política de privacidad

Esta traducción se ofrece por comodidad. La versión en inglés es la única con validez legal.

Última actualización: 7 de octubre de 2026.

La versión corta: recopilamos lo que necesitamos para que el producto funcione, ciframos la parte que más le dolería si se filtrara, no la vendemos, no entrenamos modelos con sus conversaciones y en esta aplicación no hay publicidad ni seguimiento de ningún tipo. La versión larga sigue a continuación, y da nombres.

1. Qué recopilamos

Usted nos proporciona:

  • una dirección de correo electrónico y una contraseña — o una identidad de Google o de Apple, si inicia sesión de esa manera. Con Google almacenamos los datos que lleva el token de inicio de sesión de Google (su correo electrónico, su nombre, su nombre de pila y sus apellidos, la URL de su foto de perfil de Google y el identificador que Google le asigna), y esa URL de la foto pasa a ser su avatar salvo que lo cambie. Con Apple almacenamos el identificador que Apple le asigna, el correo electrónico que decidió compartir — que puede ser una de las direcciones de retransmisión privada de Apple — y un token de actualización de Apple guardado bajo sello, conservado con una única finalidad: poder revocarlo cuando elimine su cuenta. Si alguna vez inició sesión con Discord, su cuenta sigue llevando el identificador que Discord le asignó, el correo electrónico que devolvió y el conjunto de datos verificados que hay detrás, nombre de usuario incluido — ninguna versión de la aplicación ni del sitio web que publicamos hoy ofrece ese botón,
  • un nombre visible y, opcionalmente, un alias, una biografía, un avatar y una imagen de portada,
  • su zona horaria y el idioma de la aplicación — la zona horaria es determinante, porque «40 mensajes al día» significa su día,
  • sus mensajes, tanto en los chats individuales como en las salas de grupo, y sus personas, personajes, escenas, lorebooks y recuerdos fijados. Una persona incluye todo lo que usted ponga en ella: nombre, edad, género, apariencia, gustos y aversiones,
  • las fotos que sube: fotos de perfil y de portada, retratos de personas y de personajes, y capturas de pantalla adjuntas a un ticket de soporte,
  • lo que elige al configurar la cuenta — sus selecciones de gustos y los canales de interés que sigue,
  • los tickets de soporte que nos envía, y sus respuestas si alguna vez le escribimos — que llegan a la aplicación únicamente cuando la persona que contesta las incorpora al hilo (§4),
  • la respuesta a la única pregunta opcional que hacemos cuando elimina su cuenta, en la aplicación o en la aplicación web — qué le llevó a decidirlo, elegido de una lista breve, y una línea propia si la añade. Se guarda sin su cuenta (§8),
  • una dirección de correo electrónico que escribió en el formulario de lista de espera que había en nuestro sitio web — el formulario se retiró en septiembre de 2026 y ninguna página de este sitio la recopila ya —, junto con el código de quien le invitó allí y un código de invitación propio. Las entradas recibidas antes de esa fecha siguen almacenadas. Esa entrada no es una cuenta y nunca llega a serlo, aunque se registre más adelante — lo que también significa que la eliminación del §8 nunca la alcanza.

El producto genera:

  • Hechos estructurados que un personaje ha extraído sobre usted a partir de sus conversaciones — todos visibles para usted, todos editables, todos eliminables,
  • Momentos, hilos abiertos, seguimientos y niveles de vínculo — textos breves y estados que un personaje conserva sobre su relación con usted,
  • imágenes generadas, almacenadas junto con el prompt que las creó, y clips de voz de las frases de los personajes,
  • el progreso de historias y juegos,
  • recuentos de uso (mensajes, imágenes, minutos de voz) y su registro de Sparks, para poder aplicar los límites de su plan,
  • compras y suscripciones: qué compró, el importe y la moneda, y el identificador del recibo de la tienda — el id de transacción de Apple o el id de pedido de Google — además de los recibos de webhook que nos devuelve un proveedor de pagos, almacenados literalmente, tal y como llegan. Un recibo web lleva todo lo que Razorpay haya puesto en él, lo que normalmente incluye la dirección de correo electrónico, el número de teléfono y el identificador UPI que le dio a Razorpay al pagar. Si nos pide que le abonemos ganancias de creador, conservamos además el destino de pago que nos indique y el estado de KYC con el que se abonó,
  • un registro de cada intento de compra: cada vez que pulsa un botón de compra, en la aplicación o en la web — qué paquete o plan, en qué plataforma y versión de la aplicación, el importe y la moneda cuando los conocemos, desde qué pantalla llegó y en qué quedó: si se abrió, se pagó, se canceló, falló o fue rechazado, con el motivo del propio proveedor de pagos cuando lo rechazó, recortado y sin direcciones de correo ni números largos. Se conserva mientras tenga la cuenta. Nunca contiene un número de teléfono, y nunca se lo pedimos: cuando compra Sparks en la web fuera de la India — en dólares o en euros —, el propio formulario de pago de Razorpay le pide su número de teléfono y su tarjeta; usted los escribe en los campos de Razorpay y van a Razorpay, no a nosotros. La única copia que nos llega va dentro del recibo que Razorpay nos devuelve después, como dice la línea anterior,
  • enlaces de invitación,
  • eventos de producto: una lista fija de acciones — apareció una tarjeta en el feed, se abrió un chat, se pulsó una notificación, se publicó un personaje, y así sucesivamente. Dieciocho de ellas puede enviarlas la aplicación; otras tres, no — el primer chat que le abrimos el día que se registra, que anota nuestro propio servidor, y los dos botones de compartir que solo existen en el sitio web. Cada fila registra la acción, la superficie en la que ocurrió — el feed, la búsqueda, un carrusel, la pantalla del personaje, un enlace y algunas más —, el personaje del que trataba cuando trataba de alguno, y la hora. Ningún texto de mensajes,
  • impresiones y clics de promociones: cuáles de nuestras propias promociones se le mostraron, dónde, un identificador de sesión que genera la propia aplicación, su versión de la aplicación y su plataforma,
  • señales de moderación y seguridad,
  • registros de derivación a recursos de crisis (véase §7).

