Legal
Política de Privacidad
Última actualización: 5 de junio de 2026
Versión: 1.1
Esta página explica de manera clara qué datos recabamos, por qué, con quién los compartimos y qué control tienes sobre ellos. Es la versión legible de nuestro Aviso de Privacidad Integral formal (estructurado según la LFPDPPP de México) y nuestra postura equivalente frente al GDPR de la Unión Europea para usuarios en España.
Lo esencial en 5 puntos
- Recabamos sólo lo necesario para que la Plataforma funcione: email, perfil, actividad en Momus, datos de pago vía Stripe.
- No vendemos tus datos. Punto. No hay un "modelo de negocio" basado en tu perfil que vendamos a terceros.
- Compartimos sólo con proveedores que necesitamos: Clerk (login), Stripe (pagos), Resend (email), Meta WhatsApp (si lo autorizas), Cloudflare R2 (storage), Railway (infra), PostHog (analítica, sólo con tu consentimiento).
- Tú controlas qué te llega desde /settings/notifications: email marketing, WhatsApp, etc. son opt-out simple.
- Puedes ejercer tus derechos en cualquier momento: acceso, rectificación, cancelación, oposición, portabilidad (GDPR). Escribe a [email protected].
Quién es el responsable
Firefish S.A. de C.V., sociedad mexicana con RFC FIR140306QC4, domicilio en Avenida Vista Real Manzana III Lote 14, Interior T2-1301, Colonia Lomas Country Club, C.P. 52779, Huixquilucan, Estado de México, México, que opera la plataforma Momus.
Para asuntos de protección de datos: [email protected].
Qué datos recabamos y por qué
1. Datos para crear tu cuenta
Email (de Clerk), nombre de usuario, país, idioma. Por qué: para identificarte en la plataforma y darte una experiencia localizada. Base legal: ejecución del contrato (Términos y Condiciones).
2. Datos de perfil que tú agregas
Bio, avatar, links sociales, expertise, country. Por qué: para que otros Usuarios sepan con quién interactúan. Base legal: consentimiento — controlas qué agregas.
3. Datos de actividad
Proyectos publicados, aplicaciones enviadas, feedback dado, ratings, respuestas, score events, mensajes intercambiados. Por qué: es la sustancia de la Plataforma — sin esto no hay funnel ni TesterScore ni recomendaciones.
4. Datos de pago
Tipo de plan, fechas, montos, status. NO vemos el número completo de tu tarjeta — eso lo procesa Stripe directamente con certificación PCI DSS Nivel 1. Sólo guardamos el customer ID que Stripe nos da y los últimos 4 dígitos.
5. Datos técnicos automáticos
IP, navegador, sistema operativo, timestamps, errores técnicos. Por qué: para diagnosticar problemas, prevenir abuso (rate limiting), cumplir auditoría regulatoria. Base legal: interés legítimo.
6. Datos opcionales
Teléfono (E.164) si activas WhatsApp; cookies de analítica/marketing si las aceptas en el banner. Siempre con consentimiento explícito, siempre revocable.
Con quién compartimos
Lista completa de proveedores y para qué se usan:
- Clerk — autenticación, gestión de sesión. Recibe tu email y datos básicos de perfil.
- Stripe — procesamiento de pagos. Recibe tus datos de tarjeta directamente (no pasan por Momus).
- Resend — envío de emails transaccionales. Recibe tu dirección de correo y el template a enviarte.
- Meta (WhatsApp Business Cloud API) — envío de notificaciones por WhatsApp si lo autorizas. Recibe tu número y el contenido del mensaje.
- Cloudflare R2 — almacenamiento de imágenes y videos que subes a tus proyectos.
- Railway — infraestructura del servidor y base de datos PostgreSQL.
- PostHog — analítica de uso de la Plataforma. Sólo activa si aceptaste cookies de analítica en el banner.
- Sentry — monitoreo de errores. Captura stack traces para diagnóstico técnico.
