Política de Privacidad

Totalum, Inc.

Fecha de entrada en vigor: · Versión 2.0 · Vincula a los usuarios registrados antes de esa fecha desde el

Esta Política de Privacidad explica cómo Totalum, Inc.Totalum», «nosotros») recoge, utiliza, comparte y protege los datos personales cuando usted visita nuestros sitios web, crea una cuenta, utiliza la plataforma, la API o el servidor MCP de Totalum, compra planes o créditos, se pone en contacto con nosotros o interactúa con nuestra publicidad. Está redactada para cumplir el RGPD y el RGPD del Reino Unido (artículos 13 y 14), la California Consumer Privacy Act y las demás leyes de privacidad de los estados de EE. UU., la Delaware Online Privacy and Protection Act, la LOPDGDD española y las leyes de protección de datos de México, Brasil, Colombia, Argentina, Chile y Perú. Los términos en mayúscula inicial tienen el significado que les dan los Términos y Condiciones del Servicio.

1. Quiénes somos, ámbito y nuestras funciones

Responsable del tratamiento. Totalum, Inc., una sociedad constituida conforme a las leyes del Estado de Delaware, Estados Unidos de América, agente registrado Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States, es el responsable del tratamiento (y, en términos estadounidenses, la «business») de los datos personales descritos en esta política. Contacto: contacto@totalum.app, o por correo postal a c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States.

Dos funciones distintas. Esta política cubre los datos personales sobre usted: visitantes, titulares de cuenta, miembros de equipo, usuarios de la API, personas que contactan con nosotros y personas a las que nuestros clientes refieren o invitan. No cubre los datos personales que usted introduce en sus propios Proyectos ni los que recogen de sus usuarios las aplicaciones que usted construye. Respecto de esos datos, usted es el responsable del tratamiento (o la «business») y Totalum actúa como su encargado del tratamiento (o «service provider») conforme al Anexo de Tratamiento de Datos; la política de privacidad aplicable a los usuarios de la aplicación que usted construyó es la de esa aplicación. Si usted es usuario de una aplicación construida con Totalum y tiene una pregunta sobre sus datos, contacte con el operador de esa aplicación.

Sitios web y servicios cubiertos: https://www.totalum.app (sitio de marketing, blog y documentación), https://platform.totalum.app (la plataforma), https://accounts.totalum.app (panel de cuenta heredado), https://api-accounts.totalum.app (API y servidor MCP), nuestros canales de soporte y nuestros correos electrónicos.

2. Datos personales que recogemos

Recogemos los siguientes datos, en las situaciones descritas. No recogemos más de lo que aquí se describe, y le pedimos que no nos envíe datos de categorías especiales (salud, religión, vida sexual, opiniones políticas, datos biométricos) en prompts, archivos o mensajes de soporte.

ContextoDatos personalesOrigen
Visitar nuestros sitios webDirección IP, ubicación aproximada derivada de ella (país, región, ciudad), información del navegador y del dispositivo, páginas vistas, sitio de referencia, página de aterrizaje, marcas de tiempo; los identificadores que instalan las etiquetas publicitarias y analíticas si usted las permite (Sección 4); datos de atribución de primer contacto almacenados en su navegador: parámetros UTM, identificadores de clic publicitario (por ejemplo gclid, fbclid, ttclid, rdt_cid), los identificadores de navegador de Meta _fbp y _fbc si existen, el identificador de cliente de Google Analytics, tipo de dispositivo, idioma, zona horaria, ancho de pantalla y número de visitas.Usted, su navegador, nuestros servidores, cookies de las plataformas publicitarias
Crear una cuentaNombre, dirección de correo electrónico, contraseña (con hash) o identificadores y avatar de la cuenta de Google si inicia sesión con Google, idioma, la página de marketing desde la que llegó y el motivo o interés que indicó, los datos de atribución anteriores, más el enriquecimiento en el servidor en el momento del registro: dirección IP, agente de usuario, navegador, sistema operativo, tipo y marca del dispositivo, país, región, ciudad y referente HTTP. Google realiza una evaluación reCAPTCHA v3 para impedir registros automatizados.Usted, su navegador, Google
Usar la plataforma, la API o MCPSus prompts, archivos subidos (hasta 15 por prompt), el código generado y el historial de conversación de cada Proyecto, registros de base de datos que usted crea, configuración y secretos del proyecto que almacena, historial de versiones, registros de despliegue y compilación, registros de ejecución del agente, métricas de uso (ejecuciones, créditos, peticiones, CPU, almacenamiento), uso de claves API, intentos de inicio de sesión con fecha e IP, dispositivo desde el que inició sesión, pertenencia a equipos e invitaciones, preferencias dentro del producto.Usted, sus agentes e integraciones, nuestros sistemas
Entrada de vozAudio que graba para la transcripción de voz a texto, su transcripción y un contador de uso. El audio se transcribe y no se conserva como perfil de voz.Usted
FacturaciónNombre de facturación, dirección, país, código postal, nombre de empresa, número de identificación fiscal, número de teléfono si lo facilita, moneda, plan, saldos e historial de créditos, facturas, identificador de cliente de Stripe, los últimos cuatro dígitos y la marca de su tarjeta y su caducidad (los números completos de tarjeta los recoge Stripe y nunca llegan a nuestros sistemas), configuración de recarga automática, estado de pagos y disputas.Usted, Stripe
Conectar integracionesIdentificadores de repositorio de GitHub y token de acceso; token de acceso de Figma (validado y utilizado, no almacenado más allá de la sesión); los datos que esos servicios devuelven cuando usted utiliza la función.Usted, GitHub, Figma
Soporte y contactoSus mensajes, adjuntos, datos de contacto y el contexto de la cuenta necesario para ayudarle; las respuestas de soporte pueden redactarse con asistencia de IA a partir del contenido de su mensaje; las llamadas reservadas a través de Calendly están sujetas a la política de Calendly.Usted
Referidos y compartir para ganarSu código de referido, a quién refirió y cuándo, la URL de la publicación en redes sociales que envía, historial de recompensas; respecto de la persona referida: el código de referido almacenado en su navegador y el hecho de haber sido referida.Usted, la persona referida
Medición de marketingTras el registro o la compra, correo electrónico y número de teléfono con hash (si lo hay), identificadores de clic publicitario, dirección IP, agente de usuario, nombre del evento, valor y moneda, enviados a las plataformas publicitarias según se describe en la Sección 5.Nuestros sistemas
Legal, seguridad y protecciónRegistros de consentimientos, exclusiones y aceptación de los términos; señales de abuso y fraude; correspondencia sobre disputas, solicitudes de derechos y requerimientos legales.Usted, nuestros sistemas, terceros

