Índice
- Acerca de esta Política
- Responsable o encargado del tratamiento: lo que esta Política no abarca
- Qué recopilamos, de dónde procede, para qué lo usamos y nuestras bases jurídicas
- Datos sensibles
- Niños, niñas y estudiantes
- Tratamiento con IA y decisiones automatizadas
- Quién recibe datos personales
- Transferencias internacionales
- Seguridad
- Cuánto tiempo conservamos los datos
- Tus derechos
- Estados Unidos: información exigida por las leyes estatales de privacidad
- Cookies y tecnologías similares
- Comunicaciones de marketing y cómo darte de baja
- Aplicaciones de consumo, herramientas gratuitas y adendas de producto
- Cambios en esta Política
- Contacto, representantes y autoridades de control
1. Acerca de esta Política
1.1 Quiénes somos
SonhoLab es el nombre comercial de L. M. PEREZ MONTANA, empresario individual brasileño (Empresário Individual, Microempresa), CNPJ 61.620.014/0001-00, con domicilio registrado en Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil.
- Contacto general: contacto@sonholab.com
- Teléfono: +55 85 99412-2292
- Sitio web: https://sonholab.com
En esta Política, "SonhoLab", "nosotros", "nos" y "nuestro" se refieren a L. M. PEREZ MONTANA.
1.2 Encargado de protección de datos (Encarregado)
Nuestro encargado de protección de datos (Encarregado pelo tratamento de dados pessoais conforme a la LGPD art. 41) es Leandro Manuel Pérez Montañana. Puedes contactar con el Encarregado en contacto@sonholab.com. El Encarregado atiende las solicitudes de las personas y de las autoridades de protección de datos, y se comunica en portugués según lo exige la ley brasileña.
1.3 Representantes en la UE y el Reino Unido
Estamos establecidos en Brasil. Para las personas del Espacio Económico Europeo (EEE), estamos designando un representante conforme al Reglamento General de Protección de Datos (RGPD) art. 27:
- Representante en la UE: SonhoLab está designando un representante en la Unión Europea (Irlanda). Hasta que se publique la designación, los residentes en la UE pueden escribir a contacto@sonholab.com.
- Representante en el Reino Unido: ninguno. Actualmente no dirigimos nuestros servicios al Reino Unido, por lo que no hemos designado un representante conforme al RGPD del Reino Unido art. 27. Si empezamos a hacerlo, designaremos uno y lo indicaremos aquí. Las personas del Reino Unido conservan todos sus derechos conforme al RGPD del Reino Unido.
Una vez publicada la designación, tanto tú como cualquier autoridad de control pueden dirigirse a nuestro representante en la UE sobre cualquier cuestión relacionada con nuestro tratamiento de datos personales. La designación de un representante no modifica nuestra propia responsabilidad.
1.4 Alcance y relación de esta Política con nuestros demás documentos
Esta Política forma parte del Centro Legal de SonhoLab. Funciona por capas:
- Los documentos maestros se aplican a todos. Incluyen esta Política, los Términos del Servicio (01-terms-of-service.md), el Anexo de Tratamiento de Datos (DPA) (03-data-processing-addendum.md), Subencargados y Transferencias Internacionales (04-subprocessors.md), la Política de Cookies (05-cookie-policy.md), el Aviso de Transparencia sobre IA (07-ai-transparency.md), Seguridad y Respuesta a Incidentes (08-security-and-incidents.md), Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) y el Calendario de Conservación de Datos (10-retention-schedule.md).
- Los suplementos regionales añaden reglas para tu región: Suplemento Brasil (R-br-lgpd.md), Suplemento EEE y Reino Unido (R-eu-uk.md), Suplemento Estados Unidos (R-us-states.md) y Suplemento América Latina (R-latam.md).
- Las adendas de producto añaden reglas para productos concretos, como Hades, Verita, Clínicas o nuestros juegos. La sección 15 los enumera. Las adendas específicas de producto se aplican solo a los productos ofrecidos bajo ellas y se publican en el Centro Legal cuando el producto se ofrece.
Si una adenda de producto o un suplemento regional te ofrece más protección que esta Política, se aplica el texto más protector.
Idioma. El inglés es el texto maestro. Publicamos traducciones al portugués (Brasil), español, francés, alemán, hindi, indonesio y ruso. Para los usuarios en Brasil, el texto en portugués (pt-BR) es vinculante en la medida en que lo exija la ley brasileña. Cuando la ley de tu país exija que prevalezca su versión en el idioma local, esa versión prevalece.
1.5 Términos que usamos
- Datos personales significa cualquier información sobre una persona viva identificada o identificable. En las leyes estatales de los EE. UU. suele denominarse "información personal" (personal information).
- Sistema significa cualquier producto de software de SonhoLab, como Inventario, Verita, Clínicas, Granja, Bidstream, Brain SaaS, CobraDia, CRM Inmobiliario, Sistema Restaurante, Passayum, Boletería, Speed, PDF Free, Jesse o Digital Team OS.
- Cliente significa una empresa, escuela, clínica u otra organización que usa un Sistema conforme a nuestros Términos del Servicio.
- Datos del Cliente significa los datos personales que un Cliente, o los usuarios del Cliente, cargan en un Sistema o recopilan a través de él.
- Cuenta de Organización significa la cuenta que un Cliente crea a través de nuestro registro central. Una Cuenta de Organización puede acceder a todos los Sistemas que seleccione la organización.
- Usuario significa una persona que inicia sesión en una Cuenta de Organización o en una de nuestras aplicaciones de consumo.
2. Responsable o encargado del tratamiento: lo que esta Política no abarca
2.1 Cuándo SonhoLab es el responsable del tratamiento
Somos el responsable del tratamiento (en Brasil, controlador; en las leyes estatales de los EE. UU., el "business" o "controller") cuando decidimos para qué y cómo se usan los datos personales. Esto abarca:
- nuestros sitios web, incluidos sonholab.com y las páginas de presentación de nuestros productos;
- el registro central en
sonholab.com/{lang}/registroy el panel de control en control.sonholab.com; - los datos de inicio de sesión y el perfil de cada Usuario de una Cuenta de Organización;
- los planes, la facturación y los pagos;
- nuestro servicio de soporte (Sofia) y el asistente de chat de nuestro sitio web (Tifa);
- nuestro propio asistente de ventas y soporte en WhatsApp, que es un canal de nuestro servicio de soporte (Sofia);
- el marketing, los boletines y las listas de espera;
- nuestras herramientas web gratuitas;
- nuestras aplicaciones de consumo: PDF Free, SonhoLab Poker, Casa Embrujada (Roblox), el Portal de Empleo y ComexCalc, y Hades (que actualmente no se ofrece al público; el acceso está limitado a probadores invitados);
- la seguridad, la prevención del fraude y el cumplimiento legal de todo lo anterior.
Esta Política abarca estos datos.
2.2 Cuándo SonhoLab es el encargado del tratamiento
Cuando un Cliente usa un Sistema, el Cliente decide qué datos carga y para qué. Respecto de esos Datos del Cliente, el Cliente es el responsable del tratamiento y SonhoLab es el encargado del tratamiento (en Brasil, operador; en las leyes estatales de los EE. UU., el "service provider" o "processor").
Ejemplos de Datos del Cliente:
- estudiantes, tutores y calificaciones en Verita (la escuela es la responsable del tratamiento);
- pacientes e historias clínicas en Clínicas (la clínica es la responsable del tratamiento);
- deudores en CobraDia (el acreedor es el responsable del tratamiento);
- los clientes finales que conversan con un negocio a través de Jesse o Digital Team OS (el negocio es el responsable del tratamiento);
- productos, contactos de clientes y registros de despacho en Inventario, y productos, proveedores y contactos en CRM Inmobiliario o Sistema Restaurante;
- conductores, pasajeros, compradores y vendedores en Speed o Passayum;
- trabajadores y registros de obra o finca en Granja.
