Localizado a partir del maestro en inglés (versión 0.2.3, en correspondencia con la fuente). Traducción asistida por máquina, pendiente de verificación por hablante nativo y por asesoría legal local antes de que se pueda confiar en ella. Cuando la ley de un mercado exija que la versión en el idioma local sea la que rija, esa versión prevalece; en los demás casos, prevalece el maestro en inglés.
Versión 0.2.3 · actualizado 2026-08-25 · Borrador pre-lanzamiento — para revisión de asesoría legal habilitada.
| Documento | D8 — Procedimiento de Eliminación de Cuenta y Datos / DSAR (ARCO) |
|---|---|
| Versión / estado | v0.2.3 — operativo en vivo |
| Fecha de entrada en vigor | August 6, 2026 |
| Aplica a | Happy Songs, la aplicación móvil "Mi Música" (iOS + Android) y las superficies web asociadas (cuenta, página web de eliminación, enlaces para compartir) |
| Alcance jurisdiccional | Estados Unidos y México (la base de lanzamiento). Los deltas para la Unión Europea / Reino Unido / Brasil y otras jurisdicciones latinoamericanas se rigen por un documento separado de deltas jurisdiccionales; cuando esos apliquen, se suman a —y nunca restan de— las protecciones enunciadas aquí. |
| Controlador / Responsable / Editor | Happy Songs USA Corp., una C-Corporation de Texas, que opera desde México ("Happy Songs", "HS", "nosotros"). |
| Domicilio registrado en EE. UU. | 8350 Ashlane Way, Suite 103, The Woodlands, TX 77382, United States. |
| Domicilio de operación en México | Calle Tijuana 22-1, Col. Del Valle, C.P. 03100, Benito Juárez, Ciudad de México, México. |
| Contacto de privacidad | privacy@happysongs.ai |
| Contacto de soporte | support@happysongs.ai |
| Dominio | happysongs.ai |
| Idioma maestro | Inglés. Una localización al español de todo el texto de cara al Cliente es un entregable obligatorio: los residentes en México deben ser atendidos en español, y el canal de derechos ARCO es una figura del derecho mexicano. |
Punteros a la fuente de verdad. Este procedimiento no fija sus propios periodos de retención, lista de subprocesadores ni menú de derechos; los operacionaliza. Las duraciones se rigen por el Calendario de Retención de Datos (D17); los proveedores que reciben datos se rigen por la Lista de Subprocesadores (D11); la descripción pública de los derechos y canales vive en el Aviso de Privacidad / Privacy Notice (D2). Cuando este documento enuncia un periodo o un proveedor, refleja esas fuentes y se remite a ellas en caso de conflicto.
1. Propósito
Este documento es el procedimiento operativo mediante el cual Happy Songs recibe, verifica, ejecuta y cierra una solicitud para eliminar una cuenta y sus datos, o para ejercer cualquier otro derecho del titular de los datos (acceso, rectificación, cancelación/supresión, oposición, portabilidad, exclusión voluntaria y retiro del consentimiento — los derechos ARCO en México; los derechos de privacidad del consumidor de la CCPA/CPRA, la Texas TDPSA y la Regla COPPA reformada en los Estados Unidos).
Es a la vez de cara al Cliente (las pantallas dentro de la app, la página web de eliminación y el texto de confirmación) e interno (el motor de recepción, verificación, ejecución y auditoría). Está redactado de modo que una solicitud no pueda perderse, no pueda ejecutarse contra la persona equivocada y no pueda cerrarse antes de que cada almacén de datos devuelva un resultado documentado dentro del plazo legal aplicable.
2. Definiciones
- El Cliente ("the Customer"). El titular de la cuenta: un adulto —de al menos 18 años, o la mayoría de edad donde el Cliente resida— que se registra, opera y paga el servicio, y que es la única persona facultada para presentar y recibir la respuesta a cualquier solicitud bajo este procedimiento. El identificador de registro del Cliente es un número telefónico verificado (Sección 7).
- Padre, madre o tutor legal. La calidad en la que actúa el Cliente cuando el Cliente proporciona la información de un menor. Cuando el Cliente proporciona el primer nombre de un menor, el Cliente declara que es el padre, madre o tutor legal de ese menor y consiente el tratamiento en nombre del niño. Un menor nunca tiene cuenta, nunca opera el servicio y nunca presenta una solicitud; el Cliente ejerce todo derecho relativo a los datos de un menor (Sección 8).
- Primer nombre del destinatario ("Recipient first name"). El único dato que Happy Songs almacena sobre la persona para quien se crea una canción: únicamente un primer nombre. Happy Songs no almacena apellido, apodo, edad, fecha de nacimiento, perfil, ubicación precisa ni ningún dato de categoría especial de esa persona. La edad o etapa de vida puede usarse en el momento para explorar o adaptar una canción y no se almacena.
- Eliminación de cuenta. Supresión de la cuenta completa y la cascada de la Sección 9, iniciada por el Cliente mediante el control dentro de la app o la página web de eliminación.
- Solicitud DSAR / ARCO. Cualquier ejercicio de un derecho del titular de los datos: acceso/Acceso, rectificación/Rectificación, cancelación-supresión/Cancelación, oposición/Oposición, portabilidad, exclusión voluntaria de la "venta"/"compartición" y respeto al Global Privacy Control, y retiro del consentimiento.
- Datos del lado del servidor ("Server-side data"). Todo lo que Happy Songs o sus subprocesadores conserven. Dentro del alcance de la eliminación, sujeto a la conciliación de retención de la Sección 11.
- Caché en el dispositivo ("On-device cache"). La copia de las canciones gestionada por la App, almacenada en el dispositivo únicamente para reproducción sin conexión dentro de la App. Bajo el modelo de acceso de ecosistema cerrado (Sección 3) no es un archivo propiedad del Cliente, no es exportable y está dentro del alcance de la App; se purga al eliminarse o al finalizar el acceso (Sección 9.4).
- Reloj del SLA. Inicia cuando se recibe una solicitud verificada; se mide por régimen (Sección 12).
