Volver al inicio

Política de privacidad

Fecha de entrada en vigor: 19 de agosto de 2026

Concerto Labs (la «Empresa») opera The CEO Staff (el «Servicio», que incluye el sitio web theceostaff.com y la aplicación de escritorio para macOS y Windows) cumpliendo la Ley de Protección de Información Personal de Corea («PIPA») y demás normativa aplicable. Para tratar los datos personales de forma lícita y gestionarlos de manera segura, la Empresa establece y publica esta Política de privacidad conforme al artículo 30 de la PIPA.

The CEO Staff es una aplicación de escritorio que reconoce en tiempo real lo que dice la otra parte durante una videollamada, ofrece un guion de respuesta que el usuario puede leer y elabora un informe de resumen al terminar la reunión. Actualmente está disponible en macOS y Windows, y las funciones ofrecidas pueden variar según el sistema operativo. Por su propia naturaleza, el Servicio trata información que puede ser sensible — el audio de las reuniones y el contenido de las conversaciones —, por lo que la Empresa recoge por separado sus principios al respecto en el artículo 5.

En resumen

El contenido de las reuniones — audio, transcripciones, informes, base de conocimiento y demás — se guarda, como regla general, solo en su dispositivo.
La excepción es el uso de la función de compartir actas de reunión: en ese caso, el resumen, la transcripción y los datos de los participantes de esa acta se almacenan en los servidores de la Empresa. Las grabaciones no se suben a los servidores en ningún caso. Al revocar el uso compartido también se elimina lo almacenado (artículo 5.2).
La Empresa no utiliza sus conversaciones para entrenar modelos de IA.
La Empresa no vende datos personales a cambio de una contraprestación. El sitio web sí incorpora un píxel de Meta para medir el rendimiento publicitario; en las regiones donde se exige consentimiento previo funciona solo con consentimiento (artículo 10). La aplicación de escritorio no contiene ninguna tecnología publicitaria ni de seguimiento.
Informar a los participantes sobre la grabación y la transcripción y obtener su consentimiento es responsabilidad del usuario (artículo 5.4).
En los pagos, la Empresa no almacena el número completo de la tarjeta ni el código de seguridad; el desistimiento y los reembolsos se rigen por la Política de desistimiento, cancelación y reembolso de servicios de pago.

Artículo 1 (Ámbito de aplicación)

① Esta Política se aplica a todos los ámbitos siguientes.

  1. La visita al sitio web (theceostaff.com) y el registro previo para la beta
  2. El envío y la recepción de invitaciones, así como el alta y el inicio de sesión
  3. El uso de la aplicación de escritorio (macOS y Windows) (sesiones de reunión, base de conocimiento, ensayo, informes, compartición de actas, etc.)
  4. La consulta del visor web de actas compartidas (theceostaff.com/r/)
  5. La atención al cliente y los avisos

② Cuando la Empresa celebre un contrato específico con un cliente corporativo y trate los datos personales de su personal siguiendo sus instrucciones, dicho cliente será el responsable del tratamiento y la Empresa actuará como encargada. En tal caso prevalecerá la política de privacidad de ese cliente.

③ Esta Política no se aplica a los sitios y servicios externos enlazados desde el Servicio; consulte las políticas de sus respectivos operadores.

④ El Servicio puede ofrecer suscripciones de pago con periodos de tres meses o un año, junto con productos de pago adicionales. El desistimiento, la cancelación y el reembolso de los servicios de pago se rigen por la Política de desistimiento, cancelación y reembolso de servicios de pago.


Artículo 2 (Definiciones)

Los términos empleados en esta Política tienen el significado que sigue; los no definidos se rigen por la PIPA y la normativa aplicable.

  1. «Datos personales»: información sobre una persona viva que permite identificarla — nombre, dirección de correo electrónico, voz, etc. —, incluida la que la identifica al combinarse fácilmente con otra información.
  2. «Interesado»: la persona identificable mediante la información tratada; en esta Política incluye a los usuarios que acceden al Servicio, se registran previamente, se dan de alta o lo utilizan, así como a los terceros que participan en sus reuniones.
  3. «Usuario»: quien ha celebrado un contrato de uso con la Empresa y utiliza el Servicio.
  4. «Contenido de reunión»: el audio tratado durante el uso del Servicio, su transcripción, las traducciones, los resúmenes e informes, y la base de conocimiento, las FAQ y las entradas de memoria (Memory) registradas por el usuario; es decir, todo lo que el usuario aporta o el Servicio genera.
  5. «Encargado»: quien recibe de la Empresa el encargo de tratar datos personales.
  6. «Transferencia internacional»: la comunicación, el encargo o la conservación de datos personales fuera de la República de Corea.

Artículo 3 (Fines del tratamiento)

La Empresa trata los datos personales con los fines siguientes y no los utiliza para ningún otro. Si cambia la finalidad, adopta las medidas necesarias, como obtener un consentimiento específico conforme al artículo 18 de la PIPA.

