Política de Privacidad
Última actualización: 18 de agosto de 2026
Esta política explica cómo HELORA SYSTEM LLC ("Helora", "nosotros"), con domicilio en Albuquerque, Nuevo México, Estados Unidos, trata datos personales cuando usas DoneBox (web, app y APIs). Se redacta conforme al Reglamento (UE) 2016/679 (RGPD), la Directiva ePrivacy 2002/58/CE, la LGPD de Brasil, la CCPA/CPRA de California y la Ley 1581 de Colombia, según aplique. El tratamiento de cookies no esenciales y píxeles publicitarios en el EEE/Reino Unido requiere tu consentimiento previo.
1. Responsable del tratamiento
Responsable: HELORA SYSTEM LLC, operando la marca DoneBox. Contacto de privacidad: privacy@donebox.io. Si ofreces servicios a personas en la UE y la ley exige representante (art. 27 RGPD), publicaremos sus datos en esta página cuando se designe.
2. Declaración de uso de datos personales
Tratamos las siguientes categorías, solo para las finalidades indicadas:
- Identidad y cuenta: nombre, email, nombre de usuario, identificadores de inicio de sesión (Google, Apple).
- Contenido del servicio: tareas, hábitos, notas, comentarios, archivos adjuntos, enlaces de delegación.
- Datos de quien te envía una tarea por enlace público: nombre y email que esa persona aporta.
- Facturación: identificadores de Stripe (no almacenamos el número completo de tarjeta).
- Técnicos: IP, dispositivo, logs, identificadores de sesión, idioma.
- Analítica y marketing (con consentimiento en el EEE/UK): eventos de uso, píxeles y cookies descritos en la sección 8.
Bases legales (art. 6 RGPD): ejecución del contrato (prestar DoneBox); consentimiento (cookies no esenciales, marketing, ciertos usos de IA); interés legítimo (seguridad, prevención de abuso, mejora del producto en la medida permitida); obligación legal (fiscalidad, respuestas a autoridades).
No vendemos datos personales. No usamos tus tareas para anuncios de terceros. Conservamos los datos mientras la cuenta esté activa y hasta 90 días tras la baja, salvo plazos legales mayores (p. ej. facturación).
3. Declaración de uso de inteligencia artificial
Podemos tratar fragmentos de tu contenido con modelos de IA (p. ej. OpenAI, Anthropic) para sugerencias, clasificación o soporte. No entrenamos modelos públicos con tus datos si el contrato con el proveedor lo impide. El resultado de la IA es asistencia, no decisión automatizada con efectos jurídicos (art. 22 RGPD / arts. 14–15 Ley de IA de la UE 2024/1684: transparencia cuando interactúas con un sistema de IA). Puedes oponerte al tratamiento no esencial de IA escribiendo a privacy@donebox.io.
4. Destinatarios y transferencias internacionales
Encargados típicos: hosting/nube, Stripe, Resend (correo), Google/Apple (login), OpenAI/Anthropic (IA), PostHog, Google LLC (Analytics) y Meta Platforms (píxel), según estén activos. Varios se ubican en Estados Unidos. Cuando transferimos datos desde el EEE, Reino Unido o Brasil, usamos Cláusulas Contractuales Tipo u otros mecanismos reconocidos (art. 46 RGPD / LGPD).
5. Tus derechos
Acceso, rectificación, supresión, limitación, oposición, portabilidad, retirada del consentimiento y reclamación ante la autoridad de control (AEPD u otra autoridad del EEE; ICO en el Reino Unido; ANPD en Brasil; SIC en Colombia; CCPA en California). Plazo de respuesta: un mes (ampliable según RGPD). Escríbenos a privacy@donebox.io.
6. Cookies, PostHog, Google Analytics y píxel de Meta
Estrictamente necesarias: sesión, seguridad y preferencias mínimas (no requieren consentimiento ePrivacy).
PostHog (PostHog Inc., EE. UU., típicamente us.i.posthog.com): analítica de producto, embudos y, en su caso, flags. Puede registrar páginas visitadas, eventos, identificador seudónimo e IP. Base: consentimiento en EEE/UK; interés legítimo o consentimiento fuera de esas regiones, según configuremos el banner.
Google Analytics / Google Tag Manager (Google LLC): medición de audiencia y campañas. Puede usar cookies (_ga, etc.), identificadores de dispositivo e IP. Google puede tratar datos en EE. UU.
Píxel de Meta (Meta Platforms, Inc./Ireland): medición de anuncios, audiencias y remarketing. Transmite eventos (visita, registro, compra) e identificadores (cookie, en su caso email con hash) a Meta. Es una herramienta de marketing no esencial.
En el EEE y el Reino Unido, Analytics, PostHog (si no es estrictamente necesario) y el píxel de Meta se cargan solo tras consentimiento. Puedes rechazarlos o retirarlos en el banner de cookies o en la configuración del navegador. También puedes optar por no participar en anuncios de Meta y Google desde sus respectivos centros de preferencias. No usamos estos píxeles para vender tu información personal en el sentido de la CCPA; si en el futuro "compartimos" datos para publicidad cruzada, ofreceremos opt-out.
7. Menores
El servicio no está dirigido a menores de 13 años. En el EEE, la edad de consentimiento digital es la que fije el Estado miembro (entre 13 y 16, art. 8 RGPD). Si detectamos una cuenta de un menor sin el consentimiento exigido, la eliminaremos.
8. Seguridad y cambios
Aplicamos medidas técnicas y organizativas razonables (cifrado en tránsito, control de acceso). Ningún sistema es infalible. Notificaremos cambios materiales por email o aviso en el producto.
9. Autoridad de control
Puedes reclamar ante la autoridad de protección de datos de tu país de residencia, trabajo o del lugar de la infracción, sin perjuicio de otras acciones judiciales.