LEGAL

Política de privacidad

Qué recopilamos, cómo lo usamos, con quién lo compartimos, cuánto tiempo lo conservamos y cuáles son tus derechos. En resumen: recopilamos lo que el Servicio necesita para funcionar y no vendemos, alquilamos ni compartimos tus datos con fines publicitarios.

En vigor desde el 27 de julio de 2026

Esta es una traducción facilitada por comodidad. La versión en inglés es la que prevalece.

Sobre esta Política

Esta Política de privacidad (la «Política») se aplica a postmill.ai y a la aplicación Postmill Cloud (conjuntamente, el «Servicio»), operados por REAA Technologies Inc («REAA», «nosotros» o «nuestro»). Explica qué información personal recopilamos cuando usas el Servicio, por qué la recopilamos, con quién la compartimos, cuánto tiempo la conservamos y qué derechos tienes sobre ella. Al usar el Servicio, aceptas las prácticas de datos descritas en esta Política.

Lo que no hacemos

De entrada, para que puedas dejar de leer antes si esto es lo que te preocupa:

  • No vendemos, alquilamos ni cedemos tu información personal a nadie.
  • No compartimos tu información con anunciantes, redes publicitarias, intermediarios de datos ni proveedores de automatización de marketing.
  • No cargamos píxeles publicitarios, etiquetas de remarketing ni rastreadores entre sitios en el Sitio.
  • No recopilamos datos biométricos.
  • No vemos ni almacenamos el número completo de tu tarjeta de pago: los pagos los gestiona Stripe.
  • No usamos el contenido de tus canales conectados ni tus claves de proveedores de IA para nada que no sea prestarte el Servicio.

Qué recopilamos

Información de la cuenta. Al registrarte recopilamos tu nombre, dirección de correo electrónico, un hash de tu contraseña y tu organización, pertenencia a equipos, roles y ajustes.

Información de facturación. Tu plan, packs adicionales, facturas e historial de facturación. Los datos de la tarjeta se introducen directamente en Stripe, nuestro procesador de pagos; REAA solo recibe la marca de la tarjeta, los cuatro últimos dígitos y la caducidad necesarios para mostrar tu método de pago.

Conexiones de canales. Cuando conectas un canal (una red social, plataforma de chat, blog o servicio de correo), recibimos los tokens de acceso OAuth necesarios para publicar, programar y obtener analítica en tu nombre, además de los metadatos públicos del perfil necesarios para mostrar la conexión (por ejemplo, el nombre de la cuenta y el avatar). Los tokens se almacenan cifrados en reposo.

Claves de proveedores de IA. Cuando conectas un proveedor de IA, almacenamos la clave de API que introduces, cifrada en reposo, junto con tu configuración (como los límites de gasto) y los metadatos de uso necesarios para mostrarte el gasto y las vistas de auditoría. Nunca registramos el valor de las claves.

Tu contenido. Borradores, publicaciones programadas y publicadas, datos de campañas, kits de marca y ajustes de voz de marca, notas de planificación y los archivos multimedia que subes a tu biblioteca.

Actividad en el producto. Instantáneas de analítica obtenidas de tus canales, hilos de respuestas en tu bandeja de entrada y registros de auditoría de las acciones realizadas en tu espacio de trabajo.

Registros del servidor. Nuestros proveedores de alojamiento mantienen registros estándar de servidor web con la dirección IP, la ruta de la petición, el agente de usuario, la URL de procedencia y la marca de tiempo.

Telemetría de errores. Cuando el Servicio encuentra un error no controlado, enviamos un informe a Sentry que incluye una traza de pila, la URL en la que se produjo el error y el contexto básico de navegador y dispositivo. Los secretos y los datos personales se depuran en origen antes de capturar cualquier informe.

Cómo usamos tu información

Usamos la información que recopilamos para:

  • operar el Servicio: publicar y programar tu contenido siguiendo tus indicaciones, obtener tu analítica y entregar tus respuestas;
  • enviar tus indicaciones y contenido a los proveedores de IA cuyas claves has conectado, para que sus modelos hagan el trabajo que les pides;
  • enviar correo transaccional (confirmaciones, avisos de facturación, alertas de seguridad) y las notificaciones de producto que hayas activado (por ejemplo, una publicación realizada o fallida);
  • detectar y prevenir abusos, fraude e incidentes de seguridad;
  • diagnosticar y corregir errores y fallos operativos;
  • medir el uso agregado del producto para poder mejorar el Servicio;
  • cumplir con las leyes, reglamentos, procesos legales y requerimientos gubernamentales aplicables.

Con quién compartimos información

Trabajamos con un número reducido de proveedores externos verificados que nos ayudan a operar el Servicio, cada uno obligado por contrato a usar la información que compartimos únicamente para prestar el servicio para el que lo contratamos (véase «Subencargados» más abajo).

