1. Quién es responsable de los datos
Pomlet es responsable de los datos que trata para operar el sitio web, las cuentas, las suscripciones, la seguridad, el soporte y el producto. Para cuestionarios, partidas en clase, formación de empleados, respuestas de participantes y contenido de organización, el cliente, presentador, escuela, empleador u organización también puede ser responsable de decidir qué datos se recopilan y por qué. En esos casos, Pomlet puede actuar como proveedor de servicios o encargado del tratamiento cuando la ley aplicable reconoce ese papel.
Las preguntas de privacidad y solicitudes de ejercicio de derechos pueden enviarse a support@pomlet.com.
2. Datos que recopilamos
Según cómo uses Pomlet, podemos recopilar:
- datos de cuenta: nombre, dirección de correo electrónico, hash de contraseña, estado de verificación de correo, método de inicio de sesión y plan;
- datos de autenticación y sesión: tokens de sesión, identificadores de dispositivo, identificadores de cuenta, tokens de restablecimiento y tokens de verificación;
- contenido de cuestionarios: títulos, descripciones, preguntas, respuestas, explicaciones, ajustes, temas, carpetas, imágenes y contenido de diapositivas;
- contenido de pizarras: nombres, fondos, notas, textos, formas, conectores, dibujos, posiciones, votos e instantáneas necesarias para la persistencia y sincronización;
- datos de colaboración y acceso: identificadores de pizarra y sesión, roles de propietario, administrador, editor o lector, enlaces de invitado, invitaciones por correo, presencia y contribuciones;
- datos de entrada de IA: instrucciones, indicaciones, URL de origen y texto extraído de documentos o PDF enviados para generación de cuestionarios con IA;
- datos de salida de IA: títulos, descripciones, preguntas, respuestas, explicaciones y palabras clave de búsqueda de imágenes generados;
- datos de organización: nombre de la organización, roles, miembros, invitaciones, asignaciones de licencias y estado de facturación;
- datos de MCP: clientes OAuth autorizados, identificadores de cliente, permisos concedidos, organización autorizada, conexiones, marcas de tiempo y registros de acciones sobre objetos de Pomlet;
- datos de jugadores: PIN de partida, apodo, respuestas, puntuación, puesto, racha, equipo, estado de conexión y progreso de partida;
- informes: resúmenes de sesión, nombres de jugadores, estadísticas de preguntas, distribuciones de respuestas y puntuaciones;
- datos de facturación: identificadores de cliente, identificadores de suscripción, plan, número de asientos, estado de pago, estado de factura y eventos del portal de facturación procedentes de nuestro proveedor de pagos;
- comunicaciones: correos electrónicos, solicitudes de soporte, notificaciones legales, comentarios y metadatos relacionados;
- datos técnicos: dirección IP, metadatos de solicitud, información de navegador/dispositivo, marcas de tiempo, registros de seguridad, registros de limitación de frecuencia e información de errores.
Pomlet no almacena intencionadamente números completos de tarjetas de pago. Los datos de tarjeta los gestiona el proveedor de pagos. Para la generación con IA desde PDF, el navegador extrae el texto del PDF. Pomlet prevé transmitir y procesar el texto extraído, no almacenar el archivo PDF original como una subida del lado del servidor para esa función.
3. Cómo usamos los datos
Usamos los datos para:
- proporcionar, mantener, proteger y mejorar Pomlet;
- crear cuentas, verificar correos electrónicos, autenticar usuarios y prevenir abusos;
- almacenar, editar, organizar, lanzar, compartir, insertar y mostrar sesiones, cuestionarios y pizarras;
- sincronizar la colaboración en tiempo real, aplicar roles y accesos, guardar contribuciones y crear informes relacionados;
- operar sesiones en directo y autónomas, modos equipos y eliminación, clasificaciones, códigos QR e informes;
- procesar solicitudes de generación de cuestionarios con IA y devolver borradores generados;
- gestionar organizaciones, miembros, roles, invitaciones, asientos y licencias;
- procesar suscripciones, renovaciones, prorrateos, cancelaciones, facturas y soporte de facturación;
- enviar correos electrónicos transaccionales, avisos de cuenta, mensajes de seguridad, invitaciones y confirmaciones de facturación;
- supervisar la salud del servicio, aplicar límites, detectar fraude, prevenir ataques y cumplir la ley;
- responder a solicitudes de soporte, privacidad, legales y de abuso.
