Política de privacidad de SENSAÏ
Versión del 20 de septiembre de 2026, aplicable a partir de esa fecha.
Esta Política describe los tratamientos de datos de carácter personal llevados a cabo por SENSAÏ, las finalidades perseguidas, los plazos de conservación y los derechos de que dispone cada persona. Puede evolucionar con el servicio; solo la versión vigente, accesible en todo momento desde el servicio, es la que prevalece, y las versiones anteriores se conservan y pueden comunicarse a petición.
No constituye ni un registro de actividades de tratamiento ni una evaluación de impacto relativa a la protección de datos — esta última es objeto de un documento independiente.
Idioma. Esta Política está redactada de forma nativa en los seis idiomas de SENSAÏ (francés, inglés, alemán, español, portugués, coreano); la versión mostrada es la correspondiente al idioma elegido en el servicio. La versión francesa prevalece en caso de divergencia entre las versiones lingüísticas, por las mismas razones expuestas en el artículo «Idioma» de las Condiciones de uso.
1. Responsable del tratamiento y contacto
El responsable del tratamiento es KENGNE NJILO Honoré Malachie, empresario individual francés (entrepreneur individuel) acogido al régimen de microempresa (micro-entreprise), SIREN 977 778 422 (SIRET 977 778 422 00013), 2 place du Muguet Nantais, 44200 Nantes, Francia («MKN Coaching», nombre comercial de la entidad «MKN Life & Career Coaching»).
Para cualquier cuestión o solicitud relativa a los datos personales: malachie@betterlifewithmk.com.
La designación de un delegado de protección de datos no es obligatoria dado el tamaño actual de la estructura — el tratamiento no se realiza a gran escala en el sentido del artículo 37 del RGPD, atendiendo al número de personas afectadas hasta la fecha; este punto se reexaminará si la audiencia del servicio cambia de orden de magnitud; en todo caso, un contacto específico es la dirección anterior.
2. Datos afectados
Según las funciones utilizadas, SENSAÏ trata en particular:
- datos de cuenta: dirección de correo electrónico, contraseña (conservada únicamente en forma cifrada mediante hash), nombre de usuario, país de residencia (obligatorio al registrarse), declaración de mayoría de edad;
- datos de perfil y preferencias: franja de edad, zona horaria, idioma, nombre de pila o apodo comunicado a SAM, género y pronombres, estado sentimental declarado, preferencias de notificación, y otra información que el usuario elija facilitar;
- el contenido conversacional intercambiado con SAM por escrito y, cuando SAM Live esté activado, por voz (flujo de audio procesado en tiempo real, transcripciones), incluidos los resúmenes y síntesis generados automáticamente para la continuidad entre sesiones, la nota de sesión facilitada por el usuario, y los indicadores derivados (puntuación de forma mental, compromiso, temas recurrentes);
- los datos del RDP, cuando el usuario se suscribe a este: respuestas al cuestionario (preguntas de escala y respuestas escritas), información de admisión (franja de edad, país, género, orientación, estado sentimental), resultados e informe, y, en caso de itinerario en pareja, el identificador de la pareja vinculada y los consentimientos intercambiados; en caso de activación de la puesta en contacto entre solteros, el seudónimo y el código de puesta en contacto elegidos;
- datos de uso y técnicos necesarios para el funcionamiento, la seguridad, el diagnóstico y la mejora del servicio: registros de conexión, dirección IP, identificadores de sesión, métricas de rendimiento de las respuestas generadas (tiempo de respuesta, volúmenes, indicadores de calidad automatizados);
- información relacionada con la suscripción y el pago: identificador de sesión de pago, plan suscrito, estado de la suscripción, historial de facturación; SENSAÏ ni recibe ni conserva los datos de la tarjeta bancaria, tratados directamente por el proveedor de pago (§5);
- archivos subidos por el usuario (por ejemplo, una foto de perfil), cuando esta función está activada.
