POLÍTICA DE PRIVACIDAD
1. RESPONSABLE DEL TRATAMIENTO
KINMU DIGITAL S.L., sociedad constituida conforme a la ley española, con domicilio en Calle Teide, 4, 28703 Madrid, España, y CIF B24996803, actúa como responsable del tratamiento de datos personales en los términos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y de la Ley Orgánica 3/2018, de 5 de diciembre, sobre la protección de datos personales y garantía de los derechos digitales. Para ejercer los derechos relacionados con la protección de datos, puede contactar al DPO de Kinmu en dpo@kinmu.app.
2. NATURALEZA DEL TRATAMIENTO Y CATEGORÍAS DE DATOS
Kinmu trata datos personales derivados del acceso y uso de la plataforma Kinmu (https://kinmu.app) y de sus aplicaciones móviles asociadas. El tratamiento se realiza para el propósito específico de: (i) proporcionar funcionalidades de registro de asistencia y presencia; (ii) gestionar solicitudes de ausencia, licencia y descanso; (iii) mantener información de equipo, departamento y estructura organizacional; (iv) generar reportes de asistencia y horarios; (v) proporcionar asistencia a través de chat de inteligencia artificial; (vi) cumplir con obligaciones legales de registro del tiempo de trabajo de acuerdo con la legislación laboral española; (vii) detectar y prevenir fraude, falsificación de datos o conducta fraudulenta en el control de asistencias; (viii) garantizar la seguridad y disponibilidad técnica de la plataforma; (ix) comunicar con los usuarios sobre su cuenta, cambios de políticas, actualizaciones de servicio o soporte técnico; (x) analizar tendencias de uso y operación técnica únicamente de forma anonimizada.
Los datos personales tratados incluyen: nombre completo, dirección de correo electrónico, número de colaborador asignado por la empresa cliente, registros de entrada y salida (fecha, hora, dispositivo utilizado), historial de ausencias y su tipo correspondiente (enfermedad, licencia, vacaciones, etc.), días de descanso semanal, horario contractual, departamento y equipo de asignación, foto de perfil si es proporcionada por el usuario, información de contacto (teléfono opcional) y datos técnicos de sesión (dirección IP anonimizada, navegador, dispositivo, timestamp de acceso).
Si el usuario opta por funcionalidades específicas, también se tratan: contenido de conversaciones con el chat de inteligencia artificial, datos de validación mediante código QR o biometría (reconocimiento facial) si esa funcionalidad está implementada, y datos de ubicación únicamente si el usuario autoriza explícitamente la función de registro geolocalizado.
Kinmu no recopila, solicita ni trata: coordenadas GPS exactas del dispositivo, a menos que la empresa cliente active explícitamente el control de asistencias geolocalizadas; historial de navegación fuera de la plataforma; historial de comunicaciones o datos de terceros sin consentimiento; datos biométricos como huellas dactilares o reconocimiento de iris, a menos que la funcionalidad opcional de reconocimiento facial esté implementada; datos de salud, datos genéticos ni datos que revelen origen étnico, opiniones políticas, creencias religiosas, afiliación sindical o vida sexual del usuario.
3. BASE JURÍDICA DEL TRATAMIENTO
El tratamiento de datos personales realizado por Kinmu se basa en las siguientes bases jurídicas, de acuerdo con los artículos 6 y 9 del Reglamento (UE) 2016/679:
Artículo 6.1.a) - Consentimiento: Kinmu trata datos de registro de entrada y salida, historial de ausencias y datos de departamento con base en el consentimiento explícito proporcionado por el usuario al crear su cuenta y aceptar estos Términos y Política de Privacidad. El usuario puede revocar ese consentimiento en cualquier momento contactando a dpo@kinmu.app, siendo la revocación efectiva a partir de dicha solicitud sin afectar la legalidad del tratamiento anterior.
Artículo 6.1.c) - Cumplimiento de obligación legal: Kinmu trata datos para cumplir con obligaciones derivadas del Estatuto de los Trabajadores, del Real Decreto 1619/2012 sobre registro de horas de trabajo, reglamentos de la Seguridad Social y otras obligaciones de registro de horario que recaen sobre las empresas españolas. Estos tratamientos son obligatorios por ley, siendo la revocación imposible sin incumplir las obligaciones legales de la empresa cliente.
