Última actualización: 26 de mayo de 2026
Política de privacidad
Qué datos guardamos, por qué, con quién los compartimos, y cuáles son tus derechos. Versión para Frelanse LLC (Delaware, USA) con cobertura GDPR (EU), CCPA/CPRA (California) y leyes estatales de privacidad de EE. UU.
Esta Política de privacidad (la "Política") describe cómo Frelanse LLC ("Frelanse", "nosotros", "nuestro") recopila, usa, comparte y protege los datos personales cuando usas frelanse.com y servicios relacionados (el "Servicio"). Está pensada para ser leída en 8 minutos: si después te quedan dudas, escríbenos a privacy@frelanse.com.
Esta Política forma parte integral de nuestros Términos del Servicio. Al usar el Servicio, aceptas el tratamiento de datos descrito aquí.
1. Quién es el responsable
Frelanse LLC es una sociedad de responsabilidad limitada constituida en el Estado de Delaware, Estados Unidos. Dirección registrada: [REGISTERED_AGENT_ADDRESS]. Dirección de operaciones: [OPERATIONS_ADDRESS]. Contacto general de privacidad: privacy@frelanse.com. Si nombramos un responsable de protección de datos (DPO) bajo GDPR Art. 37, su contacto será: [DPO_EMAIL].
Para usuarios en la Unión Europea, el Espacio Económico Europeo o el Reino Unido, Frelanse LLC actúa como Responsable del tratamiento (Data Controller) de los datos de cuenta y como Encargado del tratamiento (Data Processor) de los datos que cargas sobre tus clientes. Consulta la sección 3 para obtener más detalles.
2. Definiciones rápidas
- "Datos personales" / "Personal Data" / "Personal Information": cualquier información que identifica o puede identificar a una persona física.
- "Subprocesadores": terceros que procesan datos personales en nuestro nombre (Supabase, Anthropic, Vercel, Resend, Stripe, Google y Sentry; consulta la sección 6).
- "Tu Contenido": información que cargas o generas en el espacio de trabajo, incluidos los datos de tus clientes finales.
3. Tu rol y nuestro rol — Responsable y Encargado del tratamiento
Bajo GDPR y leyes equivalentes, como CCPA/CPRA y las leyes estatales de EE. UU., distinguimos dos categorías de datos:
- Datos de tu CUENTA Frelanse (correo, nombre, configuración y facturación): nosotros somos el Responsable del tratamiento. Decidimos qué recopilamos, por qué y durante cuánto tiempo lo conservamos. Esta Política describe ese tratamiento.
- Datos que TÚ cargas sobre TUS CLIENTES en tu espacio de trabajo (nombres, correos, teléfonos, informes y archivos): nosotros somos el Encargado del tratamiento y tú eres el Responsable. Tú decides qué cargas, con qué fundamento legal lo procesas y durante cuánto tiempo lo conservas. Si necesitas un Acuerdo de Procesamiento de Datos (DPA) separado bajo GDPR Art. 28, escribe a privacy@frelanse.com.
Esta distinción es importante para tus obligaciones cuando atiendes clientes en la UE, el EEE o el Reino Unido: debes asegurar que tienes una base legal, como el consentimiento del cliente, la ejecución de un contrato o un interés legítimo, para cargar sus datos en frelanse. También debes informar al cliente sobre el uso de subprocesadores en EE. UU.
4. Qué datos recopilamos
Datos de identidad y cuenta
- Correo electrónico (para crear y autenticar la cuenta).
- Nombre completo o nombre del espacio de trabajo.
- Zona horaria, idioma preferido y configuración del espacio de trabajo.
- Foto de perfil si inicias sesión con Google OAuth (opcional, configurable).
- Categoría de negocio, descripción libre del negocio, tono preferido (para personalizar el agente IA).
- Información de facturación si contratas un plan pago: nombre, dirección, datos de tarjeta (procesados por Stripe — nunca los vemos ni almacenamos).