Esta Política no abarca los Datos del Cliente. Respecto de los Datos del Cliente:
- el aviso de privacidad propio del Cliente te explica cómo se usan tus datos;
- nuestro Anexo de Tratamiento de Datos (DPA) (03-data-processing-addendum.md) establece nuestras obligaciones frente al Cliente;
- Subencargados y Transferencias Internacionales (04-subprocessors.md) enumera los proveedores que nos ayudan a operar los Sistemas.
Tratamos los Datos del Cliente únicamente siguiendo las instrucciones documentadas del Cliente. No usamos los Datos del Cliente para fines propios. No los vendemos. No los usamos para entrenar modelos de IA.
2.3 Situaciones mixtas
Una misma persona puede relacionarse con nosotros en ambos papeles. Por ejemplo, si eres un docente que inicia sesión en Verita:
- tu correo electrónico de inicio de sesión, tu contraseña y tu historial de accesos los trata SonhoLab como responsable del tratamiento conforme a esta Política (sección 3.2.4);
- las calificaciones y los mensajes que introduces son Datos del Cliente cuyo responsable del tratamiento es tu escuela.
También conservamos datos limitados del servicio sobre cómo usa cada Cuenta de Organización un Sistema (por ejemplo, el número de personas activas y el almacenamiento utilizado) para aplicar los límites y la capacidad del plan. Los tratamos como responsables del tratamiento conforme a esta Política. No incluyen el contenido de los Datos del Cliente.
2.4 Si eres estudiante, paciente, deudor o cliente final de uno de nuestros Clientes
Envía tu solicitud de privacidad a la organización que conserva tus datos. Si nos la envías a nosotros, te indicaremos que actuamos como encargado del tratamiento, remitiremos tu solicitud a esa organización y la ayudaremos a responder. Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) explica este proceso.
3. Qué recopilamos, de dónde procede, para qué lo usamos y nuestras bases jurídicas
3.1 Cómo leer esta sección
Cada tabla siguiente describe una actividad de tratamiento. Para cada una indicamos:
- Datos: las categorías de datos personales;
- Origen: de dónde los obtenemos;
- Finalidades: para qué los usamos;
- Base jurídica: la base brasileña (LGPD art. 7, o art. 11 para datos sensibles) y la base del EEE/Reino Unido (RGPD art. 6, o art. 9 para categorías especiales de datos);
- Categorías de EE. UU.: la categoría correspondiente conforme a la ley de California, a efectos del aviso en el momento de la recopilación exigido por las leyes estatales de los EE. UU. (la sección 12 las explica);
- Conservación: cuánto tiempo los conservamos. El Calendario de Conservación de Datos (10-retention-schedule.md) contiene las reglas completas.
Recopilamos solo lo que necesitamos para cada finalidad. No usamos datos para una nueva finalidad incompatible con la original sin informarte antes y, cuando la ley lo exija, pedirte tu consentimiento.
3.2 Actividades de tratamiento
3.2.1 Visitas a nuestros sitios web
| Datos | Dirección IP, fecha y hora, página solicitada, página de referencia, tipo de navegador y de dispositivo, idioma, códigos de error |
| Origen | Tu navegador, de forma automática |
| Finalidades | Servir la página; mantener la seguridad del sitio; prevenir abusos y ataques; diagnosticar errores; cumplir nuestra obligación legal de conservar registros de acceso |
| Base jurídica | Brasil: obligación legal (LGPD art. 7 II; Marco Civil da Internet art. 15) e interés legítimo (art. 7 IX). EEE/Reino Unido: interés legítimo en la seguridad y la prestación del servicio (RGPD art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; actividad en internet u otra red electrónica |
| Conservación | 6 meses; hasta 12 meses cuando sea necesario para una investigación de seguridad |
3.2.2 Analítica del sitio web (solo con tu consentimiento)
| Datos | Páginas vistas, tiempo en la página, clics en botones clave, ubicación aproximada derivada de la IP (país o ciudad), tipo de dispositivo y de navegador, un identificador analítico aleatorio almacenado en una cookie |
| Origen | Tu navegador, a través de Google Analytics 4, solo después de que aceptes las cookies analíticas |
| Finalidades | Entender qué páginas e idiomas resultan útiles; mejorar el contenido y la navegación |
| Base jurídica | Brasil: consentimiento (LGPD art. 7 I). EEE/Reino Unido: consentimiento (RGPD art. 6(1)(a); ePrivacy Directive art. 5(3); UK PECR reg. 6) |
| Categorías de EE. UU. | Identificadores (identificador en línea); actividad en internet u otra red electrónica; geolocalización (solo aproximada) |
| Conservación | La duración de las cookies y la conservación de los datos analíticos se indican en la Política de Cookies (05-cookie-policy.md). Google Analytics 4 conserva los datos de eventos durante 2 meses. |
Google Signals está desactivado. Las señales de personalización de anuncios están desactivadas. No vinculamos la analítica con productos publicitarios. La analítica no se carga hasta que la aceptes, y puedes retirar tu consentimiento en cualquier momento mediante el enlace "Preferencias de cookies" de cada página.
3.2.3 Chat del sitio web y nuestros asistentes de IA
Operamos un asistente de chat con IA en nuestros sitios web (Tifa) y un asistente de ventas y soporte con IA en WhatsApp, que es un canal de nuestro servicio de soporte (Sofia). Ambos indican al inicio de la conversación que son asistentes de IA de SonhoLab. Puedes pedir hablar con una persona en cualquier momento.
| Datos | Tus mensajes y las respuestas del asistente; los datos de contacto que decidas proporcionar (nombre, correo electrónico, teléfono, empresa, país); lo que te interesa (producto, rango de presupuesto, plazos); en WhatsApp, tu número de WhatsApp y tu nombre de perfil, y las notas de voz que envíes |
| Origen | Tú |
| Finalidades | Responder tus preguntas; derivarte a una persona; dar seguimiento a una solicitud de presupuesto, demostración o acceso; mejorar las respuestas que da el asistente |
| Base jurídica | Brasil: diligencias precontractuales a petición tuya (LGPD art. 7 V) e interés legítimo en responder consultas (art. 7 IX). EEE/Reino Unido: medidas precontractuales (RGPD art. 6(1)(b)) e interés legítimo (art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; información comercial (productos de interés); información de audio (notas de voz); información profesional (empresa, cargo) |
| Conservación | Los chats que se convierten en una solicitud de soporte siguen el plazo de los tickets de soporte (24 meses después del cierre). Los datos de contacto que proporcionas para seguimiento siguen el plazo de los contactos comerciales de marketing (hasta que te des de baja o 24 meses sin interacción). Conversaciones de WhatsApp: 12 meses móviles. Transcripciones del chat del sitio web que no se convierten en un ticket ni en un contacto comercial: 12 meses. |
Los mensajes del chat y las notas de voz los trata OpenAI, a través de la cuenta de API propia de SonhoLab, en virtud de un contrato que le prohíbe entrenar con tus datos. Te pedimos que no compartas datos sensibles en el chat. La sección 6 y el Aviso de Transparencia sobre IA (07-ai-transparency.md) ofrecen más detalles.
