Política de Privacidad

BORRADOR — no publicar. Ver README.md para los marcadores obligatorios que faltan y las cuatro capacidades que el producto todavía no tiene. Última revisión del borrador: 2026-08-04.

Última actualización: [[COMPLETAR: fecha de publicación]] Versión: [[COMPLETAR: p. ej. 1.0 — se necesita un número de versión porque el registro de consentimiento tiene que guardar cuál aceptaste]]

1. Quién trata tus datos

[[COMPLETAR: razón social]], [[COMPLETAR: forma jurídica]], con domicilio en [[COMPLETAR: dirección completa]] y [[COMPLETAR: RUT / número de registro]], es responsable del tratamiento de los datos personales que se describen acá.

Contacto para cualquier tema de privacidad: [[COMPLETAR: email de contacto]].

[[COMPLETAR: si se designa un Delegado de Protección de Datos, sus datos van acá. Si no se designa, conviene dejar constancia de por qué no corresponde.]]

Nota para la revisión: si Calm-IA se ofrece a empresas que inscriben a sus trabajadores, hay que definir acá si la empresa es corresponsable o encargada, y nombrarla. Hoy el líder de un grupo ve el progreso y la asistencia de sus miembros, así que esa comunicación de datos necesita una base y una mención explícita.

2. Qué datos tratamos

Datos de tu cuenta. Tu email y tu nombre. Si entras con Google o con Microsoft, recibimos de ellos tu email, tu nombre y tu foto de perfil. Guardamos también una foto de avatar y una biografía si las cargas.

Datos de tu perfil. Las preferencias que configuras en la app, incluyendo la voz que prefieres para los audios y los datos de perfil que completas en el onboarding.

Datos sobre tu acceso. Si tu email está autorizado a entrar, cuándo entraste por primera vez, el tipo de acceso que tienes y las fechas de tu período de acceso. La plataforma está en beta cerrada, así que el acceso se habilita manualmente.

Datos de uso del programa. Qué sesiones empezaste y completaste, tu porcentaje de avance en cada una, cuándo accediste por última vez, si marcaste una sesión como favorita, la valoración y las notas que le pongas, y estadísticas derivadas: sesiones completadas, minutos practicados, racha de días y categoría más usada.

Datos de salud. Esto tiene su propia sección abajo, porque recibe un tratamiento distinto.

Datos de grupo, si participas vía una empresa u organización. A qué grupo perteneces, quién te agregó, tu asistencia a las sesiones presenciales (cuándo hiciste check-in y si lo registró el líder o tú), y qué sesiones te habilitó el líder.

Si nos escribiste desde la web sin tener cuenta. El nombre, el email y el mensaje que dejaste en el formulario de contacto, y el idioma en que lo dejaste.

Datos técnicos. Ver la Política de Cookies.

3. Datos de salud: la parte que más te tiene que quedar clara

Dos cosas que haces en la plataforma generan datos sobre tu salud mental. La ley europea los llama «categoría especial» y les da protección reforzada. Nosotros los tratamos así.

Los cuestionarios clínicos. La plataforma usa dos instrumentos estandarizados: el GAD-7, que mide síntomas de ansiedad, y el PSS-10, que mide estrés percibido. Guardamos tus respuestas ítem por ítem, el puntaje resultante, a qué sesión corresponden y si fue una medición previa o posterior.

El chat SOS. Guardamos el contenido completo de tus conversaciones, tal como las escribiste.

Y esto es lo que tienes que saber sobre el chat SOS: para poder responderte, el contenido de tus mensajes se envía a Google, que opera el modelo de inteligencia artificial que genera las respuestas. Eso incluye cualquier cosa que escribas ahí, por personal que sea. Si no quieres que el contenido de un mensaje salga de la plataforma, no lo escribas en el chat SOS: usa el resto de la plataforma, que no manda nada a ningún proveedor de IA.

El chat SOS no es atención médica ni psicológica, no la reemplaza, y no hay un profesional leyendo tus conversaciones ni monitoreándolas. Si estás en una situación de riesgo, llama a una línea de ayuda o a un servicio de emergencias.

Base legal. Tratamos estos datos únicamente con tu consentimiento explícito (Art. 9(2)(a) del GDPR). Puedes retirarlo en cualquier momento escribiendo a [[COMPLETAR: email de contacto]]; retirarlo no afecta la licitud de lo que se trató antes.

