Esta Política de privacidad explica qué datos personales recopila Gmelius, cómo los usamos y qué derechos tiene usted. Cubre nuestro sitio web, nuestras aplicaciones y nuestros asistentes y agentes de IA, y explica cómo se articula con nuestro Acuerdo de tratamiento de datos (DPA) para clientes empresariales.
Versión 2.0 — Publicada el 10 de septiembre de 2026 — En vigor desde el 12 de octubre de 2026. La versión anterior sigue aplicándose hasta esa fecha. En caso de discrepancia, prevalece la versión en inglés.
1. Quiénes somos y ámbito de aplicación
Gmelius SA («Gmelius», «nosotros») es una sociedad suiza (CHE-411.148.873) con sede en Ginebra, Suiza. Ofrecemos una plataforma de colaboración e IA para Google Workspace que incluye bandejas de entrada compartidas, automatización de flujos de trabajo y asistentes y agentes de IA (en conjunto, los «Servicios»).
Dos funciones. Tratamos datos personales en dos calidades, sujetas a reglas distintas:
- Como encargado del tratamiento, por cuenta de nuestros clientes. El contenido de sus correos, borradores, adjuntos, eventos de calendario, archivos de Google Drive, datos de aplicaciones de terceros conectadas y cualquier otro contenido que su organización y sus usuarios pongan a disposición a través de los Servicios («Contenido del Cliente») se trata siguiendo las instrucciones de la organización que ha contratado los Servicios (el «Cliente»). El Cliente es el responsable del tratamiento del Contenido del Cliente. Este tratamiento se rige por nuestro Acuerdo de tratamiento de datos («DPA») y, si se ha firmado, por nuestro HIPAA Business Associate Agreement. Si utiliza los Servicios dentro de una organización cliente, dirija sus preguntas sobre el Contenido del Cliente a su organización.
- Como responsable del tratamiento, para nuestros propios fines. Determinamos el tratamiento de los datos descritos en las secciones 2 y 3: datos de cuenta e identidad, facturación, datos de uso, comunicaciones de soporte y marketing y datos del sitio web. La presente Política rige ese tratamiento.
Cuando esta Política y el DPA traten ambos del Contenido del Cliente, prevalece el DPA para los Clientes que lo hayan aceptado.
2. Datos personales que recopilamos
Datos de cuenta e identidad
- Nombre, dirección de correo electrónico, foto de perfil o Gravatar
- Zona horaria y preferencias de idioma
- Firmas y alias de Gmail; lista de etiquetas de Gmail y calendarios de Google
- Configuración de Gmelius (suscripción, plantillas, notas, tableros, reglas de automatización, configuraciones de agentes)
- Identificadores de hilos, borradores y mensajes vinculados a funciones de Gmelius (etiquetas compartidas, secuencias, notas)
Contenido del Cliente al que accedemos mediante las API de Google Workspace
- Mensajes, borradores, etiquetas y ajustes de Gmail
- Eventos y listas de calendarios de Google Calendar
- Archivos y metadatos de Google Drive — opcional, solo cuando se ha creado un agente con acceso a Google Drive
- Perfil básico de la cuenta de Google (nombre, correo electrónico, foto de perfil)
Nuestro acceso a estos datos y su uso se rigen por la sección 5 (API de Google Workspace — Uso limitado). Solo recopilamos lo que requieren las funciones que usted activa.
Contenido del Cliente procedente de aplicaciones conectadas
Cuando su organización conecta una aplicación de terceros (por ejemplo, un CRM, una herramienta de mensajería o de automatización), tratamos los datos intercambiados con esa aplicación según se describe en la sección 6.
Datos específicos de ciertas funciones
- Seguimiento de correos: asunto y destinatarios de los correos rastreados, y eventos de apertura y clic.
- Asistentes y agentes de IA: véase la sección 4.