- Lista de supresión ("Suppression list"). Un registro mínimo, no sensible e indexado por clave, conservado tras la eliminación para que una restauración desde respaldo o un nuevo registro no resuciten datos eliminados ni vuelvan a segmentar al antiguo Cliente (Secciones 9.5 y 13).
3. El modelo de acceso que este procedimiento hace cumplir
Happy Songs opera un ecosistema cerrado. El Cliente recibe una licencia personal, no exclusiva y revocable para acceder y reproducir cada canción únicamente dentro de la App. Una canción no es propiedad del Cliente, no se entrega como archivo descargable o exportable, y no es única ni exclusiva (un relleno de nombre se reutiliza; otro Cliente cuyo destinatario comparta el mismo primer nombre puede recibir la misma canción). Dado que nunca se entrega un archivo exportable, la eliminación es completa: no hay copia en poder del Cliente que la eliminación pueda dejar atrás. La caché en el dispositivo existe únicamente para permitir la reproducción sin conexión y se purga cuando termina el acceso. Este es el presupuesto fáctico de las declaraciones sobre eliminación y purga de caché hechas a lo largo de este procedimiento y no debe ser contradicho por el texto de cara al Cliente (Sección 15).
4. Derechos dentro del alcance (el menú de solicitudes)
La pantalla "Privacidad y Datos" dentro de la app, la página web de eliminación y la bandeja de entrada de privacidad deben ofrecer, como mínimo, los derechos que siguen. Todo canal es gratuito para una primera solicitud; una solicitud repetida manifiestamente infundada o excesiva puede tratarse conforme a las reglas del régimen aplicable, aplicadas de forma estrecha y nunca como barrera a una solicitud genuina.
| Derecho | Quién puede ejercerlo | Notas |
|---|---|---|
| Eliminar cuenta y datos (supresión / Cancelación) | El Cliente — dentro de la app, web y bandeja de privacidad | Cascada completa (Sección 9). La vía exigida por las tiendas. |
| Acceso / conocer (Acceso) | El Cliente | Exportación de los datos que Happy Songs conserva sobre el Cliente y sobre los primeros nombres de destinatarios que el Cliente proporcionó (Sección 13). |
| Rectificación (Rectificación) | El Cliente | Corregir un número telefónico, correo electrónico o el primer nombre de un destinatario. Mayormente autoservicio en el perfil. |
| Portabilidad | El Cliente | Exportación en formato legible por máquina de los datos que el Cliente proporcionó (Sección 13). |
| Oposición / restricción (Oposición) | El Cliente | Detener una finalidad de tratamiento enunciada. |
| Exclusión voluntaria de la "venta"/"compartición" y respeto al Global Privacy Control | El Cliente | Derecho de estados de EE. UU. Los objetivos de la exclusión voluntaria son los vectores de atribución publicitaria de adultos: Meta (Meta Pixel/Ads), Google Ads, y la atribución MMP / IDFA-AD_ID dentro de la app (por Privacidad §14.3, Cookies §8 y Lista de Subprocesadores S13–S15). Controles: "No Vender ni Compartir" ("Do Not Sell or Share") + Global Privacy Control + retiro de ATT. Las notificaciones push / la mensajería no son un vector de venta/compartición y quedan fuera del alcance aquí. Excepción absoluta para menores: ningún dato de un niño entra jamás en el pipeline de anuncios/IDFA/MMP, de modo que esta exclusión voluntaria nunca toca los datos de un menor. Se enruta al mecanismo descrito en D2/D6 y se rastrea aquí como un tipo de solicitud. |
| Retirar el consentimiento | El Cliente | P. ej., tratamiento de IA de terceros o mensajes de marketing; puede desencadenar la supresión de datos basados en consentimiento. |
Para cualquier derecho que concierna a los datos de un menor, el Cliente es el único solicitante elegible (Sección 8).
5. Flujo A — Eliminación de cuenta dentro de la app (autoservicio, exigido por las tiendas)
Punto de entrada. Ajustes → "Privacidad y Datos" → "Eliminar mi cuenta", alcanzable en no más de 2 toques desde Ajustes. Apple exige que la eliminación pueda iniciarse dentro de la App; Google Play exige además una URL web de eliminación (Flujo B).
Pasos.
- Divulgación antes de la confirmación (texto de pantalla, sujeto a la Sección 15). La pantalla enuncia, con veracidad y sin culpa ni fricción:
- Qué se elimina: la cuenta; los datos del Cliente (número telefónico, cualquier correo electrónico opcional, datos de dispositivo/técnicos, uso/analítica y comunicaciones); cada primer nombre de destinatario que el Cliente proporcionó; y cada canción generada (letra, arte de portada y audio) — en los servidores de Happy Songs y en los de nuestros proveedores.
- Que las canciones almacenadas en caché en la App también se eliminan: porque las canciones viven únicamente dentro de la App y no existe archivo exportable, la eliminación detiene la reproducción y purga la caché en el dispositivo junto con todas las copias en el servidor; después no queda nada reproducible.
- Qué cuesta: irreversibilidad; pérdida de acceso a todas las canciones; pérdida de las prestaciones y recompensas dentro de la app (Jacks) y ruptura de cualquier vínculo de "restaurar compras" y de recuperación retroactiva por código.
- Que los registros que Happy Songs está legalmente obligada a conservar —principalmente registros de transacción, suscripción y fiscales, y cualquier registro activo de retención legal o de seguridad— sobreviven a la eliminación de la cuenta en forma minimizada y de acceso restringido (Sección 11).
- Plazos: la desactivación es inmediata; la purga completa en servidor y subprocesadores se completa en un plazo de 30 días, el único valor reflejado del Calendario de Retención de Datos (D17 §6.2), salvo los registros conservados lícitamente bajo la Sección 11.
- Reautenticarse mediante un código de un solo uso al teléfono de registro, o una elevación de una sesión ya autenticada (Sección 7).
- Confirmar mediante confirmación escrita o un interruptor explícito. No se permite fricción de patrón oscuro ni empujones de retención; esta pantalla es operada por el Cliente adulto, y el estándar antimanipulación aplica a ese Cliente.
- Desactivación inmediata. Se revocan los tokens de sesión, se deshabilita el inicio de sesión y se retira el contenido del listado de la cuenta; la solicitud entra a la cola de eliminación.
