Legal

Política de privacidad

Última actualización: 29 de junio de 2026

Esta Política de privacidad describe cómo Kerna sp. z o.o. ("Kerna", "nosotros", "nos" o "nuestro") recopila, usa, almacena y divulga información cuando utilizas el complemento Kerna de Google Workspace, el sitio web (kerna.io) y los servicios relacionados (colectivamente, los "Servicios"). Al acceder o usar nuestros Servicios, aceptas las prácticas descritas en esta Política.

1. Responsable del tratamiento

El responsable del tratamiento de tus datos personales es Kerna sp. z o.o., una sociedad registrada conforme a las leyes de la República de Polonia, con domicilio social en Warszawska 40/2A, 40-008 Katowice, Polonia. La sociedad está inscrita en el Registro Nacional Polaco bajo el número KRS 0001203068 y tiene el Número de Identificación Fiscal (NIP) 9542897132.

Para cualquier consulta sobre protección de datos, puedes contactarnos en: privacy@kerna.io

2. Información que recopilamos

Recopilamos únicamente la información mínima necesaria para autenticar tu identidad, prestar nuestros Servicios y gestionar tu suscripción.

2.1 Datos de cuenta y autenticaciónToda la autenticación de usuarios se gestiona mediante Google OAuth (Inicio de sesión de Google). No creamos, gestionamos ni almacenamos contraseñas. Tras la autenticación, recibimos y almacenamos tu dirección de correo electrónico y nombre de visualización tal como los proporciona Google. Estos datos se utilizan para identificar tu cuenta, gestionar sesiones y asociar tu suscripción.
2.2 Datos de suscripción y facturaciónTodas las transacciones financieras son procesadas por Stripe, Inc. Kerna no recopila, transmite ni almacena números de tarjetas de crédito, direcciones de facturación ni códigos de seguridad (CVC/CVV). Solo conservamos una referencia tokenizada a tu ID de cliente de Stripe, el estado de la suscripción (p. ej., activo, cancelado), el nivel del plan y las fechas del ciclo de facturación. Estos datos se almacenan en Google Cloud Firestore.
2.3 Métricas de usoRastreamos el consumo de tokens (el número de unidades de procesamiento de IA utilizadas) por usuario y por equipo para hacer cumplir los límites del plan y mostrar paneles de uso. También recopilamos datos de telemetría anónimos y agregados, como la frecuencia de uso de funciones, tasas de error y tiempos de respuesta. Estos datos son estrictamente técnicos y nunca se vinculan a contenido específico de correo electrónico.
2.4 Preferencias del usuarioAlmacenamos tu idioma elegido, preferencia de tono y configuraciones de visualización en Firestore para que el complemento pueda funcionar de manera consistente entre sesiones.
2.5 Envíos de acceso anticipado y contactoSi envías tu dirección de correo electrónico a través de un formulario de acceso anticipado o de contacto en nuestro sitio web, almacenamos esa dirección de correo y la marca de tiempo del envío con el único propósito de contactarte sobre la disponibilidad del producto o responder a tu consulta.
2.6 Análisis e identificador hashPara analizar patrones de uso agregados y mejorar nuestros Servicios, registramos eventos analíticos como el tipo de función utilizada, el idioma detectado, el tiempo de procesamiento y la marca de tiempo. Cada evento se asocia con un identificador hash unidireccional (SHA-256 de tu dirección de correo electrónico), no con tu correo electrónico en sí. El hash no se puede revertir sin conocer ya tu correo electrónico. Utilizamos este identificador para atribuir eventos a un único usuario sin almacenar datos personales junto al evento. Cuando ejerces tu derecho de supresión, eliminamos todos los eventos analíticos vinculados a tu hash.