3.2.4 Registro central y Cuentas de Organización
| Datos | De la organización: nombre, país, teléfono, idioma preferido, los Sistemas seleccionados, el plan, la ruta de URL o el dominio personalizado utilizados. De cada persona: nombre, correo electrónico, teléfono (opcional), cargo en la organización, contraseña (almacenada solo como hash unidireccional), enlaces de inicio de sesión enviados por correo electrónico, fecha de alta, último acceso, dirección IP en el alta, origen de la campaña (etiquetas UTM) si llegaste desde una campaña |
| Origen | Tú. Si te invitó un compañero, el administrador de tu organización nos dio tu nombre y tu correo electrónico |
| Finalidades | Crear y gestionar la Cuenta de Organización; permitirte iniciar sesión en todos los Sistemas que seleccionó tu organización; habilitar automáticamente los planes Gratis; habilitar los planes de pago tras el pedido y el pago; enviar avisos de la cuenta (incluidos los avisos de inactividad y de eliminación); mantener la seguridad de la cuenta; aplicar los límites del plan; mantener registros operativos internos de las altas (slug de la organización, Sistemas seleccionados, país, origen de la campaña) |
| Base jurídica | Brasil: ejecución de un contrato (LGPD art. 7 V); interés legítimo para la seguridad y la prevención del fraude (art. 7 IX). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo para la seguridad (art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; registros de clientes; información comercial; actividad en internet u otra red electrónica; información profesional; información personal sensible (credenciales de inicio de sesión de la cuenta) |
| Conservación | Vida de la cuenta más 30 días después de la cancelación; luego se eliminan. Los planes Gratis sin actividad se eliminan tras 90 días de inactividad, previos 2 avisos |
Datos obligatorios. Necesitamos un nombre, un correo electrónico y una contraseña para crear una cuenta. Sin ellos no podemos crearla ni protegerla. El teléfono y las preferencias de marketing son opcionales.
3.2.5 Registros de aceptación legal y de consentimiento
| Datos | Qué documento aceptaste o qué consentimiento diste (por ejemplo, los Términos del Servicio, esta Política, el DPA, el consentimiento de marketing, las opciones de cookies); su versión y su huella digital; fecha y hora; la cuenta o el navegador que aceptó; dirección IP |
| Origen | Tú, cuando aceptas o eliges |
| Finalidades | Acreditar qué se acordó y cuándo; respetar tus elecciones; defendernos frente a reclamaciones legales |
| Base jurídica | Brasil: obligación legal y responsabilidad proactiva (LGPD arts. 7 II y 8 §2) y ejercicio regular de derechos en procedimientos judiciales (art. 7 VI). EEE/Reino Unido: responsabilidad proactiva legal (RGPD arts. 5(2) y 7(1)) e interés legítimo en la defensa frente a reclamaciones (art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; actividad en internet u otra red electrónica |
| Conservación | 5 años después de que finalice la relación |
3.2.6 Planes, facturación y pagos
| Datos | Nombre y correo electrónico del contacto de facturación; nombre y dirección de la organización; el número de documento de identidad del titular de la cuenta y el identificador fiscal de la organización (por ejemplo, CPF o CNPJ en Brasil), recopilados solo cuando la Organización pasa a un plan de pago y usados solo para identificar a la parte contratante y emitir facturas (nunca se solicitan en los planes Gratis); plan, precio, moneda, facturas, fecha de pago, estado del pago, los últimos dígitos y la marca de tu tarjeta, y referencias de pago |
| Origen | Tú; nuestro proveedor de pagos (Stripe) |
| Finalidades | Cobrar los planes de pago; emitir facturas; conciliar pagos; gestionar reembolsos y contracargos; llevar registros fiscales y contables; prevenir el fraude en los pagos |
| Base jurídica | Brasil: ejecución de un contrato (LGPD art. 7 V); obligación legal conforme a la legislación tributaria brasileña (art. 7 II); protección del crédito cuando corresponda (art. 7 X). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo en cumplir la legislación tributaria brasileña (art. 6(1)(f)), porque el RGPD art. 6(1)(c) solo abarca el Derecho de la UE o de los Estados miembros |
| Categorías de EE. UU. | Identificadores; registros de clientes (incluidos datos parciales de la tarjeta de pago); información comercial; información personal sensible (identificador oficial, solo en los planes de pago) |
| Conservación | 5 años (legislación tributaria brasileña), o más si la ley lo exige |
No almacenamos números de tarjeta completos. Stripe recopila y almacena los datos de tu tarjeta de pago. En algunos países puede ofrecerse un método de pago local al pagar. Stripe y las redes de tarjetas también pueden tratar tus datos como responsables del tratamiento independientes para sus propias obligaciones de prevención del fraude y cumplimiento.
3.2.7 Servicio de soporte
Nuestro servicio de soporte (Sofia, en soporte.sonholab.com) gestiona los tickets de Clientes y Usuarios.
| Datos | Nombre, correo electrónico y organización de quien consulta; el texto del ticket, los comentarios, los archivos adjuntos y las capturas de pantalla; el Sistema afectado; el historial y el estado del ticket |
| Origen | Tú; el administrador de tu organización |
| Finalidades | Responder y resolver el problema; clasificar y derivar los tickets; sugerir respuestas; medir los tiempos de respuesta |
| Base jurídica | Brasil: ejecución de un contrato (LGPD art. 7 V); interés legítimo en mejorar el soporte (art. 7 IX). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo (art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; registros de clientes; información profesional; información de audio o visual (capturas de pantalla) |
| Conservación | 24 meses después del cierre del ticket |
Nuestro servicio de soporte usa IA (OpenAI) para clasificar tickets, leer capturas de pantalla y redactar borradores de respuesta. Una persona supervisa el proceso de soporte, y siempre puedes pedir que una persona gestione tu ticket. Las capturas de pantalla pueden mostrar Datos del Cliente. Recorta o difumina todo lo que no necesitemos. Cualquier Dato del Cliente que llegue al soporte se sigue tratando conforme al DPA.
3.2.8 Avisos del servicio, de seguridad y legales
| Datos | Nombre, correo electrónico, teléfono, idioma, estado de la cuenta y del plan |
| Origen | Tu cuenta |
| Finalidades | Enviar los mensajes que necesitas para usar el servicio: enlaces de inicio de sesión, recibos, cambios de plan, advertencias de inactividad y de eliminación, alertas de seguridad, avisos de incidentes, cambios en nuestros documentos legales |
| Base jurídica | Brasil: ejecución de un contrato y obligación legal (LGPD art. 7 V y II). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo (art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; registros de clientes |
| Conservación | Vida de la cuenta más 30 días después de la cancelación |
No puedes darte de baja de estos mensajes mientras tengas una cuenta, porque forman parte del servicio. No contienen publicidad.
3.2.9 Marketing, boletines y listas de espera
| Datos | Nombre, correo electrónico, teléfono o número de WhatsApp (si lo proporcionas), empresa, país, idioma, los productos sobre los que consultaste, tu consentimiento y su fecha. No rastreamos si abres nuestros correos electrónicos. Contamos los clics en los enlaces solo de forma agregada, no por persona |
| Origen | Tú, cuando te unes a una lista de espera, te suscribes, solicitas una demostración o marcas una casilla de marketing |
| Finalidades | Avisarte cuando se abra un producto sobre el que consultaste; enviarte novedades y ofertas sobre productos de SonhoLab; invitarte a demostraciones |
| Base jurídica | Brasil: consentimiento (LGPD art. 7 I), o interés legítimo respecto de clientes empresariales existentes en relación con productos similares (art. 7 IX), con opción de baja en cada mensaje. EEE/Reino Unido: consentimiento (RGPD art. 6(1)(a); ePrivacy Directive art. 13; UK PECR reg. 22), o el "soft opt-in" para clientes existentes cuando la ley lo permita |
| Categorías de EE. UU. | Identificadores; información comercial; información profesional |
| Conservación | Hasta que te des de baja, o 24 meses sin interacción |
La sección 14 explica cómo darte de baja.