Recopilamos automáticamente:

  • su dirección IP y su agente de usuario, almacenados junto a cada sesión iniciada para que usted y nosotros podamos ver desde dónde hay una cuenta conectada. Puede consultar y revocar esas sesiones en la aplicación,
  • su dirección IP, su agente de usuario y la dirección de cada solicitud en los registros de nuestro servidor, incluida la cadena de consulta — de modo que una búsqueda que usted haya escrito puede aparecer en una línea de registro,
  • un país, deducido de su dirección IP en el perímetro de nuestra red. No conservamos el país en sí. Lo asignamos a una de las tres regiones de precios — India, EE. UU. o UE — y esa región queda fijada a la cuenta. Versiones anteriores de esta política decían que usted nos proporcionaba su región. No lo hacía; la deducíamos nosotros,
  • su token de notificaciones push y un registro del dispositivo — plataforma, versión de la aplicación, idioma, última conexión y lo último que su teléfono le dijo a la aplicación sobre las notificaciones (permitidas, rechazadas o todavía sin preguntar), con la fecha en que esa respuesta cambió por última vez. El registro se crea tanto si permite las notificaciones como si no, porque el teléfono tiene un token push de todos modos,
  • de dónde llegó su cuenta, escrito una sola vez al registrarse y nunca modificado: la plataforma y la versión de la aplicación con las que se registró, y lo que el enlace que le trajo decía de sí mismo — una etiqueta de campaña, el host del sitio del que venía (nunca su dirección completa), la primera página a la que llegó sin su query, cuál de nuestros botones pulsó y, en Android, el referrer de instalación de Play, con cualquier id de clic publicitario sustituido por un marcador. En nuestro sitio web y en la aplicación web ese rastro se guarda en la pestaña de su navegador y solo sale de ella en el enlace que sigue hacia la aplicación web o hacia Google Play, o con su registro. Nunca contiene su dirección IP, su user agent ni una dirección de correo electrónico,
  • la versión de la aplicación y la versión del sistema operativo, que la aplicación incluye en su agente de usuario.

No recopilamos la ubicación precisa, sus contactos, el audio del micrófono, su historial de navegación en otras aplicaciones, las fotos que no haya subido, datos de salud de su teléfono ni un identificador publicitario. Las fotos que sí sube se recodifican antes de que las almacenemos, de modo que no se conservan las coordenadas GPS que una cámara escribe dentro de un archivo de imagen.

Entrada de voz. Cuando toca el micrófono en el chat, el servicio de reconocimiento de voz de su propio dispositivo convierte lo que dice en texto en el campo del mensaje: el de Apple en iPhone y en Safari, el de Google en Android y en Chrome y Edge. Ese servicio puede procesar el audio en su dispositivo o en los servidores de Apple o de Google, según sus condiciones. Es el único motivo por el que la aplicación pide acceso al micrófono, y el micrófono solo está abierto mientras dicta. No recibimos audio: solo el texto, y solo cuando usted lo envía.

2. Sus mensajes están cifrados en reposo, y aquí le contamos adónde va el texto plano

Los cuerpos de los mensajes y sus variantes, los resúmenes de chats y de grupos, los mensajes de grupo, los valores de los Hechos de memoria, sus Momentos de diario y las respuestas que hay debajo de ellos, la pregunta diaria y su respuesta, las notas de una línea que un personaje conserva sobre un hilo inacabado y sobre su vínculo, las indicaciones permanentes que usted escribe sobre cómo debe interpretarse un personaje y los apartes que los personajes intercambian sobre usted en las salas de grupo están todos cifrados en nuestra base de datos (AES-256-GCM), con una clave que no está en la base de datos.

Es una defensa deliberada contra un desastre concreto y real: en 2024, el servicio de acompañamiento por IA Muah.ai sufrió una filtración, y la filtración emparejó 1,9 millones de direcciones de correo electrónico con los prompts que esas personas habían escrito. Esos pares se utilizaron después para extorsión. En esta categoría, el daño está en la vinculación.

No hay ninguna consulta de consola, ningún panel, ningún informe ni ningún trabajo de analítica en ninguna parte de nuestra infraestructura que devuelva texto de mensajes de forma masiva, y no existe ningún endpoint de descifrado por lotes — por diseño, y tenemos la intención de que siga siendo así. Pero una versión anterior de esta política decía que existía exactamente una vía hacia un mensaje en texto plano. No era cierto. Lo que sigue son todas las vías que hemos encontrado, nombradas con toda la concreción de la que somos capaces — hemos tenido que alargar la lista dos veces, así que léala como el estado actual de una auditoría que seguimos haciendo y no como un conjunto cerrado, y avísenos si encuentra alguna que se nos haya escapado.

