1. Quiénes somos
«CouldInject», «nosotros», «el sitio» y «servicios» se refieren al sitio web, los foros, la Wiki, CISS, los mensajes, Support, las funciones relacionadas con la Tienda, Snow, las funciones de IA y los demás servicios relacionados que ofrecemos.
El operador y responsable del tratamiento de la información personal del sitio es el equipo de operaciones de CouldInject.
Nuestro servidor principal está ubicado en California, Estados Unidos. La ubicación del servidor no determina el lugar de constitución del operador.
Puede presentar preguntas sobre privacidad y solicitudes de derechos mediante CouldInject Support, nuestra página de Contacto o [email protected], sin crear una cuenta.
Si la legislación aplicable exige un delegado de protección de datos o un representante en la UE, el Reino Unido, China continental u otra jurisdicción, facilitaremos los datos de contacto válidos correspondientes según lo exigido.
2. Servicios incluidos
Esta política se aplica a los servicios que ofrecemos y que enlazan a ella, incluidas las cuentas e invitaciones, los foros, la Wiki, CISS, los mensajes privados, las notificaciones, los casos de Support, las cargas de usuarios, la Tienda y sus accesos relacionados, Snow, la asistencia de IA, los sistemas de seguridad y prevención de abuso y otros servicios vinculados a una cuenta CouldInject.
Snow aún no se ha lanzado. Las referencias a Snow y a futuras funciones de IA se aplican cuando la función esté efectivamente disponible; no afirman que opere actualmente.
Los sitios web, aplicaciones, plataformas de pago y servicios independientes de terceros tienen sus propias políticas de privacidad. Salvo indicación expresa en contrario, cada tercero enlazado es responsable de su tratamiento independiente. Esto no elimina nuestra responsabilidad por el tratamiento realizado por nuestra cuenta.
3. Principios globales de privacidad
Independientemente de la ubicación de los usuarios, diseñamos el tratamiento según estos principios:
- Licitud, transparencia y equidad: no realizar tratamientos engañosos, ocultos o sustancialmente inesperados.
- Limitación de la finalidad: utilizar los datos para fines específicos informados o usos razonablemente compatibles.
- Minimización de datos: recopilar únicamente la información razonablemente necesaria para la función.
- Minimización de la conservación: no guardar información indefinidamente solo porque podría resultar útil en el futuro.
- Exactitud: mantener la información razonablemente exacta y permitir su corrección.
- Seguridad: utilizar medidas técnicas y organizativas razonables y adecuadas a la información, la escala y los riesgos.
- Control del usuario: permitir acceso, rectificación, eliminación y copias cuando sea razonable y legalmente permitido.
- Configuración predeterminada protectora: preferir ajustes de menor impacto sobre la privacidad cuando permitan seguir ofreciendo las funciones.
4. Información que recopilamos
Las categorías dependen de las funciones que realmente utilice.
4.1 Información de cuenta e identidad
Puede incluir nombre de usuario, ID de usuario, código de invitación y sus asociaciones, dirección de correo, avatar, perfil, configuración de idioma y región, estado de la cuenta, grupos de permisos y preferencias. Las contraseñas no se guardan como texto sin cifrar; se utiliza un método adecuado de hash unidireccional para contraseñas.
4.2 Contenido generado por los usuarios
Podemos tratar publicaciones, respuestas, contenido e historial de edición de la Wiki, comentarios, archivos cargados, aportes a CISS, perfiles públicos y otros materiales que envíe. Algunos son públicos o visibles para otros miembros de la comunidad.
4.3 Comunicaciones privadas y soporte
Incluyen mensajes privados, casos, formularios de contacto, apelaciones, solicitudes de privacidad, informes de seguridad y comunicaciones con administradores o responsables de mantenimiento. Las comunicaciones privadas y el contenido público siguen distintas reglas de acceso y gestión.
4.4 Información de dispositivos, redes y registros
Para operar, proteger y mantener el servicio, podemos registrar direcciones IP, país o región aproximados, navegador, sistema operativo y tipo de dispositivo, horas de solicitudes, acceso a páginas, inicios de sesión, sesiones, errores, llamadas de API, incidentes de seguridad, solicitudes inusuales y acciones de cuenta.
Normalmente no necesitamos ubicación GPS precisa. Las direcciones IP pueden indicar un país, región o ciudad aproximados, con precisión limitada.
4.5 Información de seguridad y prevención del abuso
Podemos generar o conservar información sobre riesgos de acceso, actividad inusual, spam, acceso automatizado, abuso de cuentas o invitaciones, riesgo de fraude, solicitudes maliciosas, seguridad del contenido, bloqueos y restricciones. Puede incluir indicadores de riesgo generados por reglas, algoritmos o sistemas de seguridad.
4.6 Tienda y transacciones
Cuando se utilice una transacción, autorización o función de pago real, podemos tratar IDs de pedido, detalles del producto o servicio, momentos y estados de transacciones, estados de autorización y reembolso y registros de soporte relacionados.
Cuando un proveedor de pago independiente procesa el pago, normalmente gestiona directamente los datos completos de tarjeta o credenciales de pago, y nosotros recibimos la información limitada necesaria para la transacción. En esta versión, la Tienda es un punto de acceso a servicios. Las disposiciones sobre transacciones solo se aplican cuando la actividad correspondiente se habilite efectivamente y se produzca una transacción. Antes de habilitar pagos, la interfaz identificará al proveedor real y el flujo de información.