Artículo 6.1.f) - Interés legítimo: Kinmu trata datos para detección de fraude en el control de asistencias, detección de registros de horarios falsificados, investigación de conductas potencialmente fraudulentas, seguridad técnica de la plataforma contra ciberataques, mejora técnica de la disponibilidad y funcionamiento de la plataforma de forma anonimizada y cumplimiento de los derechos legales de Kinmu en procesos administrativos o judiciales. Estos tratamientos se basan en interés legítimo predominante, con el usuario informado y con derecho de oposición.
Artículo 9 - Datos especiales: en el caso excepcional de que el usuario proporcione datos de salud (por ejemplo, para justificar una ausencia médica), Kinmu los trata únicamente con consentimiento explícito separado y exclusivamente para fines de gestión de ausencias de la empresa cliente, sin utilizarlos para otros fines.
4. SUBENCARGADOS Y TRANSFERENCIAS INTERNACIONALES
4.1 Autorización general para uso de subencargados
El usuario autoriza expresamente a Kinmu a designar subencargados para la prestación de servicios específicos, de conformidad con el artículo 28 del Reglamento (UE) 2016/679 (RGPD).
Kinmu declara haber realizado la debida diligencia en la selección de los subencargados listados a continuación, verificando que ofrecen garantías suficientes para aplicar medidas técnicas y organizativas adecuadas de modo que el tratamiento cumpla con los requisitos del RGPD.
El usuario reconoce y acepta que:
- El recurso a subencargados es necesario para la prestación del servicio.
- Kinmu ha firmado o se ha adherido a los respectivos Acuerdos de Tratamiento de Datos (DPA) con cada subencargado.
- Los subencargados son responsables del cumplimiento de sus propias obligaciones de protección de datos.
4.2 Lista actual de subencargados
| Subencargado | Función | Ubicación del servidor | Transferencias internacionales |
|---|---|---|---|
| DigitalOcean, LLC | Alojamiento e infraestructura cloud | Frankfurt, Alemania (UE) | No aplica |
| Mistral AI | Asistente conversacional (chat IA) | París, Francia (UE) | No aplica |
| Anthropic PBC | Generación de políticas de empresa con IA | Estados Unidos | SCC + DPF |
| Resend, Inc. | Envío de correos electrónicos transaccionales | Unión Europea | No aplica |
| Stripe Payments Europe, Ltd. | Procesamiento de pagos | Irlanda (UE) | No aplica |
| PostHog, Inc. | Análisis de uso del producto | Frankfurt, Alemania (UE) | No aplica |
4.3 Detalles de los subencargados
DigitalOcean, LLC
- Nombre de la empresa: DigitalOcean, LLC
- Dirección: 101 6th Ave, New York, NY 10013, Estados Unidos
- Función: servicios de alojamiento web e infraestructura cloud para la plataforma Kinmu.
- Servidor: Frankfurt, Alemania (UE)
- Datos tratados: todos los datos almacenados en la plataforma.
- Garantías: DPA en conformidad con el RGPD; certificaciones SOC 2 Type II, ISO 27001.
- Privacy Policy: https://www.digitalocean.com/legal/privacy-policy
- Sub-processor list: https://www.digitalocean.com/legal/subprocessor-list
Mistral AI
- Nombre de la empresa: Mistral AI
- Dirección: 15 rue des Halles, 75001 París, Francia
- Función: proveedor del modelo de inteligencia artificial para el asistente conversacional Kinmu. Procesa conversaciones del chat para generar respuestas contextuales sobre horarios, ausencias y preguntas de los usuarios.
- Servidor: París, Francia (UE)
- Datos tratados: contenido de las conversaciones con el asistente de IA.
- Garantías: DPA en conformidad con el RGPD. Mistral AI se compromete contractualmente a no utilizar datos de los usuarios para entrenar sus modelos. Los datos permanecen en la Unión Europea y no se transfieren a países terceros.
