Índice
- Ámbito de aplicación y prelación
- Información personal que recopilamos
- Fuentes
- Finalidades
- Revelaciones, venta e intercambio
- Información personal sensible
- Conservación
- Tus derechos
- Cómo ejercer tus derechos
- Apelaciones
- Política de privacidad de los datos de salud del consumidor (Washington, Nevada, Connecticut)
- Datos biométricos
- Niños y adolescentes
- Información sobre IA
- Otros avisos estatales
- Violaciones de datos
- Controversias
- Contacto
1. Ámbito de aplicación y prelación
1.1. Este Suplemento se te aplica si eres residente en Estados Unidos. Abarca la información personal que tratamos como empresa (business) o responsable del tratamiento (controller): en nuestro sitio web, el registro central, las cuentas, la facturación, el soporte, el marketing, las herramientas gratuitas y las aplicaciones para consumidores.
1.2. Leyes estatales cubiertas. Este Suplemento es nuestro aviso conforme a la California Consumer Privacy Act, en su versión modificada por la California Privacy Rights Act (CCPA), y su reglamento, y conforme a las leyes integrales de privacidad de los demás estados que las tienen, incluidos Colorado, Connecticut, Delaware, Indiana, Iowa, Kentucky, Maryland, Minnesota, Montana, Nebraska, New Hampshire, New Jersey, Oregón, Rhode Island, Tennessee, Texas, Utah y Virginia, y de los estados cuyas leyes entren en vigor más adelante.
1.3. Estándar común más estricto. Muchas de estas leyes solo se aplican por encima de determinados umbrales de tamaño o volumen. No hacemos un seguimiento de los umbrales estado por estado. Aplicamos este Suplemento a los residentes de todos los estados de EE. UU., incluidos los estados que no tienen una ley integral de privacidad, como Nueva York.
1.4. Datos en el Sistema de un cliente. Cuando un cliente empresarial (una escuela, clínica o empresa) carga información personal en un Sistema, actuamos como su proveedor de servicios (service provider) o encargado del tratamiento (processor). Se aplica el aviso de privacidad del cliente, y las solicitudes se dirigen al cliente. Si nos envías una solicitud, la reenviamos y ayudamos al cliente a responder.
1.5. Este Suplemento complementa la Política de Privacidad y los demás documentos del Centro Legal de SonhoLab. Si entra en conflicto con ellos, prevalece en tu caso. Nada de lo dispuesto en ningún documento de SonhoLab renuncia a ni limita los derechos que no pueden renunciarse ni limitarse conforme a la ley que se te aplica.
2. Información personal que recopilamos
2.1. En los 12 meses anteriores a la fecha de "Última actualización" de este Suplemento, recopilamos las categorías de información personal que se indican a continuación. Solo recopilamos lo que necesita cada servicio; gran parte de esta información solo la compartes si usas el servicio correspondiente.
| Categoría de la CCPA | Ejemplos | Servicios |
|---|---|---|
| A. Identificadores | Nombre, dirección de correo electrónico, número de teléfono, ID de cuenta, dirección IP, ID del dispositivo | Cuentas, registro, soporte, marketing, aplicaciones |
| B. Registros de clientes (Cal. Civ. Code §1798.80(e)) | Nombre, dirección, teléfono, datos de facturación; los datos de las tarjetas de pago los gestiona Stripe, no los almacenamos nosotros | Facturación |
| C. Características de clasificaciones protegidas | Edad o franja de edad (para confirmar que eres mayor de 18 años) | Hades, SonhoLab Poker |
| D. Información comercial | Planes, compras, historial de suscripciones y pagos | Facturación, aplicaciones |
| E. Información biométrica | Muestras de voz y modelos de voz | Hades, solo con el consentimiento escrito del titular de la voz |
| F. Actividad en internet o en la red | Registros de acceso, páginas visitadas, uso de funciones; analítica del sitio web solo con consentimiento | Sitio web, todos los servicios |
| G. Datos de geolocalización | Ubicación aproximada derivada de la dirección IP. No recopilamos geolocalización precisa como empresa. | Todos los servicios |
| H. Datos sensoriales | Grabaciones de audio (muestras de voz, mensajes de voz); fotos que cargas | Hades, soporte |
| I. Información profesional o laboral | Nombre de la empresa, cargo | Cuentas, soporte |
| J. Información educativa no pública | No la recopilamos como empresa. Verita la trata solo como proveedor de servicios de las escuelas. | — |
| K. Inferencias | No creamos perfiles para predecir tus preferencias o características. | — |
| L. Información personal sensible | Credenciales de inicio de sesión de la cuenta; datos de voz (biométricos); contenido de tus conversaciones de Hades y de tus mensajes de soporte; información de salud que revelas en las conversaciones de Hades | Cuentas, Hades, soporte |
3. Fuentes
3.1. Recopilamos información personal:
- de ti, cuando te registras, usas un servicio, pagas, nos escribes o cargas contenido;
- de tus dispositivos, a través de registros y, con tu consentimiento, cookies (consulta la Política de Cookies);
- de tu organización, cuando te invita a su cuenta;
- del titular de la voz, cuando una persona graba un consentimiento para que su voz se clone en Hades;
- de proveedores de servicios, como los procesadores de pagos (estado del pago) y las tiendas de aplicaciones (estado de la compra);
- de fuentes públicas, como los registros de contratación pública en Bidstream.