4.7 Información de IA y Snow
Si utiliza activamente Snow u otra función de IA cuando esté disponible, el tratamiento puede incluir sus instrucciones, texto de conversación, materiales cargados, respuestas generadas, registros técnicos de solicitudes, información de seguridad y abuso y contexto necesario.
No facilite a funciones de IA contraseñas, documentos de identidad, credenciales de pago, claves privadas, registros médicos u otra información altamente sensible que no sea necesaria.
4.8 Información sensible que no solicitamos activamente
Normalmente no necesitamos identificadores oficiales, pasaportes o documentos de identidad, contraseñas bancarias, credenciales completas de tarjetas, ubicación precisa, información médica o sanitaria, datos biométricos, información racial o étnica, creencias religiosas o filosóficas, opiniones políticas ni información sobre vida sexual u orientación sexual.
Si incluye voluntariamente estos datos en publicaciones, mensajes, Wiki, casos o conversaciones de IA, podemos encontrarlos al gestionar su envío. Proporcione solo lo mínimo necesario. Las respuestas a cuestionarios y autoevaluaciones también pueden contener información sensible que decida aportar; no envíe datos sensibles irrelevantes.
5. Fuentes
La información puede proceder directamente de usted al registrarse, publicar, editar perfiles, crear casos, enviar mensajes o usar IA; automáticamente, mediante registros, cookies, sesiones y errores; de otros usuarios mediante respuestas, denuncias, invitaciones, colaboración o asuntos de soporte; de fuentes públicas utilizables lícitamente para CISS, Wiki o investigación; y de proveedores que devuelvan información necesaria para prestar un servicio.
6. Finalidades del tratamiento
6.1 Prestación de servicios
Creación y gestión de cuentas, verificación de acceso, invitaciones, foros, Wiki, CISS, entrega de mensajes, preferencias y funciones de la Tienda, Snow o IA cuando se presten efectivamente.
6.2 Seguridad y prevención del abuso
Prevenir apropiaciones de cuentas, accesos inusuales, spam, ataques y abuso automatizado; investigar infracciones de reglas comunitarias; y proteger a usuarios e infraestructura.
6.3 Gestión comunitaria
Moderación, mantenimiento de la Wiki, denuncias, apelaciones, investigaciones de infracciones y mantenimiento de CISS.
6.4 Atención al usuario
Responder a casos, problemas técnicos y de cuentas, solicitudes de privacidad e incidentes de seguridad.
6.5 Mantenimiento y mejora
Resolución de problemas, monitoreo del rendimiento, análisis de errores, estadísticas del servicio, mejoras e investigación de seguridad. Cuando un análisis no sea estrictamente necesario para operar, se ofrecerán los mecanismos de consentimiento u oposición exigidos por ley.
6.6 Cumplimiento legal y protección de derechos
Cumplir la legislación aplicable, responder a exigencias gubernamentales o judiciales válidas y a controversias, establecer o defender derechos, investigar fraudes o incidentes de seguridad y proteger intereses legítimos de CouldInject, sus usuarios y otras personas.
7. Bases jurídicas en distintas regiones
Los conceptos legales y las bases permitidas varían según la jurisdicción; no toda actividad se apoya en la misma base en todas partes. Cuando se requiera una base jurídica específica, elegimos una adecuada al tratamiento.
En el EEE y marcos similares, las bases pueden incluir la ejecución de un contrato o medidas precontractuales solicitadas, intereses legítimos, obligaciones legales, consentimiento, intereses vitales u otra base permitida por ley.
El acceso y las funciones básicas normalmente implican tratamiento necesario para prestar el servicio. Los registros de seguridad y la prevención de spam y abuso normalmente persiguen intereses legítimos de seguridad del servicio y de los usuarios, con la ponderación que corresponda. El seguimiento opcional, ciertas actividades de marketing y otros tratamientos basados en consentimiento lo requieren cuando sea aplicable. Retirarlo no afecta la licitud del tratamiento anterior.
8. IA, Snow y sistemas automatizados
8.1 Funciones de IA
Snow u otros sistemas pueden ayudar a organizar información, contenido, búsquedas, respuestas, traducciones, análisis u otras tareas. Las respuestas de IA pueden ser inexactas, incompletas o inadecuadas; evalúelas en su contexto.
Snow todavía no se ha lanzado. Esta versión del sitio no habilita actualmente interfaces de modelos de terceros para tratar información personal de usuarios.
8.2 Proveedores de IA
Algunas funciones futuras pueden utilizar modelos, API, capacidad de cómputo o infraestructura de terceros. Solo facilitamos información razonablemente necesaria para la solicitud y aplicamos controles contractuales, técnicos u otros adecuados.
Antes del lanzamiento, informaremos los proveedores reales, lugares de tratamiento, conservación, revisión humana, finalidades de entrenamiento y opciones. No describimos tratamientos previstos como si ya hubieran ocurrido.
8.3 Entrenamiento de modelos
Sin información separada y clara y la autorización válida exigida por ley, los mensajes privados, los casos privados y las conversaciones de IA no públicas no se utilizarán para entrenar modelos generativos de propósito general destinados a un público no especificado, y los proveedores encargados no están autorizados a usarlos para su propio entrenamiento de propósito general.
