Privacidad
Vigencia: 1 de junio de 2026 | Última revisión: 16 de junio de 2026
① La Empresa recopila los siguientes datos personales para la prestación de sus servicios:
Datos obligatorios: dirección de correo electrónico, contraseña (cifrada), alias, historial de uso del servicio, registro de acceso e información del dispositivo (sistema operativo, navegador, dirección IP).
Datos opcionales: imagen de perfil, fecha de nacimiento, género y áreas de interés.
Inicio de sesión con redes sociales: información básica del perfil proporcionada por la plataforma correspondiente (nombre, correo electrónico, foto de perfil).
Datos recopilados automáticamente: cookies, frecuencia de acceso, patrones de uso del servicio y metadatos de las conversaciones con el agente de IA.
② Métodos de recopilación: los datos se recopilan de forma automática o directa durante el registro, el uso del servicio, las consultas de clientes o la participación en eventos.
Los datos personales recopilados se utilizarán exclusivamente para los siguientes fines: prestación del servicio y gestión de cuentas; identificación y autenticación de usuarios; mejora de la calidad del servicio del agente de IA (tras su anonimización); oferta de servicios y recomendaciones personalizadas; análisis estadístico del uso del servicio; atención al cliente y gestión de reclamaciones; envío de notificaciones y anuncios de eventos relacionados con el servicio (con consentimiento opcional); cumplimiento de obligaciones legales y resolución de disputas; filtrado de contenido perjudicial y garantía de la seguridad del servicio; respuesta a situaciones de crisis y notificación a las autoridades competentes conforme a la ley.
① Al darse de baja del servicio, los datos personales se destruirán sin dilación. No obstante, se conservarán durante el periodo especificado en los siguientes casos:
Registros de contratos o cancelación de suscripciones: 5 años (Ley de Comercio Electrónico).
Registros de pagos y suministro de bienes o servicios: 5 años (Ley de Comercio Electrónico).
Registros de reclamaciones de consumidores o resolución de disputas: 3 años (Ley de Comercio Electrónico).
Registros de acceso: 3 meses (Ley de Protección del Secreto de las Comunicaciones).
Registros de operación de servicios de IA conforme a la Ley Básica de Inteligencia Artificial: 5 años.
Registros de filtrado de contenido y moderación: 5 años.
② Una vez que el periodo de conservación expire o se cumpla la finalidad del tratamiento, los datos personales correspondientes se destruirán en un plazo de cinco días.
① Como norma general, la Empresa no cede los datos personales de los usuarios a terceros, salvo en los siguientes casos:
- Si el usuario ha otorgado su consentimiento previo.
- Por imperativo legal o a petición de las autoridades competentes con fines de investigación, conforme a los procedimientos establecidos por la ley.
② Al utilizar servicios de IA externos, el contenido de la conversación (contexto mínimo) puede transitar por los servidores de dicho proveedor. Los datos transferidos se minimizan y cifran, y su periodo de conservación se rige por la política de cada proveedor (la Empresa no garantiza su eliminación inmediata).
③ El texto en claro de los turnos de conversación procesados con éxito en la Bóveda Local de Companion (art. 8, apdos. 8 y 9) no se envía a servidores de IA externos, conforme al apartado 2. La inferencia local se procesa en el dispositivo del usuario con XenLook 4b-Ko, y la Empresa no facilita dicho texto a terceros proveedores de IA.
La empresa podrá encargar el tratamiento de datos personales a terceros para mejorar sus servicios. En tal caso, se informará sobre los detalles del encargo conforme a la legislación aplicable y se supervisará al encargado para garantizar que trate los datos personales de forma segura.
① El usuario (o su representante legal) podrá ejercer en cualquier momento los siguientes derechos: solicitar el acceso a sus datos personales, su rectificación, supresión o la limitación de su tratamiento.
② Puede ejercer sus derechos a través de la configuración del servicio o por correo electrónico ([email protected]). La empresa atenderá su solicitud sin dilación indebida.
