Información legal
Política de privacidad
- Fecha de entrada en vigor
- 28 de agosto de 2026
- Versión
- 2.6
- Estado
- Versión vigente
Ámbito de aplicación: el sitio ironmemo.com, el producto SaaS en la nube, la API, las implementaciones enterprise y el soporte (en adelante, el «Servicio»).
Esta Política se mantiene en inglés. La traducción se ofrece para su comodidad; en caso de discrepancia, prevalece la versión en inglés.
De qué trata esta Política
Esta Política de privacidad describe cómo Oxford Construction LLC (en adelante, «IronMemo», «nosotros») recopila, usa, almacena, protege y divulga datos personales cuando usted utiliza IronMemo, nuestro producto (el «Servicio»). IronMemo es el nombre de un producto, no una entidad jurídica independiente; cuando esta Política dice «IronMemo», se refiere a Oxford Construction LLC.
Esta Política no se aplica a los datos que procesamos en nombre de clientes corporativos en el marco de acuerdos enterprise: el procesamiento de esos datos se rige por contratos de cliente independientes y por el Data Processing Addendum (DPA).
Al usar nuestro Servicio, usted acepta las prácticas descritas en esta Política. Si no está de acuerdo, no utilice el Servicio.
Cómo tratamos sus datos: principios
Antes de entrar en detalles, queremos dar respuestas directas a las preguntas más frecuentes.
- ¿Entrenamos nuestros modelos con sus datos?
- No. No usamos sus reuniones, transcripciones, resúmenes ni ningún otro contenido que suba a IronMemo para entrenar ni ajustar los modelos de IA propios de IronMemo. El mismo compromiso figura en las Condiciones de uso y, para los clientes que lo firman, en el Acuerdo de Tratamiento de Datos.No es una opción que tenga que buscar y desactivar: así funciona el Servicio.
- ¿Vendemos sus datos?
- No. No vendemos, cedemos ni licenciamos sus datos personales ni el contenido de sus reuniones a terceros para sus propios fines comerciales, publicidad, marketing o entrenamiento de modelos de IA de terceros. Nunca.
- ¿Compartimos datos para entrenar modelos ajenos?
- No. El contenido de sus reuniones no se usa para entrenar, ajustar ni mejorar los modelos de IA de ningún tercero. Cuando enviamos datos a proveedores de IA para su procesamiento (transcripción, generación de resúmenes), esto ocurre exclusivamente a través de modos API corporativos con prohibición contractual de entrenamiento y con retención de datos mínima o nula (Zero Data Retention).
- ¿Conservamos los datos más tiempo del necesario?
- No. Los datos de las reuniones se conservan mientras su workspace esté activo. Tras eliminar una grabación o cancelar la suscripción, los datos se eliminan en un plazo de 30 días. Los archivos de audio subidos en el plan gratuito sin registro se eliminan inmediatamente después del procesamiento.
- ¿Difundimos sus datos?
- No. No publicamos el contenido de las reuniones, no lo indexamos en motores de búsqueda, no lo cedemos a redes publicitarias ni lo usamos para publicidad dirigida o conductual.
Cómo mejoramos el producto
- Telemetría anonimizada. Qué funciones se usan, dónde se producen errores, con qué rapidez responde el Servicio, el tipo de dispositivo y la versión de la aplicación, e identificadores técnicos de solicitud. Nunca incluye audio, vídeo, fragmentos de transcripción, resúmenes, títulos de reuniones, nombres de participantes, direcciones de correo, números de teléfono, nombres de organizaciones ni sus prompts y outputs.
- Solo cifras agregadas. Recuentos y tiempos que no pueden vincularse a un usuario, workspace o reunión concretos.
- Nunca entrenamiento de modelos. Sea lo que sea que midamos, nada de ello se usa para entrenar ni ajustar los modelos de IA propios de IronMemo.
Qué datos recopilamos
Recopilamos solo los datos necesarios para el funcionamiento del Servicio, la seguridad, el soporte y el cumplimiento de obligaciones contractuales y legales.