Datos sensibles. Las credenciales de la cuenta son la única categoría de información personal sensible que recogemos deliberadamente, y las utilizamos únicamente para autenticarle. No recogemos geolocalización precisa; la ubicación se aproxima a partir de la dirección IP a nivel de país/región/ciudad.

Datos que obtenemos de otros. Google (perfil de inicio de sesión, evaluación reCAPTCHA), Stripe (resultados de pagos, señales de fraude), las plataformas publicitarias (identificadores de clic a través de sus cookies), la persona que le refirió (su código de referido) y el titular de la cuenta que le invitó a un equipo (su correo electrónico).

3. Para qué los utilizamos y con qué base jurídica

Cuando se aplica el RGPD, el RGPD del Reino Unido o una ley similar, necesitamos una base jurídica para cada finalidad. La tabla muestra las finalidades y la base en la que nos apoyamos. Cuando la base es el interés legítimo hemos realizado una ponderación que usted puede solicitar.

FinalidadBase jurídica
Crear y gestionar su cuenta, autenticarle, prestar la plataforma, la API, el servidor MCP, el alojamiento, las compilaciones, las vistas previas, la base de datos y las integraciones; ejecutar el agente de IA sobre sus prompts; prestar soporteEjecución de un contrato (Términos y Condiciones del Servicio)
Procesar pagos, gestionar planes, créditos, recarga automática y recompensas por referidos; emitir facturas; prevenir el fraude por contracargosEjecución de un contrato; obligación legal (fiscal y contable); interés legítimo (prevención del fraude)
Mantener la seguridad del Servicio: registros de intentos de inicio de sesión, límites de tasa, reCAPTCHA, detección de abusos, comprobación de sanciones, investigación de incidentesInterés legítimo en la seguridad y la prevención de abusos; obligación legal (sanciones)
Comprender cómo se utiliza el Servicio y mejorarlo: analítica de producto en la plataforma, estadísticas de uso agregadas, diagnóstico de ejecuciones fallidasInterés legítimo en mejorar el Servicio; consentimiento cuando la ley lo exige para cookies analíticas
Comprender de dónde proceden nuestros usuarios: atribución de registros a campañas, referentes y páginas; medir qué marketing funcionaInterés legítimo en evaluar nuestro marketing; consentimiento para cookies e identificadores publicitarios cuando se exige
Anunciar Totalum y medir la publicidad en Google, Meta y Reddit, incluidos el remarketing y la medición de conversiones con etiquetas de navegador y eventos desde el servidorConsentimiento (EEE, Reino Unido, Suiza y dondequiera que se exija consentimiento); en otro caso interés legítimo con derecho de exclusión (véase la Sección 12)
Enviar correos transaccionales: códigos de verificación, recibos, recordatorios de renovación, alertas de seguridad, cambios en los términos, avisos de créditos bajosEjecución de un contrato; obligación legal
Enviar novedades del producto y correos de marketingConsentimiento, o la excepción de clientes existentes sobre servicios similares con posibilidad de baja en cada mensaje (art. 21.2 LSSI española; reg. 22 PECR del Reino Unido); puede darse de baja en cualquier momento
Gestionar los programas de referidos y de compartir para ganarEjecución de un contrato con los participantes; interés legítimo; consentimiento de la persona referida para ser contactada cuando se exija
Cumplir la ley, responder a requerimientos legales, formular, ejercer o defender reclamaciones, hacer cumplir los TérminosObligación legal; interés legítimo
Transmisiones de empresa (fusión, adquisición, financiación, venta de activos)Interés legítimo, con la condición de que esta política siga aplicándose

Decisiones automatizadas. Utilizamos sistemas automatizados para bloquear registros que parecen fraudulentos (puntuación reCAPTCHA, dominios de correo desechables, límites de tasa por IP), para dirigir las peticiones a distintos modelos de IA y para detectar abusos. Ninguno de ellos produce una decisión con efectos jurídicos o significativamente similares sobre usted sin posibilidad de revisión humana; si un bloqueo automatizado le impide registrarse o utilizar el Servicio, escriba a contacto@totalum.app y una persona lo revisará. No utilizamos sus datos personales para elaborar perfiles con vistas a decisiones sobre crédito, seguros, empleo o similares.

Sin entrenamiento de IA. No utilizamos sus prompts, código, archivos, datos de proyecto ni datos personales para entrenar modelos de inteligencia artificial, y nuestros Proveedores de Modelos tienen prohibido contractualmente hacerlo con los datos que les enviamos. No utilizamos sus datos personales para entrenar grandes modelos de lenguaje.