③ El usuario puede solicitar el acceso, la descarga o la eliminación de los historiales de conversación de su agente de IA.
④ El contenido de los turnos de la Bóveda Local se almacena en el dispositivo del usuario, por lo que su consulta, eliminación y traslado deben ser realizados directamente por el usuario desde la ruta local y los ajustes de Companion. La empresa no puede ofrecer acceso desde el servidor (conforme al art. 6, apdos. ①-③) a contenido que no se encuentre en la base de datos del historial de chat (chat-history). Los registros de cuenta y acceso se gestionan según lo dispuesto en el artículo 3.
① La empresa utiliza cookies para ofrecer a cada usuario servicios personalizados.
② El usuario puede rechazar el almacenamiento de cookies a través de la configuración de su navegador web. En tal caso, el uso de algunas funciones del servicio podría verse limitado.
③ Las cookies expiran al cerrar el navegador o al finalizar la sesión.
① En el modo Nube (predeterminado), el contenido de las conversaciones con el agente de IA podrá utilizarse para mejorar la calidad del servicio y el modelo de IA, siempre tras un proceso de desidentificación (anonimización). Los apartados ① y ② de este artículo no se aplican a los turnos de la Bóveda Local de Companion (véanse los apartados ⑧ y ⑨).
② En el modo Nube, el usuario puede consentir o rechazar el uso de los datos de sus conversaciones para el entrenamiento de la IA. Rechazarlo no supondrá ninguna desventaja en el uso del servicio.
③ El «Modo Privado» es una función independiente aún no disponible y es diferente de la Bóveda Local de Companion (apartado ⑧). Para conversaciones no guardadas en el servidor, consulte las opciones de la Bóveda Local en los apartados ⑧ y ⑨.
④ Por defecto, el chat y la búsqueda con IA se procesan en la nube (p. ej. Google Vertex AI, DeepSeek). La bóveda local Companion solo procesa en su dispositivo si opta por separado; el texto en claro de esos turnos no se almacena en las bases de datos de la empresa.
⑤ Puede revocar en cualquier momento su consentimiento para el uso de los datos de conversación con la IA para su entrenamiento. Al hacerlo, puede solicitar la eliminación de los datos de entrenamiento existentes.
⑥ La empresa publicará un informe de transparencia sobre el uso de los datos al menos una vez al año.
⑦ Los usuarios sujetos al RGPD de la UE pueden ejercer su derecho a la portabilidad de los datos.
⑧ «Bóveda Local de Companion» (opcional, experimental): Si el usuario otorga su consentimiento legal y configura el servicio para procesar conversaciones con el daemon local, el texto en claro de dichos turnos de conversación no se guardará en la base de datos de chat de la empresa (chat-history). Aunque puede mostrarse temporalmente en la pantalla o la memoria del navegador durante la sesión, el texto en claro de los turnos procesados localmente con éxito no se enviará a los servidores de la empresa. El contenido de la conversación se almacena en la ruta local que el usuario designe en su dispositivo, y su copia de seguridad, protección contra pérdidas y seguridad son responsabilidad del usuario.
⑨ Incluso al usar la Bóveda Local, la información mínima necesaria para la gestión de la cuenta y la operativa del servicio (como la IP de inicio de sesión y conexión, cookies y registros de acceso) podrá ser tratada conforme al artículo 3. Si el daemon local no está en funcionamiento, la conversación no se enviará automáticamente a la nube (fallback bloqueado), y las políticas de almacenamiento de conversaciones en el servidor (artículo 8, apartados ① y ②) no se aplicarán hasta que el usuario cambie al modo Nube.