Antes que ninguna de ellas, la más corriente: mostrarle lo que usted mismo escribió. El servidor abre lo que usted escribió para representar su chat, su diario y sus recuerdos fijados en su propia aplicación, a través de una conexión cifrada. Todo lo que viene a continuación es texto plano que va a algún sitio que no es usted.

  1. Todo lo que usted pide en el momento. Para responderle desciframos la parte relevante de la conversación y la enviamos a un proveedor de IA (§3) — y lo mismo hacen las demás cosas que puede pedir en el momento, cada una de las cuales descifra lo que usted ha escrito: sus últimos turnos para una imagen tomada dentro de un chat, el mensaje concreto que pidió ilustrar para una imagen de escena, la página de diario y las respuestas que hay debajo de ella para responder a un Momento, y de nuevo sus últimos turnos para las tres respuestas que el chat le ofrece para enviar con un toque. Esta es la principal, y es el sentido mismo del producto.
  2. El trabajo que se ejecuta cuando usted no está. El trabajo en segundo plano abre algo suyo sin que haya ninguna petición suya en curso: el mensaje nocturno que le envía un personaje, los apartes de sus salas de grupo, los recuerdos que extraemos, los resúmenes en los que los condensamos, sus Momentos de diario, su pregunta diaria, los hilos abiertos de los que un personaje lleva la cuenta y la pasada tranquila de una historia entre capítulos. Cada uno de ellos descifra lo que necesita — sus últimos turnos, los Hechos que un personaje ha almacenado, la paráfrasis de un hilo inacabado — y lo envía a un proveedor de IA, y cada uno comprueba su permiso cada vez que se ejecuta, antes de abrir nada (§3).
  3. Leer una frase en voz alta. La respuesta de un personaje se envía como texto a un proveedor de voz para que la pronuncie — normalmente a nuestro propio servidor de voz, que es una máquina aparte y al que se llega mediante una conexión sin cifrar (§3). Una respuesta no es lo único que se lee en voz alta: las primeras frases de un Momento de diario, y la pregunta diaria que le hizo un personaje, se pronuncian a partir de ese mismo texto descifrado. Esas dos van únicamente a nuestro propio servidor de voz, nunca a una empresa de voz externa.
  4. Notificaciones. Si las notificaciones de mensajes de personajes están activadas, la respuesta se previsualiza literalmente en su pantalla de bloqueo, lo que significa que pasa por los servicios de notificaciones push de Google y de Apple.
  5. Su propia exportación. Cuando exporta sus datos desciframos sus chats, los escribimos en un archivo dentro de nuestro almacenamiento y le enviamos por correo electrónico un enlace firmado que caduca a las 72 horas. El enlace caduca; el archivo no. Nada elimina automáticamente un paquete de exportación, y ninguna fila de la base de datos apunta a él — lo único que puede recuperar ese espacio es la misma consola manual del §8.
  6. Una lectura administrativa auditada de un único mensaje. Requiere un superadministrador, descifra un mensaje por solicitud, es obligatorio declarar un motivo por escrito y se escribe una fila de auditoría que indica el administrador, el mensaje y el motivo. No existe una versión masiva.
  7. Dos lecturas administrativas auditadas de hilos abiertos — las breves paráfrasis que un personaje conserva de las conversaciones inacabadas. Una muestra los hilos de una persona concreta; la otra es el simulacro del mensaje nocturno, que descifra un hilo por cada candidato de una página, hasta doscientos. Ambas son exclusivas de superadministradores, y ambas escriben una fila de auditoría que indica el administrador y la persona leída. Ninguna de las dos copia en esa fila lo que decían los hilos.
  8. Campos que nunca estuvieron cifrados en primer lugar. De todo lo que usted escribe, lo que queda bajo sello es lo que se nombra al principio de esta sección; el resto se almacena en claro, y estos son los que merece la pena decir en voz alta: los títulos de los chats, la etiqueta de un Hecho de memoria (el valor sí está cifrado), los prompts de imagen — incluido el prompt que una imagen dentro del chat construye a partir de la conversación —, la nota que escribe sobre un mensaje fijado, las palabras silenciadas que nos pidió no mostrarle nunca, su biografía, el título y el cuerpo de cada notificación que hay en su bandeja dentro de la aplicación (están escritos a partir de sus propios mundos y conversaciones: «Luna le ha dejado algo», con el título del propio mundo dentro), el texto de personajes, personas, escenas y lorebooks que usted escribió, el cuerpo de las reseñas, los tickets de soporte y todos los mensajes escritos en ellos, sus respuestas a un correo que le enviamos, y los detalles que escribe cuando denuncia algo.

3. Quién trata sus datos, y qué recibe cada uno

Le pedimos permiso explícito antes de enviar nada a un proveedor de IA externo, en el registro. Hasta que lo concede, el servidor rechaza todas las peticiones de IA — ni chat, ni imágenes, ni voz. Puede retirarlo en cualquier momento en Ajustes, y el chat deja de funcionar de nuevo, porque no queda nada que enviar. Retirarlo no elimina su cuenta ni nada de lo que hay en ella.