Datos que usted proporciona
| Categoría | Ejemplos | Base legal (GDPR) | Plazo de conservación |
|---|---|---|---|
| Datos de la cuenta | Nombre, email, empresa, rol, contraseña con hash, avatar, configuración del workspace, identificadores SSO/SCIM. | Ejecución del contrato (Art. 6(1)(b)); interés legítimo (Art. 6(1)(f)); consentimiento para comunicaciones de marketing (Art. 6(1)(a)). | Mientras la cuenta esté activa + 30 días tras la eliminación. |
| Datos de la reunión | Grabaciones de audio, grabaciones de vídeo, transcripciones, identificación de participantes, resúmenes de IA, tareas, emails de seguimiento, metadatos (duración, plataforma, lista de participantes). | Ejecución del contrato; interés legítimo; consentimiento cuando la ley lo exija. | Hasta que el administrador del workspace los elimine o 30 días tras la cancelación de la suscripción. |
| Datos de integraciones | Tokens OAuth, scopes, IDs de espacios de trabajo, datos sincronizados desde CRM, gestores de tareas y mensajería. | Ejecución del contrato; interés legítimo. | Mientras la integración esté conectada + 30 días tras la desconexión. |
| Solicitudes de soporte | Tickets, feedback, correspondencia con el equipo de soporte, archivos adjuntos. | Ejecución del contrato; interés legítimo; consentimiento para marketing. | 3 años tras el cierre de la solicitud. |
Datos que recibimos automáticamente
| Categoría | Ejemplos | Base legal | Plazo de conservación |
|---|---|---|---|
| Logs y telemetría | Dirección IP, user agent, tipo de navegador y dispositivo, SO, zona horaria, país, fecha y hora de las solicitudes, navegación por el Servicio. | Interés legítimo; ejecución del contrato. | 90 días para logs generales; 12 meses para security y audit logs. |
| Datos de uso | Qué funciones se usan, frecuencia, errores, rendimiento, tiempos de respuesta, eventos de producto. | Interés legítimo. | 90 días en forma identificada; indefinidamente en forma agregada/anonimizada. |
| Cookies y tecnologías similares | Cookies de sesión, tokens de autenticación, cookies analíticas, preferencias de cookies. | Consentimiento para cookies no esenciales (Art. 6(1)(a)); interés legítimo para las estrictamente necesarias (Art. 6(1)(f)). | Cookies de sesión — hasta cerrar el navegador; persistentes — hasta 12 meses. |
Datos de fuentes de terceros
Podemos recibir datos de socios de seguridad para prevenir el fraude y los abusos, así como de sistemas de pago para procesar transacciones.
Cómo usamos los datos
Para prestar el Servicio
Conexión a Zoom, Google Meet y Microsoft Teams; grabación de reuniones; creación de transcripciones; detección de idioma y participantes; generación de resúmenes, tareas y emails de seguimiento; indexación de reuniones en la base de conocimiento; funcionamiento del chat de IA y la búsqueda semántica; funcionamiento de las integraciones.
Para ejecutar acciones en sistemas conectados
Si el administrador ha conectado integraciones: creación de tareas en gestores, actualización de datos en el CRM, envío de emails, publicación de notas en mensajería y bases de conocimiento.
Para mejorar el producto
Telemetría anonimizada y logs de uso: qué funciones se utilizan, dónde se producen errores, métricas de rendimiento. Estos datos no contienen el contenido de sus reuniones y se usan para mejoras de UX, corrección de errores y planificación de funcionalidades.
Para garantizar la seguridad
Logs, audit logs, direcciones IP, user agent: para detectar errores, accesos no autorizados, abusos, fallos de integraciones y actividad sospechosa.
Para comunicarnos con usted
Email, nombre, empresa, historial de solicitudes: para responder a consultas de soporte y enviar notificaciones de servicio, de facturación y de seguridad. Los mensajes de marketing, solo con su consentimiento. La baja se realiza con un clic en cada email.
Para cumplir obligaciones legales
Conservación y divulgación de datos cuando lo exija la ley, una orden judicial, una solicitud de un regulador, las normas fiscales o para proteger los derechos de IronMemo, de los clientes y de los usuarios.
La IA y sus datos
Qué procesamientos de IA realiza IronMemo
| Procesamiento | Datos de entrada | Resultado |
|---|---|---|
| Transcripción | Audio de la reunión, idioma, metadatos de los participantes. | Transcripción de texto con etiquetas de participantes. |
| Resumen | Transcripción, estructura de la reunión, configuración del workspace. | Resumen breve de la reunión. |
| Tareas | Transcripción, contexto, participantes. | Lista de tareas con responsables y plazos. |
| Emails de seguimiento | Transcripción, resumen, participantes, plantillas del cliente. | Borrador de email de seguimiento. |
| Chat de IA y búsqueda | Índice de reuniones, transcripciones, resúmenes, permisos de acceso. | Respuestas basadas en la base de conocimiento del workspace. |
| Analítica de reuniones | Metadatos, talk time, topics, sentimiento. | Métricas y recomendaciones para administradores. |
Más sobre nuestra IA: ironmemo.com/es/our-ai.