3. Información que no recopilamos

Las siguientes categorías de datos nunca son recopiladas, almacenadas, registradas, almacenadas en caché ni escritas en ningún sistema de almacenamiento persistente por Kerna:

  • Cuerpos de mensajes de correo, asuntos o encabezados
  • Direcciones de correo electrónico del remitente o destinatario de los correos procesados
  • Contenido de archivos adjuntos o metadatos
  • Resúmenes, respuestas, traducciones o borradores generados por IA
  • Contenido de eventos de calendario, detalles de contactos o datos de hojas de cálculo accedidos durante acciones iniciadas por el usuario
  • Contraseñas de cuenta de Google o tokens de actualización de OAuth más allá de lo requerido para la gestión de sesiones activas

4. Arquitectura de cero retención

Kerna adhiere a una estricta política de "Cero Retención" con respecto a todo el contenido de comunicación del usuario. Este es un principio arquitectónico fundamental, no un ajuste configurable.

4.1 Procesamiento efímeroCuando activas explícitamente una acción de IA (p. ej., Resumir, Responder, Traducir, Redactar, Extraer o Reescribir), el contenido de texto del hilo de correo relevante se transmite a nuestro proveedor de inferencia de IA a través de una conexión cifrada. El contenido se mantiene en memoria volátil únicamente durante el tiempo necesario para procesar tu solicitud y generar una respuesta. Una vez que la respuesta se entrega a tu barra lateral o panel de tareas, el contenido de origen se descarta inmediatamente. Ningún contenido de correo se escribe en ninguna base de datos, archivo de registro ni sistema de almacenamiento persistente.
4.2 Sin procesamiento en segundo planoKerna opera exclusivamente en acciones iniciadas por el usuario. El complemento no escanea, indexa, monitorea ni archiva tu bandeja de entrada, calendario, contactos ni ningún otro dato de tu buzón en segundo plano. Cada interacción con tus datos requiere tu entrada explícita.
4.3 Sin entrenamiento de modelosTus datos nunca se usan para entrenar, ajustar, reentrenar o mejorar ningún modelo de inteligencia artificial o aprendizaje automático, ya sea operado por Kerna, OpenAI, Google o cualquier otra parte. Tus entradas permanecen privadas para tu sesión de solicitud específica.

5. Cómo usamos tu información

Usamos la información descrita en la Sección 2 para los siguientes propósitos:

  • Para autenticar tu identidad y mantener tu sesión
  • Para proporcionar, operar y mejorar los Servicios
  • Para gestionar tu suscripción, procesar eventos de facturación y hacer cumplir los límites del plan
  • Para mostrar tus estadísticas de uso y preferencias dentro del complemento y el panel
  • Para enviar comunicaciones transaccionales (p. ej., confirmaciones de suscripción, recibos de facturación)
  • Para responder a tus consultas de soporte o contacto
  • Para detectar, prevenir y abordar problemas técnicos, abuso o incidentes de seguridad
  • Para enviar comunicaciones de marketing sobre nuevas funciones, actualizaciones de productos y consejos — únicamente si ha dado su consentimiento explícito, que puede retirar en cualquier momento desde la configuración de su cuenta
  • Para cumplir con las obligaciones legales aplicables

No vendemos, alquilamos ni cedemos tu información personal a terceros. No usamos tus datos para publicidad, elaboración de perfiles o toma de decisiones automatizadas. Al registrarte, aceptas recibir actualizaciones de producto de Kerna. Puedes darte de baja en cualquier momento.

6. Subencargados terceros

Utilizamos los siguientes servicios de terceros para operar Kerna. Cada subencargado recibe únicamente los datos mínimos necesarios para realizar su función.