4. Finalidades
4.1. Usamos la información personal para estos fines comerciales:
- prestar, mantener y dar soporte a los servicios que solicitas;
- procesar pagos y llevar registros financieros;
- seguridad, prevención del fraude y del abuso, y depuración de errores;
- enviar mensajes del servicio y, con tu consentimiento, marketing;
- medir el uso de nuestro sitio web, con tu consentimiento;
- cumplir la ley y defendernos frente a reclamaciones.
4.2. No usamos tu información personal para publicidad dirigida. No la usamos para entrenar modelos de IA. Nuestros proveedores de IA tienen prohibido por contrato entrenar con ella. Consulta el Aviso de Transparencia sobre IA.
5. Revelaciones, venta e intercambio
5.1. Revelaciones con fines comerciales. En los últimos 12 meses revelamos cada categoría de la sección 2 a estas categorías de destinatarios, únicamente para los fines de la sección 4:
- proveedores de servicios y encargados del tratamiento: alojamiento (Hetzner, en Finlandia), pagos (Stripe), IA para el chat de nuestro sitio web y nuestra mesa de soporte (OpenAI), mensajería (Meta WhatsApp Business Platform), notificaciones push (Google Firebase Cloud Messaging) y analítica del sitio web con consentimiento (Google Analytics 4). La lista completa figura en Subencargados y Transferencias Internacionales. Hades, que no se ofrece al público, usa los proveedores indicados en su Adenda;
- responsables del tratamiento independientes que usas para llegar a nosotros: Google Play, la Apple App Store y las redes de tarjetas de pago;
- autoridades, cuando la ley lo exige. Consulta Solicitudes de Autoridades y Fuerzas de Seguridad.
5.2. Sin venta. Sin intercambio. No vendemos información personal ni la compartimos para publicidad conductual entre contextos. No hemos hecho ninguna de las dos cosas en los últimos 12 meses. No tenemos conocimiento efectivo de que hayamos vendido o compartido la información personal de consumidores menores de 16 años. Google Analytics 4 solo funciona con consentimiento, con Google Signals y las funciones publicitarias desactivadas.
5.3. Publicidad dirigida y elaboración de perfiles. No tratamos información personal para publicidad dirigida.
6. Información personal sensible
6.1. Solo usamos la información personal sensible para los fines que permite el reglamento de la CCPA (§7027(m)): prestar el servicio que solicitas, proteger nuestros servicios, prevenir el fraude y otros fines permitidos. No la usamos para inferir características sobre ti. Por este motivo, no ofrecemos un enlace "Limit the Use of My Sensitive Personal Information" (Limitar el uso de mi información personal sensible).
6.2. En los estados que exigen el consentimiento antes de tratar datos sensibles (como Colorado, Connecticut, Texas y Virginia), te pedimos tu consentimiento expreso (opt-in) antes de tratarlos, salvo que la ley permita otra cosa.
