Legal · Privacidad
Política de Privacidad
Whitewater Intelligence LLC
Versión 1.0 · Vigente desde el 27 de julio de 2026
Este documento es una traducción fiel al español. La versión en inglés, disponible en /privacy, es el texto vigente y prevalece en caso de cualquier discrepancia.
Whitewater Intelligence LLC ("Whitewater", "nosotros") es una sociedad de responsabilidad limitada (LLC) de Georgia con domicilio principal en Chamblee, Georgia (área metropolitana de Atlanta). Esta política explica qué información recopilamos cuando usted utiliza Whitewater OS (el "Servicio"), cómo la usamos, con quién la compartimos y las opciones que usted tiene.
Whitewater OS es software empresarial. Su organización, la empresa que creó o administra su espacio de trabajo (su "Organización"), es nuestra cliente, y controla el espacio de trabajo y el contenido empresarial que contiene. Esta política describe nuestras prácticas con honestidad y precisión: está escrita a partir de cómo funciona realmente el Servicio, y hemos procurado no incluir aquí nada que el Servicio no haga en realidad.
Preguntas o solicitudes: [email protected].
01 Quién es quién: su Organización y nosotros
Whitewater OS es un servicio multiempresa (multi-tenant) de empresa a empresa. Cada espacio de trabajo pertenece a una Organización. Los administradores de la Organización controlan el espacio de trabajo: invitan y eliminan miembros, asignan roles y permisos, configuran funciones, administran la facturación y pueden exportar o archivar los datos de la Organización.
Para el contenido empresarial que su Organización introduce en el Servicio (proyectos, tareas, reuniones, métricas, objetivos, documentos y registros similares), la Organización decide por qué y cómo se usan esos datos, y nosotros los procesamos para prestarle el Servicio a la Organización. Si usted es miembro de una Organización y desea acceder a, corregir o eliminar contenido guardado en el espacio de trabajo de esa Organización, los administradores de su Organización son el primer punto de contacto correcto; ellos tienen los controles. Nosotros gestionamos directamente las solicitudes a nivel de cuenta (como eliminar su cuenta personal); vea la Sección 9.
Puede pertenecer a más de una Organización con una sola cuenta. El espacio de trabajo de cada Organización está aislado: los miembros de una Organización no pueden ver los datos de otra Organización.
02 Información que recopilamos
Información de cuenta y perfil. Al crear una cuenta: su nombre, dirección de correo electrónico y una contraseña (almacenada únicamente como un hash seguro; no podemos leerla). De forma opcional: una foto de perfil que usted suba, o la imagen de perfil proporcionada por un proveedor de inicio de sesión. Si inicia sesión con Google, Microsoft o GitHub, recibimos su nombre, dirección de correo electrónico e imagen de perfil de ese proveedor. Si registra una passkey (clave de acceso), almacenamos la credencial pública de esa passkey (no algo que nos permita suplantarlo en otro lugar). El estado de verificación del correo electrónico y los cambios de método de inicio de sesión se registran por seguridad.
Contenido de la Organización. Los registros empresariales que los miembros de su Organización crean en el Servicio: proyectos, tareas, comentarios, archivos cargados, agendas y actas de reuniones, métricas y entradas del marcador, objetivos, prioridades, planes de visión, organigramas y responsabilidades de puesto, tableros de trabajo recurrente, problemas, titulares e invitaciones (que incluyen las direcciones de correo electrónico de los invitados). Las Organizaciones también pueden registrar datos administrativos sobre los miembros: por ejemplo, un administrador puede introducir las tarifas por hora de los miembros para estimar el costo de las reuniones; esos datos los introduce la Organización, le pertenecen a ella, y el Servicio restringe quién dentro de la Organización puede verlos.
Contenido de las funciones de IA. Cuando usted usa el asistente de IA o los coaches, recopilamos los mensajes que envía, los archivos que adjunta a las conversaciones con la IA, y las respuestas y documentos generados. Vea la Sección 5, que describe exactamente adónde va este contenido.
Información de facturación. Los pagos son gestionados por Stripe. Los datos de la tarjeta y de la cuenta bancaria se introducen directamente en Stripe, en páginas alojadas por Stripe, y nunca llegan a nuestros servidores. Almacenamos el estado de la suscripción de su Organización, el plan, el número de usuarios, los identificadores de cliente/suscripción de Stripe y (para el uso medido de IA) un registro de uso con recuentos de tokens e identificadores de modelo (no el contenido de las conversaciones) empleado para calcular los cargos por uso.