Tu Contenido — datos cargados en el espacio de trabajo
- Información de tus clientes (nombre, correo, teléfono, dirección y notas).
- Proyectos, presupuestos, cuotas, comprobantes de pago.
- Archivos que adjuntas: documentos de alcance, comprobantes, archivos PDF, imágenes y logotipos.
- Conversaciones con el agente conversacional + la memoria que el sistema construye sobre tu trabajo (siempre visible y editable desde /configuracion/memoria).
- Cronogramas de proyectos.
Datos técnicos y de uso
- Registros de autenticación (marcas de tiempo, dirección IP e identificador del navegador), gestionados por Supabase Auth para seguridad.
- Métricas de uso del Servicio: páginas visitadas, acciones realizadas, tokens de IA consumidos (para facturación y monitoreo de capacidad del plan).
- Errores y excepciones técnicas mediante Sentry. No incluyen Tu Contenido, solo metadatos técnicos.
- Cookies estrictamente esenciales: sesión de autenticación, idioma activo y espacio de trabajo activo. NO usamos cookies de seguimiento de terceros ni cookies publicitarias.
5. Para qué usamos los datos — finalidades y bases legales
Tratamos tus datos solo para los fines descritos a continuación. Para usuarios en la UE, el EEE o el Reino Unido, identificamos la base legal bajo GDPR Art. 6:
- Prestar el Servicio que contrataste (autenticación, conservación de tu contenido, generación de informes y presupuestos, y envío de correos transaccionales) — base legal: Ejecución de contrato (GDPR Art. 6(1)(b)).
- Procesar pagos vía Stripe — base legal: Ejecución de contrato.
- Personalizar el agente de IA según el sector y el tono que describiste — base legal: ejecución de contrato.
- Detectar y prevenir fraude, abuso, violaciones de seguridad — base legal: Interés legítimo (GDPR Art. 6(1)(f)).
- Cumplir obligaciones legales (registros fiscales, prevención del lavado de dinero y requerimientos de autoridades) — base legal: Obligación legal (GDPR Art. 6(1)(c)).
- Comunicaciones de producto, como invitaciones a cohortes iniciales y actualizaciones importantes — base legal: Interés legítimo. Puedes optar por no recibir comunicaciones no esenciales.
- Mejorar el Servicio mediante análisis agregados que no identifican individualmente a una persona — base legal: Interés legítimo.
NO usamos tus datos personales ni Tu Contenido para entrenar modelos de IA, para publicidad dirigida, para venderlos, ni para perfilado automatizado con efectos legales significativos.
6. Subprocesadores — con quién compartimos datos
Para prestar el Servicio, compartimos datos con los siguientes subprocesadores, todos sujetos a obligaciones contractuales de confidencialidad y seguridad equivalentes o superiores a las nuestras. Todos están ubicados principalmente en Estados Unidos:
- Supabase, Inc. (EE. UU.) — base de datos PostgreSQL, autenticación y almacenamiento de archivos. Cifrado en reposo y en tránsito. Más información: supabase.com/privacy.
- Anthropic, PBC (EE. UU.) — modelos de lenguaje Claude (Sonnet 4.5 y Haiku 4.5) para el agente conversacional y los generadores de informes y presupuestos. Tus entradas y resultados NO se usan para entrenamiento bajo los términos comerciales de la API. Más información: anthropic.com/legal/privacy.
- Vercel, Inc. (EE. UU.) — alojamiento de la aplicación web, CDN y funciones distribuidas. Más información: vercel.com/legal/privacy-policy.
- Resend, Inc. (EE. UU.) — envío de correos transaccionales, como bienvenida, recordatorios de pago y cambios de plan. Más información: resend.com/legal/privacy-policy.
- Stripe, Inc. (EE. UU.) — procesamiento de pagos y gestión de suscripciones. Cumple PCI-DSS Nivel 1. Nunca vemos los datos completos de tu tarjeta. Más información: stripe.com/privacy.
