Política de Privacidad
Última actualización: 24 de agosto de 2026
0. Ámbito
Clonify trata datos personales en dos roles distintos. Como responsable del tratamiento, tratamos los datos personales de los creadores (clientes de pago de Clonify). Como encargado del tratamiento, tratamos los datos personales de los visitantes que interactúan con el clon publicado de un creador, por cuenta de ese creador.
A. Datos del creador (cliente Clonify)
En esta sección, Clonify actúa como responsable del tratamiento.
A.1 Responsable
- Denominación: Marea Kiss LLC
- Domicilio: 30 N Gould St, Ste R, Sheridan, WY 82801, USA
- Email: privacy@clonify.com
A.2 Datos que recogemos
- Cuenta: email, nombre, foto de perfil, subdominio, preferencia de idioma.
- Facturación: datos fiscales, país, plan suscrito, historial de pagos. Los datos de tarjeta son procesados por el proveedor de pagos; Clonify no almacena números de tarjeta.
- Contenido subido: audios, vídeos, documentos, URLs y artefactos derivados (transcripciones, embeddings, grafo de conocimiento, perfil de voz).
- Técnicos: dirección IP, user agent, cookies de sesión, registros de errores.
- Uso: páginas visitadas, acciones en el panel, consumo de cuota.
A.3 Finalidades y base jurídica
- Prestación del servicio, autenticación, facturación, soporte — ejecución del contrato (art. 6.1.b RGPD).
- Obligaciones fiscales y contables — obligación legal (art. 6.1.c).
- Analítica de producto, prevención de fraude, mejora del servicio — interés legítimo (art. 6.1.f).
- Comunicaciones comerciales sobre nuevas funcionalidades y servicios similares — interés legítimo basado en relación contractual previa (art. 21.2 LSSI-CE), con baja en cada email.
A.4 Conexión con Google Calendar (datos de usuario de Google)
Conectar tu cuenta de Google es opcional y solo aplica si usas el módulo de Reuniones. Al conectarla, Clonify solicita dos permisos de Google Calendar mediante el flujo OAuth de Google, y lee la dirección de email de la cuenta conectada para mostrarte qué calendario está vinculado:
- Ver tu disponibilidad (
calendar.freebusy): leemos únicamente los tramos ocupados/libres de tu calendario principal, para ocultar en tu página pública de reservas las horas en las que ya estás ocupado. - Ver y editar eventos (
calendar.events): creamos, actualizamos y eliminamos en tu calendario únicamente los eventos que corresponden a las reservas gestionadas por Clonify, para que cada reunión aparezca en tu agenda y no haya doble reserva.
Lo que NO hacemos: no leemos, modificamos ni almacenamos el resto de eventos de tu calendario, ni usamos los datos de Google Calendar para publicidad, elaboración de perfiles ni ningún fin distinto de la sincronización de reservas descrita arriba. Solo gestionamos los eventos que la propia Clonify genera a partir de tus reservas.
Almacenamiento y revocación: guardamos los tokens de acceso y de refresco de Google cifrados en reposo y los usamos solo para las operaciones anteriores. Puedes revocar el acceso en cualquier momento desde Clonify (Reuniones → Integraciones) o desde la página de permisos de tu cuenta de Google; al revocarlo, dejamos de acceder a tu calendario.
El uso y la transferencia por parte de Clonify de la información recibida de las APIs de Google hacia cualquier otra aplicación se ajustará a la Política de Datos de Usuario de los Servicios de las API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
A.5 Conexión con Google Drive (datos de usuario de Google)
Conectar Google Drive es opcional y solo aplica si usas el conector "Carpeta de Google Drive" para alimentar el cerebro de tu clon. Al conectarlo, Clonify solicita un único permiso mediante el flujo OAuth de Google:
- Ver y descargar tus archivos de Drive (
drive.readonly): leemos los archivos de la carpeta que tú eliges, y de sus subcarpetas, para que su contenido alimente a tu clon. Necesitamos acceso de lectura en lugar de un selector puntual de archivos porque el sentido del conector es que los archivos que añadas MÁS ADELANTE a esa carpeta entren solos, y esos archivos todavía no existen cuando das el consentimiento.
Qué hacemos con ellos: descargamos los archivos de esa carpeta, transcribimos los vídeos y audios, extraemos el texto de los PDFs, de los archivos de texto y de los Documentos, Hojas y Presentaciones de Google, lo dividimos en fragmentos y lo indexamos, para que tu clon pueda responder con ese contenido. La estructura de subcarpetas se replica dentro de Clonify. Una vez al día revisamos la carpeta y traemos lo nuevo o lo modificado.