Retirarlo detiene el trabajo en segundo plano, además de la conversación. El mensaje nocturno que un personaje le habría enviado, los apartes que los personajes intercambian sobre sus salas de grupo, los recuerdos que extraemos de sus conversaciones, los resúmenes en los que los condensamos, su diario y su pregunta diaria, los hilos abiertos de los que llevamos la cuenta y las pasadas tranquilas de una historia entre capítulos comprueban cada uno su permiso cada vez que se ejecutan — antes de que se abra nada suyo, y no solo cuando usted pulsa enviar. Si lo retira, se detienen; no se quedan en cola para ejecutarse más tarde. También nos ata a nosotros: si le escribimos personalmente (§4) y usted no ha dado ese permiso, nadie aquí puede pedirle a un modelo que ayude a redactarlo — ni el primer correo, ni una respuesta a lo que usted nos contestó. Lo escribe una persona.

La IA que escribe — las vías en funcionamiento hoy: las respuestas y los mensajes que un personaje inicia por su cuenta, los títulos de los chats, las respuestas sugeridas, los resúmenes de conversaciones y de grupos, la extracción y la consolidación de memoria, sus Momentos de diario, su pregunta diaria, los hilos abiertos, los apartes de grupo, los compases de una historia y sus pasadas ambientales, la traducción, los prompts de imagen, las sugerencias de etiquetas, la limpieza de una tarjeta de personaje que usted importe, la pasada de moderación de contenido, el clasificador de crisis y el borrador de un correo que le enviamos. Cualquier vía que añadamos más adelante se añade a esta lista, y queda sujeta al mismo permiso que las demás. Todas ellas reciben el texto de la conversación, su persona (incluidas su edad, su género, su apariencia y sus gustos y aversiones) y los Hechos que un personaje recuerda sobre usted. No reciben el identificador de su cuenta ni su dirección de correo electrónico; el nombre que aparece en el prompt es el de su persona, que la aplicación ofrece rellenar previamente con su nombre visible — salvo en ese borrador de correo, que sí lleva su nombre visible, porque el mensaje va dirigido a usted.

  • DeepSeek — hoy, el primero de la fila para las respuestas de chat y para la traducción.
  • Anthropic — el siguiente para el chat, y el primero para el clasificador de crisis, la extracción de memoria y la moderación de entradas.
  • OpenAI — el siguiente.
  • Google (Gemini) — el siguiente.
  • xAI (Grok) — conectado a la misma pasarela y accesible desde la misma tabla de enrutamiento, de modo que una vía dirigida a él recibe lo mismo que reciben los cuatro anteriores.

La IA que dibuja. Los prompts de imagen van a cinco proveedores: Tensor.Art, Sogni, OpenAI, Google (Gemini) y NovelAI. Cuál de ellos dibuja una imagen concreta lo decide el ajuste de dirección artística del propio personaje, con los demás detrás como alternativas, en un orden que podemos cambiar desde nuestra propia consola sin publicar una nueva versión de la aplicación.

Análisis de imágenes. Cada imagen generada y cada foto que sube — fotos de perfil y de portada, retratos de personas y de personajes — se analizan con Google Cloud Vision en busca de contenido que no permitimos. Las imágenes que el analizador rechaza pueden recibir una segunda revisión de Google (Gemini). Hay una excepción, y es deliberada: una captura de pantalla adjunta a un ticket de soporte se recodifica y se almacena para que la vea la persona que atiende su ticket, y no se envía al analizador.

La IA que habla. La mayoría de los clips de voz se producen en un servidor de voz que gestionamos nosotros mismos. Es una segunda máquina que alquilamos, con su propia dirección pública y compartida con un producto que no tiene nada que ver con este — así que la línea de diálogo que hay que pronunciar se descifra aquí y se le envía a través de internet. Esa petición lleva un token secreto y el cortafuegos de la máquina solo la acepta desde nuestro servidor de aplicaciones y desde ningún otro sitio, pero la conexión en sí no está cifrada en tránsito, y preferimos decirlo antes que dejar que usted suponga lo contrario. El resto de los clips van a Google Cloud Text-to-Speech o a Google (Gemini), que reciben esa misma línea de diálogo por HTTPS. Hay otras dos empresas de voz integradas en el producto, y hoy ambas están apagadas. A Cartesia podemos encenderla desde nuestra propia consola, sin publicar una nueva versión. A ElevenLabs — la vía de voz de pago en torno a la que se diseñó esta función — no: lee su clave del propio entorno del servidor, así que activarla exige un despliegue, y una clave escrita en la consola para ella no hace nada. Un backend sin clave está apagado, y un personaje dirigido a él recurre a la voz gratuita de nuestro propio servidor; cuando sí hay una clave puesta, esa empresa recibe la línea descifrada exactamente igual que las dos anteriores. Nombramos a las cuatro empresas en lugar de enumerar solo aquellas a las que un día concreto se enrute.

Notificaciones push. Google Firebase Cloud Messaging y, en los iPhone, el servicio de notificaciones push de Apple (APNs). Reciben el token de su dispositivo y el texto de la notificación — que, en el caso de la respuesta de un personaje, es la respuesta. La biblioteca de mensajería de Firebase también registra un identificador de instalación en Google e informa de diagnósticos de entrega; eso es lo que cuesta enviar notificaciones push a través de Firebase. En esta aplicación no están ni Firebase Analytics ni Crashlytics.