4. Cookies y tecnologías similares

Nuestra Política de Cookies enumera cada cookie, clave de almacenamiento local, píxel y etiqueta que nosotros y terceros utilizamos, con su finalidad y duración, y explica nuestras reglas de consentimiento: ninguna etiqueta publicitaria o analítica se carga para los visitantes del EEE, el Reino Unido o Suiza hasta que la aceptan; una señal Global Privacy Control se trata como una exclusión en todas partes; todos los demás pueden excluirse en cualquier momento. Puede cambiar su elección en cualquier momento con el botón de la Política de Cookies.

5. Publicidad, analítica y medición desde el servidor

Nos anunciamos en Google, Meta (Facebook e Instagram) y Reddit, y medimos si esos anuncios generan registros y compras. Esto implica:

  • Etiquetas de navegador en https://www.totalum.app: Google Tag Manager (que puede cargar Google Analytics y la etiqueta de Google Ads), el Píxel de Meta y el Píxel de Reddit. Sujeto a su elección de consentimiento, instalan identificadores en su navegador y comunican visitas a páginas y eventos a esas empresas, que pueden combinarlos con los datos que ya tienen sobre usted para mostrarle nuestros anuncios en otros sitios y para medirlos.
  • Eventos desde el servidor: cuando usted se registra o compra, nuestros servidores envían un evento a la API de conversiones offline de Google Ads, a la Conversions API de Meta y a la Conversions API de Reddit que contiene su correo electrónico y su número de teléfono (ambos con hash SHA-256 antes del envío), los identificadores de clic publicitario capturados cuando llegó, su dirección IP, el agente de usuario y, en las compras, el importe y la moneda. También se envía desde nuestros servidores a Google Analytics un evento de registro con su identificador de cliente de Google Analytics y su país.
  • Analítica de producto: Google Analytics 4 en https://platform.totalum.app registra cómo se utiliza la plataforma.

Qué significa esto conforme al Derecho de EE. UU. Comunicar identificadores a plataformas publicitarias para publicidad basada en el comportamiento entre contextos es una «venta» («sale») o «compartición» («sharing») de información personal conforme a la California Consumer Privacy Act y leyes estatales similares, aunque no medie dinero. La Sección 12 explica cómo excluirse y la Sección 13 enumera las categorías implicadas. No vendemos información personal a cambio de dinero, y no vendemos ni compartimos la información personal de nadie de quien sepamos que es menor de 16 años.

Qué significa esto conforme al Derecho de la UE y del Reino Unido. Se trata de operaciones de tratamiento basadas en su consentimiento, que usted otorga o rechaza en el banner de cookies y puede retirar en cualquier momento. Google, Meta y Reddit actúan como responsables independientes respecto de lo que hacen después con los datos; sus políticas están enlazadas en la Política de Cookies.

6. Tratamiento por IA de prompts, código, archivos y voz

El núcleo del Servicio es un agente de programación con IA. Para construir su Proyecto, sus prompts, las partes pertinentes del código fuente de su Proyecto, los archivos que adjunta y el historial de conversación se envían a Anthropic, PBC (Estados Unidos), cuyos modelos Claude generan el código, y, en la entrada de voz, su audio se envía a OpenAI, L.L.C. (Estados Unidos) para su transcripción. Los mensajes de soporte pueden enviarse a OpenAI para redactar un borrador de respuesta que nuestro equipo revisa. Estos proveedores tratan los datos únicamente para prestarnos el servicio conforme a condiciones comerciales que prohíben el entrenamiento con ellos y limitan la conservación a lo necesario para la supervisión de abusos (condiciones comerciales de Anthropic; política de privacidad de OpenAI).

Qué conservamos. El historial de conversación de cada Proyecto se almacena con el Proyecto para que usted y su equipo puedan continuarlo. Para cada ejecución del agente almacenamos el prompt y un registro completo de ejecución (las peticiones y respuestas entre nuestro software de agente y el modelo, con datos de tiempos y coste) en Google Cloud Storage, referenciado por un enlace válido durante dos años, para diagnosticar fallos, investigar abusos, gestionar disputas de facturación y mejorar la fiabilidad. Las trazas de diagnóstico de cada ejecución se almacenan en la base de datos de su Proyecto. Estos registros se eliminan cuando se elimina el Proyecto (sujeto al ciclo de copias de seguridad) y, a más tardar, según se describe en la Sección 9.

Datos de sus usuarios finales en los prompts. Si pega o sube datos personales de otras personas en un prompt, usted es responsable de contar con una base jurídica para hacerlo; esos datos se tratan conforme al Anexo de Tratamiento de Datos.

7. Con quién compartimos datos personales

Compartimos datos personales únicamente del modo siguiente. La lista completa de proveedores, sus ubicaciones y mecanismos de transferencia se mantiene en la página de Subencargados.

  • Proveedores de servicios (encargados) que actúan siguiendo nuestras instrucciones: Anthropic y OpenAI (IA), nuestro proveedor de infraestructura como servicio (máquinas virtuales y bases de datos en centros de datos de la Unión Europea), Cloudflare (alojamiento, entrega de contenidos, seguridad, capturas de pantalla), Google Cloud (almacenamiento de archivos y registros), Stripe (pagos), Twilio SendGrid (correo transaccional), Resend (correo enviado por aplicaciones que utilizan la integración de correo), Scrapfly (capturas de pantalla de aplicaciones publicadas), Google (reCAPTCHA, inicio de sesión), Calendly (si reserva una llamada), GitHub y Figma (si los conecta).
  • Plataformas de publicidad y analítica que actúan como responsables independientes: Google (Analytics, Ads), Meta, Reddit, según se describe en la Sección 5 y con sujeción a sus elecciones.
  • Otros usuarios: el titular de un equipo ve los nombres, correos y actividad de los miembros del equipo; quien refiere ve que la persona referida se registró y pagó (no su identidad, más allá de lo que ya conoce); si comparte un enlace de plantilla, el alias que eligió es visible para quien lo utilice.
  • Autoridades y terceros cuando se exige: para cumplir la ley, la normativa, un procedimiento legal o un requerimiento gubernamental ejecutable; para hacer cumplir nuestros Términos; para detectar, prevenir o abordar fraudes, abusos, problemas de seguridad o técnicos; o para proteger los derechos, la propiedad o la seguridad de Totalum, de nuestros usuarios o del público. Impugnamos los requerimientos que consideramos excesivos y notificamos a los usuarios afectados cuando la ley lo permite.
  • Transmisiones de empresa: en una fusión, adquisición, reorganización, financiación o venta de activos, los datos personales pueden transmitirse al sucesor, que deberá respetar esta política.
  • Por indicación suya: cuando conecta una integración, publica un Proyecto o nos pide que compartamos datos.

