Política de privacidad
Versión: 2026-10-09
Vigente desde: 2026-10-09
Responsable: Miguel Angel Valdebenito Vidal, persona natural. Domicilio para notificaciones: por correo electrónico a contacto@cerebro.works
Contacto de privacidad: contacto@cerebro.works
Contacto del delegado de protección de datos, si corresponde: contacto@cerebro.works
1. Alcance y responsable
Esta política explica cómo Miguel Angel Valdebenito Vidal trata datos personales relacionados con Cerebro, una aplicación local-first para Windows y Android y, para quienes lo contraten, Cerebro Cloud, servicio de sincronización entre dispositivos y respaldo cifrado.
El servicio está dirigido a personas de 18 años o más. La aplicación puede guardar información personal en el dispositivo del usuario, aunque no contrate Cloud. El contenido sincronizado o respaldado en Cloud se cifra en el dispositivo antes de enviarse, según la arquitectura descrita en esta política.
Para Chile, el tratamiento se rige actualmente por la Ley N.º 19.628 y demás normas aplicables. La Ley N.º 21.719 modifica ese régimen y su vigencia está prevista para el 1 de diciembre de 2026 (el Congreso tramita un proyecto de ley que propone postergarla al 1 de diciembre de 2027). Para usuarios de la Unión Europea, el Reglamento General de Protección de Datos (GDPR) podrá aplicarse cuando corresponda, por ejemplo, si Cerebro ofrece servicios a personas en la UE o monitoriza su comportamiento allí.
2. Datos que tratamos
Datos de cuenta y del servicio
Tratamos los datos necesarios para crear y administrar una cuenta de Cerebro Cloud:
- Correo electrónico.
- Fecha de alta.
- Plan contratado y estado de la suscripción.
- Identificadores de cuenta y registros de autenticación necesarios para mantener la cuenta.
- Datos de dispositivos vinculados: nombre, identificador técnico y última conexión.
- Tamaño y fecha de los respaldos cifrados.
- Registros técnicos mínimos, como eventos de acceso, errores, versiones de la aplicación y actividad necesaria para diagnosticar fallas y proteger el servicio. No incluyen el contenido guardado por el usuario.
Pagos
El pago lo procesa Mercado Pago. La pasarela puede tratar datos de pago y transacción conforme a sus propios términos y políticas. Cerebro recibe la información necesaria para administrar la suscripción, como estado del pago, importe, fecha, identificador de transacción y datos de conciliación. Cerebro no debe recibir ni almacenar números completos de tarjetas ni códigos de seguridad, salvo que el diseño de integración aprobado establezca otra cosa y se informe expresamente.
Contenido guardado por el usuario
El usuario puede guardar en la aplicación información sobre sus finanzas, medidas corporales, peso, fotos de progreso, entrenamientos, sueño, hábitos, calendario y tareas. Parte de este contenido puede ser dato sensible, especialmente la información relativa a la salud.
El contenido permanece en el dispositivo del usuario mientras se use localmente. Si el usuario activa Cerebro Cloud, se cifra en su dispositivo antes de la transmisión y se almacena como respaldo o datos de sincronización cifrados. Miguel Angel Valdebenito Vidal no ofrece acceso al contenido en texto legible ni dispone de una clave que le permita descifrarlo, conforme a la arquitectura prevista.
3. Finalidades y bases de licitud
Tratamos los datos para las siguientes finalidades:
| Finalidad | Datos principales | Base de licitud prevista |
|---|---|---|
| Crear y administrar la cuenta Cloud, autenticar al usuario y mantener la sesión | Correo, identificadores de cuenta, registros de autenticación | Ejecución del contrato o medidas precontractuales solicitadas por el usuario; consentimiento cuando la ley lo exija para determinados datos |
| Sincronizar dispositivos y almacenar respaldos cifrados | Identificadores de cuenta y dispositivos, tamaño y fecha de respaldos, datos cifrados | Ejecución del contrato Cloud |
| Cobrar, renovar, conciliar y gestionar suscripciones y reembolsos | Plan, estado de pago, importes, fechas e identificadores de transacción | Ejecución del contrato y cumplimiento de obligaciones legales |
| Proteger, mantener y diagnosticar el servicio | Registros técnicos mínimos, eventos de seguridad y datos de dispositivos | Ejecución del contrato, interés legítimo cuando sea aplicable y obligaciones legales |
| Atender consultas, solicitudes de derechos y reclamos | Correo y antecedentes de la solicitud | Ejecución del contrato, cumplimiento legal y, cuando proceda, consentimiento |
| Cumplir obligaciones contables, tributarias, regulatorias o judiciales | Registros de facturación, transacción y cuenta estrictamente necesarios | Cumplimiento de una obligación legal |
Cuando una finalidad requiera consentimiento, lo solicitaremos de forma específica y separada. El consentimiento podrá retirarse para tratamientos futuros mediante contacto@cerebro.works o las opciones disponibles en la aplicación. Retirarlo no afecta la licitud del tratamiento efectuado antes de ese retiro ni impide conservar datos que debamos mantener por obligación legal.