Seguimiento de errores. Sentry, solo para errores del servidor, y solo cuando ha fallado el propio servidor (un 5xx). Lo que envía nuestro propio código es la excepción en sí — su mensaje y su traza — más un código de error y un estado HTTP. Nunca se le entrega el cuerpo de una solicitud, y nunca adjuntamos su identidad a un informe. Además de eso, no hemos desactivado el contexto que la propia biblioteca de Sentry recopila de forma predeterminada — en qué máquina y en qué proceso se produjo el error, y las últimas líneas de nuestro registro del servidor —, así que dé por hecho que eso viaja con él. La opción de Sentry para enviar datos personales está desactivada, de modo que no recibe su dirección IP. Dentro de la aplicación no hay ningún SDK de informe de fallos ni de analítica. Lo que la aplicación sí envía son sus propios informes de fallos, a nuestro propio servidor y a nadie más. Cuando la aplicación publicada en un teléfono se encuentra con un error que no esperaba, o se cierra mientras está abierta en pantalla, envía el tipo de error y su mensaje sin direcciones, enlaces, ids ni números largos, las líneas del código de la aplicación en las que ocurrió, el patrón de ruta de la pantalla (nunca una dirección con un id dentro), la versión de la aplicación, la plataforma, la versión del sistema operativo y el idioma, y un código diario que el teléfono genera a partir de un secreto aleatorio que nunca envía — así se puede contar un teléfono dentro de un día, pero no seguirlo de un día a otro. El informe se envía sin su sesión y no lleva ninguna cuenta, ningún id de dispositivo ni texto de mensajes. El recuento de cada día se conserva 90 días, y el error en sí hasta 90 días después de que alguien lo notificara por última vez.

Correo electrónico. Hostinger es nuestro proveedor de correo y gestiona todos los mensajes en ambas direcciones: códigos de verificación, restablecimientos de contraseña, su enlace de exportación, avisos de eliminación y cualquier conversación de soporte.

Almacenamiento, entrega y alojamiento. Cloudflare se sitúa delante de cada solicitud, por lo que ve su dirección IP y nos proporciona el país del que deducimos su región; su almacenamiento de objetos guarda sus imágenes, sus clips de voz, sus avatares, los archivos adjuntos de soporte, los archivos de exportación y nuestras copias de seguridad nocturnas de la base de datos. Hostinger nos alquila los servidores que ejecutan la aplicación, la base de datos y la caché, y aloja nuestro buzón de correo; el servidor de voz del que hablábamos más arriba es una máquina alquilada aparte, y lo nombramos aquí en lugar de dejar que este párrafo se lea como si fuera todo el inventario.

Pagos. En iPhone, Apple; en Android, Google Play. Nunca vemos su tarjeta. Recibimos un identificador de recibo y lo verificamos con los servidores de Apple y de Google, y enviamos a Apple un token de cuenta opaco para que una compra llegue a la cuenta correcta. En la web, el cobro lo realiza Razorpay; recibe su dirección de correo electrónico, su plan y el identificador de su cuenta para poder asociar la suscripción correctamente, y los recibos que nos devuelve se almacenan literalmente, sin censurar — lo que significa que la copia que conservamos lleva la dirección de correo electrónico, el número de teléfono y el identificador UPI que le dio a Razorpay. Véase el §8 para saber cuánto dura eso, porque la respuesta honesta es «indefinidamente».

Inicio de sesión. Apple, cuando usa Sign in with Apple — intercambiamos un código con Apple y conservamos bajo sello el token de actualización resultante, para poder revocarlo al eliminar la cuenta. Con Google, nuestros servidores no le envían nada a Google: verificamos el token de Google localmente contra las claves publicadas por Google. El inicio de sesión en sí ocurre entre usted y Google, como no puede ser de otro modo, así que Google sabe que ha iniciado sesión aquí — y la foto de perfil que nos entrega sigue siendo una dirección de Google que su aplicación carga desde Google hasta que cambie su avatar.

Exigimos por contrato a cada una de estas empresas que proteja sus datos con el mismo nivel que fija esta política, que los utilice únicamente para la tarea para la que se los enviamos y que no entrene sus modelos con ellos. Ninguna de ellas puede venderlos, cederlos a terceros ni reutilizarlos para sus propios fines. No inflamos esta lista y, cuando un proveedor está conectado pero hoy no le está dando servicio, lo decimos en lugar de omitirlo. Es el conjunto vigente en la fecha que encabeza esta página; cuando una empresa entre en él o salga de él, esta sección es donde quedará escrito.

4. Promociones, y lo que no hacemos

Promocionamos nuestro propio producto dentro de nuestra propia aplicación. Verá nuestras ofertas como una tarjeta al abrir la aplicación, como tarjetas entretejidas en Descubrir y como una pantalla cuando alcanza un límite. Todas son nuestras: planes de oomfy ai, Sparks y nuestros propios personajes. Decidimos cuál le mostramos a partir del idioma de su aplicación y de su región de precios, y registramos que la vio y si la pulsó — la campaña, dónde apareció, el identificador de sesión que genera la aplicación, su versión de la aplicación y su plataforma. Esos registros existen para limitar la frecuencia con la que le interrumpimos y para saber si una promoción mereció la pena.

Enviamos novedades del producto — una función lanzada, un cambio de política, un mantenimiento — por notificación push y a veces por correo electrónico. Está activado de forma predeterminada, y se desactiva en Ajustes → Notificaciones. También escribimos a veces personalmente a alguien que se registró y nunca volvió, para preguntarle por qué. Si responde, su respuesta llega a un buzón humano: hoy nada en la aplicación captura las respuestas automáticamente, así que lo que usted conteste llega al hilo solo cuando la persona que lo lleva lo pega ahí, y a partir de entonces se conserva allí hasta que elimine su cuenta. Quien conteste puede pedirle a un modelo que redacte un borrador de lo que le enviamos de vuelta — se le entregan los últimos mensajes del hilo, incluidas sus propias palabras, además de su nombre y su idioma. Eso solo ocurre si usted ha dado el permiso de IA del §3; sin él, el redactor se niega y el correo se escribe a mano.