El contenido conversacional, los datos del RDP y los mensajes vinculados a una situación de angustia pueden revelar información relativa a la salud mental, a la vida sexual o a la orientación sexual, a la vida familiar o relacional, a las convicciones o a otros elementos sensibles en el sentido del artículo 9 del RGPD. SAM y el RDP están diseñados para recopilar este tipo de contenido como parte de su función. Se aplican dos regímenes distintos. El registro de esta información — el hecho de que SAM la anote a lo largo de la sesión — se rige por la ejecución del contrato: es la propia función del servicio, descrita en las Condiciones de uso. La relectura por parte de SAM de las cuatro categorías más sensibles (salud mental y seguimiento, espiritualidad y origen, identidad y vida relacional, temas a evitar) está sujeta al consentimiento explícito en el sentido del artículo 9, apartado 2, letra a), recabado mediante un gesto específico al inicio de una sesión («Memoria de SAM»), que puede rechazarse y revocarse en cualquier momento desde «Lo que SAM sabe de mí». Los datos del RDP están sujetos al mismo consentimiento explícito, recabado en el momento de la suscripción.
2.1 Tu seudónimo te protege
SENSAÏ te recomienda elegir un seudónimo y una dirección de correo electrónico que no lleve tu nombre. No es una formalidad: es lo que te permite contárselo todo a SAM. Tu nombre no aparece entonces en ningún lugar entre nosotros, y si la plataforma llegara a verse comprometida algún día, sería un avatar el primero en quedar expuesto.
Pero un seudónimo no garantiza el anonimato, y sería deshonesto dejarte creer lo contrario. Limita la identificación DIRECTA. El contenido de lo que cuentas — una profesión, una ciudad, un acontecimiento, una combinación de detalles — puede permitir reconocerte de forma indirecta. Por esa razón te aconsejamos no transmitir información que no sirva a tu acompañamiento.
SAM nunca te pedirá tu dirección postal, tu número de teléfono ni tu nombre real, y no los conserva. Si das alguno de forma espontánea en el curso de una conversación, permanece en el contenido de esa conversación — que puedes eliminar —, pero nunca se extrae hacia tu perfil de memoria.
Un corolario, y es importante: para ejercer tus derechos (§8), no se te pide ningún documento de identidad. La verificación se realiza mediante la dirección de correo electrónico de la cuenta. Exigir una identidad para ejercer un derecho contradiría el seudonimato sobre el que se sustenta el servicio.
2.2 Lo que SAM retiene de ti, y lo que nunca retiene
SAM recuerda de una sesión a otra. Eso es lo que marca la diferencia entre un acompañamiento real y una sucesión de conversaciones sin relación entre sí. Esto es exactamente lo que conserva, y por qué.
Lo que conserva — porque, sin ello, te haría repetir tu historia cada vez:
| Lo que se conserva | Para qué sirve |
|---|---|
| Tu situación tal como la cuentas: profesión, ciudad, entorno, contexto de vida | Para que no tengas que empezar de nuevo, y para adaptar lo que te propone |
| Los patrones que observa en ti, tus valores, lo que dices de quién eres, lo que tu cuerpo señala | Para nombrar lo que se repite, en lugar de tratar cada sesión como un evento aislado |
| Tus objetivos, tus compromisos de una sesión a otra, los ejercicios realizados y tu reacción a ellos | Para retomar el hilo, y no volver a proponerte lo que no funcionó |
| El contenido de tus sesiones y sus resúmenes | La continuidad del hilo, y tu propio acceso a lo que se ha dicho |
| Tu origen cultural y tu idioma, cuando los indicas o se desprenden de lo que dices | Para adaptar la forma de hablarte — un mismo consejo no se formula igual en todas partes. Estos elementos entran en el artículo 9 del RGPD; solo sirven a este fin |
Lo que nunca retiene: tu nombre real, tu dirección, tu número de teléfono, tus credenciales de acceso a otros servicios, tus datos bancarios (nunca pasan por SENSAÏ, §5).
Durante cuánto tiempo: mientras exista tu cuenta. No se aplica ninguna purga automática a la memoria de coaching, y no se promete ninguna — una memoria que se borra sola al cabo de N meses daría la ilusión de una decisión donde solo habría un contador. Tú eliminas una sesión, mensajes, o tu cuenta entera cuando quieras (§4, §8).
Lo que puedes hacer hoy con esta memoria: recuperarla íntegramente (exportación, §8) y eliminarla (sesión por sesión, o junto con la cuenta).
Sobre qué base: SENSAÏ aplica un modelo híbrido. La memoria ORDINARIA — tu situación, tus objetivos, los patrones que SAM observa, el contenido de tus sesiones — se rige por la ejecución del contrato: no depende de ningún gesto separado, exactamente igual que el resto del servicio, y nunca es bloqueante.
