OwlMeans

Política de privacidad

Entrada en vigor registrada: 30 de mayo de 2026

Última actualización registrada: 30 de mayo de 2026

Borrador preparado el 6 de octubre de 2026. Pendiente de activación. Las fechas registradas corresponden a la versión anterior; este borrador solo entrará en vigor mediante una publicación anunciada.

Borrador revisado: 7 de octubre de 2026. Sigue pendiente de activación.

Resumen no vinculante. OwlMeans trata datos de cuentas, proyectos y facturación para prestar el Servicio. Los formularios de contacto envían el mensaje, los datos de contacto y los adjuntos al equipo de soporte. El marketing, la mejora y el entrenamiento opcionales requieren decisiones separadas. La configuración de la cuenta y el soporte permiten retirar el consentimiento y ejercer los derechos sobre los datos. Este resumen queda fuera del aviso formal.

1. Responsable y alcance

1.1. Igor Tkachenko OwlMeans Software (que opera como «OwlMeans Software, JDG»), NIP 6772507251, identificador de IVA de la UE PL6772507251, REGON 527979906, ul. Ariańska 9/5, 31-505 Kraków, Polonia; support@owlmeans.com; teléfono +48 780 256 571 («OwlMeans»), es responsable del sitio, administración de cuentas, facturación, seguridad y usos opcionales autorizados por separado. Para datos personales de repositorios, proyectos o aplicaciones alojadas tratados según instrucciones del Cliente, este es responsable y OwlMeans es encargado conforme al Acuerdo de tratamiento de datos. Los administradores gestionan acceso y consultan registros autorizados de la organización. El operador de una aplicación generada facilita su propio aviso de privacidad.

2. Datos y fines

DatosFinalidad y base del RGPD cuando OwlMeans es responsable
Correo, nombre, identificadores de identidad, registros de autenticación y sesión, pertenencia, roles y permisosAcceso y administración: artículo 6.1.b para contrato individual; 6.1.f para administración de usuarios empresariales y seguridad.
Prompts, historias de usuario, repositorios de origen o importados, resultados, historiales de proyectos, estado de conversión, trazas, consumo y metadatos de despliegue y dominiosDesarrollo y soporte solicitados: 6.1.b o instrucciones conforme al acuerdo de tratamiento; seguridad e investigación proporcional de fraude: 6.1.f. Las trazas pueden contener contenido aportado.
Tokens de integración, configuraciones y secretos enviados por controles específicosIntegraciones y despliegue autorizados según contrato o acuerdo de tratamiento; acceso limitado a la operación necesaria. No deben incluirse credenciales en prompts ordinarios.
País de facturación, identificadores fiscales, referencias de pagos, facturas, pagos, libro de créditos, desistimientos, cancelaciones y pruebas de consentimiento financieroEjecución contractual: 6.1.b; obligaciones fiscales y contables: 6.1.c; pruebas proporcionales de fraude y controversias: 6.1.f. La autorización de gasto registra IP, agente de usuario, operación/canal y referencias de proyectos/historias, y puede conservar títulos después de su eliminación.
Decisiones de consentimiento, revisión de la finalidad y del texto, marcas temporales, idioma, origen, pruebas de aceptación e identificadores de preferenciasAcreditar decisiones y respetar negativas: 6.1.c cuando se exige y 6.1.f para registros limitados de exclusión y prueba. Los fines opcionales utilizan 6.1.a.
Dirección de correo electrónico, asunto y mensaje de la consulta; preferencia de contacto opcional, número de teléfono, identificador de mensajería o datos propuestos para una llamada; archivos adjuntos y sus nombres, tipos, tamaños, contenido y metadatos incorporadosResponder a las solicitudes de presupuesto, conversaciones sobre reservas, preguntas, incidencias, consultas sobre pagos u otras solicitudes de ayuda: artículo 6(1)(b) cuando el tratamiento sea necesario para el contrato con el interesado o las medidas precontractuales solicitadas por este, o artículo 6(1)(f) para administrar los contactos empresariales y prestar la ayuda solicitada. La gestión de solicitudes de ejercicio de derechos y de reclamaciones también se basa en el artículo 6(1)(c) cuando la ley lo exige. Las preferencias de contacto y los archivos adjuntos son opcionales.
Identificador de consulta, widget, tema y título de este, idioma de la interfaz, página de origen, URL enlazadas del documento de Términos y condiciones y de la Política de privacidad, indicación de la casilla obligatoria y marca temporal de recepción en el servidor; registros de entrega y seguridadDirigir y documentar la consulta, prestar soporte, prevenir abusos y gestionar reclamaciones: artículos 6(1)(b)/(f), o 6(1)(c) para las obligaciones aplicables a los derechos y las reclamaciones. El campo de página del formulario estándar contiene el origen y la ruta, sin cadena de consulta ni fragmento; las rutas y los archivos adjuntos pueden seguir revelando datos personales o del proyecto. La marca temporal registra la recepción; no acredita una identidad verificada ni constituye una copia inmutable de los documentos enlazados.
Registros de diagnóstico, del navegador y de red, claves derivadas de la dirección IP para limitar la frecuencia de solicitudes, registros de desafíos y tokens de seguridad y registros de entrega o fallo de consultasSeguridad proporcional, resolución de problemas de entrega y prevención de abusos: artículo 6(1)(f). Los identificadores derivados de la dirección IP pueden seguir siendo datos personales. La medición opcional de la apertura de consultas se basa en el consentimiento del artículo 6(1)(a), con independencia de la consulta.
Prompt de invitado, referencia de transferencia, borradores temporales del navegador, idioma y preferencias de cookiesTransferencia y preferencias solicitadas: 6.1.b/f; el almacenamiento en dispositivo se explica en Cookies.
Información de conexión, como dirección IP y metadatos del navegador o dispositivo, señales de interacción o desafío, tokens de verificación y resultados de evaluación de seguridad disponibles a través de la integración desplegada de Google reCAPTCHAProtección frente a los bots y prevención del fraude y del abuso: artículo 6(1)(f), sujeta a necesidad, ponderación y las condiciones separadas de acceso al terminal de la Política de cookies; sin permiso opcional de marketing o entrenamiento de modelos propios.