- Confirmación en pantalla y mediante un mensaje al teléfono o correo electrónico de registro, indicando que la solicitud fue recibida, la ventana de finalización, que el acceso dentro de la app ha terminado y que la caché en el dispositivo ha sido purgada.
- Ticket creado en el motor (Sección 10) con el reloj del SLA iniciado.
Ventana de gracia / cancelación. Una ventana opcional de eliminación diferida (soft-delete) (recomendado: no más de 72 horas) puede permitir al Cliente cancelar antes de la purga definitiva. Si se adopta, debe divulgarse y nunca debe extenderse más allá de cualquier plazo legal aplicable. Postura por defecto: corta, o ninguna.
6. Flujo B — Página web de eliminación (requerida por Google Play)
- Una página pública en https://happysongs.ai/delete-account (y su equivalente en español), alcanzable sin instalar la App y sin pasar por un inicio de sesión o muro de pago, enlazada desde el formulario de Data Safety de la Play Console y desde el Aviso de Privacidad.
- La página presenta el mismo texto veraz de alcance que el Flujo A, recopila el teléfono de registro y activa la verificación por código de un solo uso (Sección 7) de modo que ningún tercero pueda eliminar la cuenta de un Cliente.
- Una vez verificada, la solicitud entra al mismo motor y cola que el Flujo A. Un Cliente que no puede verificar (por ejemplo, un número perdido) es enrutado al canal DSAR/ARCO (respaldo de la Sección 7) para verificación manual de identidad.
- La página enuncia los plazos y la conciliación de retención (Sección 11).
7. Flujo C — Canal DSAR / ARCO y verificación de identidad
Canales. El formulario de solicitud "Privacidad y Datos" dentro de la app; la página web de eliminación (para eliminación); y la bandeja de entrada monitoreada privacy@happysongs.ai (una solicitud ARCO puede hacerse por escrito). Todo canal es gratuito para una primera solicitud y desemboca en un único sistema de tickets con un solo reloj de SLA. Ninguna solicitud puede vivir únicamente en un hilo de bandeja de entrada.
Qué captura la recepción. Identidad del solicitante; calidad (a nombre propio, o padre/madre/tutor legal actuando por un menor); el derecho solicitado; el alcance; la señal de residencia que determina el plazo (Sección 12); y el identificador.
Verificación de identidad (barrera anti-abuso). La eliminación y el acceso son destructivos y divulgativos; Happy Songs verifica antes de ejecutar, y minimiza los datos de verificación — no se reutilizan y nunca son más sensibles que los datos recopilados originalmente.
- Primario. El identificador de la cuenta es el número telefónico del Cliente; la verificación es por código de un solo uso a ese número (vía Twilio). Esto es proporcionado y de autoservicio.
- Elevación de sesión. Una sesión dentro de la app ya autenticada puede reconfirmar con un nuevo código de un solo uso o un desbloqueo biométrico del dispositivo.
- Respaldo (número perdido, casos límite). Verificación manual por el operador de privacidad usando un conjunto limitado de hechos no sensibles, específicos de la cuenta. Nunca se requieren datos sensibles.
- Solicitudes que conciernen a un menor. El Cliente verifica su propia cuenta; no hay un paso separado de identidad del niño, porque un menor nunca tiene cuenta. Una solicitud que concierne a una persona no vinculada a la cuenta del solicitante se deniega y se registra.
- Verificación fallida. No divulgar y no eliminar; registrar el intento; responder que la identidad no pudo verificarse y cómo reintentar, sin revelar si la cuenta existe (para prevenir la enumeración).
8. Menores — derechos ejercidos por el padre, madre o tutor legal
Happy Songs es un servicio operado por el Cliente: un menor nunca se registra, opera, paga, proporciona datos ni presenta una solicitud; el Cliente adulto es el único usuario. Este es un modelo de tratamiento lícito, no una exención de protección infantil. Happy Songs no comercializa a, no publicita a, no rastrea, no perfila ni recopila datos de niños, y no permite a sabiendas que un niño opere la cuenta. En la medida en que el servicio pueda ser accedido por un niño, ello se aborda de forma proporcionada —al no comercializar a niños y al limitar los datos sobre un menor a un primer nombre que el Cliente adulto proporciona con consentimiento— no diseñando una interfaz de usuario para niños. Las protecciones de eliminación parental y de minimización de datos de la Regla COPPA reformada aplican a ese primer nombre, y este procedimiento no las restringe.
El acceso incidental y supervisado por un padre por parte de un niño no convierte a Happy Songs en un servicio dirigido a niños. Como con cualquier app de audiencia general, un Cliente adulto puede dejar que un niño escuche una canción en el propio dispositivo del adulto; esa escucha incidental y supervisada no es que un niño esté "usando" o "accediendo" al servicio como usuario, y no convierte un servicio operado por adultos en uno dirigido a niños —ni le da a Happy Songs "conocimiento efectivo" (actual knowledge) de que está recopilando información personal de un niño— bajo la Regla COPPA reformada. Tres hechos afirmativos sobre cómo está construido el producto sostienen esta línea: (1) Happy Songs no construye ningún perfil del niño — solo conserva el primer nombre que el adulto proporciona; (2) Happy Songs no dirige ninguna función, pantalla, contenido, personaje ni mensaje a un niño — no hay inicio de sesión de niño, no hay modo de cara a niños, y nada que invite a un niño a actuar, ganar o transaccionar; y (3) Happy Songs no recopila ningún dato del niño — cada entrada es proporcionada por, y la cuenta es operada por, el Cliente adulto. El límite honesto, que este procedimiento no sobrepasa: el primer nombre de un menor sí se trata, con el consentimiento parental del adulto, y Happy Songs aun así no comercializa a, no publicita a, no rastrea ni perfila a un niño. Si una función futura llegara a hablarle a un niño o a ser operada por un niño, eso cambiaría este análisis, y Happy Songs lo reevaluaría antes de lanzarla.
- La única información que Happy Songs conserva sobre un menor es el primer nombre del menor —proporcionado por el Cliente como primer nombre del destinatario— y ese primer nombre tal como aparece dentro de la letra y el audio de la canción. Happy Songs no conserva apellido, apodo, edad, fecha de nacimiento, perfil, ubicación precisa ni datos de categoría especial de ningún menor.