3.2.10 Herramientas web gratuitas
Ofrecemos herramientas gratuitas en sonholab.com (por ejemplo, herramientas de PDF, imágenes, códigos QR y metadatos).
| Datos | En las herramientas marcadas como "procesado en tu navegador": el archivo nunca sale de tu dispositivo y no recibimos nada de él. En las herramientas marcadas como "subido para su procesamiento": el archivo que subes y el resultado, durante el tiempo necesario para procesarlo. En todas las herramientas: un recuento de uso anónimo (nombre de la herramienta y fecha, sin ningún identificador) |
| Origen | Tú |
| Finalidades | Ejecutar la herramienta que solicitaste; contar con qué frecuencia se usa cada herramienta |
| Base jurídica | Brasil: ejecución de un contrato a petición tuya (LGPD art. 7 V). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)) |
| Categorías de EE. UU. | Ninguna en las herramientas locales. En los archivos subidos: lo que contenga el archivo |
| Conservación | Los archivos subidos se eliminan dentro de la hora siguiente al procesamiento. Los recuentos anónimos se conservan como estadísticas |
Cuando la página de una herramienta muestra una etiqueta, esta indica cuál de las dos se aplica. Si la página de una herramienta no muestra ninguna etiqueta, considérala "subido para su procesamiento". Los Términos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md) contienen los detalles.
3.2.11 Seguridad, prevención del fraude y cumplimiento legal
| Datos | Registros, identificadores de cuenta, direcciones IP, datos del dispositivo y del navegador, intentos fallidos de inicio de sesión, eventos de límite de frecuencia, denuncias de abuso y registros de nuestras decisiones |
| Origen | De forma automática; otros usuarios; nuestros proveedores; las autoridades |
| Finalidades | Proteger las cuentas, los Sistemas y a las personas; detectar y detener el fraude, el spam, los ataques y el uso indebido; investigar incidentes; hacer cumplir nuestros Términos del Servicio y nuestra Política de Uso Aceptable (06-acceptable-use-policy.md); responder a solicitudes legales (consulta Solicitudes de Autoridades y Fuerzas de Seguridad, 12-law-enforcement.md); formular, ejercer o defender reclamaciones legales |
| Base jurídica | Brasil: obligación legal (LGPD art. 7 II); ejercicio regular de derechos en procedimientos (art. 7 VI); interés legítimo (art. 7 IX); prevención del fraude y seguridad (art. 11 II g, cuando haya datos sensibles). EEE/Reino Unido: obligación legal cuando se aplique el Derecho de la UE o del Reino Unido (RGPD art. 6(1)(c)); interés legítimo (art. 6(1)(f)); en el Reino Unido, los intereses legítimos reconocidos (recognised legitimate interests) para la seguridad y la prevención de delitos cuando se apliquen |
| Categorías de EE. UU. | Identificadores; actividad en internet u otra red electrónica |
| Conservación | Registros de acceso: 6 meses, hasta 12 meses para investigaciones. Registro de incidentes: 5 años. Otros registros: el tiempo necesario para la investigación o la reclamación; después, según el Calendario de Conservación de Datos |
3.2.12 Registros de contratación pública (Bidstream)
Bidstream recopila registros públicos de licitaciones y adjudicaciones de contratos. Esos registros a veces incluyen los nombres, correos electrónicos profesionales o números de teléfono de personas de contacto de compradores o proveedores.
| Datos | Nombre, cargo, organización, datos de contacto profesional, tal como se publican en el registro de la licitación |
| Origen | Portales de contratación pública y boletines oficiales (fuentes de acceso público) |
| Finalidades | Permitir que los usuarios de Bidstream encuentren y analicen licitaciones públicas |
| Base jurídica | Brasil: interés legítimo, respecto de datos hechos manifiestamente públicos (LGPD art. 7 IX y §§3-4). EEE/Reino Unido: interés legítimo (RGPD art. 6(1)(f)) |
| Categorías de EE. UU. | Identificadores; información profesional |
| Conservación | 24 meses después del cierre del anuncio, lo que abarca el periodo de adjudicación |
Puedes oponerte en cualquier momento, y eliminaremos tus datos salvo que tengamos motivos imperiosos. La Adenda de Inteligencia en Compras Públicas (P-procurement.md) contiene los detalles.
3.2.13 Aplicaciones de consumo
Nuestras aplicaciones de consumo se resumen en la sección 15. Cada una tiene su propia adenda con una descripción completa.
3.3 Intereses legítimos en los que nos basamos
Cuando nos basamos en el interés legítimo, hemos ponderado nuestro interés frente a tus derechos y expectativas. Nuestros intereses son:
- mantener nuestros Sistemas y cuentas seguros y disponibles;
- prevenir el fraude, el spam y el abuso;
- responder consultas y dar soporte a nuestros Clientes;
- mejorar nuestros sitios web y el soporte usando datos que ya conservamos;
- informar a los clientes empresariales existentes sobre productos similares, con una opción de baja sencilla;
- hacer que los datos de contratación pública puedan consultarse (Bidstream);
- formular, ejercer y defender reclamaciones legales.
Puedes pedirnos un resumen de nuestra prueba de ponderación para cualquier actividad.
3.4 Datos que obtenemos de terceros
La mayoría de los datos proceden de ti. También recibimos datos de:
- el administrador de tu organización, que puede invitarte a una Cuenta de Organización;
- Stripe, sobre el estado de tus pagos;
- las tiendas de aplicaciones (Google Play, App Store de Apple), sobre compras e instalaciones de aplicaciones, como responsables del tratamiento independientes;
- Roblox, para Casa Embrujada, sobre tu ID de usuario de Roblox;
- fuentes públicas, para los registros de Bidstream (sección 3.2.12).
4. Datos sensibles
Algunas leyes otorgan una protección adicional a determinados tipos de datos. Entre ellos están los datos de salud, biométricos, genéticos, de origen racial o étnico, religiosos, políticos, relativos a la vida sexual y a la orientación sexual (LGPD art. 5 II y art. 11; RGPD art. 9). Las leyes estatales de los EE. UU. también consideran sensibles las credenciales de inicio de sesión de las cuentas, los identificadores oficiales, la geolocalización precisa y los datos de niños y niñas conocidos como tales.
Como responsables del tratamiento, no buscamos datos sensibles en nuestros sitios web, ni en el registro, la facturación, el soporte o el marketing. Las excepciones son:
| Dónde | Qué | Base |
|---|---|---|
| Inicio de sesión en la cuenta | Correo electrónico y contraseña (con hash) | Necesarios para prestar el servicio (una finalidad permitida conforme a la ley de los EE. UU.) |
| Facturación | Número de documento de identidad e identificador fiscal, solo en los planes de pago | Ejecución del contrato; obligación legal (facturación) |
| Hades | Muestras de voz y modelos de voz (datos biométricos); información que puede revelar el estado de salud o emocional; datos sobre personas fallecidas proporcionados por el usuario | Consentimiento explícito y separado del titular de la voz (LGPD art. 11 I; RGPD art. 9(2)(a)); protección de la vida para el protocolo de crisis (LGPD art. 11 II e; RGPD art. 9(2)(c)) |
Si incluyes datos sensibles en un chat, un ticket de soporte o un campo de texto libre, los usamos solo para responderte. No usamos datos sensibles para inferir características sobre ti, para elaborar tu perfil ni para publicidad.
Los Datos del Cliente pueden incluir datos sensibles, como historias clínicas en Clínicas o datos de niños y niñas en Verita. El Cliente lo decide conforme a su propia base jurídica. Las adendas de producto establecen salvaguardas adicionales: Adenda de Datos de Salud (P-health.md), Adenda de Datos de Menores y Estudiantes (P-children-education.md), Adenda de Ubicación y Movilidad (P-location-mobility.md) y Adenda de Cobranza de Deudas (P-debt-collection.md).
