Política de Privacidad

    Versión preliminar en revisión legal

    Versión 0.9.0

    Índice

    1. Acerca de esta Política
    2. Responsable o encargado del tratamiento: lo que esta Política no abarca
    3. Qué recopilamos, de dónde procede, para qué lo usamos y nuestras bases jurídicas
    4. Datos sensibles
    5. Niños, niñas y estudiantes
    6. Tratamiento con IA y decisiones automatizadas
    7. Quién recibe datos personales
    8. Transferencias internacionales
    9. Seguridad
    10. Cuánto tiempo conservamos los datos
    11. Tus derechos
    12. Estados Unidos: información exigida por las leyes estatales de privacidad
    13. Cookies y tecnologías similares
    14. Comunicaciones de marketing y cómo darte de baja
    15. Aplicaciones de consumo, herramientas gratuitas y adendas de producto
    16. Cambios en esta Política
    17. Contacto, representantes y autoridades de control

    1. Acerca de esta Política

    1.1 Quiénes somos

    SonhoLab es el nombre comercial de L. M. PEREZ MONTANA, empresario individual brasileño (Empresário Individual, Microempresa), CNPJ 61.620.014/0001-00, con domicilio registrado en Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil.

    En esta Política, "SonhoLab", "nosotros", "nos" y "nuestro" se refieren a L. M. PEREZ MONTANA.

    1.2 Encargado de protección de datos (Encarregado)

    Nuestro encargado de protección de datos (Encarregado pelo tratamento de dados pessoais conforme a la LGPD art. 41) es Leandro Manuel Pérez Montañana. Puedes contactar con el Encarregado en contacto@sonholab.com. El Encarregado atiende las solicitudes de las personas y de las autoridades de protección de datos, y se comunica en portugués según lo exige la ley brasileña.

    1.3 Representantes en la UE y el Reino Unido

    Estamos establecidos en Brasil. Para las personas del Espacio Económico Europeo (EEE), estamos designando un representante conforme al Reglamento General de Protección de Datos (RGPD) art. 27:

    • Representante en la UE: SonhoLab está designando un representante en la Unión Europea (Irlanda). Hasta que se publique la designación, los residentes en la UE pueden escribir a contacto@sonholab.com.
    • Representante en el Reino Unido: ninguno. Actualmente no dirigimos nuestros servicios al Reino Unido, por lo que no hemos designado un representante conforme al RGPD del Reino Unido art. 27. Si empezamos a hacerlo, designaremos uno y lo indicaremos aquí. Las personas del Reino Unido conservan todos sus derechos conforme al RGPD del Reino Unido.

    Una vez publicada la designación, tanto tú como cualquier autoridad de control pueden dirigirse a nuestro representante en la UE sobre cualquier cuestión relacionada con nuestro tratamiento de datos personales. La designación de un representante no modifica nuestra propia responsabilidad.

    1.4 Alcance y relación de esta Política con nuestros demás documentos

    Esta Política forma parte del Centro Legal de SonhoLab. Funciona por capas:

    1. Los documentos maestros se aplican a todos. Incluyen esta Política, los Términos del Servicio (01-terms-of-service.md), el Anexo de Tratamiento de Datos (DPA) (03-data-processing-addendum.md), Subencargados y Transferencias Internacionales (04-subprocessors.md), la Política de Cookies (05-cookie-policy.md), el Aviso de Transparencia sobre IA (07-ai-transparency.md), Seguridad y Respuesta a Incidentes (08-security-and-incidents.md), Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) y el Calendario de Conservación de Datos (10-retention-schedule.md).
    2. Los suplementos regionales añaden reglas para tu región: Suplemento Brasil (R-br-lgpd.md), Suplemento EEE y Reino Unido (R-eu-uk.md), Suplemento Estados Unidos (R-us-states.md) y Suplemento América Latina (R-latam.md).
    3. Las adendas de producto añaden reglas para productos concretos, como Hades, Verita, Clínicas o nuestros juegos. La sección 15 los enumera. Las adendas específicas de producto se aplican solo a los productos ofrecidos bajo ellas y se publican en el Centro Legal cuando el producto se ofrece.

    Si una adenda de producto o un suplemento regional te ofrece más protección que esta Política, se aplica el texto más protector.

    Idioma. El inglés es el texto maestro. Publicamos traducciones al portugués (Brasil), español, francés, alemán, hindi, indonesio y ruso. Para los usuarios en Brasil, el texto en portugués (pt-BR) es vinculante en la medida en que lo exija la ley brasileña. Cuando la ley de tu país exija que prevalezca su versión en el idioma local, esa versión prevalece.

    1.5 Términos que usamos

    • Datos personales significa cualquier información sobre una persona viva identificada o identificable. En las leyes estatales de los EE. UU. suele denominarse "información personal" (personal information).
    • Sistema significa cualquier producto de software de SonhoLab, como Inventario, Verita, Clínicas, Granja, Bidstream, Brain SaaS, CobraDia, CRM Inmobiliario, Sistema Restaurante, Passayum, Boletería, Speed, PDF Free, Jesse o Digital Team OS.
    • Cliente significa una empresa, escuela, clínica u otra organización que usa un Sistema conforme a nuestros Términos del Servicio.
    • Datos del Cliente significa los datos personales que un Cliente, o los usuarios del Cliente, cargan en un Sistema o recopilan a través de él.
    • Cuenta de Organización significa la cuenta que un Cliente crea a través de nuestro registro central. Una Cuenta de Organización puede acceder a todos los Sistemas que seleccione la organización.
    • Usuario significa una persona que inicia sesión en una Cuenta de Organización o en una de nuestras aplicaciones de consumo.

    2. Responsable o encargado del tratamiento: lo que esta Política no abarca

    2.1 Cuándo SonhoLab es el responsable del tratamiento

    Somos el responsable del tratamiento (en Brasil, controlador; en las leyes estatales de los EE. UU., el "business" o "controller") cuando decidimos para qué y cómo se usan los datos personales. Esto abarca:

    • nuestros sitios web, incluidos sonholab.com y las páginas de presentación de nuestros productos;
    • el registro central en sonholab.com/{lang}/registro y el panel de control en control.sonholab.com;
    • los datos de inicio de sesión y el perfil de cada Usuario de una Cuenta de Organización;
    • los planes, la facturación y los pagos;
    • nuestro servicio de soporte (Sofia) y el asistente de chat de nuestro sitio web (Tifa);
    • nuestro propio asistente de ventas y soporte en WhatsApp, que es un canal de nuestro servicio de soporte (Sofia);
    • el marketing, los boletines y las listas de espera;
    • nuestras herramientas web gratuitas;
    • nuestras aplicaciones de consumo: PDF Free, SonhoLab Poker, Casa Embrujada (Roblox), el Portal de Empleo y ComexCalc, y Hades (que actualmente no se ofrece al público; el acceso está limitado a probadores invitados);
    • la seguridad, la prevención del fraude y el cumplimiento legal de todo lo anterior.

    Esta Política abarca estos datos.

    2.2 Cuándo SonhoLab es el encargado del tratamiento

    Cuando un Cliente usa un Sistema, el Cliente decide qué datos carga y para qué. Respecto de esos Datos del Cliente, el Cliente es el responsable del tratamiento y SonhoLab es el encargado del tratamiento (en Brasil, operador; en las leyes estatales de los EE. UU., el "service provider" o "processor").

    Ejemplos de Datos del Cliente:

    • estudiantes, tutores y calificaciones en Verita (la escuela es la responsable del tratamiento);
    • pacientes e historias clínicas en Clínicas (la clínica es la responsable del tratamiento);
    • deudores en CobraDia (el acreedor es el responsable del tratamiento);
    • los clientes finales que conversan con un negocio a través de Jesse o Digital Team OS (el negocio es el responsable del tratamiento);
    • productos, contactos de clientes y registros de despacho en Inventario, y productos, proveedores y contactos en CRM Inmobiliario o Sistema Restaurante;
    • conductores, pasajeros, compradores y vendedores en Speed o Passayum;
    • trabajadores y registros de obra o finca en Granja.