Mantenemos nuestro compromiso de no utilizar información personal de usuarios para entrenamiento general, ajuste fino o evaluaciones ajenas al servicio, ni autorizar a proveedores encargados a hacerlo. Un programa voluntario separado de mejora de modelos requiere explicación previa y la autorización necesaria; rechazarlo no afecta servicios básicos no relacionados.
La información debidamente anonimizada o agregada que ya no pueda vincularse razonablemente a una persona puede utilizarse para análisis de rendimiento y seguridad.
8.4 Revisión humana
Personal autorizado puede acceder a interacciones limitadas de IA o registros relacionados para soporte solicitado por el usuario, investigaciones de seguridad o abuso, denuncias, resolución de problemas graves u obligaciones legales. El acceso se limita al personal que lo necesite por su trabajo, con controles de confidencialidad y permisos correspondientes.
8.5 Decisiones automatizadas significativas
No planeamos utilizar Snow ni funciones ordinarias de IA para determinar elegibilidad en empleo, crédito, vivienda, seguros, atención médica, admisión educativa o asuntos similares con consecuencias jurídicas o prácticas significativas.
Las herramientas automatizadas pueden detectar spam, ataques, accesos inusuales u otros riesgos de seguridad. Los bloqueos permanentes u otras medidas importantes sobre cuentas generalmente pueden apelarse mediante Support, con revisión humana cuando sea razonablemente viable. Se ofrecerán los derechos adicionales de información, acceso, exclusión, apelación o intervención que exija la legislación aplicable.
8.6 Identificación del contenido generado
Cuando la ley exija identificar la fuente o naturaleza generada de imágenes, audio, video u otros contenidos de IA, proporcionamos las etiquetas, metadatos u otras medidas de transparencia aplicables según la ley y las capacidades técnicas reales.
9. Disponibilidad regional de Snow
La cobertura de terceros, la conectividad, la infraestructura, las políticas de proveedores, las restricciones de exportación o sanciones, la legislación local y otros factores pueden limitar la disponibilidad.
Al lanzarse, Snow o algunas funciones relacionadas podrían no estar disponibles en China continental, o presentar fallas de conexión, funciones reducidas, demoras o indisponibilidad temporal. Snow aún no se ha lanzado; esta es una declaración condicional sobre disponibilidad futura, no una afirmación de funcionamiento actual en ningún lugar.
Estas limitaciones no significan que un usuario haya infringido reglas, tenga una cuenta anómala o esté siendo sancionado, ni eliminan sus derechos de privacidad. La disponibilidad puede cambiar según la tecnología, los proveedores y la legislación.
10. Cookies, almacenamiento local y tecnologías similares
10.1 Cookies necesarias
Pueden permitir el inicio de sesión, la seguridad de cuentas, la protección CSRF, las sesiones, el idioma y configuraciones necesarias. Bloquearlas puede impedir el uso normal.
10.2 Cookies funcionales
Pueden conservar el idioma, la configuración de la interfaz y las preferencias.
10.3 Analítica
Si habilitamos estadísticas o analítica no esenciales, proporcionamos las explicaciones y mecanismos de consentimiento u oposición exigidos por ley.
10.4 Publicidad y seguimiento entre sitios
Esta versión no configura Google Analytics, Meta Pixel ni scripts de publicidad entre sitios. Cloudflare proporciona CDN, seguridad de red y estadísticas de tráfico asociadas. Algunas páginas cargan recursos de Google Fonts, cdnjs y jsDelivr, por lo que revelan a esos proveedores la IP, el navegador y la información necesaria de la solicitud. Los enlaces externos y contenidos incrustados por usuarios pueden utilizar tecnologías de terceros; no garantizamos que esas partes nunca correlacionen información entre sitios.
Antes de habilitar publicidad entre contextos, publicidad dirigida o venta o intercambio de información según su definición legal, actualizaremos la información y ofreceremos las opciones de exclusión aplicables.
11. Do Not Track y Global Privacy Control
El DNT tradicional del navegador carece de un estándar uniforme de implementación en el sector. Salvo que la ley exija lo contrario, recibirlo no modifica automáticamente todos los tratamientos ni los tratamientos funcionales y de seguridad necesarios.
GPC y otras señales universales de preferencia reconocidas legalmente son diferentes. Cuando corresponda, las señales válidas se tratan como solicitudes de exclusión de venta, intercambio o publicidad dirigida aplicables. Si no realizamos ninguna de esas actividades, la señal podría no modificar otros tratamientos. Las exclusiones que legalmente no requieran verificación no se condicionan a tener una cuenta ni a verificar la identidad.
12. No vendemos información personal
Nuestro negocio no se basa en vender información personal. No la vendemos ni la compartimos para publicidad conductual entre contextos. El equipo de operaciones confirma que no hubo ventas ni intercambios de ese tipo durante los 12 meses anteriores. La venta no se limita a intercambios de dinero.
Si una futura divulgación constituye venta, intercambio o actividad similar incluso sin pago, proporcionaremos la información y las opciones de exclusión aplicables antes de iniciarla. No imponemos discriminación prohibida legalmente, cargos punitivos ni un servicio básico degradado por ejercer derechos de privacidad.
13. Divulgación a terceros
No divulgamos datos de usuarios simplemente porque otra parte los solicite.