Cuatro categorías, que entran en el artículo 9 del RGPD — tu salud mental y tu seguimiento, tu espiritualidad y tu origen cultural, tu identidad y tu vida relacional, y los temas que prefieres evitar — siguen sujetas al consentimiento explícito en el sentido del artículo 9, apartado 2, letra a). Este consentimiento se recaba ahora mediante un gesto específico, presentado bajo el nombre «Memoria de SAM», al INICIO DE UNA SESIÓN — en la primera sesión para una cuenta nueva, en la sesión siguiente para una cuenta ya existente — y ya no en el registro, donde un consentimiento diluido entre otras formalidades no habría sido un consentimiento libre e informado en el sentido propio del término. Sin este gesto, estas categorías no entran ni en lo que SAM relee en sesión, ni en la restitución de su memoria, ni en el corpus de mejora (§3). La pregunta solo se vuelve a plantear si cambia el alcance.
Revisar esta decisión, en cualquier momento, sin eliminar tu cuenta. La retirada se realiza desde la página «Lo que SAM sabe de mí», mediante el botón «Retirar esta autorización» — un gesto de la misma naturaleza que el que dio el acuerdo, conforme al artículo 7, apartado 3, del RGPD. La retirada no elimina la cuenta, no cancela la suscripción y no impide que SAM siga acompañándote: solo la personalización dispone de menos elementos.
Dos autorizaciones, dos palancas independientes. Esta rige las categorías del artículo 9; la del §3 rige la reutilización de extractos para mejorar SAM. Rechazar o retirar una nunca arrastra a la otra: es posible autorizar la memoria sensible al mismo tiempo que se opone a cualquier contribución al corpus, y viceversa.
Lo que queda abierto, declarado aquí en lugar de dejarlo por descubrir:
- Este gesto se refiere a la RELECTURA y a la REUTILIZACIÓN de estas categorías, no a su registro: SAM sigue anotándolas en su diario interno incluso sin acuerdo, para que un acuerdo dado más tarde haga inmediatamente utilizable lo que ya se ha dicho. Un acuerdo dado hoy no regulariza retroactivamente un tratamiento anterior.
- Ciertos campos de texto libre — un acontecimiento vital significativo, contado con tus propias palabras — no están clasificados dentro de estas categorías y pueden, por tanto, escapar al gesto, aun cuando su contenido sea de la misma naturaleza. Esta clasificación no existe a día de hoy.
- Las sesiones de voz (SAM Live) todavía no presentan este gesto; esta función no está abierta al público.
2.3 Qué contiene la exportación de tus datos, y qué no
La exportación que activas desde tu perfil (§8) contiene lo que SAM conserva de ti: tu perfil de memoria, tus sesiones con sus mensajes palabra por palabra, los resúmenes, los balances de sesión, y lo que tú mismo has dicho sobre tus sesiones (tu nota, tu comentario escrito).
También contiene las piezas de tu relación contractual: tus compras del RDP (producto, importe, fechas, estado, referencia de pago), las dos declaraciones que diste antes de pagar — con su fecha y la versión del texto que tenías ante los ojos — y el registro de los eventos de facturación de tu cuenta. Son hechos que te conciernen, no juicios: por eso se entregan en autoservicio. No figuran los identificadores técnicos del proveedor de pago ni el estado interno del mecanismo que recogió tus declaraciones: no dicen nada de ti, dicen en qué punto está la máquina, y se te facilitan a petición como todo lo que se retiene.
Cuatro elementos están deliberadamente ausentes: la puntuación de derivación a un profesional, el bloqueo de derivación, la puntuación de desvinculación, y lo que cada sesión ha señalado sobre una posible situación de crisis. No son recuerdos: son conclusiones que el sistema ha extraído sobre ti, con sus umbrales. Una conclusión se entrega mejor con una persona capaz de explicarla y situarla en su contexto, no en un archivo descargado sin nadie a quien preguntar qué significa una cifra.
Tu derecho de acceso no se ve reducido por ello: estos elementos se te facilitan mediante simple solicitud a la dirección del §1, de forma gratuita, en el plazo legal, junto con su explicación. Es el canal el que se elige, no el contenido. El procedimiento interno está por escrito (docs/legal/PROCEDURE_DPO.md). Esta distinción entre un canal de autoservicio y un canal acompañado protege a la persona frente a una eliminación irreversible realizada por error; no obstaculiza ningún derecho, siendo idéntico el resultado obtenido por ambas vías.