  1. Recepción de registros para la beta y revisión de invitaciones: verificación de los solicitantes, evaluación de idoneidad, gestión del orden de invitación, envío de correos de invitación
  2. Alta y gestión de la cuenta: verificación de identidad (confirmación por correo), mantenimiento de la sesión, seguridad de la cuenta, prevención de altas duplicadas o fraudulentas
  3. Gestión del programa de invitaciones: emisión, entrega y caducidad de invitaciones, concesión y liquidación de recompensas (créditos de uso gratuitos) para quien invita y quien se registra
  4. Prestación del Servicio: reconocimiento de voz en tiempo real, generación de guiones de respuesta, traducción e interpretación, resúmenes e informes de reunión, almacenamiento y búsqueda en la base de conocimiento, las FAQ y la memoria, ensayo de reuniones
  5. Compartición de actas de reunión: creación del enlace web para compartir el acta solicitada por el usuario, gestión de los permisos de acceso, envío del enlace por correo a los participantes y tramitación de la revocación
  6. Gestión del consumo: concesión, consumo y caducidad de los créditos gratuitos
  7. Atención y avisos: respuesta a consultas, apoyo en la puesta en marcha, envío de comunicaciones necesarias como incidencias o cambios de política
  8. Mejora del Servicio y estadística: análisis estadísticos como el uso por funcionalidad y el diagnóstico de errores (por principio, seudonimizados o agregados)
  9. Prevención del uso indebido y cumplimiento normativo: detección de abusos y de obtención fraudulenta de créditos, gestión de controversias, cumplimiento de obligaciones legales
  10. Envío de información comercial (con consentimiento específico): novedades, eventos y promociones
  11. Medición del rendimiento publicitario: medición del comportamiento de los usuarios que llegan a través de un anuncio —visitas al sitio web, descargas y similares—, análisis de la eficacia publicitaria y creación de públicos publicitarios
  12. Pago y reembolso de los servicios de pago: pago de suscripciones y productos adicionales, gestión de los pagos recurrentes, confirmación del pago, emisión de recibos, tramitación de desistimientos, cancelaciones y reembolsos, prevención de pagos fraudulentos y gestión de controversias relacionadas con el pago

Artículo 4 (Categorías de datos tratados y forma de recogida)

① Registro previo para la beta (manifestación de interés)

TipoDatosForma de recogidaFinalidad
ObligatorioDirección de correo electrónicoIntroducción en el formulario de registroEnvío del correo de invitación
OpcionalNombre, puesto y función, tipo principal de reunión, número medio de reuniones al mes, si hay reuniones en otro idioma, motivo de la solicitud de invitaciónIntroducción en el formulario de registroEvaluación de idoneidad para la invitación y gestión del orden
Generado automáticamenteConsentimiento y fecha del consentimientoRegistro automático al enviarPrueba del consentimiento
Recogido automáticamenteIdioma de la solicitud, país de acceso (código de país), sistema operativoRecogida automática al enviarConocimiento de la demanda por región y entorno, preparación del lanzamiento

Es posible registrarse sin facilitar los datos opcionales, si bien la revisión de la invitación contará entonces con menos información.

② Alta e invitaciones

TipoDatosForma de recogida
ObligatorioDirección de correo electrónico, contraseña (almacenada cifrada), nombre, número de teléfonoIntroducción en el formulario de alta
Inicio de sesión socialDirección de correo, nombre, URL de la imagen de perfil, identificador de la cuenta socialFacilitado por el proveedor de autenticación, como Google
OpcionalImagen de perfil, organización y cargoIntroducción directa
InvitacionesDirección de correo de la persona invitada, historial de emisión, entrega, uso y caducidadIntroducidos y enviados por el usuario
CréditosSaldo de créditos, motivo de la concesión, historial de consumo, condición de miembro fundadorGenerados automáticamente en el Servicio

Número de teléfono: se almacena convertido al formato internacional (E.164, sin guiones) y se usa únicamente para avisos imprescindibles de la cuenta y para la verificación de identidad y el contacto durante la atención al cliente. No se utiliza con fines de marketing sin consentimiento aparte.

Advertencia al enviar invitaciones: introducir la dirección de correo de un tercero para enviarle una invitación equivale a facilitar sus datos personales a la Empresa. Debe obtener previamente su consentimiento. La Empresa utiliza esa dirección únicamente para enviar la invitación y comprobar su resultado, y la destruye sin dilación cuando la invitación caduca o no se utiliza.

③ Uso del Servicio (contenido de reunión)

Como regla general, el contenido de reunión se guarda únicamente dentro del dispositivo del usuario. Los servidores de la Empresa y los proveedores externos de IA y reconocimiento de voz intervienen solo como vía de tratamiento transitoria que genera un resultado y lo devuelve a la pantalla del usuario.

Excepcionalmente, cuando el usuario emplea la función de compartir actas, una instantánea de esa acta se almacena en los servidores de la Empresa. Los detalles se regulan en el artículo 5.2.

TipoDatosForma de recogidaLugar de conservación
AudioEntrada de micrófono del usuario y audio de la otra parte reproducido en su dispositivo (solo mientras hay una sesión activa)Solo se recoge si el usuario ha concedido expresamente los permisos de acceso al micrófono y de captura del audio del sistema exigidos por el sistema operativoNo se conserva (solo transita para el reconocimiento en tiempo real)
GrabacionesGrabación consolidada de la sesión (si el usuario emplea la función de grabación)Generada automáticamente durante la sesiónSolo en el dispositivo del usuario
TextoTranscripción del audio, traducciones y metadatos como momentos de intervención y reparto de la palabraGenerado automáticamente por el ServicioSolo en el dispositivo del usuario
Contenido generadoGuiones de respuesta, resúmenes en directo, informes de reunión, entradas de «memoria» extraídas automáticamente (posiciones, decisiones, compromisos)Generado automáticamente por el ServicioSolo en el dispositivo del usuario
Material registrado por el usuarioDocumentos de la base de conocimiento (archivos txt/md/pdf/docx subidos y documentos redactados en el Servicio), FAQ, carpetas y etiquetasRegistrados directamente por el usuarioSolo en el dispositivo del usuario
Información sobre los interlocutoresNombre, organización, cargo, notas sobre su perfil y resultados de investigación en fuentes públicas de las empresas y personas registradas por el usuarioIntroducidos por el usuario o buscados y resumidos, a su petición, a partir de información pública en la webSolo en el dispositivo del usuario
Actas compartidasTítulo, resumen estructurado, registro por tramos horarios, nombres de los intervinientes y transcripción (tiempo transcurrido desde el inicio de la reunión) del acta compartida, identificador del enlace y configuración del alcance de accesoSe generan cuando el usuario ejecuta la función de compartirAlmacenados en los servidores de la Empresa
Datos de los participantesDirecciones de correo y nombres de los participantes introducidos por el usuario e historial de envío de enlacesIntroducidos directamente por el usuarioAlmacenados en los servidores de la Empresa

La instantánea que se comparte no incluye las grabaciones. Además, las horas de la transcripción no se guardan como hora absoluta, sino solo como tiempo transcurrido desde el inicio de la reunión.