13.1 Proveedores de servicios y encargados del tratamiento
Los proveedores pueden incluir alojamiento, bases de datos, CDN, protección DDoS, copias de seguridad, correo, monitoreo de errores, seguridad, pagos, infraestructura de Support y proveedores de IA cuando se habiliten. Su tratamiento debe limitarse a los fines de servicio necesarios y a los controles contractuales aplicables.
En los correos de Support, el contexto público del caso se incluye en los mensajes al correo de contacto verificado; las notas internas se excluyen. El correo entrante original puede conservar adjuntos aunque no se muestren en la interfaz del caso.
13.2 Usuarios y público
La información que publique en foros, Wiki o perfiles públicos puede ser visible para otros usuarios o el público. No publique información que desee mantener privada.
13.3 Requisitos legales
La divulgación de datos privados a gobiernos, autoridades policiales, tribunales u otros organismos públicos está sujeta a los límites más específicos de la sección 32. Esta sección no crea una autorización adicional para la divulgación voluntaria.
La información puede divulgarse lícitamente para cumplir obligaciones legales válidas, órdenes judiciales, citaciones u otras exigencias vinculantes. Cuando esté permitido, evaluamos la autoridad y el alcance e intentamos limitar la divulgación.
13.4 Seguridad y derechos
Podemos divulgar información necesaria para investigar ataques, prevenir fraude o abuso grave, proteger la seguridad o establecer o defender derechos.
13.5 Reorganización
La información puede transferirse en una fusión, adquisición, reorganización, venta de activos o transacción similar, sujeta a las protecciones aplicables y las notificaciones necesarias.
14. Almacenamiento y transferencias internacionales
El servidor principal y la base de datos central se encuentran en California, Estados Unidos. El alojamiento principal utiliza BandwagonHost. Cloudflare proporciona red global, seguridad y enrutamiento de correo entrante. El correo saliente de Support utiliza Alibaba Cloud Direct Mail en China East 1 (Hangzhou). Alibaba Cloud trata en esa región las direcciones de destinatarios, el contenido de los mensajes y la información de entrega necesaria; las respuestas regresan al servidor estadounidense mediante un subdominio de respuesta separado y el almacenamiento privado y la cola de procesamiento de Cloudflare. Las solicitudes de privacidad enviadas a Gmail utilizan la infraestructura de correo de Google. No se garantiza que las copias de mantenimiento y las redes globales de proveedores solo traten información en Estados Unidos. La ubicación del servidor no es el lugar de constitución del operador.
Utilizar el servicio fuera de Estados Unidos puede transferir información personal a ese país. Otras leyes obligatorias de privacidad no dejan de aplicarse por esta ubicación.
Cuando corresponda, las garantías pueden incluir decisiones de adecuación, cláusulas contractuales tipo, acuerdos de transferencia, anexos de protección de datos, evaluaciones de impacto, medidas técnicas y organizativas, certificaciones reconocidas, consentimiento separado exigido u otro mecanismo lícito.
Las transferencias del EEE y el Reino Unido utilizan mecanismos reconocidos por sus normas aplicables. Para China continental, los requisitos de información, consentimiento separado, evaluación de impacto, contrato estándar, certificación, evaluación de seguridad u otros se determinan según la actividad real. También se aplican las normas obligatorias de transferencia de otras regiones.
15. Conservación
No guardamos información indefinidamente solo porque podría servir en el futuro. Los criterios incluyen categoría, finalidad original, estado de la cuenta, seguridad, contexto comunitario necesario, mantenimiento de respaldos, riesgo de fraude, controversias y obligaciones legales.
Los perfiles normalmente se conservan mientras existe la cuenta; tras cerrarla, solo lo necesario para completar la eliminación o atender seguridad, prevención de fraude, controversias u obligaciones legales necesarias. Los registros de seguridad se conservan durante periodos razonables de monitoreo, investigación y auditoría. Los casos se guardan para soporte, controversias, investigaciones de seguridad y necesidades razonables de auditoría. Los mensajes privados siguen la función, las acciones del usuario y las obligaciones aplicables de eliminación.
Para publicaciones públicas y colaboración en la Wiki, podemos conservar contenido o historial de edición, quitar identificadores directos de cuenta, anonimizar o seudonimizar autores cuando sea lícito y razonablemente necesario para el contexto, la integridad o prevenir abusos. Se sigue cumpliendo la eliminación exigida por ley.
La información eliminada en línea puede permanecer temporalmente en respaldos restringidos, que se limpian mediante mantenimiento necesario y no se utilizan para conservarla indefinidamente. No restauramos datos para eludir la eliminación, y las solicitudes confirmadas se vuelven a aplicar tras una recuperación necesaria.
La conservación se determina por estos criterios de finalidad y necesidad; no prometemos plazos fijos que no se hayan implementado realmente. Las copias de migración y recuperación de incidentes tienen los mismos requisitos de acceso y limpieza.
16. Eliminación de cuentas y contenido público
Puede solicitar el cierre de su cuenta y la eliminación exigida por la ley aplicable. El historial de la Wiki, el contexto de conversaciones, registros de abuso o seguridad, pruebas de controversias, registros exigidos por ley e información anonimizada lícitamente pueden requerir evaluación separada.
Cuando no se necesite una asociación directa con la identidad, preferimos quitar identificadores de cuenta, desidentificar, seudonimizar o desvincular el material público de la cuenta. El historial comunitario por sí solo no justifica rechazar una eliminación exigida por ley. La información seudonimizada no es automáticamente anónima.
