How AiProVid handles your data and governs its AI systems — aligned with the GDPR, the EU AI Act, Spain's ENS and the NIST AI Risk Management Framework.
Current status — public prototype. AiProVid has no backend connected: there is no account system, no real authentication and no server-side storage of prompts or assets. Nothing you type here is transmitted or retained. This document therefore states, for each measure, whether it is in place today or planned before launch. It describes an intended framework, is not a certification of compliance, and is not legal advice.
AiProVid ("we") is the controller of personal data processed through this site and the AiProVid Engine. Contact: privacy@aiprovid.app.
What we process, and why
Account data (name, email) — to provide the service. Legal basis: contract performance (Art. 6.1.b).
Prompts and uploaded brand assets — to generate your video plans. Legal basis: contract performance. Your prompts are not used to train models without separate, explicit opt-in consent (Art. 6.1.a).
Usage and billing data (plan, video count, tokens) — service operation and invoicing. Legal basis: contract + legal obligation (Art. 6.1.c).
Technical logs (IP, user agent, timestamps) — security and abuse prevention. Legal basis: legitimate interest (Art. 6.1.f).
Today: none of the above is collected. Without a backend there are no accounts, no billing and no server-side prompt storage. The categories describe the processing planned for launch.
Retention
Planned. Account data: while the account exists plus statutory limitation periods. Prompts and generated plans: until you delete them or close the account. Security logs: a defined maximum period, set before launch. Data is then erased or irreversibly anonymised. No retention schedule is in force today because no data is stored.
Recipients and transfers
Not yet determined. Hosting, storage and AI-inference providers have not been selected, so no processor agreements (Art. 28) are in place and no international transfer mechanism has been assessed. Before any real personal data is processed we will select providers, conclude the required agreements, determine the transfer safeguards under Arts. 44–49 and publish a subprocessor list here.
The static pages you are reading are served by our hosting provider, which necessarily processes connection data such as your IP address in order to deliver them.
02Your rights
Under GDPR Articles 15–22 you can exercise, free of charge:
Access — a copy of your data.
Rectification — correct inaccurate data.
Erasure — delete your account, prompts and assets ("right to be forgotten").
Portability — export your data in a machine-readable format.
Restriction & objection — limit or object to specific processing.
No solely automated decisions with legal effect — plan limits and billing are rule-based and reviewable by a human (Art. 22).
Write to privacy@aiprovid.app. We answer within one month. You may also complain to your supervisory authority — in Spain, the AEPD (aepd.es).
03AI governance
Regulation (EU) 2024/1689 (AI Act) · NIST AI RMF 1.0
Transparency (AI Act, Art. 50)
You are always informed that you are interacting with an AI system — the Engine is labelled as such.
AI-generated video concepts, scripts and voice-overs are machine-generated content; exported deliverables can carry provenance metadata.
AiProVid is a creative-assistance tool (limited-risk category). It performs no biometric identification, social scoring or other prohibited practices (Art. 5).
Human oversight
The Engine proposes; you decide. Every render, publish or billing action requires an explicit user click — the model cannot trigger side effects on its own (NIST AI RMF: GOVERN/MANAGE functions).
Model input protection
In place today: the interface sanitises model output before inserting it into the page and applies client-side input heuristics. Client-side checks are a usability measure, not a security boundary — they can be bypassed by anyone controlling the browser.
Planned before launch: server-side prompt-injection filtering, isolation of system instructions from user content, and enforcement of every limit on the server (OWASP LLM Top 10: LLM01/LLM02). None of this exists yet, as there is no server.
Commitment: brand assets will be used only within your own generations, never to improve models for other customers without opt-in.
04Security measures
Target framework: ENS — RD 311/2022 (España) · NIST CSF / SP 800-53. Alignment is an objective, not a completed audit or certification.
In place today
HTTPS everywhere — TLS in transit, HSTS, and upgrade-insecure-requests.
Content Security Policy and hardened HTTP headers on every page: frame-ancestors 'none', object-src 'none', nosniff, Referrer-Policy, Permissions-Policy [OWASP ASVS V14].