Proveedores de IA de terceros
Para el procesamiento recurrimos a proveedores de IA de terceros. La composición de los proveedores depende del idioma de la reunión y del tipo de procesamiento. Con cada uno de ellos rigen modos corporativos (enterprise / API) y condiciones contractuales, que incluyen:
- Prohibición de entrenamiento — el contenido de sus reuniones no se usa para entrenar, ajustar ni mejorar los modelos de proveedores de terceros.
- Retención mínima — Zero Data Retention (ZDR) cuando el proveedor ofrece ese modo; en los demás casos, el plazo de retención limitado propio del proveedor, publicado por proveedor en la página Sub-processors, con prohibición de uso de los datos.
- Transferencia solo vía API — cifrado TLS 1.2 o posterior, sin transferir datos a interfaces de consumo ni canales abiertos.
- Rol de sub-processors — los proveedores procesan los datos estrictamente según nuestras instrucciones.
- Ubicaciones de procesamiento — los datos de los clientes se almacenan en Austria (EEE); el procesamiento de IA se realiza en EE. UU. y, para determinadas operaciones de OpenAI, en Irlanda.
La lista actualizada de sub-processors se publica en la página Sub-processors y en el Annex III del DPA. Al añadir un nuevo sub-processor, notificamos a los titulares de las cuentas y a los administradores enterprise con 30 días de antelación.
Qué no se usa nunca para entrenar modelos de IA
IronMemo no usa el Contenido del Cliente - grabaciones, transcripciones, resúmenes, prompts, salidas, archivos subidos ni metadatos de reuniones - para entrenar, ajustar ni mejorar los propios modelos de IA de IronMemo ni modelos de IA de terceros. Esta restricción se aplica a todos los planes y no exige que el usuario desactive nada. Los proveedores indicados arriba tratan este contenido solo para entregarte tu resultado, en condiciones que prohíben entrenar con él.
Qué ocurre con el feedback que nos envía
Si valora un resultado o escribe a soporte, lo usamos para averiguar qué está fallando. Una valoración no es un canal para el contenido de sus reuniones:
- una valoración por sí sola nos dice que algo salió mal, no qué se dijo — el contenido de la reunión no se adjunta automáticamente;
- si un fragmento de contenido nos ayudara a reproducir el problema, lo pedimos primero y usted lo envía de forma deliberada;
- el feedback nunca se entrega a un proveedor de IA externo para entrenamiento;
- la correspondencia con soporte sigue el plazo de conservación de las solicitudes de soporte de la sección 07.
Transferencia de datos a terceros
Transferimos datos a terceros solo cuando es necesario para el funcionamiento del Servicio.
| Categoría | Finalidad | Región | Garantías principales |
|---|---|---|---|
| Infraestructura en la nube | Hosting, almacenamiento, computación, red, bases de datos. | Centro de datos de netcup GmbH en Austria (Espacio Económico Europeo). | DPA, Standard Contractual Clauses (SCC), cifrado en reposo y en tránsito. |
| Proveedores de IA de transcripción | Transcripción de audio, diarización, detección de idioma. | EE. UU.: Eleven Labs Inc., AssemblyAI Inc. | Enterprise API, TLS 1.2 o posterior, prohibición de entrenamiento; los plazos de retención se publican por proveedor en la página Sub-processors. |
| Proveedores de IA LLM | Resúmenes, tareas, emails, chat de IA. | EE. UU.: OpenAI OpCo, LLC, Google LLC, X.AI LLC; OpenAI Ireland Ltd para determinadas operaciones. | Condiciones Enterprise / API, prohibición de entrenamiento; los plazos de retención se publican por proveedor en la página Sub-processors. |
| Facturación | Pagos, facturas, gestión de suscripciones, prevención del fraude. | Según las condiciones del proveedor de pagos. | PCI DSS, DPA, SCC. |
| Analítica de producto | Eventos de producto anonimizados, estadísticas agregadas, errores. | Según las condiciones del proveedor. | Solo eventos anonimizados, sin contenido de reuniones. Las cookies se activan con consentimiento. |
| Notificaciones por email | Emails de servicio, alertas de seguridad, avisos de producto. | Según las condiciones del proveedor, SCC para datos de la UE. | DPA, SCC. |
No vendemos ni cedemos sus datos para publicidad
IronMemo no «vende» («sell») ni «comparte» («share») datos personales ni contenido de reuniones en el sentido de la CCPA con las modificaciones de la CPRA.