④ Información recogida automáticamente

DatosFinalidad
Registros de acceso (fecha y hora, ruta de la solicitud, código de respuesta), tipo de navegador al usar el sitio web, versión de la aplicación al usar la app, sistema operativo, código de país de accesoOperación del Servicio, diagnóstico de incidencias, seguridad
Dirección IP tras el inicio de sesiónDetección de accesos no autorizados a la cuenta (conservación de 90 días)
Datos de uso (número de usos por funcionalidad, duración de las sesiones, tokens consumidos, eventos de error)Descuento de créditos, estadística, mejora de la calidad
Información recogida por el píxel publicitario (eventos de visita de página, datos del navegador y del dispositivo, dirección IP, identificador de cookie de Meta)Medición del rendimiento publicitario (en las regiones donde se exige consentimiento previo, solo se recoge con consentimiento)
Cookies y tecnologías similaresVéase el artículo 10

⑤ Principio de minimización

  1. La Empresa no recoge ningún identificador único, como el número de registro de residente o el número de pasaporte.
  2. La Empresa no tiene por finalidad recoger datos sensibles como opiniones políticas, salud, vida sexual, datos genéticos o antecedentes penales. Dado que tales contenidos pueden aparecer de forma natural en una reunión, la Empresa aplica a todo el contenido de reunión las medidas reforzadas del artículo 5.
  3. La Empresa no crea ni conserva datos biométricos como huellas de voz para identificar al hablante. La distinción entre hablantes se realiza únicamente procesando por separado los canales de audio (su micrófono / el sonido de la otra parte).
  4. La Empresa no conserva un registro propio de las direcciones IP de quienes visitan el sitio; del país de acceso solo registra el código de país de la cabecera de la solicitud (por ejemplo, KR).

⑥ Pago y reembolso de los servicios de pago

TipoDatosForma de recogidaFinalidad
Datos de pagoTipo de medio de pago, número de pedido, número de autorización, importes y fechas de pago, cancelación y reembolso, producto de suscripción, periodo de suscripción, estado del pago recurrenteFacilitados por la pasarela de pago durante el pago y el reembolsoConfirmación del pago, gestión de los pagos recurrentes, cancelación y reembolso
Datos de reembolsoMotivo de la solicitud, historial de solicitud, aprobación y tramitación, importe reembolsadoIntroducidos por el usuario y generados automáticamente en el ServicioTramitación de desistimientos, cancelaciones y reembolsos y respuesta a usos indebidos
En reembolsos en efectivoTitular de la cuenta, entidad bancaria, número de cuentaIntroducidos por el usuario cuando no es posible reembolsar al medio de pago originalAbono del reembolso

Los datos del medio de pago — número de tarjeta, fecha de caducidad, código de seguridad y similares — los trata directamente la pasarela de pago. La Empresa no almacena el número completo de la tarjeta ni el código de seguridad.

⑦ Descarga de la aplicación

TipoDatosMétodo de recogidaFinalidad
ObligatorioNúmero de teléfonoIntroducción en el formulario de descargaConfirmar la descarga y contactar con indicaciones de uso

El número de teléfono se almacena convertido al formato internacional (E.164, sin guiones) y no se utiliza con fines de marketing sin consentimiento aparte.


Artículo 5 (Disposiciones especiales sobre el contenido de reunión)

El contenido de reunión recoge conversaciones entre el usuario y su interlocutor, por lo que requiere una protección particular. La Empresa observa los principios siguientes.

① Como regla general, el contenido de reunión solo se guarda en el dispositivo del usuario (diseño «local primero»)

  1. Las grabaciones, transcripciones, traducciones, guiones de respuesta, resúmenes e informes, entradas de memoria, la base de conocimiento y las FAQ, así como la información sobre los interlocutores, se guardan cifrados por cuenta en el área de datos propia de la aplicación en el dispositivo del usuario. Salvo que se ejecute la compartición de actas del apartado 2, esta información no se transmite ni almacena en los servidores de la Empresa, que no puede conservarla ni consultarla.
  2. Los servidores de la Empresa y los proveedores externos intervienen solo como vía de tratamiento transitoria que genera un resultado y lo devuelve a la pantalla. El flujo de audio para el reconocimiento de voz se envía al proveedor únicamente mientras dura la sesión y no se almacena; el texto para generar respuestas y resúmenes se envía al proveedor de IA y el tratamiento termina con la devolución del resultado (artículo 12). Si está activada el acta en tiempo real, durante la reunión también se envían al proveedor de IA, a intervalos regulares, las intervenciones de cada tramo para generar el resumen. Lo enviado se trata y concluye con la devolución del resultado y no se almacena.
  3. Tenga en cuenta que, al residir el contenido de reunión solo en su dispositivo, no podrá recuperarse en los casos siguientes.
    • Si elimina la aplicación junto con sus datos
    • Si restablece o cambia de dispositivo
    • Si el almacén de credenciales del sistema operativo (el llavero de macOS, la API de protección de datos de Windows y similares) se daña o se restablece y deja de poder leerse la clave de cifrado
    • Si accede desde otro dispositivo (no se admite la sincronización entre dispositivos)
    • Si inicia sesión con otra cuenta (los datos se almacenan separados por cuenta)

    La clave de cifrado que abre los datos de la cuenta está vinculada al área protegida del sistema operativo de ese dispositivo, de modo que copiar solo los archivos de datos a otro dispositivo no permite descifrarlos. Es un diseño intencionado para que quien se lleve los archivos no pueda ver su contenido. La Empresa no conserva copias de seguridad y, por tanto, no puede ayudar en la recuperación. Guarde aparte los informes y documentos importantes mediante la función de descarga del Servicio.