- Google LLC (EE. UU.) — inicio de sesión con Google e integración opcional con Google Calendar mediante tokens autorizados expresamente. Más información: policies.google.com/privacy.
- Functional Software, Inc. (Sentry, EE. UU.) — monitoreo de errores técnicos. Recibe metadatos de errores, como trazas e información del navegador, pero NO Tu Contenido. Aplicamos filtrado activo de entradas y resultados sensibles. Más información: sentry.io/privacy.
Si agregamos un subprocesador nuevo, por ejemplo Mercado Pago para cobros en Latinoamérica, actualizaremos esta lista y notificaremos a los usuarios registrados con anticipación razonable, al menos 30 días antes cuando el cambio sea material.
7. Transferencias internacionales de datos
Como Frelanse LLC está constituida en Delaware, Estados Unidos, y nuestros subprocesadores están principalmente en EE. UU., los datos personales de usuarios en la UE, el EEE, el Reino Unido y Latinoamérica se transfieren fuera de su jurisdicción. Para esas transferencias:
- Para usuarios de la UE, el EEE o el Reino Unido, usamos las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (2021/914/UE) con subprocesadores que no están bajo una decisión de adecuación. Frelanse LLC y nuestros principales subprocesadores cuentan con certificación bajo el Marco de Privacidad de Datos UE-EE. UU. cuando está disponible.
- Para usuarios en otras jurisdicciones: respetamos las obligaciones aplicables y aplicamos salvaguardas contractuales y técnicas razonables (encriptación in-transit con TLS 1.2+, encriptación at-rest, controles de acceso por rol).
Si quieres más detalles sobre las salvaguardas que aplicamos a una transferencia específica, escríbenos a privacy@frelanse.com.
8. Retención de datos
- Datos de cuenta activa: mientras tengas cuenta activa.
- Datos del espacio de trabajo (Tu Contenido): mientras mantengas una cuenta activa y durante 30 días después de la cancelación para permitir su reactivación. Después se eliminan de forma permanente, salvo las copias de seguridad técnicas, que rotan en un plazo de 60 días.
- Datos de facturación: conservados por al menos siete (7) años desde la última transacción, por requerimientos del IRS (Estados Unidos) y de leyes contables aplicables.
- Registros de autenticación y seguridad: 90 días por defecto, prorrogables a 12 meses si existe una investigación activa de fraude.
- Correos transaccionales en Resend: el registro de entrega se conserva según la política de Resend, aproximadamente 30 días.
- Errores en Sentry: 90 días por defecto en el plan que tengamos contratado.
- Métricas agregadas y anonimizadas (no identifican a un usuario individual): pueden conservarse indefinidamente para fines de mejora del producto.
9. Seguridad
Implementamos medidas técnicas y organizativas razonables para proteger tus datos:
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 en el almacenamiento y las copias de seguridad de Supabase).
- Seguridad por fila (RLS) en la base de datos para impedir que un espacio de trabajo acceda a los datos de otro.
- Autenticación vía Google OAuth o magic link (sin contraseñas almacenadas).
- Tokens de integración cifrados con AES-256-GCM antes de persistir.
- Acceso al sistema de producción restringido a personal autorizado, con registros de auditoría.
- Backups automáticos y testeo periódico de restauración.
- Monitoreo de errores y anomalías de seguridad vía Sentry.
- Política de contraseñas seguras y MFA para acceso interno a Supabase, Vercel y Stripe.
Ninguna medida de seguridad es perfecta. Si ocurre una brecha que afecte materialmente tus datos personales, te notificaremos sin demora indebida según las leyes aplicables, incluidos los artículos 33 y 34 del GDPR para usuarios de la UE y los estatutos estatales correspondientes, como California Civ. Code § 1798.82.
