Esta es una traducción. En caso de discrepancia, prevalece la versión inglesa; para los usuarios en Turquía, la versión turca.
Política de privacidad
Fecha de entrada en vigor: 28 de enero de 2026 · Última revisión: 2 de octubre de 2026
- Cifrado en tránsito y en reposo Los datos de su diario y de sus conversaciones se transmiten mediante TLS y se almacenan en una base de datos con cifrado en reposo gestionado por el proveedor; los turnos de una conversación se eliminan 90 días después de que esta finalice.
- Sin entrenamiento de IA Prohibimos estrictamente a nuestros socios de IA que utilicen sus datos para entrenar sus modelos.
- Sus datos, sus derechos Rectifique o elimine definitivamente sus datos en cualquier momento desde su perfil; solicítenos una copia por correo electrónico.
En Seramel creemos que la privacidad es la base de la confianza, y que la confianza es la base de un apoyo con sentido. Este documento explica con precisión cómo protegemos la información profundamente personal que usted nos confía.
1. Introducción
La presente Política de privacidad describe cómo Seramel («nosotros», «nos» o «nuestro») recoge, utiliza y comunica su información cuando usted utiliza nuestro sitio web de apoyo emocional mediante IA, nuestra aplicación móvil y los servicios relacionados (conjuntamente, el «Servicio»). Al utilizar el Servicio, usted consiente las prácticas descritas en esta política. Si no está de acuerdo con la presente Política de privacidad, debe dejar de utilizar el Servicio de inmediato.
Esta Política se aplica a todos los usuarios del Servicio en todo el mundo, incluidos los usuarios ubicados en el Espacio Económico Europeo (EEE), el Reino Unido, California (EE. UU.) y cualquier otra jurisdicción que cuente con legislación aplicable en materia de protección de datos.
2. Responsable del tratamiento
A efectos de la legislación aplicable en materia de protección de datos (incluido el RGPD), el responsable del tratamiento de sus datos personales es:
Seramel — gestionado por Hüseyin Can Bayram, empresa individual
Mithatpaşa Cd. No: 7, 41001 İzmit / Kocaeli, Türkiye
Correo electrónico: [email protected] (un único buzón para soporte y solicitudes relativas a la privacidad)
3. Información que recogemos
Recogemos información de tres categorías principales:
A. Información que usted nos facilita directamente
- Datos de la cuenta: su nombre, dirección de correo electrónico, contraseña (cifrada mediante hash: nunca almacenamos contraseñas en texto plano) y fecha de nacimiento/edad.
- Datos del perfil: preferencias personales, objetivos de bienestar y cualquier información biográfica que decida compartir con su compañero de IA.
- Contenido de las sesiones: el texto de sus conversaciones y las entradas escritas de su diario. Seramel no tiene ninguna función de voz y no graba audio. Estos datos constituyen «categorías especiales de datos» con arreglo al RGPD.
- Datos de bienestar: datos que usted mismo comunica, como valoraciones del estado de ánimo, niveles de ansiedad, calidad del sueño y comentarios sobre la evolución de su bienestar.
- Información de pago: datos de facturación tratados por nuestro proveedor externo de pagos (Whop en la web, Apple/Google en dispositivos móviles). No almacenamos el número completo de su tarjeta de crédito en nuestros servidores.
- Comunicaciones con el soporte: cualquier mensaje que envíe a nuestro equipo de soporte.
B. Información recogida automáticamente
- Datos de uso: información sobre cómo interactúa con el Servicio, como la duración de las sesiones, el uso de las funciones, las rutas de navegación y las marcas de tiempo de las interacciones.
- Datos del dispositivo: dirección IP (anonimizada cuando es posible), tipo y versión del navegador, modelo del dispositivo, sistema operativo, resolución de pantalla y zona horaria, para garantizar la compatibilidad y la seguridad del Servicio.
- Datos de registro: registros del servidor, incluidas las horas de acceso, las páginas visitadas, las URL de referencia y los informes de errores, para resolver problemas técnicos.
C. Información procedente de terceros
- Proveedores de autenticación: si inicia sesión mediante Google o Apple, recibimos de dichos proveedores su nombre, su dirección de correo electrónico y su avatar. No recibimos ni almacenamos las contraseñas que utiliza con estos proveedores.