Registros técnicos, de seguridad y de uso. Datos de sesión (mediante una cookie de sesión), dirección IP y user-agent del navegador como parte del inicio de sesión y la gestión de solicitudes, una sugerencia de zona horaria derivada de la IP al crear una Organización, registros de auditoría de acciones significativas (inicios de sesión, cambios de permisos, operaciones administrativas), un historial de cambios de las ediciones a los registros de la Organización, registros de entrega de correo electrónico (qué enviamos, a quién y si se entregó) y registros de medición del uso de IA. Estos existen para operar el Servicio de forma segura y para darles a las Organizaciones un rastro de responsabilidad, no para elaborar un perfil suyo.
Comunicaciones de soporte. Si contacta a soporte (incluso mediante la función de tickets de soporte dentro del producto), recibimos su mensaje, su nombre y correo electrónico, y contexto básico sobre su Organización y la versión de la aplicación para poder ayudarle.
Lo que no recopilamos hoy: el Servicio actualmente no ejecuta rastreadores publicitarios, SDK de análisis de terceros, ni ningún tipo de seguimiento entre sitios. Vea la Sección 6.
03 Cómo usamos la información
Usamos la información descrita anteriormente para:
- Proveer y operar el Servicio: autenticarlo, mostrar el espacio de trabajo de su Organización, sincronizar datos, entregar las funciones de IA y almacenar archivos.
- Proteger el Servicio: verificar correos electrónicos, detectar y prevenir el abuso y el acceso no autorizado (incluida la protección contra bots de Cloudflare Turnstile en el registro y el restablecimiento de contraseña), exigir una nueva verificación para acciones sensibles, y mantener rastros de auditoría.
- Facturar con precisión: gestionar pruebas, suscripciones, el número de usuarios y el uso medido de IA sujeto a consentimiento, a través de Stripe.
- Comunicarnos con usted: correos transaccionales (verificación, restablecimiento de contraseña, avisos de seguridad, avisos de facturación) y correos de notificación que usted puede controlar por tipo (Sección 9).
- Brindarle soporte: responder a las solicitudes de soporte.
- Monitorear y mejorar la fiabilidad: registros operativos, captura de errores y monitoreo de tareas para detectar fallos. Esto es telemetría de infraestructura sobre el sistema, no analítica de comportamiento sobre usted.
- Cumplir con la ley: obligaciones fiscales, contables y legales.
No vendemos información personal, no la compartimos para publicidad conductual entre contextos, ni usamos el contenido de los clientes para crear perfiles publicitarios.
04 Las funciones de IA y su contenido
Las funciones de IA del Servicio (la asistente "Miranda", las personalidades de coach y la redacción asistida por IA) funcionan con los modelos Claude de Anthropic a través de la API comercial de Anthropic. Cuando usa una función de IA:
- El contenido necesario para responderle se envía a Anthropic para su procesamiento: sus mensajes, el contexto relevante del espacio de trabajo que la asistente recupera en su nombre, y los archivos que adjunta a las conversaciones con la IA (los adjuntos se transmiten a la API de procesamiento de archivos de Anthropic).
- La IA opera con sus propios permisos, no con permisos elevados: solo puede leer y (con su confirmación explícita) cambiar aquello que usted mismo podría.
- Anthropic procesa este contenido para prestar la función, como nuestro proveedor de servicios conforme a nuestro acuerdo con Anthropic, que incorpora los Términos de Servicio Comerciales de Anthropic vigentes. Según esos términos, el contenido enviado a través de la API comercial de Anthropic no se usa para entrenar los modelos de Anthropic. Citamos los términos de Anthropic por referencia: consulte los términos comerciales publicados por Anthropic para conocer su texto vigente. Son compromisos contractuales de Anthropic con nosotros, no una promesa independiente nuestra sobre los sistemas internos de Anthropic.
- Registramos recuentos de tokens, identificadores de modelo y eventos de uso para la facturación y los límites de protección de la plataforma. Estos registros de medición no contienen el contenido de las conversaciones.
- El historial de conversaciones con la IA se almacena en su cuenta para que pueda volver a consultar los hilos; puede eliminar conversaciones, y se eliminan cuando su cuenta se borra (Sección 9).
Las funciones de IA solo se ejecutan cuando un usuario las invoca. Si su Organización no usa las funciones de IA, su contenido no se envía a Anthropic. Los administradores de la Organización también pueden restringir el acceso a la IA por miembro mediante los controles de permisos del Servicio.