7. Conservación
7.1. Conservamos cada categoría solo durante el tiempo necesario para su finalidad; después, la suprimimos o desidentificamos:
| Datos | Conservación |
|---|---|
| Datos de la cuenta y de la organización | Vigencia de la cuenta + 30 días tras la cancelación |
| Plan Gratis inactivo | Se purga tras 90 días de inactividad, con 2 avisos previos |
| Registros de acceso y de aplicación | 6 meses; hasta 12 meses para investigaciones de seguridad |
| Facturación, facturas y registros tributarios | 5 años, o más si la ley lo exige |
| Registros de consentimiento y de aceptación legal | 5 años tras la finalización de la relación |
| Solicitudes de privacidad y respuestas | 24 meses |
| Tickets de soporte | 24 meses tras el cierre |
| Contactos comerciales (leads) y lista de espera | Hasta que te des de baja, o 24 meses sin interacción |
| Perfiles y grabaciones de voz de Hades | Hasta que el titular de la voz o el titular de la cuenta la revoque, o supresión de la cuenta + 30 días; los datos biométricos nunca se conservan más de 3 años desde el último uso |
| Historial de conversaciones de Hades | Hasta que lo suprimas, o supresión de la cuenta + 30 días |
7.2. Las copias de seguridad se renuevan en un plazo de 30 días. El calendario completo figura en el Calendario de Conservación de Datos.
8. Tus derechos
8.1. Con sujeción a la ley de tu estado, tienes derecho a:
- conocer y acceder a la información personal que recopilamos sobre ti, las categorías de fuentes, las finalidades y los destinatarios, y los datos concretos;
- suprimir la información personal que recopilamos de ti;
- rectificar la información personal inexacta;
- portabilidad: obtener una copia de tus datos en un formato portátil y fácilmente utilizable. La exportación de datos está siempre disponible en tu cuenta, en todos los planes;
- excluirte (opt out) de la venta o el intercambio de información personal, de la publicidad dirigida y de la elaboración de perfiles para tomar decisiones que produzcan efectos jurídicos o de importancia similar. No hacemos ninguna de estas cosas, pero igualmente puedes presentar una solicitud de exclusión, y la registraremos;
- limitar el uso de la información personal sensible (consulta la sección 6);
- obtener una lista de los terceros a los que revelamos información personal, cuando tu estado lo prevea (por ejemplo, Oregón y Minnesota);
- apelar nuestra decisión sobre tu solicitud (sección 10);
- no discriminación: no te negaremos los servicios, no te cobraremos un precio distinto ni te ofreceremos una calidad de servicio distinta por haber ejercido tus derechos.
9. Cómo ejercer tus derechos
9.1. Cómo solicitarlo. Escribe a contacto@sonholab.com con el asunto "US privacy request" o usa las herramientas de tu cuenta. El procedimiento completo figura en Tus Derechos de Privacidad y Cómo Ejercerlos.
9.2. Global Privacy Control. Tratamos una señal Global Privacy Control (GPC) de tu navegador como una solicitud válida de exclusión de la venta y el intercambio de información personal y de la publicidad dirigida, para ese navegador y, si has iniciado sesión, para tu cuenta. También cuenta como un rechazo de las cookies no esenciales. No existe un estándar común para las señales "Do Not Track"; en su lugar, respetamos la GPC.
9.3. Verificación. Para protegerte, verificamos tu identidad antes de atender una solicitud de conocimiento, supresión o rectificación. Si has iniciado sesión, normalmente basta con tu inicio de sesión. En caso contrario, te pedimos que confirmes información que ya tenemos, como la dirección de correo electrónico de la cuenta. Para datos concretos o datos sensibles, podemos pedirte más información. No necesitamos verificar las solicitudes de exclusión.
9.4. Agentes autorizados. Puedes usar un agente autorizado. El agente debe aportar tu autorización escrita y firmada o un poder notarial válido. Salvo que el agente tenga un poder notarial, podemos pedirte que verifiques tu identidad directamente y que confirmes que otorgaste la autorización.
9.5. Plazos. Confirmamos la recepción en un plazo de 10 días hábiles y respondemos en un plazo de 45 días. Si necesitamos más tiempo, podemos prorrogarlo hasta otros 45 días, y te explicamos el motivo dentro de los primeros 45 días. Las solicitudes de exclusión se tramitan en cuanto sea factible, y en un plazo de 15 días hábiles.
9.6. Gratuidad. Las solicitudes son gratuitas, hasta dos por cada 12 meses en el caso del acceso y la portabilidad. Solo podemos cobrar una tarifa razonable o rechazar una solicitud si es manifiestamente infundada o excesiva.