4. Datos personales sensibles (categorías especiales de datos)
Debido a la naturaleza de nuestro Servicio, usted puede facilitarnos datos que se consideran «sensibles» o de «categorías especiales» con arreglo a la legislación aplicable, incluidos, entre otros, datos que revelen:
- su estado y sus trastornos de salud mental
- su estado emocional y su bienestar
- su orientación o identidad sexual
- sus convicciones religiosas o filosóficas
- información sobre el consumo de sustancias o adicciones
- experiencias de abuso, trauma o autolesiones
Tratamos la totalidad del Contenido de las sesiones y de los Datos de bienestar con el máximo nivel de seguridad y confidencialidad disponible. Tratamos estos datos sensibles únicamente sobre la base de su consentimiento explícito (art. 9.2.a) del RGPD) y con la finalidad de prestar el Servicio. No utilizamos los datos sensibles con fines de marketing, publicidad o elaboración de perfiles con fines comerciales, ni los vendemos a terceros.
5. Base jurídica del tratamiento (art. 6 del RGPD)
Si usted se encuentra en el EEE o en el Reino Unido, solo tratamos sus datos personales cuando contamos con una base jurídica válida:
- Consentimiento (art. 6.1.a) del RGPD): para el tratamiento de datos sensibles/categorías especiales de datos, el envío de comunicaciones comerciales y la instalación de cookies no esenciales. Puede retirar su consentimiento en cualquier momento (véase la sección 16).
- Necesidad contractual (art. 6.1.b) del RGPD): para ejecutar el contrato que hemos celebrado con usted, es decir, prestar el servicio de apoyo emocional mediante IA, gestionar su cuenta y procesar los pagos.
- Interés legítimo (art. 6.1.f) del RGPD): para mejorar el servicio mediante análisis agregados, prevenir el fraude, supervisar la seguridad y prestar atención al cliente. Ponderamos estos intereses con sus derechos y libertades.
- Obligación legal (art. 6.1.c) del RGPD): para cumplir las obligaciones fiscales, contables y demás requisitos legales aplicables.
- Interés vital (art. 6.1.d) del RGPD): en los casos excepcionales en que detectemos un riesgo inminente de autolesión, para facilitar recursos de emergencia y, cuando la ley lo exija, ponernos en contacto con los servicios de emergencia.
6. Cómo utilizamos su información
Utilizamos su información exclusivamente para las siguientes finalidades:
- Prestación del Servicio: ofrecer conversaciones personalizadas con la IA, generando un apoyo emocional receptivo y adaptado al contexto.
- Memoria y contexto: mantener un historial de conversación continuo para que la IA «recuerde» detalles anteriores y se cree una relación de apoyo coherente.
- Supervisión de la seguridad: detectar mediante algoritmos indicios de autolesión inmediata o de peligro para terceros, con la única finalidad de facilitar recursos de emergencia.
- Mejora del Servicio: analizar patrones de uso agregados y anonimizados para mejorar la calidad de nuestro servicio (por ejemplo, «a los usuarios les resulta útil este módulo»). El contenido de las sesiones individuales nunca es revisado por empleados con esta finalidad.
- Comunicación: enviarle notificaciones transaccionales (restablecimiento de contraseña, confirmaciones de suscripción) y, con su consentimiento, novedades sobre el producto.
- Seguridad y prevención del fraude: detectar, investigar y prevenir transacciones fraudulentas, accesos no autorizados y otras actividades ilícitas.
- Cumplimiento normativo: cumplir las leyes y normas aplicables, los procedimientos judiciales o los requerimientos exigibles de las autoridades públicas.
7. Tratamiento mediante IA y proveedores externos de IA
Nuestro Servicio utiliza grandes modelos de lenguaje (LLM) avanzados, proporcionados por socios externos, para generar respuestas. Los datos de sus conversaciones se transmiten a estos proveedores únicamente para generar respuestas en tiempo real.
Nuestro compromiso sobre IA y datos
- Ningún entrenamiento: sus datos no se utilizan para entrenar los modelos base de nuestros proveedores. Utilizamos configuraciones de API que excluyen expresamente el entrenamiento.