    Esta Política no abarca los Datos del Cliente. Respecto de los Datos del Cliente:

    • el aviso de privacidad propio del Cliente te explica cómo se usan tus datos;
    • nuestro Anexo de Tratamiento de Datos (DPA) (03-data-processing-addendum.md) establece nuestras obligaciones frente al Cliente;
    • Subencargados y Transferencias Internacionales (04-subprocessors.md) enumera los proveedores que nos ayudan a operar los Sistemas.

    Tratamos los Datos del Cliente únicamente siguiendo las instrucciones documentadas del Cliente. No usamos los Datos del Cliente para fines propios. No los vendemos. No los usamos para entrenar modelos de IA.

    2.3 Situaciones mixtas

    Una misma persona puede relacionarse con nosotros en ambos papeles. Por ejemplo, si eres un docente que inicia sesión en Verita:

    • tu correo electrónico de inicio de sesión, tu contraseña y tu historial de accesos los trata SonhoLab como responsable del tratamiento conforme a esta Política (sección 3.2.4);
    • las calificaciones y los mensajes que introduces son Datos del Cliente cuyo responsable del tratamiento es tu escuela.

    También conservamos datos limitados del servicio sobre cómo usa cada Cuenta de Organización un Sistema (por ejemplo, el número de personas activas y el almacenamiento utilizado) para aplicar los límites y la capacidad del plan. Los tratamos como responsables del tratamiento conforme a esta Política. No incluyen el contenido de los Datos del Cliente.

    2.4 Si eres estudiante, paciente, deudor o cliente final de uno de nuestros Clientes

    Envía tu solicitud de privacidad a la organización que conserva tus datos. Si nos la envías a nosotros, te indicaremos que actuamos como encargado del tratamiento, remitiremos tu solicitud a esa organización y la ayudaremos a responder. Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) explica este proceso.


    3. Qué recopilamos, de dónde procede, para qué lo usamos y nuestras bases jurídicas

    3.1 Cómo leer esta sección

    Cada tabla siguiente describe una actividad de tratamiento. Para cada una indicamos:

    • Datos: las categorías de datos personales;
    • Origen: de dónde los obtenemos;
    • Finalidades: para qué los usamos;
    • Base jurídica: la base brasileña (LGPD art. 7, o art. 11 para datos sensibles) y la base del EEE/Reino Unido (RGPD art. 6, o art. 9 para categorías especiales de datos);
    • Categorías de EE. UU.: la categoría correspondiente conforme a la ley de California, a efectos del aviso en el momento de la recopilación exigido por las leyes estatales de los EE. UU. (la sección 12 las explica);
    • Conservación: cuánto tiempo los conservamos. El Calendario de Conservación de Datos (10-retention-schedule.md) contiene las reglas completas.

    Recopilamos solo lo que necesitamos para cada finalidad. No usamos datos para una nueva finalidad incompatible con la original sin informarte antes y, cuando la ley lo exija, pedirte tu consentimiento.

    3.2 Actividades de tratamiento

    3.2.1 Visitas a nuestros sitios web

    DatosDirección IP, fecha y hora, página solicitada, página de referencia, tipo de navegador y de dispositivo, idioma, códigos de error
    OrigenTu navegador, de forma automática
    FinalidadesServir la página; mantener la seguridad del sitio; prevenir abusos y ataques; diagnosticar errores; cumplir nuestra obligación legal de conservar registros de acceso
    Base jurídicaBrasil: obligación legal (LGPD art. 7 II; Marco Civil da Internet art. 15) e interés legítimo (art. 7 IX). EEE/Reino Unido: interés legítimo en la seguridad y la prestación del servicio (RGPD art. 6(1)(f))
    Categorías de EE. UU.Identificadores; actividad en internet u otra red electrónica
    Conservación6 meses; hasta 12 meses cuando sea necesario para una investigación de seguridad

    3.2.2 Analítica del sitio web (solo con tu consentimiento)

    DatosPáginas vistas, tiempo en la página, clics en botones clave, ubicación aproximada derivada de la IP (país o ciudad), tipo de dispositivo y de navegador, un identificador analítico aleatorio almacenado en una cookie
    OrigenTu navegador, a través de Google Analytics 4, solo después de que aceptes las cookies analíticas
    FinalidadesEntender qué páginas e idiomas resultan útiles; mejorar el contenido y la navegación
    Base jurídicaBrasil: consentimiento (LGPD art. 7 I). EEE/Reino Unido: consentimiento (RGPD art. 6(1)(a); ePrivacy Directive art. 5(3); UK PECR reg. 6)
    Categorías de EE. UU.Identificadores (identificador en línea); actividad en internet u otra red electrónica; geolocalización (solo aproximada)
    ConservaciónLa duración de las cookies y la conservación de los datos analíticos se indican en la Política de Cookies (05-cookie-policy.md). Google Analytics 4 conserva los datos de eventos durante 2 meses.

    Google Signals está desactivado. Las señales de personalización de anuncios están desactivadas. No vinculamos la analítica con productos publicitarios. La analítica no se carga hasta que la aceptes, y puedes retirar tu consentimiento en cualquier momento mediante el enlace "Preferencias de cookies" de cada página.

    3.2.3 Chat del sitio web y nuestros asistentes de IA

    Operamos un asistente de chat con IA en nuestros sitios web (Tifa) y un asistente de ventas y soporte con IA en WhatsApp, que es un canal de nuestro servicio de soporte (Sofia). Ambos indican al inicio de la conversación que son asistentes de IA de SonhoLab. Puedes pedir hablar con una persona en cualquier momento.

    DatosTus mensajes y las respuestas del asistente; los datos de contacto que decidas proporcionar (nombre, correo electrónico, teléfono, empresa, país); lo que te interesa (producto, rango de presupuesto, plazos); en WhatsApp, tu número de WhatsApp y tu nombre de perfil, y las notas de voz que envíes
    OrigenTú
    FinalidadesResponder tus preguntas; derivarte a una persona; dar seguimiento a una solicitud de presupuesto, demostración o acceso; mejorar las respuestas que da el asistente
    Base jurídicaBrasil: diligencias precontractuales a petición tuya (LGPD art. 7 V) e interés legítimo en responder consultas (art. 7 IX). EEE/Reino Unido: medidas precontractuales (RGPD art. 6(1)(b)) e interés legítimo (art. 6(1)(f))
    Categorías de EE. UU.Identificadores; información comercial (productos de interés); información de audio (notas de voz); información profesional (empresa, cargo)
    ConservaciónLos chats que se convierten en una solicitud de soporte siguen el plazo de los tickets de soporte (24 meses después del cierre). Los datos de contacto que proporcionas para seguimiento siguen el plazo de los contactos comerciales de marketing (hasta que te des de baja o 24 meses sin interacción). Conversaciones de WhatsApp: 12 meses móviles. Transcripciones del chat del sitio web que no se convierten en un ticket ni en un contacto comercial: 12 meses.

    Los mensajes del chat y las notas de voz los trata OpenAI, a través de la cuenta de API propia de SonhoLab, en virtud de un contrato que le prohíbe entrenar con tus datos. Te pedimos que no compartas datos sensibles en el chat. La sección 6 y el Aviso de Transparencia sobre IA (07-ai-transparency.md) ofrecen más detalles.