② Tratamiento al compartir un acta de reunión (excepción al principio «local primero»)

  1. Cuando el usuario emplea la función de compartir actas, el título, el resumen estructurado, el registro por tramos horarios, los nombres de los intervinientes, las direcciones de correo y nombres de los participantes y la transcripción de esa acta se almacenan como instantánea en los servidores de la Empresa. La finalidad es que los participantes que no usan la aplicación puedan consultar el acta mediante un enlace web. El correo enviado a los participantes contiene solo el título del acta, el enlace de consulta y la nota que haya escrito el usuario; no incluye el acta completa.
  2. Las grabaciones no forman parte de lo que se comparte y no se almacenan en ningún caso en los servidores de la Empresa.
  3. Las horas registradas en la transcripción no se guardan como hora absoluta, sino solo como tiempo transcurrido desde el inicio de la reunión.
  4. El usuario puede elegir el alcance entre «cualquiera con el enlace» y «solo participantes».
  5. El usuario puede revocar la compartición en cualquier momento; al hacerlo se elimina la instantánea almacenada en el servidor y los enlaces ya enviados dejan de dar acceso.
  6. Cuando el usuario introduce las direcciones de correo de los participantes para enviar el enlace, ello supone facilitar a la Empresa datos personales de terceros. El usuario debe informar previamente a esos participantes de que se comparte el acta y obtener el consentimiento necesario.
  7. La Empresa utiliza las direcciones de correo de los participantes que recibe únicamente para enviar el enlace al acta y comprobar el resultado.
  8. Si no se usa la función de compartir, el acta no sale del dispositivo del usuario.

③ No se utiliza para entrenar modelos de IA

La Empresa no utiliza el audio, las transcripciones, la base de conocimiento ni los informes de los usuarios para entrenar (training) o afinar (fine-tuning) modelos de inteligencia artificial. Los contratos con los proveedores externos de IA que emplea (artículo 12) establecen igualmente que esos datos no se destinan al entrenamiento de modelos.

④ Responsabilidad del usuario de informar y obtener el consentimiento

  1. El tratamiento de la voz del interlocutor se inicia por decisión y actuación del usuario, y la Empresa lo lleva a cabo siguiendo sus instrucciones.
  2. Antes de cualquier grabación o transcripción, es responsabilidad del usuario informar a los participantes y obtener el consentimiento que exija la legislación aplicable. La Ley de Protección del Secreto de las Comunicaciones de Corea prohíbe la grabación por quien no es parte de la conversación, y algunos países y estados — como California, en Estados Unidos — exigen el consentimiento de todos los participantes (all-party consent).
  3. La Empresa no responde de las controversias derivadas del incumplimiento de esta obligación y puede restringir el uso del Servicio si se constata un uso ilícito.

⑤ Control de acceso

  1. Como el contenido de reunión no compartido solo se guarda en el dispositivo del usuario, el personal de la Empresa no puede consultarlo. Incluso cuando la Empresa necesita revisarlo para dar soporte técnico o resolver una incidencia, el acceso resulta imposible salvo que el usuario lo facilite directamente. No obstante, las instantáneas de actas compartidas conforme al apartado 2 se almacenan en los servidores de la Empresa y son, por tanto, técnicamente accesibles. La Empresa concede permiso solo al menor número posible de personas, registra y gestiona el historial de accesos y no las consulta con finalidad distinta de la respuesta a incidencias y el cumplimiento de obligaciones legales.
  2. Cuando un usuario entrega directamente parte de su contenido de reunión en el marco de una consulta o de un aviso de error, la Empresa lo utiliza únicamente para atender esa solicitud y lo destruye sin dilación una vez concluida. En tal caso se registran la fecha, el motivo y la identidad de quien accede, y se conservan durante un año.
  3. Respecto de la información alojada en los servidores de la Empresa, como los datos de cuenta, los permisos se conceden al mínimo número de personas y el historial de accesos se registra y gestiona.

⑥ Control de la supresión

  1. El usuario puede eliminar por sí mismo y en cualquier momento, dentro del Servicio, sesiones concretas (grabación, transcripción, informe), documentos de la base de conocimiento, entradas de memoria y carpetas.
  2. Al eliminar la aplicación junto con sus datos, todo el contenido de reunión desaparece de inmediato.
  3. Como el contenido de reunión no compartido no se conserva en los servidores de la Empresa, no es necesaria una solicitud de supresión dirigida a la Empresa.
  4. El acta compartida se elimina del servidor al revocar la compartición dentro del Servicio. Si la revocación resulta difícil, puede solicitarse la supresión al contacto del artículo 14.

⑦ Información sobre los interlocutores (terceros)

  1. Cuando un usuario registra en la base de conocimiento el nombre, la organización o el perfil de un interlocutor, o solicita una investigación en fuentes públicas, la Empresa actúa siguiendo sus instrucciones. Corresponde al usuario comprobar que esa recogida y ese uso son lícitos.
  2. La investigación en fuentes públicas busca y resume únicamente información publicada en internet; la Empresa no construye una base de datos de personas.
  3. El tercero que haya sido interlocutor puede solicitar el acceso o la supresión de la información que le concierne a través del contacto del artículo 14. La Empresa trasladará la solicitud al usuario que conserva esa información y apoyará su tramitación.

Artículo 6 (Tratamiento y plazos de conservación)

① La Empresa trata y conserva los datos personales dentro del plazo previsto por la ley o consentido por el interesado.