ProveedorPropósitoDatos compartidos
OpenAIInferencia de IA (GPT-4, GPT-5)Recibe el contenido de texto del correo o borrador concreto sobre el que actúas, junto con tu instrucción, únicamente cuando activas una acción de IA. Este contenido puede incluir datos personales contenidos en el mensaje. Se transmite por una conexión cifrada, se procesa de forma transitoria en memoria para generar tu resultado, no se almacena ni se conserva, y no se usa para entrenar ningún modelo. Los identificadores de cuenta, la dirección de correo y los datos de facturación no se envían a OpenAI.
StripeProcesamiento de pagosDirección de correo para identificación del cliente. Todos los detalles de pago son gestionados directamente por Stripe.
Google FirebaseAutenticación, base de datos, alojamientoDatos de cuenta, estado de suscripción, métricas de uso y preferencias según se describe en la Sección 2.
Google AnalyticsAnálisis del sitio webDatos de uso del sitio web anónimos y agregados. Sujeto a consentimiento (ver Sección 9).
Sentry (Functional Software, Inc.)Seguimiento de errores y supervisión del rendimientoIdentificadores de usuario con hash, trazas de pila de errores y metadatos operativos. Ningún contenido de correo, destinatarios ni asuntos.

Nuestro acuerdo con OpenAI incluye además condiciones de retención cero de datos (Zero Data Retention): el contenido que Kerna transmite para la inferencia de IA se excluye de los registros de supervisión de abusos de OpenAI y no se conserva una vez atendida tu solicitud, de acuerdo con las políticas de uso de datos por endpoint de OpenAI.

7. Cumplimiento de los Servicios de API de Google

El uso y la transferencia de información recibida de las API de Google por parte de Kerna a cualquier otra aplicación se realizarán conforme a la Política de datos de usuario de los Servicios de API de Google, incluyendo los requisitos de Uso limitado.

De acuerdo con los requisitos de Uso limitado, afirmamos lo siguiente:

  • Propósito limitado: Solo usamos los datos obtenidos a través de las API de Google para proporcionar y mejorar las funciones orientadas al usuario que son prominentes en la interfaz de la aplicación, específicamente la respuesta de correo electrónico, el resumen, la traducción, la redacción, la extracción y la reescritura con IA. No usamos datos de la API de Google para ningún otro propósito.
  • Transferencia prohibida: No vendemos, alquilamos ni transferimos datos de la API de Google a terceros. No usamos datos de la API de Google para mostrar publicidad. Los datos solo se transmiten a nuestro proveedor de inferencia de IA (OpenAI) para cumplir la solicitud de función específica iniciada por el usuario, y solo se envía el contexto de texto mínimo necesario.
  • Acceso del personal prohibido: No permitimos que las personas lean los datos del usuario obtenidos a través de las API de Google, excepto (a) con el acuerdo afirmativo del usuario para mensajes específicos (p. ej., para soporte técnico a solicitud del usuario), (b) cuando sea necesario por razones de seguridad como investigar abusos, o (c) para cumplir con la ley aplicable.
  • Minimización de datos: Solo solicitamos los ámbitos OAuth mínimos necesarios para realizar las funciones específicas de la aplicación. No solicitamos acceso más amplio del necesario para las funciones de traducción, resumen, respuesta, redacción, extracción y reescritura descritas en la Sección 8.

8. Permisos de Google Workspace

Kerna solicita los siguientes permisos de Google Workspace. Cada permiso se usa exclusivamente para acciones iniciadas por el usuario y nunca se ejerce en segundo plano.

1
Gmail — LecturaLeer el contenido del hilo de correo actual cuando activas Resumir, Responder, Traducir, Extraer o Reescribir.
2
Gmail — RedacciónInsertar borradores generados por IA en tu ventana de redacción cuando activas Responder o Redactar.
3
Google Calendar — LecturaVerificar conflictos de programación cuando extraes detalles de eventos de un correo.
4
Google Calendar — EscrituraCrear eventos de calendario a partir de fechas y horas extraídas, solo cuando confirmas explícitamente.
5
Google Contacts — Lectura/EscrituraBuscar o agregar contactos cuando solicitas explícitamente acciones relacionadas con contactos.
6
Microsoft Outlook — Lectura (Mail.Read)Lee el contenido del mensaje actual cuando activas Resumir, Responder, Traducir, Extraer o Reescribir.
7
Microsoft Outlook — Lectura/Escritura (Mail.ReadWrite)Inserta borradores generados por IA en tu ventana de redacción cuando activas Responder o Redactar.
8
Microsoft Outlook — Calendario (Calendars.ReadWrite)Comprueba la disponibilidad y crea eventos cuando extraes fechas de un mensaje, solo con confirmación explícita.
9
Microsoft Outlook — Tareas (Tasks.ReadWrite)Crea tareas a partir de puntos de acción cuando lo solicitas explícitamente.
10
Microsoft Outlook — Contactos (Contacts.ReadWrite)Busca o añade contactos cuando solicitas una acción de contacto.
11
Microsoft Outlook — Personas (People.Read)Lee tu lista de personas relevantes para respaldar las acciones relacionadas con contactos.
12
Cuenta de Microsoft — Inicio de sesión (User.Read)Verifica tu identidad y lee tu perfil básico (nombre y correo) cuando inicias sesión con una cuenta de Microsoft.