05 Con quién compartimos información (subencargados)
Compartimos información personal únicamente con los proveedores de servicios que operan el Servicio en nuestro nombre, enumerados de forma exhaustiva a continuación; con su Organización (el contenido de su espacio de trabajo y los registros de membresía son visibles para la Organización conforme a su configuración de roles y permisos); como parte de una transacción corporativa (fusión, adquisición o venta de activos, en cuyo caso esta política sigue aplicándose a los datos recopilados previamente, salvo que se le notifique lo contrario); o cuando lo exija la ley (notificaremos a los clientes afectados sobre requerimientos legales, salvo que la ley nos lo prohíba).
| Proveedor | Qué hace para el Servicio | Datos involucrados | Ubicación |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento y entrega de la aplicación, almacenamiento de archivos (R2), entrega de correo electrónico, protección contra bots (Turnstile) | Tráfico de la aplicación; archivos cargados; contenido y direcciones de correo electrónico saliente | Almacenado en Estados Unidos; el tráfico transita por la red perimetral global de Cloudflare |
| Cockroach Labs, Inc. (CockroachDB Cloud) | Base de datos administrada | Datos de la aplicación y de la cuenta | Estados Unidos (multirregión dentro de EE. UU.) |
| Stripe, Inc. | Procesamiento de pagos, checkout, portal de facturación, facturación | Datos de contacto de facturación y credenciales de pago (recopilados directamente por Stripe); datos de suscripción y de cargos por uso | Estados Unidos |
| Anthropic, PBC | Procesamiento de modelos de IA (solo cuando se usan las funciones de IA) | Contenido enviado a las funciones de IA, incluidos los archivos adjuntos (Sección 4) | Estados Unidos |
Proveedores de inicio de sesión (a su elección). Si inicia sesión con Google, Microsoft o GitHub, ese proveedor lo autentica y nos entrega su perfil básico (nombre, correo electrónico, imagen). Su relación con el proveedor se rige por la propia política de privacidad de ese proveedor; actúa por instrucción suya, no como nuestro subencargado.
Monitoreo de infraestructura. Usamos un servicio externo de monitoreo de disponibilidad que verifica si nuestros puntos de acceso públicos responden. No recibe ningún dato personal.
Actualizaremos esta tabla cuando cambie nuestra lista de subencargados; los cambios importantes se anuncian conforme a la Sección 12.
06 Cookies y seguimiento
A partir de esta versión, el Servicio utiliza:
- Una cookie de sesión (establecida por nuestro sistema de autenticación) para mantener su sesión iniciada. Es esencial; el Servicio no puede funcionar sin ella.
- Cloudflare Turnstile en los formularios de registro y de restablecimiento de contraseña, que puede establecer su propio estado técnico para distinguir humanos de bots.
- Almacenamiento local del navegador para preferencias de interfaz (como el tema) que permanece en su dispositivo.
Esa es la lista completa a partir de esta versión. El Servicio actualmente no incorpora rastreadores publicitarios, analítica de terceros, píxeles de redes sociales ni herramientas de reproducción de sesión, y no lo rastrea a través de otros sitios, así que hoy no hay ningún seguimiento que desactivar: el Servicio se comporta igual, envíe o no su navegador las señales "Do Not Track" o Global Privacy Control (y dado que no vendemos ni compartimos información personal, esas señales no imponen ninguna obligación adicional que ya no estemos cumpliendo).
En el futuro podríamos introducir analítica de producto o telemetría para comprender y mejorar el Servicio. Si lo hacemos, primero actualizaremos esta política (con un nuevo número de versión y el proceso de aviso descrito en la Sección 13) para describir qué se recopila y qué opciones tiene usted, antes de que le aplique.
07 Dónde viven los datos; uso internacional
Somos una empresa estadounidense y el Servicio se opera desde Estados Unidos. Los datos de la aplicación, los archivos cargados y las copias de seguridad se almacenan en regiones de EE. UU. de nuestros proveedores; las solicitudes pueden transitar por la red perimetral global de Cloudflare en el camino.
Si accede al Servicio desde fuera de Estados Unidos, su información se transfiere a Estados Unidos y se procesa allí, donde las leyes de privacidad pueden diferir de las de su jurisdicción. Actualmente no mantenemos un establecimiento en, ni designamos un representante para, la Unión Europea o el Reino Unido. Cuando nuestros subencargados ofrecen garantías de transferencia reconocidas (como la certificación del Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo), nos apoyamos en esas garantías en nuestros acuerdos con ellos. Las Organizaciones sujetas a las leyes de protección de datos de la UE o el Reino Unido deben evaluar si el procesamiento en EE. UU. cumple con sus requisitos antes de adoptar el Servicio; describimos nuestras prácticas reales en esta política para que esa evaluación pueda ser honesta.