Datos de uso, dispositivo y soporte
- Registros, dirección IP, tipo de navegador y dispositivo, uso de funciones y eventos de diagnóstico
- Comunicaciones con nuestros equipos de soporte y ventas, incluido el contenido de sus solicitudes
Datos del sitio web y marketing
- Cookies y tecnologías similares descritas en nuestra Política de cookies
- Información que facilita al solicitar una demo, descargar un recurso o suscribirse a comunicaciones
3. Finalidades y bases jurídicas
- Prestar los Servicios, crear y proteger su cuenta y ofrecer las funciones activadas — ejecución de un contrato (art. 6.1.b RGPD).
- Operar, proteger y mejorar los Servicios, incluida la prevención de abusos y fraudes y la elaboración de estadísticas agregadas y anonimizadas — interés legítimo (art. 6.1.f).
- Prestar soporte y responder a sus solicitudes — ejecución de un contrato e interés legítimo.
- Comunicarnos con usted sobre los Servicios, incluidas actualizaciones de producto y, cuando esté permitido, comunicaciones de marketing de las que puede darse de baja en cualquier momento — interés legítimo o consentimiento (art. 6.1.a) cuando la ley lo exija.
- Facturar y cumplir obligaciones legales, en particular contables y fiscales — obligación legal (art. 6.1.c).
El Contenido del Cliente nunca se utiliza con fines de marketing, publicidad o elaboración de perfiles, y los datos de Google Workspace solo se usan conforme a la sección 5. Cuando se aplica el Derecho suizo, nos basamos en las justificaciones correspondientes de la Ley federal de protección de datos (LPD).
4. Asistentes y agentes de IA
Gmelius ofrece funciones de IA, entre ellas los asistentes de clasificación, asignación y respuesta, y agentes configurables («Meli») capaces de leer, clasificar, redactar y actuar en su nombre (en conjunto, las «Funciones de IA»). Las activa el administrador del Cliente o los usuarios individuales; no están activas por defecto.
Datos que tratan las Funciones de IA
- Los asistentes de clasificación y asignación tratan en tiempo real el asunto y el cuerpo de los correos entrantes para clasificarlos o enrutarlos. La Función de IA no almacena este contenido.
- Los asistentes de respuesta tratan el cuerpo de un hilo de correo para generar un borrador. Los borradores y, si están activadas, las preferencias de estilo derivadas de su propia cuenta se almacenan cifrados para personalizar futuros borradores. Puede eliminar estos datos en cualquier momento.
- Los agentes solo acceden a las fuentes seleccionadas por el Cliente al crearlos (por ejemplo, Gmail, Google Calendar, Google Drive o una aplicación conectada) y únicamente en respuesta a una tarea iniciada por usted o a un flujo que haya configurado. Sus resultados (borradores, etiquetas, decisiones de enrutamiento, acciones) se registran en una pista de auditoría que le permite revisar qué hizo un agente y por qué.
Uso de modelos de IA
- Las Funciones de IA se basan en modelos fundacionales de terceros operados por los proveedores incluidos en nuestra lista de subencargados. Solo recurrimos a proveedores que se comprometen contractualmente a una retención nula de datos: los datos se tratan para devolver un resultado y el proveedor no los almacena ni registra más allá del tratamiento inmediato.
- Sus datos nunca se utilizan para desarrollar, mejorar o entrenar modelos generalizados de IA o de aprendizaje automático, ni los nuestros ni los de un proveedor. Cualquier personalización es específica de su cuenta.
- La revisión humana de entradas o salidas de IA por personal de Gmelius solo se produce en los casos descritos en «Acceso humano limitado» en la sección 5.
Supervisión humana y decisiones automatizadas
Las Funciones de IA asisten a las personas; no toman decisiones con efectos jurídicos o significativamente similares sobre los individuos. El Cliente controla el grado de autonomía de cada agente, incluida la exigencia de aprobación humana antes de una acción (por ejemplo, antes de enviar un correo). El contenido generado por IA puede contener errores y debe revisarse antes de utilizarse.
