Índice
- Ámbito de aplicación y principios
- Quiénes somos y dónde se conservan los datos
- Qué exigimos a las autoridades brasileñas
- Solicitudes procedentes de fuera de Brasil
- Emergencias y comunicaciones que realizamos por iniciativa propia
- Aviso a clientes y usuarios
- Minimización de datos e impugnaciones
- Datos que conservamos para clientes empresariales
- Transparencia
- Cómo deben contactarnos las autoridades
1. Ámbito de aplicación y principios
1.1 Qué abarca este documento. Describe cómo L. M. PEREZ MONTANA (nombre comercial SonhoLab), CNPJ 61.620.014/0001-00, tramita las solicitudes de gobiernos, tribunales, policía, fiscales y otras autoridades públicas. Estas solicitudes pueden pedirnos que:
- revelemos datos sobre los usuarios de nuestros Servicios;
- conservemos datos;
- retiremos contenido.
Los términos utilizados aquí tienen el significado que les dan los Términos del Servicio.
1.2 Principios.
- (a) Legalidad. Solo revelamos datos cuando la ley lo exige, siguiendo el debido proceso legal, o en los casos de emergencia de la Sección 5.
- (b) Especificidad. Las solicitudes deben identificar cuentas o contenidos concretos y períodos de tiempo concretos. No damos acceso masivo ni indiscriminado.
- (c) Minimización. Revelamos la menor cantidad de datos necesaria para cumplir.
- (d) Transparencia. Informamos a las personas afectadas cuando legalmente podemos hacerlo y publicamos cifras agregadas.
- (e) Sin puertas traseras. No incorporamos puertas traseras en nuestros Servicios. No damos a ninguna autoridad acceso directo ni en tiempo real a nuestros sistemas. No debilitamos nuestro cifrado para nadie.
1.3 Qué no abarca este documento.
- Las solicitudes de personas físicas sobre sus propios datos personales se tramitan conforme a Tus Derechos de Privacidad y Cómo Ejercerlos.
- Las solicitudes de retirada de contenido de particulares se tramitan conforme a la Política de Derechos de Autor y Retirada de Contenido.
- Los incidentes de seguridad y nuestras notificaciones a las autoridades sobre ellos se describen en Seguridad y Respuesta a Incidentes.
2. Quiénes somos y dónde se conservan los datos
2.1 Establecimiento. SonhoLab es un Empresário Individual brasileño con domicilio social en Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil. No tiene establecimiento, filial ni empleados en ningún otro país.
2.2 Dónde se conservan los datos.
- Nuestro alojamiento principal lo presta Hetzner Online GmbH en centros de datos de Helsinki, Finlandia (UE), con copias de seguridad automáticas de los servidores de Hetzner en Finlandia.
- Nuestra copia de seguridad externa cifrada se almacena en equipos operados por SonhoLab en Brasil.
- Nuestros subencargados del tratamiento tratan determinados datos en otros países, según se indica en Subencargados y Transferencias Internacionales.
2.3 Qué datos podemos tener. Los datos que podemos revelar dependen del Servicio y de nuestros plazos de conservación. Entre las categorías que podemos conservar se incluyen:
- (a) datos de registro: nombre, correo electrónico, teléfono, nombre de la organización e identificación tributaria;
- (b) registros de acceso: dirección IP, fecha, hora y zona horaria del acceso. Los conservamos durante 6 meses, como exige el art. 15 del Marco Civil de Internet brasileño (Marco Civil da Internet), y hasta 12 meses para investigaciones de seguridad;
- (c) registros de facturación;
- (d) contenido: Datos del Cliente, Contenido del Usuario y mensajes.
Transcurridos los plazos de nuestro Calendario de Conservación de Datos, los datos se suprimen y no podemos aportarlos. Los números de las tarjetas de pago los conserva nuestro procesador de pagos, no nosotros.
2.4 Se aplica la ley brasileña. La ley brasileña rige nuestro tratamiento de los datos recopilados en Brasil o relativos a usuarios en Brasil (Marco Civil arts. 10 y 11). Cumplimos las órdenes válidas de los tribunales brasileños y las solicitudes que permite la ley brasileña.
3. Qué exigimos a las autoridades brasileñas
3.1 Datos de registro. Las autoridades a las que la ley faculta para solicitar datos de registro pueden pedir datos sobre la calificación personal, la filiación y la dirección de un usuario sin orden judicial (Marco Civil art. 10, §3, y la ley específica que otorga esa facultad). La solicitud debe:
- proceder de una autoridad con esa facultad legal, en papel oficial o a través de un canal oficial;
- citar la base legal de la facultad;
- identificar al usuario o la cuenta concretos.