Nosotros:
- no cedemos datos a terceros para publicidad dirigida o conductual de contexto cruzado;
- no recibimos por ellos contraprestación monetaria ni de otro tipo;
- no usamos los datos para elaborar perfiles con fines publicitarios.
Cuándo estamos obligados a divulgar datos
Podemos divulgar datos personales:
- por exigencia de la ley, de una orden judicial o de una solicitud de un regulador;
- para proteger los derechos, la propiedad o la seguridad de IronMemo, de nuestros usuarios o de terceros;
- para prevenir el fraude, los abusos o las infracciones de nuestras condiciones;
- en el marco de operaciones corporativas (fusión, adquisición, reorganización), con notificación a los usuarios.
Integraciones que conecta el cliente
Si el cliente conecta Zoom, Google Meet, Teams, Slack, Jira, Salesforce, HubSpot u otros servicios, los datos pueden transferirse a esos servicios según la configuración del administrador del workspace. Dicha transferencia se realiza por instrucción del cliente y se rige por las políticas de privacidad de los servicios correspondientes.
Almacenamiento y eliminación de datos
Dónde se almacenan los datos
| Región | Infraestructura | Detalles |
|---|---|---|
| UE (Austria) | Centro de datos de netcup GmbH, Austria (Espacio Económico Europeo) | Todos los clientes, con una única ubicación de almacenamiento. IronMemo se presta como un servicio SaaS en la nube: los despliegues self-hosted, on-premises, en nube privada, con almacenamiento gestionado por el cliente o con claves de cifrado gestionadas por el cliente no están disponibles actualmente, salvo que se indique expresamente en un Enterprise Order Form firmado. |
Plazos de conservación
| Categoría de datos | Plazo base | Tras cancelar la suscripción |
|---|---|---|
| Datos de la cuenta | Mientras la cuenta esté activa. | 30 días. |
| Audio y vídeo de reuniones | 30 días de forma predeterminada. La eliminación automática puede configurarse: 7, 30, 90 días, o las grabaciones pueden conservarse hasta que las elimines manualmente. En Enterprise, un administrador o propietario puede fijar un periodo personalizado para todo el workspace, desde 24 horas. | 30 días tras la cancelación. |
| Archivos subidos | Igual que el audio y el vídeo de reuniones: 30 días de forma predeterminada, o el periodo fijado para el workspace. Si elimina un archivo usted mismo, sale del acceso activo de inmediato y se retira del almacenamiento en 30 días. | 30 días tras la cancelación. |
| Transcripciones y resúmenes de IA | Según la configuración del workspace. | 30 días tras la cancelación. |
| Prompts y respuestas del chat de IA | Mientras exista la reunión o el workspace. Al eliminar una reunión, sus prompts, respuestas e índice de chat se eliminan con ella; la retirada de los sistemas activos se completa en 30 días. | 30 días tras la eliminación del workspace. |
| Índice de búsqueda, embeddings y datos derivados | Mientras exista el documento de origen. Al eliminar el origen, los embeddings, las entradas de índice y las cachés vinculadas se ponen en cola de eliminación y salen de los sistemas activos en 30 días. | 30 días tras la eliminación del workspace. |
| Datos de integraciones | Mientras la integración esté conectada. Los tokens de acceso y de refresco se revocan o se eliminan en cuanto se desconecta, siempre que el proveedor lo permita técnicamente. | 30 días tras la desconexión. |
| Logs técnicos | 90 días. Request logs, datos de rendimiento, errores, información de enrutado e identificadores técnicos. No contienen el contenido completo de las reuniones, salvo cuando la investigación de un error concreto lo exige. | Se conservan hasta que expire el plazo. |
| Security y audit logs | 12 meses. En Enterprise puede acordarse un periodo más largo en el Order Form. | Se conservan hasta que expire el plazo acordado. |
| Copias de seguridad | 30 días. Los datos eliminados permanecen lógicamente aislados, expiran con el ciclo de copias y vuelven a ponerse en cola de eliminación si se restaura una copia. | 30 días. |
| Registros de facturación | 7 años, u otro periodo exigido por la legislación fiscal y contable aplicable. | 7 años. |
| Solicitudes de soporte | 3 años tras el cierre. Los adjuntos que contengan su contenido se eliminan antes, en cuanto dejan de ser necesarios para resolver la solicitud. | 3 años. |
En Enterprise se pueden fijar periodos distintos para el audio y el vídeo y para los materiales de texto; la configuración la aplica un administrador o propietario y afecta a todo el workspace. Cuando vence el periodo fijado aquí, el trabajo de eliminación automática retira los datos de los sistemas activos en un plazo de 48 horas. La eliminación solicitada por el usuario sigue los plazos de «Cómo solicitar la eliminación» más abajo. La eliminación definitiva sigue siempre el mismo orden: los datos desaparecen de la interfaz de inmediato, salen de los sistemas activos principales en 30 días, los retira el trabajo automático en 48 horas una vez vencido el periodo configurado, expiran de las copias de seguridad al final del ciclo de 30 días y se eliminan en cada sub-procesador dentro del plazo publicado para ese proveedor en nuestra página Sub-processors. La única excepción es un legal hold documentado o una obligación de conservación impuesta por ley.
