Política de privacidad
AETERNUM AI LLC — WorkHeroes OS
Versión 1.0 · Última actualización: 7 de septiembre de 2026
Esta política explica cómo AETERNUM AI LLC («Aeternum», «nosotros») trata los datos personales en relación con la plataforma WorkHeroes OS y el sitio web desde el que se ofrece.
Somos una sociedad constituida en Nuevo México (Estados Unidos), pero los datos de producción de la plataforma están alojados en la Unión Europea y nuestros clientes están, en su mayoría, establecidos en el Espacio Económico Europeo. Por eso aplicamos como estándar de referencia el Reglamento General de Protección de Datos (UE) 2016/679 («RGPD») y, cuando resulta aplicable, la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales.
1. Dos papeles distintos
Nuestras obligaciones dependen de qué datos hablemos. Lea la sección que le corresponda.
A. Datos que tratamos como responsables. Decidimos los fines y medios del tratamiento respecto de: visitantes del sitio web, personas que nos escriben o piden una demostración, contactos administrativos y de facturación de nuestros clientes, y registros de seguridad y operación de la plataforma.
B. Datos que tratamos como encargados. Todo lo que nuestros clientes y sus usuarios introducen en su espacio de trabajo —fichas de clientes, expedientes, documentos, facturas, mensajes, agenda, notas— se trata por cuenta y bajo instrucciones del cliente, que es el responsable. Si sus datos están en el espacio de un cliente porque usted es cliente, paciente, empleado o contacto de esa organización, su interlocutor es esa organización, y se aplica nuestro Contrato de encargado del tratamiento. Si recibimos una solicitud directamente, la remitiremos al cliente correspondiente.
2. Responsable y datos de contacto
AETERNUM AI LLC 15442 Ventura Blvd., Ste 201-2085, Sherman Oaks, California 91403, Estados Unidos Identificador estatal de Nuevo México: 8065967
- Contacto de protección de datos: [email protected]
- Contacto legal general: [email protected]
No hemos designado delegado de protección de datos por no concurrir los supuestos del artículo 37 del RGPD. Las cuestiones de protección de datos se atienden en la dirección indicada.
3. Datos que tratamos como responsables
| Categoría | Ejemplos | Origen |
|---|---|---|
| Identificación y contacto | nombre, correo profesional, teléfono, organización, cargo | usted o su organización |
| Datos de cuenta | identificador de usuario, pertenencia al espacio de trabajo, rol y permisos, idioma y preferencias de interfaz | usted o el administrador de su organización |
| Datos comerciales | tarifa contratada, pedidos, facturas, estado de pago, comunicaciones sobre la suscripción | usted o generados por nosotros |
| Soporte y comunicaciones | mensajes que nos envía, incidencias, comentarios sobre el producto | usted |
| Registros técnicos y de seguridad | dirección IP, marcas de tiempo, agente de usuario, acciones realizadas en la plataforma, eventos de autenticación, errores | generados automáticamente |
| Datos de demostración | actividad dentro de un entorno de demostración para invitados, que utiliza únicamente datos ficticios | generados automáticamente |
No utilizamos redes publicitarias, no vendemos datos personales y no elaboramos perfiles de comportamiento con fines de marketing.