Lo que NO hacemos: nunca escribimos, modificamos ni borramos nada en tu Drive — el acceso es de solo lectura. No accedemos a archivos fuera de la carpeta que has seleccionado. No usamos los datos de Google Drive para publicidad, elaboración de perfiles ni ningún fin distinto de alimentar el clon que has configurado. Borrar un archivo en Drive no lo borra de tu cerebro: te avisamos y decides tú.
Almacenamiento y revocación: guardamos los tokens de acceso y de refresco de Google cifrados en reposo y los usamos solo para las operaciones anteriores. Puedes desconectar la carpeta en cualquier momento desde Clonify (Cerebro → Conocimiento) o revocar el acceso desde la página de permisos de tu cuenta de Google; al revocarlo, dejamos de acceder a tu Drive. El contenido ya incorporado permanece en tu cerebro hasta que lo borres.
A.6 Con quién compartimos los datos de usuario de Google
No vendemos los datos de usuario de Google ni los cedemos a terceros con fines publicitarios. Los compartimos, transferimos o comunicamos únicamente a los siguientes proveedores, que actúan como encargados del tratamiento bajo un acuerdo de tratamiento de datos y solo en la medida necesaria para prestar las funcionalidades descritas arriba:
- Cloudflare R2 — almacenamiento temporal: solo pasan por él los vídeos y audios de esa carpeta, para poder enviarlos a transcribir, y el archivo se borra en cuanto la transcripción termina. Los PDFs, los archivos de texto y los Documentos, Hojas y Presentaciones de Google se procesan en memoria y no se guardan ahí.
- AssemblyAI Inc. — transcribe a texto los vídeos y audios de esa carpeta.
- OpenAI L.L.C. — convierte el texto extraído en los vectores numéricos con los que se busca, y genera respuestas del clon.
- Anthropic PBC — modelos de lenguaje que generan las respuestas del clon a partir de ese contenido.
- Cohere Inc. — reordena por relevancia los fragmentos recuperados antes de que lleguen al modelo.
- Neon Inc. — la base de datos PostgreSQL donde se guardan el texto extraído y sus vectores.
- Vercel Inc. — alberga y ejecuta la aplicación que realiza las operaciones anteriores.
La lista anterior describe la conexión con Google Drive (A.5). La conexión con Google Calendar (A.4) implica menos proveedores: los datos de calendario solo pasan por Neon, como base de datos, y Vercel, como alojamiento que ejecuta la sincronización — nunca llegan a los proveedores de transcripción ni de modelos de lenguaje.
Cada uno de estos proveedores aparece en la sección C con su ubicación y su acuerdo de tratamiento de datos. Fuera de ellos, solo comunicamos datos de usuario de Google cuando la ley lo exige. No usamos los datos de usuario de Google para desarrollar, mejorar ni entrenar modelos de inteligencia artificial o aprendizaje automático generalizados o no personalizados, y nuestros proveedores los tratan bajo contrato sin usarlos para entrenar los suyos.
A.7 Conexión de leads de anuncios de Facebook e Instagram
Conectar una cuenta de Meta es opcional. Cuando un creador la activa, Clonify lee el identificador y nombre visible del usuario de Meta, los identificadores y nombres de las páginas que administra, el identificador y usuario de cualquier cuenta profesional de Instagram vinculada, y los identificadores y nombres de los formularios de anuncios para clientes potenciales. Los tokens de acceso y de página se guardan cifrados en reposo.
Los permisos pages_show_list, pages_read_engagement, pages_manage_ads y leads_retrieval se usan únicamente para listar las páginas y formularios autorizados por el creador y recuperar los leads generados por esos formularios. pages_manage_metadata se usa únicamente para suscribir o desuscribir las páginas elegidas de las notificaciones de leads en tiempo real. Clonify no crea ni modifica campañas o anuncios, ni lee o gestiona mensajes, comentarios o reseñas.
El creador puede desconectar Meta en cualquier momento desde Configuración → Leads de Facebook e Instagram. Esto revoca las suscripciones de Clonify a las páginas y elimina los tokens y metadatos de conexión guardados; los contactos ya importados permanecen en el CRM del creador hasta que este los elimine. Una solicitud de eliminación de datos de Meta también borra la conexión asociada a ese usuario de Meta.
B. Datos de contactos y visitantes tratados para un creador
Cuando un visitante interactúa con el clon de un creador, el creador es el responsable del tratamiento y Clonify es el encargado del tratamiento, regulado por el Anexo de Tratamiento de Datos (DPA).
B.1 Datos que tratamos
- Identificadores: email y nombre opcional al identificarse vía OTP; identificador anónimo en cookie cuando permanece anónimo.
- Conversaciones: transcripciones completas de los mensajes con el clon.
