Política de Privacidad
Política de Privacidad
En Zerus (zerus.app), tratamos datos personales para operar el sitio, autenticar usuarios, guardar documentos, ofrecer funciones contratadas y mantener la seguridad operativa. Esta política describe el estado actual del producto y no debe leerse como certificación jurídica ni como declaración de cumplimiento pleno.
1. Datos que tratamos
Las categorías dependen de cómo usa el producto. Un visitante anónimo genera menos datos que un usuario autenticado con cuenta activa.
- Cuenta e identidad: nombre, email, imagen de perfil, identificadores de usuario y metadatos de sesión de Clerk.
- Contenido del workspace: documentos, notas, preferencias, carpetas, agenda, historial de chat cuando esta habilitado y configuraciones del editor.
- Suscripción y facturación: email, identificadores de cliente, suscripción, checkout y datos de facturación tratados por Stripe. No almacenamos el número completo de la tarjeta.
- IA y procesamiento de medios: prompts, fragmentos de documentos o notas, preferencias, archivos de audio/video/imagen/PDF y texto extraído cuando usa chat, reescritura, traducción, SEO, resumen, OCR, transcripción o conversores.
- Telemetría y diagnóstico: IP, navegador, dispositivo, página visitada, eventos de producto, logs, errores, traces y, cuando la regla de gobernanza lo permita, replay o datos de sesión.
- Email y soporte: destinatario, remitente, contenido compartido, adjuntos generados, user agent, URL de la página y campos libres enviados en soporte o reporte de bug.
2. Finalidades y bases
Usamos datos para ejecutar el contrato con usuarios registrados, cumplir obligaciones operativas, proteger la plataforma, responder solicitudes y mejorar el producto dentro de los límites de la gobernanza vigente.
- Operar login, sesión, sincronización, edición, almacenamiento y recuperación de documentos.
- Procesar pagos, suscripciones, cuotas, límites de plan y webhooks de facturación.
- Ejecutar funciones solicitadas de IA, OCR, transcripción, conversión, exportación y envío por email.
- Detectar fallas, prevenir abuso, aplicar rate limit, investigar incidentes y responder soporte.
- Medir uso del producto y marketing solo según la regla de telemetría aplicable a visitantes anónimos o usuarios autenticados.
3. Telemetría, cookies y estado del usuario
El tracking no esencial no debe cargarse demasiado pronto para visitantes anónimos. La gobernanza técnica separa analytics de navegación, analytics de producto autenticado, observabilidad esencial y replay de sesión.
La aceptación de los Términos de Uso durante el registro sostiene el tratamiento necesario para el servicio autenticado, pero no es permiso irrestricto para cualquier tracking de marketing. Cuando la ley o la regla interna exija una elección específica, el producto debe respetarla.
- Google Analytics: analytics web y eventos de navegación cuando esté permitido.
- PostHog: analytics de producto, eventos autenticados y métricas de activación cuando esté permitido.
- Sentry: errores, traces, diagnóstico técnico y replay solo conforme a la configuración permitida.
- Axiom: logs estructurados y metadatos operativos para diagnóstico y seguridad.
4. Terceros y subprocesadores
No vendemos datos personales. Compartimos datos con proveedores cuando es necesario para entregar el servicio, procesar una acción solicitada por usted, mantener la seguridad u operar infraestructura. Estos proveedores pueden tratar datos fuera de Brasil, incluso en Estados Unidos o la Unión Europea, conforme a sus propios controles contractuales y técnicos.
El almacenamiento principal varía según el flujo: los datos de cuenta y autenticación quedan en Clerk y en la base principal operada por la aplicación vía Prisma/Postgres; sesiones y cuotas operativas pueden pasar por Redis; archivos, emails, analytics, logs y procesamientos externos pueden quedar temporal o permanentemente en los proveedores listados abajo, según la función usada.
- Clerk: autenticación, identidad, sesión y datos básicos de cuenta.
- Stripe: checkout, portal, suscripciones, pagos y webhooks de facturacion.
- OpenAI / proveedor LLM: chat, reescritura, traducción, resumen, SEO, preguntas sobre workspace y transcripción cuando usa esas funciones.
- Vercel: hosting, ejecución de la aplicación, edge/runtime e infraestructura web.
- Upstash Redis: cache, cuotas, sesiones operativas y rate limit.
- Cloudinary: upload, almacenamiento temporal y procesamiento de medios.
- OCR.Space: OCR de imágenes y extracción de texto cuando se usa en conversores.
- Stirling PDF: procesamiento, conversión o extracción relacionada con PDF cuando se usa en conversores/exportaciones.
- Resend: envío de emails transaccionales o compartidos solicitados, incluida la agenda semanal.
- PostHog, Google Analytics, Sentry y Axiom: analytics, observabilidad, logs, errores y diagnóstico conforme a la gobernanza de telemetría.
5. Retención, eliminación y límites actuales
Mantenemos los datos principales de cuenta, suscripción y workspace mientras exista la cuenta y mientras sean necesarios para operar el servicio, cumplir obligaciones legales, resolver disputas, prevenir abuso o conservar evidencias de seguridad.
Algunos periodos ya son objetivos en el producto: sesión activa del editor en Redis por hasta 7 días; caches privados de dashboard, calendario, documentos, carpetas, notas y kanban por segundos o pocos minutos; cuotas diarias y mensuales en Redis hasta el cambio de periodo; registros agregados de uso de IA por 3 meses antes de la limpieza automática.
El contenido eliminado por el usuario deja de estar disponible en la interfaz, pero copias técnicas, logs, backups, trazas de privacidad y registros de proveedores externos pueden seguir ciclos propios de retención.
El producto aún depende de una especificación dedicada para consolidar eliminación completa de cuenta, trazabilidad operativa y respuestas formales a derechos del titular. Hasta esa etapa, los pedidos deben enviarse por el canal de contacto indicado en esta página.
6. Sus derechos
Puede solicitar confirmación de tratamiento, acceso, corrección, eliminación, portabilidad cuando esté técnicamente disponible, información sobre compartición y revisión de preferencias aplicables. Algunos pedidos pueden exigir verificación de identidad y pueden estar limitados por obligaciones legales, seguridad, prevención de fraude o necesidad de mantener registros contractuales.
Para ejercer derechos o hacer preguntas de privacidad, escriba a contato@zerus.app.
Reclamaciones, pedidos de revisión y disputas sobre tratamiento de datos siguen el mismo canal. Si la primera respuesta no resuelve el caso, puede pedir una reevaluación formal en el mismo hilo y, cuando corresponda, acudir a la autoridad competente o a las vías legales aplicables.
7. Seguridad, cambios y contacto
Usamos autenticación, validación de entrada, segregación por usuario, controles de acceso y monitoreo técnico para reducir riesgos. Ninguna medida elimina incidentes por completo, por eso revisamos periódicamente la gobernanza del producto.
Podemos actualizar esta política cuando cambien el producto, proveedores o reglas operativas. La fecha de última actualización queda registrada abajo.