3.2 Registros de acceso. Solo revelamos los registros de acceso en virtud de una orden judicial (Marco Civil arts. 10, §1, y 22). La orden debe identificar:
- la cuenta o el contenido concretos;
- el período de tiempo;
- los motivos, como exige el art. 22.
3.3 Contenido de las comunicaciones y contenido almacenado. Solo revelamos el contenido de las comunicaciones privadas y otro contenido almacenado en virtud de una orden judicial que abarque expresamente ese contenido (Marco Civil arts. 7, II y III, y 10, §2).
3.4 Conservación. Las autoridades policiales, las autoridades administrativas y el Ministerio Público pueden pedirnos que conservemos registros de acceso concretos, incluso más allá del plazo de 6 meses (Marco Civil art. 15, §2).
- Conservamos los registros especificados y los mantenemos de forma confidencial.
- La autoridad debe solicitar una orden judicial para acceder a ellos dentro del plazo que fija la ley (Marco Civil art. 13, §§3 y 4, aplicado por el art. 15, §2). Si no lo hace, la conservación caduca y los registros se suprimen según nuestro calendario normal.
3.5 Retirada de contenido. Cumplimos las órdenes judiciales de retirar contenido concreto. También actuamos ante notificaciones extrajudiciales, como se explica en la Política de Derechos de Autor y Retirada de Contenido. La orden o la notificación debe identificar el contenido de forma inequívoca, por ejemplo mediante la URL exacta.
3.6 Autoridad de protección de datos. Cooperamos con la Agência Nacional de Proteção de Dados (ANPD) conforme a la LGPD y su reglamentación. Esto incluye responder a solicitudes sobre nuestro tratamiento y notificar incidentes de seguridad.
3.7 Base jurídica de nuestras revelaciones. Cuando revelamos datos personales para cumplir un proceso legal brasileño, lo hacemos para cumplir una obligación legal o regulatoria (LGPD art. 7, II, y, para los datos sensibles, art. 11, II, a).
4. Solicitudes procedentes de fuera de Brasil
4.1 Regla general. Las autoridades extranjeras deben dirigir las solicitudes de datos de usuarios a través de los canales de cooperación internacional que reconoce Brasil. Estos son:
- los tratados de asistencia judicial mutua (MLAT) y otros acuerdos internacionales;
- las cartas rogatorias, que requieren el exequatur del Superior Tribunal de Justiça (STJ);
- otros procedimientos que reconoce la ley brasileña.
Cuando una solicitud nos llega a través de estos canales como una orden brasileña, se aplica la Sección 3.
4.2 Estados Unidos.
- No tenemos establecimiento en Estados Unidos.
- Las autoridades de EE. UU. deben usar el Tratado de Asistencia Judicial Mutua en Materia Penal entre Brasil y Estados Unidos (promulgado en Brasil mediante el Decreto 3.810/2001), las cartas rogatorias u otro proceso reconocido y ejecutable en Brasil.
- No consideramos que un subpoena, una orden judicial o un mandamiento (warrant) de EE. UU. notificado directamente a nosotros sea vinculante por sí mismo. Revisamos cada uno con asesoría jurídica. Cuando no es vinculante, explicamos a la autoridad solicitante el canal adecuado.
4.3 Unión Europea.
- Las autoridades de los Estados miembros de la UE pueden recurrir a la asistencia judicial mutua entre su Estado y Brasil, incluso en virtud del Convenio del Consejo de Europa sobre la Ciberdelincuencia (Convenio de Budapest), del que Brasil es parte.
Reglamento de la UE sobre pruebas electrónicas (e-Evidence). El Regulation (EU) 2023/1543 sobre las órdenes europeas de producción y de conservación se aplica a partir del 18 de agosto de 2026. Abarca a los prestadores de servicios que ofrecen determinados servicios en la Unión. SonhoLab lo aplica solo si abarca nuestros Servicios, y en la medida en que lo haga. Podría aplicarse, por ejemplo, a los Servicios que permiten a los usuarios de la UE comunicarse o almacenar datos y que tienen una conexión sustancial con la UE. Si se aplica:
- designaremos un representante legal en la UE conforme a la Directive (EU) 2023/1544;
- tramitaremos las órdenes europeas de producción y las órdenes europeas de conservación a través de ese representante;
- seguiremos los procedimientos, los plazos y los motivos de denegación que prevé el Reglamento.