- Privacy Policy: https://mistral.ai/terms/
Anthropic PBC
- Nombre de la empresa: Anthropic PBC
- Dirección: 548 Market St, San Francisco, CA 94104, Estados Unidos
- Función: proveedor del modelo de inteligencia artificial Claude, usado exclusivamente para la funcionalidad de configuración de políticas de empresa mediante lenguaje natural. Procesa instrucciones de los administradores para generar configuraciones de políticas laborales.
- Servidor: Estados Unidos
- Datos tratados: instrucciones de configuración de políticas proporcionadas por los administradores. Los datos personales de los usuarios no son procesados por este servicio.
- Garantías: Cláusulas Contractuales Estándar (SCC) de la Comisión Europea; certificación en el Data Privacy Framework (DPF) UE-EUA. Anthropic se compromete contractualmente a no utilizar datos para entrenar modelos.
- Privacy Policy: https://www.anthropic.com/privacy
Resend, Inc.
- Nombre de la empresa: Resend, Inc.
- Dirección: 2261 Market Street #4324, San Francisco, CA 94114, Estados Unidos
- Función: envío de correos electrónicos transaccionales, incluyendo confirmación de registro, recuperación de contraseña, notificaciones de cambios y avisos administrativos.
- Servidor: Unión Europea
- Datos tratados: dirección de correo electrónico y nombre del destinatario.
- Garantías: DPA en conformidad con el RGPD; infraestructura alojada en la UE.
- Privacy Policy: https://resend.com/legal/privacy-policy
Stripe Payments Europe, Ltd.
- Nombre de la empresa: Stripe Payments Europe, Limited
- Dirección: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlanda
- Función: procesamiento seguro de pagos con tarjeta y gestión de suscripciones.
- Servidor: Irlanda (UE)
- Datos tratados: datos de facturación y método de pago.
- Garantías: DPA en conformidad con el RGPD; certificación PCI-DSS Nivel 1; SOC 2 Type II. Kinmu no almacena, procesa ni tiene acceso a datos completos de tarjeta de crédito; Stripe es la única responsable de esos datos sensibles.
- Privacy Policy: https://stripe.com/es/privacy
- Sub-processor list: https://stripe.com/es/legal/service-providers
PostHog, Inc.
- Nombre de la empresa: PostHog, Inc.
- Dirección: 2261 Market Street #4008, San Francisco, CA 94114, Estados Unidos
- Función: análisis de uso del producto para mejorar la experiencia del usuario.
- Servidor: Frankfurt, Alemania (UE)
- Datos tratados: datos de navegación anonimizados, eventos de uso de la plataforma. PostHog está configurado para no recopilar datos personales identificables.
- Garantías: DPA en conformidad con el RGPD; infraestructura cloud UE alojada en Alemania; SOC 2 Type II.
- Privacy Policy: https://posthog.com/privacy
Proveedores de medición del sitio público
El sitio público de marketing también puede utilizar, sujeto al consentimiento de cookies, Google Tag Manager y Google Analytics 4 (Google), Meta Pixel y, si se configura en el futuro, TikTok Pixel. Estos proveedores se usan únicamente para medir fuentes de tráfico, visualizaciones de página, clics en CTA y conversiones publicitarias en el sitio público. No se usan para tratar registros autenticados de control horario dentro de la aplicación Kinmu.
4.4 Garantías de seguridad de los subencargados
Kinmu exige contractualmente a todos sus subencargados que cumplan con medidas de seguridad adecuadas, incluyendo:
- Cifrado de datos en tránsito vía TLS 1.2 o superior.
- Cifrado de datos en reposo vía AES-256 o equivalente.
- Controles de acceso basados en funciones y principio de menor privilegio.
- Auditorías de seguridad periódicas y certificaciones reconocidas (SOC 2, ISO 27001).
- Procedimientos documentados de respuesta a incidentes.
- Compromisos de notificación de violaciones de seguridad dentro de plazos compatibles con el RGPD.
4.5 Transferencias internacionales de datos
Los datos de los usuarios residen principalmente en la Unión Europea. Para servicios que implican transferencias a los Estados Unidos, Kinmu asegura un nivel adecuado de protección mediante:
- Cláusulas Contractuales Estándar (SCC): módulos aprobados por la Decisión de Ejecución (UE) 2021/914 de la Comisión.