Qué ocurre al cancelar la suscripción
- El acceso al workspace pasa al modo «solo lectura y exportación» durante 30 días.
- El administrador puede exportar todos los datos (transcripciones, resúmenes, tareas) en JSON/CSV.
- Pasados 30 días, los datos del workspace se eliminan, salvo que la ley exija conservarlos.
Cómo solicitar la eliminación
| Método | Detalles |
|---|---|
| En la aplicación | Settings → Privacy → Delete data / Delete account |
| dsar@ironmemo.com — indique el email de la cuenta y su solicitud | |
| Formulario de esta página | El formulario de solicitud al final de esta Política — su correo y su solicitud |
Confirmamos la recepción de la solicitud en un plazo de 3 días hábiles y realizamos la eliminación en un plazo de 30 días, salvo que la ley exija otra cosa. Podemos solicitar una verificación de identidad antes de la eliminación.
Cifrado y seguridad
| Medida | Descripción |
|---|---|
| Cifrado en tránsito | Los datos se cifran en tránsito con TLS 1.2 o posterior. Se usa TLS 1.3 cuando lo admiten el cliente, el endpoint y el proveedor de servicio correspondientes. |
| Cifrado en reposo | Todos los datos almacenados se cifran en reposo en nuestra infraestructura de hosting. |
| Control de acceso | Modelo de roles, permisos a nivel de workspace, SSO (SAML 2.0), aprovisionamiento SCIM, principio de mínimo privilegio para los accesos internos. |
| Audit logs | Registros de las acciones de usuarios y administradores para security review y compliance export. |
| Segmentación de datos | Separación lógica de los datos a nivel de workspace con tenant isolation. |
| Monitorización | Registro centralizado, alertas de seguridad, error tracking, incident review. |
| Copias de seguridad | Backups cifrados diarios con conservación de 30 días en el mismo centro de datos. Las copias permanecen lógicamente aisladas y no vuelven al uso activo; si se restaura una copia, los datos que usted eliminó vuelven a ponerse en cola de eliminación. |
| Acceso de los empleados | Los ingenieros de IronMemo acceden a los datos de los clientes solo con el permiso del cliente y únicamente con fines de soporte. |
Más información: ironmemo.com/es/security.
Notificación de violaciones de seguridad
En caso de una violación de seguridad confirmada que afecte a datos personales:
- notificamos a los clientes afectados por email en un plazo de 72 horas desde su detección (de conformidad con el Art. 33 del GDPR);
- notificamos a la autoridad de control correspondiente en los plazos establecidos por la ley;
- proporcionamos una descripción del incidente, de los datos afectados, de las medidas adoptadas y de las recomendaciones.
Gestión de sus datos
Le damos control sobre cómo se usan y almacenan sus datos.
| Control | Dónde configurarlo |
|---|---|
| Eliminación de reuniones — eliminar grabaciones, transcripciones y resúmenes individuales. | Dashboard → Meeting → Delete |
| Exportación de datos — descargar transcripciones, resúmenes y tareas en JSON/CSV. | Settings → Privacy → Export data |
| Eliminación de la cuenta — eliminación completa de la cuenta y de todos los datos asociados. | Settings → Privacy → Delete account |
| Eliminación automática de grabaciones — 30 días de forma predeterminada; eliminación automática de los archivos de audio a los 7, 30 o 90 días, o conservarlos hasta que los elimines manualmente. En Enterprise, un administrador puede fijar un periodo personalizado, desde 24 horas. | Settings → Workspace → Retention |
| Preferencias de cookies — gestión de las cookies analíticas y de marketing. | Banner de cookies en el sitio web |
| Comunicaciones de marketing — baja de los envíos. | Enlace «Darse de baja» en cada email |
| Integraciones — conexión y desconexión de servicios de terceros. | Settings → Integrations |
No usamos su contenido para entrenar los modelos de IA propios de IronMemo, por lo que no hay ninguna opción de entrenamiento que desactivar. El compromiso se aplica a todos los workspaces de forma predeterminada.