4. Para qué usamos cada cosa, y con qué base legal

Para quéQué datosBase legal
Darte una cuenta y dejarte entrarCuenta, accesoEjecución del contrato
Mostrarte el programa y guardar tu avanceUso del programa, perfilEjecución del contrato
Que puedas responder los cuestionarios y ver tus resultadosDatos de saludConsentimiento explícito
Que puedas usar el chat SOSDatos de saludConsentimiento explícito
Que tu líder pueda seguir el avance del grupo y la asistenciaGrupo, uso del programa[[COMPLETAR: depende de la decisión sobre B2B — ver §1]]
Responderte si nos escribes por la webFormulario de contactoInterés legítimo / tu solicitud
Mantener el servicio funcionando y seguroTécnicosInterés legítimo
Entender de forma agregada cómo se usa la plataformaTécnicos, usoInterés legítimo

Lo que no hacemos: no vendemos tus datos, no los cedemos a anunciantes, no hacemos publicidad dirigida, y no tomamos decisiones automatizadas que te afecten legalmente ni de forma significativa. Ningún dato de salud se usa con fines comerciales.

5. Quién más los ve

Trabajamos con proveedores que tratan datos por nuestra cuenta y bajo nuestras instrucciones:

ProveedorPara quéQué recibe
SupabaseBase de datos, autenticación y almacenamiento de archivosTodos los datos de la plataforma
VercelAlojamiento y ejecución de la aplicación, y métricas de uso agregadasLos datos que pasan por cada request
GoogleEl modelo de IA que responde en el chat SOSEl contenido de tus conversaciones del SOS
ResendEnvío de correos transaccionalesTu email
Google / MicrosoftInicio de sesión, solo si eliges entrar con ellosLo que su servicio de identidad procese

[[COMPLETAR: confirmar que hay un acuerdo de encargo de tratamiento firmado con cada uno, y citarlo o enlazarlo. Si con alguno no lo hay, eso hay que resolverlo antes de publicar este documento.]]

Además podemos comunicar datos si nos lo exige una autoridad competente o una norma aplicable.

Si participas a través de una empresa u organización, la persona designada como líder de tu grupo puede ver tu pertenencia al grupo, tu avance en las sesiones y tu asistencia. No puede ver el contenido de tus conversaciones del chat SOS. [[COMPLETAR: confirmar si el líder puede o no ver los puntajes de los cuestionarios, y decirlo explícitamente acá — es la pregunta que más va a importarle a un trabajador.]]

6. Dónde están y si salen de la UE

Nuestra base de datos y nuestro alojamiento están en Estados Unidos, y el proveedor del modelo de IA también trata los datos fuera de la Unión Europea.

Si estás en la Unión Europea o en el Espacio Económico Europeo, eso significa que tus datos se transfieren a un tercer país.

[[COMPLETAR — OBLIGATORIO: la base de esa transferencia según el Cap. V del GDPR. Hay que verificar y citar, por cada proveedor, si opera bajo el EU-US Data Privacy Framework o bajo Cláusulas Contractuales Tipo, y enlazar el instrumento. Sin esto, esta sección no se puede publicar.]]

7. Cuánto los conservamos

Conservamos los datos de tu cuenta y de tu actividad mientras tu cuenta exista.

[[COMPLETAR: los plazos concretos de conservación por categoría. Y ojo: no escribir un plazo que el producto no pueda cumplir. Hoy no existe ningún mecanismo de borrado automático ni de supresión a pedido, así que un plazo publicado sería falso. Ver el punto 1 de las capacidades faltantes en el README.]]

8. Tus derechos

Si te aplica el GDPR, tienes derecho a acceder a tus datos, a rectificarlos, a solicitar su supresión, a limitar u oponerte a su tratamiento, a la portabilidad, y a retirar tu consentimiento cuando el tratamiento se base en él. También puedes reclamar ante la autoridad de control de tu país.

Para ejercer cualquiera de ellos, escríbenos a [[COMPLETAR: email de contacto]] y te respondemos dentro del plazo legal.

Nota para la revisión — esto es lo más delicado del documento. Hoy no existe en el producto ningún flujo de borrado de cuenta ni de exportación de datos, y la tabla de respuestas de los cuestionarios no tiene permiso de borrado configurado. O sea que un pedido se atiende a mano, sin procedimiento escrito. Enunciar los derechos es correcto y obligatorio; hay que asegurarse de poder atenderlos de verdad y en plazo antes de publicar. Ver el README.

9. Cookies

Ver la Política de Cookies.

10. Menores de edad

La plataforma no está dirigida a menores de [[COMPLETAR: edad — el GDPR permite entre 13 y 16 según el país, y Alemania fija 16]]. No recogemos datos de menores a sabiendas. Si crees que un menor nos dio sus datos, escríbenos y los eliminamos.

11. Cambios en esta política

Si la modificamos, publicamos la nueva versión acá con su fecha. Si el cambio afecta cómo tratamos datos de salud, te lo notificamos y, cuando corresponda, te pedimos el consentimiento de nuevo.

12. Contacto

[[COMPLETAR: razón social, dirección y email de contacto]]