No vendemos datos personales a cambio de dinero ni los compartimos con intermediarios de datos («data brokers»).

8. Transferencias internacionales

Somos una empresa estadounidense. Nuestras bases de datos de Proyectos y nuestros entornos de compilación están alojados en centros de datos de la Unión Europea, pero los datos personales también se tratan en Estados Unidos por nosotros y por los proveedores indicados, y Cloudflare sirve contenidos desde ubicaciones de todo el mundo. Cuando datos personales protegidos por el RGPD, el RGPD del Reino Unido o la LPD suiza se transfieren a un país sin decisión de adecuación, nos apoyamos en:

  • el Marco de Privacidad de Datos UE-EE. UU. (y sus extensiones para el Reino Unido y Suiza) para los proveedores certificados conforme a él (puede consultar la lista del DPF); la decisión de adecuación del Marco fue confirmada por el Tribunal General de la UE en septiembre de 2025 y hay un recurso pendiente ante el Tribunal de Justicia, que seguimos;
  • las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea (Decisión (UE) 2021/914), el Anexo Internacional de Transferencia de Datos del Reino Unido y las modificaciones suizas, junto con una evaluación de impacto de la transferencia, para las transferencias hacia nosotros y hacia proveedores no certificados;
  • su consentimiento explícito o la necesidad de la transferencia para su contrato, en los casos limitados en que se aplican esas excepciones.

Totalum, Inc. no está certificada por sí misma conforme al Marco de Privacidad de Datos en este momento; las transferencias hacia nosotros se apoyan en las Cláusulas Contractuales Tipo incorporadas a nuestro Anexo de Tratamiento de Datos y, respecto de los datos descritos en esta política, en las garantías enumeradas anteriormente. Puede obtener una copia de las garantías que utilizamos escribiendo a contacto@totalum.app. Para Brasil utilizamos las cláusulas contractuales tipo aprobadas por la ANPD cuando se exigen; para Argentina, Colombia, Perú y otros países que exigen garantías específicas, nos apoyamos en cláusulas contractuales o en su consentimiento según disponga su legislación.

9. Cuánto tiempo conservamos los datos personales

DatosConservación
Perfil de cuenta, configuración, pertenencia a equiposDurante la vida de la cuenta. Cuando cierra su cuenta la desactivamos, revocamos las claves API y eliminamos o anonimizamos los datos del perfil en un plazo de 90 días, salvo lo que debamos conservar (más abajo). Conforme al Derecho español (art. 32 LOPDGDD) los datos que deban conservarse por posibles responsabilidades quedan bloqueados, sin uso, hasta que termine el plazo de prescripción.
Proyectos: código, base de datos, archivos, historial de conversación, registros y diagnósticos de ejecuciónHasta que elimine el Proyecto o cierre la cuenta, más una ventana de recuperación de 30 días durante la cual sigue disponible la exportación, y después eliminación en 90 días; las copias de seguridad se renuevan en otros 90 días. Los registros de ejecución del agente se eliminan en todo caso a más tardar 2 años después de la ejecución.
Registros de facturación, facturas, historial de pagos, datos fiscales10 años desde la transacción (leyes fiscales y contables de EE. UU. y España).
Registro de inscripción y atribución (registro de BI sobre cómo nos encontró, incluidas IP, dispositivo y ubicación en el registro)Se conserva durante la vida de la cuenta y hasta 3 años después del cierre para análisis de marketing e investigación de fraudes; se seudonimiza (se eliminan IP, agente de usuario y ubicación) a petición o al cierre de la cuenta cuando sea factible.
Registros de seguridad: intentos de inicio de sesión con IP, contadores de límite de tasa, señales de abuso12 meses, más tiempo cuando sea necesario para una investigación abierta o una reclamación legal.
Identificadores publicitarios en su navegadorLos fijan las plataformas: normalmente 90 días (Meta, Reddit, Google Ads) a 2 años (Google Analytics); véase la Política de Cookies.
Decisión de consentimiento de cookies12 meses en su navegador, después se pregunta de nuevo.
Conversaciones de soporte3 años desde el último mensaje.
Consentimiento de marketing, exclusiones, aceptación de los términosDurante el tiempo necesario para probarlos: la vida de la relación más el plazo de prescripción aplicable (hasta 5 años).
Registros operativos de corta duración (límites de cambio de plan, uso de sugerencias de soporte, avisos de créditos, nonces del puente interno)De 10 minutos a 30 días.
Archivo de proyectos eliminadosUna copia del registro de cuenta de un proyecto eliminado (no de su contenido) se conserva hasta 12 meses para facturación e investigación de abusos.

10. Seguridad y notificación de brechas

Aplicamos medidas técnicas y organizativas adecuadas al riesgo: TLS en cada conexión, cifrado en reposo en nuestros proveedores de almacenamiento, una base de datos por organización de proyecto, entornos de compilación aislados, acceso basado en roles para los equipos, contraseñas con hash y códigos de un solo uso, claves API revocables, conexiones internas entre servicios autenticadas con HMAC, ningún secreto en el navegador, registro y supervisión, y copias de seguridad periódicas. Ningún método de transmisión o almacenamiento es completamente seguro, por lo que no podemos garantizar una seguridad absoluta; usted también debe mantener a salvo sus credenciales y proteger las aplicaciones que construye.