08 Cuánto tiempo conservamos los datos
- Organizaciones activas y vencidas: los datos se conservan mientras exista el espacio de trabajo de la Organización. Si una suscripción vence, el espacio de trabajo pasa a modo de solo lectura, pero los datos se conservan: no se elimina nada por falta de pago, y la exportación sigue disponible. No eliminamos los datos de la Organización según ningún calendario automático: la eliminación ocurre a solicitud explícita de la Organización o, tras una terminación, a nuestra discreción como se describe a continuación.
- Eliminación a solicitud suya: un administrador de la Organización puede eliminar (archivar) la Organización. Se aplica una ventana de restauración de 30 días, durante la cual la Organización puede restaurarse a solicitud. Pasada esa ventana, los datos de la Organización (registros de la base de datos, archivos cargados y archivos transmitidos a Anthropic para el procesamiento de IA) quedan sujetos a eliminación permanente, y se cancela cualquier suscripción activa. La garantía de 90 días descrita más abajo no se aplica a los datos que usted nos haya pedido eliminar.
- Tras la terminación o el cierre: si su suscripción o acuerdo finaliza por un motivo distinto a su propia solicitud de eliminación, garantizamos que los datos de la Organización sigan siendo recuperables (de solo lectura, con exportación disponible) durante al menos 90 días después de la terminación. Más allá de los 90 días, los datos pueden eliminarse en cualquier momento a nuestra discreción; no nos comprometemos con una fecha de eliminación, y los datos pueden conservarse hasta que se eliminen o la Organización solicite su eliminación.
- Borrado de cuenta: descrito en la Sección 9 (no se ve afectado por lo anterior; el borrado a nivel de usuario se honra ante una solicitud verificada).
- Copias de seguridad: nuestra base de datos recibe copias de seguridad diarias de CockroachDB Cloud, que se conservan hasta 30 días, así que los datos eliminados o borrados pueden persistir en copias de seguridad vigentes hasta que estas caduquen. Los archivos cargados se almacenan en una sola región y no tienen versionado ni copia de seguridad independientes; eliminar un archivo lo elimina definitivamente.
- Registros de correo electrónico: los registros de entrega se conservan para la resolución de problemas operativos. Los registros de supresión (direcciones que rebotaron o se dieron de baja) se conservan para seguir respetándolos.
- Registros de auditoría y de cambios: se conservan durante toda la vida de la Organización como su registro de responsabilidad.
- Registros de facturación y del libro de uso: se conservan durante el tiempo necesario para obligaciones fiscales, contables y de resolución de disputas, incluso después del borrado de la cuenta (la Sección 9 explica por qué).
09 Sus derechos y opciones
Estas capacidades existen hoy en el producto; esta sección describe lo que realmente hacemos, no aspiraciones:
- Acceso y portabilidad. Los administradores de la Organización pueden exportar los datos completos de la Organización en formato JSON desde el Servicio (la exportación se basa en un registro, por lo que incluye los registros de la Organización de forma predeterminada; un pequeño conjunto de campos internos del servidor, y los valores sensibles de compensación para quienes no tienen visibilidad de compensación, se excluyen o se ocultan). Los miembros individuales pueden ver su propio perfil, contenido y configuración en la aplicación.
- Corrección. Puede editar su nombre, avatar, contraseña y preferencias en la Configuración de la cuenta. El contenido de la Organización se corrige en el espacio de trabajo por cualquiera con permiso para editarlo.
- Opciones de notificación. El centro de notificaciones le permite activar o desactivar los correos de notificación por tipo y por canal. El correo transaccional necesario para operar su cuenta (verificación, restablecimiento de contraseña, alertas de seguridad, avisos de facturación) no se puede desactivar mientras la cuenta esté activa, porque el Servicio no se puede operar de forma segura sin él. Todos nuestros correos se envían desde [email protected]; las bajas y el manejo de rebotes se respetan automáticamente mediante una lista de supresión.