TipoPlazo de conservación
Datos del registro para la betaDestrucción sin dilación una vez cumplida la finalidad con el envío de la invitación y, en todo caso, 1 año desde la recogida
Datos de descarga de la aplicación (número de teléfono)Destrucción sin dilación una vez cumplida la finalidad y, en todo caso, 1 año desde la recogida
Datos de la cuentaDestrucción sin dilación al darse de baja
Historial de invitaciones90 días tras la caducidad o el uso de la invitación
Historial de créditos1 año desde la caducidad de los créditos (concesión, liquidación y gestión de controversias)
Contenido de reunión no compartido (grabaciones, transcripciones, informes, memoria, base de conocimiento, FAQ)No conservado por la Empresa (solo en el dispositivo del usuario, hasta que este lo elimine)
Instantáneas de actas compartidasHasta que el usuario revoque la compartición o se dé de baja. Destrucción sin dilación al revocar
Correos de los participantes e historial de envío de enlacesDestrucción sin dilación al revocar la compartición o darse de baja
Registros de acceso a los enlaces de actas compartidas90 días
Registros de uso del Servicio1 año
Información recogida por el píxel publicitarioConservada por Meta conforme a su propia política; la Empresa no guarda registro aparte en forma que permita identificar a un usuario concreto
Registros de acceso y seguridad (incluida la IP tras el inicio de sesión)90 días
Registros sobre contratos y desistimientos5 años conforme a la Ley de Protección del Consumidor en el Comercio Electrónico
Registros sobre pagos y prestación del servicio5 años conforme a la Ley de Protección del Consumidor en el Comercio Electrónico
Registros sobre reclamaciones o controversias de consumo3 años conforme a la Ley de Protección del Consumidor en el Comercio Electrónico
Datos de la cuenta para reembolsosDestrucción sin dilación una vez completado el reembolso; si la ley exige conservarlos, se guardan por separado durante ese plazo
Registros del consentimiento comercialHasta la retirada del consentimiento

② La Empresa puede, previo aviso, marcar como inactiva o eliminar la cuenta de un usuario que no haya utilizado el Servicio durante un año o más.


Artículo 7 (Procedimiento y método de destrucción)

① Cuando los datos personales dejan de ser necesarios — por haber transcurrido el plazo o haberse cumplido la finalidad —, la Empresa los destruye sin dilación.

② Los datos almacenados en formato electrónico se eliminan de forma permanente por un método que impide su recuperación; los documentos en papel se trituran o incineran.

③ Los datos que deban conservarse en virtud de otras normas se almacenan y gestionan en una base de datos separada o en una ubicación distinta.


Artículo 8 (Comunicación a terceros)

① La Empresa trata los datos personales únicamente dentro de los fines del artículo 3 y solo los comunica a terceros con el consentimiento del interesado o en los supuestos de los artículos 17 y 18 de la PIPA, como una previsión legal específica.

② En la actualidad la Empresa no comunica datos personales a terceros. Se exceptúan los casos siguientes.

  1. Requerimiento lícito de una autoridad pública, como un órgano de investigación, siguiendo el procedimiento legal
  2. Transferencia necesaria por fusión o cesión de negocio (en cuyo caso se notifican previamente el hecho y los derechos del usuario)

La Empresa no vende datos personales a cambio de una contraprestación. No obstante, la información transmitida a Meta mediante el píxel publicitario del artículo 10 puede considerarse «venta» (sale) o «comunicación» (share) de datos personales conforme a determinadas leyes estatales de privacidad de Estados Unidos. El usuario puede rechazarlo en cualquier momento desde «Configuración de cookies» al pie del sitio (artículo 18.2).

④ Ante un requerimiento de información de un órgano de investigación, la Empresa examina los requisitos y el procedimiento legales y notifica el hecho al usuario afectado, salvo prohibición legal.


Artículo 9 (Encargo del tratamiento)

① Para prestar el Servicio con normalidad, la Empresa encarga parte del tratamiento a proveedores externos.

EncargadoTrabajo encargadoPaís de conservación
Supabase, Inc.Autenticación y operación de la base de datos de cuentas, invitaciones y créditos, almacenamiento de las actas compartidas por el usuario y provisión de su consulta web, y envío por correo de los enlaces para compartir actasRepública de Corea (región de Seúl, ap-northeast-2)
Korea PortOne Co., Ltd. (PortOne)Pago de suscripciones y productos adicionales, pagos recurrentes, cancelación de pagos y tramitación de reembolsosRepública de Corea

② De los encargados anteriores, Supabase, Inc. conserva los datos en una región situada en Corea, pero, al tener su sede en el extranjero, puede producirse un acceso desde fuera del país durante el soporte técnico o la resolución de incidencias. La Empresa detalla esta y las demás transferencias internacionales en el artículo 12.

③ Los demás encargados situados fuera del país figuran en el artículo 12.

④ Al celebrar el contrato de encargo, la Empresa establece por escrito, conforme al artículo 26 de la PIPA, la prohibición de tratamientos ajenos a la finalidad, las medidas de seguridad, los límites a la subcontratación, la supervisión y la responsabilidad por daños, y vigila que el encargado trate los datos de forma segura.

⑤ Cualquier cambio en el trabajo encargado o en el encargado se publica sin dilación a través de esta Política.


Artículo 10 (Dispositivos de recogida automática y su rechazo)

① La Empresa utiliza las cookies y tecnologías similares siguientes.

TipoFinalidadEfecto del rechazo
Cookies necesariasMantenimiento de la sesión, seguridad (protección CSRF)No es posible utilizar el Servicio
Cookies funcionales (como tcs-locale)Recordar el idioma, mantener el estado de la interfazLas preferencias no se conservan
Cookies de marketing (como _fbp, del píxel de Meta)Medición del rendimiento publicitario y creación de públicos publicitariosEl rendimiento publicitario no se contabiliza; el uso del Servicio no se ve afectado

② Para los usuarios de regiones donde se exige consentimiento previo (UE, EEE, Reino Unido, Suiza y Brasil), las cookies distintas de las necesarias se almacenan solo con su consentimiento. Los scripts de marketing ni siquiera se descargan antes del consentimiento. La elección es modificable en cualquier momento desde «Configuración de cookies» al pie del sitio.

③ Puede rechazar o eliminar las cookies desde la configuración de su navegador.

④ La Empresa no utiliza herramientas de analítica web. Para medir el rendimiento publicitario emplea, únicamente en el sitio web, el píxel de Meta (Meta Platforms, Inc.), con el fin de saber si quien vio un anuncio visitó el sitio o llegó a descargar, y para crear públicos publicitarios. El contenido de reunión, las actas y la información de cuenta nunca se transmiten al proveedor publicitario.