- Cuando el Cliente proporciona el primer nombre de un menor, el Cliente declara y garantiza que es el padre, madre o tutor legal de ese menor y consiente el tratamiento en nombre del niño.
- El Cliente ejerce todo derecho sobre los datos de un menor: acceso, rectificación y supresión del registro del destinatario y de cualquier canción o dato derivado que referencie ese primer nombre. Eliminar la cuenta elimina todos esos registros; el Cliente también puede eliminar un registro individual de destinatario sin eliminar toda la cuenta, mediante el gestor dentro de la app.
- Los datos de un menor se tratan como objetivo prioritario en la cascada: purgados primero, sin estacionamiento en eliminación diferida más allá de lo técnicamente inevitable, y conservando únicamente una clave de supresión minimizada.
- En consonancia con la Regla COPPA reformada, los datos de un menor nunca se conservan indefinidamente; las excepciones de retención de la Sección 11 se leen de la forma más estrecha posible para los datos de un menor, y el Calendario de Retención de Datos (D17) impone un tope afirmativo por inactividad de modo que nada se conserve "para siempre".
9. Cascada de eliminación (del lado del servidor) — qué se purga y dónde
Ante una eliminación de cuenta verificada, el motor ejecuta la cascada de abajo. Cada objetivo tiene una acción con responsable, un mecanismo y una comprobación de finalización. Una eliminación no está "hecha" hasta que cada objetivo devuelve éxito o una excepción lícita documentada (Sección 11).
9.1 Almacén de datos primario (Supabase — sistema de registro)
| Tabla / objeto | Contenidos | Acción |
|---|---|---|
usuarios | La cuenta del Cliente: número telefónico (inicio de sesión / identificador primario), correo electrónico opcional, identificadores con hash, datos de dispositivo/técnicos, registros de consentimiento, jurisdicción, estado de cuenta y suscripción | Eliminación definitiva (hard-delete) de la fila de datos personales. Conservar únicamente un registro anonimizado de prueba de solicitud (id de solicitud, marca de tiempo, acción, jurisdicción) sin datos personales (Sección 10). |
miembros_familia | Registros de destinatarios: únicamente el primer nombre de cada persona para quien es una canción. Sin apellido, apodo, edad, fecha de nacimiento, perfil ni ubicación. | Eliminación definitiva de todas las filas de la cuenta. Objetivo prioritario (Sección 8). |
canciones | Canciones generadas: texto de la letra, referencias de imagen de portada, referencias de objeto de audio, y metadatos incluyendo cuál proveedor de IA generó cada canción | Eliminar las filas de la base de datos y los archivos subyacentes de almacenamiento de objetos (audio y arte de portada), y purgar la caché del CDN (Sección 9.2). |
desbloqueos | Desbloqueos, prestaciones, recompensas dentro de la app (Jacks) y vínculo de recuperación retroactiva por código | Eliminar filas; romper "restaurar compras" y el vínculo de recuperación retroactiva por código único. |
tokens | Tokens de autenticación/sesión, tokens de notificación push, artefactos de código de un solo uso, códigos únicos | Revocar, luego eliminar. Los tokens push también deben eliminarse en OneSignal (Sección 9.3). |
Los registros de transacción, suscripción y fiscales no se eliminan definitivamente por la cascada; se conservan en forma minimizada y de acceso restringido bajo la Sección 11.
9.2 Almacenamiento de objetos y CDN
Eliminar los objetos de audio (que portan la marca de agua Google SynthID) y los objetos de imagen de portada del almacenamiento de objetos, y purgar las cachés de borde del CDN de modo que cualquier URL de re-descarga devuelva 404.
9.3 Subprocesadores
La Lista de Subprocesadores (D11) es la fuente de verdad de los proveedores y de los datos que cada uno recibe; el DPA (acuerdo de tratamiento de datos) de cada proveedor debe contener una obligación de asistencia en la eliminación de la que depende esta cascada. El motor invoca el mecanismo de eliminación de cada proveedor y registra el resultado. Aplica una minimización de clave: el primer nombre real del destinatario se envía únicamente al proveedor de música, que lo canta; los proveedores de letra reciben un nombre de marcador de posición (placeholder) y el nombre real se inserta localmente. Esto acota dónde se conserva jamás un primer nombre real del lado del proveedor.