5. Niños, niñas y estudiantes
Nuestras cuentas son para adultos. Debes tener 18 años o más para crear una Cuenta de Organización o una cuenta en cualquiera de nuestras aplicaciones de consumo. Hades y SonhoLab Poker son estrictamente para mayores de 18 años.
Los niños, niñas y estudiantes usan nuestros Sistemas solo a través de una organización. Una escuela u organización similar puede dar a estudiantes y tutores acceso a un Sistema, como Verita. En ese caso:
- la escuela es la responsable del tratamiento y decide qué datos se usan;
- las familias y los estudiantes no pueden registrarse por su cuenta;
- la escuela obtiene el consentimiento o la autorización parental que exija la ley (autorización escolar conforme a COPPA en los EE. UU.; LGPD art. 14 en Brasil; RGPD art. 8 en el EEE; ECA Digital, Lei 15.211/2025, incluida la vinculación de las cuentas de usuarios menores de 16 años a un tutor);
- usamos los datos de los estudiantes solo para prestar el servicio: sin publicidad, sin elaboración de perfiles, sin venta y sin entrenamiento de IA.
La Adenda de Datos de Menores y Estudiantes (Verita) (P-children-education.md) contiene las reglas completas, incluidas las condiciones sobre datos de estudiantes de los EE. UU. y la New York Parents' Bill of Rights.
Declaración COPPA. Nuestros sitios web, aplicaciones de consumo y herramientas gratuitas no están dirigidos a menores de 13 años. No recopilamos a sabiendas datos personales de menores de 13 años, salvo a través de una escuela que actúe conforme a la práctica de autorización escolar de COPPA con una finalidad educativa. Si tenemos conocimiento de que recopilamos datos personales de un menor de 13 años sin la debida autorización, los eliminaremos. Si crees que esto ha ocurrido, escribe a contacto@sonholab.com.
Otros menores de edad. Nuestras herramientas gratuitas y algunas páginas de contenido están abiertas a cualquier persona, pero no requieren cuenta. Cuando una herramienta procesa archivos en tu navegador, no recibimos nada. No usamos tecnologías de publicidad ni de elaboración de perfiles en servicios dirigidos a niños, niñas o estudiantes. Casa Embrujada funciona en Roblox conforme a las reglas y la configuración de edad de Roblox, y solo conservamos los ID de usuario de Roblox y el progreso en el juego (consulta los Términos de Juegos y Objetos Virtuales, P-social-games.md).
6. Tratamiento con IA y decisiones automatizadas
6.1 Dónde usamos IA como responsables del tratamiento
| Función | Qué hace la IA | Proveedor | Dónde |
|---|---|---|---|
| Chat del sitio web (Tifa) | Responde preguntas; recopila datos para el seguimiento | OpenAI | EE. UU. |
| Asistente de ventas y soporte en WhatsApp | Responde preguntas; convierte notas de voz en texto | OpenAI; Meta (canal de WhatsApp) | EE. UU. / Irlanda |
| Servicio de soporte (Sofia) | Clasifica tickets; lee capturas de pantalla; redacta borradores de respuesta, bajo supervisión humana | OpenAI | EE. UU. |
Estas son las únicas actividades para las que SonhoLab usa su propia cuenta de IA con datos personales cubiertos por esta Política. Hades actualmente no se ofrece al público; sus proveedores de IA se describen en la Adenda Hades y en el Aviso de Transparencia sobre IA.
Las funciones de IA dentro de un Sistema que tratan Datos del Cliente se rigen por el DPA y el Aviso de Transparencia sobre IA, no por esta sección. Funcionan con la clave propia del Cliente en su proveedor de IA, nunca con la cuenta de SonhoLab.
6.2 Nuestros compromisos sobre IA
- Te avisamos cuando hablas con una IA, al inicio de la conversación.
- Puedes pedir hablar con una persona en nuestro chat, en el asistente de WhatsApp y en el servicio de soporte.
- A nuestro proveedor de IA le está prohibido por contrato entrenar sus modelos con los datos que le enviamos. Usamos OpenAI a través de una cuenta de API de SonhoLab, solo para el chat del sitio web y el servicio de soporte.
- No entrenamos modelos de IA con los Datos del Cliente. Tampoco usamos los datos personales descritos en esta Política para entrenar modelos de IA.
- El audio sintético se etiqueta como generado por IA (Hades).
- Los resultados de la IA pueden ser erróneos. No confíes en ellos como asesoramiento médico, jurídico, financiero ni otro asesoramiento profesional.
El Aviso de Transparencia sobre IA (07-ai-transparency.md) enumera cada función de IA, sus modelos y sus límites.
6.3 Decisiones automatizadas
No tomamos decisiones con efectos jurídicos o similarmente significativos sobre ti basadas únicamente en un tratamiento automatizado sin revisión humana.
Sí usamos algunos tratamientos automatizados, por ejemplo:
- controles de seguridad, como los límites de frecuencia ante intentos repetidos de inicio de sesión;
- la limpieza por inactividad del plan Gratis, que elimina un plan Gratis sin uso después de 90 días, solo tras 2 avisos que te permiten conservarlo;
- la clasificación de tickets con IA en el soporte, que solo deriva los tickets y no decide el resultado.
Puedes pedir que una persona revise cualquier decisión automatizada que te afecte, expresar tu punto de vista e impugnarla (LGPD art. 20; RGPD art. 22; RGPD del Reino Unido arts. 22A-22D). Cuando un producto usa puntuaciones o estimaciones automatizadas (por ejemplo, las valoraciones en CRM Inmobiliario), su adenda explica la lógica y la vía de revisión humana.
7. Quién recibe datos personales
No vendemos datos personales. Solo los compartimos con los destinatarios que se indican a continuación, y solo en la medida necesaria.
Subencargados del tratamiento y proveedores de servicios. Tratan datos por cuenta nuestra, en virtud de contratos escritos con cláusulas de confidencialidad, de seguridad y de prohibición de entrenamiento. La lista completa y actualizada figura en Subencargados y Transferencias Internacionales (04-subprocessors.md). Para las actividades de esta Política, los principales son:
Proveedor Finalidad Ubicación Hetzner Online GmbH Alojamiento, almacenamiento, copias de seguridad Finlandia (UE) Stripe, Inc. / Stripe Payments Europe Ltd. Pagos y suscripciones EE. UU. / Irlanda OpenAI, L.L.C. (cuenta de API de SonhoLab) IA solo para el chat del sitio web y el servicio de soporte EE. UU. Meta Platforms (WhatsApp Business Platform) Canal de WhatsApp para nuestro asistente EE. UU. / Irlanda Google LLC (Google Analytics 4) Analítica del sitio web, solo con consentimiento EE. UU. Nuestro correo electrónico funciona en nuestro propio servidor de correo, en la misma infraestructura de Hetzner en Finlandia.
- Responsables del tratamiento independientes. Algunas empresas reciben datos para prestarte su propio servicio conforme a sus propias condiciones de privacidad: Google Play y la App Store de Apple (compras de aplicaciones), Roblox Corporation (Casa Embrujada), las redes de tarjetas de pago y tu propio proveedor de WhatsApp.
- Tu organización. Si eres Usuario de una Cuenta de Organización, sus administradores pueden ver tu nombre, correo electrónico, cargo e historial de accesos dentro de esa cuenta.
- Asesores profesionales. Contadores, abogados y auditores, sujetos a un deber de confidencialidad, cuando sea necesario.
- Autoridades. Tribunales, reguladores y fuerzas de seguridad, cuando la ley o una orden válida lo exijan. Solicitudes de Autoridades y Fuerzas de Seguridad (12-law-enforcement.md) explica cómo las revisamos y respondemos.