Minimal attack surface — the site itself is static pages; the only server-side code it runs is the API proxy and the sign-in relay, neither of which stores anything.
No credentials stored in the browser — no access token, refresh token, session identifier or account data is written to local or session storage. The session is an HttpOnly cookie that JavaScript cannot read.
Access control — authenticated sessions using HttpOnly, Secure, SameSite cookies, revoked server-side on logout, with CSRF protection on state-changing requests [ENS op.acc / NIST AC].
Planned before launch
Encryption at rest for stored assets and prompts [ENS mp.info / NIST SC].
__Host-aiprovid_session — your session. HttpOnly (JavaScript cannot read it), Secure, SameSite=Lax and scoped to this site alone. It carries an opaque identifier, not your account details, and it is deleted when you log out or when it expires.
No access token, refresh token or account identifier is stored in your browser. The token that proves your password exists only in memory, for the length of the sign-in exchange, and is discarded as soon as the session cookie is issued. Earlier versions of this site wrote a placeholder aiprovid-token, an aiprovid-user record and an aiprovid-demo-profile entry; all three are now removed automatically when you load the site.
These entries are exempt from consent under ePrivacy rules as strictly necessary. If analytics are added, a prior consent banner will be introduced (ePrivacy Directive / AEPD cookie guidance).
06Terms of Service — essentials
Service — AiProVid generates advertising-video concepts, scripts, storyboards and variations from your prompts and assets. Plans and quotas are described on the pricing page; fair-use limits apply.
Your content — you keep all rights to your prompts, assets and generated outputs. You warrant you hold the rights to the assets you upload.
Acceptable use — no unlawful, deceptive or infringing content; no attempts to extract system prompts, bypass rate limits or poison the service.
Availability — the Engine is provided "as is" during beta (V0.9); we may modify features with notice.
Billing — monthly subscription, cancellable anytime with effect at the end of the period. EU consumers keep their statutory withdrawal rights.
Law & venue — Spanish law. Consumers keep the mandatory protections of their country of residence, including the right to bring proceedings before their local courts. Where an alternative dispute resolution scheme is applicable, we will identify it here before commercial launch; consumers may in any case turn to the competent consumer protection authorities.
This document is a working template aligned with GDPR, the EU AI Act, ENS and NIST guidance. Before commercial launch it must be reviewed and completed by legal counsel (company identity, DPO designation, subprocessor list, jurisdiction specifics).
Marco de cumplimiento
Privacidad, seguridad e IA responsable.
Cómo AiProVid trata tus datos y gobierna sus sistemas de IA — alineado con el RGPD, el Reglamento de IA de la UE, el ENS y el NIST AI Risk Management Framework.
Estado actual — prototipo público. AiProVid no tiene backend conectado: no hay sistema de cuentas, ni autenticación real, ni almacenamiento en servidor de prompts o assets. Nada de lo que escribas aquí se transmite ni se conserva. Por eso este documento indica, para cada medida, si está implantada hoy o prevista antes del lanzamiento. Describe un marco previsto, no certifica cumplimiento y no constituye asesoramiento jurídico.
Última actualización · Julio 2026 · Versión 0.9
01Política de Privacidad — RGPD
Reglamento (UE) 2016/679 (RGPD) · LOPDGDD 3/2018
Responsable del tratamiento
AiProVid ("nosotros") es el responsable de los datos personales tratados a través de este sitio y del AiProVid Engine. Contacto: privacy@aiprovid.app.
Qué tratamos y por qué
Datos de cuenta (nombre, email) — para prestar el servicio. Base jurídica: ejecución del contrato (art. 6.1.b).
Prompts y assets de marca subidos — para generar tus planes de vídeo. Base: ejecución del contrato. Tus prompts no se usan para entrenar modelos sin un consentimiento explícito y separado (art. 6.1.a).
Datos de uso y facturación (plan, número de vídeos, tokens) — operación del servicio y facturación. Base: contrato + obligación legal (art. 6.1.c).
Registros técnicos (IP, user agent, marcas de tiempo) — seguridad y prevención de abuso. Base: interés legítimo (art. 6.1.f).