- Tratamiento efímero: los datos enviados a los modelos de IA se procesan en memoria con el fin de generar una respuesta y no se almacenan de forma permanente en sus servidores.
- Contratos de encargo del tratamiento: hemos suscrito contratos de encargo del tratamiento (DPA) con todos los proveedores de IA.
8. Servicios de terceros y subencargados del tratamiento
Utilizamos los siguientes servicios de terceros para operar la plataforma. Cada uno de ellos opera en virtud de un contrato de encargo del tratamiento (DPA) o de una garantía contractual equivalente:
| Proveedor | Finalidad | Datos tratados |
|---|---|---|
| Google (Gemini API, EE. UU.) | Generación de respuestas de la IA, clasificación de seguridad, resúmenes | El texto de la conversación tal como usted lo escribe (sin expurgar), su memoria estructurada (patrones, experimentos, hechos de su vida), un breve extracto del diario y el estado de ánimo cuando es pertinente. No se envía ningún nombre, correo electrónico ni año de nacimiento. |
| Anthropic (Claude API, EE. UU.) — solo si está activado | Proveedor de IA de respaldo cuando los modelos de Google no están disponibles | El mismo contenido que para Gemini, solo en los turnos que atiende |
| Netcup GmbH (Alemania) | Alojamiento del servidor y de la base de datos | Todos los datos de la cuenta, el texto de las conversaciones (turnos eliminados 90 días después de que finalice una conversación), la memoria, el diario y las copias de seguridad |
| Brevo (Francia) | Correo electrónico transaccional | Dirección de correo electrónico y contenido del mensaje: verificación, restablecimiento de contraseña, recordatorios de pasos |
| Servicios push (Google, Mozilla, Apple; Firebase Cloud Messaging en Android) | Notificaciones que usted ha activado | Token push y texto de la notificación |
| Sentry (EE. UU.) — solo si está activado | Supervisión de errores | Resúmenes técnicos de errores; el cuerpo de las solicitudes, las cookies, la dirección IP y los datos del usuario se eliminan antes del envío |
| Whop (web) · Apple App Store / Google Play (móvil) | Procesamiento de pagos | Información de facturación, registros de transacciones; nunca vemos el número de su tarjeta |
| Inicio de sesión con Google / Apple — solo si usted lo elige | Verificación de identidad | Nombre, correo electrónico y foto de perfil facilitados por el proveedor |
9. Cómo compartimos su información
No vendemos, alquilamos ni intercambiamos sus datos personales. Nunca. Solo compartimos información en los siguientes supuestos limitados:
- Proveedores de servicios y subencargados del tratamiento: con los proveedores de confianza enumerados en la sección 8, en virtud de estrictos contratos de encargo del tratamiento y con la única finalidad de operar el Servicio.
- Requisitos legales: cuando así lo exija una citación válida, una resolución judicial u otro procedimiento judicial exigible, o para evitar un daño físico inminente. Intentaremos informarle de dichas solicitudes, salvo que la ley nos lo prohíba.
- Operaciones societarias: en caso de fusión, adquisición, reorganización, quiebra o venta de activos, sus datos podrán transferirse como parte de la operación. La entidad sucesora seguirá vinculada por la presente Política de privacidad. Le informaremos antes de que sus datos se transfieran y pasen a estar sujetos a una política de privacidad diferente.
- Con su consentimiento: en cualquier otra circunstancia, solo compartiremos su información con su consentimiento explícito y previo.
10. Cookies y tecnologías de seguimiento
Utilizamos las siguientes categorías de cookies:
- Cookies estrictamente necesarias: imprescindibles para la autenticación, la seguridad y las funciones básicas del Servicio. No pueden desactivarse.
- Cookies de preferencias: recuerdan sus ajustes, como el idioma, el tema (modo oscuro/claro) y sus preferencias de notificación.
No utilizamos cookies publicitarias de terceros ni píxeles de retargeting. No mostramos anuncios dentro del Servicio.
Analítica
No utilizamos cookies analíticas, scripts de seguimiento de terceros ni píxeles publicitarios. Las fuentes tipográficas se sirven desde nuestros propios servidores.
