Política de privacidad

Última actualización: 9 de agosto de 2026

1. Introducción

Esta Política de privacidad explica cómo STAC INFRAESTRUTURA DE TECNOLOGIA LTDA, CNPJ 68.403.514/0001-21, con domicilio en Av. Anita Garibaldi, 850, Conj 312, Andar 03, Cond Infinity Prime Office, Bloco Torre 02 B, Cabral, Curitiba - PR, CEP 80.540-400 ("Stac", "nosotros"), recopila, usa, almacena, comparte y protege datos personales en el contexto de la plataforma, la API y el sitio web de Stac (el "Servicio").

Tratamos los datos personales conforme a la Ley General de Protección de Datos brasileña — LGPD, Ley 13.709/2018 — y demás normativa aplicable.

Esta Política cubre dos categorías distintas de información, y la diferencia importa: los datos personales relativos a ti como cliente o visitante, y el contenido enviado a la API para su procesamiento. El contenido de API recibe el tratamiento específico descrito en la Sección 4.

2. Datos que recopilamos

Datos que facilitas. Nombre, correo electrónico, teléfono, contraseña (almacenada solo como hash criptográfico), datos de la empresa, dirección de facturación e identificación fiscal cuando sea necesaria para emitir factura. Los datos de la tarjeta los recopila y almacena nuestro procesador de pagos, no nosotros — recibimos solo un token y metadatos limitados, como los cuatro últimos dígitos, la marca y el estado de la transacción.

Contenido de API. Prompts, mensajes, documentos, archivos y otros datos que tú o tus usuarios finales envían al Servicio para inferencia o búsqueda, junto con las salidas devueltas. Véase la Sección 4.

Datos de cuenta y uso. Stacks y configuraciones que creas, claves de API (almacenadas con hash), volumen y momento de las solicitudes, modelos utilizados, errores y las acciones que realizas en el panel.

Datos recopilados automáticamente. Dirección IP, tipo de navegador y dispositivo, sistema operativo, idioma, páginas visitadas, origen del acceso, fecha y hora y registros de servidor. También usamos cookies y tecnologías similares, según la Sección 9.

Comunicaciones de soporte. Los mensajes que nos envías y su contenido, para poder responder y conservar registro de la solicitud.

No recopilamos intencionadamente datos personales sensibles ni datos de niños y adolescentes. No envíes ese tipo de datos al Servicio salvo que exista un acuerdo específico por escrito entre las partes.

  • Prestación del Servicio — creación y administración de la cuenta, procesamiento de solicitudes de la API: ejecución de contrato (art. 7, V);
  • Facturación, cobro y recuperación de crédito: ejecución de contrato; cumplimiento de obligación legal (art. 7, II y V);
  • Soporte y avisos de servicio — respuesta, comunicación de incidentes y cambios: ejecución de contrato; interés legítimo (art. 7, V y IX);
  • Seguridad y prevención del fraude — detección de abusos e integridad del Servicio: interés legítimo; cumplimiento de obligación legal (art. 7, IX y II);
  • Mejora de la plataforma — diagnóstico de errores y planificación de capacidad, con datos de cuenta y uso, no con contenido de API: interés legítimo (art. 7, IX);
  • Comunicaciones de marketing sobre Stac: consentimiento, revocable en cualquier momento (art. 7, I);
  • Cumplimiento de obligaciones legales, regulatorias, fiscales y contables: obligación legal (art. 7, II);
  • Ejercicio de derechos en proceso judicial, administrativo o arbitral: art. 7, VI.

Cuando nos basamos en el interés legítimo, evaluamos si el tratamiento es necesario y proporcionado y si respeta tus expectativas razonables.

4. Contenido de API: aislamiento y no entrenamiento

Este es un compromiso central del Servicio, no una formalidad.

Aislamiento por cuenta. El contenido de API se procesa en el contexto aislado de tu cuenta. No se mezcla con el de otros clientes ni se hace accesible a ellos.

No entrenamos con tu contenido. El contenido de API no se usa para entrenar, ajustar, refinar, evaluar ni mejorar de ninguna forma modelos de IA — ni los nuestros ni los de terceros.

Esto es el comportamiento por defecto, no un opt-out. No usar tu contenido para entrenamiento es cómo funciona el Servicio por diseño. No es un ajuste que tengas que encontrar, una preferencia que tengas que solicitar ni un derecho que tengas que ejercer. No existe configuración en la que tu contenido de API se convierta en dato de entrenamiento sin que tú lo pidas activamente.