Conservación y control
Los datos de personalización y las pistas de auditoría de los agentes se conservan durante su suscripción y se eliminan al borrar el agente, el usuario o la cuenta, con sujeción a la sección 9. Puede modificar el acceso de un agente, eliminarlo, desactivar las Funciones de IA, revocar los permisos de Google o eliminar su cuenta en cualquier momento.
5. API de Google Workspace — Uso limitado
Gmelius se conecta a las API de Google Workspace (Gmail, Google Calendar y, opcionalmente, Google Drive) y a su perfil de cuenta de Google para prestar las funciones que usted activa. Los permisos se solicitan de forma incremental: solo pedimos el acceso que requieren las funciones que realmente utiliza, en el momento en que las activa. Nuestro acceso y uso se rigen por la Google API Services User Data Policy, incluidos sus requisitos de Uso limitado (Limited Use).
El uso y la transferencia por parte de Gmelius a cualquier otra aplicación de la información recibida de las API de Google se ajustarán a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
El uso de datos de usuario brutos o derivados recibidos de las API de Workspace se ajustará a la Google User Data Policy, incluidos los requisitos de Limited Use.
Texto original en inglés que prevalece: «Gmelius' use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.»
Qué significa en la práctica
- Solo funciones visibles para el usuario. Utilizamos los datos de usuario de Google únicamente para ofrecer y mejorar funciones visibles y destacadas en la interfaz de Gmelius.
- Sin publicidad. No utilizamos los datos de usuario de Google para publicidad, incluidos el retargeting y la publicidad personalizada o basada en intereses.
- Sin venta de datos. No vendemos datos de usuario de Google ni los transferimos a terceros salvo cuando sea necesario para prestar o proteger los Servicios, a una aplicación conectada por instrucción explícita suya (sección 6) o cuando la ley lo exija.
- Sin entrenamiento de IA/ML generalizado. No utilizamos, ni permitimos que nuestros proveedores de IA utilicen, datos de Google Workspace brutos o derivados para desarrollar, mejorar o entrenar modelos generalizados de IA o aprendizaje automático. Cuando las funciones se basan en modelos de IA (sección 4), los datos se tratan únicamente para devolver un resultado al usuario que lo solicitó, bajo un acuerdo de retención nula con el proveedor del modelo.
- Acceso humano limitado. Ninguna persona lee los datos de usuario de Google salvo (i) con su consentimiento explícito para acceder a mensajes o archivos concretos, (ii) por motivos de seguridad, como la investigación de abusos, (iii) para cumplir la ley, o (iv) cuando los datos se han agregado y anonimizado para operaciones internas.
Permisos que solicitamos y por qué
- Gmail (leer, redactar, enviar y gestionar mensajes) — para bandejas compartidas, etiquetas compartidas, notas, plantillas, secuencias y campañas, seguimiento de aperturas y clics, y Funciones de IA.
- Ajustes de Gmail — para replicar sus preferencias, incluidos alias y firmas.
- Google Calendar — para sincronizar los tableros de Gmelius con sus calendarios y vincular tarjetas o tareas a eventos.
- Google Drive (opcional) — se solicita solo si crea un agente de Gmelius al que otorga acceso a Google Drive. Ese acceso permite al agente localizar, leer, referenciar y, si usted se lo pide, crear o actualizar archivos de su Drive para completar las tareas asignadas. Si no crea un agente con acceso a Drive, este permiso nunca se solicita y Gmelius no accede a su Drive.
- Perfil básico y dirección de correo — para crear e identificar su cuenta de Gmelius.
Agentes de IA y Model Context Protocol (MCP)
Gmelius expone una interfaz basada en el Model Context Protocol (MCP) que permite a agentes de IA actuar en su nombre dentro de Gmelius. Esta interfaz está disponible exclusivamente para agentes creados y operados por Gmelius. No ponemos sus datos de Google Workspace a disposición, a través de MCP, de clientes o agentes de IA de terceros que no operemos.