4. Bases legales
Cuando se apliquen leyes como el RGPD, el RGPD del Reino Unido, la LPD suiza o normas similares, nos apoyamos en bases legales que pueden incluir la ejecución de un contrato, intereses legítimos, consentimiento, cumplimiento de obligaciones legales y, cuando proceda, las instrucciones de un cliente que actúa como responsable del tratamiento.
Ejemplos: el tratamiento de cuentas y suscripciones suele ser necesario para ejecutar un contrato; los registros de seguridad y la prevención de abusos se basan en intereses legítimos y obligaciones legales; el marketing o las cookies opcionales, si se introducen, se basarían en el consentimiento cuando sea requerido.
5. Funciones de IA y OpenRouter
Si usas funciones de IA, indicas a Pomlet que envíe las instrucciones, indicaciones, materiales de origen y textos extraídos pertinentes a OpenRouter, que enruta la solicitud a endpoints de modelos de terceros. Esos proveedores procesan datos bajo sus propios sistemas, políticas y términos contractuales.
Por separado, el servidor MCP remoto permite autorizar un cliente externo bajo tu control (por ejemplo Cursor, Codex o Claude Code) para crear y gestionar contenido de Pomlet mediante herramientas estructuradas. Pomlet trata los identificadores OAuth, permisos, organización autorizada y registros necesarios para proteger esas acciones. Eres responsable de lo que envía el cliente, de revisar el contenido creado y de revocar las conexiones MCP desde tu cuenta. Se aplican límites de frecuencia y acceso.
Pomlet no controla la conservación independiente, supervisión de abusos, seguridad ni decisiones de política de los proveedores de IA. Eres responsable de asegurarte de que tienes derecho a enviar el contenido a un proveedor de IA y de que el contenido es adecuado para tratamiento con IA. No envíes secretos comerciales, documentos confidenciales, datos personales, expedientes de estudiantes, datos de salud, datos financieros, datos regulados u otra información sensible salvo que estés autorizado y aceptes el riesgo de tratamiento por terceros.
En la fecha indicada arriba, Pomlet configura las llamadas a OpenRouter para usar solo endpoints declarados con Zero Data Retention (ZDR), de modo que los prompts y salidas no se conserven tras el tratamiento en esos endpoints. Las políticas de proveedores pueden cambiar; la documentación de OpenRouter sobre ZDR está disponible en la documentación Zero Data Retention de OpenRouter.
Los resultados de IA se almacenan en Pomlet como contenido de cuestionario hasta que los elimines o se elimine tu cuenta. El texto de origen usado para la generación con IA no se almacena intencionadamente como documento de origen separado después de la generación, pero puede aparecer en preguntas, respuestas, explicaciones, registros, sistemas de proveedores o expedientes de soporte/seguridad.
6. Uso compartido y divulgación
Podemos compartir datos con:
- proveedores de servicios que nos ayudan a alojar, procesar, proteger, enviar correos, facturar, dar soporte u operar Pomlet;
- proveedores de IA cuando usas funciones de generación con IA;
- proveedores de pago para pago, suscripciones, facturas, prevención de fraude y soporte de facturación;
- proveedores de imágenes cuando buscas o importas imágenes públicas, o cuando se usan palabras clave de portada generadas por IA para encontrar imágenes de portada;
- administradores y miembros de organización según su rol en el espacio de trabajo y sus derechos de acceso;
- participantes y colaboradores según el modo de sesión, el rol de pizarra y la configuración;
- cualquier persona que pueda acceder a una integración, PIN público, código QR, enlace de invitado de pizarra o página compartida que publiques;
- fuerzas de seguridad, reguladores, tribunales, asesores u otras partes cuando lo exija la ley o sea necesario para proteger derechos, seguridad e integridad;
- sucesores en relación con una fusión, adquisición, financiación, reorganización o venta de activos.
Dónde viven los datos y quién los trata. En la fecha indicada arriba, Pomlet funciona sobre Cloudflare Workers. Los datos relacionales principales (cuentas, cuestionarios, informes, organizaciones, atribuciones y ledger de afiliación e instantáneas persistentes) se conservan en Cloudflare D1; las imágenes y otros archivos multimedia subidos, en Cloudflare R2; y el estado activo de partidas y pizarras colaborativas, en Cloudflare Durable Objects. Cloudflare también puede tratar registros técnicos mediante la observabilidad de Workers y, si está habilitado, datos de uso mediante Cloudflare Web Analytics.