- Una empresa sucesora. Si el negocio de SonhoLab se transfiere, se fusiona o se reorganiza, los datos personales pueden pasar a la sucesora, que deberá respetar esta Política. Te daremos cualquier aviso que exija la ley.
Avisamos a los Clientes con 30 días de antelación antes de añadir o sustituir un subencargado del tratamiento que trate Datos del Cliente, según lo establecido en el DPA.
8. Transferencias internacionales
Dónde se almacenan tus datos. Nuestros Sistemas y sitios web están alojados por Hetzner Online GmbH en Helsinki, Finlandia (UE), con las copias de seguridad automáticas de servidores de Hetzner en Finlandia. Una copia de seguridad externa se cifra antes de salir del servidor y se almacena en equipos operados por SonhoLab en Brasil.
Acceso desde Brasil. SonhoLab tiene su sede en Brasil, y nuestro personal accede a los servidores desde Brasil. Hades, que no se ofrece al público, tiene sus propias ubicaciones y proveedores, descritos en su Adenda.
Transferencias a proveedores de servicios. Algunos proveedores están en los Estados Unidos (sección 7).
Protegemos cada transferencia de la siguiente forma:
| Transferencia | Garantía |
|---|---|
| EEE → Brasil (SonhoLab, incluida la copia de seguridad externa cifrada) | Decisión de adecuación de la UE respecto de Brasil, Commission Implementing Decision (EU) 2026/179 (RGPD art. 45) |
| Brasil → EEE (Hetzner, Finlandia) | Reconocimiento de adecuación de la UE por la ANPD, Resolução CD/ANPD nº 32/2026 (LGPD art. 33 I) |
| EEE → Estados Unidos | Cláusulas Contractuales Tipo (CCT) de la UE de 2021 (Commission Decision (EU) 2021/914), Módulo 2 o 3; más el EU-US Data Privacy Framework cuando el proveedor esté certificado (RGPD arts. 45-46) |
| Reino Unido → Brasil o Estados Unidos | UK International Data Transfer Agreement o el UK Addendum a las Cláusulas Contractuales Tipo de la UE; más la UK Extension to the EU-US Data Privacy Framework cuando el proveedor esté certificado |
| Brasil → Estados Unidos | Cláusulas contractuales estándar de la ANPD, adoptadas íntegramente y sin modificaciones (Resolução CD/ANPD nº 19/2024, LGPD art. 33 II b) |
| Otros países | Las garantías que exija la ley local, según lo establecido en el Suplemento América Latina (R-latam.md) |
Copias de las cláusulas. Puedes pedir una copia de las garantías aplicables a tus datos en contacto@sonholab.com. Te enviamos el texto dentro de los 15 días. Podemos suprimir las condiciones comerciales que no se refieran a la protección de datos.
Página de transferencias en portugués. Según lo exige la Resolução CD/ANPD nº 19/2024 art. 17, publicamos una página en portugués que describe nuestras transferencias internacionales: la versión en portugués de Subencargados y Transferencias Internacionales (04-subprocessors.md), en nuestro Centro Legal.
Subencargados y Transferencias Internacionales (04-subprocessors.md) indica el país y la garantía de cada proveedor.
9. Seguridad
Protegemos los datos personales con medidas técnicas y organizativas adecuadas al riesgo. Entre ellas están:
- cifrado en tránsito (TLS) para nuestros sitios web, Sistemas y aplicaciones;
- cifrado de las copias de seguridad externas antes de que salgan del servidor;
- acceso restringido: solo el personal designado de SonhoLab puede acceder a los sistemas de producción. El acceso a los servidores de producción requiere claves SSH personales; el inicio de sesión con contraseña está deshabilitado. Los paneles web de administración usan enlaces de inicio de sesión de un solo uso enviados a direcciones de correo electrónico designadas de SonhoLab;
- separación entre organizaciones: cada consulta a un Sistema se limita a la organización titular de los datos. La seguridad a nivel de fila (row-level security) de la base de datos se está implantando producto por producto;
- limitación de frecuencia en el inicio de sesión, el registro, el restablecimiento de contraseña y otros puntos de acceso públicos;
- registros de acceso conservados durante 6 meses;
- secretos guardados fuera del código fuente;
- procedimientos de respuesta a incidentes, incluida la respuesta ante software malicioso;
- una revisión anual de estas medidas.
No tenemos certificaciones de seguridad (como SOC 2 o ISO 27001). Ningún sistema es completamente seguro, y no prometemos que lo sea.
Si un incidente afecta a tus datos, te lo notificaremos a ti y a las autoridades competentes según lo exija la ley. Respecto de los datos de los que somos responsables, notificamos a la ANPD y a las personas afectadas dentro de los 3 días hábiles (Resolução CD/ANPD nº 15/2024), a las autoridades del EEE y del Reino Unido dentro de las 72 horas cuando sea obligatorio, y a los residentes de los EE. UU. dentro de los plazos fijados por la ley estatal. Respecto de los Datos del Cliente, notificamos al Cliente sin demora indebida, con un objetivo de 48 horas y como máximo 72 horas después de confirmar el incidente. Mantenemos un registro de incidentes durante 5 años.
Seguridad y Respuesta a Incidentes (08-security-and-incidents.md) contiene los detalles.
10. Cuánto tiempo conservamos los datos
Conservamos los datos personales solo mientras los necesitemos para la finalidad para la que los recopilamos, o durante el tiempo que exija la ley. Después los eliminamos o los anonimizamos. Principales plazos:
| Datos | Conservación |
|---|---|
| Datos de la cuenta y de la organización | vida de la cuenta + 30 días después de la cancelación; luego se eliminan |
| Plan Gratis inactivo | se elimina tras 90 días de inactividad, previos 2 avisos |
| Registros de acceso/de aplicación | 6 meses (Marco Civil art. 15), hasta 12 meses para investigaciones de seguridad |
| Facturación, facturas, datos fiscales | 5 años (legislación tributaria brasileña) o más si se exige |
| Registros de consentimiento y de aceptación legal | 5 años después de que finalice la relación |
| Solicitudes de privacidad y respuestas | 24 meses |
| Contactos comerciales de marketing / lista de espera | hasta la baja o 24 meses sin interacción |
| Tickets de soporte | 24 meses después del cierre |
Copias de seguridad. Las copias de seguridad de las bases de datos se conservan hasta 14 días en el servidor y hasta 14 días en la copia externa cifrada. Los datos que eliminas desaparecen de las copias de seguridad a medida que estas caducan, en un plazo máximo de 30 días.
El Calendario de Conservación de Datos (10-retention-schedule.md) abarca todas las categorías, incluidos Hades, los Datos del Cliente, las retenciones por motivos legales y la anonimización.
11. Tus derechos
Según dónde vivas, tienes derechos sobre tus datos personales. En resumen:
| Región | Principales derechos | Nuestro plazo de respuesta |
|---|---|---|
| Brasil (LGPD art. 18) | Confirmación de que tratamos tus datos; acceso; corrección; anonimización, bloqueo o eliminación de datos innecesarios o ilícitos; portabilidad; eliminación de los datos tratados con consentimiento; información sobre con quién los compartimos; información sobre la posibilidad de no dar el consentimiento; revocación del consentimiento; oposición; revisión de decisiones automatizadas (art. 20); petición ante la ANPD | 15 días para una respuesta completa (LGPD art. 19 II) |
| EEE y Reino Unido (RGPD arts. 15-22) | Acceso; rectificación; supresión; limitación; portabilidad; oposición (incluida la oposición al marketing directo en cualquier momento); no ser objeto de decisiones basadas únicamente en un tratamiento automatizado con efectos significativos; retirada del consentimiento; reclamación ante una autoridad de control | 1 mes, prorrogable 2 meses en solicitudes complejas |
| Estados Unidos (leyes estatales de privacidad) | Saber y acceder; eliminar; corregir; portabilidad; excluirte de la venta, el intercambio (sharing), la publicidad dirigida y la elaboración de perfiles significativa; limitar el uso de datos sensibles; recurrir una denegación; no sufrir discriminación por ejercer tus derechos | 45 días, prorrogables 45 días |
| América Latina | Acceso, rectificación, cancelación y oposición (ARCO) y los demás derechos de tu ley local | Según lo exija tu ley local |
Cómo ejercerlos.