La aplicación de escritorio no contiene cookie ni tecnología de seguimiento alguna con fines publicitarios o analíticos. El píxel del apartado 4 solo existe en el sitio web. Solo guarda en el dispositivo los ajustes que el usuario haya elegido —idioma de la interfaz, preajustes de sesión, guiones del teleprompter y similares— y esa información no se transmite a los servidores de la Empresa.


Artículo 11 (Decisiones automatizadas y tratamiento con IA)

① El Servicio analiza las conversaciones con inteligencia artificial para generar guiones de respuesta, resúmenes e informes. Se trata de material de referencia que asiste al usuario; la Empresa no adopta con ello decisiones automatizadas con efectos jurídicos o de análoga relevancia.

② Los resultados generados pueden ser inexactos, por lo que la comprobación y valoración finales corresponden al usuario.

③ La Empresa no adopta decisiones automatizadas basadas en la elaboración de perfiles.


Artículo 12 (Transferencias internacionales)

① En la medida necesaria para prestar el Servicio y conforme al artículo 28-8, apartado 1, punto 3 de la PIPA (encargo o conservación para celebrar y ejecutar un contrato con el interesado), la Empresa transfiere datos personales al extranjero del modo siguiente.

Destinatario (contacto)PaísDatos transferidosMomento y medioFinalidad y plazo de conservación
OpenAI, L.L.C. (privacy@openai.com / 1455 3rd Street, San Francisco, CA 94158, USA)Estados UnidosTranscripciones de reunión, las intervenciones objeto del resumen por tramos del acta en tiempo real, extractos de la base de conocimiento, las FAQ y la memoria, indicios de investigación sobre personas (nombre, empresa, cargo)Envío por la red al generar respuestas, valoraciones, traducciones, resúmenes en tiempo real, resúmenes por tramos del acta en tiempo real, informes, ensayos y búsquedas webInferencia de IA generativa. El tratamiento termina con la devolución del resultado y la Empresa no ordena conservación adicional. No se utiliza para entrenar modelos
Soniox, Inc. (privacy@soniox.com / 1045 Helm Ln, Foster City, CA 94404, USA)Estados UnidosFlujo de audio de la reuniónEnvío en tiempo real mientras dura la sesiónReconocimiento de voz en tiempo real (STT). Las solicitudes en tiempo real se procesan de inmediato sin almacenarse y no se emplean para mejorar modelos
Supabase, Inc. (privacy@supabase.io / 970 Toa Payoh North, Singapore)Conservación: República de Corea (región de Seúl) / sede: Singapur y Estados UnidosDirección de correo, hash de la contraseña, nombre, número de teléfono, URL de la imagen de perfil, token de sesión, historiales de invitaciones y créditos, instantáneas de las actas compartidas por el usuario (título, resumen, registro por tramos horarios, nombres de los intervinientes, correos de los participantes, transcripción) (no incluye grabaciones)Envío por la red al darse de alta e iniciar sesión y en el momento en que el usuario comparte un actaAutenticación y base de datos de cuentas, y almacenamiento de las actas compartidas con su consulta web. Los datos residen en la región coreana; durante el soporte técnico y la resolución de incidencias puede producirse acceso desde el extranjero. Plazo de conservación igual al del artículo 6
Resend, Inc. (privacy@resend.com)Estados UnidosDirección de correo del destinatario, asunto y cuerpo, historial de envío y recepción, al compartir un acta, su título, el enlace y la nota introducida por el usuarioEnvío por la red al remitir correos de invitación y aviso y en el momento en que el usuario solicita el envío del correo para compartir un actaEnvío de correo transaccional y envío de los enlaces para compartir actas. Los registros de envío se conservan según la política del proveedor
Netlify, Inc. (privacy@netlify.com / 512 2nd Street, San Francisco, CA 94107, USA)Estados UnidosDatos de comunicación generados al atender las solicitudes del sitio (registros de acceso como la dirección IP)Envío automático al accederAlojamiento web y atención de solicitudes. La Empresa no recoge ni almacena por sí misma esos registros
Google LLC (data-access-requests@google.com / 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA)Estados UnidosDatos del registro para la beta (correo, consentimiento y fecha, idioma, país de acceso, sistema operativo), datos de cuenta en el inicio de sesión socialEnvío por la red al registrarse y al iniciar sesión con una cuenta socialConservación y gestión de los registros (Google Sheets), autenticación del inicio de sesión social. Plazo de conservación igual al del artículo 6
Telegram FZ-LLC (soporte: https://telegram.org/support)Emiratos Árabes UnidosDatos incluidos en los avisos de nuevo registro (dirección de correo y similares)Envío por la red al registrarseEnvío de avisos de nuevo registro a los operadores. Plazo de conservación igual al del artículo 6
Meta Platforms, Inc. (privacy@meta.com / 1 Meta Way, Menlo Park, CA 94025, USA) · para usuarios del EEE y el Reino Unido, Meta Platforms Ireland Ltd.Estados Unidos (vía Irlanda para usuarios del EEE y el Reino Unido)Eventos de visita de página del sitio web, datos del navegador y del dispositivo, dirección IP, identificador de cookie de MetaEnvío automático al visitar el sitio web. En las regiones donde se exige consentimiento previo, solo con consentimientoMedición del rendimiento publicitario y creación de públicos publicitarios. No se envían el contenido de reunión, las actas ni la información de cuenta. La conservación se rige por la política de Meta
Adobe Inc. (DPO@adobe.com / formulario en adobe.com/privacy)Estados UnidosDatos de acceso que el navegador envía automáticamente al cargar las fuentes web (dirección IP, datos del navegador)Envío automático al acceder (use.typekit.net)Suministro de fuentes web. La Empresa no recoge ni almacena estos datos
ProspectOne Sp. z o.o. (operadora de jsDelivr) (d@jsdelivr.com / ul. Królewska 65A, 30-081 Kraków, Polonia)PoloniaDatos de acceso que el navegador envía automáticamente al cargar recursos estáticos (dirección IP, datos del navegador)Envío automático al acceder (cdn.jsdelivr.net)Entrega de archivos estáticos mediante una CDN de código abierto. La Empresa no recoge ni almacena estos datos

Las grabaciones de sesión no se transfieren a ninguno de los proveedores anteriores.