- Borrado de cuenta ("derecho al olvido"). Escriba a [email protected] desde el correo de su cuenta para solicitar el borrado. Tras verificar la solicitud, borramos sus datos personales en todas las Organizaciones a las que perteneció: se eliminan los datos de su perfil, sus credenciales (hashes de contraseña, passkeys, cuentas de inicio de sesión vinculadas), sesiones, membresías, configuración personal, notificaciones, conversaciones y adjuntos de IA (incluida la eliminación de los archivos adjuntos del almacenamiento y de la API de archivos de Anthropic), y el historial de búsqueda, y el registro de su cuenta se reduce a una lápida anónima. Deliberadamente, hay dos cosas que no se eliminan, y queremos ser directos al respecto: (1) los registros empresariales que usted redactó dentro del espacio de trabajo de una Organización (tareas, comentarios, reuniones y similares) pertenecen a esa Organización y se conservan, atribuidos a "Usuario eliminado" con su identidad suprimida; (2) las entradas del libro de facturación y de auditoría se conservan sin los detalles de su identidad cuando sea necesario para mantener intactas las facturas ya emitidas y el rastro de cumplimiento de la Organización.
- Quejas. Si considera que no hemos cumplido estos compromisos, contacte a [email protected] e investigaremos. Los residentes de California también pueden tener los derechos descritos en la Sección 10.
Si su solicitud se refiere a contenido dentro del espacio de trabajo de una Organización (en lugar de su cuenta personal), la remitiremos a los administradores de esa Organización, que controlan esos datos, y le informaremos que lo hicimos.
10 Leyes estatales de privacidad de Estados Unidos (California y similares)
Creemos que actualmente estamos por debajo de los umbrales de aplicabilidad de la Ley de Privacidad del Consumidor de California (CCPA, modificada por la CPRA) y leyes estatales similares. Aun así, respetamos el fondo de esos derechos para todos los usuarios:
- Derecho a saber / acceder: las Secciones 2 y 9 describen qué recopilamos y cómo obtenerlo.
- Derecho a eliminar: Sección 9 (borrado de cuenta).
- Derecho a corregir: Sección 9.
- Derecho a optar por no vender ni compartir: no vendemos información personal ni la compartimos para publicidad conductual entre contextos, así que no hay nada de qué excluirse. No hemos vendido ni compartido información personal, incluso en los 12 meses anteriores.
- Información personal sensible: no usamos ni divulgamos información personal sensible para fines que requieran un derecho a limitar bajo la CPRA.
- No discriminación: no lo discriminaremos por ejercer estos derechos.
Solicitudes: [email protected]. Verificaremos las solicitudes usando el correo electrónico de su cuenta. Los agentes autorizados pueden presentar solicitudes con prueba de su autorización.
11 Seguridad
Protegemos la información con medidas que incluyen: cifrado en tránsito (TLS) y cifrado en reposo a través de nuestros proveedores de almacenamiento; aislamiento entre organizaciones aplicado en la aplicación para cada acceso a datos; control de acceso basado en roles con anulaciones de permisos por miembro dentro de las Organizaciones; verificación de correo electrónico obligatoria; soporte para passkeys y verificación reforzada antes de acciones críticas para la seguridad; correos de notificación ante cambios de método de inicio de sesión; secretos guardados en un almacén de secretos administrado, nunca en el código; registro de auditoría de acciones significativas; y monitoreo continuo con alertas ante fallos y anomalías.
Ningún sistema es perfectamente seguro, y no prometemos una seguridad a prueba de brechas. Si nos enteramos de una brecha de seguridad que afecte su información personal, notificaremos a las Organizaciones y usuarios afectados sin demora indebida, conforme a la ley aplicable, y les diremos qué sabemos, qué estamos haciendo y qué pueden hacer.
12 Menores de edad
El Servicio es software empresarial, no está dirigido a menores de edad y no está destinado a personas menores de 16 años. No recopilamos a sabiendas información personal de menores de 16 años; si nos enteramos de que lo hemos hecho, la eliminaremos. Contacte a [email protected] si cree que un menor nos ha proporcionado información personal.
13 Cambios en esta política
Esta política tiene control de versiones. Podemos actualizarla a medida que cambien el Servicio o la ley. Para cambios importantes, notificaremos a los administradores de la Organización (y, cuando el cambio afecte directamente a usuarios individuales, a esos usuarios) por correo electrónico o mediante un aviso dentro del producto, al menos 30 días antes de que el cambio entre en vigor. El número de versión y la fecha de vigencia en la parte superior siempre identifican la política vigente. El uso continuado después de la fecha de vigencia constituye aceptación; cuando el Servicio requiera una nueva aceptación dentro del producto de los términos actualizados, ese mecanismo también aplica aquí.
14 Contacto
Whitewater Intelligence LLC
2965 Flowers Rd S, Suite 250
Chamblee, GA 30341, USA
Solicitudes y preguntas sobre privacidad: [email protected]