| Subprocesador (EE. UU.) | Datos conservados | Acción de eliminación | Notas |
|---|---|---|---|
| Supabase | Almacén de datos primario (Sección 9.1) | Eliminación de filas y objetos como arriba | Sistema de registro. |
Supabase — happy-songs-growth (lista de espera de acceso anticipado / leads del sitio web) | Un proyecto de Supabase dedicado (alojado en Estados Unidos), separado del almacén de datos primario de la App, que contiene la tabla contacts/leads escrita por el formulario “#waitlist” del sitio web: el nombre del visitante, la dirección de correo electrónico y/o el número de teléfono, la bandera de consentimiento y la marca de tiempo del consentimiento, el país aproximado (derivado de la IP vía Cloudflare cf-ipcountry, únicamente para enrutamiento de cumplimiento legal), y el CTA/fuente. Las escrituras son de solo inserción (INSERT-only) (uso de marketing/contacto; base legal = consentimiento, GDPR Art. 6(1)(a) y equivalentes; en regímenes de exclusión voluntaria el envío + la casilla de opt-in son el consentimiento, revocable en cualquier momento, GPC respetado). | Eliminar la(s) fila(s) de lead coincidente(s) vía la API de Supabase, indexada(s) por la dirección de correo electrónico y/o el número de teléfono (y, ante la eliminación de cuenta, por el correo/teléfono de registro del Cliente). Se ejecuta ante una eliminación de cuenta/datos o ante una solicitud independiente de cancelación de suscripción/eliminación de la lista de espera. | Dirigido a adultos / únicamente datos de adultos. Esta lista de espera está dirigida a adultos y Happy Songs no recaba a sabiendas la información de un niño a través de ella; la excepción absoluta para menores no se ve afectada — ningún dato de un niño entra jamás en este almacén de leads. Conservado hasta que la persona cancele su suscripción o solicite ser eliminada, y por defecto no más allá de 24 meses después de la recolección (Sección 11). |
| Google Vertex AI / Lyria (música) | Prompt de generación incluyendo el primer nombre real del destinatario (cantado) y el texto de la letra; salidas en caché | Solicitar eliminación; confiar en la retención/no-retención configurada | Confirmar la configuración de retención y el soporte de eliminación en el DPA; el registro de abuso/seguridad (~90 días) puede persistir más tiempo cuando un clasificador de seguridad marca contenido. |
| Anthropic (letra) | Entradas de generación de letra con un nombre de marcador de posición (placeholder) (nunca el primer nombre real) más el texto de dedicatoria | Confiar en no-entrenamiento y retención corta/cero por DPA; solicitar eliminación si se retiene | Solo nivel Enterprise/API; el contenido marcado por clasificadores de trust-and-safety puede retenerse hasta ~2 años — una razón más por la que el nombre real nunca se envía aquí. |
| OpenAI (letra) | Entradas de generación de letra con un nombre de marcador de posición (placeholder) | Confiar en Zero-Data-Retention o minimización por DPA; solicitar eliminación si se retiene | Solo nivel Enterprise/API; retención por defecto de ~30 días salvo ZDR. |
| Nano Banana (arte de portada) | Prompt de imagen derivado de la ocasión y un marcador de posición (placeholder) | Confiar en retención cero/corta por DPA; solicitar eliminación si se retiene | Modelo de generación de imágenes Gemini de Google. Debe accederse vía Vertex AI / un nivel de API de pago, NO la Gemini Dev API de consumo (que prohíbe servicios para menores de 18) — la misma razón por la que Lyria corre en Vertex. Agregar la cláusula de asistencia en la eliminación al ejecutar el DPA. |
| RevenueCat | Estado de suscripción y recibos (fontanería de compra dentro de la app de Apple App Store / Google Play — las tiendas procesan todos los cargos de suscripción); id de app-user | Eliminar el registro de suscriptor/cliente vía API | Happy Songs no recibe números de tarjeta aquí. No hay un procesador de pago web/tarjeta separado; todos los cargos de suscripción corren por las compras dentro de la app de las tiendas, para las cuales las tiendas son el comerciante/vendedor de registro (Happy Songs es el editor y controlador de datos / responsable, no el comerciante de registro). Los registros de transacción/fiscales se conservan bajo la Sección 11, no se eliminan. |
| OneSignal | Suscripción push, id de usuario externo, token de dispositivo | Eliminar el usuario y la suscripción vía API | Debe coincidir con la eliminación de tokens de la Sección 9.1. |
| Twilio | Número telefónico en registros de código de un solo uso / SMS | Solicitar redacción/eliminación de mensajes donde se admita | Los registros de la operadora y regulatorios pueden persistir fuera del control de Happy Songs — divulgado como un límite. |
| PostHog | Persona y eventos de analítica (dispositivo/IP, uso) | Eliminar la persona y los eventos vía el endpoint de eliminación | Con barrera de consentimiento del Cliente adulto; nunca usado para rastrear o perfilar a un niño; también respetar la exclusión voluntaria y el Global Privacy Control (D6). Proveedor previsto para remoción; si se remueve, este objetivo pasa a cero. |
| Vercel | Registros de solicitud/acceso (IP, retención corta) | Caduca por retención; suprimir si es re-identificable | Ventana corta; documentado. |
| Wise (riel de pago de referidos) | Registros de pago y KYC del beneficiario adulto | Eliminar el vínculo de referido del lado de Happy Songs | Los registros de pago y fiscales se conservan bajo la Sección 11; Wise corre su propio KYC y retención fuera del control de Happy Songs. El beneficiario es siempre el Cliente adulto — nunca un menor. |
| Socio de medición móvil (MMP) — atribución publicitaria de adultos (proveedor seleccionado por growth; candidato Singular) | Identificador publicitario del Cliente adulto (IDFA / Android AD_ID) y eventos de atribución/medición; etiqueta "Data Used to Track You" del App Store | Purgar el registro de atribución del Cliente adulto vía la API de eliminación del MMP; suprimir la atribución futura y propagar la exclusión voluntaria (retiro de ATT / No-Vender-ni-Compartir) | Únicamente datos del Cliente adulto. Excepción absoluta para menores: los datos de un niño nunca entran en el pipeline IDFA/AD_ID o MMP, de modo que aquí no hay registro de niño que eliminar. El disparador de eliminación es la eliminación de cuenta (refleja Privacidad §12 y Retención de Datos Cat. P). |
| Meta (Meta Pixel / Ads) | Señales de publicidad/atribución del Cliente adulto compartidas para medición de anuncios | Eliminar/suprimir vía los mecanismos de eliminación + supresión de Meta; propagar No-Vender-ni-Compartir / retiro de ATT para que no ocurra ninguna compartición ulterior | Únicamente el Cliente adulto. Ningún dato de un niño se comparte jamás a Meta (excepción absoluta para menores). Respetar la exclusión voluntaria de venta/compartición de la §4 y el Global Privacy Control (D6). |
| Google Ads | Señales de publicidad/atribución del Cliente adulto compartidas para medición de anuncios | Eliminar/suprimir vía los mecanismos de eliminación de Google Ads; propagar No-Vender-ni-Compartir / retiro de ATT / exclusión voluntaria | Únicamente el Cliente adulto. Ningún dato de un niño se comparte jamás a Google Ads (excepción absoluta para menores). Respetar la exclusión voluntaria de venta/compartición de la §4 y el Global Privacy Control (D6). |
Una distinción que el motor debe respetar: los datos que transitaron por un proveedor para generar una canción son distintos de la salida almacenada en canciones. Happy Songs elimina la salida almacenada; las entradas del lado del proveedor se manejan por cada DPA. Ambas están cubiertas.
9.4 Purga de la caché en el dispositivo
- Bajo el modelo de acceso, una canción se entrega únicamente por acceso dentro de la app. La copia en el dispositivo es una caché sin conexión gestionada por la App, no un archivo propiedad del Cliente, y está dentro del alcance de la App.