El acceso de los agentes está sujeto a las mismas reglas. Usted decide qué fuentes de datos puede usar cada agente al crearlo, y cualquier permiso adicional de Google se le solicita en ese momento. Un agente solo recupera datos de Google en respuesta a una tarea iniciada por usted o a un flujo configurado. Esos datos se utilizan para producir el resultado solicitado, no se conservan más allá de lo necesario para entregarlo y mantener una pista de auditoría, y nunca se emplean para entrenar modelos generalizados de IA.
Puede revocar el acceso de Gmelius a su cuenta de Google en cualquier momento desde la página de permisos de su cuenta de Google, y eliminar su cuenta de Gmelius y los datos asociados desde su página de Cuenta.
6. Integraciones y conectores de terceros
Los Servicios pueden conectarse a aplicaciones de terceros como herramientas de CRM, mensajería, gestión de proyectos o automatización («Aplicaciones Conectadas»). La conexión solo se establece cuando un administrador o usuario del Cliente la activa explícitamente y autoriza el acceso correspondiente.
- Los datos fluyen hacia y desde una Aplicación Conectada solo según la configuración del Cliente, por ejemplo para adjuntar un correo a un registro del CRM o publicar una notificación en un canal de chat. Un agente con acceso a una Aplicación Conectada lo usa únicamente para las tareas asignadas.
- Los datos de Google Workspace se transfieren a una Aplicación Conectada solo si usted ha configurado explícitamente ese flujo, de acuerdo con los requisitos de Limited Use de la sección 5.
- Las Aplicaciones Conectadas son operadas por terceros bajo sus propias condiciones y políticas de privacidad. Una vez transferidos los datos por instrucción suya, su tratamiento posterior corresponde a ese proveedor y a su organización, no a Gmelius. Las Aplicaciones Conectadas no son subencargados de Gmelius.
- Puede desconectar una Aplicación Conectada en cualquier momento desde sus ajustes de Gmelius.
7. Cómo compartimos datos personales
No vendemos ni alquilamos datos personales. Solo los compartimos:
- Con subencargados que alojan, protegen o ayudan a prestar los Servicios (infraestructura en la nube, proveedores de modelos de IA, CDN, envío de correo, pagos, herramientas de soporte y CRM). Cada uno está vinculado por un acuerdo de tratamiento de datos; la lista actual figura en nuestro DPA.
- Con Aplicaciones Conectadas por instrucción suya (sección 6).
- Dentro de su organización, cuando su administrador gestiona usuarios, bandejas compartidas y agentes.
- Por motivos legales, cuando lo exija la ley, una orden judicial o una autoridad competente, o para proteger nuestros derechos, a nuestros usuarios o al público. Cuando esté permitido, informaremos al Cliente afectado para que pueda solicitar una medida de protección.
- En una operación societaria, como una fusión o adquisición, con sujeción a confidencialidad y a esta Política.
8. Transferencias internacionales
Gmelius está establecida en Suiza y nuestra infraestructura se aloja en Google Cloud. Algunos subencargados están en Estados Unidos. Cuando datos personales de Suiza, el EEE o el Reino Unido se transfieren a un país sin decisión de adecuación, nos basamos en las Cláusulas contractuales tipo de la Comisión Europea (con los anexos suizo y británico) y, cuando el destinatario está certificado, en los Data Privacy Frameworks UE-EE. UU., Suiza-EE. UU. y Reino Unido. Suiza está reconocida como país con nivel de protección adecuado por la Comisión Europea y el Reino Unido.