3. Finalidades y bases jurídicas
| Finalidad | Datos principales | Base jurídica |
|---|---|---|
| Proporcionar el coaching conversacional (chat, voz), los ejercicios, la puntuación de forma mental y el panel; garantizar la continuidad entre sesiones (resúmenes, memoria) | cuenta, perfil, contenido conversacional, indicadores | ejecución del contrato; consentimiento explícito para los datos sensibles |
| Proporcionar el RDP: cuestionario, informe individual, informe de pareja (bajo doble consentimiento de ambas personas, revocable en cualquier momento), puesta en contacto entre solteros (mediante opt-in explícito, a través de seudónimo y código, revocable) — función no disponible hasta la fecha | datos RDP | ejecución del contrato; consentimiento explícito (datos sensibles, compartición con la pareja, puesta en contacto) |
| Adaptar el coaching de SAM a partir de un resumen del perfil RDP cuando las cuentas están vinculadas | resumen RDP (estilo de apego, perfil cognitivo, puntos de atención) | ejecución del contrato |
| Detectar mensajes que señalen angustia o peligro, mostrar recursos de orientación, interrumpir la sesión y notificar al equipo del servicio | contenido del mensaje, país, idioma | interés legítimo (seguridad de las personas) y, en su caso, salvaguardia de intereses vitales |
| Proteger y administrar la cuenta (autenticación, prevención de accesos fraudulentos, limitación de abusos, registro de acciones sensibles) | cuenta, datos técnicos | interés legítimo / obligación legal |
| Gestionar el acceso descubrimiento (recuento de mensajes por mes natural), la suscripción, la facturación y las obligaciones contables | uso, suscripción, facturación | ejecución del contrato; obligación legal |
| Enviar los correos electrónicos necesarios para el servicio (verificación de cuenta, restablecimiento de contraseña, facturas, notificaciones de seguridad) y, mediante opt-in, correos de seguimiento del coaching («cartas de SAM», insight del día) | correo electrónico, resúmenes | ejecución del contrato; consentimiento para los correos de seguimiento |
| Medir y mejorar la calidad del coaching: indicadores de calidad automatizados por sesión, estadísticas de uso agregadas | datos técnicos, contenido conversacional | interés legítimo |
| Mejorar los modelos y la calidad de las respuestas de SAM a partir de extractos de sesión desidentificados (eliminación del identificador de usuario, enmascaramiento automático de correos electrónicos, números, direcciones web, identificadores bancarios y otros datos directamente identificativos, seguido de un control mecánico), incluido para el desarrollo de modelos propios del Operador | extractos desidentificados de contenido conversacional | interés legítimo con derecho de oposición, para los contenidos ordinarios; consentimiento explícito (artículo 9, apartado 2, letra a), del RGPD) para cualquier contenido comprendido en el artículo 9 — véase más abajo |
| Responder a las solicitudes de soporte y ejercer los derechos de las personas | cuenta, contenido de la solicitud | ejecución del contrato; obligación legal |
Ninguna decisión que produzca efectos jurídicos o afecte significativamente a la persona se toma de forma exclusivamente automatizada: las puntuaciones, indicadores e informes son ayudas a la reflexión, y la orientación en caso de angustia no es más que una presentación de información.
Mejora de los modelos — dos regímenes, según lo que contenga la sesión.
Para los intercambios ordinarios, la reutilización de extractos se basa en el interés legítimo del Operador en mejorar la calidad de su servicio. Cualquiera puede oponerse con un clic desde su perfil, en cualquier momento, sin que ello afecte a su acceso al servicio.
Para los intercambios que afecten a una categoría especial de datos en el sentido del artículo 9 del RGPD — salud, convicciones, origen, orientación, vida afectiva — o que porten una señal de angustia, el interés legítimo no es suficiente. El artículo 9, apartado 2, enumera de forma limitativa las condiciones que autorizan el tratamiento de estos datos, y el interés legítimo no figura entre ellas. Estos extractos solo se incorporan al corpus, por tanto, si la persona ha consentido expresamente, mediante el gesto descrito en el §2.2 — el mismo que autoriza a SAM a releer estos contenidos de una sesión a otra. Este consentimiento queda fechado, versionado, y puede retirarse en cualquier momento.