2.1. Los datos obligatorios son necesarios para autenticar, prestar el trabajo solicitado, cobrar o cumplir obligaciones legales; negarse puede impedir la operación concreta. Rechazar usos opcionales no impide el acceso principal. Los datos proceden del usuario, administradores, servicios conectados de identidad, repositorios y pagos y de sus interacciones. Los datos de usuarios finales siguen instrucciones del Cliente; la casilla de la cuenta del operador no concede permiso opcional de entrenamiento sobre esos datos.

2.2. Los formularios de consultas del sitio web y de la Plataforma requieren una dirección de correo electrónico, un asunto y un mensaje. Se debe marcar una casilla, desmarcada inicialmente, para aceptar las condiciones de uso del formulario y confirmar haber tomado conocimiento de esta Política de privacidad. Marcarla no constituye consentimiento conforme al RGPD para tratamientos opcionales ni renuncia a derechos. No crea una cuenta ni verifica la titularidad de la dirección de correo electrónico. Tampoco supone comprar un plan ni otorgar permiso para marketing, elaboración de perfiles, actividades de socios, mejora o entrenamiento de modelos. El servicio de consultas usa una credencial de invitado de un solo uso para la protección frente a bots, en lugar de la credencial de la cuenta de la Plataforma con sesión iniciada. El formulario solo envía el mensaje y los adjuntos seleccionados al presentarlo; abrirlo ya inicia el tratamiento de seguridad descrito en la Política de cookies. Si no se completan los campos obligatorios, puede impedirse el envío del formulario, pero los canales de la sección 10 siguen disponibles para solicitudes previstas por la ley.

2.3. Las preferencias de contacto sirven para tratar la consulta y no se utilizan para inscribir al remitente en acciones de marketing por teléfono, mensajería, video o correo electrónico ajenas a ella. La mención de un servicio de mensajería o video como opción o ejemplo en el formulario no establece automáticamente una conexión con ese servicio. Si una respuesta o llamada acordada por separado usa un proveedor externo, deben facilitarse su identidad, los datos pertinentes y las condiciones de privacidad antes de utilizar ese servicio. El servicio de consultas entrega los mensajes al equipo de soporte y no envía por sí mismo su contenido a un LLM. Los mensajes, sugerencias y adjuntos de las consultas quedan excluidos de los datos de entrada para los usos opcionales de mejora y de entrenamiento de modelos propios descritos más adelante; elegir un tema de mejora no autoriza su reutilización. Envíe solo la información necesaria para la solicitud, elimine los metadatos innecesarios de los archivos y acuerde un canal protegido adecuado antes de enviar credenciales, categorías especiales de datos o información confidencial o personal de terceros.