    3.2.4 Registro central y Cuentas de Organización

    DatosDe la organización: nombre, país, teléfono, idioma preferido, los Sistemas seleccionados, el plan, la ruta de URL o el dominio personalizado utilizados. De cada persona: nombre, correo electrónico, teléfono (opcional), cargo en la organización, contraseña (almacenada solo como hash unidireccional), enlaces de inicio de sesión enviados por correo electrónico, fecha de alta, último acceso, dirección IP en el alta, origen de la campaña (etiquetas UTM) si llegaste desde una campaña
    OrigenTú. Si te invitó un compañero, el administrador de tu organización nos dio tu nombre y tu correo electrónico
    FinalidadesCrear y gestionar la Cuenta de Organización; permitirte iniciar sesión en todos los Sistemas que seleccionó tu organización; habilitar automáticamente los planes Gratis; habilitar los planes de pago tras el pedido y el pago; enviar avisos de la cuenta (incluidos los avisos de inactividad y de eliminación); mantener la seguridad de la cuenta; aplicar los límites del plan; mantener registros operativos internos de las altas (slug de la organización, Sistemas seleccionados, país, origen de la campaña)
    Base jurídicaBrasil: ejecución de un contrato (LGPD art. 7 V); interés legítimo para la seguridad y la prevención del fraude (art. 7 IX). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo para la seguridad (art. 6(1)(f))
    Categorías de EE. UU.Identificadores; registros de clientes; información comercial; actividad en internet u otra red electrónica; información profesional; información personal sensible (credenciales de inicio de sesión de la cuenta)
    ConservaciónVida de la cuenta más 30 días después de la cancelación; luego se eliminan. Los planes Gratis sin actividad se eliminan tras 90 días de inactividad, previos 2 avisos

    Datos obligatorios. Necesitamos un nombre, un correo electrónico y una contraseña para crear una cuenta. Sin ellos no podemos crearla ni protegerla. El teléfono y las preferencias de marketing son opcionales.

    DatosQué documento aceptaste o qué consentimiento diste (por ejemplo, los Términos del Servicio, esta Política, el DPA, el consentimiento de marketing, las opciones de cookies); su versión y su huella digital; fecha y hora; la cuenta o el navegador que aceptó; dirección IP
    OrigenTú, cuando aceptas o eliges
    FinalidadesAcreditar qué se acordó y cuándo; respetar tus elecciones; defendernos frente a reclamaciones legales
    Base jurídicaBrasil: obligación legal y responsabilidad proactiva (LGPD arts. 7 II y 8 §2) y ejercicio regular de derechos en procedimientos judiciales (art. 7 VI). EEE/Reino Unido: responsabilidad proactiva legal (RGPD arts. 5(2) y 7(1)) e interés legítimo en la defensa frente a reclamaciones (art. 6(1)(f))
    Categorías de EE. UU.Identificadores; actividad en internet u otra red electrónica
    Conservación5 años después de que finalice la relación

    3.2.6 Planes, facturación y pagos

    DatosNombre y correo electrónico del contacto de facturación; nombre y dirección de la organización; el número de documento de identidad del titular de la cuenta y el identificador fiscal de la organización (por ejemplo, CPF o CNPJ en Brasil), recopilados solo cuando la Organización pasa a un plan de pago y usados solo para identificar a la parte contratante y emitir facturas (nunca se solicitan en los planes Gratis); plan, precio, moneda, facturas, fecha de pago, estado del pago, los últimos dígitos y la marca de tu tarjeta, y referencias de pago
    OrigenTú; nuestro proveedor de pagos (Stripe)
    FinalidadesCobrar los planes de pago; emitir facturas; conciliar pagos; gestionar reembolsos y contracargos; llevar registros fiscales y contables; prevenir el fraude en los pagos
    Base jurídicaBrasil: ejecución de un contrato (LGPD art. 7 V); obligación legal conforme a la legislación tributaria brasileña (art. 7 II); protección del crédito cuando corresponda (art. 7 X). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo en cumplir la legislación tributaria brasileña (art. 6(1)(f)), porque el RGPD art. 6(1)(c) solo abarca el Derecho de la UE o de los Estados miembros
    Categorías de EE. UU.Identificadores; registros de clientes (incluidos datos parciales de la tarjeta de pago); información comercial; información personal sensible (identificador oficial, solo en los planes de pago)
    Conservación5 años (legislación tributaria brasileña), o más si la ley lo exige

    No almacenamos números de tarjeta completos. Stripe recopila y almacena los datos de tu tarjeta de pago. En algunos países puede ofrecerse un método de pago local al pagar. Stripe y las redes de tarjetas también pueden tratar tus datos como responsables del tratamiento independientes para sus propias obligaciones de prevención del fraude y cumplimiento.

    3.2.7 Servicio de soporte

    Nuestro servicio de soporte (Sofia, en soporte.sonholab.com) gestiona los tickets de Clientes y Usuarios.

    DatosNombre, correo electrónico y organización de quien consulta; el texto del ticket, los comentarios, los archivos adjuntos y las capturas de pantalla; el Sistema afectado; el historial y el estado del ticket
    OrigenTú; el administrador de tu organización
    FinalidadesResponder y resolver el problema; clasificar y derivar los tickets; sugerir respuestas; medir los tiempos de respuesta
    Base jurídicaBrasil: ejecución de un contrato (LGPD art. 7 V); interés legítimo en mejorar el soporte (art. 7 IX). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo (art. 6(1)(f))
    Categorías de EE. UU.Identificadores; registros de clientes; información profesional; información de audio o visual (capturas de pantalla)
    Conservación24 meses después del cierre del ticket

    Nuestro servicio de soporte usa IA (OpenAI) para clasificar tickets, leer capturas de pantalla y redactar borradores de respuesta. Una persona supervisa el proceso de soporte, y siempre puedes pedir que una persona gestione tu ticket. Las capturas de pantalla pueden mostrar Datos del Cliente. Recorta o difumina todo lo que no necesitemos. Cualquier Dato del Cliente que llegue al soporte se sigue tratando conforme al DPA.

    3.2.8 Avisos del servicio, de seguridad y legales

    DatosNombre, correo electrónico, teléfono, idioma, estado de la cuenta y del plan
    OrigenTu cuenta
    FinalidadesEnviar los mensajes que necesitas para usar el servicio: enlaces de inicio de sesión, recibos, cambios de plan, advertencias de inactividad y de eliminación, alertas de seguridad, avisos de incidentes, cambios en nuestros documentos legales
    Base jurídicaBrasil: ejecución de un contrato y obligación legal (LGPD art. 7 V y II). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b)); interés legítimo (art. 6(1)(f))
    Categorías de EE. UU.Identificadores; registros de clientes
    ConservaciónVida de la cuenta más 30 días después de la cancelación

    No puedes darte de baja de estos mensajes mientras tengas una cuenta, porque forman parte del servicio. No contienen publicidad.

    3.2.9 Marketing, boletines y listas de espera

    DatosNombre, correo electrónico, teléfono o número de WhatsApp (si lo proporcionas), empresa, país, idioma, los productos sobre los que consultaste, tu consentimiento y su fecha. No rastreamos si abres nuestros correos electrónicos. Contamos los clics en los enlaces solo de forma agregada, no por persona
    OrigenTú, cuando te unes a una lista de espera, te suscribes, solicitas una demostración o marcas una casilla de marketing
    FinalidadesAvisarte cuando se abra un producto sobre el que consultaste; enviarte novedades y ofertas sobre productos de SonhoLab; invitarte a demostraciones
    Base jurídicaBrasil: consentimiento (LGPD art. 7 I), o interés legítimo respecto de clientes empresariales existentes en relación con productos similares (art. 7 IX), con opción de baja en cada mensaje. EEE/Reino Unido: consentimiento (RGPD art. 6(1)(a); ePrivacy Directive art. 13; UK PECR reg. 22), o el "soft opt-in" para clientes existentes cuando la ley lo permita
    Categorías de EE. UU.Identificadores; información comercial; información profesional
    ConservaciónHasta que te des de baja, o 24 meses sin interacción

    La sección 14 explica cómo darte de baja.