⑩ (Base jurídica y notificación) La Bóveda Local se activa mediante **consentimiento explícito**, de acuerdo con el art. 15, apdo. 2 de la Ley de Protección de Datos Personales. Finalidad de la recogida y uso: procesar experimentos de conversación en el dispositivo del usuario. Datos recogidos: texto en claro del turno de conversación correspondiente (no almacenado en la base de datos de la empresa). Conservación: en la ruta local designada por el usuario y bajo su responsabilidad. Derecho de oposición: puede seguir usando el modo Nube sin ninguna desventaja. La revocación del consentimiento y la solicitud de un nuevo consentimiento por cambios en la política se gestionarán a través del asistente de chat y la variable `COMPANION_VAULT_LEGAL_VERSION`. Los turnos que incluyan adjuntos o generación de medios podrían no ser compatibles con la Bóveda Local en la v1. El filtro preventivo de contenido de riesgo o perjudicial (L1) se procesa en el navegador; si un contenido se bloquea, no se envía al servidor.
La empresa adopta las siguientes medidas para garantizar la seguridad: medidas administrativas (elaboración de un plan de gestión interna, minimización del personal que trata datos personales y su formación), medidas técnicas (cifrado de datos personales, gestión de permisos de acceso, uso de programas de seguridad, conservación de registros de acceso) y medidas físicas (control de acceso a salas de servidores y almacenamiento de datos).
① La empresa recabará el consentimiento del representante legal para recopilar datos personales de menores de 14 años.
② El representante legal de un menor de 14 años podrá solicitar el acceso, la rectificación o la supresión de los datos personales del menor.
① Para prestar servicios de IA, sus datos de conversación (contexto mínimo) pueden transferirse a proveedores internacionales, incluidos Google LLC (Vertex AI Gemini), Anthropic (Claude vía Vertex AI), DeepSeek, xAI (Grok), OpenAI (imágenes), Suno (música) y Fal.ai (vídeo). En planes de pago, las consultas de búsqueda web se envían a Google LLC. El plan Explorer gratuito no ofrece búsqueda web. La infraestructura puede enrutarse por Cloudflare, Inc.
② En caso de transferencia internacional, se informará al usuario y se solicitará su consentimiento sobre los datos transferidos, el país de destino, la fecha y el método de transferencia, así como la finalidad de uso y el periodo de conservación por parte del destinatario.
③ El texto de los turnos de conversación procesados con éxito en la bóveda local de Companion no se transfiere al extranjero (art. 8, apdos. ⑧ y ⑨). Las transferencias al extranjero en el modo en la nube se rigen por el art. 11, apdos. ① y ②, y la tabla del art. 12.
④ For users in GDPR/UK GDPR regions, cross-border transfers rely on EU Standard Contractual Clauses (SCCs), adequacy decisions, or other GDPR Art. 46 mechanisms in contracts and consent flows. See the table footer in Art. 12 for country-specific bases including China (DeepSeek) and the US.
El procesador siguiente opera en infraestructura local en la República de Corea. No hay transferencia internacional de datos personales.
| Destinatario | País de transferencia | Datos transferidos | Finalidad de uso | Periodo de retención |
|---|---|---|---|---|
| XenLook 4b-Ko (motor propio) | Corea del Sur | Contenido de la conversación (cifrado) | Generación de respuestas de la IA | Operación del servicio y mejora de la calidad |
Datos mínimos cifrados pueden transferirse a los destinatarios siguientes para prestar el servicio.