La única excepción es el fine-tuning que contratas explícitamente. En los planes Max y Enterprise puedes optar por ajustar un modelo con tus propios datos. En ese caso, y solo respecto de los datos que designes para esa finalidad, tu contenido se usa para entrenar ese modelo. El modelo resultante es de uso exclusivo de tu cuenta — nunca se comparte con otros clientes, nunca se incorpora a un modelo de uso general y nunca se usa para atender a terceros.

Conservación. El contenido de API se conserva solo durante el tiempo operativamente necesario para prestar el Servicio — devolver tu resultado, mantener el contexto de una conversación o de un conjunto de documentos en uso activo y alimentar registros operativos de corta duración usados para diagnosticar fallos. Después se descarta. Cuando configuras una base de conocimiento o un modelo ajustado, el contenido que aportaste para ello permanece hasta que lo elimines o cierres tu cuenta. Podemos conservar datos más allá de esos plazos solo cuando lo exija una obligación legal o la defensa de derechos en un proceso, y únicamente para ese fin.

Acceso humano. Nuestro personal no lee contenido de API como práctica ordinaria. El acceso se limita a administradores designados, se restringe a lo necesario para investigar un incidente de seguridad, un fallo técnico o una sospecha de incumplimiento grave de los Términos de uso, o cuando lo exija la ley — y queda registrado.

5. Infraestructura fuera de Brasil y transferencias internacionales

Debes saber dónde se ejecutan tus datos.

El Servicio opera actualmente en infraestructura ubicada fuera de Brasil, en Estados Unidos — hoy a través de RunPod para la inferencia de modelos y Railway para el alojamiento de la aplicación. Esto significa que tus datos personales y el contenido de API pueden transferirse, almacenarse y procesarse en otros países, cuya legislación de protección de datos puede diferir de la brasileña.

Aplicamos los mecanismos de transferencia internacional previstos en la LGPD (arts. 33 a 36), incluidas cláusulas contractuales con nuestros proveedores que imponen obligaciones de confidencialidad y seguridad, combinadas con el aislamiento por cuenta descrito en la Sección 4.

Un centro de datos en Brasil está en nuestro roadmap como opción futura para clientes con requisito de residencia de datos. Hoy no está disponible. Si la residencia de datos en Brasil es un requisito para ti ahora, contáctanos antes de contratar para que podamos decirte con honestidad si podemos cumplirlo.

6. Compartición de datos

Compartimos datos personales solo según lo descrito aquí:

  • Proveedores de infraestructura y alojamiento — RunPod (inferencia de modelos, Estados Unidos) y Railway (alojamiento de la aplicación, Estados Unidos), que actúan como operadores conforme a nuestras instrucciones;
  • Procesador de pagosChargefy, que procesa los cargos recurrentes en reales brasileños (BRL) mediante Pix, boleto bancario y tarjeta de crédito, y que trata los datos de tarjeta y las transacciones bajo su propia política de privacidad;
  • Proveedores operativos — envío de correo, autenticación, monitorización de errores y analítica, limitados a los datos que cada uno necesita para su función;
  • Asesores profesionales — contables y abogados, sujetos a confidencialidad, cuando sea necesario;
  • Autoridades — cuando lo exija la ley, un reglamento o una orden válida de autoridad competente. Cuando esté legalmente permitido, avisaremos antes de divulgar;
  • Sucesores — en fusión, adquisición, reorganización societaria o venta de activos, caso en que el adquirente queda vinculado por esta Política respecto de los datos transferidos, y se te informará de cualquier cambio relevante.

No vendemos datos personales. No los compartimos con terceros para su propio marketing.

Datos de pago. Los cargos del Servicio los procesa Chargefy, que actúa como proveedora externa de pagos y procesa cargos recurrentes en reales brasileños (BRL) mediante Pix, boleto bancario y tarjeta de crédito.

Los datos de tu medio de pago — en particular el número completo de la tarjeta, la fecha de caducidad y el código de seguridad — los recopila y almacena directamente Chargefy, no Stac. Esos datos se transmiten a Chargefy sin que Stac los conserve en sus sistemas.

Chargefy es responsable de la tokenización y de la seguridad de los datos de tarjeta, y los mantiene conforme a los estándares de seguridad aplicables al sector de medios de pago. Stac recibe y almacena únicamente un token de pago y metadatos limitados de la transacción — como los cuatro últimos dígitos de la tarjeta, la marca, la fecha y el estado del cargo —, suficientes para identificar la suscripción, procesar las renovaciones y prestar soporte, pero insuficientes para reconstruir los datos de la tarjeta.