Nada se excluye por principio. El corpus no se construye retirando sesiones: eso privaría a SAM de aprender precisamente allí donde debe ser mejor, puesto que acompaña a personas que atraviesan dificultades. Lo que no entra en él es lo que una persona se ha negado a dar — y una negativa sobre lo sensible nunca impide que sus intercambios ordinarios contribuyan a él.
Lo que se hace con los extractos admitidos. En cuanto una sesión afecta al artículo 9 o porta una señal de angustia, los extractos obtenidos de ella se registran sin referencia a la cuenta ni a la sesión, pasan por una limpieza automática desde el momento de su registro — nada identificativo se conserva jamás en claro, ni siquiera temporalmente — y se ponen en cuarentena, por tanto fuera de cualquier uso, hasta que un segundo proceso haya verificado mecánicamente su propia salida. Estas medidas buscan hacer impracticable la reidentificación; se suman al consentimiento, no lo sustituyen.
Una consecuencia que hay que decir con franqueza: una vez desvinculados, estos extractos ya no pueden encontrarse ni eliminarse a petición. Es el reverso exacto de su desidentificación. La retirada del consentimiento impide cualquier incorporación futura; no puede recuperar lo que ya no puede vincularse a nadie.
4. Plazos de conservación
| Dato | Duración | Por qué esta duración |
|---|---|---|
| Cuenta y datos de perfil | Duración de vida de la cuenta, y después eliminación (inmediata o diferida 30 días, véase más abajo) | Mientras uses el servicio. La eliminación borra, no aparta. |
| Contenido conversacional, resúmenes, puntuaciones, resultados RDP | Duración de vida de la cuenta, salvo eliminación por el usuario de una sesión o mensajes (posible en cualquier momento) | La memoria ES el objeto del servicio: vive con la cuenta. Ninguna purga automática, para que una sesión de hace seis meses siga siendo útil. |
| Extractos desidentificados utilizados para la mejora de los modelos | Sin límite de duración, conservados tras la eliminación de la cuenta, sin vínculo con la identidad | Desvinculados de la cuenta y de la sesión, ya no pueden asociarse a ti — por eso tampoco pueden encontrarse ni eliminarse a petición. |
| Decisión de derivación a un profesional, incluido su levantamiento | Duración de vida de la cuenta | Una decisión anulada sigue siendo rastreable: eso es lo que permite impugnarla. |
| Tokens de conexión caducados o revocados | 7 días | Seguridad: un token caducado no debe sobrevivir a su caducidad. |
| Registros de auditoría de acciones sensibles | Anonimizados a los 90 días (identificador de usuario, IP e identificador de navegador borrados) | Seguridad y prueba, durante el tiempo necesario, y luego eliminación de lo identificativo. |
| Exportaciones de datos solicitadas por el usuario | 30 días tras su generación | El archivo generado es temporal; tus datos originales no se eliminan con su supresión. |
| Eventos de facturación | Plazo legal de conservación contable: diez años (artículo L. 123-22 del Código de Comercio francés), disociados de la identidad tras la eliminación de la cuenta | Obligación legal (artículo L. 123-22 del Código de Comercio francés). |
| Copias de seguridad de la base de datos | Copia cifrada diaria, borrada automáticamente a los 30 días; se conserva una copia mensual más tiempo fuera de línea | Poder restablecer el servicio y tus datos tras un incidente, sin conservar copias indefinidamente |
| Datos conservados por el proveedor de pago | Según la política de Stripe | Política propia del proveedor de pago. |
Eliminación de la cuenta: coexisten dos vías (véase también las Condiciones de uso, art. 8) — eliminación inmediata e irreversible previa confirmación explícita, o desactivación seguida de una purga automática 30 días después si la solicitud no ha sido cancelada — para cancelar una eliminación diferida antes de su vencimiento, basta con escribir al soporte. En ambos casos, se elimina la práctica totalidad de los datos vinculados a la cuenta (perfil, contenido conversacional, resúmenes, puntuaciones, resultados RDP, ejercicios, pagos registrados en el servicio); los datos de una pareja RDP vinculada no se ven afectados, al romperse el vínculo de pareja. Algunos datos subsisten sin vínculo directo con la identidad de la persona (identificador de usuario disociado): registros de auditoría, eventos de facturación y extractos desidentificados mencionados en el §3.