Si tenemos conocimiento de una brecha de datos personales que pueda entrañar un riesgo para usted, notificaremos a la autoridad competente en un plazo de 72 horas cuando se aplique el RGPD o el RGPD del Reino Unido, se lo notificaremos a usted sin dilación indebida cuando la ley lo exija (y en todo caso dentro de los plazos de las leyes de Delaware (60 días), California (30 días) y de los demás estados aplicables), y notificaremos a nuestros clientes empresariales sobre los datos de sus usuarios finales en un plazo de 48 horas desde la confirmación, según dispone el Anexo de Tratamiento de Datos. Comunique las vulnerabilidades de seguridad a contacto@totalum.app.

11. Sus derechos y cómo ejercerlos

Según dónde resida, usted tiene algunos o todos los derechos siguientes, que reconocemos a todas las personas en la medida en que razonablemente podemos:

  • Acceso: confirmación de que tratamos sus datos y una copia de ellos, con la información de esta política.
  • Rectificación de datos inexactos o incompletos. La mayoría de los datos de perfil y facturación pueden corregirse en Configuración.
  • Supresión, con sujeción a la conservación que debemos mantener por ley. Puede cerrar su cuenta escribiéndonos desde la dirección de la cuenta; los datos que seguimos conservando después, y por qué, se describen en la Sección 9.
  • Portabilidad: los datos de su cuenta en un formato legible por máquina, y la exportación completa de sus Proyectos en cualquier momento.
  • Limitación y oposición, incluido un derecho absoluto a oponerse al marketing directo y un derecho a oponerse al tratamiento basado en el interés legítimo.
  • Retirada del consentimiento en cualquier momento, sin que afecte al tratamiento anterior.
  • Exclusión de la venta o compartición de información personal, de la publicidad dirigida y de la elaboración de perfiles (Sección 12).
  • No discriminación por ejercer sus derechos, y derecho a recurrir una decisión que tomemos sobre una solicitud.
  • Reclamar ante una autoridad de control (las Secciones 13 a 16 las nombran).

Cómo. Escriba a contacto@totalum.app desde la dirección de su cuenta, o por correo postal a c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States, indicando qué derecho ejerce. Podemos pedirle que verifique su identidad (normalmente confirmando el control del correo de la cuenta; en solicitudes sensibles, con información adicional) y, en una solicitud presentada por un representante autorizado, prueba de la autoridad del representante. Respondemos en el plazo de un mes (RGPD), 45 días (estados de EE. UU., prorrogable una vez por 45 días con aviso), 15 días (Brasil), 20 días hábiles (México, Perú), 10 días hábiles (consultas en Colombia, acceso en Argentina) o el plazo más breve que exija su legislación. Las solicitudes son gratuitas salvo que sean manifiestamente infundadas o excesivas. Si denegamos una solicitud puede recurrir respondiendo a nuestra decisión; respondemos a los recursos en 45 días (60 días en Delaware y en otros estados que así lo exijan) y le indicamos cómo reclamar ante el fiscal general de su estado o la autoridad de protección de datos.

12. Sus opciones de privacidad: No vender ni compartir, Control Global de Privacidad, marketing

  • No vender ni compartir mis datos personales / exclusión de la publicidad dirigida. Utilice el botón anterior, o pulse «Rechazar» en el banner de cookies (vuelva a abrirlo con el botón de la Política de Cookies). Esto detiene las etiquetas publicitarias y analíticas de nuestro sitio web en ese navegador. Si rechaza, o envía una señal Global Privacy Control, no se capturan los identificadores publicitarios de los que dependen los eventos de conversión desde el servidor descritos en la Sección 5, y un registro realizado desde ese navegador queda excluido de esos envíos. Si ya tiene una cuenta, active «No vender ni compartir mis datos personales» en Configuración, lo que detiene de inmediato los eventos desde el servidor para su cuenta; también puede escribir a contacto@totalum.app con el asunto «Do not sell or share» y lo aplicaremos en un plazo de 15 días hábiles sin pedirle más verificación que confirmar la dirección de correo. Los representantes autorizados pueden presentar esta solicitud en su nombre.
  • Control Global de Privacidad (GPC). Tratamos una señal GPC de su navegador como una solicitud válida de exclusión de la venta, la compartición y la publicidad dirigida para ese navegador, como exigen las leyes de California, Colorado, Connecticut, Delaware, Maryland, Minnesota, Montana, Nebraska, New Hampshire, Nueva Jersey, Oregón y Texas, y mostramos el resultado en el panel de configuración de cookies. Si ha iniciado sesión cuando recibimos la señal, también la aplicamos a los envíos publicitarios de su cuenta. Aprenda a activarla en globalprivacycontrol.org.
  • Do Not Track. Como no existe un estándar común para las señales «Do Not Track» del navegador, no respondemos a ellas; respondemos al GPC en su lugar. Esta declaración se realiza conforme a la Delaware Online Privacy and Protection Act y a la legislación de California.
  • Limitar el uso de información personal sensible. Utilizamos la información personal sensible (credenciales de la cuenta) únicamente para las finalidades permitidas sin derecho de limitación, por lo que no se necesita un control separado.
  • Correos de marketing. Cada correo de marketing tiene un enlace para darse de baja; también puede cambiar su preferencia en Configuración o escribirnos. Los correos transaccionales (recibos, seguridad, recordatorios de renovación, cambios en los términos) continúan mientras tenga una cuenta.
  • Cookies. El botón de la Política de Cookies vuelve a abrir el banner en cualquier momento; esa política también explica los controles del navegador y las páginas de exclusión de las propias plataformas.
  • Programas de referidos y de compartir para ganar. La participación es voluntaria; puede dejarla en cualquier momento no compartiendo su enlace o pidiéndonos que eliminemos su código de referido.