4. Finalidades y bases jurídicas
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Prestar, mantener y soportar la plataforma para nuestros clientes | Ejecución de un contrato (art. 6.1.b) o interés legítimo cuando usted es usuario de nuestro cliente y no parte del contrato (art. 6.1.f) |
| Gestionar cuentas, suscripciones, facturación y cobro | Ejecución de un contrato (art. 6.1.b) y obligación legal (art. 6.1.c) |
| Mantener el servicio seguro: autenticación, prevención de abusos, registros de auditoría, investigación de incidentes | Interés legítimo en proteger el servicio y a sus usuarios (art. 6.1.f) y obligación legal (art. 6.1.c) |
| Atender consultas y realizar demostraciones | Medidas precontractuales (art. 6.1.b) e interés legítimo (art. 6.1.f) |
| Mejorar el producto mediante estadísticas de uso agregadas y no identificativas | Interés legítimo (art. 6.1.f) |
| Enviar comunicaciones de servicio (cambios, incidencias, mantenimientos) | Ejecución de un contrato (art. 6.1.b) |
| Enviar comunicaciones comerciales sobre productos propios similares a contactos profesionales existentes | Interés legítimo (art. 6.1.f), con posibilidad de oposición en cada mensaje |
| Cumplir obligaciones contables, fiscales y legales | Obligación legal (art. 6.1.c) |
| Formular, ejercer o defender reclamaciones | Interés legítimo (art. 6.1.f) |
Cuando nos basamos en el interés legítimo hemos realizado la correspondiente ponderación; puede solicitar un resumen en [email protected].
5. Categorías especiales de datos
La plataforma la utilizan organizaciones de servicios profesionales, algunas de las cuales manejan información sensible (por ejemplo, datos de salud en una clínica, o datos relativos a procedimientos judiciales en un despacho). En esos casos, el cliente es el responsable y le corresponde la base jurídica de los artículos 9 y 10 del RGPD. Nosotros tratamos esos datos únicamente como encargados, al amparo del DPA y con las medidas adicionales que allí se describen.
No solicitamos ni necesitamos categorías especiales de datos en nuestros propios tratamientos como responsables.
6. Inteligencia artificial
La plataforma incorpora funciones de IA que redactan textos, resumen documentos y responden preguntas sobre el contenido del propio espacio de trabajo.
- Las instrucciones enviadas al modelo, y los extractos de contenido que contienen, se transmiten a los proveedores relacionados en Subencargados con la única finalidad de generar una respuesta.
- No utilizamos el contenido de nuestros clientes para entrenar modelos, ni propios ni ajenos, y contratamos con los proveedores en términos que prohíben el entrenamiento con los datos que les enviamos.
- Los resultados son asistenciales y pueden ser erróneos. Una persona debe revisarlos antes de darlos por buenos o remitirlos a un tercero.
- No realizamos decisiones automatizadas con efectos jurídicos o similarmente significativos en el sentido del artículo 22 del RGPD.
7. Destinatarios y subencargados
Solo comunicamos datos personales a:
- Subencargados que nos ayudan a operar la plataforma (alojamiento, base de datos, proveedores de modelos de IA, canales de mensajería, envío de correo). La lista vigente, con ubicación y función, está publicada en /legal/es/subprocessors.
- Asesores profesionales (abogados, asesores, auditores) sujetos a confidencialidad.
- Autoridades públicas, cuando exista obligación legal de comunicar. Evaluamos cada requerimiento, exigimos un cauce legal válido, comunicamos el mínimo imprescindible y, salvo prohibición, informamos al cliente afectado.
- Un adquirente, en caso de fusión, adquisición o venta de activos, con continuidad de esta política.
No vendemos ni alquilamos datos personales, ni los cedemos con fines publicitarios de terceros.
8. Transferencias internacionales
Dónde están los datos. La base de datos de producción, el almacenamiento de archivos y el servicio de autenticación están alojados en la Unión Europea. Nuestro objetivo es que el contenido de los clientes permanezca en reposo en la UE.
Por qué, aun así, hay datos que llegan a Estados Unidos. Aeternum es una sociedad estadounidense. Nuestro personal y nuestros sistemas de administración acceden a la plataforma desde fuera del EEE para operarla, darle soporte y desarrollarla. Algunos subencargados (por ejemplo, el alojamiento de la aplicación y determinados proveedores de IA) también tratan datos fuera del EEE.
Garantías. Las transferencias fuera del EEE se amparan en:
- las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), incorporadas a nuestro DPA, en su Módulo Dos (responsable a encargado) o Módulo Tres (encargado a subencargado), según corresponda;
- el Addendum de transferencias internacionales del Reino Unido y, para Suiza, las adaptaciones reconocidas por el FDPIC, cuando resulten aplicables;
- una evaluación de impacto de la transferencia y medidas complementarias: cifrado en tránsito y en reposo, acceso restringido a personas designadas y política de impugnación de requerimientos gubernamentales desproporcionados.