Descubrir está personalizado. Ordenamos los personajes para usted a partir de aquello con lo que conversa, lo que marca como me gusta, lo que reseña y a quién sigue, y a partir de los canales que eligió. Se construye con ese comportamiento, no con el texto de sus mensajes.

En este producto no hay publicidad de terceros por ninguna parte. Ninguna red publicitaria, ningún SDK publicitario, ningún identificador publicitario — no hay IDFA y, por tanto, tampoco aviso de App Tracking Transparency, porque no hay nada que pedirle. Ningún píxel, ninguna herramienta de atribución de terceros, ninguna analítica de terceros: de dónde llegó su cuenta (§1) lo registra nuestro propio servidor, una sola vez, y no se le da a nadie. Nada de lo que hace aquí se comparte con nadie con fines publicitarios, y nada de lo que hace aquí se combina con lo que hace en las aplicaciones o en los sitios web de otras empresas. No le rastreamos, ni en el sentido que Apple da a esa palabra ni en ningún otro.

Y, como antes:

  • No vendemos sus datos. Ni a anunciantes, ni a intermediarios de datos, ni a nadie.
  • No entrenamos modelos con sus conversaciones, y no dejamos que nadie más lo haga.
  • No elaboramos un perfil suyo para nadie que no sea usted.

5. Por qué tenemos derecho a tratarlos (RGPD, art. 6)

  • Contrato — para prestarle el servicio al que se inscribió: su cuenta, sus chats, su memoria, sus compras.
  • Obligación legal — informes de seguridad, registros fiscales y el recuento de derivaciones a recursos de crisis de la SB 243.
  • Intereses legítimos — seguridad, prevención de fraude, detección de abusos, mantenimiento del servicio en funcionamiento, personalización de lo que le recomendamos y promoción de nuestro propio producto entre nuestros propios usuarios. Los hemos ponderado frente a sus derechos y lo hemos documentado. Puede oponerse, y puede desactivar las novedades del producto sin marcharse.
  • Consentimiento — para enviar su contenido a un proveedor de IA externo, tanto en la conversación como en el trabajo en segundo plano que hay detrás de ella. Puede retirarlo en cualquier momento (§3).

6. Sus derechos, y cómo ejercerlos de verdad

Puede, sin pedir permiso y sin hablar con nadie:

  • Ver todos los Hechos que un personaje haya almacenado sobre usted, y editar o eliminar cualquiera de ellos, en la aplicación.
  • Ver todas las sesiones iniciadas, con la dirección IP y el dispositivo desde los que se crearon, y revocar cualquiera de ellas.
  • Retirar su consentimiento de IA, en Ajustes.
  • Desactivar las novedades del producto y las notificaciones de personajes, en Ajustes.
  • Exportar sus datos — su registro de cuenta, sus chats individuales y todos los mensajes que hay en ellos (las salas de grupo hoy no están en el paquete), sus Hechos de memoria, todos los personajes que ha creado con su lorebook, sus propios lorebooks, sus personas, su registro de Sparks y sus suscripciones, en un único archivo JSON — desde Ajustes, o mediante GET /me/export. Le enviamos por correo electrónico un enlace de descarga firmado.
  • Eliminar su cuenta, en la aplicación.

El formulario web de oomfyapp.com/delete-account es la excepción a ese encabezado, y preferimos decirlo antes que dejar que parezca un segundo botón. Existe para quien no puede entrar en la aplicación, y es una solicitud que cumple una persona: abre un ticket de soporte, y confirmamos por correo electrónico que la solicitud vino de usted antes de destruir nada — porque un desconocido que sepa su dirección no debe poder borrar su cuenta desde un formulario público. Dos consecuencias que conviene conocer. Es más lento, e implica hablar con alguien. Y, como está desconectado cuando lo envía, la dirección que escribe queda almacenada en ese ticket de soporte, al que la purga de eliminación nunca puede llegar, porque nunca estuvo asociada a una cuenta. Eliminar la cuenta desde dentro de la aplicación evita ambas cosas.

También tiene derecho a la rectificación, la limitación, la oposición y a presentar una reclamación ante su autoridad de protección de datos. Escriba a [email protected] y responderemos en un plazo de 30 días.

7. Derivaciones a recursos de crisis

Si nuestro clasificador detecta una crisis en un mensaje que usted envía, el personaje rompe el personaje de inmediato y le mostramos recursos de crisis reales y humanos (protocolo completo aquí). El mensaje que lo desencadena lo clasifica un proveedor de IA, en las mismas condiciones que todo lo demás en el §3.

Conservamos un registro de la derivación. La SB 243 de California exige a los operadores informar del número de derivaciones a recursos de crisis emitidas a la Oficina de Prevención del Suicidio a partir de julio de 2027, y no podemos informar de un recuento que no hayamos llevado.