4. Qué no ve el proveedor: cifrado de extremo a extremo
El contenido de Cerebro se cifra en el dispositivo antes de enviarse a Cerebro Cloud. El servicio está diseñado para que el proveedor no pueda acceder en claro a las finanzas, medidas corporales, fotos, entrenamientos, sueño, hábitos, calendario, tareas ni otros datos guardados en el contenido cifrado, salvo situaciones excepcionales previstas por la ley.
Para prestar Cloud, el proveedor sí trata metadatos de cuenta y servicio: correo, fecha de alta, plan, información de dispositivos, tamaño y fecha de respaldos, y registros técnicos mínimos sin contenido. El cifrado reduce el acceso del proveedor al contenido, pero no elimina todos los riesgos de seguridad ni evita que el contenido pueda quedar expuesto en un dispositivo comprometido o mediante la pérdida de credenciales o claves del usuario.
5. Destinatarios y encargados
Podemos comunicar datos personales, bajo instrucciones contractuales y solo en la medida necesaria, a:
- Cloudflare: infraestructura para servicios de base de datos y almacenamiento (D1/R2), y servicios técnicos relacionados. Puede tratar metadatos y almacenar respaldos cifrados.
- Mercado Pago: procesamiento de pagos, gestión de suscripciones y prevención de fraude.
- Proveedores de soporte, seguridad o comunicaciones, si se incorporan, limitados a los datos estrictamente necesarios para la función contratada.
- Autoridades y tribunales, cuando exista obligación legal, una orden válida o sea necesario para proteger derechos conforme a la ley.
Los proveedores que traten datos por cuenta de Miguel Angel Valdebenito Vidal deberán quedar sujetos a instrucciones, confidencialidad, medidas de seguridad y contratos de tratamiento de datos apropiados. No vendemos datos personales.
6. Transferencias internacionales
Cloudflare y la pasarela actúan como encargados del tratamiento y pueden tratar o alojar datos fuera de Chile. El país y la ubicación concretos dependerán de la configuración y los servicios contratados. Miguel Angel Valdebenito Vidal revisa las condiciones de transferencia internacional de esos proveedores y las garantías contractuales y legales aplicables, y las actualiza cuando cambian.
Cuando corresponda, las transferencias se realizarán conforme a la Ley N.º 19.628, la Ley N.º 21.719 desde su entrada en vigencia (el Congreso tramita un proyecto de ley que propone postergarla al 1 de diciembre de 2027) y, para personas en la UE, los mecanismos válidos del GDPR, como una decisión de adecuación o cláusulas contractuales tipo, según proceda.
7. Conservación y eliminación
Conservamos los datos solo durante el tiempo necesario para las finalidades informadas, cumplir obligaciones legales, resolver controversias y mantener la seguridad del servicio.
- Cuenta: mientras permanezca activa. Tras solicitar su cierre, eliminaremos o anonimizaremos los datos de cuenta que ya no sean necesarios, sujeto a obligaciones legales y a los plazos operativos de respaldos.
- Registros técnicos: por el período mínimo necesario para seguridad, diagnóstico y cumplimiento; son registros mínimos, sin contenido de los usuarios, y se conservan por plazos acotados.
- Historial de restauración de la base de datos: el proveedor de infraestructura puede conservar un historial de restauración por un plazo propio, tras el cual los datos eliminados dejan de ser recuperables.
- Pagos y registros contables: durante los plazos exigidos por la normativa aplicable.
- Respaldos cifrados: al eliminar un respaldo o cerrar una cuenta, se programará su eliminación de los sistemas activos y de copias de respaldo dentro de un máximo objetivo de 30 días, sujeto a validación técnica. Durante la rotación, podrían permanecer copias residuales cifradas; no se restaurarán para uso ordinario y se eliminarán conforme al ciclo documentado de copias.