③ El contenido de reunión solo se transmite y trata de forma transitoria para generar un resultado y no se almacena en proveedores extranjeros. Se exceptúan las instantáneas de las actas compartidas por el usuario: se almacenan en la región de Seúl (República de Corea) y puede producirse acceso desde el extranjero durante el soporte técnico del proveedor (artículo 5.2).

Los datos de pago no se transfieren al extranjero. Los pagos se tramitan mediante una pasarela de pago situada en Corea (artículo 9).

⑤ Los interesados pueden oponerse a la transferencia internacional de sus datos a través del contacto del artículo 14. Ahora bien, estas transferencias son imprescindibles para funciones esenciales del Servicio (reconocimiento de voz, generación con IA, autenticación, almacenamiento), por lo que oponerse puede limitar o impedir el uso del Servicio.

⑥ Las transferencias automáticas relacionadas con fuentes web y CDN pueden bloquearse desde los ajustes de bloqueo de contenido del navegador, si bien ello puede afectar a la presentación de las páginas.

⑦ Al contratar con encargados extranjeros, la Empresa aplica garantías adecuadas reconocidas por la normativa, como las cláusulas contractuales tipo (SCC), y asegura contractualmente la prohibición de entrenar modelos y de usar los datos para otros fines.


Artículo 13 (Derechos de los interesados y de sus representantes legales)

① Los interesados pueden ejercer en cualquier momento los derechos siguientes frente a la Empresa.

  1. Acceso al tratamiento de sus datos
  2. Rectificación en caso de error
  3. Supresión
  4. Limitación del tratamiento
  5. Retirada del consentimiento
  6. Portabilidad (descarga): los informes de reunión, las transcripciones y la base de conocimiento residen en su dispositivo y pueden descargarse directamente desde el Servicio.
  7. Revocación de un acta compartida: puede revocarla usted mismo desde la pantalla de gestión de comparticiones del Servicio o solicitarlo al contacto del artículo 14.

② Estos derechos pueden ejercerse desde la pantalla de configuración del Servicio o por escrito o correo electrónico dirigido al contacto del artículo 14; la Empresa actúa en un plazo de 10 días desde la recepción. Ahora bien, como la Empresa no conserva el contenido de reunión no compartido, el acceso, la rectificación y la supresión debe realizarlos el usuario dentro del Servicio. También cabe el ejercicio mediante representante, en cuyo caso deberá aportarse un poder que acredite la representación.

③ Puede negarse libremente a consentir la recogida y el uso de sus datos. No obstante, negar el consentimiento a los datos obligatorios limita el alta y el uso del Servicio. Negarse a los opcionales (como las comunicaciones comerciales) no supone desventaja alguna.

④ La Empresa comprueba que quien ejerce estos derechos es el interesado o un representante debidamente facultado.

⑤ Los interesados deben ejercer sus derechos sin infringir la normativa aplicable y sin lesionar los datos personales de terceros.

⑥ La información cuya conservación exige la Ley de Protección del Consumidor en el Comercio Electrónico, como los registros de pago y reembolso, puede quedar excluida de una solicitud de supresión o limitación; en tal caso la Empresa explicará el motivo.


Artículo 14 (Responsable de privacidad y solicitudes de acceso)

① La Empresa ha designado al responsable siguiente para dirigir el tratamiento de datos personales y atender las reclamaciones y solicitudes de reparación de los interesados.

  • Responsable de privacidad: Jemin You (COO)
  • Contacto: hello@theceostaff.com
  • Consultas sobre pagos y reembolsos: hello@theceostaff.com

② Los interesados pueden dirigir a ese contacto cualquier consulta, reclamación o solicitud de reparación relativa al tratamiento, incluidas las solicitudes de acceso del artículo 35 de la PIPA. La Empresa responde y actúa sin dilación y de buena fe.


Artículo 15 (Menores de 14 años)

① El Servicio no se dirige a menores de 14 años y la Empresa no recoge sus datos personales.

② Si se constata que se han recogido datos de un menor de 14 años, la Empresa los destruye sin dilación.


Artículo 16 (Medidas de seguridad)

Conforme al artículo 29 de la PIPA, la Empresa adopta las medidas siguientes.

  1. Medidas organizativas: elaboración y aplicación de un plan interno de gestión, limitación del personal que maneja datos personales al mínimo imprescindible para operar el Servicio, formación periódica de ese personal y gestión del historial de concesión, modificación y revocación de permisos
  2. Medidas técnicas
    • Cifrado de extremo a extremo en tránsito (TLS 1.2 o superior)
    • Cifrado de los datos almacenados (contraseñas con hash unidireccional; el contenido de reunión se cifra con una clave AES-256 por cuenta y esa clave se cifra en sobre mediante el almacén de credenciales del sistema operativo)
    • Aislamiento de datos por cuenta y control de acceso a nivel de fila (Row Level Security)
    • Eliminación estructural del riesgo de filtración mediante un diseño «local primero» que mantiene el contenido de reunión no compartido fuera de los servidores
    • Arquitectura en la que los datos del medio de pago los trata directamente la pasarela y nunca se almacenan en los servidores de la Empresa
    • Conservación de los registros de acceso y protección frente a su alteración
    • Prevención y detección de intrusiones y revisiones periódicas de vulnerabilidades
  3. Medidas físicas: los datos se alojan en instalaciones situadas en Corea de proveedores de nube con certificaciones de seguridad física (ISO 27001 / SOC 2 y similares)
  4. Respuesta ante incidentes: en caso de brecha, notificación a los interesados y comunicación a las autoridades dentro de los plazos legales

Artículo 17 (Vías de reparación)

Para obtener reparación por una vulneración, los interesados pueden acudir a los organismos siguientes en busca de resolución de controversias o asesoramiento. Son organismos independientes de la Empresa; diríjase a ellos si no queda satisfecho con la gestión realizada por la Empresa o si necesita una ayuda más detallada.

