Política de Privacidad
NeoPower Digital, LLC
Vigente desde: 23 de diciembre de 2025
Versión: 1.1
Esta Política describe cómo NeoPower Digital, LLC ("Alumbra", "nosotros") trata datos personales en el marco de su plataforma B2B de automatización de procesos e integraciones (la "Plataforma"). Se aplica al dominio alumbra.io y sus subdominios vinculados a la prestación del servicio.
1. Quiénes somos y cómo contactarnos
Responsable: NeoPower Digital, LLC (Delaware LLC)
EIN: 36-5041139
Fecha de constitución: 14 de octubre de 2022
Agente registrado: Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, US
Email de privacidad: [email protected]
2. Alcance y público objetivo
- B2B: proveemos servicios a empresas y organizaciones ("Clientes").
- Datos de clientes de nuestros Clientes: cuando un Cliente contrata automatizaciones/integraciones que lo requieren, Alumbra puede tratar datos personales de terceros (por ejemplo, nombre, email, teléfono, compras, mensajes) como parte del servicio.
- Menores: la Plataforma no está dirigida a menores de 18 años y se prohíbe su uso.
3. Definiciones de roles (Responsable / Encargado)
Según el tipo de dato y el contexto, Alumbra puede actuar como:
- Responsable (controller): para datos de cuenta, administración, facturación, seguridad, prevención de abuso y analítica/telemetría propia de la Plataforma.
- Encargado (processor): para los datos de negocio y contenido que el Cliente procesa mediante nuestras automatizaciones/integraciones, siguiendo instrucciones del Cliente.
4. Categorías de datos personales que tratamos
El tratamiento depende del servicio contratado. Podemos tratar:
- Identificación y contacto: nombre, email, teléfono, cargo, empresa.
- Cuenta y autenticación: credenciales, IDs de terceros, tokens OAuth, roles/permisos.
- Datos comerciales/operacionales (variables): pedidos, catálogos, inventario, facturación, tickets, registros de ventas/compras.
- Comunicaciones (variables): contenido y metadatos de chats, mensajería (por ejemplo WhatsApp Business), emails, notas; solo si el Cliente contrata esos flujos.
- Telemetría y analítica técnica: IP, user-agent, eventos de uso, logs, identificadores de dispositivo/navegador.
- Datos para IA: prompts, entradas, salidas, feedback y señales de calidad asociadas al uso de funciones de IA.
Datos sensibles (categorías especiales): la Plataforma no está diseñada para tratar datos sensibles (salud, biométricos, etc.). El Cliente no debe introducirlos salvo que exista base legal y habilitación contractual para ello; Alumbra podrá restringir o eliminar contenido si detecta un uso incompatible.
5. Origen de los datos
- Ingreso directo por usuarios del Cliente mediante el panel y/o interfaces de chat.
- APIs y webhooks de integraciones de terceros, previa autorización del Cliente (por ejemplo OAuth).
- Importaciones mediante archivos (CSV/hojas de cálculo).
- Scraping: no realizamos scraping; usamos APIs y webhooks oficiales cuando están disponibles.
6. Finalidades del tratamiento
Tratamos datos para:
- Prestar el servicio contratado (automatizaciones, integraciones, orquestación de flujos).
- Soporte y atención (resolución de incidencias, mejora de calidad).
- Seguridad (detección de abuso, fraude, mal uso, y resguardo de la Plataforma).
- Analítica y mejora del producto (métricas de uso y performance).
- Funciones de IA solicitadas por el Cliente (ver §8).
7. Bases legales (en la medida que aplique)
En contextos donde una base legal sea exigible (por ejemplo, determinadas jurisdicciones en EE. UU.), las bases típicas pueden incluir:
- Ejecución de contrato (principal, servicios B2B).
- Interés legítimo (seguridad, prevención de abuso y analítica técnica).
- Consentimiento (por ejemplo, newsletter/marketing cuando corresponda).
Decisiones automatizadas: Alumbra no adopta, por defecto, decisiones automatizadas con efectos legales o significativamente similares sobre personas sin intervención humana.
8. Tratamiento para IA (uso de datos)
Alumbra puede ofrecer funcionalidades de IA dentro de la Plataforma. En esos casos:
- No entrenamos modelos propios con datos del Cliente.
- Los datos pueden intervenir en tiempo de ejecución (prompts/contexto) para operar la función solicitada.
- Podemos conservar métricas operativas y señales de calidad agregadas o anonimizadas para evaluar performance y confiabilidad.
- Proveedores de IA: podemos utilizar APIs de terceros (por ejemplo, Gemini API y eventualmente otras APIs como GPT, Anthropic, Meta u otras) para inferencia. Cuando se utiliza Gemini API, Google indica que los datos que se registran para monitoreo de abuso se usan para enforcement de políticas y no para entrenar o ajustar modelos. (Google AI for Developers)
- Responsabilidad del Cliente: el Cliente es responsable de no introducir datos no autorizados o sensibles en entradas de IA salvo que cuente con base legal y permisos adecuados.
9. Cookies y analítica
- Podemos utilizar herramientas de analítica (por ejemplo Google Analytics y Microsoft Clarity) para entender uso y mejorar el servicio.
- No realizamos venta de datos ni publicidad dirigida basada en perfiles de usuarios.
- Los usuarios pueden gestionar cookies desde la configuración del navegador. Si en el futuro la normativa aplicable exigiera consentimiento previo para cookies no esenciales en el contexto del uso de la Plataforma, implementaremos los mecanismos correspondientes.