13. Información adicional para residentes de estados de EE. UU.

Esta Sección complementa el resto de la política para los residentes de California, Colorado, Connecticut, Delaware, Florida, Indiana, Iowa, Kentucky, Maryland, Minnesota, Montana, Nebraska, New Hampshire, Nueva Jersey, Oregón, Rhode Island, Tennessee, Texas, Utah, Virginia y cualquier otro estado con una ley integral de privacidad. Reconocemos estos derechos a todos los residentes de EE. UU. con independencia de si los umbrales de una ley concreta nos resultan aplicables.

13.1 Aviso en el momento de la recogida y categorías de información personal (CCPA)

En los 12 meses anteriores a la fecha de entrada en vigor recogimos las siguientes categorías de información personal según se definen en el California Civil Code § 1798.140, de las fuentes y para las finalidades de las Secciones 2 y 3, y las comunicamos según se indica. La conservación es la de la Sección 9.

CategoríaRecogidaComunicada a proveedores de serviciosVendida o compartida (publicidad)
Identificadores (nombre, correo electrónico, dirección IP, identificadores de cuenta y dispositivo, identificadores publicitarios)Sí: correo con hash, identificadores publicitarios, dirección IP a Google, Meta, Reddit
Registros de cliente (dirección de facturación, teléfono, información de pago, empresa, identificación fiscal)Solo el número de teléfono con hash, cuando lo facilitó
Información comercial (planes, compras, historial de créditos, uso)Sí: eventos de compra con valor y moneda
Actividad en Internet o en la red (páginas vistas, referente, interacciones, registros, prompts y actividad de proyecto)Sí: visitas a páginas y eventos mediante las etiquetas publicitarias, si se permiten
Geolocalización (aproximada, a partir de la IP)Sí: país con el evento de registro
Audio (entrada de voz para transcripción)No
Información profesional o laboral (nombre de empresa, cargo indicado en el onboarding)No
Inferencias (canal y origen de su registro, patrones de uso)No
Información personal sensible: credenciales de inicio de sesión de la cuentaSí (proveedor de autenticación)No
Características de clasificaciones protegidas, datos biométricos, de salud, educativos, identificadores gubernamentales, geolocalización precisa, contenido de correo no dirigido a nosotrosNoNoNo

Finalidades de la venta o compartición: publicidad basada en el comportamiento entre contextos y medición de nuestra publicidad. Categorías de terceros a los que se vende o comparte información personal: redes publicitarias y plataformas publicitarias de redes sociales (Google, Meta, Reddit). No vendemos ni compartimos a sabiendas la información personal de consumidores menores de 16 años. No utilizamos ni comunicamos información personal sensible para finalidades distintas de las permitidas por el 11 CCR § 7027(m).

13.2 Sus derechos estatales

Usted tiene los derechos a conocer y acceder, a suprimir, a rectificar, a obtener una copia portable, a excluirse de la venta, la compartición, la publicidad dirigida y la elaboración de perfiles con vistas a decisiones que produzcan efectos jurídicos o significativamente similares (no realizamos tal elaboración de perfiles), a limitar el uso de información personal sensible, a la no discriminación y a recurrir nuestra decisión. La Sección 11 explica cómo ejercerlos y cómo verificamos las solicitudes; la Sección 12 explica las exclusiones y el GPC. Las solicitudes pueden presentarse por correo electrónico a contacto@totalum.app; como operamos exclusivamente en línea, el correo electrónico es nuestro método designado y no se facilita un número gratuito. Si denegamos su recurso, puede contactar con el fiscal general de su estado (en Delaware: el Department of Justice, attorneygeneral.delaware.gov; en California: la California Privacy Protection Agency, cppa.ca.gov).

Los residentes de Minnesota pueden obtener la lista de los terceros concretos a los que hemos comunicado sus datos personales y pueden cuestionar el resultado de cualquier elaboración de perfiles. Residentes de Maryland: recogemos únicamente lo razonablemente necesario y proporcionado para las finalidades de esta política, y no vendemos datos sensibles. Residentes de Connecticut: no utilizamos datos personales para entrenar grandes modelos de lenguaje. Residentes de Texas: no vendemos datos personales sensibles ni datos biométricos. Residentes de Nevada: no vendemos información cubierta a cambio de dinero; no obstante, puede registrar ante nosotros una solicitud de exclusión. Residentes de los estados que prohíben la publicidad dirigida a menores: no mostramos a sabiendas publicidad dirigida a menores de 18 años ni vendemos sus datos.

13.3 Aviso de incentivo económico (programas de referidos y de compartir para ganar)

Nuestro programa de referidos otorga 50 Créditos promocionales a quien refiere y a la persona referida cuando esta se registra, y 150 Créditos a cada uno cuando la persona referida realiza un primer pago. Nuestro programa de compartir para ganar concede 100 Créditos por una publicación aprobada en X y 200 Créditos por una publicación aprobada en LinkedIn o Reddit, una vez por persona y red. La participación implica la información personal indicada en la Sección 2 bajo «Referidos y compartir para ganar» (su código de referido, el estado de registro y pago de la persona referida, la URL de su publicación). Usted se adhiere compartiendo su enlace de referido o enviando una publicación, y puede retirarse en cualquier momento escribiendo a contacto@totalum.app; la retirada no elimina los Créditos ya concedidos. Estimamos el valor de la información personal implicada como aproximadamente igual a los Créditos concedidos (al precio más bajo actual por paquete de 0,07 € por Crédito), sobre la base del coste de captar un cliente mediante publicidad de pago, y ofrecemos el programa porque un cliente referido nos cuesta menos captar que uno anunciado. Las reglas completas del programa están en la Sección 22.3 de los Términos.