5. Destinatarios y encargados del tratamiento
Las personas autorizadas del Operador acceden a los datos dentro del límite de sus funciones. A día de hoy, el Operador es la única persona habilitada; ningún tercero accede al contenido de las conversaciones. El acceso del Operador al contenido de las conversaciones se limita a los siguientes casos: tramitación de una solicitud del usuario, notificación de angustia (§3), control de calidad sobre una muestra reducida de sesiones, obligación legal.
El funcionamiento del servicio se apoya en las siguientes categorías de proveedores:
- Alojamiento de la infraestructura: Hostinger, servidor situado en Francia. Ningún dato de infraestructura se aloja fuera de la Unión Europea.
- Base de datos: una instancia PostgreSQL operada directamente por el Operador, en el servidor francés antes mencionado; ningún alojador de base de datos externo interviene.
- Almacenamiento de archivos (fotos de perfil y documentos subidos): Cloudflare (R2), en calidad de encargado del tratamiento, conforme a su anexo de tratamiento de datos; Cloudflare se adhiere al Marco de Privacidad de Datos UE-EE. UU.
- Pago y facturación: Stripe. SENSAÏ ni recibe ni conserva los datos de la tarjeta bancaria.
- Proveedores de modelos de inteligencia artificial para texto, a los que se transmite el contenido de los intercambios con SAM para generar las respuestas y los análisis asociados: Google (Google AI, modelos Gemini) y, a través de la plataforma de enrutamiento OpenRouter, otros proveedores externos de modelos (desactivados por defecto en la configuración actual). El contenido conversacional también se transmite a estos proveedores para los resúmenes de sesión, la evaluación automatizada de la calidad y la desidentificación de extractos (§3).
- Proveedores de voz para SAM Live: ningún proveedor está activado a día de hoy — SAM Live no está abierto al público. El proveedor elegido, los posibles plazos de conservación del audio y la calificación de la voz en relación con el artículo 9 se precisarán en esta Política antes de cualquier apertura.
- Envío de correos electrónicos transaccionales: Resend. Un servidor SMTP toma el relevo si este proveedor no está disponible.
- Infraestructura de procesamiento asíncrono y de caché (colas, sesiones): Redis, operado directamente por el Operador, en el mismo servidor francés; ningún proveedor externo interviene.
El inventario anterior debe completarse y validarse (función exacta, datos recibidos, país de tratamiento, acuerdos de encargo de tratamiento) antes de su publicación. Ningún dato se vende ni se transmite a terceros con fines publicitarios.
6. Transferencias fuera de la Unión Europea
El contenido de tus conversaciones se trata en Europa. Las llamadas a los modelos de inteligencia artificial pasan por el punto de acceso multirregional europeo de Vertex AI, para el cual el proveedor se compromete a que el tratamiento tenga lugar dentro de la Unión Europea. No es un ajuste que alguien pudiera olvidar activar: es el valor predeterminado del servicio, inscrito en su código y comprobado mediante una verificación automatizada.
El proveedor, sociedad de derecho estadounidense, sigue siendo susceptible de acceder a los datos desde Estados Unidos en los casos previstos por su contrato. Esta situación se rige por la decisión de adecuación de la Comisión Europea de 10 de julio de 2023 relativa al Marco de Privacidad de Datos UE-EE. UU., al que se adhiere, completada por las cláusulas contractuales tipo cuando resulten aplicables.
En las ofertas de pago de este proveedor — las únicas utilizadas aquí — los intercambios no se utilizan para entrenar sus propios modelos y no son objeto de ninguna revisión humana. Se conservan brevemente, únicamente con fines de detectar usos prohibidos y de cumplir sus obligaciones legales.
Ningún proveedor de voz está activado a día de hoy, al no estar SAM Live abierto al público.
7. Seguridad
Medidas técnicas implementadas en el servicio:
- contraseñas cifradas mediante hash, nunca almacenadas ni transmitidas en claro;
- autenticación mediante token firmado (JWT de clave asimétrica) transmitido a través de una cookie de sesión
httpOnly, restringida al protocolo seguro en producción y al mismo origen (SameSite=Strict); - protección contra la falsificación de solicitudes entre sitios (CSRF) en las solicitudes que modifican datos;
- limitación del número de solicitudes por periodo (por usuario y por dirección IP), bloqueo temporal tras intentos repetidos de inicio de sesión;
- registro de auditoría de las acciones sensibles sobre las cuentas;
- redes de seguridad deterministas, independientes de los modelos de inteligencia artificial, para la detección de angustia y para impedir cualquier autopresentación terapéutica de SAM;
- desidentificación en dos fases (enmascaramiento mecánico inmediato, seguido de una reescritura controlada) de los extractos conservados para la mejora de los modelos, con puesta en cuarentena de cualquier extracto cuyo enmascaramiento no esté verificado;
- protección contra intentos de inyección de instrucciones en la memoria de SAM.