9.7. Métricas. La CCPA solo exige publicar métricas de solicitudes a las empresas que tratan la información personal de 10 millones o más de californianos al año. Esto no se nos aplica actualmente. Si llega a aplicarse, las publicaremos.
10. Apelaciones
10.1. Si rechazamos tu solicitud, total o parcialmente, puedes apelar. Escribe a contacto@sonholab.com con el asunto "Privacy appeal" y explica por qué no estás de acuerdo.
10.2. Revisamos la decisión original y respondemos por escrito en un plazo de 45 días, con nuestros motivos.
10.3. Si rechazamos tu apelación, puedes contactar con el Attorney General (fiscal general) de tu estado. Los residentes en California también pueden contactar con la California Privacy Protection Agency (https://cppa.ca.gov).
11. Política de privacidad de los datos de salud del consumidor (Washington, Nevada, Connecticut)
11.1. Ámbito de aplicación. Esta sección es nuestra política de privacidad de los datos de salud del consumidor conforme a la Washington My Health My Data Act (RCW 19.373), la Nevada SB 370 y las disposiciones sobre datos de salud del consumidor de la Connecticut Data Privacy Act. Estas leyes se aplican con independencia del tamaño de la empresa. Esta sección está publicada en nuestro Centro Legal.
11.2. Datos de salud del consumidor que recopilamos como entidad regulada.
- Hades: muestras de voz y modelos de voz (datos biométricos); e información sobre la salud, la salud mental o el estado emocional que revelas en las conversaciones, incluidas las señales que usa el protocolo de crisis.
- Fuera de ello, no recopilamos datos de salud del consumidor como entidad regulada. Clínicas solo contiene datos de salud como encargado del tratamiento de la clínica, que es la entidad regulada. Consulta la Adenda de Datos de Salud (Clínicas).
11.3. Fuentes y finalidades. Recopilamos estos datos de ti (y, en el caso de las voces, del titular de la voz) únicamente para ofrecer las funciones de Hades que solicitas, ejecutar el protocolo de crisis y mantener la seguridad del servicio.
11.4. Consentimiento separado. Te pedimos tu consentimiento para recopilar datos de salud del consumidor por separado de cualquier otro consentimiento y de los Términos del Servicio. Te pedimos un segundo consentimiento, también separado, antes de compartirlos con cualquier tercero distinto de nuestros encargados del tratamiento.
11.5. Destinatarios. Solo revelamos estos datos a los encargados del tratamiento que operan Hades, indicados en la Adenda Hades: Voz, Biometría, Memoriales e IA de Compañía, sección 14. No los revelamos a empresas afiliadas. Nunca vendemos datos de salud del consumidor.
11.6. Sin geovallas. No establecemos geovallas alrededor de instalaciones que prestan servicios de atención sanitaria presencial para identificar o rastrear a personas o enviarles mensajes.
11.7. Tus derechos. Puedes:
- confirmar si recopilamos, compartimos o vendemos tus datos de salud del consumidor, y acceder a ellos;
- obtener una lista de todos los terceros y empresas afiliadas con los que los compartimos, con sus datos de contacto;
- retirar tu consentimiento;
- obtener la supresión de tus datos de salud del consumidor, también en poder de nuestros encargados del tratamiento. Los datos suprimidos desaparecen de nuestras copias de seguridad cuando estas caducan.
11.8. Cómo ejercerlos. Se aplican las secciones 9 y 10, incluido el plazo de 45 días y el proceso de apelación.
12. Datos biométricos
12.1. Los datos de voz solo se tratan en Hades. Antes de recopilar una huella vocal, entregamos al titular de la voz un aviso escrito sobre la finalidad y el plazo de conservación y obtenemos una autorización escrita y firmada (firma electrónica). Esto se ajusta a la Illinois Biometric Information Privacy Act (BIPA), la Texas Capture or Use of Biometric Identifier Act (CUBI) y la RCW 19.375 de Washington.
12.2. No vendemos, arrendamos ni intercambiamos datos biométricos, ni obtenemos de ellos ningún otro beneficio. La biblioteca de voces compartida no está disponible para los usuarios de Estados Unidos.