- Data Privacy Framework (DPF): para proveedores certificados en el marco del Data Privacy Framework UE-EUA.
- Evaluaciones de Impacto de la Transferencia (TIA): Kinmu ha realizado las evaluaciones necesarias para verificar que las garantías ofrecidas son efectivas en la práctica.
Kinmu no realiza transferencias internacionales de datos fuera del ámbito de los subencargados indicados en esta política.
4.6 Modificación de los subencargados
Kinmu se reserva el derecho de añadir, sustituir o eliminar subencargados cuando sea necesario para la prestación del servicio, siempre que:
- El nuevo subencargado ofrezca garantías equivalentes o superiores a las del subencargado sustituido.
- Los usuarios sean notificados con al menos treinta (30) días de antelación mediante una actualización de esta Política de Privacidad y, si aplica, por correo electrónico.
- Se celebre el Acuerdo de Tratamiento de Datos correspondiente con el nuevo subencargado.
El usuario que no esté de acuerdo con la incorporación de un nuevo subencargado puede ejercer el derecho de oposición contactando a dpo@kinmu.app dentro de quince (15) días tras la notificación. Si la oposición está fundamentada y el servicio no puede prestarse sin dicho subencargado, el usuario puede rescindir el contrato sin penalización.
4.7 Responsabilidad relativa a los subencargados
Kinmu será responsable ante el usuario por el cumplimiento de las obligaciones de protección de datos de sus subencargados, conforme a lo previsto en el artículo 28.4 del RGPD. Sin embargo, Kinmu no será responsable por:
- Incumplimientos de los subencargados que excedan las instrucciones documentadas de Kinmu.
- Decisiones autónomas de los subencargados que contravengan el DPA firmado.
- Violaciones de seguridad en los sistemas de los subencargados que no hayan sido comunicadas a Kinmu en tiempo oportuno.
En todo caso, la responsabilidad de Kinmu estará limitada conforme a lo establecido en los Términos y Condiciones del servicio.
4.8 Aviso relativo a los servicios de inteligencia artificial
El usuario reconoce y acepta expresamente que:
- Las respuestas generadas por los servicios de inteligencia artificial (Mistral AI, Anthropic) son indicativas y no constituyen asesoramiento jurídico, laboral ni profesional.
- Kinmu no garantiza la exactitud, completitud ni adecuación de las respuestas generadas por IA para ningún fin específico.
- El usuario es el único responsable de verificar y validar cualquier configuración de política o información proporcionada por el asistente de IA antes de aplicarla.
- Los proveedores de IA tratan datos exclusivamente para generar respuestas en tiempo real y se comprometen contractualmente a no utilizar esos datos para entrenar sus modelos.
5. PLAZO DE CONSERVACIÓN DE LOS DATOS
Kinmu conserva datos personales por períodos específicos determinados por obligación legal, necesidad operacional o cumplimiento contractual. Transcurrido el período de conservación establecido, los datos se eliminan de forma segura mediante destrucción criptográfica o eliminación física de los soportes.
Los datos de control de asistencias y registro de horas de trabajo se conservan durante cuatro años tras su creación, período exigido por la legislación española de inspección del trabajo en conformidad con las normas de la seguridad social.
Los datos de solicitudes de ausencia, licencia y descanso se conservan durante cuatro años a partir de la fecha de conclusión de la ausencia, siendo necesarios para justificar ante las autoridades laborales la legalidad del registro de horas de trabajo.
Los datos de estructura organizacional, equipo, departamento y jerarquía se conservan mientras la empresa cliente es usuaria activa de la plataforma, siendo eliminados treinta días después de la cancelación de la suscripción.
Los datos de las conversaciones del chat de inteligencia artificial se conservan durante seis meses a partir de la conversación y se eliminan automáticamente sin intervención del usuario. El usuario puede solicitar la eliminación inmediata de las conversaciones contactando a dpo@kinmu.app.
Los datos técnicos de sesión (dirección IP anonimizada, navegador, timestamp) se conservan durante treinta días para análisis de seguridad y detección de patrones de ataque.