Cifrado en tránsito (TLS) y en reposo, gestión de accesos de administrador, compartimentación de datos por cuenta. Se deposita diariamente una copia cifrada de la base de datos en un almacenamiento distinto del servidor, y su restauración se pone a prueba semanalmente — restaurada de verdad en una base de datos desechable, no simplemente verificada sobre el papel. Los archivos permanecen cifrados, y la clave no vive en el mismo lugar que ellos. No obstante, el Operador no garantiza ni un plazo de restablecimiento ni la ausencia total de pérdida, y sigue siendo útil exportar lo que uno desea conservar por sí mismo (§8). En caso de violación de datos, el Operador la notifica a la CNIL en un plazo de setenta y dos horas y, cuando el riesgo sea elevado, a las personas afectadas sin dilación indebida, de conformidad con los artículos 33 y 34 del RGPD.
8. Derechos de las personas
Con sujeción a las condiciones y límites legales, cualquier persona puede solicitar el acceso, la rectificación, la supresión, la limitación, la portabilidad de sus datos, oponerse a un tratamiento basado en el interés legítimo, y retirar en cualquier momento un consentimiento (sin efecto sobre la licitud del tratamiento anterior).
Desde su perfil, el usuario puede directamente: exportar sus datos (procesamiento asíncrono, archivo disponible durante 30 días; el contenido de la exportación y los cuatro elementos excluidos de ella se describen en el §2.3), eliminar una sesión o mensajes, eliminar su cuenta (de forma inmediata o diferida), gestionar sus opt-ins (correos de seguimiento, compartición con una pareja RDP), revocar su consentimiento al informe de pareja, y gestionar su suscripción.
El resto de solicitudes se dirigen a malachie@betterlifewithmk.com. El Operador responde en el plazo de un mes, prorrogable en dos meses para las solicitudes complejas, tras verificar que la solicitud procede efectivamente de la persona afectada — mediante la dirección de correo electrónico de la cuenta, nunca mediante un documento de identidad (§2.1). Una persona también puede presentar una reclamación ante la CNIL: https://www.cnil.fr/.
9. Menores
El servicio está reservado a personas de 18 años en adelante y no está destinado a menores. El Operador no recopila conscientemente datos de menores. Si una cuenta parece pertenecer a una persona menor de 18 años, se suspende y posteriormente se elimina junto con sus datos. Cualquier padre, madre o tutor que crea que un menor ha creado una cuenta puede escribir a malachie@betterlifewithmk.com. El registro rechaza cualquier edad declarada inferior a 18 años, en todos los itinerarios.
10. Cookies y rastreadores
El servicio solo instala cookies estrictamente necesarias para su funcionamiento, que no requieren consentimiento:
- una cookie de sesión de autenticación, firmada,
httpOnly, restringida al protocolo seguro en producción y al mismo origen; - una cookie técnica de protección contra ataques CSRF, con las mismas restricciones.
El servicio no utiliza ninguna cookie de medición de audiencia, ningún rastreador publicitario, ni ningún banner de consentimiento. Verificación del 06/09/2026: no se encontró ningún rastreador de terceros ni en la aplicación ni en las páginas públicas de sensai.betterlifewithmk.com y rdp.betterlifewithmk.com; el único recurso externo cargado es el servicio de tipografías Google Fonts, que por ello recibe la dirección IP del navegador. El sitio institucional betterlifewithmk.com está alojado en un creador de sitios web de terceros y sigue rigiéndose por las condiciones de ese proveedor, distintas de la presente Política.
11. Evoluciones de esta Política
Esta Política está fechada y versionada. Toda modificación sustancial se notifica a los usuarios que dispongan de una cuenta, por correo electrónico o dentro del servicio, con al menos treinta días de antelación a su entrada en vigor; las versiones sucesivas se conservan durante cinco años.