9. Conservación de datos
Conservamos los datos personales mientras su cuenta esté activa y durante el tiempo necesario para prestar los Servicios, cumplir obligaciones legales, resolver disputas y hacer cumplir nuestros acuerdos. Cuando elimina una cuenta individual, borramos los datos asociados en un plazo de 30 días. Cuando un Cliente cancela su suscripción, el Contenido del Cliente se devuelve o elimina en los plazos previstos en nuestro DPA. En ambos casos, algunos datos pueden permanecer en copias de seguridad cifradas hasta 90 días y los registros de facturación se conservan durante el periodo exigido por el Derecho suizo. Los datos de personalización de IA y las pistas de auditoría de los agentes siguen las mismas reglas (sección 4).
10. Seguridad de los datos
- Cifrado: todos los datos se cifran en tránsito (TLS) y en reposo.
- Controles de acceso: el acceso a datos personales está restringido al personal autorizado según la necesidad de conocer, y se registra y revisa.
- Salvaguardas de los agentes: los agentes operan dentro de los límites de permisos definidos por el Cliente, con pasos de aprobación humana configurables y una pista de auditoría completa.
- Garantías: nuestra infraestructura y prácticas se supervisan de forma continua. Contamos con certificación SOC 2 Type II. Véase gmelius.com/legal/security y nuestro Trust Center.
11. Sus derechos
Según su lugar de residencia, tiene derecho de acceso, rectificación, supresión, portabilidad, limitación y oposición, a retirar su consentimiento y a no ser objeto de una decisión basada únicamente en un tratamiento automatizado con efectos jurídicos o significativamente similares. Los residentes de California tienen derechos equivalentes conforme a CCPA/CPRA; no vendemos ni compartimos datos personales para publicidad conductual entre contextos.
Para ejercer sus derechos, escriba a privacy@gmelius.com. También puede eliminar su cuenta desde su página de Cuenta de Gmelius. Si su solicitud se refiere a Contenido del Cliente, le remitiremos a su organización y la asistiremos conforme a nuestro DPA. Tiene derecho a presentar una reclamación ante una autoridad de control, en particular el Comisionado federal suizo de protección de datos (PFPDT), la autoridad de su Estado miembro del EEE (en España, la AEPD) o el ICO en el Reino Unido.
Nuestro delegado de protección de datos está disponible en dpo@gmelius.com.
12. Analítica y cookies
En nuestro sitio web usamos servicios de analítica, incluidos Google Analytics y Microsoft Clarity configurados para anonimizar las direcciones IP, y HubSpot para entender el uso de nuestro sitio y gestionar nuestras relaciones comerciales. Estos servicios no reciben datos obtenidos a través de las API de Google Workspace ni Contenido del Cliente. Consulte nuestra Política de cookies.
13. Pagos
Los pagos los procesa Stripe, Inc. (PCI DSS nivel 1). No almacenamos datos completos de tarjeta. Consulte la política de privacidad de Stripe.
14. Enlaces a otros sitios
Nuestros Servicios pueden contener enlaces a sitios no operados por Gmelius. No somos responsables de sus prácticas de privacidad.
15. Menores
Los Servicios están destinados a uso profesional y no se dirigen a menores de 16 años. No recopilamos a sabiendas datos de menores.
16. Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios en nuestras prácticas o por motivos legales, regulatorios u operativos. Los cambios sustanciales se notificarán con al menos treinta (30) días de antelación a su entrada en vigor, por correo electrónico a los administradores de cuenta y mediante un aviso en nuestro sitio web, salvo que la ley exija un plazo más corto. La fecha de entrada en vigor figura al inicio del documento.
17. Legislación aplicable, idioma y contacto
Esta Política se rige por el Derecho material suizo. Cualquier disputa derivada de ella se somete a los tribunales competentes del cantón de Ginebra, con reserva del recurso ante el Tribunal Federal suizo.
Esta Política está redactada en inglés. Las traducciones se facilitan únicamente por comodidad; en caso de discrepancia, prevalece la versión en inglés.
Gmelius SA, Route de Pré-Bois 14, 1216 Cointrin / Meyrin, Ginebra, Suiza — privacy@gmelius.com