Siguiendo tus indicaciones, la información también fluye hacia otros dos grupos, al amparo de tus propios acuerdos con ellos: los canales que conectas (tu contenido y los tokens de conexión pasan por sus API, sujetos a sus políticas de privacidad) y los proveedores de IA cuyas claves conectas (las indicaciones y el contenido que envías a través de ellos).

Podemos revelar tu información personal, sin previo aviso, si así lo exige la ley, un proceso legal o un requerimiento gubernamental, o si creemos de buena fe que la divulgación es necesaria para (a) cumplir la ley, (b) proteger y defender nuestros derechos o bienes, o (c) actuar en circunstancias de urgencia para proteger la seguridad personal de nuestros usuarios o del público.

Subencargados

  • Stripe: procesa los pagos y gestiona el portal de facturación. Ve tu método de pago y tus datos de facturación; nosotros nunca vemos el número completo de tu tarjeta.
  • Resend: envía correo transaccional en nuestro nombre. Ve la dirección del destinatario y el mensaje que enviamos.
  • Sentry: recibe informes de error depurados; ve la IP, el agente de usuario y cualquier dato capturado en el contexto del error.
  • Proveedores de infraestructura en la nube: alojan la aplicación y la base de datos; ven la dirección IP y los metadatos de las peticiones como parte del alojamiento normal.

Analítica

En el Sitio de marketing usamos Plausible Analytics, un servicio de analítica respetuoso con la privacidad, alojado en la UE y sin cookies. Plausible cuenta visitantes únicos mediante un hash de la dirección IP y el agente de usuario que rota a diario (los valores subyacentes no se conservan) y registra las páginas vistas más dos eventos personalizados: clics en el botón de prueba y envíos del formulario de contacto. No se establecen cookies para analítica, no se construyen perfiles publicitarios y no hay seguimiento entre sitios.

Dentro del producto medimos el uso agregado de funciones para mejorar Postmill, igualmente sin perfiles publicitarios.

Cookies

El Servicio usa un número reducido de cookies funcionales: cookies de sesión que mantienen tu sesión iniciada y tokens CSRF de corta duración establecidos durante los intercambios de conexión OAuth (se eliminan al completarse la devolución de llamada). El Servicio no establece cookies publicitarias. Puedes rechazar o eliminar las cookies desde los ajustes de tu navegador; el inicio de sesión no funcionará sin cookies funcionales.

Seguridad

Mantenemos salvaguardas administrativas, técnicas y físicas razonables destinadas a proteger la información personal frente a accesos, usos o divulgaciones no autorizados. El tráfico hacia y desde el Servicio se sirve por HTTPS (TLS). Los tokens de acceso a canales y las claves de proveedores de IA se cifran en reposo con AES-256-GCM, y el acceso a los datos del espacio de trabajo está acotado por organización.

Ninguna transmisión de datos por Internet o por una red inalámbrica puede garantizarse segura al 100 %. Aunque adoptamos medidas razonables, reconoces que (a) existen limitaciones de seguridad y privacidad inherentes a Internet que escapan a nuestro control, y (b) no puede garantizarse la seguridad, integridad y privacidad de la información intercambiada entre tú y nosotros a través del Servicio.

Conservación de datos

Los datos de cuenta y del espacio de trabajo se conservan mientras tu cuenta esté activa. Cuando eliminas tu cuenta o solicitas su eliminación, retiramos tu información personal y el contenido del espacio de trabajo en un plazo de 30 días, salvo las copias de seguridad cifradas, que se purgan en los 30 días siguientes. Los registros del servidor se purgan según los calendarios de nuestros proveedores de alojamiento (normalmente 30 días). Los informes de error de Sentry están sujetos a los periodos de conservación por defecto de Sentry para nuestro plan. Los registros de facturación se conservan según exigen las leyes fiscales y contables.

Tus derechos

Vivas donde vivas, puedes:

  • solicitar acceso a la información personal que tenemos sobre ti;
  • solicitar la corrección de información inexacta;
  • solicitar la eliminación de tu información personal;
  • oponerte a determinados usos o solicitar su limitación (incluido cualquier uso que consideres injusto);
  • exportar una copia de la información personal que nos has facilitado en un formato portable.

Residentes de California (CCPA/CPRA)

No «vendemos» ni «compartimos» información personal para publicidad conductual entre contextos, tal como se definen esos términos en la California Consumer Privacy Act de 2018, modificada por la California Privacy Rights Act. Como no vendemos ni compartimos, no hay mecanismo de exclusión que debamos ofrecer, pero conservas todos los demás derechos de la CCPA/CPRA (acceso, corrección, eliminación, portabilidad, limitación del uso de información sensible y no discriminación por ejercer esos derechos), que puedes ejercer a través de la dirección de contacto que figura más abajo.