3. Destinatarios y tratamiento internacional

3.1. Personal autorizado, soporte y asesores profesionales reciben datos según necesidad. Hetzner es el único proveedor actual de infraestructura; Mailgun envía correos; Google Tag Manager y Google Analytics realizan medición opcional sujeta a consentimiento; Sentry proporciona diagnóstico. Según configuración verificada, reciben respectivamente registros alojados de cuentas y proyectos, direcciones y contenido de correos, identificadores de navegador/red y eventos, o errores y contexto diagnóstico. Los secretos y contenido de proyectos deben excluirse de medición opcional y minimizarse en diagnósticos. Entidades, ubicaciones, conservación y garantías reales se completarán en la Lista de subencargados antes de activar esta revisión. Google reCAPTCHA es un servicio activo de seguridad separado para proteger frente a los bots y prevenir el fraude y el abuso en determinados procesos protegidos. Google recibe la información de conexión, dispositivo y desafío expuesta por esa integración y devuelve resultados de verificación o evaluación de riesgo. Según las condiciones aplicables de Google Cloud, Google trata los datos de cliente del servicio reCAPTCHA (reCAPTCHA Customer Data) como encargado para el servicio de seguridad; deben verificarse la entidad real de la cuenta, el contrato, las ubicaciones y la conservación. Este uso se distingue de Google Analytics y del inicio de sesión con Google y no autoriza publicidad, perfiles para marketing ni entrenamiento de modelos propios. Si una comprobación de seguridad impide una operación solicitada, se puede contactar con soporte para obtener ayuda.

3.2. También están activos OpenAI, Anthropic, OpenRouter, Together AI y Hugging Face para las rutas de IA o modelos y el acceso a modelos que se seleccionen; GitHub para operaciones de repositorios y OAuth conectados; el inicio de sesión con Google para autenticación; Stripe para pagos; y Cloudflare para las funciones configuradas de red, dominios o seguridad. Los destinatarios de inferencia reciben los prompts, el contexto autorizado y los datos relacionados de solicitud y resultado necesarios para la llamada seleccionada. Descargar un modelo no implica que el servicio de descarga reciba contenido del proyecto. Los servicios conectados de identidad y repositorios intercambian información autorizada de identidad, permisos, tokens y repositorios. Stripe gestiona las credenciales de pago y la información pertinente de transacciones; OwlMeans conserva referencias y pruebas de facturación. Cloudflare recibe información de red y solicitudes, y contenido en la medida en que el servicio utilizado lo transporte. La lista distingue sus funciones y el tratamiento real; un servicio activo no recibe necesariamente todos los proyectos. La inferencia local o delegada utiliza la infraestructura elegida por el Cliente para esas llamadas, mientras la autenticación de la Plataforma y otros datos pueden seguir tratándose remotamente. Antes de la activación deben completarse los datos sobre entidades de las cuentas, ubicaciones, conservación y garantías.

3.3. Puede haber destinatarios fuera del EEE. Antes de una transferencia restringida se determinarán destinatario, destino y garantía válida, como decisión de adecuación o cláusulas contractuales apropiadas con medidas adicionales cuando proceda. No se afirma adecuación general de EE. UU., alojamiento exclusivamente europeo ni cláusulas ya firmadas. Puede solicitarse a soporte información sobre los destinatarios y las garantías, o copias, con supresiones legalmente permitidas. Los servicios independientes elegidos por el Cliente tienen su propio aviso; elegirlos no exime nuestras obligaciones.

