Política de Privacidad
EdgeFlow — versión 2.0 · 25 de septiembre de 2026
Descargado el 05-10-2026

# Política de Privacidad

Esta política explica qué datos personales tratamos, para qué, con qué fundamento legal, con quién los compartimos y qué podés hacer al respecto. Está escrita contra la Ley 21.719 sobre protección de datos personales y es compatible con el Reglamento General de Protección de Datos europeo.

## 1. Responsable del tratamiento

EdgeFlow es un servicio prestado por <strong>Leonardo Reyna</strong>, con residencia en Santiago, Chile, en calidad de titular de un emprendimiento personal. Contacto: legal@edgeflow.app. La identificación tributaria y el domicilio del responsable se entregan a cualquier usuario o titular de datos que los solicite, por correo a legal@edgeflow.app o desde <a href="/legal/responsable" rel="noopener">tu cuenta → Legal</a>. Para los efectos de la legislación aplicable, Leonardo Reyna es el proveedor del servicio y el responsable del tratamiento de los datos.

Contacto para asuntos de datos personales: legal@edgeflow.app.

## 2. Qué datos tratamos y para qué

| Categoría | Qué incluye | Para qué | Base de licitud |
| --- | --- | --- | --- |
| Cuenta | Tu correo electrónico, la fecha en que confirmaste la cuenta, y si usás Google para entrar, el identificador que Google nos da. Si definiste contraseña, guardamos sólo su huella (bcrypt), nunca la contraseña. | Crear la cuenta, identificarte, dejarte entrar, comunicarnos con vos. | Ejecución del contrato. |
| Sesión y seguridad | Tokens de sesión y de inicio de sesión por correo, con la dirección a la que se enviaron; dirección IP y agente de usuario del navegador; un registro de auditoría de las acciones sensibles (quién otorgó o revocó un plan, y con qué motivo), que incluye el correo de quien la hizo. | Mantener la sesión abierta, limitar los intentos de acceso, detectar abuso, y poder reconstruir qué pasó ante un reclamo. | Ejecución del contrato e interés legítimo en la seguridad del servicio. |
| Aceptación de documentos legales | Qué documento aceptaste, en qué versión, cuándo, en qué contexto, tu dirección IP **truncada** (se guardan sólo los tres primeros grupos, por ejemplo 200.1.2.0) y una parte de tu agente de usuario. | Poder demostrar tu consentimiento, como exige la ley. | Obligación legal y ejecución del contrato. |
| Credenciales de exchange | La clave API y su secreto (y la frase de paso, donde el exchange la usa), **cifrados con AES-256-GCM**. No se muestran de vuelta ni se envían al navegador. | Leer el estado de tu cuenta en el exchange y enviar las órdenes que vos ordenás. Nada más. | Ejecución del contrato. |
| Datos de operación | Órdenes que enviaste, posiciones, ejecuciones, resultado realizado, comisiones, financiamiento, historial de operaciones cerradas, transferencias entre tus billeteras del exchange, bots y sus eventos, reglas de riesgo. | Mostrarte tu operativa y tus resultados, calcular tu PnL, aplicar tus reglas de riesgo, y proteger posiciones abiertas. | Ejecución del contrato. |
| Configuración | Indicadores visibles y su configuración, espacios de trabajo, activos favoritos, temporalidad y tipo de gráfico preferidos, tema, zona horaria, alertas de precio y de indicadores. | Que la plataforma se vea y se comporte como la dejaste. | Ejecución del contrato. |
| Asistente de IA | El texto de tus mensajes y los archivos que adjuntes, junto con el contexto de mercado y, cuando la respuesta lo requiere, datos de tu cuenta (posiciones, saldos, PnL). Además: lo que le pidas recordar (texto breve asociado a tu cuenta), tu clave propia del proveedor si cargaste una (cifrada), y un contador mensual de mensajes y tokens. | Responder tus consultas, mantener el hilo de la conversación, aplicar la cuota de tu plan. | Ejecución del contrato. La memoria del asistente, tu consentimiento. |
| Pagos | Plan y período contratados, red, dirección de destino, monto, estado, fecha y el identificador de la transacción en la cadena. **Nunca datos de tarjeta**, porque no cobramos con tarjeta. | Identificar tu pago, activar el plan, atender reclamos y reembolsos. | Ejecución del contrato y obligaciones legales contables y tributarias. |
| Notificaciones | Para las notificaciones del navegador: la dirección del servicio de envío que te asigna tu navegador, sus claves de cifrado y tu agente de usuario. Para el correo: tu dirección. | Enviarte avisos que pediste recibir. | Consentimiento, que podés retirar desactivando las notificaciones. |
| Lista de espera | Si te anotaste antes de que existiera tu cuenta: tu correo y qué operás. | Avisarte cuando haya cupo. | Consentimiento. |
| Uso técnico | Registros del servidor con la ruta, el código de respuesta, marcas de tiempo y, en los registros de producción, el identificador interno de tu usuario. | Operar, diagnosticar errores y dimensionar la infraestructura. | Interés legítimo en mantener el servicio en pie. |

No tratamos datos sensibles y no te pedimos ninguno. No hacemos elaboración de perfiles con efectos jurídicos ni decisiones automatizadas que te afecten significativamente.