17. Medidas de seguridad
Las medidas razonables pueden incluir hash de contraseñas, HTTPS/TLS, acceso de mínimo privilegio, autenticación, separación de permisos administrativos, registros, controles contra abuso y de seguridad de red, control de acceso a bases de datos, respaldos, recuperación, respuesta a incidentes y revisión de seguridad de proveedores.
Ningún sistema de internet garantiza seguridad absoluta. No pueden descartarse por completo el acceso no autorizado, la pérdida o la divulgación. Informe mediante Support sobre vulnerabilidades, accesos inusuales o posibles brechas.
18. Incidentes de seguridad
Investigamos, contenemos riesgos, identificamos información y usuarios afectados, conservamos registros necesarios, tomamos medidas correctivas razonables y notificamos a usuarios, reguladores u otras partes cuando sea exigible.
Los supuestos y plazos varían según la jurisdicción. Seguimos la legislación aplicable al incidente y a los usuarios afectados, no las reglas de un solo país para todos los eventos.
19. Derechos básicos en todo el mundo
Cuando sea razonable y técnicamente viable, y sin limitar la legislación obligatoria, procuramos ofrecer:
- Acceso y confirmación del tratamiento.
- Copias de la información personal que tengamos sobre usted.
- Corrección de información incompleta o inexacta.
- Eliminación cuando la información sea innecesaria o deba eliminarse legalmente.
- Retiro del consentimiento para actividades basadas en él.
- Portabilidad en un formato común, estructurado y legible por máquina cuando sea exigible o razonablemente compatible.
- Oposición o exclusión respecto del tratamiento cubierto.
- Limitación cuando corresponda.
- Información, exclusión o revisión humana de tratamientos automatizados cubiertos.
- Reclamaciones ante CouldInject y autoridades competentes según permita la ley.
Los derechos no son absolutos. Los límites lícitos pueden proteger la verificación de identidad, la conservación obligatoria, investigaciones de seguridad, prevención de fraude, derechos ajenos o reclamaciones legales. La negativa a una solicitud legal incluirá los motivos y opciones de revisión posterior cuando corresponda.
20. Presentación de solicitudes
Utilice las funciones disponibles de privacidad de su cuenta, Support, nuestra página de Contacto o [email protected]. No es necesario crear una cuenta nueva.
Podemos pedir verificación proporcional para evitar suplantaciones en solicitudes de acceso o eliminación, pero no información manifiestamente excesiva ni contraseñas sin cifrar. Los representantes autorizados pueden tener que acreditar su facultad e identidad cuando esté permitido; las solicitudes legalmente exentas de verificación siguen exentas.
Las solicitudes ordinarias son gratuitas. Las claramente repetitivas, excesivas o abusivas solo pueden generar cargos o rechazarse cuando la ley lo permita.
21. Plazos de respuesta
Seguimos los plazos aplicables al solicitante. Nuestra base mantiene una respuesta inicial de Support dentro de 24 horas y busca proporcionar una respuesta sustancial o explicación del progreso dentro de 30 días.
Para solicitudes CCPA de acceso, conocimiento, corrección y eliminación, acusamos recibo dentro de 10 días hábiles y normalmente respondemos de fondo dentro de 45 días naturales. Una ampliación necesaria se explica dentro del plazo original y dura como máximo otros 45 días. Verificar la identidad no reinicia el plazo. Las exclusiones aplicables de venta/intercambio y las limitaciones de uso sensible se ejecutan con prontitud, en no más de 15 días hábiles, sin verificación de identidad cuando la ley no permita exigirla.
Las solicitudes GDPR o similares se atienden dentro de sus plazos legales, notificando cualquier extensión lícita. Prevalece un plazo local obligatorio más breve.
22. Suplemento para Estados Unidos y California
La aplicabilidad depende de residencia, escala del negocio, volumen de tratamiento, ingresos, umbrales legales y otras condiciones. Esta sección no afirma que todas las leyes estatales sean siempre aplicables.
22.1 Derechos en California
Cuando se aplique CCPA/CPRA, los derechos pueden incluir conocimiento, acceso a información específica, eliminación, corrección, exclusión de venta e intercambio, limitación de ciertos usos o divulgaciones sensibles, derechos aplicables sobre decisiones automatizadas y protección contra la discriminación prohibida.
22.2 Categorías CCPA
Según las funciones reales, las categorías tratadas durante los 12 meses anteriores pueden incluir identificadores, ciertos registros de clientes, información comercial cuando hubo transacciones, actividad en internet o redes, ubicación aproximada, contenido de usuarios, inferencias limitadas e información sensible como credenciales. Enumerar una categoría legal no significa que se recopile cada elemento de ella.
22.3 Información sensible
No utilizamos información sensible para inferir características ni más allá de fines de servicio, seguridad y legalmente permitidos sin los avisos y controles exigidos. Si una actividad activa derechos de limitación, se proporcionará un mecanismo adecuado.
22.4 Venta e intercambio
No vendemos información personal ni la compartimos para publicidad entre contextos, incluidos los 12 meses anteriores según confirmó el equipo de operaciones. Toda futura venta o intercambio definido legalmente exige los avisos previos y opciones de exclusión aplicables.