13.4 Delaware Online Privacy and Protection Act

Las categorías de información personal identificable recogidas y las categorías de terceros con los que las compartimos están en las Secciones 2, 5 y 7; el procedimiento para revisar y solicitar cambios está en la Sección 11; la notificación de cambios sustanciales se describe en la Sección 19; la fecha de entrada en vigor figura al principio de esta página; nuestra respuesta a las señales Do Not Track está en la Sección 12; y terceros (Google, Meta, Reddit) pueden recoger información personal identificable sobre sus actividades en línea a lo largo del tiempo y en distintos sitios web cuando usted utiliza nuestro sitio web, con sujeción a sus elecciones de consentimiento.

14. Información adicional para el EEE, Reino Unido y Suiza

  • Las bases jurídicas se enumeran por finalidad en la Sección 3. Cuando nos apoyamos en el interés legítimo, nuestros intereses son los allí indicados; puede oponerse en cualquier momento y dejaremos de tratar salvo que acreditemos motivos legítimos imperiosos.
  • Suministro de datos. El nombre, el correo electrónico y, en los planes de pago, los datos de facturación son contractualmente necesarios; sin ellos no podemos prestar el Servicio. Todos los demás datos son opcionales.
  • Representantes. Puede contactar directamente con nosotros en contacto@totalum.app sobre cualquier cuestión relacionada con esta política; respondemos directamente a las autoridades de protección de datos de la UE y del Reino Unido.
  • Autoridades de control. Puede presentar una reclamación ante la autoridad de su Estado miembro (en España, la Agencia Española de Protección de Datos, aepd.es; todas las autoridades de la UE figuran aquí), ante la Information Commissioner's Office del Reino Unido (ico.org.uk) o ante el Comisionado Federal de Protección de Datos e Información de Suiza. Le agradeceríamos la oportunidad de atender su inquietud primero.
  • Reclamaciones en el Reino Unido. Conforme al artículo 164A de la Data Protection Act 2018 del Reino Unido puede reclamar ante nosotros electrónicamente en contacto@totalum.app; acusamos recibo de las reclamaciones en 30 días y respondemos sin dilación indebida.
  • España. Esta política se facilita por capas según permite el artículo 11 de la LOPDGDD; la primera capa en el punto de recogida identifica al responsable, la finalidad y cómo ejercer los derechos. El marketing a contactos españoles respeta la Lista Robinson. El bloqueo del artículo 32 de la LOPDGDD se aplica según se indica en la Sección 9. La edad de consentimiento digital en España es de 14 años; nuestro Servicio es para adultos (Sección 17).
  • Registros y evaluaciones. Mantenemos registros de las actividades de tratamiento y hemos realizado evaluaciones de impacto en la protección de datos y de interés legítimo para la medición publicitaria y el tratamiento por IA; los resúmenes están disponibles a petición.

15. Información adicional para América Latina

15.1 México: Aviso de Privacidad Integral

De conformidad con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (2025), el responsable es Totalum, Inc., con domicilio para estos efectos en c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States, contacto contacto@totalum.app. Los datos personales que se recaban son los indicados en la Sección 2; no recabamos datos personales sensibles. Finalidades primarias (necesarias para la relación): prestación del Servicio, gestión de la cuenta, facturación, seguridad y cumplimiento legal. Finalidades secundarias (no necesarias): medición publicitaria, comunicaciones de marketing y los programas de referidos; usted puede negarse a ellas en cualquier momento escribiendo a contacto@totalum.app o utilizando las opciones de exclusión de la Sección 12, sin que ello afecte al Servicio. Transferencias: a los proveedores indicados en la Sección 7, ubicados en Estados Unidos y la Unión Europea, para las finalidades señaladas; las transferencias a encargados no requieren su consentimiento; no transferimos datos a terceros para sus propias finalidades salvo a las plataformas publicitarias descritas en la Sección 5, a las que usted puede oponerse. Derechos ARCO (acceso, rectificación, cancelación, oposición) y revocación del consentimiento: escriba a contacto@totalum.app con su nombre, el derecho que ejerce y acreditación de su identidad; respondemos en 20 días hábiles. Las cookies y web beacons se describen en la Política de Cookies, junto con la forma de deshabilitarlos. Limitación del uso o divulgación: utilice las opciones de exclusión de la Sección 12. Los cambios a este aviso se comunican según se describe en la Sección 19. La autoridad competente es la Secretaría Anticorrupción y Buen Gobierno.

15.2 Brasil (LGPD)

Tratamos datos personales con las bases jurídicas de ejecución de contrato, obligación legal, interés legítimo y consentimiento (artículo 7 de la LGPD). Usted tiene los derechos del artículo 18, ejercitables por correo electrónico a contacto@totalum.app, con respuesta en 15 días. Nuestro encarregado (delegado de protección de datos) puede contactarse en la misma dirección. Las transferencias internacionales a Estados Unidos se apoyan en las cláusulas contractuales tipo aprobadas por la ANPD (Resolución CD/ANPD 19/2024) o en su consentimiento. Los incidentes de seguridad que puedan causar un riesgo relevante se comunican a la ANPD y a usted en el plazo que esta establece. Puede reclamar ante la Autoridade Nacional de Proteção de Dados.

15.3 Colombia

Esta política es nuestra política de tratamiento de datos personales conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013. Responsable: Totalum, Inc., c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States, contacto@totalum.app. Las finalidades, derechos y procedimientos son los indicados anteriormente; las consultas se responden en 10 días hábiles y los reclamos en 15 días hábiles. Al registrarse, usted otorga autorización previa, expresa e informada para el tratamiento aquí descrito, incluida la transferencia a Estados Unidos y la Unión Europea. Puede reclamar ante la Superintendencia de Industria y Comercio.