- Reglamento General de Protección de Datos (RGPD), art. 48. En el caso de los datos personales de personas en la UE, una sentencia o decisión de un tribunal o una autoridad de un tercer país que nos exija transferir o revelar los datos solo se reconoce si se basa en un acuerdo internacional, como un MLAT, vigente entre ese país y la UE o un Estado miembro.
- Nuestro proveedor de alojamiento. Las solicitudes dirigidas a Hetzner en Finlandia se rigen por el derecho finlandés y de la UE y por las propias políticas de Hetzner.
4.4 Otros países. Las autoridades de otros países deben recurrir a la asistencia judicial mutua o a las cartas rogatorias según se describe en la Sección 4.1.
4.5 Las emergencias son la excepción. La Sección 5 se aplica a las autoridades extranjeras en caso de emergencias reales.
5. Emergencias y comunicaciones que realizamos por iniciativa propia
5.1 Revelación en caso de emergencia. Podemos revelar datos limitados a una autoridad sin el proceso descrito anteriormente si creemos de buena fe que:
- existe un riesgo inminente de muerte o de lesión física grave para una persona; y
- la revelación sin demora es necesaria para evitarlo.
Lo hacemos sobre la base de la protección de la vida (LGPD art. 7, VII, y art. 11, II, e; RGPD art. 6(1)(d) cuando se aplica).
5.2 Qué debe contener una solicitud de emergencia. Una solicitud de emergencia debe:
- (a) proceder de un funcionario identificable de una autoridad pública, al que podamos verificar a través de canales oficiales;
- (b) describir la naturaleza de la emergencia y por qué es inminente;
- (c) especificar los datos necesarios y cómo ayudarán a evitar el daño.
Solo revelamos lo necesario para atender la emergencia. Pedimos a la autoridad que después siga el proceso legal adecuado.
5.3 Comunicaciones que realizamos por iniciativa propia.
- (a) Si tenemos conocimiento de información que da lugar a la sospecha de un delito que implica una amenaza para la vida o la seguridad de alguien, informamos a las autoridades competentes. En el caso de presuntos delitos en la UE, lo hacemos conforme al art. 18 de la Digital Services Act.
- (b) Denunciamos el material de abuso sexual infantil ante las autoridades competentes, según se describe en la Política de Uso Aceptable, Sección 3.
- (c) Notificamos los incidentes de seguridad a las autoridades de protección de datos según lo exija la ley. Consulta Seguridad y Respuesta a Incidentes.
5.4 Registros. Registramos cada revelación de emergencia y cada comunicación que realizamos por iniciativa propia. El registro incluye la base jurídica, los datos revelados y el destinatario.
6. Aviso a clientes y usuarios
6.1 Te avisamos primero. Antes de revelar datos en respuesta a una solicitud, avisamos al usuario afectado. Si los datos pertenecen a una Organización, también avisamos al Propietario de la Organización. Les entregamos una copia o un resumen de la solicitud, para que tengan la oportunidad de buscar protección legal.
6.2 Cuándo no te avisamos primero. No damos aviso previo cuando:
- (a) la ley o una orden judicial lo prohíben. Por ejemplo, cuando un juez ordena el secreto;
- (b) el aviso crearía un riesgo de muerte o de lesión física grave para cualquier persona;
- (c) el aviso comprometería la respuesta a una emergencia conforme a la Sección 5;
- (d) el caso involucra material de abuso sexual infantil o la explotación de menores;
- (e) la cuenta ha sido comprometida, y el aviso alertaría a quien la comprometió en lugar de al titular de la cuenta.
6.3 Aviso diferido. Cuando no pudimos avisar con antelación, avisamos en cuanto termina la prohibición o pasa el riesgo, cuando la ley lo permite.
6.4 Retirada de contenido. Cuando retiramos contenido a raíz de una orden o solicitud de una autoridad, facilitamos al usuario afectado una declaración de motivos, salvo que la ley o la orden lo prohíban. Consulta la Política de Derechos de Autor y Retirada de Contenido, Sección 13.
7. Minimización de datos e impugnaciones
7.1 Interpretación restrictiva. Interpretamos cada solicitud de forma restrictiva. Solo revelamos los datos que abarca expresamente la solicitud, respecto de las cuentas y el período de tiempo especificados.
7.2 Comprobaciones que realizamos. Antes de responder verificamos:
- (a) que la solicitud es auténtica y procede de una autoridad competente. Lo confirmamos a través de canales oficiales cuando es necesario;
- (b) que tiene una base legal válida y la forma que exige la ley (por ejemplo, una orden judicial cuando la Sección 3 la exige);
- (c) que identifica cuentas o contenidos concretos y un período de tiempo concreto;
- (d) que es proporcionada a su finalidad declarada.