22.5 Representantes
Los representantes autorizados pueden presentar solicitudes cuando la ley lo permita; sus facultades e identidad solo pueden comprobarse en la medida legalmente apropiada.
22.6 GPC
Se respetan las señales GPC válidas como exclusiones de venta/intercambio cuando lo exija la CCPA.
22.7 Incentivos financieros
Actualmente no pagamos de forma general a usuarios a cambio de aportar o vender información personal o permitir su intercambio. Un futuro programa de incentivos relacionado con datos y cubierto legalmente tendría avisos y opciones separados exigidos por la ley.
22.8 Otros estados
Colorado, Connecticut, Virginia, Oregón, Texas, Montana, Delaware, Nueva Jersey, Nebraska, Nuevo Hampshire, Minnesota, Maryland y otros estados con leyes integrales de privacidad del consumidor pueden conceder acceso, corrección, eliminación, portabilidad, exclusión de venta, publicidad dirigida o ciertas elaboraciones de perfiles, retiro del consentimiento y apelaciones, según sus leyes. Los respetamos cuando sean aplicables a CouldInject.
23. Usuarios del EEE
Si se aplica el GDPR, los derechos pueden incluir información, acceso, rectificación, supresión, limitación, portabilidad, oposición, retiro del consentimiento, derechos relativos a ciertas decisiones automatizadas y reclamaciones ante una autoridad de control competente.
En tratamientos basados en interés legítimo, ponderamos nuestros intereses, expectativas razonables, la información, el impacto potencial y las garantías cuando corresponda. Las transferencias desde el EEE a Estados Unidos u otro tercer país utilizan un mecanismo válido aplicable.
Si el artículo 27 exige representante en la UE, se proporcionarán datos válidos cuando esa obligación resulte aplicable. Mientras tanto, pueden enviarse solicitudes de privacidad a [email protected].
24. Usuarios del Reino Unido
Cuando se apliquen el UK GDPR, la Data Protection Act 2018 y el marco británico con sus modificaciones, se aplicarán los correspondientes derechos de acceso, rectificación, eliminación, limitación, oposición, portabilidad, tratamiento automatizado y reclamación. Las transferencias internacionales usan un mecanismo lícito conforme a las reglas británicas aplicables.
Si se requiere un representante en el Reino Unido, se facilitarán datos válidos cuando corresponda esa obligación. Mientras tanto, pueden enviarse solicitudes de privacidad a [email protected].
25. Usuarios de China continental
Cuando el tratamiento fuera de China de información personal de personas situadas en China continental esté comprendido en la Ley de Protección de Información Personal u otra legislación aplicable, cumpliremos los requisitos correspondientes.
Pueden incluir información sobre finalidades y métodos, minimización, derechos de acceso/rectificación/eliminación, protección adicional de información sensible, consentimiento separado cuando se exija, evaluaciones de impacto y medidas transfronterizas previstas legalmente.
Como los servidores principales están en Estados Unidos, el tratamiento pertinente puede transferir allí información. Cuando corresponda, informaremos el destinatario extranjero, finalidades, métodos, categorías y formas de ejercer derechos y cumpliremos los requisitos aplicables de salida de datos. Los requisitos varían según la información, la escala y la actividad real.
Si el artículo 53 u otra norma exige un establecimiento o representante en China continental, facilitaremos los datos válidos pertinentes cuando corresponda la obligación. Mientras tanto, pueden enviarse solicitudes de privacidad a [email protected].
Snow todavía no se ha lanzado; la futura disponibilidad de IA en China continental puede ser limitada. La indisponibilidad no elimina derechos legales de privacidad.
26. Usuarios de Brasil
Cuando se aplique la LGPD, los derechos pueden incluir confirmación, acceso, corrección, anonimización, bloqueo o eliminación de datos cubiertos, portabilidad, eliminación de datos tratados con consentimiento, información sobre el intercambio y las consecuencias del consentimiento, retiro y revisión legalmente disponible de decisiones automatizadas.
Las transferencias internacionales utilizan mecanismos reconocidos por la legislación aplicable y la autoridad de protección de datos de Brasil.
27. Usuarios de Australia
Cuando se apliquen la Privacy Act y los Australian Privacy Principles, trataremos la información conforme a ellos. Los datos de usuarios australianos pueden divulgarse o transferirse a proveedores estadounidenses porque la infraestructura principal está allí. Adoptamos las medidas razonables exigidas por la ley aplicable para que los destinatarios extranjeros protejan la información.
28. Canadá y otras regiones
Las leyes de Canadá, Japón, Corea, Singapur, Nueva Zelanda y otras jurisdicciones pueden aplicarse a las actividades pertinentes. Nuestra base global no reduce la protección local obligatoria. Los derechos locales adicionales siguen vigentes.
29. Menores de edad
No ofrecemos registro a menores de 13 años y exigimos confirmar una edad de al menos 13 años. Los servicios no están diseñados específicamente para menores de 13 años.
No recopilamos conscientemente sus datos de forma contraria a las leyes aplicables de privacidad infantil. Respetamos las edades superiores de consentimiento digital, las reglas de consentimiento de tutores y otras protecciones cuando corresponda. Si la información se recopiló ilegalmente, tomamos medidas razonables para eliminarla o tratarla lícitamente de otro modo. Los padres o tutores pueden contactarnos. Se ofrecen los derechos legalmente aplicables de eliminación del contenido público de menores.