Los datos de usuarios eliminados se conservan de forma anonimizada durante dos años para análisis estadístico del uso de la plataforma de manera que no permita la identificación directa o indirecta de la persona.
Los datos relativos a procedimientos administrativos, litigios o investigaciones de fraude se conservan durante la duración del procedimiento más seis años, de conformidad con los plazos de prescripción.
6. MEDIDAS DE SEGURIDAD
Kinmu implementa medidas técnicas, organizativas y legales para garantizar la protección de datos personales contra acceso no autorizado, divulgación accidental o intencional, alteración, destrucción o daño. Las medidas de seguridad incluyen: cifrado de datos en tránsito vía protocolo TLS (Transport Layer Security) versión 1.3 o superior para todas las comunicaciones entre cliente y servidores Kinmu; cifrado de datos en reposo vía algoritmo AES-256 para todos los registros almacenados en bases de datos; hash irreversible vía algoritmo bcrypt para almacenamiento de contraseñas, imposibilitando la recuperación de las contraseñas originales; segmentación de red vía firewalls, con acceso a datos restringido a sistemas autorizados; autenticación multifactor opcional para usuarios, con posibilidad de activar segundo factor mediante aplicación autenticadora; control de acceso basado en funciones (RBAC) limitando el acceso a datos únicamente al personal autorizado de Kinmu; auditoría de accesos mediante logging detallado de todas las operaciones sobre datos sensibles con timestamp, usuario responsable y acción realizada; respuesta a incidentes de seguridad con protocolo de escalada al responsable de seguridad en tiempo real.
Las cookies y tokens de autenticación se transmiten con atributos de seguridad: flag HttpOnly que impide la lectura vía JavaScript y elimina vectores de ataque XSS; flag Secure que limita la transmisión a conexiones HTTPS cifradas; atributo SameSite que impide el envío de cookies entre sitios y elimina vectores de ataque CSRF; expiración automática de la sesión tras treinta minutos de inactividad; renovación automática de los tokens JWT cada seis horas.
El acceso administrativo a la infraestructura está protegido por autenticación de dos factores, haciendo imposible el acceso con una sola credencial; hosts bastión intermedios para acceso a los servidores de base de datos; prohibición absoluta de almacenar credenciales en el código fuente o en la configuración de la aplicación; auditoría de todos los accesos administrativos.
7. NOTIFICACIÓN DE VIOLACIÓN DE DATOS
Si Kinmu detecta una Violación de Datos que comprometa los datos personales de los usuarios, incluyendo acceso no autorizado, divulgación accidental, alteración o destrucción de datos, Kinmu procederá de conformidad con el artículo 33 del Reglamento (UE) 2016/679. Kinmu notificará a la Autoridad de Control de Protección de Datos (Agencia Española de Protección de Datos - AEPD) dentro de setenta y dos (72) horas tras la detección de la violación. Kinmu proporcionará a la AEPD: una descripción de la naturaleza de la violación, una estimación del número de personas afectadas, una descripción de los datos comprometidos, las probables consecuencias de la violación, las medidas adoptadas para contener la violación y las medidas propuestas para mitigar el impacto.
Si la violación de seguridad presenta un riesgo elevado para los derechos y libertades de los usuarios (incluyendo riesgo de discriminación, daño financiero, robo de identidad o divulgación pública de datos sensibles), Kinmu notificará al usuario afectado sin demora injustificada por correo electrónico a la dirección registrada, en lenguaje claro y comprensible. La notificación incluirá: una descripción de la naturaleza de la violación, el tipo de datos comprometidos, las medidas técnicas adoptadas para la contención, las medidas recomendadas al usuario para su autoprotección, y un contacto de referencia en Kinmu para consultas adicionales (dpo@kinmu.app).
Kinmu mantendrá un registro documentado de todas las violaciones de seguridad, incluso si no requieren notificación por bajo riesgo, con el registro disponible para revisión por la AEPD en caso de investigación.