Sus derechos
Según su país, su rol y la ley aplicable, puede tener los siguientes derechos:
| Derecho | GDPR | CCPA / CPRA | Cómo ejercerlo |
|---|---|---|---|
| Acceso a los datos | Art. 15 | Right to know / access | Settings → Privacy → Export data; o email a dsar@ironmemo.com |
| Rectificación | Art. 16 | Right to correct | Modificar el perfil en Settings o enviar una solicitud a dsar@ironmemo.com |
| Supresión | Art. 17 | Right to delete | Eliminar en el workspace o solicitarlo a través de dsar@ironmemo.com |
| Portabilidad | Art. 20 | Right to data portability | Exportación de datos en JSON/CSV a través de Settings |
| Oposición al tratamiento | Art. 21 | Right to opt-out of sale/share | dsar@ironmemo.com |
| Limitación del tratamiento | Art. 18 | Parcialmente aplicable | dsar@ironmemo.com |
| Retirada del consentimiento | Art. 7 | Consent withdrawal | Preferencias de cookies; baja de los envíos; Settings → Privacy |
| No discriminación | — | Right to non-discrimination | No discriminamos a los usuarios por ejercer sus derechos. |
Plazos de respuesta
GDPR: sin demora indebida, en el plazo de un mes. Puede ampliarse dos meses si la solicitud es compleja, con notificación.
CCPA / CPRA: en un plazo de 45 días naturales. Puede ampliarse 45 días adicionales, con notificación.
Verificación
Para proteger sus datos, podemos solicitar una verificación de identidad antes de atender la solicitud. Si no podemos verificar su identidad, no podremos atender la solicitud.
Representantes autorizados
Puede presentar una solicitud a través de un representante autorizado. El representante debe presentar una autorización por escrito, y además podemos solicitar la verificación de su identidad. Envíe las solicitudes de representantes a dsar@ironmemo.com.
Apelación
Si no está de acuerdo con nuestra decisión sobre su solicitud, envíe una apelación a dsar@ironmemo.com. Si el GDPR le es aplicable, también puede dirigirse a la autoridad de control de protección de datos de su país de residencia.
Grabación de reuniones y consentimiento de los participantes
IronMemo graba reuniones a través de Zoom, Google Meet y Microsoft Teams mediante un bot participante o APIs nativas.
Responsabilidad del consentimiento
El administrador del workspace y la organización cliente son responsables de obtener el consentimiento de los participantes de la reunión de conformidad con las leyes aplicables, las políticas internas y las obligaciones contractuales. Esto incluye notificar a los participantes sobre la grabación, la transcripción, el procesamiento con IA y el almacenamiento.
Aviso de grabación
De forma predeterminada, IronMemo activa un aviso visual de grabación (nombre del bot, banner en la interfaz de la plataforma de la reunión) cuando la plataforma lo admite. El administrador puede configurar los avisos en la configuración del workspace.
Jurisdicciones con requisitos reforzados
En varias jurisdicciones (California, Alemania, Austria, varios estados de EE. UU. y otras), la grabación de una llamada requiere el consentimiento de todos los participantes. El cliente debe tener en cuenta los requisitos legales de los países, regiones y sectores donde se encuentren los participantes de la reunión.
Menores
IronMemo está destinado al uso por organizaciones y equipos profesionales.
- Edad mínima: 16 años en el contexto del GDPR, 13 años en el contexto de la COPPA.
- No recopilamos deliberadamente datos personales de menores.
- Si cree que un menor ha proporcionado datos personales a IronMemo, escriba a dsar@ironmemo.com. Revisaremos la solicitud y eliminaremos los datos.
Cambios en la Política
Podemos actualizar esta Política cuando cambien el producto, las tecnologías, los sub-processors, los requisitos legales o nuestros procesos de tratamiento de datos.
- Cambios sustanciales: aviso por correo o notificación en la aplicación 30 días antes de que surtan efecto. Un cambio es sustancial cuando afecta a la prohibición de entrenar modelos de IA, las categorías de datos que recogemos, los fines del tratamiento, los plazos principales de conservación, las reglas de transferencia de datos, la lista de sub-procesadores clave, sus derechos, la entidad contratante o las condiciones de tratamiento de los datos de clientes empresariales.
- Canales de aviso: correo al titular de la cuenta, correo al administrador de la organización, banner en la aplicación, aviso en el panel de administración del workspace y un mensaje visible en esta página.