Una versión anterior de esta política describía ese registro como «una marca de tiempo y un contador». Es más que eso, y preferimos corregirlo antes que dejar que usted lo descubra por su cuenta. El registro contiene: cuándo ocurrió, qué modelo clasificador tomó la decisión y con cuánta confianza, qué hicimos, qué recursos le mostramos, si pulsó la tarjeta, su región en ese momento, el año de notificación y referencias a su cuenta, al chat y al mensaje. No contiene el texto de ningún mensaje. A diferencia de casi todo lo demás, sobrevive a la eliminación de la cuenta — con las referencias a su cuenta, a su chat y a su mensaje suprimidas, de modo que lo que queda es el suceso y no usted, porque un recuento que hayamos destruido es un recuento del que no podemos informar.

8. Conservación

  • Cuenta activa: conservamos sus datos mientras tenga una cuenta.
  • Desactivada: 30 días; después se trata como eliminada. Volver a iniciar sesión la restaura.
  • Eliminada: su cuenta queda inaccesible de inmediato, y su correo electrónico y su alias se sustituyen ese mismo día en la propia fila de la cuenta — con una excepción que preferimos nombrar antes de que la descubra usted (los demás sitios en los que puede sobrevivir una copia están más abajo): si algún moderador llegó a tomar una medida sobre su cuenta, el registro de auditoría administrativa conserva una copia de cómo figuraba esa cuenta en ese momento, dirección incluida, y nada lo depura (véase más abajo). Treinta días después se ejecuta una purga, y destruye las filas en lugar de marcarlas: sus chats y mensajes y todo lo que se escribió a partir de ellos — resúmenes, Hechos de memoria, Momentos y las respuestas que hay debajo de ellos, la pregunta diaria y su respuesta, hilos abiertos, notas de vínculo —, sus salas de grupo y los apartes que hay en ellas, sus personas y lorebooks, los registros de imágenes y de voz, su progreso en historias y juegos, dispositivos y tokens de notificación, las notificaciones y sus ajustes, sus canales de exploración y sus palabras silenciadas, las identidades de inicio de sesión, las sesiones, su racha de seguimientos diarios, los me gusta, las reseñas, las cuentas que sigue, los bloqueos que hizo, sus eventos de producto y las promociones que se le mostraron, sus recuentos de uso diarios, su saldo de Sparks, los canjes de cupones, las invitaciones que envió, el registro de cualquier personaje que enviara y rechazáramos, las señales discretas de seguridad que solo decían que parecía angustiado en una fecha determinada, y cualquier hilo de contacto que hayamos iniciado con usted. La misma limpieza borra el registro de dónde llegó su cuenta (§1) y sus intentos de compra.
  • Las excepciones honestas dentro de esa purga. Los personajes que creó — todos ellos, no solo los que publicó — se vuelven privados y se desactivan en lugar de destruirse, porque hay otras personas a mitad de una conversación con los publicados. Sus imágenes — su avatar y su portada, las caras de sus personas y cada imagen que generó o subió — las elimina del almacenamiento la propia purga, una vez confirmados sus cambios en la base de datos. Hay tres tipos de archivo que no: un retrato o una portada que todavía usa un personaje o una escena suya que sobrevive, porque otras personas lo siguen viendo; una imagen que nuestro análisis de seguridad rechazó, que conservamos como prueba de moderación; y los clips de voz, que comparten todos los que escucharon la misma línea, por lo que la purga solo los deja sin referencias. Esos se recuperan a mano, desde una consola de administración que enumera los objetos sin referencias para que una persona los revise antes de eliminar nada — para ellos no hay ningún barrido automático ni ningún plazo fijo, de modo que pueden sobrevivir indefinidamente a las filas que apuntaban a ellos. (Los clips de voz gratuitos son la única excepción dentro de la excepción: el audio que produce nuestro propio servidor de voz se elimina del almacenamiento en cuanto caduca el enlace que lleva a él, mediante el mismo código que lo creó.) Y un paquete de exportación que hayamos construido para usted está en esa misma situación manual — el enlace que le enviamos por correo deja de funcionar a las 72 horas, y nada elimina el archivo automáticamente.
  • Lo que sobrevive a propósito, porque es nuestro registro. Estos son los supervivientes que conocemos, y la lista se ha alargado cada vez que hemos ido a mirar, así que tómela como el estado honesto de la cuestión y no como la promesa de que sea la última palabra: los registros financieros, durante el tiempo que exija la legislación fiscal — compras, suscripciones, ganancias de creador y pagos a creadores, que nombran el destino de pago que nos indicó, el estado de KYC con el que se abonó, cualquier nota de esa revisión y la evaluación antifraude con la que se aprobó el pago, que puntúa las cuentas que conversaron con ese creador y las nombra por identificador de cuenta, de modo que su identificador puede quedarse en la fila de pago de otra persona después de que usted se haya ido — y su registro de Sparks; las reclamaciones de recibos de tienda (un identificador de recibo opaco, no una persona — de lo contrario, «comprar, eliminar, volver a registrarse, repetir» sería un exploit funcional); los recibos de webhook que nos envía nuestro proveedor de pagos, conservados literalmente y sin censurar — en un pago web eso significa la dirección de correo electrónico, el número de teléfono y el identificador UPI que le dio al proveedor de pagos, y ni la purga ni ningún plazo de conservación pueden alcanzarlos, porque la fila no está asociada a su cuenta y nada en el producto elimina una; el