| Destinatario | País de transferencia | Datos transferidos | Finalidad de uso | Periodo de retención | Legal basis |
|---|---|---|---|---|---|
| XenLook AI Engine | Estados Unidos | Contexto mínimo de la conversación (cifrado) | Respuesta principal de la IA | Según la política del proveedor | EU SCCs · Google DPA / consent |
| Anthropic (Claude via Google Vertex AI) | United States | Minimal conversation context (encrypted) | Supplementary, research, and harness AI responses | Per provider policy | EU SCCs · Google/Anthropic DPA / consent |
| DeepSeek | China | Contexto mínimo de la conversación (cifrado) | Respuesta de respaldo de la IA | Según la política del proveedor | Consent · necessity (PIPL) / EU SCC review |
| XenLook Fast | Estados Unidos | Contexto mínimo de la conversación (cifrado) | Respuesta de respaldo de la IA | Según la política del proveedor | Consent / EU SCCs |
| Modelo de IA Generativa | EE. UU. | Texto de solicitud para generar imágenes (cifrado) | Generación de imágenes con IA | Según la política del proveedor | Consent / EU SCCs · OpenAI DPA |
| Suno | EE. UU. | Texto de solicitud para generar música (cifrado) | Generación de música con IA | Según la política del proveedor | Consent / EU SCCs |
| Fal.ai | EE. UU. | Texto de solicitud para generar vídeo (cifrado) | Generación de vídeo con IA | Según la política del proveedor | Consent / EU SCCs |
| Google Búsqueda | EE. UU. | Consultas de búsqueda (mínimas, cifradas) | Búsqueda web para planes de pago (enlaces a fuentes, fragmentos) | Según la política del proveedor | Consent / EU SCCs |
| Cloudflare, Inc. | EE. UU. | Información de conexión (IP, cabeceras) | CDN, seguridad y WAF | Según la política del proveedor | EU SCCs · Cloudflare DPA / consent |
Legal bases: EU/UK — SCCs or adequacy · US — SCCs and vendor DPAs · China (DeepSeek) — consent and necessity (PIPL) · Other — consent and Art. 11 notice
La empresa designa a un Responsable de Protección de Datos (CPO) para supervisar las operaciones relacionadas con el tratamiento de datos personales.
Responsable de Protección de Datos: Nam Ki-yeon (Co-CEO) · [email protected] · 1833-6972 (Comité de Mediación de Disputas sobre Información Personal)
Para solicitar reparación por la vulneración de sus datos personales, el usuario puede consultar a las siguientes instituciones:
Comité de Mediación de Disputas sobre Información Personal: 1833-6972 (sin prefijo nacional) (www.kopico.go.kr)
Centro de Denuncias de Infracciones de Información Personal: 118 (sin prefijo nacional) (privacy.kisa.or.kr)
Fiscalía Suprema: 1301 (sin prefijo nacional) (www.spo.go.kr)
Agencia Nacional de Policía: 182 (sin prefijo nacional) (ecrm.cyber.go.kr)
Esta política entra en vigor en su fecha de implementación. Cualquier adición, eliminación o modificación de su contenido debida a cambios en la legislación, las políticas o la tecnología de seguridad se notificará a través de los avisos del servicio con al menos siete días de antelación a su entrada en vigor.
① En caso de una incidencia de seguridad que afecte a los datos personales, la empresa notificará sin demora al usuario afectado, informándole de la incidencia, los datos comprometidos, las medidas para minimizar los daños y la información de contacto.
② Si se vulneran los datos personales de usuarios de la UE, se notificará a la autoridad de control en un plazo de 72 horas, conforme al artículo 33 del RGPD. Si se prevé un riesgo elevado, también se informará sin demora al usuario, conforme al artículo 34.
③ A los usuarios de China se les notificará la vulneración de acuerdo con el artículo 57 de la Ley de Protección de la Información Personal (PIPL). Para los usuarios de Corea, se tomarán una o más medidas sin demora, de conformidad con el artículo 34 de la Ley de Protección de Datos Personales.
① La empresa no toma decisiones totalmente automatizadas mediante IA que produzcan efectos jurídicos para el usuario. Todas las decisiones importantes conllevan una revisión humana.
② Los usuarios de la UE tienen derecho a solicitar la intervención humana en el tratamiento automatizado, de acuerdo con el artículo 22 del RGPD. Pueden ejercer este derecho contactando a [email protected].
③ Si un usuario se opone a una decisión automatizada o solicita una revisión humana, la empresa le notificará el resultado del proceso en un plazo de siete días hábiles.
Esta Política de Privacidad entrará en vigor el 1 de junio de 2026.