- Cambios no sustanciales (aclaraciones de redacción, actualización de contactos): surten efecto con la publicación de la versión actualizada en esta página.
- Versión 2.1 (28 de julio de 2026) - una corrección, no un cambio de práctica: se eliminó la descripción del entrenamiento de modelos de IA con datos de clientes porque no reflejaba el funcionamiento del Servicio. Surte efecto en el momento de la publicación y no tras el plazo de 30 días indicado arriba, porque ese plazo existe para protegerle antes de que el tratamiento se amplíe, y aquí no se amplía nada.
- Versión 2.2 (30 de julio de 2026) - la entidad contratante se nombra correctamente como ALCHEMAX LLC, dba IronMemo; las direcciones de contacto pasan al dominio ironmemo.com; la descripción del hosting se ajusta al Annex III del DPA (netcup GmbH, Austria) en lugar de las regiones de AWS y las implementaciones self-hosted que nunca se ofrecieron; se eliminan el algoritmo de cifrado y la declaración sobre la auditoría SOC 2 por no estar verificados. No se ha añadido, ampliado ni iniciado ningún tratamiento. Los canales de contacto específicos se publican en la sección 17: privacy@ironmemo.com para consultas de privacidad, dsar@ironmemo.com para solicitudes de derechos del interesado, security@ironmemo.com para avisos de vulnerabilidades, dpa@ironmemo.com para el DPA y los sub-processors, legal@ironmemo.com para avisos legales. La sección 07 recoge ahora el periodo personalizado de Enterprise desde 24 horas y el límite de 48 horas del trabajo de eliminación automática, y corrige el periodo de los registros de facturación de 5 a 7 años conforme a la legislación fiscal y contable; la sección 17 nombra la función de Privacy Officer.
- Versión 2.3 (31 de julio de 2026) - una precisión, no un cambio de práctica. La sección 02 detalla qué no contiene nunca la telemetría anonimizada; la sección 05 explica qué ocurre con una valoración o un mensaje a soporte; la sección 07 añade filas para archivos subidos, prompts y respuestas del chat de IA, logs técnicos y copias de seguridad, recoge que los tokens de acceso se revocan en cuanto se desconecta una integración, corrige el plazo de los security y audit logs a 12 meses con la posibilidad de un periodo más largo en Enterprise por Order Form, y describe el orden en que se completa la eliminación, incluida la excepción del legal hold; la sección 14 enumera qué se considera un cambio sustancial, por qué canales se anuncia y qué cambios exigirían su consentimiento en lugar de un aviso. Al final de esta página se publica un formulario de solicitud de privacidad. No se ha añadido, ampliado ni iniciado ningún tratamiento.
- Versión 2.4 (31 de julio de 2026) - la entidad contratante es Oxford Construction LLC (California Entity No. 202131210808), 1968 South Coast Highway, Suite 4811, Laguna Beach, CA 92651, EE. UU.. IronMemo es el nombre del producto, no una entidad jurídica independiente; cuando esta Política dice «IronMemo», se refiere a Oxford Construction LLC. Nada más cambió: esta versión no añade, amplía ni elimina ningún tratamiento, plazo de conservación, subencargado, mecanismo de transferencia ni derecho.
- Versión 2.5 (3 de agosto de 2026) - se añade una cláusula de idioma prevaleciente: esta Política se mantiene en inglés, las traducciones se publican para su comodidad y, si una traducción entra en conflicto con la versión en inglés, prevalece la versión en inglés. Una aclaración de redacción, no un cambio de práctica - entra en vigor con su publicación.
- Versión 2.6 (28 de agosto de 2026) - corrección factual de la línea de ámbito: la Política se aplica al sitio ironmemo.com, el producto SaaS en la nube, la API, las implementaciones enterprise y el soporte. Las aplicaciones móviles y de escritorio se eliminan del ámbito porque hoy no existen ni se ofrecen; si se lanzan, esta Política se actualizará antes del lanzamiento. Corrección de redacción, no un cambio de práctica - entra en vigor con su publicación.
Cambios que exigirían su consentimiento, no solo un aviso
Un aviso no bastaría si alguna vez decidiéramos:
- usar el contenido de las reuniones para entrenar modelos de IA, cosa que hoy no hacemos;
- usar sus datos con fines publicitarios;
- entregar sus datos a un nuevo responsable independiente;
- usar huellas de voz o identificación biométrica;
- cambiar los fines del tratamiento por otros incompatibles con aquel para el que se recogieron los datos.