8. DERECHOS DEL USUARIO
De conformidad con los artículos 15 a 22 del Reglamento (UE) 2016/679, el usuario tiene reconocidos los siguientes derechos sobre sus datos personales:
Derecho de acceso (Artículo 15): el usuario tiene derecho a obtener confirmación sobre si Kinmu trata sus datos personales y, en caso afirmativo, recibir una copia de dichos datos en formato estructurado, de uso común y legible por máquina, siendo un derecho ejercible una vez por mes natural sin costo. El usuario que desee ejercer el derecho de acceso debe contactar a dpo@kinmu.app indicando "Solicitud de Acceso conforme al Artículo 15 del RGPD", siendo Kinmu responsable de proporcionar una copia completa de los datos en un plazo máximo de treinta días.
Derecho de rectificación (Artículo 16): el usuario tiene derecho a solicitar la corrección de datos incorrectos o incompletos. El usuario puede actualizar la información del perfil directamente en la plataforma (nombre, correo electrónico, fotografía), siendo los cambios efectivos de inmediato. Los datos de registro de asistencia no son rectificables por el propio usuario, sino por el administrador de la empresa cliente o mediante solicitud al soporte de Kinmu.
Derecho de supresión (Artículo 17): el usuario tiene derecho a solicitar la eliminación de sus datos personales en circunstancias específicas, incluyendo cuando los datos ya no son necesarios para los fines para los que fueron recopilados, cuando el usuario revoca el consentimiento en que se basa el tratamiento, o cuando el tratamiento es ilícito. Sin embargo, Kinmu puede retener datos si existe obligación legal de retención (cumplimiento de la legislación laboral) o interés legítimo prevalente (defensa de derechos legales en litigio). El usuario que desee ejercer el derecho de supresión debe contactar a dpo@kinmu.app, siendo Kinmu responsable de evaluar la procedencia y comunicar respuesta en un plazo de treinta días.
Derecho a la limitación del tratamiento (Artículo 18): el usuario tiene derecho a solicitar la limitación del tratamiento de sus datos, quedando los datos almacenados pero no tratados para fines específicos. Esta solicitud es útil cuando el usuario impugna la exactitud de los datos (limitación durante la investigación), cuando considera el tratamiento ilícito pero se opone a la supresión, o cuando ejerce el derecho de oposición. Los datos limitados únicamente serán tratados para defensa de derechos legales de Kinmu, cumplimiento de obligación legal o con consentimiento explícito del usuario.
Derecho a la portabilidad de los datos (Artículo 20): el usuario tiene derecho a recibir sus datos personales en un formato estructurado (típicamente JSON o CSV) y a transmitirlos a otro responsable del tratamiento. Este derecho permite al usuario cambiar de plataforma llevando consigo sus datos históricos. El usuario debe contactar a dpo@kinmu.app indicando "Solicitud de Portabilidad conforme al Artículo 20 del RGPD", siendo Kinmu responsable de proporcionar los datos en formato electrónico estructurado en un plazo máximo de treinta días. Los datos exportados incluyen: perfil del usuario, historial de asistencia, solicitudes de ausencia, configuración de equipo/departamento y conversaciones de chat de IA.
Derecho de oposición (Artículo 21): el usuario tiene derecho a oponerse al tratamiento de sus datos con base en el interés legítimo de Kinmu. Los derechos específicos de oposición incluyen: oposición al tratamiento para detección de fraude (quedando el tratamiento suspendido, aunque con el riesgo de no detectar comportamiento fraudulento), oposición al análisis de patrones de uso para mejora técnica de la plataforma y oposición a comunicaciones comerciales o de marketing de Kinmu. Sin embargo, el usuario no puede oponerse a tratamientos obligatorios por ley.
Derecho a no ser objeto de decisiones automatizadas (Artículo 22): el usuario tiene derecho a no ser objeto de decisiones que produzcan efectos jurídicos o le afecten significativamente cuando tales decisiones se basen únicamente en tratamiento automatizado (incluyendo elaboración de perfiles). Sin embargo, Kinmu no implementa actualmente decisiones automatizadas que afecten al usuario más allá de recomendaciones técnicas; todas las decisiones laborales (aprobación de ausencias, disciplina, cambios contractuales) son responsabilidad de una persona física representante de la empresa cliente.