3.4. En el flujo de consultas configurado, el texto de la consulta, los datos de contacto, las pruebas de enrutamiento y recepción y los adjuntos seleccionados pasan por el servicio de consultas alojado en la infraestructura de OwlMeans proporcionada por Hetzner. Mailgun los transporta por correo al buzón de soporte designado de OwlMeans, alojado mediante Google Gmail. Gmail recibe y conserva la correspondencia y los adjuntos para que los destinatarios autorizados puedan atender la solicitud. Google reCAPTCHA recibe sus señales de seguridad; el formulario no envía deliberadamente a ese servicio el contenido del mensaje ni de los adjuntos. La apertura del cuadro de diálogo puede generar el evento sujeto a consentimiento inquiry_dialog_open con los campos inquiry_widget, inquiry_tab e inquiry_source. Esos campos describen el cuadro de diálogo y su activación, no la dirección de correo, el mensaje o los archivos. Los demás metadatos de medición de Google dependen de la configuración de etiquetas descrita por separado. Antes de la activación deben verificarse la cuenta o el servicio real de Gmail, la entidad contratante de Google, su función contractual, el acceso autorizado al buzón, las ubicaciones, la conservación, el acuerdo de tratamiento de datos y las garantías de transferencia. La gestión del buzón y el tratamiento posterior son distintos de la entrega de Mailgun; no se afirma ningún lugar de tratamiento ni plazo de conservación no verificados.

4. Conservación y seguridad

4.1. Los datos de cuentas y proyectos se conservan mientras sean necesarios y después se devuelven o eliminan, salvo retención legal justificada. Las pruebas financieras, fiscales, de seguridad y consentimiento se conservan durante la obligación legal o plazo documentado de reclamaciones. No todos los libros de pagos/consentimientos y trazas disponen de borrado automático; su ausencia no permite conservar indefinidamente. Las pruebas de autorización de gasto tienen vencimiento configurado de 760 días. Borrar proyectos no borra automáticamente facturación, consentimiento o trazas. Copias de seguridad y de proveedores necesitan gestión separada; no se promete borrado inmediato universal.

4.2. La transferencia de prompts de invitados en el servidor vence en 120 segundos y es de un solo uso. Un borrador recuperado es lógicamente válido 24 horas; los vencidos se eliminan al leer posteriormente, sin promesa de borrado físico programado. La continuación suspendida de un inicio de sesión tiene un plazo lógico de 30 minutos y se elimina al consumirse o descartarse; ese plazo no programa el borrado físico de otro estado de autenticación. Otro almacenamiento del navegador sigue la Política de cookies. Las medidas deben adecuarse al riesgo, con controles de acceso, confidencialidad y manejo restringido de secretos. No se enviarán datos sensibles o de terceros sin base jurídica y garantías adecuadas. No se afirma certificación ni cifrado universal.

4.3. Los datos de autenticación y procesos incluyen credenciales al portador guardadas en el navegador, marcadores de sesión, versión y omisión, estado de redirección y entradas temporales. Los registros de autenticación del navegador y algunos marcadores de localStorage no tienen vencimiento automático; cerrar la sesión ordinariamente en la aplicación elimina el registro principal de autenticación almacenado, sin borrar todos los marcadores, terminar todas las sesiones de proveedores ni revocar credenciales independientes de API u OAuth. Borrar los datos del sitio en el navegador y revocar en el servidor son acciones distintas. La implementación actual del panel de gestión y la plantilla actual de aplicaciones generadas limitan la validez de sus sesiones de aplicación a 7 días desde la emisión; la revocación, la invalidez del token del proveedor o la pérdida del registro de sesión necesario en el servidor pueden terminarla antes. Las versiones existentes de aplicaciones de Clientes y la configuración de despliegue requieren verificación propia. Los valores predeterminados del OIDC integrado son 1 hora para tokens de acceso e ID e interacciones, 60 segundos para códigos de autorización y 14 días para sesiones, autorizaciones y tokens de renovación, según el alcance y la configuración reales. Los tokens de acceso independientes del conector de la Plataforma tienen un plazo predeterminado de 90 días; un token de API creado por un usuario puede tener un vencimiento solicitado de hasta 366 días o no tener plazo fijo si se omite, y puede revocarse. El vencimiento o la revocación no acreditan por sí solos el borrado de todos los registros asociados. Las preferencias de interfaz y privacidad, los valores de prompts y páginas de llegada, las claves seudónimas de titularidad de invitados y el estado de deduplicación de eventos opcionales se describen en la Política de cookies, con las distinciones de aplicaciones de Clientes y despliegue. La conservación necesaria debe seguir siendo proporcional aunque no haya temporizador automático.