- Ante la eliminación de la cuenta (o ante el fin o la revocación del acceso), la App detiene la reproducción y purga la caché en el dispositivo, mientras Happy Songs elimina las copias del servidor y del proveedor. Como la canción nunca se entrega como archivo exportable, ninguna copia del Cliente sobrevive fuera de la App. Esto se enuncia en la pantalla previa a la confirmación (Sección 5) y en el mensaje de confirmación.
- La caché en el dispositivo queda fuera del alcance de toda excepción de retención de la Sección 11: ninguna base de retención legal, fiscal, de seguridad ni de rendición de cuentas preserva jamás una copia reproducible. Las excepciones alcanzan únicamente registros mínimos del lado del servidor de acceso restringido. La caché, por tanto, se purga íntegra e inmediatamente al eliminar o al finalizar el acceso, con independencia de cualquier registro del lado del servidor que lícitamente continúe.
- La caché está protegida por una medida técnica de protección; extraer, copiar, re-alojar o compartir una canción fuera de la App está prohibido por los Términos (D1/D7) y, cuando se elude una medida técnica de protección, puede activar las disposiciones anti-elusión de 17 U.S.C. § 1201. Esta es una dependencia de ingeniería: la protección solo está disponible cuando la medida técnica está de hecho implementada.
9.5 Respaldos
Los datos eliminados pueden persistir en respaldos cifrados y con acceso controlado hasta que caduquen en la rotación de respaldos (Sección 13). La eliminación se registra en la lista de supresión de modo que cualquier restauración vuelva a aplicar la eliminación y los datos nunca regresen a producción. El desfase de respaldo se divulga en el Aviso de Privacidad (D2).
10. El motor — recepción → verificar → enrutar → ejecutar → confirmar → auditar
Un único sistema de tickets/gestión de casos es la fuente de verdad. Cada solicitud de cada canal (Secciones 5–7) se convierte en un ticket con un reloj de SLA iniciado.
Ciclo de vida.
- Recepción. Capturar canal, solicitante, derecho, alcance, jurisdicción/residencia, identificador y marca de tiempo; acuse automático al solicitante.
- Verificar. Identidad conforme a la Sección 7. El reloj de la acción sustantiva corre; las demoras de verificación se registran pero no pausan indefinidamente los límites legales.
- Clasificar y enrutar. Determinar el tipo de derecho y la jurisdicción para derivar el plazo (Sección 12) y los pasos requeridos (cascada de eliminación, exportación de acceso, portabilidad, exclusión voluntaria).
- Ejecutar. Correr la cascada (Sección 9) a través de un orquestador que invoca cada objetivo y registra éxito o falla por objetivo; las fallas reintentan con retroceso (backoff) y alertan al operador; un objetivo que no puede completarse se escala.
- Aplicar excepciones. Registrar cada excepción de retención y su base legal (Sección 11).
- Verificar finalización. Comprobación automática de que cada objetivo dentro del alcance devolvió éxito o una excepción registrada. Ningún ticket se cierra con un objetivo abierto.
- Confirmar al solicitante. Dentro del plazo, enunciar qué se eliminó (copias del servidor y del proveedor y la caché en el dispositivo), que el acceso dentro de la app ha terminado, y qué se conserva lícitamente y por qué.
- Auditar. Entrada de registro inmutable (id de solicitud, acciones, objetivos, marcas de tiempo, operador, excepciones), minimizada/anonimizada, conservada conforme a D17.
Roles. Responsable de Operaciones de Privacidad = el responsable de privacidad de Happy Songs (privacy@happysongs.ai), con un respaldo designado en el mismo equipo, contactable en privacy@happysongs.ai. La guardia de Ingeniería es dueña del orquestador de la cascada y de las integraciones de subprocesadores. El contacto legal de Happy Songs (legal@happysongs.ai) es responsable de las determinaciones de excepciones, las retenciones legales y la configuración de plazos.
Disparadores de escalación. Identidad no verificable; una API de eliminación de subprocesador que falla tras los reintentos; una retención legal activa; una solicitud que abarca una excepción; una solicitud sujeta a un plazo más estricto que el predeterminado; actividad sospechosa de fraude o enumeración.
Monitoreo. Un tablero de tickets abiertos frente a sus plazos; una alerta un número configurado de días antes de cualquier plazo; métricas mensuales (volumen, tiempo mediano de finalización, porcentaje puntual, excepciones). Meta: cero plazos legales incumplidos.
Automatización. Las eliminaciones del Flujo A y el Flujo B están sustancialmente automatizadas (autoservicio hacia la cola hacia la cascada orquestada). Las solicitudes DSAR/ARCO más amplias y los casos de excepción son impulsados por operador sobre el mismo reloj.
11. Conciliación de retención — qué puede sobrevivir lícitamente a la eliminación
La eliminación no es absoluta. El motor aplica, y el texto de confirmación refleja, que Happy Songs conserva únicamente el mínimo necesario, para una finalidad enunciada, en forma de acceso restringido, y lo elimina cuando la base expira. Los periodos se rigen por el Calendario de Retención de Datos (D17); las categorías de abajo son las bases que pueden sobrevivir a una eliminación de cuenta.
- Registros de transacción, suscripción y fiscales. Happy Songs es un servicio de suscripción de pago, actualmente ofrecido con acceso promocional gratuito (sin tarjeta capturada y sin cargo automático durante la promoción). Cuando ha ocurrido una transacción de pago, corre únicamente vía compra dentro de la app de Apple/Google (estado de suscripción y recibos a través de RevenueCat), para la cual las tiendas son el comerciante/vendedor de registro; Happy Songs es el editor y controlador de datos / responsable, no el comerciante de registro. Happy Songs conserva los registros de transacción, suscripción y fiscales por el periodo legal. Happy Songs no almacena números de tarjeta. Durante el acceso promocional gratuito, por lo general no hay tal registro que conservar.