- Perfil de memoria: resumen generado por IA más cinco campos agnósticos (contexto, objetivo, problema, restricciones, próximo paso) derivados de la conversación, para personalizar respuestas futuras.
- Técnicos: dirección IP, user agent, idioma, página de origen.
- Anuncios para leads de Meta: cuando el creador activa la conexión, el nombre, email y teléfono enviados por la persona, junto con los identificadores de página, formulario y anuncio necesarios para identificar el origen. Clonify no conserva otras respuestas personalizadas del formulario. El creador es el responsable de estos datos y determina el texto, la base jurídica y la conservación de su formulario de anuncio.
- Cookies: ver la Política de Cookies.
B.2 Clickwrap OTP
Cuando un visitante introduce el código único recibido por email, acepta los términos del visitante y esta política. La aceptación queda registrada con fecha y vinculada al email.
B.3 Elaboración de perfiles (art. 22 RGPD)
El perfil de memoria es un tratamiento automatizado destinado a personalizar el comportamiento del clon. No produce efectos jurídicos ni decisiones que afecten significativamente al visitante. Los visitantes pueden resetear o suprimir su perfil escribiendo a privacy@clonify.com, o seguir de forma anónima para evitar crearlo.
C. Subencargados
Recurrimos a los siguientes subencargados, vinculados por un acuerdo de tratamiento con garantías adecuadas (Cláusulas Contractuales Tipo para proveedores en EE.UU.).
| Proveedor | Finalidad | Ubicación | DPA |
|---|---|---|---|
| Neon Inc. | Base de datos PostgreSQL | EE.UU. / UE | ver |
| Upstash Inc. | Rate limiting y cache | EE.UU. / UE | ver |
| OpenAI L.L.C. | Modelos de lenguaje (respuestas del clon) | EE.UU. | ver |
| Anthropic PBC | Modelos de lenguaje (respuestas del clon) | EE.UU. | ver |
| Cohere Inc. | Reordenación de fragmentos recuperados (rerank) | EE.UU. / Canadá | ver |
| Resend Inc. | Envío de emails transaccionales | EE.UU. | ver |
| AssemblyAI Inc. | Transcripción de audio | EE.UU. | ver |
| Replicate Inc. | Procesamiento de audio auxiliar | EE.UU. | ver |
| Vercel Inc. | Hosting de la aplicación web | EE.UU. | ver |
| Cloudflare R2 | Almacenamiento de archivos | EE.UU. / UE | ver |
| PostHog Inc. | Analítica de producto y comportamiento de uso | UE (Frankfurt) | ver |
Las herramientas de analítica y marketing (Google Analytics, Facebook Pixel, etc.) NO están en uso hoy y solo se añadirán cuando esté disponible un banner de consentimiento funcional.
D. Conservación
Clonify aplica un calendario de retención tipo soft-delete inspirado en Shopify:
- Tenant activo: datos del creador conservados indefinidamente mientras la suscripción esté activa. Datos de visitantes conservados 3 años desde la última interacción.
- Tenant cancelado: el workspace pasa a estado "suspendido", los datos de visitantes se conservan durante un periodo de gracia de 90 días.
- Pasados 90 días: datos de visitantes eliminados. Se conserva un esqueleto mínimo del tenant (facturación, datos fiscales) durante 4 años por obligación fiscal española; después se elimina.
- Solicitud de borrado del visitante: atendida de forma inmediata, con independencia del estado del tenant.
E. Tus derechos
Conforme al RGPD y la LOPDGDD tienes derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas (ARSULIPO).
Para ejercerlos, escribe a privacy@clonify.com acreditando tu identidad. Respondemos en un plazo máximo de 30 días. Si eres visitante de un clon, trasladaremos la solicitud al creador correspondiente (responsable) cuando proceda.
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) o la autoridad de control de tu país.
F. Seguridad
Aplicamos medidas técnicas y organizativas: aislamiento multi-tenant garantizado por revisión de código y lint, TLS en tránsito, cifrado en reposo de Neon, rate limiting en endpoints sensibles, OTP en flujos sensibles, control de acceso basado en roles y fijación de CORS.
G. Transferencias internacionales
Algunos subencargados están ubicados en Estados Unidos. Las transferencias se amparan en Cláusulas Contractuales Tipo (Decisión 2021/914 de la Comisión) y, cuando aplica, en el marco EU-US Data Privacy Framework.
H. Menores
Clonify se dirige a personas mayores de 16 años. No recogemos conscientemente datos de menores de esa edad.
I. Modificaciones
Podemos modificar esta política para reflejar cambios legales o del servicio. Los cambios sustanciales se notificarán por email o mediante un aviso visible en la plataforma.