7.3 Impugnaciones. Si una solicitud:
- no es clara, pedimos a la autoridad que la aclare o la acote;
- es excesivamente amplia, pedimos a la autoridad que la acote;
- carece de una base legal válida o de la forma exigida, la rechazamos;
- es ilícita en otros aspectos, la impugnamos a través de las vías legales disponibles.
No revelamos datos mientras esté pendiente una impugnación legítima, salvo que la ley o un tribunal nos lo exijan.
7.4 Seguridad de las revelaciones. Entregamos los datos a través de un canal seguro acordado con la autoridad. Registramos qué entregamos, a quién y cuándo.
7.5 Costos. Cuando la ley lo permite, podemos solicitar el reembolso de los costos razonables de cumplir las solicitudes que requieren un trabajo significativo.
8. Datos que conservamos para clientes empresariales
8.1 El cliente es el responsable del tratamiento. Muchas Organizaciones usan nuestros Sistemas para almacenar datos sobre sus propios alumnos, pacientes, clientes, trabajadores y deudores. Respecto de esos Datos del Cliente, la Organización es el responsable del tratamiento y SonhoLab actúa como su encargado del tratamiento. Normalmente, la Organización está en mejor posición para responder a una autoridad. Conoce el contexto y tiene las obligaciones legales frente a las personas afectadas.
8.2 Primero remitimos a la autoridad al cliente. Cuando recibimos una solicitud de Datos del Cliente, primero remitimos a la autoridad a la Organización, salvo que:
- la ley o una orden judicial nos exijan responder directamente;
- la propia Organización sea objeto de la investigación; o
- se aplique una emergencia conforme a la Sección 5.
8.3 Aviso al cliente. Se aplica la Sección 6. Avisamos a la Organización salvo que se aplique alguna de las excepciones. El Anexo de Tratamiento de Datos (DPA) establece nuestros compromisos con las Organizaciones sobre este punto.
8.4 Sectores sensibles. En el caso de los datos de salud (la Adenda de Datos de Salud (Clínicas)) y de los datos de alumnos (la Adenda de Datos de Menores y Estudiantes (Verita)), también tenemos en cuenta el secreto profesional y las protecciones de los expedientes educativos que se aplican al cliente.
9. Transparencia
9.1 Informe anual. Publicamos un informe anual de transparencia en sonholab.com. El primer informe se publicará en marzo de 2028 y abarcará 2027. Incluye, como cifras agregadas:
- (a) el número de solicitudes de datos de usuarios recibidas, por país y por tipo (datos de registro, registros, contenido, conservación, emergencia);
- (b) el número de solicitudes en las que revelamos algunos datos, ninguno, o que impugnamos;
- (c) el número de cuentas afectadas;
- (d) el número de órdenes y notificaciones de retirada de contenido, y nuestros tiempos de respuesta, junto con las cifras de la Política de Derechos de Autor y Retirada de Contenido, Sección 16.
9.2 Límites. El informe no contiene datos personales. Puede agrupar cifras pequeñas en intervalos cuando la ley lo exija, o para evitar identificar una investigación concreta.
10. Cómo deben contactarnos las autoridades
10.1 Canal. Envía las solicitudes a contacto@sonholab.com con el asunto "Law enforcement request". Los documentos formales también pueden entregarse en Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil. Este canal también sirve como nuestro punto único de contacto para las autoridades conforme al art. 11 de la Digital Services Act.
10.2 Idioma. Idiomas aceptados para las solicitudes: inglés, portugués y español.
10.3 Qué incluir.
- (a) el nombre de la autoridad, y el nombre, el cargo y los datos de contacto oficiales del funcionario solicitante;
- (b) la base legal y, cuando se exija, una copia de la orden judicial;
- (c) las cuentas, los identificadores o el contenido concretos de que se trate (por ejemplo, el correo electrónico de la cuenta, el slug, la URL exacta o el número de teléfono de un agente de IA);
- (d) los datos concretos solicitados y el período de tiempo;
- (e) el plazo, y si la solicitud está sujeta a secreto;
- (f) en caso de emergencia, la información de la Sección 5.2.
10.4 No para otros asuntos. Este canal es exclusivamente para autoridades públicas. Los particulares que necesiten datos para procedimientos judiciales deben obtener una orden judicial. Los demás mensajes enviados a este canal no recibirán respuesta a través de él.
10.5 Cambios. Podemos actualizar este documento. Cada versión se publica en sonholab.com/{lang}/legal con su fecha.
Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.
Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.