  1. Comité de Mediación de Controversias sobre Datos Personales: 1833-6972 (www.kopico.go.kr)
  2. Centro de Denuncias por Vulneración de la Privacidad (Korea Internet & Security Agency): 118 (privacy.kisa.or.kr)
  3. Fiscalía Suprema: 1301 (www.spo.go.kr)
  4. Agencia Nacional de Policía: 182 (ecrm.police.go.kr)

Artículo 18 (Disposiciones adicionales para la UE, el EEE, el Reino Unido y otras jurisdicciones)

① A los interesados situados en regiones donde se aplica el RGPD o normativa equivalente se les aplica además lo siguiente.

  1. Responsable del tratamiento: Concerto Labs. Contacto: Jemin You (COO) / hello@theceostaff.com.
  2. Bases jurídicas del tratamiento
    • Alta y prestación del Servicio: ejecución de un contrato (artículo 6.1.b del RGPD)
    • Tratamiento del audio y las transcripciones: consentimiento (artículo 6.1.a) y ejecución de un contrato (artículo 6.1.b)
    • Tramitación de pagos y reembolsos: ejecución de un contrato (artículo 6.1.b) y obligación legal (artículo 6.1.c)
    • Seguridad, prevención del uso indebido y mejora: interés legítimo de la Empresa (artículo 6.1.f)
    • Comunicaciones comerciales: consentimiento (artículo 6.1.a)
    • Obligaciones legales: artículo 6.1.c
  3. Derechos adicionales: además de los del artículo 13, dispone de los derechos de limitación, oposición y portabilidad, así como del derecho a presentar una reclamación ante la autoridad de control de su lugar de residencia.
  4. Transferencias fuera del EEE: se aplican garantías adecuadas como decisiones de adecuación y cláusulas contractuales tipo (CCT). La República de Corea obtuvo una decisión de adecuación de la Comisión Europea en diciembre de 2021.
  5. Decisiones automatizadas: la Empresa no adopta decisiones automatizadas en el sentido del artículo 22 del RGPD.

② Para los interesados de regiones con leyes estatales de privacidad de Estados Unidos, como California, la Empresa no vende datos personales por una contraprestación dineraria. No obstante, la transmisión mediante el píxel de Meta del artículo 10 puede constituir una «venta» (sale) de datos personales o una «comunicación» (share) con fines de publicidad personalizada conforme a dichas leyes, y el interesado puede oponerse (opt-out) desde «Configuración de cookies» al pie del sitio web. La Empresa también respeta como oposición la señal GPC (Global Privacy Control) del navegador. Los derechos de acceso, supresión, rectificación y no discriminación se garantizan según el artículo 13.

③ Esta Política se ha redactado tomando el texto coreano como versión auténtica; si una traducción difiere, prevalece el texto coreano en la medida en que ello no contravenga normas imperativas locales.


Artículo 19 (Modificación de esta Política)

① Cuando esta Política se amplíe, modifique o vea suprimida alguna parte, la Empresa lo comunicará con al menos 7 días de antelación a su entrada en vigor (30 días si el cambio afecta sustancialmente a los derechos de los interesados) mediante los avisos del sitio o esta página.

② Esta revisión ha introducido los cambios siguientes.

  1. Precisión de que, cuando el usuario emplea la función de compartir actas, el resumen, la transcripción y los datos de los participantes de esa acta se almacenan en los servidores de la Empresa (Resumen, artículos 3 y 4, artículo 5.2)
  2. Incorporación del plazo de conservación de las actas compartidas y del modo de eliminarlas revocando la compartición (artículo 6, artículo 5.6, artículo 13)
  3. Incorporación del encargo de tratamiento y de la transferencia internacional relativos a la compartición (artículos 9 y 12)
  4. Corrección de la forma del Servicio como aplicación de escritorio (macOS y Windows) y ajuste de los lugares de almacenamiento y de los supuestos de imposible recuperación al almacén de credenciales del sistema operativo (artículos 1, 4, 5.1, 10 y 16)
  5. Corrección del proveedor de IA generativa conforme al uso real e indicación del envío de los resúmenes por tramos del acta en tiempo real (artículo 12)
  6. (Modificación de 15 de agosto de 2026) Adición del número de teléfono a los datos obligatorios recogidos en el alta y actualización de la entrada correspondiente de transferencia internacional (artículos 4 y 12)
  7. (Modificación de 15 de agosto de 2026) Indicación de que se recoge el número de teléfono al descargar la aplicación (artículos 4 y 6)
  8. (Modificado el 19 de agosto de 2026) Incorporación del píxel de Meta para medir el rendimiento publicitario (Resumen, artículos 3, 4, 6, 8, 10, 12 y 18). En las regiones donde se exige consentimiento previo el script no se descarga antes del consentimiento y, en las demás, puede rechazarse en cualquier momento desde «Configuración de cookies»

Como hasta ahora, las grabaciones no se almacenan en ningún caso en los servidores de la Empresa y, si no se usa la función de compartir, el acta no sale del dispositivo del usuario.

③ Las versiones anteriores pueden consultarse a continuación.

  1. Vigente del 29 de julio de 2026 al 31 de julio de 2026 (v1, solo registro para la beta): ver versión anterior
  2. Vigente del 1 de agosto de 2026 al 5 de agosto de 2026 (v2, antes de los planes de pago): ver versión anterior

Disposición final

Esta Política entra en vigor el 11 de agosto de 2026.

Esta Política modificada (adición del número de teléfono a los datos recogidos) entra en vigor el 15 de agosto de 2026.

Esta modificación (introducción del píxel publicitario) entra en vigor el 19 de agosto de 2026.