10. Conservación y eliminación
Regla por defecto (clientes estándar):
- Tras finalizar la suscripción o ante inactividad sostenida de la cuenta, eliminamos o desasociamos datos de la cuenta y datos operacionales del Cliente dentro de un plazo objetivo de hasta 3 meses, salvo que:
- exista obligación legal de conservación (por ejemplo, registros contables/fiscales), o
- sea necesario para defensa ante reclamaciones, o
- el Cliente solicite una retención mayor por requerimientos operativos.
Eliminación a pedido: el Cliente puede solicitar borrado antes de ese plazo, sujeto a limitaciones legales y técnicas razonables.
Backups: existen copias de seguridad con rotación; las eliminaciones se reflejan cuando el backup correspondiente expira.
11. Destinatarios, encargados y subencargados
Podemos compartir datos con proveedores que actúan como encargados/subencargados (hosting, base de datos, analítica/observabilidad, servicios de IA, mensajería, email transaccional), solo para prestar el servicio y bajo obligaciones de confidencialidad y seguridad.
Lista de subencargados: por seguridad operativa no publicamos una lista nominal en esta Política. A solicitud razonable, proveeremos información actualizada sobre subencargados (categorías, funciones y regiones).
Hosting y regiones: actualmente operamos infraestructura en Estados Unidos y Europa (por ejemplo, mediante Hetzner, que cuenta con ubicaciones en Europa y EE. UU.). (Hetzner)
12. Transferencias internacionales
Dado que operamos en US y Europa, los datos pueden ser tratados en esas regiones según la arquitectura y el servicio contratado. Alumbra aplica medidas razonables para asegurar el tratamiento transfronterizo conforme corresponda y según el marco legal aplicable.
13. Seguridad
Aplicamos medidas razonables de seguridad, incluyendo:
- Cifrado en tránsito (TLS) y cifrado en reposo cuando esté disponible según la tecnología subyacente.
- Mínimos privilegios, control de accesos, aislamiento lógico por organización/tenant, logs y monitoreo operativo.
- Gestión de incidentes: notificaremos incidentes de seguridad conforme a normativa aplicable y a los términos contractuales.
- Certificaciones: actualmente no contamos con certificaciones (por ejemplo ISO 27001 / SOC 2).
14. Derechos de los titulares
Según la normativa aplicable (por ejemplo, ciertas leyes estatales de EE. UU.), los titulares pueden tener derechos como acceso, rectificación, supresión, portabilidad, limitación u oposición, y opt-out de marketing.
- Canal: [email protected]
- Verificación: podremos solicitar información razonable para verificar identidad y/o autoridad del solicitante.
- Plazos: responderemos dentro de plazos razonables y conforme la normativa aplicable.
- Apelación: si rechazamos una solicitud cuando una ley aplicable prevea apelación, el titular podrá apelar; y, de corresponder, informaremos vías para presentar una queja ante la autoridad competente. (Por ejemplo, la ley de Delaware prevé respuesta a apelaciones y un mecanismo para contactar al Department of Justice si se deniega). (Delaware Code Online)
Cuando Alumbra actúa como encargado: si la solicitud se refiere a datos que tratamos por cuenta de un Cliente, podremos derivarla al Cliente (responsable) para su gestión.
15. Marketing y comunicaciones
- Enviamos newsletter/comunicaciones comerciales solo con consentimiento previo (opt-in) cuando corresponda.
- El destinatario puede darse de baja en cualquier momento.
16. Responsabilidades del Cliente sobre datos de terceros e integraciones
El Cliente es responsable de contar con base legal y permisos para:
- Conectar herramientas (OAuth u otros mecanismos),
- Transferir datos a Alumbra, y
- Definir qué datos se procesan en automatizaciones, incluyendo mensajes y contenidos.
17. Menores
El servicio no se dirige a menores de 18 años. Si detectamos tratamiento inadvertido, podremos eliminar datos y/o restringir el acceso.
18. Cambios a esta Política
Podemos actualizar esta Política. Notificaremos cambios materiales mediante mecanismos razonables (por ejemplo, in-app o email). La fecha "Vigente desde" indicará la última modificación.
19. Ley aplicable y jurisdicción
Esta Política se rige por las leyes del Estado de Delaware, EE. UU., sin perjuicio de normas imperativas aplicables en la jurisdicción del titular o del Cliente cuando corresponda.
20. Cómo contactarnos
Para dudas, solicitudes de derechos o temas de privacidad: [email protected]
Anexo A — Resumen de categorías de subencargados (orientativo)
- Infraestructura de cómputo y almacenamiento (US/EU).
- Base de datos gestionada (US/EU).
- Analítica y telemetría (medición de uso y performance).
- Observabilidad (logs, métricas, trazas).
- Servicios de IA (APIs para inferencia de modelos).
- Email transaccional (notificaciones del sistema).
Información ampliada (p. ej., regiones específicas) disponible bajo solicitud a [email protected].
Anexo B — Retención (detalle orientativo)
- Cuenta y autenticación: vida del contrato + hasta 3 meses tras inactividad/terminación (salvo obligación legal).
- Datos operacionales/comerciales: vida del contrato + hasta 3 meses (o eliminación a pedido).
- Logs y telemetría: retenciones operativas acotadas conforme rotación.
- Backups: eliminación al caducar la rotación; borrados se reflejan cuando expira el backup correspondiente.
- Datos de IA (prompts/salidas/feedback): retención mínima necesaria para operar, depurar y evaluar funcionalidades; sin entrenamiento de modelos propios.
Última actualización: 23 de diciembre de 2025