- Registros del Programa de Referidos (presentado en la App como "Familia Emprendedora"). Cuando Happy Songs ha hecho o debe hacer un pago de recompensa por referido al Cliente adulto (el beneficiario es siempre el Cliente adulto; un menor nunca es participante ni beneficiario), Happy Songs conserva los registros de pago, de reversión por contracargo (chargeback-clawback) y de reporte fiscal (CFDI/retención en México; Form 1099 en los Estados Unidos) por el periodo legal. Estos son registros ordinarios de beneficiario adulto; eliminar la cuenta no borra una obligación fiscal. El riel de pago es Wise, que corre su propio KYC y retención.
- Identificador publicitario y atribución — únicamente el Cliente adulto. El identificador publicitario del Cliente adulto (IDFA / Android AD_ID) y los datos de atribución/medición del MMP se conservan por un periodo móvil de 180 días y luego se purgan (vía la API de eliminación del MMP), en consonancia con el Calendario de Retención de Datos (D17) Cat. P y Privacidad §12. Ante la eliminación de cuenta, el registro de atribución del adulto se purga antes de esa ventana y la exclusión voluntaria se propaga (retiro de ATT / No-Vender-ni-Compartir). Excepción absoluta para menores: ningún dato de un niño entra jamás en este pipeline de identificador/atribución, de modo que aquí nunca se conserva nada sobre un menor.
- Lista de espera de acceso anticipado / leads del sitio web — únicamente datos de adultos. Los registros de contacto recabados por el formulario “#waitlist” del sitio web (nombre, correo y/o teléfono, bandera de consentimiento y marca de tiempo, país aproximado, CTA/fuente) viven en el proyecto de Supabase dedicado
happy-songs-growth(Sección 9.3), sobre la base legal del consentimiento, y se usan únicamente para contactar a la persona sobre el acceso anticipado, el lanzamiento y actualizaciones de producto relacionadas, y para gestionar la lista de espera. Se conservan hasta que la persona cancele su suscripción o solicite ser eliminada, y por defecto no más allá de 24 meses después de la recolección, luego se eliminan. El retiro del consentimiento, la cancelación de suscripción o una solicitud de eliminación purga el registro antes de esa ventana. Esta lista de espera está dirigida a adultos; Happy Songs no recaba a sabiendas la información de un niño a través de ella, de modo que la excepción absoluta para menores no se ve afectada y aquí no se conserva nada sobre un menor. - Registros de seguridad, abuso y fraude; retención legal. Cuando una disputa, investigación o solicitud de autoridad está activa, los registros pertinentes se preservan bajo retención legal (véase D15).
- Prueba de consentimiento y prueba de solicitud. Registros mínimos de rendición de cuentas, anonimizados donde sea posible.
- Clave de la lista de supresión. Una clave mínima y no sensible (Sección 13).
Reglas. Los datos conservados se minimizan, tienen acceso restringido y quedan bloqueados a su finalidad, y se eliminan cuando su base expira. Las excepciones se leen de la forma más estrecha posible para los datos de un menor (Regla COPPA reformada). La caché en el dispositivo nunca es objetivo de retención y siempre se purga (Sección 9.4). Cada excepción aplicada a una solicitud específica se registra con su base legal y se hace visible al solicitante (por ejemplo: "eliminamos sus datos; estamos obligados a conservar ciertos registros hasta una fecha determinada por la razón legal indicada").
12. Plazos (Estados Unidos y México)
El plazo del ticket se configura a partir de la jurisdicción y residencia del solicitante. Happy Songs se compromete a un estándar interno global y cumple o supera cada régimen específico. Los deltas para otras jurisdicciones se manejan en el documento separado de deltas jurisdiccionales.
| Régimen | Acusar | Completar | Prórroga |
|---|---|---|---|
| Compromiso de Happy Songs (piso interno) | dentro de 10 días hábiles | dentro de 30 días | por régimen |
| EE. UU. — CCPA/CPRA | dentro de 10 días hábiles | 45 días naturales | +45 (total 90) |
| EE. UU. — Texas TDPSA | — | 45 días | +45; apelación del consumidor dentro de 60 días de una denegación |
| EE. UU. — COPPA (Regla reformada) — eliminación parental | con prontitud | tan pronto como sea razonablemente posible / sin demora irrazonable | — |
| México — Ley Federal 2025 (ARCO) | — | responder dentro de 20 días hábiles; si se concede, hacer efectivo dentro de 15 días hábiles | — |
Notas. Para solicitudes de estados de EE. UU., respetar la exclusión voluntaria de la "venta"/"compartición" y el Global Privacy Control (D6). Para México, la autoridad es la Secretaría de Anticorrupción y Buen Gobierno (tras la disolución del INAI) bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares 2025; el canal en idioma español es obligatorio.
13. Acceso, rectificación, portabilidad, respaldos y supresión
- Acceso y portabilidad. Ante una solicitud verificada, proporcionar los datos que Happy Songs conserva sobre el Cliente y los primeros nombres de destinatarios que el Cliente proporcionó, en un formato estructurado, de uso común y legible por máquina (JSON o CSV), dentro del plazo aplicable. Bajo el modelo de acceso, las canciones se proporcionan como acceso dentro de la app, no como archivos exportados; la exportación contiene los registros de datos, no un archivo de audio descargable.
- La lista de espera / leads del sitio web están dentro del alcance. Los procesos de acceso, supresión, oposición y retiro del consentimiento de este procedimiento alcanzan los datos de la lista de espera de acceso anticipado / leads del sitio web conservados en el proyecto de Supabase
happy-songs-growth(Secciones 9.3 y 11): un titular de los datos que se unió a la lista de espera puede, en cualquier momento vía privacy@happysongs.ai, retirar el consentimiento, cancelar su suscripción, o solicitar el acceso a o la eliminación de ese registro, y el motor lo purga o lo exporta indexado por la dirección de correo electrónico y/o el número de teléfono. La eliminación de cuenta/datos de un Cliente también purga de forma cruzada cualquier registro coincidente de la lista de espera. Esta lista de espera está dirigida a adultos; ningún dato de un menor se conserva ahí (excepción absoluta para menores). - Rectificación. Un número telefónico, correo electrónico opcional o primer nombre de destinatario puede corregirse, mayormente en autoservicio en el perfil.