10. Tus derechos
Para todos los usuarios
- Acceder a tus datos personales (descarga vía /configuracion o por solicitud a privacy@frelanse.com).
- Rectificar datos inexactos (editables desde /configuracion).
- Borrar tu cuenta y Tu Contenido (desde /configuracion o por solicitud).
- Exportar Tu Contenido en formato portable.
- Optar por no recibir comunicaciones no esenciales.
- Presentar una queja ante la autoridad de protección de datos competente de tu jurisdicción.
Derechos adicionales para usuarios en la UE/EEE/UK (GDPR)
- Restringir el procesamiento bajo ciertas circunstancias (Art. 18).
- Oponerte al procesamiento basado en interés legítimo (Art. 21).
- Portabilidad de datos en formato estructurado y comúnmente usado (Art. 20).
- Retirar el consentimiento cuando el procesamiento se base en él (sin afectar el procesamiento previo).
- No estar sujeto a decisiones automatizadas con efectos legales significativos. Frelanse no realiza este tipo de decisiones automatizadas.
- Presentar queja ante tu autoridad de protección de datos nacional (lista: edpb.europa.eu).
Derechos para residentes de California (CCPA / CPRA)
Si eres residente de California, bajo el California Consumer Privacy Act (CCPA) modificado por el California Privacy Rights Act (CPRA) tienes:
- Right to Know: solicitar las categorías y elementos específicos de datos personales que recopilamos, las fuentes, las finalidades, y los terceros con quienes los compartimos.
- Right to Delete: solicitar el borrado de tus datos personales (sujeto a excepciones legales).
- Right to Correct: solicitar la corrección de información inexacta.
- Right to Opt-Out of Sale or Sharing: Frelanse NO vende datos personales ni los comparte para advertising cross-context behavioral. Por lo tanto este derecho aplica trivialmente — no hay opt-out porque no hay venta.
- Right to Limit Use of Sensitive Personal Information: aplicable si recopiláramos información sensible. Frelanse no recopila información sensible bajo CPRA § 1798.140(ae) excepto datos de cuenta (login + password reset) que están exentos.
- Right to Non-Discrimination: no te discriminamos por ejercer tus derechos.
- Authorized Agent: puedes designar un agente autorizado para ejercer tus derechos en tu nombre.
Para ejercer derechos CCPA/CPRA escríbenos a privacy@frelanse.com con "CCPA Request" en el asunto. Verificaremos tu identidad antes de responder. Respondemos dentro de 45 días (prorrogable a 90 con notificación).
Otros estados de EE. UU.
Si eres residente de Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), o de otros estados con legislación de privacidad similar, tienes derechos comparables a los de California. Para ejercerlos: privacy@frelanse.com con "State Privacy Rights Request" en el asunto, indicando tu estado.
11. Cómo ejercer tus derechos
Para la mayoría de los derechos puedes actuar directamente desde /configuracion en tu cuenta:
- Acceder y editar el perfil y la configuración del espacio de trabajo.
- Editar la memoria del agente IA (/configuracion/memoria).
- Cancelar suscripción (/configuracion/suscripcion).
- Eliminar el espacio de trabajo y la cuenta desde /configuracion, con una confirmación adicional para evitar borrados accidentales.
Para solicitudes que requieren intervención humana (export, restricción, oposición, queja) escríbenos a privacy@frelanse.com. Respondemos en español o inglés. Verificaremos tu identidad antes de actuar. Plazos de respuesta: 30 días por defecto (GDPR), 45 días (CCPA), 45 días (otras leyes estatales US), prorrogables con notificación si la solicitud es compleja.
12. Menores de edad
El Servicio NO está dirigido a menores de 13 años y no recopilamos conscientemente datos personales de menores de 13 (cumplimiento de Children's Online Privacy Protection Act, COPPA, 15 U.S.C. § 6501). Si descubrimos que recopilamos datos de un menor de 13 sin consentimiento parental verificable, los borramos.