11. Conservación y supresión de los datos
Conservamos su información personal únicamente mientras su cuenta esté activa o sea necesario para prestarle el Servicio, y durante el plazo necesario para cumplir las finalidades descritas en esta Política.
- Datos de la cuenta activa: se conservan mientras su cuenta permanezca activa.
- Contenido de las sesiones y Datos de bienestar: los turnos de una conversación se eliminan 90 días después de que esta finalice; su título, su resumen y lo que Seramel recuerda se conservan mientras exista su cuenta. Puede eliminar sesiones concretas y elementos recordados en cualquier momento desde el propio Servicio.
- Eliminación de la cuenta: puede solicitar la eliminación completa de su cuenta en cualquier momento a través de los ajustes de su perfil o escribiendo a [email protected]. Tras la eliminación, su cuenta y todos los datos vinculados a ella se suprimen inmediatamente de nuestra base de datos en producción.
- Copias de seguridad: las copias de seguridad de la base de datos pueden conservar datos residuales durante un periodo limitado (hasta 30 días) a efectos de recuperación ante desastres, antes de ser eliminadas.
- Obligaciones legales: determinados registros financieros (historial de transacciones, facturas) pueden conservarse hasta 7 años conforme a la normativa fiscal y contable.
- Datos anonimizados: los datos agregados y totalmente anonimizados que no permiten la reidentificación pueden conservarse indefinidamente con fines estadísticos y de mejora del Servicio.
12. Medidas de seguridad
Protegemos sus datos con las siguientes medidas:
- Cifrado en reposo: no aplicamos una capa adicional de cifrado a nivel de aplicación al texto de las conversaciones; en su lugar, lo minimizamos (los turnos se eliminan 90 días después de que finalice una conversación). Las copias de seguridad externas están cifradas.
- Cifrado en tránsito: TLS (HTTPS) para toda transmisión de datos entre su dispositivo, nuestros servidores y los proveedores externos.
- Control de acceso: el acceso al servidor de producción y a la base de datos está limitado al titular del servicio y protegido mediante claves SSH.
- Seguridad de las contraseñas: las contraseñas de los usuarios se cifran mediante hash con scrypt y nunca se almacenan en texto plano.
- Revisiones de seguridad: revisiones de seguridad del código y comprobación de vulnerabilidades de las dependencias antes de cada versión.
- Respuesta ante incidentes: si una brecha afecta a sus datos personales, se lo notificamos a la autoridad competente y a usted conforme a lo exigido por la ley.
Aunque aplicamos medidas de seguridad sólidas, ningún método de transmisión por Internet ni de almacenamiento electrónico es seguro al 100 %. No podemos garantizar una seguridad absoluta.
13. Decisiones automatizadas y elaboración de perfiles
El Servicio utiliza tratamientos automatizados basados en IA para generar respuestas de apoyo y supervisar los riesgos para la seguridad. En concreto:
- Generación de respuestas de la IA: nuestro sistema de IA trata su historial de conversaciones para generar respuestas de apoyo pertinentes para el contexto. Esto es esencial para el Servicio que usted ha aceptado utilizar.
- Detección de riesgos: algoritmos automatizados supervisan las conversaciones para detectar indicios de autolesión inmediata o de situaciones de crisis, con la única finalidad de mostrar recursos de emergencia.
- Seguimiento del estado de ánimo: si utiliza las funciones de seguimiento del estado de ánimo, el sistema puede identificar patrones en los datos que usted comunica para ofrecerle observaciones. Estas son meramente informativas y no constituyen una evaluación médica.
Ninguna decisión automatizada produce efectos jurídicos en usted ni le afecta significativamente de modo similar. Todos los resultados de la IA son meramente informativos y orientativos. En virtud del art. 22 del RGPD, tiene derecho a solicitar la revisión por una persona de cualquier decisión automatizada. Escriba a [email protected] para ejercer este derecho.
14. Sus derechos en virtud del RGPD (residentes en el EEE y el Reino Unido)
Si usted se encuentra en el Espacio Económico Europeo o en el Reino Unido, tiene los siguientes derechos en virtud del Reglamento General de Protección de Datos:
- Derecho de acceso (art. 15): solicitar una copia de todos los datos personales que conservamos sobre usted, en un formato estructurado y de uso común.