## 3. Con quién compartimos datos

No vendemos datos personales, no los cedemos a terceros para su propio marketing y no hacemos publicidad con ellos. Los compartimos sólo con quienes nos prestan un servicio necesario para que la plataforma funcione, y sólo con lo que ese servicio necesita.

| Destinatario | Para qué | Qué recibe |
| --- | --- | --- |
| Fly.io (Estados Unidos) | Alojar la aplicación y la base de datos. | Todo lo que la aplicación guarda, en su infraestructura. |
| Twilio SendGrid (Estados Unidos) | Enviar los correos del servicio: enlace de acceso, confirmaciones, avisos de plan. | Tu dirección de correo y el contenido del mensaje. |
| Exchanges: Binance, Bybit, OKX | Leer tu cuenta y enviar tus órdenes. | Tus propias credenciales y las órdenes y consultas que vos originás. Cada exchange trata esos datos como responsable propio, según su política. |
| Proveedores de modelos de IA: Google (Gemini), OpenAI, Anthropic, Groq | Generar las respuestas del asistente. Cuál de ellos interviene depende del agente configurado; si usás tu propia clave, es el proveedor que vos elegiste. | El texto de tu consulta, los archivos que adjuntes, el contexto de mercado y los datos de tu cuenta que la consulta requiera. Antes de enviar, filtramos automáticamente lo que parece una clave o un secreto. |
| Google | Iniciar sesión con tu cuenta de Google, si elegís esa vía. | Tu correo y el identificador de tu cuenta de Google. |
| El servicio de notificaciones de tu navegador (Mozilla, Google o Apple, según el navegador que uses) | Entregar las notificaciones push. | La dirección de envío que ese mismo servicio generó y el mensaje cifrado. |

**Proveedores de noticias.** Cuando la función de contexto de noticias está activa, consultamos fuentes externas (Finnhub, GDELT, feeds RSS públicos y la base EDGAR de la SEC). Esas consultas son sobre instrumentos y palabras clave: **no les enviamos ningún dato personal tuyo**.

**Telegram.** Usamos Telegram sólo para avisos internos del equipo, a un canal nuestro. No te enviamos alertas por Telegram y no le mandamos datos personales tuyos.

También podemos entregar datos cuando una ley o una resolución de autoridad competente nos obligue, y en ese caso te lo informaremos salvo que la propia orden lo prohíba.

## 4. Transferencias internacionales

La infraestructura que aloja la aplicación y varios de los proveedores de la sección 3 están fuera de Chile, entre ellos en los Estados Unidos y en la Unión Europea. Eso significa que tus datos se transfieren y se tratan fuera del país.

Esas transferencias se amparan en que son **necesarias para ejecutar el contrato** que tenés con nosotros —no podemos prestarte el servicio sin alojarlo en algún lado, ni responderte con un modelo de IA sin enviarle tu consulta— y, donde corresponde, en cláusulas contractuales con el proveedor que le imponen obligaciones de confidencialidad y seguridad equivalentes a las nuestras.

Si no querés que tus consultas salgan hacia un proveedor de IA, no uses el asistente: el resto de la plataforma funciona igual.

## 5. Cuánto tiempo conservamos los datos

Como regla, conservamos los datos **mientras tu cuenta exista**, porque son los que hacen funcionar el servicio. No hay un borrado automático por antigüedad: si querés que algo se borre antes, pedilo y lo borramos.