Residentes de la UE/EEE/Reino Unido (RGPD/UK GDPR)

Nuestras bases jurídicas para tratar información personal son el contrato (prestar el Servicio que has contratado), el interés legítimo (operar el Servicio, protegerlo frente a abusos y medir el uso agregado) y tu consentimiento cuando proceda. Puedes ejercer tus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición a través de la dirección de contacto de más abajo, y tienes derecho a presentar una reclamación ante tu autoridad de control.

Derecho de supresión: excepciones

Salvo determinadas excepciones, al recibir una solicitud verificable tuya eliminaremos tu información personal de nuestros registros e indicaremos a nuestros proveedores de servicios que hagan lo mismo. Podemos rechazar una solicitud de eliminación, o atenderla solo en parte, si resulta necesario para nosotros o para nuestros proveedores de servicios con el fin de:

  • completar una operación para la que se recopiló la información personal o ejecutar un contrato entre tú y nosotros;
  • detectar incidentes de seguridad; protegernos frente a actividades maliciosas, engañosas, fraudulentas o ilegales; o perseguir a los responsables de dichas actividades;
  • depurar para identificar y reparar errores que menoscaben la funcionalidad prevista existente;
  • ejercer la libertad de expresión, garantizar el derecho de otro consumidor a ejercerla, o ejercer otro derecho previsto por la ley;
  • permitir usos exclusivamente internos razonablemente alineados con el contexto en el que facilitaste la información;
  • cumplir una obligación legal existente; o
  • usar de otro modo tu información personal internamente, de forma lícita y compatible con el contexto en el que la facilitaste.

Notificación de brechas

En caso de incidente de seguridad que afecte a información personal, investigaremos con prontitud y notificaremos a las personas afectadas y a las autoridades reguladoras competentes en la forma y dentro de los plazos que prescriba la legislación aplicable.

Comunicaciones por correo electrónico

El correo que enviamos es transaccional: avisos de facturación y de cuenta, alertas de seguridad y las notificaciones de producto que hayas activado (los conmutadores por categoría están en tus ajustes de notificaciones). No enviamos envíos masivos de marketing ni promocionales. Si recibes un correo nuestro que deseas dejar de recibir, usa el enlace de baja incluido o escribe a la dirección de contacto de más abajo.

Desconectar canales y proveedores de IA

Puedes desconectar un canal en cualquier momento desde los ajustes de tu espacio de trabajo, o revocar el acceso de Postmill directamente desde los ajustes de aplicaciones del propio canal (por ejemplo, en «Aplicaciones autorizadas»). Puedes eliminar una clave de proveedor de IA en cualquier momento, lo que detiene todas las peticiones que pasan por ella. Desconectar no elimina los datos que ya hayamos recibido con esa conexión: para eso, usa el procedimiento de solicitud de eliminación descrito arriba.

Enlaces a otros sitios

El Servicio contiene enlaces a otros sitios web, sobre todo a los canales y proveedores de IA que conectas. No somos responsables del contenido ni de las prácticas de privacidad de esos sitios. Cuando sigas un enlace que salga de nuestro Servicio, revisa la declaración de privacidad del sitio de destino.

Menores

REAA no recopila conscientemente información personal identificable de menores de 13 años. Si eres menor de 13 años, no uses el Servicio ni envíes información personal alguna. Si tenemos conocimiento de que hemos recopilado inadvertidamente información personal de un menor de 13 años, la eliminaremos con prontitud. Si tienes entre 13 y 18 años, usa el Servicio únicamente con el permiso de un padre, madre o tutor.

Transferencias internacionales

REAA tiene su sede en Estados Unidos y varios de nuestros proveedores de servicios operan en todo el mundo. Cuando usas el Servicio, tu información puede tratarse en Estados Unidos o en otro país en el que opere alguno de nuestros proveedores. Al usar el Servicio, reconoces y consientes la transferencia de tu información a jurisdicciones cuyas leyes de protección de datos pueden diferir de las de tu país.

Cambios en esta Política

Nos reservamos el derecho de modificar esta Política cada cierto tiempo, por ejemplo cuando cambien nuestros servicios, nuestras prácticas de protección de datos o la legislación. Cuando los cambios sean significativos, te avisaremos (por correo a la dirección que tengamos registrada, mediante un aviso destacado en el Servicio, o ambos). Tu uso continuado del Servicio tras dichas modificaciones constituye (a) tu conocimiento de la modificación y (b) tu aceptación de quedar vinculado por la Política modificada.

Contacto

Para preguntas o comentarios sobre esta Política, o para ejercer cualquiera de tus derechos, escribe a support@postmill.ai. Responderemos en un plazo de 30 días, o antes cuando así lo exija la legislación aplicable.