    3.2.10 Herramientas web gratuitas

    Ofrecemos herramientas gratuitas en sonholab.com (por ejemplo, herramientas de PDF, imágenes, códigos QR y metadatos).

    DatosEn las herramientas marcadas como "procesado en tu navegador": el archivo nunca sale de tu dispositivo y no recibimos nada de él. En las herramientas marcadas como "subido para su procesamiento": el archivo que subes y el resultado, durante el tiempo necesario para procesarlo. En todas las herramientas: un recuento de uso anónimo (nombre de la herramienta y fecha, sin ningún identificador)
    OrigenTú
    FinalidadesEjecutar la herramienta que solicitaste; contar con qué frecuencia se usa cada herramienta
    Base jurídicaBrasil: ejecución de un contrato a petición tuya (LGPD art. 7 V). EEE/Reino Unido: ejecución de un contrato (RGPD art. 6(1)(b))
    Categorías de EE. UU.Ninguna en las herramientas locales. En los archivos subidos: lo que contenga el archivo
    ConservaciónLos archivos subidos se eliminan dentro de la hora siguiente al procesamiento. Los recuentos anónimos se conservan como estadísticas

    Cuando la página de una herramienta muestra una etiqueta, esta indica cuál de las dos se aplica. Si la página de una herramienta no muestra ninguna etiqueta, considérala "subido para su procesamiento". Los Términos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md) contienen los detalles.

    DatosRegistros, identificadores de cuenta, direcciones IP, datos del dispositivo y del navegador, intentos fallidos de inicio de sesión, eventos de límite de frecuencia, denuncias de abuso y registros de nuestras decisiones
    OrigenDe forma automática; otros usuarios; nuestros proveedores; las autoridades
    FinalidadesProteger las cuentas, los Sistemas y a las personas; detectar y detener el fraude, el spam, los ataques y el uso indebido; investigar incidentes; hacer cumplir nuestros Términos del Servicio y nuestra Política de Uso Aceptable (06-acceptable-use-policy.md); responder a solicitudes legales (consulta Solicitudes de Autoridades y Fuerzas de Seguridad, 12-law-enforcement.md); formular, ejercer o defender reclamaciones legales
    Base jurídicaBrasil: obligación legal (LGPD art. 7 II); ejercicio regular de derechos en procedimientos (art. 7 VI); interés legítimo (art. 7 IX); prevención del fraude y seguridad (art. 11 II g, cuando haya datos sensibles). EEE/Reino Unido: obligación legal cuando se aplique el Derecho de la UE o del Reino Unido (RGPD art. 6(1)(c)); interés legítimo (art. 6(1)(f)); en el Reino Unido, los intereses legítimos reconocidos (recognised legitimate interests) para la seguridad y la prevención de delitos cuando se apliquen
    Categorías de EE. UU.Identificadores; actividad en internet u otra red electrónica
    ConservaciónRegistros de acceso: 6 meses, hasta 12 meses para investigaciones. Registro de incidentes: 5 años. Otros registros: el tiempo necesario para la investigación o la reclamación; después, según el Calendario de Conservación de Datos

    3.2.12 Registros de contratación pública (Bidstream)

    Bidstream recopila registros públicos de licitaciones y adjudicaciones de contratos. Esos registros a veces incluyen los nombres, correos electrónicos profesionales o números de teléfono de personas de contacto de compradores o proveedores.

    DatosNombre, cargo, organización, datos de contacto profesional, tal como se publican en el registro de la licitación
    OrigenPortales de contratación pública y boletines oficiales (fuentes de acceso público)
    FinalidadesPermitir que los usuarios de Bidstream encuentren y analicen licitaciones públicas
    Base jurídicaBrasil: interés legítimo, respecto de datos hechos manifiestamente públicos (LGPD art. 7 IX y §§3-4). EEE/Reino Unido: interés legítimo (RGPD art. 6(1)(f))
    Categorías de EE. UU.Identificadores; información profesional
    Conservación24 meses después del cierre del anuncio, lo que abarca el periodo de adjudicación

    Puedes oponerte en cualquier momento, y eliminaremos tus datos salvo que tengamos motivos imperiosos. La Adenda de Inteligencia en Compras Públicas (P-procurement.md) contiene los detalles.

    3.2.13 Aplicaciones de consumo

    Nuestras aplicaciones de consumo se resumen en la sección 15. Cada una tiene su propia adenda con una descripción completa.

    3.3 Intereses legítimos en los que nos basamos

    Cuando nos basamos en el interés legítimo, hemos ponderado nuestro interés frente a tus derechos y expectativas. Nuestros intereses son:

    • mantener nuestros Sistemas y cuentas seguros y disponibles;
    • prevenir el fraude, el spam y el abuso;
    • responder consultas y dar soporte a nuestros Clientes;
    • mejorar nuestros sitios web y el soporte usando datos que ya conservamos;
    • informar a los clientes empresariales existentes sobre productos similares, con una opción de baja sencilla;
    • hacer que los datos de contratación pública puedan consultarse (Bidstream);
    • formular, ejercer y defender reclamaciones legales.

    Puedes pedirnos un resumen de nuestra prueba de ponderación para cualquier actividad.

    3.4 Datos que obtenemos de terceros

    La mayoría de los datos proceden de ti. También recibimos datos de:

    • el administrador de tu organización, que puede invitarte a una Cuenta de Organización;
    • Stripe, sobre el estado de tus pagos;
    • las tiendas de aplicaciones (Google Play, App Store de Apple), sobre compras e instalaciones de aplicaciones, como responsables del tratamiento independientes;
    • Roblox, para Casa Embrujada, sobre tu ID de usuario de Roblox;
    • fuentes públicas, para los registros de Bidstream (sección 3.2.12).

    4. Datos sensibles

    Algunas leyes otorgan una protección adicional a determinados tipos de datos. Entre ellos están los datos de salud, biométricos, genéticos, de origen racial o étnico, religiosos, políticos, relativos a la vida sexual y a la orientación sexual (LGPD art. 5 II y art. 11; RGPD art. 9). Las leyes estatales de los EE. UU. también consideran sensibles las credenciales de inicio de sesión de las cuentas, los identificadores oficiales, la geolocalización precisa y los datos de niños y niñas conocidos como tales.

    Como responsables del tratamiento, no buscamos datos sensibles en nuestros sitios web, ni en el registro, la facturación, el soporte o el marketing. Las excepciones son:

    DóndeQuéBase
    Inicio de sesión en la cuentaCorreo electrónico y contraseña (con hash)Necesarios para prestar el servicio (una finalidad permitida conforme a la ley de los EE. UU.)
    FacturaciónNúmero de documento de identidad e identificador fiscal, solo en los planes de pagoEjecución del contrato; obligación legal (facturación)
    HadesMuestras de voz y modelos de voz (datos biométricos); información que puede revelar el estado de salud o emocional; datos sobre personas fallecidas proporcionados por el usuarioConsentimiento explícito y separado del titular de la voz (LGPD art. 11 I; RGPD art. 9(2)(a)); protección de la vida para el protocolo de crisis (LGPD art. 11 II e; RGPD art. 9(2)(c))

    Si incluyes datos sensibles en un chat, un ticket de soporte o un campo de texto libre, los usamos solo para responderte. No usamos datos sensibles para inferir características sobre ti, para elaborar tu perfil ni para publicidad.

    Los Datos del Cliente pueden incluir datos sensibles, como historias clínicas en Clínicas o datos de niños y niñas en Verita. El Cliente lo decide conforme a su propia base jurídica. Las adendas de producto establecen salvaguardas adicionales: Adenda de Datos de Salud (P-health.md), Adenda de Datos de Menores y Estudiantes (P-children-education.md), Adenda de Ubicación y Movilidad (P-location-mobility.md) y Adenda de Cobranza de Deudas (P-debt-collection.md).