Para ejercer cualquier derecho, el usuario debe contactar a dpo@kinmu.app, proporcionando identificación clara de la solicitud, los datos personales afectados y la fundamentación del derecho ejercido. Kinmu responderá en un plazo máximo de treinta días. Si la solicitud es particularmente compleja o requiere verificación adicional de identidad, Kinmu puede ampliar el plazo hasta sesenta días con comunicación justificada.
9. DATOS DE MENORES
La plataforma Kinmu no está concebida ni destinada a personas menores de dieciocho (18) años. Kinmu no recopila conscientemente datos personales de usuarios menores de edad. En el caso excepcional de que un menor acceda a la plataforma, Kinmu exige el consentimiento de un progenitor o tutor legal para cualquier tratamiento. Si Kinmu descubre que se han recopilado datos personales de un menor sin el consentimiento requerido, dichos datos serán eliminados de inmediato.
10. COMUNICACIONES Y MARKETING
Kinmu utilizará los datos de correo electrónico del usuario para enviar comunicaciones transaccionales esenciales para el funcionamiento del servicio, incluyendo confirmación de registro, recuperación de contraseña, notificaciones de cambios de política, alertas de seguridad y respuestas a solicitudes de soporte técnico.
Kinmu no utiliza datos personales de usuarios para marketing, publicidad ni comunicaciones comerciales proactivas dirigidas individualmente al usuario. Kinmu no vende, cede ni comercializa datos personales del usuario a terceros con fines de marketing o publicidad. Si en el futuro Kinmu implementa el envío de comunicaciones de marketing (boletines informativos, actualizaciones de producto, promociones), Kinmu requerirá consentimiento explícito y separado antes del envío, pudiendo el usuario cancelar la suscripción en cualquier momento mediante el enlace incluido en cada comunicación o contactando a dpo@kinmu.app.
11. CONSENTIMIENTO PARA EL CHAT DE INTELIGENCIA ARTIFICIAL
El uso de la funcionalidad de chat de inteligencia artificial es opcional y requiere consentimiento explícito y separado del usuario, distinto del consentimiento general para el uso de la plataforma. El usuario será expresamente informado antes de activar el chat de IA que: (i) las conversaciones serán procesadas por un tercero especializado (Mistral AI) al amparo de un Acuerdo de Tratamiento de Datos; (ii) Mistral AI no utiliza datos de conversaciones para entrenar sus modelos; (iii) las conversaciones son privadas y no están accesibles a un gestor o administrador; (iv) las respuestas del chat son indicativas y no constituyen garantía de exactitud legal o laboral; (v) el usuario puede retirar el consentimiento desactivando la funcionalidad en cualquier momento sin penalización.
Los datos de conversaciones se conservan durante seis meses y posteriormente se eliminan automáticamente. El usuario puede solicitar eliminación inmediata contactando a dpo@kinmu.app.
12. CAMBIOS A ESTA POLÍTICA
Kinmu se reserva el derecho de modificar esta Política de Privacidad en cualquier momento para adaptarse a cambios legislativos, nuevas prácticas de seguridad, implementación de nuevas funcionalidades o cambios en la arquitectura técnica. Las modificaciones sustanciales serán comunicadas por correo electrónico con al menos treinta (30) días de antelación, y el usuario puede cancelar su suscripción durante el período de aviso sin penalización si no acepta los cambios.
La versión vigente estará siempre accesible en https://kinmu.app/mx/privacidad. La continuación del uso de la plataforma tras la fecha de entrada en vigor de las modificaciones constituye aceptación de las mismas.
13. JURISDICCIÓN Y AUTORIDADES DE SUPERVISIÓN
Esta Política de Privacidad se rige por la legislación española y europea de protección de datos, siendo la autoridad de supervisión competente la Agencia Española de Protección de Datos (AEPD). El usuario tiene derecho a presentar una reclamación ante la AEPD si considera que el tratamiento de sus datos por Kinmu viola la legislación aplicable; las reclamaciones pueden presentarse en: www.aepd.es o por correo postal a: C/ Jorge Juan, 6, 28001 Madrid.
Kinmu Digital S.L.
Calle Teide, 4
28703 Madrid, España
CIF: B24996803
https://kinmu.app