El plazo de 30 días es una meta operativa propuesta, no una garantía vigente hasta que se confirme técnicamente y se formalice con los encargados.
8. Derechos de las personas
Bajo la Ley N.º 19.628 vigente, puede solicitar los derechos que dicha ley reconoce. Desde la entrada en vigencia prevista de la Ley N.º 21.719, el 1 de diciembre de 2026 (el Congreso tramita un proyecto de ley que propone postergarla al 1 de diciembre de 2027), se contemplan los derechos de: información; acceso; rectificación; supresión; oposición; portabilidad; bloqueo temporal; no ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente (Cerebro no toma ese tipo de decisiones); y reclamar ante la Agencia de Protección de Datos Personales. Estos derechos están sujetos a sus requisitos y excepciones legales.
Para personas a quienes se aplique el GDPR, también podrán corresponder los derechos de acceso, rectificación, supresión, limitación, portabilidad, oposición y retiro del consentimiento, además de presentar una reclamación ante una autoridad de control.
Puede ejercer sus derechos escribiendo a contacto@cerebro.works con el asunto “Solicitud de privacidad”. Indique el correo asociado a su cuenta, el derecho que desea ejercer y la información necesaria para verificar razonablemente su identidad. No envíe contraseñas ni claves de recuperación. Si necesitamos antecedentes adicionales, se los pediremos. Responderemos dentro de los plazos legales aplicables; el procedimiento y los plazos operativos deberán adecuarse antes de la entrada en vigencia de la Ley N.º 21.719 y verificarse para cada jurisdicción.
El cifrado de extremo a extremo limita lo que el proveedor puede buscar, leer, rectificar o entregar respecto del contenido. La aplicación podrá permitir al usuario ejercer esas acciones localmente. El proveedor tramitará las solicitudes respecto de los datos y metadatos que sí controla y explicará cuando una limitación técnica impida actuar sobre el contenido.
En Chile, podrá reclamar ante la autoridad competente conforme al régimen vigente. Desde la entrada en vigencia de la Ley N.º 21.719, la Agencia de Protección de Datos Personales será la autoridad prevista por dicha ley. Para consumidores, también pueden existir vías de reclamo ante el SERNAC, según corresponda. Las personas en la UE podrán acudir a su autoridad de protección de datos.
9. Seguridad
Aplicamos medidas técnicas y organizativas razonables según la naturaleza de los datos y los riesgos, incluyendo cifrado de extremo a extremo para contenido sincronizado, controles de acceso, minimización de metadatos, registros técnicos limitados y revisión de proveedores. Ningún sistema puede garantizar seguridad absoluta. El usuario también debe proteger sus dispositivos, credenciales y claves de recuperación.
10. Menores de edad
Cerebro está destinado exclusivamente a personas de 18 años o más. No buscamos recopilar datos de menores. Si detectamos una cuenta de una persona menor de 18 años, podremos suspenderla y eliminar sus datos, salvo que debamos conservar información por obligación legal. Contáctenos en contacto@cerebro.works.
11. Cookies y analítica
La aplicación y el servicio, según el diseño previsto, no utilizan cookies publicitarias ni herramientas de analítica de terceros. Podrán emplearse tecnologías estrictamente necesarias para autenticación, seguridad y funcionamiento de la sesión. Cualquier incorporación de analítica, publicidad o cookies no esenciales requerirá actualizar esta política y, cuando corresponda, obtener consentimiento previo.
12. Cambios a esta política
Podremos actualizar esta política para reflejar cambios legales, técnicos o del servicio. Publicaremos la versión vigente y su fecha. Si un cambio afecta materialmente las finalidades o derechos de las personas, informaremos por medios razonables y solicitaremos consentimiento cuando sea legalmente necesario.
13. Contacto y reclamaciones
Para consultas y solicitudes de privacidad: contacto@cerebro.works.
Delegado de protección de datos, si corresponde: contacto@cerebro.works.
Domicilio del responsable: por correo electrónico a contacto@cerebro.works.
Las personas pueden reclamar ante la autoridad de protección de datos competente en su jurisdicción. En Chile, la autoridad prevista por la Ley N.º 21.719 será la Agencia de Protección de Datos Personales una vez que la ley entre en vigor (el Congreso tramita un proyecto de ley que propone postergarla al 1 de diciembre de 2027).