30. Contenido público y expectativas de privacidad
Los foros, Wiki, CISS y perfiles públicos pueden ser vistos o guardados por usuarios, buscadores, otros sitios, archivos o cachés. Antes de publicar, considere si la información es apta para permanecer disponible públicamente. Eliminarla de CouldInject no controla directamente capturas independientes, cachés de buscadores ni archivos.
31. Datos anonimizados y agregados
Cuando sea razonable, podemos anonimizar o agregar información para estadísticas, rendimiento, seguridad, planificación y comprensión del uso comunitario. La información que realmente ya no pueda vincularse razonablemente a una persona puede quedar fuera de las reglas de información personal cuando la ley lo permita. No la reidentificamos intencionalmente para eludir derechos de privacidad.
32. La privacidad es un derecho humano fundamental; solicitudes gubernamentales, policiales y judiciales
CouldInject considera que la privacidad es un derecho humano fundamental, no una mercancía que pueda intercambiarse libremente.
Creemos que los datos de los usuarios les pertenecen. Los conservamos o tratamos para prestar servicios, no para crear expedientes sobre ellos ni facilitar vigilancia ajena a esos servicios.
Salvo solicitud expresa, instrucción o autorización legalmente válida del usuario, CouldInject no entrega por iniciativa propia ni voluntariamente datos privados de usuarios a gobiernos, autoridades policiales, tribunales u otros organismos públicos.
Una solicitud de un organismo gubernamental, funcionario u otra institución no es por sí sola motivo para entregar información. Las solicitudes informales, correos, llamadas, exigencias verbales, investigaciones sin base jurídica apropiada y otras exigencias sin suficiente efecto legal no son fundamento suficiente para divulgarla.
32.1 Negativa como posición predeterminada
Nuestra posición predeterminada es: salvo que el usuario solicite expresamente la divulgación o la legislación aplicable la imponga, nos negamos a proporcionar datos privados de los usuarios.
Cuando la ley nos permita elegir si divulgar voluntariamente, nuestra decisión general es no divulgar. La autorización legal no significa automáticamente que lo haremos.
32.2 Exigencias legales obligatorias
En circunstancias limitadas, podemos recibir una orden de registro, orden judicial, citación u otro procedimiento legal obligatorio y vinculante. Cumplimos las obligaciones que efectivamente nos vinculen.
Antes de divulgar, cuando sea razonablemente viable, evaluamos la base jurídica, la autoridad emisora, su jurisdicción, el objeto, el alcance y la validez procesal. «El gobierno lo pidió» no equivale a «el gobierno tiene derecho legal a obtener los datos».
32.3 Rechazo o impugnación de solicitudes improcedentes
Cuando esté legalmente permitido y exista fundamento razonable, podemos rechazar, pedir aclaraciones o limitación del alcance, o formular objeciones o impugnaciones mediante los procedimientos legales apropiados.
Esto incluye solicitudes manifiestamente carentes de base jurídica o jurisdicción; procedimientos inválidos o con defectos sustanciales; alcance claramente excesivo; datos sin conexión razonable con la investigación o que excedan la autoridad legal; y conflictos sustanciales con la ley de protección de datos aplicable a los usuarios afectados.
Si menos datos satisfacen una exigencia válida, no ampliamos la divulgación solo porque hayamos recibido una solicitud más amplia.
32.4 Divulgación mínima
Incluso cuando sea legalmente obligatoria, aplicamos la divulgación mínima: únicamente los datos que deban proporcionarse y estén dentro del alcance lícito.
La entrega obligatoria de ciertos datos no justifica ofrecer voluntariamente contenido de cuentas, mensajes privados, conversaciones de IA, registros de acceso, direcciones IP, correos, cuentas asociadas, historiales, datos de dispositivos u otra información ajena al requerimiento.
Una solicitud de información básica de cuenta no nos lleva a ofrecer comunicaciones. Un periodo especificado no se amplía a todo el historial. Una solicitud sobre una cuenta no nos lleva a ofrecer datos de otros usuarios.
32.5 Conservar no es divulgar
Una autoridad puede exigir lícitamente la conservación temporal de registros existentes concretos mientras se sigue otro procedimiento válido. Salvo disposición legal en contrario, conservar los datos no significa haberlos divulgado a la autoridad solicitante.
No ofrecemos su contenido únicamente por recibir una solicitud de conservación. Una obligación posterior de divulgación solo se reevalúa al recibir un procedimiento válido, vinculante y aplicable a esos datos.
32.6 No ampliamos proactivamente la vigilancia
No recopilamos por iniciativa propia datos que de otro modo serían innecesarios para facilitar posibles investigaciones gubernamentales futuras.
No ampliamos registros, prolongamos conservación innecesaria, creamos expedientes de actividad, agregamos identificadores innecesarios ni vinculamos actividad entre servicios solo para facilitar solicitudes futuras.
Las políticas de minimización y conservación no cambian únicamente porque un gobierno pudiera querer esa información después, excepto cuando la legislación aplicable exija expresamente conservarla.
32.7 Notificación al usuario
Cuando la ley lo permita, nuestra práctica general es notificar a los usuarios afectados antes de divulgar, para que puedan comprender la solicitud y buscar los recursos disponibles.