- Usa las herramientas de tu cuenta. La exportación está siempre disponible en todos los planes.
- O escribe a contacto@sonholab.com, indicando lo que deseas.
Ejercer tus derechos es gratuito. Es posible que necesitemos verificar tu identidad. Puedes actuar mediante un agente autorizado cuando la ley lo permita. Si denegamos una solicitud, te explicamos por qué y cómo recurrir o reclamar.
Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) describe el proceso completo, incluidas las verificaciones de identidad, los agentes, los recursos, el procedimiento de reclamaciones del Reino Unido, las solicitudes relativas a personas fallecidas y las solicitudes sobre Datos del Cliente.
Retirada del consentimiento. Cuando nos basamos en el consentimiento, puedes retirarlo en cualquier momento, con la misma facilidad con que lo diste. La retirada no afecta al tratamiento realizado con anterioridad.
12. Estados Unidos: información exigida por las leyes estatales de privacidad
Esta sección se aplica a los residentes de estados de los EE. UU. con leyes integrales de privacidad, incluidos California (CCPA, modificada por la CPRA), Colorado, Connecticut, Virginia, Texas, Oregón y los demás estados enumerados en el Suplemento Estados Unidos (R-us-states.md). Aplicamos estos compromisos a todos los residentes de los EE. UU., con independencia de que una ley estatal concreta nos resulte aplicable o no.
12.1 Aviso en el momento de la recopilación: categorías de información personal
En los últimos 12 meses hemos recopilado las siguientes categorías. Las recopilamos de las fuentes y para las finalidades descritas en la sección 3. La conservación se establece en la sección 10 y en el Calendario de Conservación de Datos.
| Categoría (Cal. Civ. Code §1798.140) | Ejemplos | Comunicada con un fin empresarial a | ¿Vendida o compartida? |
|---|---|---|---|
| Identificadores | Nombre, correo electrónico, teléfono, dirección IP, ID de cuenta, identificadores en línea | Proveedores de alojamiento, pagos, IA, mensajería y analítica | No |
| Registros de clientes (Cal. Civ. Code §1798.80(e)) | Nombre, dirección, teléfono, datos parciales de la tarjeta, identificación fiscal | Proveedores de alojamiento y de pagos | No |
| Clasificaciones protegidas | Confirmación de edad; en Hades, fecha de nacimiento, género y nacionalidad si los proporcionas | Proveedor de alojamiento | No |
| Información comercial | Planes, compras, productos de interés | Proveedores de alojamiento y de pagos | No |
| Actividad en internet u otra red electrónica | Registros, páginas vistas (con consentimiento), interacciones con nuestros Sistemas | Proveedores de alojamiento y de analítica | No |
| Datos de geolocalización | Solo ubicación aproximada a partir de la dirección IP | Proveedor de analítica (con consentimiento) | No |
| Información de audio, electrónica o visual | Notas de voz, capturas de pantalla; en Hades, grabaciones de voz | Proveedores de alojamiento y de IA | No |
| Información profesional | Empresa, cargo | Proveedores de alojamiento y de IA | No |
| Información personal sensible | Credenciales de inicio de sesión de la cuenta; documento de identidad / identificación fiscal (solo planes de pago); en Hades, huellas de voz (biométricas) | Proveedores de alojamiento y de IA, según se describe en la sección 4 | No |
No generamos inferencias para crear perfiles sobre ti.
12.2 Información personal sensible
Usamos la información personal sensible solo para finalidades que la ley permite sin necesidad de ofrecer exclusión (por ejemplo, para prestar el servicio que solicitaste, proteger las cuentas y prevenir el fraude; CCPA regulations §7027(m)). No la usamos para inferir características sobre ti. Por este motivo no ofrecemos un enlace "Limit the Use of My Sensitive Personal Information" (Limitar el uso de mi información personal sensible). Cuando una ley estatal exige tu consentimiento previo (opt-in) antes de que tratemos datos sensibles (por ejemplo, los datos biométricos en Hades), te lo pedimos primero.
12.3 No vendemos ni compartimos
No vendemos información personal ni la compartimos para publicidad conductual entre contextos. No lo hemos hecho en los 12 meses anteriores. No vendemos ni compartimos la información personal de consumidores menores de 16 años. No usamos información personal para publicidad dirigida.
12.4 Global Privacy Control y Do Not Track
Respetamos la señal Global Privacy Control (GPC). Cuando tu navegador la envía, la tratamos como una solicitud de exclusión de cualquier venta, intercambio o publicidad dirigida para ese navegador, y no cargamos tecnologías de marketing.
Los navegadores también ofrecen una opción "Do Not Track". Como no te rastreamos en los sitios web de otras empresas, y como ya respetamos la GPC, Do Not Track no cambia lo que hacemos.
12.5 Tus derechos en los EE. UU., recursos y agentes
Puedes pedir saber qué información personal tuya tratamos, acceder a ella, eliminarla, corregirla y portarla, y ejercer la exclusión descrita anteriormente. Cuando tu estado lo prevea, también puedes pedir una lista de los terceros concretos a los que comunicamos tus datos. Si denegamos tu solicitud, puedes recurrir y, si denegamos el recurso, puedes dirigirte al Fiscal General (Attorney General) de tu estado. Puedes actuar mediante un agente autorizado. No te discriminaremos por ejercer tus derechos. La sección 11 y Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) explican cómo hacerlo.
12.6 Otra información para los EE. UU.
- Incentivos financieros. No ofrecemos incentivos financieros a cambio de información personal.
- Datos desidentificados. Cuando desidentificamos datos, los conservamos de forma desidentificada y no intentamos reidentificarlos, salvo para comprobar nuestra desidentificación en la medida en que la ley lo permita.
- "Shine the Light" de California. No comunicamos información personal a terceros para su propio marketing directo.
- Datos de salud del consumidor. Algunas leyes estatales, como la My Health My Data Act de Washington, protegen los datos de salud del consumidor. La Sección 11 del Suplemento Estados Unidos (R-us-states.md) constituye nuestra política de privacidad de datos de salud del consumidor, para Hades y otros productos que puedan tratar esos datos.
13. Cookies y tecnologías similares
Usamos:
- cookies y almacenamiento local estrictamente necesarios, siempre, para hacer funcionar nuestros sitios web y Sistemas (por ejemplo, para mantener tu sesión iniciada y recordar tu elección sobre cookies);
- cookies de preferencias para recordar ajustes como el idioma, cuando lo permitas;
- cookies analíticas (Google Analytics 4) solo después de que las aceptes, con Google Signals desactivado;
- ninguna cookie de marketing, salvo que las añadamos en el futuro y las aceptes.
Nuestro banner ofrece "Aceptar todo" y "Rechazar todo" con la misma relevancia en la primera pantalla, además de una configuración detallada. Puedes cambiar tu elección en cualquier momento mediante el enlace "Preferencias de cookies" de cada página.
La Política de Cookies (05-cookie-policy.md) enumera cada cookie, su finalidad y su duración, y explica la GPC y el almacenamiento local en nuestras aplicaciones.