Según las funciones que utilices, Resend trata el envío de correos, Stripe los pagos, suscripciones y cuentas de cobro de Stripe Connect, Google el inicio de sesión con Google, OpenRouter (y los endpoints de modelos a los que enruta) las solicitudes de generación con IA y Pixabay las búsquedas e importaciones de imágenes. Los datos de tarjeta se introducen y tratan en Stripe y Pomlet no los almacena. Stripe también trata los datos bancarios, documentos de identidad y verificaciones de afiliados; Pomlet solo conserva el identificador y estado de la cuenta conectada. Estos proveedores pueden operar infraestructura en varios países; por ello Pomlet no promete un único país de almacenamiento salvo acuerdo contractual separado. Puedes escribir a support@pomlet.com para solicitar la lista actual de proveedores y la información de ubicación disponible.
7. Conservación
Conservamos los datos durante el tiempo razonablemente necesario para los fines descritos en esta Política, incluido proporcionar el servicio, mantener cuentas, cumplir la ley, resolver disputas, hacer cumplir acuerdos, mantener la seguridad y conservar registros comerciales.
- Los datos de cuenta se conservan generalmente mientras la cuenta exista.
- Las sesiones expiran automáticamente según su periodo de validez; las sesiones y dispositivos revocados se purgan como máximo después de 30 días.
- Las sesiones, cuestionarios, pizarras, imágenes y contenidos de organización se conservan hasta que los elimine un usuario autorizado o el proceso de eliminación de cuenta.
- Los informes de sesiones y pizarras se conservan hasta que los elimine un usuario autorizado o el proceso de eliminación de cuenta.
- Los registros de facturación pueden conservarse según sea necesario para contabilidad, impuestos, prevención de fraude y cumplimiento legal.
- Los registros de seguridad y el registro técnico de webhooks se purgan después de 30 días; los contadores de frecuencia se eliminan al vencer su ventana.
- Las autorizaciones MCP se conservan hasta su revocación, caducidad o eliminación de la cuenta. Las respuestas de idempotencia MCP se purgan después de 24 horas y los registros de acciones MCP después de 90 días.
- Las imágenes subidas que no se guardan se eliminan después de unas 24 horas. Los estados de partidas abandonadas se borran como máximo después de 48 horas; una imagen retirada puede permanecer hasta 72 horas si una partida activa todavía la utiliza y hasta que se ejecute la limpieza diaria.
8. Tratamiento internacional
Pomlet y sus proveedores pueden tratar datos en países distintos de aquel en el que vives. Esos países pueden tener leyes de protección de datos diferentes. Cuando sea requerido, usamos garantías adecuadas como compromisos contractuales, mecanismos de transferencia o términos de proveedores.
9. Tus derechos
Según tu ubicación y rol, puedes tener derechos a acceder, corregir, eliminar, limitar, oponerte al tratamiento o portar datos personales, retirar el consentimiento y presentar una reclamación ante una autoridad de control. También puedes tener derecho a oponerte a determinados tratamientos.
Para ejercer derechos, contacta con support@pomlet.com. Podemos necesitar verificar tu identidad y podemos dirigir solicitudes de jugadores, estudiantes o empleados al presentador, escuela, empleador u organización correspondiente cuando controlen los datos.
10. Menores y estudiantes
Pomlet no está destinado a permitir que menores creen cuentas sin autorización adecuada. Los jugadores pueden unirse a partidas sin cuentas, pero los presentadores deben evitar recopilar información personal innecesaria de menores. Las escuelas, docentes y organizaciones son responsables de obtener los avisos, consentimientos, aprobaciones o condiciones de tratamiento de datos necesarios antes de usar Pomlet con menores o estudiantes.
11. Seguridad
Usamos medidas técnicas y organizativas razonables diseñadas para proteger los datos. Ningún servicio de internet es completamente seguro. Eres responsable de usar contraseñas fuertes, limitar quién recibe PIN de partidas e integraciones, gestionar roles de organización y evitar contenido sensible innecesario.
12. Cookies y almacenamiento local
Pomlet usa cookies necesarias y almacenamiento del navegador para mantener a los usuarios conectados, recordar nombres de jugadores para una partida, conservar rutas de regreso de demostración y operar el servicio. Consulta la Política de cookies para más detalles.
13. Cambios
Podemos actualizar esta Política de privacidad cuando cambien el producto, los proveedores, las leyes o las prácticas. La fecha de actualización anterior muestra cuándo se modificó la página por última vez. El uso continuado de Pomlet después de una actualización significa que se aplica la Política actualizada.