- Derecho de rectificación (art. 16): solicitar la corrección de datos personales inexactos o incompletos.
- Derecho de supresión / «derecho al olvido» (art. 17): solicitar la supresión definitiva de sus datos personales. Puede ejercerlo desde los ajustes de su perfil o escribiéndonos a [email protected].
- Derecho a la limitación del tratamiento (art. 18): solicitar que limitemos el tratamiento de sus datos en determinadas circunstancias (por ejemplo, mientras se verifica su exactitud).
- Derecho a la portabilidad de los datos (art. 20): recibir sus datos personales en un formato legible por máquina (JSON/CSV) y transmitirlos a otro prestador de servicios.
- Derecho de oposición (art. 21): oponerse al tratamiento de sus datos personales basado en el interés legítimo, incluida la elaboración de perfiles.
- Derecho relativo a las decisiones automatizadas (art. 22): solicitar la revisión por una persona de cualquier decisión basada únicamente en un tratamiento automatizado que le afecte significativamente.
- Derecho a retirar el consentimiento (art. 7.3): retirar su consentimiento al tratamiento de datos en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado antes de la retirada.
- Derecho a presentar una reclamación: tiene derecho a presentar una reclamación ante la autoridad de protección de datos de su lugar de residencia si considera que se han vulnerado sus derechos.
Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros en [email protected]. Responderemos a todas las solicitudes en un plazo de 30 días, conforme a lo exigido por la ley. Podemos solicitarle que acredite su identidad antes de tramitar su solicitud.
15. Sus derechos en virtud de la CCPA/CPRA (residentes en California)
Si usted reside en California, tiene los siguientes derechos en virtud de la California Consumer Privacy Act (CCPA) y la California Privacy Rights Act (CPRA):
- Derecho a saber: puede solicitarnos que le comuniquemos las categorías y los datos concretos de información personal que hemos recogido sobre usted, las categorías de fuentes, las finalidades de su recogida y las categorías de terceros con los que la compartimos.
- Derecho de supresión: puede solicitar la supresión de su información personal, con sujeción a determinadas excepciones (por ejemplo, el cumplimiento de obligaciones legales o la finalización de una transacción).
- Derecho de rectificación: puede solicitar la rectificación de información personal inexacta.
- Derecho a oponerse a la venta o la cesión: no vendemos ni cedemos su información personal con fines de publicidad comportamental entre contextos. Por tanto, no es necesario que ejerza este derecho de oposición. Si esto cambiara alguna vez, le ofreceremos un enlace claro «Do Not Sell My Personal Information» (No vender mi información personal).
- Derecho a la no discriminación: no le discriminaremos por ejercer cualquiera de sus derechos en virtud de la CCPA/CPRA. El ejercicio de sus derechos no afectará a la calidad del servicio ni al precio que se le aplique.
- Derecho a limitar el uso de la información personal sensible: puede solicitarnos que limitemos el uso y la comunicación de su información personal sensible a lo necesario para prestar el Servicio.
Para ejercer sus derechos, escriba a [email protected] o utilice los controles de datos de la aplicación. Responderemos en un plazo de 45 días, conforme a lo exigido por la legislación de California.
California Shine the Light: en virtud del California Civil Code § 1798.83, los residentes en California pueden solicitar información sobre los datos personales comunicados a terceros con fines de marketing directo. No comunicamos datos personales a terceros para sus propios fines de marketing directo.
16. Consentimiento y retirada
Al crear una cuenta y utilizar el Servicio, usted presta su consentimiento explícito a la recogida y el tratamiento de sus datos conforme a lo descrito en esta Política, incluido el tratamiento de datos sensibles/categorías especiales de datos.
Puede retirar su consentimiento en cualquier momento:
- eliminando su cuenta desde los ajustes de su perfil;
- poniéndose en contacto con nosotros en [email protected];
- modificando sus preferencias de cookies en la configuración de su navegador.