Hoy: no se recoge nada de lo anterior. Sin backend no hay cuentas, ni facturación, ni almacenamiento de prompts en servidor. Las categorías describen el tratamiento previsto para el lanzamiento.
Conservación
Previsto. Datos de cuenta: mientras exista la cuenta más los plazos legales de prescripción. Prompts y planes generados: hasta que los borres o cierres la cuenta. Registros de seguridad: un plazo máximo definido antes del lanzamiento. Después, los datos se eliminan o anonimizan de forma irreversible. Hoy no hay ningún plazo de conservación en vigor porque no se almacena ningún dato.
Destinatarios y transferencias
Aún sin determinar. No se han seleccionado proveedores de hosting, almacenamiento ni inferencia de IA, por lo que no existe ningún contrato de encargo (art. 28) ni se ha evaluado ningún mecanismo de transferencia internacional. Antes de tratar datos personales reales seleccionaremos proveedores, firmaremos los contratos exigidos, determinaremos las garantías de transferencia de los arts. 44–49 y publicaremos aquí la lista de subencargados.
Las páginas estáticas que estás leyendo las sirve nuestro proveedor de hosting, que necesariamente trata datos de conexión como tu dirección IP para poder entregarlas.
02Tus derechos
Según los artículos 15–22 del RGPD puedes ejercer gratuitamente:
Acceso — una copia de tus datos.
Rectificación — corregir datos inexactos.
Supresión — borrar tu cuenta, prompts y assets ("derecho al olvido").
Portabilidad — exportar tus datos en formato legible por máquina.
Limitación y oposición — limitar u oponerte a tratamientos concretos.
Sin decisiones únicamente automatizadas con efectos jurídicos — los límites de plan y la facturación se basan en reglas y son revisables por una persona (art. 22).
Escribe a privacy@aiprovid.app. Respondemos en el plazo de un mes. También puedes reclamar ante la autoridad de control — en España, la AEPD (aepd.es).
03Gobernanza de IA
Reglamento (UE) 2024/1689 (Reglamento de IA) · NIST AI RMF 1.0
Transparencia (Reglamento de IA, art. 50)
Siempre se te informa de que interactúas con un sistema de IA — el Engine está etiquetado como tal.
Los conceptos, guiones y voces en off generados son contenido creado por máquina; los entregables exportados pueden llevar metadatos de procedencia.
AiProVid es una herramienta de asistencia creativa (categoría de riesgo limitado). No realiza identificación biométrica, puntuación social ni otras prácticas prohibidas (art. 5).
Supervisión humana
El Engine propone; tú decides. Cada render, publicación o acción de facturación requiere un clic explícito del usuario — el modelo no puede desencadenar efectos por sí mismo (NIST AI RMF: funciones GOVERN/MANAGE).
Protección de las entradas del modelo
Implantado hoy: la interfaz sanea la salida del modelo antes de insertarla en la página y aplica heurísticas de entrada en cliente. Las comprobaciones en cliente son una medida de usabilidad, no una frontera de seguridad — cualquiera que controle el navegador puede saltárselas.
Previsto antes del lanzamiento: filtrado de prompt injection en servidor, aislamiento de las instrucciones de sistema respecto al contenido del usuario y aplicación de todos los límites en el servidor (OWASP LLM Top 10: LLM01/LLM02). Nada de esto existe todavía, porque no hay servidor.
Compromiso: tus assets de marca solo se usarán en tus propias generaciones, nunca para mejorar modelos de otros clientes sin opt-in.
04Medidas de seguridad
Marco objetivo: ENS — RD 311/2022 · NIST CSF / SP 800-53. La alineación es un objetivo, no una auditoría ni una certificación completadas.
Implantado hoy
HTTPS en todo el sitio — TLS en tránsito, HSTS y upgrade-insecure-requests.
Content Security Policy y cabeceras HTTP endurecidas en todas las páginas: frame-ancestors 'none', object-src 'none', nosniff, Referrer-Policy, Permissions-Policy [OWASP ASVS V14].
