningún sistema es totalmente inmune a fallos. Por eso recomendamos una contraseña fuerte y la verificación en dos pasos.

11.Incidentes de seguridad

11.1Si se produce un incidente de seguridad que pueda causar un riesgo o daño relevante, lo comunicaremos a la ANPD y a los titulares afectados en un plazo de 3 días hábiles desde que tengamos conocimiento del incidente, conforme al artículo 48 de la LGPD y la Resolución CD/ANPD nº 15/2024, indicando la naturaleza de los datos afectados, los riesgos y las medidas adoptadas.

12.Niños y adolescentes

12.1Setlyst está destinado a personas de 18 años o más. Los adolescentes de 16 y 17 años pueden usar la plataforma con la asistencia de su tutor legal exigida por la ley civil. Los datos de adolescentes se tratan con base en los supuestos del artículo 7 de la LGPD, siempre en su mejor interés (artículo 14 de la LGPD y Enunciado CD/ANPD nº 1/2023), sin elaboración de perfiles con fines publicitarios y con la configuración más protectora por defecto.

12.2En el registro, declaras tener 18 años o más, o tener 16 o 17 años y la autorización de tu tutor legal. La plataforma no está destinada a menores de 16 años. Si identificamos una cuenta de una persona menor de 16 años, o de un adolescente sin la asistencia exigida, la cuenta podrá cerrarse y los datos eliminarse.

13.Cookies

13.1Solo usamos cookies estrictamente necesarias (sesión, protección contra falsificación de peticiones, inicio de sesión con Google, idioma, zona horaria y recomendación) y el almacenamiento local del navegador para preferencias y uso sin conexión. No usamos cookies publicitarias ni de seguimiento. Más detalles en la Política de Cookies.

14.Actualizaciones de esta Política

14.1Esta Política puede actualizarse para reflejar cambios en el servicio o en la ley. Los cambios relevantes se comunicarán por correo electrónico y en la plataforma con al menos 15 días de antelación a su entrada en vigor, junto con un resumen de lo que cambió; las versiones anteriores siguen disponibles para consulta en el historial de versiones de este documento. Los cambios exigidos por ley, por orden de una autoridad o para corregir un fallo de seguridad pueden aplicarse de inmediato. Si no estás de acuerdo con la nueva versión, podrás exportar tus datos y cerrar la cuenta; si tienes un plan de pago en curso, podrás cancelarlo con reembolso proporcional al período no disfrutado. El ejercicio de tus derechos como titular, incluida la portabilidad, no depende de aceptar la nueva versión. Dudas generales: suporte@setlyst.com.br.

Historial de versiones

Qué cambió en cada versión de este documento, de la más reciente a la más antigua. Las versiones anteriores siguen disponibles para consulta.

  1. Versión 2026-09-24, vigente desde el 24 de septiembre de 2026Vigente

    Versión de lanzamiento: bases legales de los registros de acceso, encargados identificados (incluido Resend) y transferencia internacional, registros de aceptación, acceso del Equipo solo de lectura, canal de privacidad de agente de pequeño porte, adolescentes y plazo de 3 días hábiles para comunicar incidentes.

En caso de discrepancia entre las versiones de este documento en otros idiomas, prevalece la versión en portugués (Brasil).