14. Comunicaciones de marketing y cómo darte de baja
Solo enviamos marketing según se describe en la sección 3.2.9.
- Correo electrónico. Cada correo electrónico de marketing incluye un enlace para darte de baja. Un solo clic detiene el correo electrónico de marketing.
- WhatsApp y SMS. Responde "STOP" (o la palabra de baja indicada en el mensaje) para detenerlos. No enviamos mensajes de marketing automatizados a números de teléfono de los EE. UU. sin un consentimiento previo, expreso y por escrito.
- Cualquier canal. Escribe a contacto@sonholab.com, o cambia tus preferencias en tu cuenta.
Dejamos de enviarlo en un plazo máximo de 10 días hábiles y, en la práctica, de inmediato. Después de que te des de baja, conservamos solo lo necesario para asegurarnos de no volver a contactarte. Seguirás recibiendo mensajes del servicio y de seguridad mientras tengas una cuenta.
15. Aplicaciones de consumo, herramientas gratuitas y adendas de producto
Somos el responsable del tratamiento de las aplicaciones de consumo que se indican a continuación. Cada adenda explica los datos de forma completa.
| Aplicación o servicio | Qué hace, en resumen | Datos principales | Adenda |
|---|---|---|---|
| Hades (actualmente no se ofrece al público; solo probadores invitados) | Memoriales e IA de compañía, incluidas funciones de voz | Datos de la cuenta (correo electrónico, nombre, fecha de nacimiento, nacionalidad, género, foto, ID del dispositivo); información que el usuario proporciona sobre una persona fallecida; conversaciones; muestras de voz y modelos de voz, solo con el consentimiento explícito y separado del titular de la voz, y revocables en cualquier momento; señales usadas para el protocolo de crisis | Adenda Hades: Voz, Biometría, Memoriales e IA de Compañía (P-voice-biometric-deceased.md) |
| SonhoLab Poker | Póquer social con fichas virtuales sin valor monetario | Correo electrónico, nombre visible, hash de la contraseña, confirmación de edad (18+), saldo de fichas, compras, historial de manos | Términos de Juegos y Objetos Virtuales (P-social-games.md) |
| Casa Embrujada (Roblox) | Experiencia de juego en Roblox | ID y nombre de usuario de Roblox, progreso en el juego, clasificaciones públicas, compras realizadas en Robux a través de Roblox | Términos de Juegos y Objetos Virtuales (P-social-games.md) |
| PDF Free | Escáner de PDF y herramientas para Android | Se procesa en tu dispositivo. Sin cuenta, sin anuncios. Los servicios de Google Play pueden descargar el módulo de escaneo | Términos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md) |
| Herramientas web gratuitas | Herramientas de navegador en sonholab.com | Consulta la sección 3.2.10 | Términos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md) |
| ComexCalc (imports.sonholab.com) | Calculadora de costos de importación | Los cálculos se realizan en tu navegador; solo registros de acceso del servidor | Términos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md) |
| Portal de Empleo (empleo.sonholab.com) | Ofertas de empleo y candidaturas | Datos de la cuenta, currículos y candidaturas que envías | Adenda de Reclutamiento y Portal de Empleo (P-recruiting.md) |
Hades en resumen. Hades actualmente no se ofrece al público. El acceso está limitado a probadores invitados, y estas reglas se aplican a ellos y a cualquier futuro lanzamiento general. Hades es solo para adultos. Te indica que es una IA al inicio de cada sesión y cada 3 horas. Sigue un protocolo de crisis publicado: si una conversación muestra un riesgo de autolesión, detiene el juego de rol y remite a líneas de ayuda en crisis. No simula figuras públicas, políticos ni candidatos. Una voz solo puede clonarse con el consentimiento explícito y separado del titular de la voz. En el caso de una persona fallecida, quien la sube debe declarar que es cónyuge, progenitor, hijo o heredero, y que nadie con igual legitimación se opone. Cualquier voz puede revocarse. Cuando el titular de la voz la revoca, se retira para todos, tanto para el usuario que la creó como para todos los demás usuarios, y se elimina automáticamente de todos nuestros sistemas. La biblioteca de voces compartida es solo con participación voluntaria (opt-in) y no está disponible para usuarios en los Estados Unidos. Está disponible para usuarios del EEE solo cuando el titular de la voz dio su consentimiento explícito. El audio generado se etiqueta como generado por IA. Atendemos las notificaciones de retirada de una voz dentro de las 48 horas.
Adendas de producto de los Sistemas. En nuestros Sistemas B2B, el Cliente es el responsable del tratamiento de los Datos del Cliente (sección 2.2). Las siguientes adendas establecen las reglas adicionales que seguimos como encargado del tratamiento: Adenda de Datos de Menores y Estudiantes (P-children-education.md), Adenda de Datos de Salud (P-health.md), Adenda de Agentes de IA y Mensajería (P-ai-agents-messaging.md), Adenda de Ubicación y Movilidad (P-location-mobility.md), Adenda de Cobranza de Deudas (P-debt-collection.md), Adenda de CRM Inmobiliario y Valuación (P-real-estate-valuation.md), Adenda de Personal, Granja y Monitoreo en Sitio (P-workforce-farm.md), Términos para Desarrolladores y API (P-developer-api.md) y Adenda de Inteligencia en Compras Públicas (P-procurement.md).
16. Cambios en esta Política
Podemos actualizar esta Política cuando cambien nuestros servicios, nuestros proveedores o la ley. Cada cambio crea una nueva versión con una fecha y una huella digital, y las versiones anteriores siguen disponibles en el Centro Legal.
- En el caso de cambios materiales, lo notificamos a los titulares de cuentas por correo electrónico y mostramos un aviso en nuestros sitios web al menos 30 días antes de que el cambio entre en vigor.
- Si un cambio implica que queremos usar tus datos para una nueva finalidad que requiere consentimiento, primero te pedimos tu consentimiento. No aplicamos esos cambios de forma retroactiva a los datos que ya conservamos.
- Los cambios menores (por ejemplo, una redacción más clara o datos de contacto actualizados) entran en vigor cuando se publican.
17. Contacto, representantes y autoridades de control
Preguntas y solicitudes sobre privacidad Encarregado (encargado de protección de datos): Leandro Manuel Pérez Montañana Correo electrónico: contacto@sonholab.com
Dirección postal L. M. PEREZ MONTANA (SonhoLab), Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil
Representante en la UE: SonhoLab está designando un representante en la Unión Europea (Irlanda). Hasta que se publique la designación, los residentes en la UE pueden escribir a contacto@sonholab.com. Representante en el Reino Unido: ninguno; actualmente no dirigimos nuestros servicios al Reino Unido (consulta la sección 1.3).
Reclamaciones. Nos gustaría tener primero la oportunidad de resolver cualquier inquietud. También puedes presentar una reclamación ante una autoridad de control en cualquier momento:
| Dónde te encuentras | Autoridad |
|---|---|
| Brasil | Agência Nacional de Proteção de Dados (ANPD), www.gov.br/anpd |
| EEE | La autoridad de protección de datos del Estado miembro donde vives, trabajas o donde se produjo el problema. El Comité Europeo de Protección de Datos (European Data Protection Board) las enumera en edpb.europa.eu |
| Reino Unido | Information Commissioner's Office (ICO), ico.org.uk. Primero puedes usar nuestro procedimiento de reclamaciones en materia de protección de datos, descrito en Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) |
| Estados Unidos | El Fiscal General (Attorney General) de tu estado. En California, también la California Privacy Protection Agency |
| América Latina | Tu autoridad nacional, indicada en el Suplemento América Latina (R-latam.md) |
Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.
Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.