El tratamiento de los datos de pago por parte de Chargefy se rige por su propia política de privacidad, aplicable junto con esta Política respecto de esos datos.

7. Plazo de conservación

Conservamos los datos personales mientras tu cuenta esté activa. Tras cerrar tu cuenta o finalizar la suscripción, eliminamos o anonimizamos los datos personales en el plazo de 60 (sesenta) días, salvo cuando se requiera un periodo mayor para: cumplir obligaciones fiscales, contables u otras obligaciones legales; ejercer o defender derechos en proceso judicial, administrativo o arbitral; o mantener registros de seguridad y prevención del fraude.

La conservación del contenido de API se rige por la Sección 4, que es más corta e independiente de esta Sección.

Las copias de seguridad tienen su propio ciclo de rotación, por lo que los datos pueden persistir en copias cifradas durante un periodo limitado tras su eliminación de los sistemas de producción.

8. Seguridad

Aplicamos medidas técnicas y administrativas adecuadas al riesgo, incluidas: cifrado en tránsito (TLS) y en reposo, hash de contraseñas y claves de API, aislamiento de los entornos de clientes, control de acceso por mínimo privilegio con registro y monitorización de actividad anómala.

Ningún sistema es completamente seguro. Si se produce un incidente de seguridad que presente riesgo o daño relevante para los titulares, lo comunicaremos a la Autoridad Nacional de Protección de Datos (ANPD) y a los titulares afectados, conforme al art. 48 de la LGPD.

Tu parte también importa: protege tus credenciales, no incluyas claves de API en código del lado del cliente ni en repositorios públicos y rota las claves que creas expuestas.

9. Cookies y tecnologías similares

Usamos cookies necesarias para el funcionamiento del Servicio — autenticación, integridad de sesión, seguridad y memoria de tus preferencias de idioma y tema. También usamos un conjunto limitado de cookies de analítica para entender, de forma agregada, cómo se usan el sitio y el panel.

Puedes bloquear o borrar cookies en la configuración de tu navegador. Bloquear las cookies necesarias impedirá iniciar sesión y usar partes del Servicio.

10. Tus derechos

Conforme al art. 18 de la LGPD, puedes solicitar:

  • Confirmación de que tratamos tus datos personales;
  • Acceso a esos datos;
  • Corrección de datos incompletos, inexactos o desactualizados;
  • Anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados en incumplimiento de la LGPD;
  • Portabilidad a otro proveedor, observados los requisitos regulatorios y preservados los secretos comercial e industrial;
  • Eliminación de los datos tratados sobre la base de tu consentimiento, con las excepciones de conservación de la Sección 7;
  • Información sobre las entidades públicas y privadas con las que hemos compartido tus datos;
  • Información sobre la posibilidad de no dar consentimiento y sobre las consecuencias de la negativa;
  • Revocación del consentimiento en cualquier momento, cuando esa sea la base legal;
  • Revisión de decisiones tomadas únicamente por medios automatizados que afecten a tus intereses;
  • Oposición al tratamiento fundado en una base distinta del consentimiento, cuando consideres que no cumple la ley.

Para ejercer cualquiera de estos derechos, escribe a stac@trystac.com. Responderemos en los plazos de la LGPD y podremos necesitar verificar tu identidad antes de atender la solicitud. Algunas de estas acciones — como eliminar los datos de tu cuenta — también están disponibles directamente en la configuración del panel.

También puedes presentar una reclamación ante la Autoridad Nacional de Protección de Datos (ANPD).

11. Encargado de protección de datos

Nuestro Encargado del Tratamiento de Datos Personales (DPO), conforme al art. 41 de la LGPD, puede ser contactado en:

stac@trystac.com

Usa la misma dirección para cualquier duda sobre esta Política o sobre cómo tratamos tus datos.

12. Cambios en esta Política

Podemos actualizar esta Política. Cuando el cambio sea relevante — por ejemplo, una nueva finalidad de tratamiento, una nueva categoría de destinatario o un cambio en los compromisos de la Sección 4 —, avisaremos por correo electrónico o a través del Servicio antes de que surta efecto. La fecha de última actualización en la parte superior de esta página refleja siempre la versión vigente.

13. Contacto

stac@trystac.com