    5. Niños, niñas y estudiantes

    Nuestras cuentas son para adultos. Debes tener 18 años o más para crear una Cuenta de Organización o una cuenta en cualquiera de nuestras aplicaciones de consumo. Hades y SonhoLab Poker son estrictamente para mayores de 18 años.

    Los niños, niñas y estudiantes usan nuestros Sistemas solo a través de una organización. Una escuela u organización similar puede dar a estudiantes y tutores acceso a un Sistema, como Verita. En ese caso:

    • la escuela es la responsable del tratamiento y decide qué datos se usan;
    • las familias y los estudiantes no pueden registrarse por su cuenta;
    • la escuela obtiene el consentimiento o la autorización parental que exija la ley (autorización escolar conforme a COPPA en los EE. UU.; LGPD art. 14 en Brasil; RGPD art. 8 en el EEE; ECA Digital, Lei 15.211/2025, incluida la vinculación de las cuentas de usuarios menores de 16 años a un tutor);
    • usamos los datos de los estudiantes solo para prestar el servicio: sin publicidad, sin elaboración de perfiles, sin venta y sin entrenamiento de IA.

    La Adenda de Datos de Menores y Estudiantes (Verita) (P-children-education.md) contiene las reglas completas, incluidas las condiciones sobre datos de estudiantes de los EE. UU. y la New York Parents' Bill of Rights.

    Declaración COPPA. Nuestros sitios web, aplicaciones de consumo y herramientas gratuitas no están dirigidos a menores de 13 años. No recopilamos a sabiendas datos personales de menores de 13 años, salvo a través de una escuela que actúe conforme a la práctica de autorización escolar de COPPA con una finalidad educativa. Si tenemos conocimiento de que recopilamos datos personales de un menor de 13 años sin la debida autorización, los eliminaremos. Si crees que esto ha ocurrido, escribe a contacto@sonholab.com.

    Otros menores de edad. Nuestras herramientas gratuitas y algunas páginas de contenido están abiertas a cualquier persona, pero no requieren cuenta. Cuando una herramienta procesa archivos en tu navegador, no recibimos nada. No usamos tecnologías de publicidad ni de elaboración de perfiles en servicios dirigidos a niños, niñas o estudiantes. Casa Embrujada funciona en Roblox conforme a las reglas y la configuración de edad de Roblox, y solo conservamos los ID de usuario de Roblox y el progreso en el juego (consulta los Términos de Juegos y Objetos Virtuales, P-social-games.md).


    6. Tratamiento con IA y decisiones automatizadas

    6.1 Dónde usamos IA como responsables del tratamiento

    FunciónQué hace la IAProveedorDónde
    Chat del sitio web (Tifa)Responde preguntas; recopila datos para el seguimientoOpenAIEE. UU.
    Asistente de ventas y soporte en WhatsAppResponde preguntas; convierte notas de voz en textoOpenAI; Meta (canal de WhatsApp)EE. UU. / Irlanda
    Servicio de soporte (Sofia)Clasifica tickets; lee capturas de pantalla; redacta borradores de respuesta, bajo supervisión humanaOpenAIEE. UU.

    Estas son las únicas actividades para las que SonhoLab usa su propia cuenta de IA con datos personales cubiertos por esta Política. Hades actualmente no se ofrece al público; sus proveedores de IA se describen en la Adenda Hades y en el Aviso de Transparencia sobre IA.

    Las funciones de IA dentro de un Sistema que tratan Datos del Cliente se rigen por el DPA y el Aviso de Transparencia sobre IA, no por esta sección. Funcionan con la clave propia del Cliente en su proveedor de IA, nunca con la cuenta de SonhoLab.

    6.2 Nuestros compromisos sobre IA

    • Te avisamos cuando hablas con una IA, al inicio de la conversación.
    • Puedes pedir hablar con una persona en nuestro chat, en el asistente de WhatsApp y en el servicio de soporte.
    • A nuestro proveedor de IA le está prohibido por contrato entrenar sus modelos con los datos que le enviamos. Usamos OpenAI a través de una cuenta de API de SonhoLab, solo para el chat del sitio web y el servicio de soporte.
    • No entrenamos modelos de IA con los Datos del Cliente. Tampoco usamos los datos personales descritos en esta Política para entrenar modelos de IA.
    • El audio sintético se etiqueta como generado por IA (Hades).
    • Los resultados de la IA pueden ser erróneos. No confíes en ellos como asesoramiento médico, jurídico, financiero ni otro asesoramiento profesional.

    El Aviso de Transparencia sobre IA (07-ai-transparency.md) enumera cada función de IA, sus modelos y sus límites.

    6.3 Decisiones automatizadas

    No tomamos decisiones con efectos jurídicos o similarmente significativos sobre ti basadas únicamente en un tratamiento automatizado sin revisión humana.

    Sí usamos algunos tratamientos automatizados, por ejemplo:

    • controles de seguridad, como los límites de frecuencia ante intentos repetidos de inicio de sesión;
    • la limpieza por inactividad del plan Gratis, que elimina un plan Gratis sin uso después de 90 días, solo tras 2 avisos que te permiten conservarlo;
    • la clasificación de tickets con IA en el soporte, que solo deriva los tickets y no decide el resultado.

    Puedes pedir que una persona revise cualquier decisión automatizada que te afecte, expresar tu punto de vista e impugnarla (LGPD art. 20; RGPD art. 22; RGPD del Reino Unido arts. 22A-22D). Cuando un producto usa puntuaciones o estimaciones automatizadas (por ejemplo, las valoraciones en CRM Inmobiliario), su adenda explica la lógica y la vía de revisión humana.


    7. Quién recibe datos personales

    No vendemos datos personales. Solo los compartimos con los destinatarios que se indican a continuación, y solo en la medida necesaria.

    1. Subencargados del tratamiento y proveedores de servicios. Tratan datos por cuenta nuestra, en virtud de contratos escritos con cláusulas de confidencialidad, de seguridad y de prohibición de entrenamiento. La lista completa y actualizada figura en Subencargados y Transferencias Internacionales (04-subprocessors.md). Para las actividades de esta Política, los principales son:

      ProveedorFinalidadUbicación
      Hetzner Online GmbHAlojamiento, almacenamiento, copias de seguridadFinlandia (UE)
      Stripe, Inc. / Stripe Payments Europe Ltd.Pagos y suscripcionesEE. UU. / Irlanda
      OpenAI, L.L.C. (cuenta de API de SonhoLab)IA solo para el chat del sitio web y el servicio de soporteEE. UU.
      Meta Platforms (WhatsApp Business Platform)Canal de WhatsApp para nuestro asistenteEE. UU. / Irlanda
      Google LLC (Google Analytics 4)Analítica del sitio web, solo con consentimientoEE. UU.

      Nuestro correo electrónico funciona en nuestro propio servidor de correo, en la misma infraestructura de Hetzner en Finlandia.

    2. Responsables del tratamiento independientes. Algunas empresas reciben datos para prestarte su propio servicio conforme a sus propias condiciones de privacidad: Google Play y la App Store de Apple (compras de aplicaciones), Roblox Corporation (Casa Embrujada), las redes de tarjetas de pago y tu propio proveedor de WhatsApp.
    3. Tu organización. Si eres Usuario de una Cuenta de Organización, sus administradores pueden ver tu nombre, correo electrónico, cargo e historial de accesos dentro de esa cuenta.
    4. Asesores profesionales. Contadores, abogados y auditores, sujetos a un deber de confidencialidad, cuando sea necesario.
    5. Autoridades. Tribunales, reguladores y fuerzas de seguridad, cuando la ley o una orden válida lo exijan. Solicitudes de Autoridades y Fuerzas de Seguridad (12-law-enforcement.md) explica cómo las revisamos y respondemos.
    6. Una empresa sucesora. Si el negocio de SonhoLab se transfiere, se fusiona o se reorganiza, los datos personales pueden pasar a la sucesora, que deberá respetar esta Política. Te daremos cualquier aviso que exija la ley.