Cumplimos las prohibiciones temporales de notificar impuestas por órdenes vinculantes o leyes. Si una prohibición vence y la notificación pasa a ser lícita, generalmente consideramos una notificación razonable a los afectados. Una prohibición temporal no se interpreta como abandono permanente de la transparencia.
32.8 Solicitudes de gobiernos extranjeros
Una solicitud directa de un gobierno extranjero, autoridad policial extranjera u otro organismo público del exterior no le da automáticamente derecho a los datos de usuarios.
Evaluamos la autoridad aplicable a CouldInject y cualquier procedimiento internacional válido, procedimiento estadounidense, mecanismo de asistencia judicial u otra base jurídica vinculante. Si una solicitud no puede obligarnos lícitamente, por regla general no entregamos datos privados voluntariamente.
32.9 Divulgación por instrucción del usuario
Los usuarios pueden solicitar lícitamente sus propios datos o autorizar expresamente su entrega a un tercero designado. Una verificación de identidad proporcional puede confirmar la autenticidad de la solicitud y prevenir suplantaciones.
La elección lícita de un usuario respecto de sus datos es fundamentalmente distinta de que un gobierno o tercero los solicite sin su autorización.
32.10 Informes obligatorios
Algunas leyes exigen que los proveedores comuniquen determinados contenidos, hechos o circunstancias a organismos designados o adopten otras medidas obligatorias. Cuando la ley exija expresamente que CouldInject lo haga, cumpliremos.
Incluso entonces, aplicamos minimización y limitamos la información, en la medida de lo posible, a lo efectivamente exigido.
32.11 Datos que no tenemos
No prometemos poseer datos inexistentes en nuestros registros. Los gobiernos, autoridades policiales, tribunales y otros terceros no pueden obtener de nosotros datos que no hayamos conservado realmente.
Evitar recopilación innecesaria y eliminar oportunamente información que ya no se necesita son importantes protecciones de privacidad. No conservamos artificialmente datos que deberían eliminarse para prepararnos ante solicitudes futuras hipotéticas, excepto cuando la ley exija expresamente conservarlos.
32.12 Transparencia
Cuando sea lícito, técnicamente viable y compatible con la privacidad, podemos publicar información agregada de transparencia, como solicitudes recibidas, rechazadas o impugnadas y aquellas que dieron lugar a divulgación obligatoria.
No divulgamos información identificadora de usuarios afectados por el mero propósito de publicar un informe de transparencia.
32.13 Nuestros principios
Los datos de los usuarios pertenecen a los usuarios.
La privacidad es un derecho humano fundamental.
Los datos que no sea necesario recopilar no deben recopilarse para investigaciones futuras hipotéticas.
Los datos que puedan eliminarse no deben conservarse indefinidamente para solicitudes futuras hipotéticas.
Rechazamos solicitudes sin una base jurídica válida.
Cuando esté legalmente permitido, buscamos limitar o impugnar solicitudes excesivamente amplias.
Cuando la divulgación sea legalmente obligatoria, entregamos únicamente los datos mínimos exigidos.
Cuando sea lícito notificar al usuario, nuestra elección general es la transparencia, no la divulgación secreta.
El hecho de que un organismo gubernamental, policial o judicial presente una solicitud no modifica por sí solo nuestro compromiso con la privacidad.
33. Derechos pese a la indisponibilidad regional
Que una función no esté disponible en un país o región no elimina los derechos aplicables de acceso, corrección, eliminación, exportación, retiro del consentimiento o reclamación. La disponibilidad del servicio y los derechos de privacidad son asuntos separados.
34. Enlaces a terceros
Los foros, Wiki, Tienda o materiales de usuarios pueden enlazar a sitios de terceros. No controlamos sus cookies, recopilación, políticas, contenido ni seguridad; revise sus políticas. Esto no elimina nuestra responsabilidad por las divulgaciones o tratamientos encargados que organicemos.
35. Actualizaciones
Las funciones, IA, proveedores, tratamientos, leyes, seguridad o mecanismos de transferencia pueden requerir actualizaciones. Cambiamos la fecha de revisión mostrada y proporcionamos avisos adicionales apropiados para cambios sustanciales que afecten derechos o amplíen finalidades.
Cuando se requiera renovar el consentimiento, actualizar silenciosamente esta página no lo sustituye. No modificamos retroactivamente la política para usar en secreto información privada existente con fines sustancialmente incompatibles con compromisos previos. La política se revisa al menos cada 12 meses.
36. Idiomas
Las versiones china e inglesa deben mantener coherencia sustancial. Las ambigüedades se consideran según el tratamiento real, la legislación obligatoria aplicable y los avisos regionales más específicos. Las diferencias de traducción no eliminan derechos legales.
37. Reclamaciones y reguladores
Alentamos a presentar inquietudes de privacidad mediante Support o el contacto de privacidad e investigamos y respondemos reclamaciones razonables. También puede reclamar ante las autoridades competentes de privacidad, protección de datos o del consumidor cuando corresponda, sin agotar primero nuestro procedimiento. No tomamos represalias ni discriminamos ilegalmente por reclamaciones de buena fe.
38. Contacto
Para asuntos de esta política, tratamiento, uso de IA, seguridad o derechos, utilice CouldInject Support, la página de Contacto o [email protected].
Operador: equipo de operaciones de CouldInject
Ubicación del servidor principal: California, Estados Unidos
© 2016–2026 CouldInject. Todos los derechos reservados.