Excepciones y precisiones, con lo que realmente ocurre hoy:

- **Conversaciones con el asistente.** No se guardan en la base de datos. Viven en la memoria del servidor, se limitan a los mensajes más recientes y se descartan a las pocas horas o cuando el servidor se reinicia. Lo mismo vale para los archivos que adjuntes.
- **Memoria del asistente.** Es texto breve y se conserva hasta que vos la borres. Podés borrarla en cualquier momento.
- **Tokens de sesión.** Caducan solos: los de sesión a los 60 días, los enlaces de acceso por correo a los 15 minutos.
- **Registro de aceptación de documentos legales.** Se conserva mientras exista la cuenta y se elimina con ella. Es la prueba de tu consentimiento: mientras seas usuario, no lo borramos a pedido, porque sin él no podemos acreditar que aceptaste.
- **Registro de auditoría.** Sobrevive al cierre de la cuenta, porque su razón de ser es poder reconstruir quién hizo qué. Hoy conserva el correo de la persona que realizó la acción.
- **Al cerrar tu cuenta** se eliminan: tus claves API, tu clave de IA, la memoria del asistente, tu configuración, tus espacios de trabajo, tus alertas, tus bots, tus reglas de riesgo, tus suscripciones a notificaciones, tus contadores de uso y tus datos de PnL. Algunos registros de operativa histórica quedan **desvinculados de tu cuenta** en vez de borrarse.
- **Los registros de pago se conservan, desvinculados de vos.** La ley tributaria y contable nos obliga a conservar el comprobante de los pagos recibidos por varios años. Al cerrar tu cuenta, tus facturas de USDT sobreviven con el monto, la red, el hash de la transacción y la fecha, pero se corta el vínculo con tu cuenta: ya no hay a quién atribuirlas.

## 6. Seguridad

Las conexiones viajan por HTTPS. Las claves API de exchange y las claves de proveedores de IA se guardan cifradas con AES-256-GCM y no se devuelven nunca al navegador. Las contraseñas, cuando existen, se guardan como huella bcrypt. El acceso a la base de datos está restringido y las acciones administrativas quedan registradas.

Antes de enviar tu texto a un proveedor de IA, filtramos automáticamente lo que tenga forma de clave, secreto o certificado.

Ningún sistema es infalible. Si ocurre una vulneración que afecte tus datos y pueda causarte un perjuicio, te lo informaremos a vos y a la autoridad en los plazos que la ley exija.

**Algo que depende de vos:** el ingreso a EdgeFlow se hace con un enlace enviado a tu correo o con tu cuenta de Google. Quien tenga acceso a tu casilla puede entrar a tu cuenta. Protegé tu correo con verificación en dos pasos.

## 7. Tus derechos

Tenés derecho a **acceder** a tus datos, a **rectificarlos** si están mal, a pedir su **eliminación**, a **oponerte** a ciertos tratamientos, a **solicitar la limitación** del tratamiento y a la **portabilidad** de los datos que nos diste, en un formato estructurado y de uso común.

Para ejercerlos, escribí a legal@edgeflow.app desde la dirección con la que te registraste, o desde la que puedas acreditar tu identidad. **Respondemos dentro de 30 días corridos.** No cobramos por esto, salvo que las solicitudes sean manifiestamente infundadas o repetitivas.

Algunas cosas las podés hacer vos mismo, sin escribirnos: borrar tus claves de exchange, borrar tu clave de IA, borrar la memoria del asistente, desactivar las notificaciones y cerrar tu cuenta.

Si considerás que no respetamos tus derechos, podés reclamar ante la **Agencia de Protección de Datos Personales** de Chile. Si residís en la Unión Europea o el Reino Unido, ante la autoridad de control de tu país.

## 8. Cookies

Usamos **sólo cookies estrictamente necesarias**: la que mantiene tu sesión abierta, la de "mantener sesión iniciada" si la marcás, y la protección contra falsificación de peticiones. También guardamos preferencias de interfaz, como el tema, en el almacenamiento local de tu navegador.

**No usamos cookies de publicidad, de seguimiento entre sitios ni de analítica de terceros.** Por eso no verás un banner de cookies: las cookies necesarias no requieren consentimiento. Si alguna vez incorporamos analítica de terceros, te lo pediremos antes y podrás rechazarla.

## 9. Menores de edad

EdgeFlow no está dirigido a menores de 18 años y no recogemos datos de menores a sabiendas. Si detectamos una cuenta de un menor, la cerramos y eliminamos sus datos. Si sos madre, padre o tutor y creés que tenemos datos de un menor, escribinos a legal@edgeflow.app.

## 10. Cambios en esta política

Si cambiamos esta política de forma material, te avisaremos con al menos 15 días de anticipación por correo y con un aviso dentro de la plataforma, y quedará registrada la versión que aceptaste. Las versiones anteriores están en el [historial de cambios](/legal/changelog).

## 11. Contacto

legal@edgeflow.app — Leonardo Reyna, Santiago, Chile.

Si necesitás la identificación tributaria o el domicilio del responsable —por ejemplo para un reclamo formal o para ejercer tus derechos ante la autoridad— los entregamos a quien los solicite: escribinos a legal@edgeflow.app o pedilos desde tu cuenta en [Legal](/legal/responsable). No los publicamos acá porque el responsable es una persona natural.