    Avisamos a los Clientes con 30 días de antelación antes de añadir o sustituir un subencargado del tratamiento que trate Datos del Cliente, según lo establecido en el DPA.


    8. Transferencias internacionales

    Dónde se almacenan tus datos. Nuestros Sistemas y sitios web están alojados por Hetzner Online GmbH en Helsinki, Finlandia (UE), con las copias de seguridad automáticas de servidores de Hetzner en Finlandia. Una copia de seguridad externa se cifra antes de salir del servidor y se almacena en equipos operados por SonhoLab en Brasil.

    Acceso desde Brasil. SonhoLab tiene su sede en Brasil, y nuestro personal accede a los servidores desde Brasil. Hades, que no se ofrece al público, tiene sus propias ubicaciones y proveedores, descritos en su Adenda.

    Transferencias a proveedores de servicios. Algunos proveedores están en los Estados Unidos (sección 7).

    Protegemos cada transferencia de la siguiente forma:

    TransferenciaGarantía
    EEE → Brasil (SonhoLab, incluida la copia de seguridad externa cifrada)Decisión de adecuación de la UE respecto de Brasil, Commission Implementing Decision (EU) 2026/179 (RGPD art. 45)
    Brasil → EEE (Hetzner, Finlandia)Reconocimiento de adecuación de la UE por la ANPD, Resolução CD/ANPD nº 32/2026 (LGPD art. 33 I)
    EEE → Estados UnidosCláusulas Contractuales Tipo (CCT) de la UE de 2021 (Commission Decision (EU) 2021/914), Módulo 2 o 3; más el EU-US Data Privacy Framework cuando el proveedor esté certificado (RGPD arts. 45-46)
    Reino Unido → Brasil o Estados UnidosUK International Data Transfer Agreement o el UK Addendum a las Cláusulas Contractuales Tipo de la UE; más la UK Extension to the EU-US Data Privacy Framework cuando el proveedor esté certificado
    Brasil → Estados UnidosCláusulas contractuales estándar de la ANPD, adoptadas íntegramente y sin modificaciones (Resolução CD/ANPD nº 19/2024, LGPD art. 33 II b)
    Otros paísesLas garantías que exija la ley local, según lo establecido en el Suplemento América Latina (R-latam.md)

    Copias de las cláusulas. Puedes pedir una copia de las garantías aplicables a tus datos en contacto@sonholab.com. Te enviamos el texto dentro de los 15 días. Podemos suprimir las condiciones comerciales que no se refieran a la protección de datos.

    Página de transferencias en portugués. Según lo exige la Resolução CD/ANPD nº 19/2024 art. 17, publicamos una página en portugués que describe nuestras transferencias internacionales: la versión en portugués de Subencargados y Transferencias Internacionales (04-subprocessors.md), en nuestro Centro Legal.

    Subencargados y Transferencias Internacionales (04-subprocessors.md) indica el país y la garantía de cada proveedor.


    9. Seguridad

    Protegemos los datos personales con medidas técnicas y organizativas adecuadas al riesgo. Entre ellas están:

    • cifrado en tránsito (TLS) para nuestros sitios web, Sistemas y aplicaciones;
    • cifrado de las copias de seguridad externas antes de que salgan del servidor;
    • acceso restringido: solo el personal designado de SonhoLab puede acceder a los sistemas de producción. El acceso a los servidores de producción requiere claves SSH personales; el inicio de sesión con contraseña está deshabilitado. Los paneles web de administración usan enlaces de inicio de sesión de un solo uso enviados a direcciones de correo electrónico designadas de SonhoLab;
    • separación entre organizaciones: cada consulta a un Sistema se limita a la organización titular de los datos. La seguridad a nivel de fila (row-level security) de la base de datos se está implantando producto por producto;
    • limitación de frecuencia en el inicio de sesión, el registro, el restablecimiento de contraseña y otros puntos de acceso públicos;
    • registros de acceso conservados durante 6 meses;
    • secretos guardados fuera del código fuente;
    • procedimientos de respuesta a incidentes, incluida la respuesta ante software malicioso;
    • una revisión anual de estas medidas.

    No tenemos certificaciones de seguridad (como SOC 2 o ISO 27001). Ningún sistema es completamente seguro, y no prometemos que lo sea.

    Si un incidente afecta a tus datos, te lo notificaremos a ti y a las autoridades competentes según lo exija la ley. Respecto de los datos de los que somos responsables, notificamos a la ANPD y a las personas afectadas dentro de los 3 días hábiles (Resolução CD/ANPD nº 15/2024), a las autoridades del EEE y del Reino Unido dentro de las 72 horas cuando sea obligatorio, y a los residentes de los EE. UU. dentro de los plazos fijados por la ley estatal. Respecto de los Datos del Cliente, notificamos al Cliente sin demora indebida, con un objetivo de 48 horas y como máximo 72 horas después de confirmar el incidente. Mantenemos un registro de incidentes durante 5 años.

    Seguridad y Respuesta a Incidentes (08-security-and-incidents.md) contiene los detalles.


    10. Cuánto tiempo conservamos los datos

    Conservamos los datos personales solo mientras los necesitemos para la finalidad para la que los recopilamos, o durante el tiempo que exija la ley. Después los eliminamos o los anonimizamos. Principales plazos:

    DatosConservación
    Datos de la cuenta y de la organizaciónvida de la cuenta + 30 días después de la cancelación; luego se eliminan
    Plan Gratis inactivose elimina tras 90 días de inactividad, previos 2 avisos
    Registros de acceso/de aplicación6 meses (Marco Civil art. 15), hasta 12 meses para investigaciones de seguridad
    Facturación, facturas, datos fiscales5 años (legislación tributaria brasileña) o más si se exige
    Registros de consentimiento y de aceptación legal5 años después de que finalice la relación
    Solicitudes de privacidad y respuestas24 meses
    Contactos comerciales de marketing / lista de esperahasta la baja o 24 meses sin interacción
    Tickets de soporte24 meses después del cierre

    Copias de seguridad. Las copias de seguridad de las bases de datos se conservan hasta 14 días en el servidor y hasta 14 días en la copia externa cifrada. Los datos que eliminas desaparecen de las copias de seguridad a medida que estas caducan, en un plazo máximo de 30 días.

    El Calendario de Conservación de Datos (10-retention-schedule.md) abarca todas las categorías, incluidos Hades, los Datos del Cliente, las retenciones por motivos legales y la anonimización.


    11. Tus derechos

    Según dónde vivas, tienes derechos sobre tus datos personales. En resumen:

    RegiónPrincipales derechosNuestro plazo de respuesta
    Brasil (LGPD art. 18)Confirmación de que tratamos tus datos; acceso; corrección; anonimización, bloqueo o eliminación de datos innecesarios o ilícitos; portabilidad; eliminación de los datos tratados con consentimiento; información sobre con quién los compartimos; información sobre la posibilidad de no dar el consentimiento; revocación del consentimiento; oposición; revisión de decisiones automatizadas (art. 20); petición ante la ANPD15 días para una respuesta completa (LGPD art. 19 II)
    EEE y Reino Unido (RGPD arts. 15-22)Acceso; rectificación; supresión; limitación; portabilidad; oposición (incluida la oposición al marketing directo en cualquier momento); no ser objeto de decisiones basadas únicamente en un tratamiento automatizado con efectos significativos; retirada del consentimiento; reclamación ante una autoridad de control1 mes, prorrogable 2 meses en solicitudes complejas
    Estados Unidos (leyes estatales de privacidad)Saber y acceder; eliminar; corregir; portabilidad; excluirte de la venta, el intercambio (sharing), la publicidad dirigida y la elaboración de perfiles significativa; limitar el uso de datos sensibles; recurrir una denegación; no sufrir discriminación por ejercer tus derechos45 días, prorrogables 45 días
    América LatinaAcceso, rectificación, cancelación y oposición (ARCO) y los demás derechos de tu ley localSegún lo exija tu ley local

    Cómo ejercerlos.