Puede solicitar una copia del mecanismo de transferencia aplicable, con los términos comerciales ocultados, en [email protected].
9. Conservación
| Dato | Plazo |
|---|---|
| Datos de cuenta y del espacio de trabajo de un cliente activo | Mientras dure la suscripción |
| Contenido del cliente tras la resolución | Disponible para exportación 30 días y después suprimido de los sistemas activos; las copias existentes en los respaldos caducan en el ciclo normal de rotación de nuestro proveedor de alojamiento |
| Facturas y documentación contable | Los plazos exigidos por la normativa fiscal y mercantil aplicable (con carácter general, 6 años) |
| Registros de seguridad y auditoría | Mientras dure la suscripción; se suprimen junto con el espacio de trabajo |
| Correspondencia de soporte | 3 años desde la última interacción |
| Consultas que no derivan en contrato | 12 meses |
| Entornos de demostración para invitados | Se eliminan automáticamente por la rutina de limpieza; contienen únicamente datos ficticios |
10. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
- cifrado en tránsito (TLS) y en reposo de la base de datos y del almacenamiento de archivos;
- aislamiento entre clientes garantizado tanto en la base de datos (seguridad a nivel de fila) como en las comprobaciones de autorización en servidor, con pruebas automáticas que hacen fallar la construcción si una ruta rompe la frontera entre organizaciones;
- mínimo privilegio: las credenciales administrativas residen solo en servidor y nunca se exponen al navegador;
- autenticación gestionada por un proveedor especializado, con cookies de sesión
HttpOnlyySecure; - registro de auditoría de las acciones relevantes: quién hizo qué y cuándo;
- integraciones desactivadas por defecto, activadas únicamente por el cliente con sus propias credenciales;
- separación de entornos y revisión del código antes de llegar a producción.
La descripción completa figura en el Anexo II del DPA. Ningún sistema es completamente seguro; no podemos garantizar una seguridad absoluta.
11. Cookies
El sitio web y la aplicación utilizan únicamente cookies estrictamente necesarias para mantener la sesión y la seguridad del servicio. No usamos cookies publicitarias ni analítica de terceros. Consulte la Política de cookies para ver la relación completa.
12. Sus derechos
Si se encuentra en el EEE, el Reino Unido o Suiza, tiene derecho a: acceder a sus datos; rectificarlos; suprimirlos; limitar el tratamiento; oponerse a los tratamientos basados en el interés legítimo; recibir sus datos en formato portable; y, cuando el tratamiento se base en el consentimiento, retirarlo en cualquier momento sin que ello afecte al tratamiento anterior.
Para ejercer estos derechos respecto de los datos que tratamos como responsables, escriba a [email protected]. Responderemos en el plazo de un mes, prorrogable en dos meses más en solicitudes complejas. Podemos pedirle información para verificar su identidad.
Si sus datos están en el espacio de trabajo de un cliente, diríjase a esa organización, que es la responsable. Nosotros la asistiremos conforme al DPA.
Reclamaciones. Puede presentar una reclamación ante la autoridad de control. En España es la Agencia Española de Protección de Datos (www.aepd.es); en otros países, la autoridad de su residencia habitual o de su lugar de trabajo.
13. Menores
La plataforma es una herramienta profesional y no está dirigida a menores. No recabamos conscientemente datos de menores de 16 años en nuestros tratamientos como responsables.
14. Cambios en esta política
Podemos actualizar esta política. La versión y la fecha del encabezado identifican siempre el texto vigente, y conservamos las versiones anteriores. Comunicaremos a los clientes los cambios sustanciales por correo electrónico o desde la plataforma con al menos 30 días de antelación.
15. Contacto
AETERNUM AI LLC — 15442 Ventura Blvd., Ste 201-2085, Sherman Oaks, California 91403, Estados Unidos [email protected]