Para crear una cuenta debes tener al menos 18 años (o la edad de mayoría en tu jurisdicción). Frelanse no permite el registro de menores aunque los términos de servicios SaaS lo permitan en algunas jurisdicciones para edades 16-18.
13. Cookies y tecnologías similares
Usamos cookies y almacenamiento local mínimos y estrictamente esenciales:
- Cookie de sesión (Supabase Auth): para mantenerte logueado entre páginas. Duración: hasta logout o expiración del token.
- Cookie de idioma preferido: persiste tu elección entre visitas.
- Cookie del espacio activo: cuando perteneces a varios espacios de trabajo, recuerda en cuál estás operando.
- Cookie de referidos: si accedes mediante un enlace /r/<slug>, guardamos el identificador durante 30 días para asociar el registro con quien hizo la referencia. No realizamos seguimiento entre sitios.
NO usamos cookies de seguimiento de terceros, píxeles publicitarios, huellas digitales del navegador ni cookies analíticas no esenciales. Por ello no requerimos un aviso de consentimiento intrusivo; un aviso informativo mínimo cumple para usuarios de la UE.
Respetamos señales "Do Not Track" y "Global Privacy Control" (GPC) del navegador como opt-out de cualquier procesamiento basado en interés legítimo distinto a la prestación del Servicio.
14. Comunicaciones contigo
Enviamos comunicaciones por correo a la dirección registrada en tu cuenta:
- Correos transaccionales, como bienvenida, fin del período de prueba, confirmación o fallo de pago y cambio de plan. No puedes optar por no recibirlos porque forman parte del Servicio.
- Recordatorios operativos relacionados con tus proyectos (resúmenes, alertas): configurables desde /configuracion/agentes.
- Comunicaciones de producto, como novedades, nuevas funciones e invitaciones a cohortes. Puedes dejar de recibirlas escribiendo a hola@frelanse.com con "cancelar suscripción" en el asunto o usando el enlace incluido al final de cada correo.
Cumplimos con la ley CAN-SPAM (15 U.S.C. § 7701 y siguientes) en todos los correos de marketing: identificamos claramente al remitente, incluimos un mecanismo para cancelar la suscripción y no usamos asuntos engañosos.
15. Cambios a esta Política
Podemos actualizar esta Política cuando cambiemos la forma de tratar los datos, agreguemos subprocesadores o debamos atender nuevos requisitos legales. Si los cambios son MATERIALES, por ejemplo si afectan la base legal, agregan subprocesadores, amplían finalidades o reducen tus derechos, te avisaremos por correo con al menos 30 días de anticipación. Para cambios no materiales, actualizaremos la fecha de "última actualización" sin enviar una notificación individual.
El uso continuo del Servicio después de la fecha de entrada en vigencia constituye aceptación de la Política modificada.
16. Contacto y quejas
Contacto general de privacidad: privacy@frelanse.com. Si nombramos DPO: [DPO_EMAIL]. Para asuntos legales: legal@frelanse.com.
Si tienes una queja no resuelta puedes contactar a la autoridad de protección de datos competente de tu jurisdicción:
- Estados Unidos: Federal Trade Commission (FTC), reportfraud.ftc.gov; California Privacy Protection Agency, cppa.ca.gov.
- Unión Europea / EEE: tu autoridad nacional (edpb.europa.eu/about-edpb/about-edpb/members_en).
- Reino Unido: Information Commissioner's Office (ICO), ico.org.uk.
- España: Agencia Española de Protección de Datos (AEPD), aepd.es.
- México: Instituto Nacional de Transparencia (INAI), inai.org.mx.
- Argentina: Agencia de Acceso a la Información Pública (AAIP), argentina.gob.ar/aaip.
- Colombia: Superintendencia de Industria y Comercio (SIC), sic.gov.co.
- Chile: Consejo para la Transparencia, consejotransparencia.cl.