15.4 Argentina

Totalum, Inc. es el responsable conforme a la Ley 25.326. Los datos se transfieren a Estados Unidos y la Unión Europea con su consentimiento otorgado en el registro y bajo garantías contractuales. Puede ejercer el acceso (respondido en 10 días hábiles) y la rectificación, actualización o supresión (5 días hábiles) en contacto@totalum.app. La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.

15.5 Chile y Perú

Chile: desde el 1 de diciembre de 2026 se aplica la Ley 21.719; se aplican las bases jurídicas, los derechos (acceso, rectificación, supresión, oposición, portabilidad) y las garantías de transferencia descritos en esta política, y usted puede reclamar ante la Agencia de Protección de Datos Personales. Perú: conforme a la Ley 29733 y su Reglamento de 2024, le informamos de la identidad y domicilio del titular del banco de datos (Totalum, Inc., c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States), de las finalidades, destinatarios y transferencias (Estados Unidos y Unión Europea) descritas anteriormente, de los plazos de conservación de la Sección 9 y de sus derechos ARCO, ejercitables en contacto@totalum.app (acceso en 20 días hábiles; los demás derechos en 10); las reclamaciones pueden dirigirse a la Autoridad Nacional de Protección de Datos Personales.

16. Canadá, Australia, Japón y otros países

Canadá. Cumplimos la PIPEDA y, para los residentes de Quebec, la Ley sobre la protección de la información personal en el sector privado; la persona responsable de la información personal puede contactarse en contacto@totalum.app. Sus datos se transfieren a Estados Unidos y la Unión Europea y se almacenan allí. Las tecnologías que le identifican o perfilan (etiquetas publicitarias) están desactivadas por defecto para los residentes de Quebec que envían una señal GPC o las rechazan; la Política de Cookies explica cómo activarlas o desactivarlas. Los mensajes de referido que enviamos cumplen la CASL e identifican a la persona que le refirió. Puede reclamar ante la Oficina del Comisionado de Privacidad de Canadá o la Commission d'accès à l'information du Québec.

Australia. Cuando se aplica la Privacy Act 1988, esta política es nuestra política de privacidad conforme al APP 1; la información personal se comunica a destinatarios en Estados Unidos y la Unión Europea; describimos las decisiones automatizadas en la Sección 3; las reclamaciones pueden presentarse ante nosotros y después ante la Office of the Australian Information Commissioner.

Japón. Cuando se aplica la APPI, las finalidades de uso son las de la Sección 3; los datos personales se facilitan a terceros en Estados Unidos y la Unión Europea según se describe en la Sección 7, con contratos que exigen medidas equivalentes a la APPI; las solicitudes de divulgación, rectificación o cese pueden enviarse a contacto@totalum.app.

Otros lugares. Si la legislación de su país le otorga derechos adicionales a los aquí descritos, los reconoceremos a petición.

17. Menores

El Servicio es para adultos. No recogemos a sabiendas datos personales de menores de 18 años, y nunca recogemos a sabiendas datos de menores de 13 años (o menores de la edad de consentimiento digital de su lugar de residencia, como 14 en España o 16 en Alemania). Si cree que un menor nos ha facilitado datos personales, contacte con contacto@totalum.app y los eliminaremos. Los clientes que construyen aplicaciones dirigidas a menores son los operadores de esas aplicaciones y son responsables de su propio cumplimiento de la COPPA y de la normativa de privacidad de menores.

18. Comunicaciones comerciales

Enviamos correos de marketing únicamente con su consentimiento o, a clientes existentes, sobre nuestros propios servicios similares con posibilidad de baja en cada mensaje, según permiten la LSSI española, la PECR del Reino Unido y la CAN-SPAM. Cada correo de marketing nos identifica, incluye nuestra dirección postal y un enlace de baja operativo, y las bajas se atienden en 10 días hábiles. No enviamos SMS de marketing. Las invitaciones de referido enviadas a través de nuestros sistemas identifican a quien refiere, indican que se enviaron por el referido y llevan una opción de baja. No vendemos ni alquilamos nuestras listas de correo.

19. Cambios en esta política

Podemos actualizar esta política para reflejar cambios en nuestras prácticas, proveedores o la legislación. En los cambios sustanciales notificamos a los titulares de cuenta por correo electrónico al menos 30 días antes de que el cambio entre en vigor y publicamos un aviso en el sitio web; cuando un cambio requiera un nuevo consentimiento, lo solicitaremos. La fecha de entrada en vigor y la versión figuran al principio; las versiones anteriores están disponibles a petición.

20. Contacto

Totalum, Inc., c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, New Castle County, United States. Solicitudes de privacidad: contacto@totalum.app. Seguridad: contacto@totalum.app. General: contacto@totalum.app. Identificación de la empresa, representantes y registros: Aviso Legal.

Resumen

Recogemos lo que necesitamos para operar un constructor de aplicaciones con IA y para saber cómo nos encontró. Enviamos prompts y código a Anthropic y OpenAI para construir su aplicación, nunca para entrenamiento. Nuestro sitio de marketing utiliza etiquetas de Google, Meta y Reddit sujetas a su consentimiento, y enviamos eventos de conversión con hash a esas plataformas; puede excluirse arriba, mediante GPC o por correo electrónico. Sus proyectos son suyos y exportables en cualquier momento. Respecto de los datos dentro de sus aplicaciones, usted es el responsable y nosotros su encargado.

Documentos relacionados

Puede imprimir este documento o guardarlo como PDF desde su navegador.

© 2026 Totalum, Inc.