    • Usa las herramientas de tu cuenta. La exportación está siempre disponible en todos los planes.
    • O escribe a contacto@sonholab.com, indicando lo que deseas.

    Ejercer tus derechos es gratuito. Es posible que necesitemos verificar tu identidad. Puedes actuar mediante un agente autorizado cuando la ley lo permita. Si denegamos una solicitud, te explicamos por qué y cómo recurrir o reclamar.

    Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) describe el proceso completo, incluidas las verificaciones de identidad, los agentes, los recursos, el procedimiento de reclamaciones del Reino Unido, las solicitudes relativas a personas fallecidas y las solicitudes sobre Datos del Cliente.

    Retirada del consentimiento. Cuando nos basamos en el consentimiento, puedes retirarlo en cualquier momento, con la misma facilidad con que lo diste. La retirada no afecta al tratamiento realizado con anterioridad.


    12. Estados Unidos: información exigida por las leyes estatales de privacidad

    Esta sección se aplica a los residentes de estados de los EE. UU. con leyes integrales de privacidad, incluidos California (CCPA, modificada por la CPRA), Colorado, Connecticut, Virginia, Texas, Oregón y los demás estados enumerados en el Suplemento Estados Unidos (R-us-states.md). Aplicamos estos compromisos a todos los residentes de los EE. UU., con independencia de que una ley estatal concreta nos resulte aplicable o no.

    12.1 Aviso en el momento de la recopilación: categorías de información personal

    En los últimos 12 meses hemos recopilado las siguientes categorías. Las recopilamos de las fuentes y para las finalidades descritas en la sección 3. La conservación se establece en la sección 10 y en el Calendario de Conservación de Datos.

    Categoría (Cal. Civ. Code §1798.140)EjemplosComunicada con un fin empresarial a¿Vendida o compartida?
    IdentificadoresNombre, correo electrónico, teléfono, dirección IP, ID de cuenta, identificadores en líneaProveedores de alojamiento, pagos, IA, mensajería y analíticaNo
    Registros de clientes (Cal. Civ. Code §1798.80(e))Nombre, dirección, teléfono, datos parciales de la tarjeta, identificación fiscalProveedores de alojamiento y de pagosNo
    Clasificaciones protegidasConfirmación de edad; en Hades, fecha de nacimiento, género y nacionalidad si los proporcionasProveedor de alojamientoNo
    Información comercialPlanes, compras, productos de interésProveedores de alojamiento y de pagosNo
    Actividad en internet u otra red electrónicaRegistros, páginas vistas (con consentimiento), interacciones con nuestros SistemasProveedores de alojamiento y de analíticaNo
    Datos de geolocalizaciónSolo ubicación aproximada a partir de la dirección IPProveedor de analítica (con consentimiento)No
    Información de audio, electrónica o visualNotas de voz, capturas de pantalla; en Hades, grabaciones de vozProveedores de alojamiento y de IANo
    Información profesionalEmpresa, cargoProveedores de alojamiento y de IANo
    Información personal sensibleCredenciales de inicio de sesión de la cuenta; documento de identidad / identificación fiscal (solo planes de pago); en Hades, huellas de voz (biométricas)Proveedores de alojamiento y de IA, según se describe en la sección 4No

    No generamos inferencias para crear perfiles sobre ti.

    12.2 Información personal sensible

    Usamos la información personal sensible solo para finalidades que la ley permite sin necesidad de ofrecer exclusión (por ejemplo, para prestar el servicio que solicitaste, proteger las cuentas y prevenir el fraude; CCPA regulations §7027(m)). No la usamos para inferir características sobre ti. Por este motivo no ofrecemos un enlace "Limit the Use of My Sensitive Personal Information" (Limitar el uso de mi información personal sensible). Cuando una ley estatal exige tu consentimiento previo (opt-in) antes de que tratemos datos sensibles (por ejemplo, los datos biométricos en Hades), te lo pedimos primero.

    12.3 No vendemos ni compartimos

    No vendemos información personal ni la compartimos para publicidad conductual entre contextos. No lo hemos hecho en los 12 meses anteriores. No vendemos ni compartimos la información personal de consumidores menores de 16 años. No usamos información personal para publicidad dirigida.

    12.4 Global Privacy Control y Do Not Track

    Respetamos la señal Global Privacy Control (GPC). Cuando tu navegador la envía, la tratamos como una solicitud de exclusión de cualquier venta, intercambio o publicidad dirigida para ese navegador, y no cargamos tecnologías de marketing.

    Los navegadores también ofrecen una opción "Do Not Track". Como no te rastreamos en los sitios web de otras empresas, y como ya respetamos la GPC, Do Not Track no cambia lo que hacemos.

    12.5 Tus derechos en los EE. UU., recursos y agentes

    Puedes pedir saber qué información personal tuya tratamos, acceder a ella, eliminarla, corregirla y portarla, y ejercer la exclusión descrita anteriormente. Cuando tu estado lo prevea, también puedes pedir una lista de los terceros concretos a los que comunicamos tus datos. Si denegamos tu solicitud, puedes recurrir y, si denegamos el recurso, puedes dirigirte al Fiscal General (Attorney General) de tu estado. Puedes actuar mediante un agente autorizado. No te discriminaremos por ejercer tus derechos. La sección 11 y Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md) explican cómo hacerlo.

    12.6 Otra información para los EE. UU.

    • Incentivos financieros. No ofrecemos incentivos financieros a cambio de información personal.
    • Datos desidentificados. Cuando desidentificamos datos, los conservamos de forma desidentificada y no intentamos reidentificarlos, salvo para comprobar nuestra desidentificación en la medida en que la ley lo permita.
    • "Shine the Light" de California. No comunicamos información personal a terceros para su propio marketing directo.
    • Datos de salud del consumidor. Algunas leyes estatales, como la My Health My Data Act de Washington, protegen los datos de salud del consumidor. La Sección 11 del Suplemento Estados Unidos (R-us-states.md) constituye nuestra política de privacidad de datos de salud del consumidor, para Hades y otros productos que puedan tratar esos datos.

    13. Cookies y tecnologías similares

    Usamos:

    • cookies y almacenamiento local estrictamente necesarios, siempre, para hacer funcionar nuestros sitios web y Sistemas (por ejemplo, para mantener tu sesión iniciada y recordar tu elección sobre cookies);
    • cookies de preferencias para recordar ajustes como el idioma, cuando lo permitas;
    • cookies analíticas (Google Analytics 4) solo después de que las aceptes, con Google Signals desactivado;
    • ninguna cookie de marketing, salvo que las añadamos en el futuro y las aceptes.

    Nuestro banner ofrece "Aceptar todo" y "Rechazar todo" con la misma relevancia en la primera pantalla, además de una configuración detallada. Puedes cambiar tu elección en cualquier momento mediante el enlace "Preferencias de cookies" de cada página.

    La Política de Cookies (05-cookie-policy.md) enumera cada cookie, su finalidad y su duración, y explica la GPC y el almacenamiento local en nuestras aplicaciones.


    14. Comunicaciones de marketing y cómo darte de baja

    Solo enviamos marketing según se describe en la sección 3.2.9.