Ningún dato accedido a través de estos permisos se almacena, registra ni transmite más allá del procesamiento efímero inmediato descrito en la Sección 4. Kerna solo solicita los ámbitos mínimos necesarios para realizar sus funciones. Kerna no puede ni realiza ninguna acción sin tu iniciativa explícita.

9. Cookies y análisis

9.1 Sitio web (kerna.io)Nuestro sitio web usa Google Analytics (GA4) para recopilar datos de uso anónimos y agregados, como visitas a páginas, duración de sesión y fuentes de tráfico. Las cookies de Google Analytics solo se cargan después de que proporcionas consentimiento a través de nuestro banner de consentimiento de cookies, en cumplimiento con la Directiva ePrivacy de la UE y el RGPD. Puedes retirar el consentimiento en cualquier momento borrando las cookies de tu navegador o ajustando tus preferencias de cookies.
9.2 Complemento de Google WorkspaceEl complemento de Kerna que se ejecuta dentro de Gmail no usa cookies. Opera dentro del entorno de Google Apps Script y se basa en la gestión de sesiones integrada de Google. No se cargan scripts de seguimiento de terceros dentro del complemento.
9.3 Cookies esencialesNuestro sitio web usa cookies estrictamente necesarias para autenticación (sesión de Firebase Auth) y seguridad. Estas cookies no requieren consentimiento bajo el RGPD, ya que son esenciales para el funcionamiento del servicio.

10. Seguridad de datos

Implementamos medidas técnicas y organizativas estándar de la industria para proteger tus datos:

  • Todos los datos en tránsito se cifran usando TLS 1.2 o superior.
  • Todos los datos en reposo en Firestore se cifran usando cifrado AES-256 gestionado por Google Cloud.
  • Las claves API y secretos se almacenan usando Firebase Secret Manager, nunca en el código fuente.
  • El acceso a los sistemas de producción está restringido al personal autorizado mediante controles de acceso basados en roles.
  • Las reglas de seguridad de Firestore aplican control de acceso a nivel de documento, asegurando que los usuarios solo puedan acceder a sus propios datos.
  • No almacenamos contenido de correo, por lo que la superficie de ataque para la exposición de datos sensibles está arquitectónicamente minimizada.

Aunque implementamos medidas de seguridad robustas, ningún sistema es completamente seguro. En caso de una violación de datos que afecte tus datos personales, te notificaremos a ti y a la autoridad supervisora relevante dentro de las 72 horas según lo requiere el Artículo 33 del RGPD.

11. Transferencias internacionales de datos

Kerna tiene su sede en la Unión Europea (Polonia). Tus datos de cuenta se almacenan en Google Cloud Firestore, que opera dentro de la infraestructura global de Google con controles de residencia de datos.

Ciertos subencargados, incluidos OpenAI y Stripe, pueden procesar datos en los Estados Unidos. Todas esas transferencias internacionales cumplen con los requisitos del Capítulo V del RGPD. Garantizamos salvaguardias adecuadas a través de Cláusulas Contractuales Tipo (CCT) incorporadas en nuestros Acuerdos de Procesamiento de Datos con cada subencargado.