registro de derivación a recursos de crisis del §7, sin sus referencias a la cuenta, al chat y al mensaje; un ticket de soporte que haya presentado, entero — el asunto, su primer mensaje, todo lo que escribió después en el hilo y cualquier captura de pantalla que nos enviara, tanto el archivo de imagen almacenado como la fila, porque nada lo barre automáticamente —, con su cuenta desvinculada de él, y con una dirección de correo electrónico en él en un solo caso: un ticket presentado mientras tenía la sesión iniciada nunca llevó ninguna, por diseño, pero uno presentado desde el formulario web sin sesión conserva la dirección que escribió y nada la elimina; las denuncias que presentó sobre el contenido de otra persona, con su cuenta desvinculada pero con el texto que escribió intacto en ellas; los avisos y las decisiones de aplicación de normas tomadas sobre su cuenta, con el motivo que se anotó en su momento; los registros de moderación de las medidas que tomamos; el registro de auditoría administrativa — cada acción que tomó un administrador, sobre quién y por qué — que, allí donde se tomó alguna sobre su cuenta, conserva esa cuenta tal como figuraba en ese instante, incluidos la dirección de correo electrónico, el alias, el nombre visible y la biografía que tenía entonces, sin ninguna depuración y sin ningún plazo; las filas de coste de IA y de recuento de tokens, sin ninguna cuenta asociada; cualquier versión de prompt que usted redactara o promoviera a través de nuestra consola, con su nombre suprimido; y una fila de cuenta reducida que conserva su región, su zona horaria, su idioma, las fechas en que aceptó estos términos, las fechas de creación y de eliminación de la cuenta y un token de cuenta de la tienda. Queda una más, y es solo nuestra. Si su cuenta era una que marcamos como perteneciente a nuestro propio equipo, a un tester o a un revisor de una tienda de aplicaciones, esa marca se conserva, para que la cuenta quede fuera de nuestras estadísticas de uso.
  • Lo que sobrevive porque es de otra persona: las escenas que publicó siguen publicadas y jugables, con su nombre en ellas sustituido por «Deleted user», porque hay otras personas a medio recorrerlas; un recuento mensual de cuántos mensajes intercambió con cada personaje se queda en las estadísticas de creador de ese personaje, asociado al identificador de su cuenta eliminada y a nada más sobre usted; una invitación que usted aceptó se queda en la cuenta de quien le invitó — es su registro de una invitación que le dio beneficios — y para entonces nombra su cuenta eliminada y nada más sobre usted; y los bloqueos que otras personas hicieron contra usted se quedan, porque son decisión de ellas y no suya.
  • Lo que se guarda sin su cuenta: cada eliminación y cada desactivación que usted mismo hace, en la aplicación o en la aplicación web, escribe una fila que no nombra a nadie — cuál de las dos fue, si se mostró la pregunta de cierre, la respuesta si la dio, la plataforma, la versión y el idioma de la aplicación, qué antigüedad tenía la cuenta y cuántos mensajes había enviado (en tramos, nunca las cifras) y la semana en que ocurrió. No contiene ningún id de cuenta, ningún otro id ni la hora del día. Al texto que usted escribió se le quitan direcciones, enlaces, handles y números largos antes de guardarlo, y se borra a las 26 semanas; nada puede quitar un nombre que usted escriba, así que no incluya nombres, por favor. El resto de la fila no tiene plazo.
  • Los plazos fijos que aplicamos, se marche usted o no: las sesiones iniciadas y sus direcciones IP, 60 días — un barrido nocturno elimina las propias filas de sesión, de modo que la dirección IP y el dispositivo que registró un inicio de sesión no sobreviven a la sesión que los registró —; los eventos de producto, 180 días; su bandeja de notificaciones, 90 días y como máximo las 200 más recientes; las señales de seguridad, 90 días; los registros de solicitudes del servidor web, unos 14 días; los registros de la aplicación rotan por tamaño, no por fecha; las copias de seguridad de la base de datos, unos 7 días. Allí donde esta política no nombre ningún plazo, entiéndalo como que no lo hay, y no como uno que hayamos omitido en silencio.
  • Sin ningún plazo: una dirección escrita en el formulario de lista de espera que había en nuestro sitio web. El formulario ya no existe; las entradas que recogió, sí. No está asociada a ninguna cuenta, ningún barrido la toca y nada en el producto la elimina — escríbanos y la borraremos a mano. Preferimos nombrar esa carencia antes que defenderla.

9. Menores

oomfy ai es para mayores de 18 años y no existe ninguna experiencia para menores en absoluto. No recopilamos a sabiendas datos de nadie menor de 18 años y, si descubrimos que lo hemos hecho, los eliminamos y cancelamos la cuenta. Véanse las Normas de seguridad infantil.

10. Transferencias internacionales

Operamos a nivel global, y también lo hacen las empresas del §3. Sus datos pueden tratarse en India, la Unión Europea, Estados Unidos y — dado que DeepSeek es una empresa con sede en China y hoy gestiona la mayoría de las respuestas de chat — en China, y en cualquier otro país desde el que le dé servicio una empresa nombrada en el §3. Las transferencias fuera del EEE o del Reino Unido se basan en las Cláusulas Contractuales Tipo.

Si prefiere que sus conversaciones no salgan en absoluto hacia un proveedor de IA externo, retirar su consentimiento de IA (§3) es el interruptor que lo detiene.

11. Contacto

  • Protección de datos: [email protected]
  • Oficial de Reclamaciones (India, IT Rules 2021): [email protected] — acusamos recibo en un plazo de 24 horas y resolvemos en un plazo de 15 días.