    • Correo electrónico. Cada correo electrónico de marketing incluye un enlace para darte de baja. Un solo clic detiene el correo electrónico de marketing.
    • WhatsApp y SMS. Responde "STOP" (o la palabra de baja indicada en el mensaje) para detenerlos. No enviamos mensajes de marketing automatizados a números de teléfono de los EE. UU. sin un consentimiento previo, expreso y por escrito.
    • Cualquier canal. Escribe a contacto@sonholab.com, o cambia tus preferencias en tu cuenta.

    Dejamos de enviarlo en un plazo máximo de 10 días hábiles y, en la práctica, de inmediato. Después de que te des de baja, conservamos solo lo necesario para asegurarnos de no volver a contactarte. Seguirás recibiendo mensajes del servicio y de seguridad mientras tengas una cuenta.


    15. Aplicaciones de consumo, herramientas gratuitas y adendas de producto

    Somos el responsable del tratamiento de las aplicaciones de consumo que se indican a continuación. Cada adenda explica los datos de forma completa.

    Aplicación o servicioQué hace, en resumenDatos principalesAdenda
    Hades (actualmente no se ofrece al público; solo probadores invitados)Memoriales e IA de compañía, incluidas funciones de vozDatos de la cuenta (correo electrónico, nombre, fecha de nacimiento, nacionalidad, género, foto, ID del dispositivo); información que el usuario proporciona sobre una persona fallecida; conversaciones; muestras de voz y modelos de voz, solo con el consentimiento explícito y separado del titular de la voz, y revocables en cualquier momento; señales usadas para el protocolo de crisisAdenda Hades: Voz, Biometría, Memoriales e IA de Compañía (P-voice-biometric-deceased.md)
    SonhoLab PokerPóquer social con fichas virtuales sin valor monetarioCorreo electrónico, nombre visible, hash de la contraseña, confirmación de edad (18+), saldo de fichas, compras, historial de manosTérminos de Juegos y Objetos Virtuales (P-social-games.md)
    Casa Embrujada (Roblox)Experiencia de juego en RobloxID y nombre de usuario de Roblox, progreso en el juego, clasificaciones públicas, compras realizadas en Robux a través de RobloxTérminos de Juegos y Objetos Virtuales (P-social-games.md)
    PDF FreeEscáner de PDF y herramientas para AndroidSe procesa en tu dispositivo. Sin cuenta, sin anuncios. Los servicios de Google Play pueden descargar el módulo de escaneoTérminos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md)
    Herramientas web gratuitasHerramientas de navegador en sonholab.comConsulta la sección 3.2.10Términos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md)
    ComexCalc (imports.sonholab.com)Calculadora de costos de importaciónLos cálculos se realizan en tu navegador; solo registros de acceso del servidorTérminos de Herramientas Gratuitas y Servicios de Contenido (P-content-tools.md)
    Portal de Empleo (empleo.sonholab.com)Ofertas de empleo y candidaturasDatos de la cuenta, currículos y candidaturas que envíasAdenda de Reclutamiento y Portal de Empleo (P-recruiting.md)

    Hades en resumen. Hades actualmente no se ofrece al público. El acceso está limitado a probadores invitados, y estas reglas se aplican a ellos y a cualquier futuro lanzamiento general. Hades es solo para adultos. Te indica que es una IA al inicio de cada sesión y cada 3 horas. Sigue un protocolo de crisis publicado: si una conversación muestra un riesgo de autolesión, detiene el juego de rol y remite a líneas de ayuda en crisis. No simula figuras públicas, políticos ni candidatos. Una voz solo puede clonarse con el consentimiento explícito y separado del titular de la voz. En el caso de una persona fallecida, quien la sube debe declarar que es cónyuge, progenitor, hijo o heredero, y que nadie con igual legitimación se opone. Cualquier voz puede revocarse. Cuando el titular de la voz la revoca, se retira para todos, tanto para el usuario que la creó como para todos los demás usuarios, y se elimina automáticamente de todos nuestros sistemas. La biblioteca de voces compartida es solo con participación voluntaria (opt-in) y no está disponible para usuarios en los Estados Unidos. Está disponible para usuarios del EEE solo cuando el titular de la voz dio su consentimiento explícito. El audio generado se etiqueta como generado por IA. Atendemos las notificaciones de retirada de una voz dentro de las 48 horas.

    Adendas de producto de los Sistemas. En nuestros Sistemas B2B, el Cliente es el responsable del tratamiento de los Datos del Cliente (sección 2.2). Las siguientes adendas establecen las reglas adicionales que seguimos como encargado del tratamiento: Adenda de Datos de Menores y Estudiantes (P-children-education.md), Adenda de Datos de Salud (P-health.md), Adenda de Agentes de IA y Mensajería (P-ai-agents-messaging.md), Adenda de Ubicación y Movilidad (P-location-mobility.md), Adenda de Cobranza de Deudas (P-debt-collection.md), Adenda de CRM Inmobiliario y Valuación (P-real-estate-valuation.md), Adenda de Personal, Granja y Monitoreo en Sitio (P-workforce-farm.md), Términos para Desarrolladores y API (P-developer-api.md) y Adenda de Inteligencia en Compras Públicas (P-procurement.md).


    16. Cambios en esta Política

    Podemos actualizar esta Política cuando cambien nuestros servicios, nuestros proveedores o la ley. Cada cambio crea una nueva versión con una fecha y una huella digital, y las versiones anteriores siguen disponibles en el Centro Legal.

    • En el caso de cambios materiales, lo notificamos a los titulares de cuentas por correo electrónico y mostramos un aviso en nuestros sitios web al menos 30 días antes de que el cambio entre en vigor.
    • Si un cambio implica que queremos usar tus datos para una nueva finalidad que requiere consentimiento, primero te pedimos tu consentimiento. No aplicamos esos cambios de forma retroactiva a los datos que ya conservamos.
    • Los cambios menores (por ejemplo, una redacción más clara o datos de contacto actualizados) entran en vigor cuando se publican.

    17. Contacto, representantes y autoridades de control

    Preguntas y solicitudes sobre privacidad Encarregado (encargado de protección de datos): Leandro Manuel Pérez Montañana Correo electrónico: contacto@sonholab.com

    Dirección postal L. M. PEREZ MONTANA (SonhoLab), Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil

    Representante en la UE: SonhoLab está designando un representante en la Unión Europea (Irlanda). Hasta que se publique la designación, los residentes en la UE pueden escribir a contacto@sonholab.com. Representante en el Reino Unido: ninguno; actualmente no dirigimos nuestros servicios al Reino Unido (consulta la sección 1.3).

    Reclamaciones. Nos gustaría tener primero la oportunidad de resolver cualquier inquietud. También puedes presentar una reclamación ante una autoridad de control en cualquier momento:

    Dónde te encuentrasAutoridad
    BrasilAgência Nacional de Proteção de Dados (ANPD), www.gov.br/anpd
    EEELa autoridad de protección de datos del Estado miembro donde vives, trabajas o donde se produjo el problema. El Comité Europeo de Protección de Datos (European Data Protection Board) las enumera en edpb.europa.eu
    Reino UnidoInformation Commissioner's Office (ICO), ico.org.uk. Primero puedes usar nuestro procedimiento de reclamaciones en materia de protección de datos, descrito en Tus Derechos de Privacidad y Cómo Ejercerlos (09-data-rights-requests.md)
    Estados UnidosEl Fiscal General (Attorney General) de tu estado. En California, también la California Privacy Protection Agency
    América LatinaTu autoridad nacional, indicada en el Suplemento América Latina (R-latam.md)

    Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.

    Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.

    Versión preliminar en revisión legal

    Versión 0.9.0

    Huella SHA-256 de este texto: 11f1c2c698b89397122409a29a4a66949e8bae82d753f901def3714864a2e676

    Volver al Centro Legal