Superficie de ataque mínima — el sitio son páginas estáticas; el único código en servidor que ejecuta es el proxy de la API y el relay de inicio de sesión, y ninguno de los dos almacena nada.
Sin credenciales en el navegador — no se escribe ningún access token, refresh token, identificador de sesión ni dato de cuenta en local o session storage. La sesión es una cookie HttpOnly que JavaScript no puede leer.
Control de acceso — sesiones autenticadas mediante cookies HttpOnly, Secure y SameSite, revocadas en servidor al cerrar sesión, con protección CSRF en las peticiones que modifican estado [ENS op.acc / NIST AC].
Previsto antes del lanzamiento
Cifrado en reposo de assets y prompts almacenados [ENS mp.info / NIST SC].
Validación de entrada y rate limiting aplicados en servidor [NIST SI].
Registro y monitorización — registro de eventos de seguridad con acceso restringido y un plazo de retención definido [ENS op.exp.8 / NIST AU].
Respuesta a incidentes — procedimiento documentado que cumpla el deber de notificación en 72 horas (RGPD art. 33) [ENS op.exp.7 / NIST IR].
Copias de seguridad y continuidad — backups periódicos con restauración probada [ENS mp.info.6 / NIST CP].
Las incidencias de seguridad pueden comunicarse a través de security.txt.
05Cookies y almacenamiento local
AiProVid no usa cookies publicitarias ni de rastreo de terceros. Usamos el almacenamiento local del navegador estrictamente para funcionalidad:
aiprovid-engine-theme — tu preferencia de tema claro/oscuro.
aiprovid-engine-panel / aiprovid-lang — preferencias de espacio de trabajo e idioma.
Al iniciar sesión se establece una única cookie estrictamente necesaria:
__Host-aiprovid_session — tu sesión. HttpOnly (JavaScript no puede leerla), Secure, SameSite=Lax y limitada a este sitio. Contiene un identificador opaco, no datos de tu cuenta, y se elimina al cerrar sesión o al caducar.
No se almacena ningún access token, refresh token ni identificador de cuenta en tu navegador. El token que acredita tu contraseña existe solo en memoria, durante el intercambio de inicio de sesión, y se descarta en cuanto se emite la cookie de sesión. Versiones anteriores de este sitio escribían un aiprovid-token de relleno, un registro aiprovid-user y una entrada aiprovid-demo-profile; las tres se eliminan ahora automáticamente al cargar el sitio.
Están exentas de consentimiento por ser estrictamente necesarias (normativa ePrivacy). Si se añade analítica, se introducirá un banner de consentimiento previo (Directiva ePrivacy / guía de cookies de la AEPD).
06Términos del Servicio — esenciales
Servicio — AiProVid genera conceptos de vídeo publicitario, guiones, storyboards y variaciones a partir de tus prompts y assets. Los planes y cuotas se describen en la página de precios; aplican límites de uso razonable.
Tu contenido — conservas todos los derechos sobre tus prompts, assets y resultados generados. Garantizas tener los derechos de los assets que subes.
Uso aceptable — nada de contenido ilícito, engañoso o infractor; prohibido intentar extraer prompts de sistema, saltarse los límites o envenenar el servicio.
Disponibilidad — el Engine se ofrece "tal cual" durante la beta (V0.9); podemos modificar funcionalidades con aviso.
Facturación — suscripción mensual, cancelable en cualquier momento con efecto al final del periodo. Los consumidores de la UE conservan su derecho de desistimiento.
Ley y fuero — legislación española. Los consumidores conservan las protecciones imperativas de su país de residencia, incluido el derecho a acudir a sus tribunales locales. Cuando resulte aplicable un sistema de resolución alternativa de litigios, lo identificaremos aquí antes del lanzamiento comercial; en cualquier caso, los consumidores pueden dirigirse a las autoridades de consumo competentes.
Este documento es una plantilla de trabajo alineada con el RGPD, el Reglamento de IA de la UE, el ENS y las guías del NIST. Antes del lanzamiento comercial debe revisarla y completarla un asesor legal (identidad de la empresa, designación de DPO, lista de subencargados, particularidades de jurisdicción).