- Lista de supresión. Ante la eliminación, almacenar una clave mínima y no sensible (por ejemplo, un número telefónico con hash) que marque "eliminado — no restaurar, no volver a segmentar". Queda bloqueada a su finalidad y ella misma se elimina cuando ya no se necesita.
- Procedimiento de restauración. Toda restauración de respaldo debe volver a aplicar la lista de supresión antes de que los datos regresen a producción, de modo que un sujeto eliminado nunca sea resucitado.
- Caducidad de respaldos. Los datos eliminados en respaldos caducan en la rotación de respaldos de 35 días (reflejada de D17 §6.4); esto se divulga en D2.
14. Otras jurisdicciones
Este procedimiento enuncia la línea base de Estados Unidos y México. Cuando un Cliente o un titular de los datos esté en la Unión Europea, el Reino Unido, Brasil u otra jurisdicción latinoamericana, el documento separado de deltas jurisdiccionales suministra los plazos adicionales o más cortos, las particularidades de portabilidad y objeción, cualquier requisito de idioma local y cualquier enrutamiento a un representante local. Esos deltas se suman a las protecciones de aquí y nunca las reducen.
15. Texto de cara al Cliente — requisitos de exactitud
Todas las pantallas y mensajes deben ser veraces y no manipuladores: sin empujones de culpa o pérdida para retener la cuenta, sin ocultar la vía de eliminación, y sin un falso "no conservamos nada" (existen excepciones lícitas). Bajo el modelo de acceso es exacto decir al Cliente que la eliminación termina el acceso dentro de la app y purga la caché en el dispositivo de modo que no quede nada reproducible, y que no hay copia exportada que dejar atrás. Cada confirmación enuncia, en lenguaje llano: qué se eliminó (servidor, proveedor y la caché en el dispositivo), que el acceso ha terminado, qué se conserva lícitamente y por qué, y el cronograma. El texto cumple con WCAG 2.2 AA (D10) y se localiza al español para residentes en México y Clientes atendidos en español.
16. Consistencia y conciliación
Este procedimiento debe permanecer consistente con, y se remite en cuanto a su propia materia a: D2 (Aviso de Privacidad — el menú de derechos y el canal), D17 (Calendario de Retención de Datos — cada periodo), D1/D7 (Términos/EULA — la licencia del modelo de acceso y la anti-elusión), D9 (configuración de tiendas — la URL web de eliminación y las declaraciones de Data Safety), y D11 (Lista de Subprocesadores y DPAs — los proveedores y sus obligaciones de asistencia en la eliminación).
Acciones de conciliación señaladas por esta v0.2 (los documentos hermanos anteceden a las siguientes decisiones fijadas y deben conformarse):
- Minimización a solo primer nombre. Este procedimiento almacena, sobre la persona para quien es una canción, únicamente un primer nombre. Los borradores hermanos (notablemente D17 y D11) todavía describen ese registro como "nombre, apodo (apodo) y rango de edad"; deben conformarse al estándar de solo primer nombre. La edad o etapa de vida se usa solo en el momento y no se almacena.
- Actor = el Cliente. El titular de la cuenta es el Cliente adulto, no "el padre" como operador genérico. "Padre, madre o tutor legal" se usa únicamente cuando el Cliente proporciona el primer nombre de un menor y consiente en nombre del niño.
- Los pagos están en vivo. Happy Songs es un servicio de suscripción de pago actualmente en acceso promocional gratuito; la base de retención de transacción/suscripción/fiscal de la Sección 11 es operativa (no "N/A"), y los números de tarjeta nunca se almacenan — todos los cargos de suscripción corren por las compras dentro de la app de Apple/Google (vía RevenueCat), para las cuales las tiendas son el comerciante/vendedor de registro; no hay ventas web directas.
- Los registros del Programa de Referidos del beneficiario adulto (Sección 11) se conservan tras la eliminación; un menor nunca es beneficiario.
- Postura de atribución publicitaria de adultos (v0.2). Este documento fue conciliado con la postura de atribución publicitaria de adultos v0.2: ATT del lado del adulto + IDFA / Android AD_ID con un socio de medición móvil (MMP; proveedor seleccionado por growth, candidato Singular), y la etiqueta "Data Used to Track You" del App Store. La eliminación de cuenta ahora se propaga en cascada al MMP (vía su API de eliminación), a Meta (Meta Pixel/Ads) y a Google Ads con propagación de retiro de ATT / No-Vender-ni-Compartir / exclusión voluntaria (Sección 9.3); los objetivos de la exclusión voluntaria de venta/compartición se corrigen en consecuencia (Sección 4); y se agrega el ítem de retención de 180 días del identificador publicitario / atribución MMP únicamente de adultos (Sección 11, por Privacidad §12 y Retención de Datos Cat. P). La excepción para menores es absoluta: ningún dato de un niño entra jamás en el pipeline de anuncios / IDFA / MMP / atribución, de modo que ninguno de estos flujos toca jamás los datos de un menor.
- Lista de espera de acceso anticipado / leads del sitio web (v0.2.3). Los datos de contacto del formulario “#waitlist” del sitio web —nombre, correo y/o teléfono, bandera de consentimiento y marca de tiempo, país aproximado (Cloudflare
cf-ipcountry, únicamente enrutamiento de cumplimiento legal), y CTA/fuente— se conservan en un proyecto de Supabase dedicadohappy-songs-growth(alojado en EE. UU., de solo inserción (INSERT-only), separado del almacén de datos primario de la App), sobre la base legal del consentimiento, únicamente para uso de marketing/contacto. Este procedimiento ahora concilia ese almacén dentro del marco de eliminación + DSAR: se agrega a la cascada de eliminación / subprocesadores de modo que una eliminación de cuenta/datos y una solicitud independiente de cancelación de suscripción/eliminación de la lista de espera alcancen y purguen cada una el lead coincidente (Sección 9.3); se agrega un ítem de retención con tope de 24 meses (Sección 11); y se confirma que los procesos de acceso/supresión/oposición/retiro del consentimiento lo cubren vía privacy@happysongs.ai (Sección 13). La lista de espera está dirigida a adultos y contiene únicamente datos de adultos; la excepción absoluta para menores no se ve afectada (ningún dato de un niño entra jamás en este almacén de leads).
Fin de D8 v0.2.3.