12.3. Destruimos los datos de voz cuando se cumple la finalidad o el titular de la voz revoca su consentimiento, y nunca más tarde de 3 años desde su último uso. Cuando el titular de la voz revoca su consentimiento, la voz se retira para todos y se suprime automáticamente de todos nuestros sistemas. Hades no se ofrece actualmente al público; el acceso está limitado a probadores invitados.
12.4. Las reglas completas, incluido el consentimiento del titular de la voz y el procedimiento para las personas fallecidas, figuran en la Adenda Hades: Voz, Biometría, Memoriales e IA de Compañía.
13. Niños y adolescentes
13.1. COPPA. Nuestras aplicaciones para consumidores y nuestro sitio web no están dirigidos a menores de 13 años, y no recopilamos a sabiendas su información personal. Hades y SonhoLab Poker son para adultos (mayores de 18 años). Si descubrimos que recopilamos información personal de un menor de 13 años sin un consentimiento parental verificable, la suprimimos.
13.2. Escuelas. En Verita, la escuela autoriza la recopilación únicamente con fines educativos, en lugar de los padres, como permite la FTC. El uso comercial está prohibido. Consulta la Adenda de Datos de Menores y Estudiantes (Verita).
13.3. Consentimiento expreso para menores de 16 años (California). La ley de California exige el consentimiento expreso (opt-in) antes de vender o compartir la información personal de consumidores menores de 16 años. No vendemos ni compartimos la información personal de nadie.
14. Información sobre IA
14.1. Nuestros asistentes de IA te informan al principio de que estás hablando con un sistema de IA. Si lo solicitas, vuelven a confirmarlo, como exige la Utah Artificial Intelligence Policy Act.
14.2. Hades es un chatbot de compañía conforme a la California SB 243 y al Artículo 47 de la New York General Business Law. Te recuerda que es una IA al comienzo de cada sesión y cada 3 horas, y sigue un protocolo de crisis publicado. Consulta la Adenda Hades y el Aviso de Transparencia sobre IA.
14.3. Colorado y otros estados. La ley de Colorado sobre tecnologías de toma de decisiones automatizada (SB 26-189) entra en vigor el 1 de enero de 2027. Cuando se use cualquier función de IA para tomar o apoyar de forma sustancial una decisión trascendente sobre ti, te facilitaremos la información exigida antes de su uso.
14.4. Mensajes. Nuestros agentes de IA no envían mensajes de marketing automatizados a números de teléfono de EE. UU. sin un consentimiento previo, expreso y por escrito.
15. Otros avisos estatales
15.1. "Shine the Light" de California (Cal. Civ. Code §1798.83). No revelamos información personal a terceros para sus propios fines de marketing directo.
15.2. Renovación automática en California. Las condiciones de nuestras renovaciones automáticas, tu consentimiento y la cancelación en línea figuran en los Términos del Servicio.
15.3. Servicios en línea en California (Cal. Civ. Code §1789.3). Los residentes en California pueden contactar con la Complaint Assistance Unit de la Division of Consumer Services del California Department of Consumer Affairs, a través de www.dca.ca.gov.
15.4. Nueva York. Los residentes en Nueva York tienen los mismos derechos que los residentes de otros estados conforme a este Suplemento. Para las escuelas de Nueva York, el Parents' Bill of Rights for Data Privacy and Security se adjunta a la Adenda de Datos de Menores y Estudiantes (Verita).
15.5. Washington. SonhoLab Poker no está disponible en el Estado de Washington.
16. Violaciones de datos
16.1. Si una violación de datos afecta a tu información personal, te lo notificamos a ti, y a cualquier autoridad estatal que exija la ley, dentro del plazo que fije la ley del estado en el que vives. Consulta Seguridad y Respuesta a Incidentes.
17. Controversias
17.1. Los Términos del Servicio contienen un acuerdo de arbitraje y una renuncia a acciones colectivas para los usuarios de EE. UU., con una opción de exclusión en un plazo de 30 días, una excepción para las reclamaciones de menor cuantía y un protocolo de arbitraje masivo. No suponen una renuncia a las medidas cautelares de interés público. Lee la sección de resolución de controversias de los Términos del Servicio.
18. Contacto
18.1. Solicitudes de privacidad, apelaciones y consultas: contacto@sonholab.com.
18.2. L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00, Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil. Teléfono +55 85 99412-2292.
Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.
Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.