Consecuencias de la retirada: la retirada del consentimiento para el tratamiento de los datos esenciales le impedirá utilizar el Servicio, ya que la IA necesita los datos de sus conversaciones para funcionar. La retirada del consentimiento no afecta a la licitud del tratamiento realizado antes de la retirada.
17. Notificación de brechas de datos
En el improbable caso de que se produzca una brecha de datos personales que suponga un riesgo para sus derechos y libertades:
- Notificaremos la brecha a la autoridad de protección de datos competente en un plazo de 72 horas desde que tengamos conocimiento de ella, tal como exige el art. 33 del RGPD.
- Si es probable que la brecha suponga un alto riesgo para sus derechos y libertades, se lo comunicaremos directamente por correo electrónico y mediante una notificación en la aplicación sin dilación indebida (art. 34 del RGPD).
- Nuestra notificación incluirá la naturaleza de la brecha, las categorías de datos afectados, sus consecuencias probables y las medidas adoptadas o propuestas para ponerle remedio.
18. Privacidad de los menores
El Servicio está dirigido a adultos (mayores de 18 años). No recogemos a sabiendas información personal de menores de 18 años; solicitamos el año de nacimiento en el registro y eliminamos las cuentas que identificamos como pertenecientes a menores.
Si tenemos conocimiento de que un menor que no ha alcanzado la edad mínima aplicable nos ha facilitado información personal sin el debido consentimiento de sus padres o tutores, adoptaremos de inmediato las medidas necesarias para eliminar dicha información y cancelar la cuenta asociada.
19. Transferencias internacionales de datos
Su información, incluidos sus datos personales, puede transferirse a servidores situados fuera de su país de residencia, y conservarse en ellos, incluidos los Estados Unidos, donde la legislación en materia de protección de datos puede ser distinta de la de su jurisdicción.
Para las transferencias desde el EEE o el Reino Unido, nos basamos en las siguientes garantías:
- Decisiones de adecuación: cuando la Comisión Europea ha determinado que un tercer país ofrece un nivel adecuado de protección de datos.
- Cláusulas contractuales tipo (CCT): utilizamos las cláusulas contractuales tipo aprobadas por la UE con todos los subencargados del tratamiento situados fuera del EEE para garantizar una protección de datos equivalente.
- Marco de Privacidad de Datos UE-EE. UU.: cuando procede, nos basamos en certificaciones conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework).
Al utilizar el Servicio, usted reconoce y consiente la transferencia, el tratamiento y el almacenamiento de sus datos en países situados fuera de su jurisdicción.
20. Anonimización y agregación de datos
Podemos crear, a partir de sus datos, conjuntos de datos anonimizados y agregados con fines de investigación y de mejora del Servicio. Dichos conjuntos de datos:
- se depuran de forma permanente e irreversible de todos los identificadores directos (nombre, correo electrónico, dirección IP);
- no pueden reidentificarse ni vincularse a ningún usuario concreto;
- pueden utilizarse para análisis internos, colaboraciones de investigación académica e informes estadísticos públicos;
- no están sujetos a las disposiciones sobre supresión de datos de esta Política, ya que dejan de ser «datos personales» con arreglo a la legislación aplicable.
21. Cambios en esta Política
Podemos actualizar nuestra Política de privacidad periódicamente. Le informaremos de cualquier cambio publicando la nueva Política de privacidad en esta página y actualizando la fecha de «Última revisión». En caso de cambios sustanciales (los que afecten a sus derechos, a los tipos de datos recogidos o a la forma en que se comparten los datos), le avisaremos con al menos 30 días de antelación por correo electrónico y/o mediante una notificación destacada en la aplicación antes de que los cambios entren en vigor. Si sigue utilizando el Servicio después de la fecha de entrada en vigor de los cambios, se entenderá que acepta la Política revisada.
22. Contacto
Si tiene cualquier pregunta, inquietud o solicitud relativa a esta Política de privacidad o a nuestras prácticas en materia de datos, póngase en contacto con nosotros:
- Consultas generales sobre privacidad: [email protected]
- Soporte general: [email protected]
Procuramos responder a todas las consultas relativas a la privacidad en un plazo de 30 días. Si no está satisfecho con nuestra respuesta, tiene derecho a presentar una reclamación ante la autoridad de protección de datos de su lugar de residencia.