4.4. Los registros de consultas pendientes y las copias de adjuntos en la base de datos CRM separada están configurados para eliminarse después de que el servicio de transporte de correo informe de que el envío se realizó correctamente. La caducidad a los siete días desde la recepción sirve como mecanismo alternativo para los registros no entregados o cuya limpieza haya fallado; la caducidad de la base de datos es asíncrona y no garantiza el borrado en un instante exacto. Los correos entregados y sus adjuntos, los registros de los proveedores de correo, las pruebas jurídicas o relativas a reclamaciones de alcance limitado, los registros de seguridad y las copias de seguridad tienen ciclos de conservación separados. La correspondencia se conserva solo mientras sea necesario para resolver la solicitud, mantener una relación en curso o cumplir una obligación jurídica o relativa a reclamaciones que esté documentada. Después se revisa si procede su eliminación conforme a la sección 4.1; la caducidad de siete días del CRM no borra esas copias. El formulario mantiene el borrador no enviado en la memoria de la página al cerrar, reabrir o cambiar de tema, sin guardarlo por sí mismo en localStorage o IndexedDB. El borrador enviado correctamente se borra al cerrar su confirmación. Cuando la página se descarga de la memoria del navegador o se retira el widget, termina ese estado en memoria. Cerrar por sí solo un cuadro de diálogo con un borrador no enviado no lo borra. Las solicitudes de ejercicio de derechos abarcan todas las copias pertinentes, no solo el registro temporal del CRM.

5. Marketing opcional por correo

5.1. Un consentimiento separado permite noticias y ofertas de productos OwlMeans por correo. Puede rechazarse o retirarse en preferencias, mediante baja o soporte; siguen siendo necesarios correos de servicio, seguridad y legales. No incluye SMS, llamadas ni notificaciones push. Un registro de exclusión evita contactos posteriores no deseados.

6. Mejora opcional de agentes y procesos

6.1. Esta finalidad propuesta, sujeta a consentimiento separado, evaluaría texto de prompts y resultados generados que sean aptos para mejorar prompts, comportamiento de agentes y procesos de desarrollo sin entrenar los pesos de modelos de OwlMeans. Permanece inactiva. Se excluyen repositorios y archivos importados, contenido adjunto o recuperado que se inserte en un prompt, datos de aplicaciones alojadas o usuarios finales, secretos, datos personales sensibles y material de terceros sin autorización. Insertar material excluido en un prompt no lo convierte en apto. Antes de activar la finalidad deben establecerse los permisos de uso de resultados de proveedores, controles de elegibilidad, conservación limitada definida, controles de acceso y aplicación de la retirada del consentimiento. El diagnóstico operativo esencial y el trabajo solicitado para el propio proyecto son finalidades proporcionadas distintas; no autorizan reutilización opcional en conjuntos de datos de mejora independiente de OwlMeans.

7. Entrenamiento opcional de modelos OwlMeans

7.1. Un consentimiento separado permitiría utilizar texto de prompts y resultados generados aptos para entrenar y evaluar modelos propios de OwlMeans. Este uso propuesto permanece inactivo. Excluye repositorios y archivos importados, contenido adjunto o recuperado que se inserte en un prompt, datos de aplicaciones alojadas o usuarios finales, secretos, datos sensibles o de categorías especiales y contenido para el que no se tenga autorización. Las restricciones de los proveedores sobre sus resultados y los derechos de terceros se aplican incluso con consentimiento; ser titular del resultado no basta para desarrollar modelos competidores. Antes de activar la finalidad se registrarán la fuente, el proveedor y el modelo permitidos; se verificarán y comunicarán los derechos reales de reutilización y se aplicarán y comunicarán el filtrado, acceso a conjuntos de datos, conservación definida y controles de eliminación. Los permisos anteriores que combinaban entrenamiento y mejora no autorizan ninguna de las nuevas finalidades.