Cada uno de esos supuestos exigiría un consentimiento aparte. Hoy no existe ninguno de ellos, ni está previsto.
Divulgaciones adicionales para los estados de EE. UU.
Algunas leyes estatales de EE. UU. (CCPA/CPRA, Virginia VCDPA, Colorado CPA, Connecticut CTDPA y otras) exigen divulgaciones adicionales.
| Categoría de datos personales | Uso | Divulgación a terceros |
|---|---|---|
| Identificadores (nombre, email, dirección IP, device ID) | Prestación del Servicio, seguridad, soporte, mejora del producto, comunicación. | A proveedores de infraestructura y servicios, proveedores de IA y autoridades públicas por exigencia legal. |
| Información comercial (historial de transacciones, plan de suscripción) | Facturación, prevención del fraude, contabilidad. | Al proveedor de pagos, a los auditores. |
| Datos de actividad en la red (logs, uso de funciones) | Seguridad, mejora del producto, diagnóstico de errores. | Al proveedor de analítica (datos anonimizados). |
| Contenido del usuario (grabaciones de reuniones, transcripciones, resúmenes) | Prestación del Servicio; mejora de los modelos de IronMemo (con la opción activada, en forma anonimizada). | A proveedores de IA (sub-processors) para el procesamiento. |
| Datos de geolocalización (país/región por IP) | Seguridad y prevención del fraude. | No se divulgan a terceros. |
No «vendemos» (sell) datos personales. No «compartimos» (share) datos personales para publicidad conductual de contexto cruzado. No tratamos datos personales sensibles (sensitive personal information) con fines que exijan el derecho de limitación.
Transferencia internacional de datos
La entidad contratante de IronMemo, Oxford Construction LLC, está registrada en el estado de California, EE. UU. Los datos de los clientes se almacenan en una infraestructura ubicada en Austria (Espacio Económico Europeo) y los datos personales también pueden procesarse en EE. UU. por los sub-processors indicados en la página Sub-processors.
Mecanismos de transferencia (EEA/UK → US)
- Standard Contractual Clauses (SCC) — suscritas con cada sub-processor que procesa datos de residentes de la UE/Reino Unido.
- Data Processing Addendum (DPA) — disponible para los clientes enterprise bajo solicitud en dpa@ironmemo.com.
Aplicamos las medidas de protección descritas en esta Política con independencia de dónde se procesen los datos.
Contacto
| Campo | Valor |
|---|---|
| Nombre legal | Oxford Construction LLC |
| Número de registro en California | 202131210808 |
| Domicilio social | 1968 South Coast Highway, Suite 4811, Laguna Beach, CA 92651, EE. UU. |
| Jurisdicción | Estado de California, EE. UU. |
| Función responsable | Privacy Officer — Legal and Compliance |
| Consultas de privacidad | privacy@ironmemo.com |
| Solicitudes de derechos del interesado (acceso, supresión, portabilidad, oposición, apelaciones) | dsar@ironmemo.com |
| Avisos de seguridad y vulnerabilidades | security@ironmemo.com |
| DPA y sub-processors | dpa@ironmemo.com |
| Avisos legales y Terms of Service | legal@ironmemo.com |
| Consultas generales | info@ironmemo.com |
Quién responde dentro de la empresa
La privacidad es responsabilidad de una función interna de Privacy Officer dentro de Legal y Compliance. Publicamos la función, no el nombre de una persona. Le corresponden las solicitudes de derechos del interesado, las reclamaciones de privacidad, las revisiones de privacidad de los sub-processors, el registro de actividades de tratamiento, la actualización de esta Política, la coordinación con Security y las evaluaciones de transferencias internacionales. IronMemo no ha designado un Delegado de Protección de Datos conforme al artículo 37 del RGPD ni un representante en la UE conforme al artículo 27; cada designación requeriría una evaluación documentada antes de cualquier lanzamiento comercial en el Espacio Económico Europeo. Escribir a la función: privacy@ironmemo.com.
Derecho a dirigirse a una autoridad de control
Si el GDPR le es aplicable, puede dirigirse a la autoridad de control de protección de datos (Data Protection Authority) de su país de residencia, de trabajo o del lugar de la presunta infracción.
¿Preguntas? Escríbanos: privacy@ironmemo.com
Haga una consulta de privacidad
Describa su consulta o el problema e indique dónde responderle. El formulario abre su cliente de correo con la solicitud ya escrita: no recibimos nada hasta que la envíe desde ahí.
¿No se abrió el cliente de correo? Escriba a privacy@ironmemo.com