El contenido de correo transmitido para el procesamiento de IA es efímero y no se almacena en ningún momento durante o después de la transferencia. Esto reduce significativamente el perfil de riesgo de cualquier transferencia internacional de datos que involucre contenido de comunicación.

12. Retención de datos

Categoría de datosPeríodo de retención
Contenido de correo (procesado)Cero. Descartado inmediatamente después del procesamiento.
Datos de cuenta (correo, nombre)Conservado mientras tu cuenta esté activa. Eliminado dentro de los 30 días posteriores a la eliminación de la cuenta.
Datos de suscripción y facturaciónConservado mientras tu suscripción esté activa. Los registros de facturación se conservan 7 años para cumplimiento fiscal.
Métricas de uso (recuentos de tokens)Conservado mientras tu cuenta esté activa. Se restablece en cada ciclo de facturación.
Preferencias (idioma, tono)Conservado mientras tu cuenta esté activa. Eliminado con la cuenta.
Datos de análisis (GA4)Conservado 14 meses según la configuración predeterminada de Google Analytics.
Envíos de acceso anticipado / contactoConservado hasta el lanzamiento del producto o la resolución de la consulta. Eliminado a petición.

13. Tus derechos bajo el RGPD

Si estás ubicado en el Espacio Económico Europeo (EEE), tienes los siguientes derechos bajo el Reglamento General de Protección de Datos:

Derecho de acceso: Puedes solicitar una copia de los datos personales que tenemos sobre ti.
Derecho de rectificación: Puedes solicitar la corrección de datos personales inexactos o incompletos.
Derecho de supresión: Puedes solicitar la eliminación de tus datos personales ("Derecho al olvido"). A petición, eliminaremos tus datos de cuenta de Firestore dentro de los 30 días.
Derecho a la limitación del tratamiento: Puedes solicitar que limitemos el tratamiento de tus datos personales en determinadas circunstancias.
Derecho a la portabilidad de datos: Puedes solicitar tus datos personales en un formato estructurado, de uso común y legible por máquina.
Derecho de oposición: Puedes oponerte al tratamiento de tus datos personales para fines específicos.
Derecho a retirar el consentimiento: Cuando el tratamiento se basa en el consentimiento (p. ej., cookies de análisis), puedes retirar el consentimiento en cualquier momento sin afectar la licitud del tratamiento anterior.

Para ejercer cualquiera de estos derechos, contáctanos en privacy@kerna.io. Responderemos dentro de los 30 días. Si no estás satisfecho con nuestra respuesta, tienes derecho a presentar una reclamación ante tu autoridad supervisora local de protección de datos. En Polonia, es el Presidente de la Oficina de Protección de Datos Personales (UODO).

14. Privacidad infantil

Nuestros Servicios no están dirigidos a personas menores de 16 años. No recopilamos conscientemente datos personales de niños. Si nos damos cuenta de que hemos recopilado datos personales de un niño menor de 16 años, tomaremos medidas para eliminar esa información de inmediato. Si crees que hemos recopilado datos de un niño, contáctanos en privacy@kerna.io.

15. Cambios a esta política

Podemos actualizar esta Política de privacidad para reflejar cambios en nuestras prácticas, tecnología o requisitos legales. Te notificaremos los cambios materiales publicando la Política actualizada en esta página y actualizando la "Fecha efectiva" anterior. Para cambios significativos que afecten cómo procesamos tus datos, proporcionaremos un aviso prominente a través del complemento o por correo electrónico. Te recomendamos revisar esta página periódicamente. El uso continuado de los Servicios después de los cambios constituye la aceptación de la Política actualizada.

16. Contáctanos

Para cualquier pregunta, inquietud o solicitud sobre esta Política de privacidad o nuestras prácticas de datos:

Responsable del tratamiento: Kerna

Ubicación: Katowice, Polonia

Consultas de privacidad: privacy@kerna.io

Consultas generales: contact@kerna.io

Última actualización: 29 de junio de 2026

Lee nuestros Términos de servicio
Privacy Policy - Kerna | Kerna