7.2. Rechazar no reduce el acceso adquirido. La retirada detiene nuevas recogidas y usos para este fin y exige eliminar datos de conjuntos o tareas de entrenamiento pendientes cuando proceda. El entrenamiento realizado lícitamente no se vuelve ilícito retroactivamente. Eliminar la influencia de los datos en un modelo existente no es automáticamente posible desde el punto de vista técnico. No se presume que los modelos sean anónimos. La supresión y otros derechos se evalúan por separado, incluido el riesgo de memorización. Una excepción general no sustituye las medidas correctoras necesarias. Un fin revisado exige una nueva elección, no el traslado de una autorización antigua amplia.

8. Propuesta de elaboración de perfiles: inactiva

8.1. No se solicita permiso para perfiles de ofertas personalizadas. Una propuesta futura debe definir datos de uso/preferencias, lógica, consecuencias, conservación y autorización separada. No permitiría decisiones exclusivamente automatizadas con efectos jurídicos significativos ni inferencias sensibles. Límites ordinarios de cuenta y controles necesarios de fraude no implican consentimiento para perfiles comerciales.

9. Propuesta de marketing de socios: inactiva

9.1. No se autoriza comunicar datos para marketing propio de socios. Antes de proponerlo deberán identificarse destinatarios, campos, papeles de responsables, destinos y cada finalidad, y obtenerse permiso opcional separado. Las autorizaciones existentes de marketing, perfiles o entrenamiento no lo aportan.

10. Derechos y disposiciones regionales

10.1. Puede solicitarse a soporte acceso, rectificación, supresión, limitación, portabilidad cuando proceda u oposición al tratamiento basado en intereses legítimos. Cabe oponerse siempre al marketing directo y retirar consentimiento tan fácilmente como se otorgó. Podemos verificar proporcionalmente identidad; normalmente respondemos en un mes, explicando prórrogas o negativas legales. Para datos de aplicaciones controladas por el Cliente se contactará con su operador; OwlMeans ayuda conforme al acuerdo. Puede reclamarse a UODO en Polonia o autoridad competente del lugar de residencia/trabajo en el EEE. El RGPD británico se aplica cuando corresponda.

10.2. Las leyes estatales estadounidenses aplicables pueden otorgar acceso, corrección, eliminación, portabilidad, apelación y exclusión de venta, intercambio, publicidad dirigida o determinados perfiles. Las obligaciones de aviso de privacidad de CalOPPA pueden aplicarse sin alcanzar los umbrales empresariales independientes de CCPA/CPRA; las demás leyes estatales requieren su propia evaluación de alcance. Google Ads, el marketing de socios y los perfiles para marketing personalizado no son finalidades activas de la Plataforma. Las señales Global Privacy Control aplicables se respetarán para los usos cubiertos. No se discrimina por ejercer derechos legales. El Servicio se dirige a adultos; una condición de edad no elimina obligaciones cuando realmente se tratan datos de menores. No se autorizan el uso por menores ni la reutilización opcional de datos sensibles. Se anunciarán los cambios sustanciales del aviso y se obtendrá consentimiento nuevo para nuevas finalidades opcionales.

10.3. Do Not Track del navegador es distinto de Global Privacy Control y no concede consentimiento opcional. No se ha verificado respuesta automática a Do Not Track; rigen preferencias de cookies y exclusión legal aplicable. La medición Google y el diagnóstico Sentry confirmados pueden utilizar identificadores de terceros según la configuración y lo indicado en la Política de cookies; esto no permite publicidad ajena o seguimiento en otros servicios.

10.4. El tema de eliminación de datos del cuadro de diálogo de consultas permite remitir una solicitud para su tramitación; no elimina por sí mismo una cuenta, un proyecto, un correo ni un registro del proveedor. El acuse de recepción del formulario indica su aceptación en la cola, no una entrega completada ni una decisión sobre el fondo de la solicitud. También puede solicitarse el ejercicio de derechos o comunicarse un formulario bloqueado mediante support@owlmeans.com, la dirección postal o el teléfono de la sección 1.1, sin iniciar sesión, habilitar la analítica ni aceptar fines opcionales. Ninguna condición general de aceptación de los Términos y condiciones limita los derechos reconocidos por la ley. OwlMeans solo puede pedir la información proporcional necesaria para identificar los datos pertinentes y al solicitante; no envíe contraseñas ni documentos de identidad que no guarden relación con la solicitud.