Todos estos proveedores están vinculados a Momus por contratos de protección de datos (DPA) que les exigen el mismo nivel de cuidado que aplicamos nosotros, y se prohíbe el uso de tus datos para finalidades distintas a las acordadas.
Qué control tienes
1. Configuración de notificaciones
- Email: toggle general + categorías (transactional siempre activo, digest/newsletter/promocional opt-in).
- WhatsApp: grant/revoke con número específico. Cada cambio queda registrado con timestamp e IP para auditoría LFPDPPP.
- In-app: siempre activo (es tu bandeja en la plataforma).
2. Cookies
Banner al primer acceso con 3 opciones: Aceptar todas / Sólo esenciales / Configurar. Detalle en /cookies.
3. Tu perfil público
Decide qué muestras en tu perfil público. Si quieres ocultar bio, links, score, etc., desde /settings/profile.
4. Cerrar tu cuenta
Desde /settings/profile o escribiendo a [email protected]. Una vez cerrada:
- Tu perfil público queda en estado "eliminado" inmediatamente.
- Tus datos personales se anonimizan irreversiblemente después de 90 días (window para recuperar la cuenta si cambiaste de opinión).
- El feedback que diste a proyectos persiste como contenido del builder, pero sin tu identidad asociada (a menos que lo solicites explícitamente).
- Los registros contables/fiscales se conservan según el Código Fiscal (5 años).
Tus derechos (LFPDPPP México + GDPR Unión Europea)
Por defecto, tienes los siguientes derechos:
- Acceso: pedir copia de los datos que tenemos sobre ti.
- Rectificación: corregir datos incorrectos o incompletos.
- Cancelación (LFPDPPP) / Supresión / "Right to be forgotten" (GDPR): pedir que borremos tus datos cuando ya no sean necesarios.
- Oposición: oponerte al tratamiento para finalidades específicas.
- Portabilidad de datos (GDPR): pedir tus datos en formato estructurado y reutilizable para llevarlos a otra plataforma. (Aplica a usuarios en EU; también lo ofrecemos a usuarios en LatAm como cortesía.)
- Limitación del tratamiento (GDPR): pedir que sólo almacenemos tus datos sin usarlos activamente, mientras se resuelve alguna disputa o reclamación.
- No estar sujeto a decisiones automatizadas (GDPR): Momus no toma decisiones únicamente automatizadas que tengan efectos legales sobre ti. Las moderaciones de feedback, promociones del funnel y suspensiones siempre tienen revisión humana.
Para ejercer cualquiera: escribe a [email protected] incluyendo identificación oficial (para verificar que eres tú quien lo solicita) y descripción clara de qué quieres. Respondemos en 20 días hábiles (LFPDPPP) o 30 días naturales (GDPR), lo que sea más corto.
Para usuarios en la Unión Europea (GDPR)
Adicionalmente:
- Base legal del tratamiento: ejecución del contrato (Términos), consentimiento expreso (categorías opcionales), interés legítimo (analítica anónima, seguridad).
- Transferencias fuera de la EU: nuestros servidores principales están en infraestructura estadounidense (Railway, Stripe, Clerk). Estas transferencias se amparan en cláusulas contractuales tipo (SCCs) de la Comisión Europea.
- Autoridad de control: tienes derecho a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) u otra autoridad competente del Estado miembro de tu residencia.
- Representante en la EU: actualmente no contamos con representante GDPR designado en la Unión. Si el volumen de usuarios EU lo justifica conforme al Art. 27 GDPR, designaremos uno y publicaremos su contacto en este apartado.
Seguridad
Implementamos medidas razonables: TLS 1.3 en tránsito, cifrado en reposo, RBAC, monitoring continuo. Detalle técnico en la sección 10 del Aviso de Privacidad Integral.
En caso de incidente significativo, te notificamos a las 72 horas (conforme LFPDPPP Art. 20 y GDPR Art. 33).
Cambios a esta política
Cuando hagamos cambios sustanciales, te avisamos por email y desde el dashboard con 30 días de anticipación. La versión vigente está siempre aquí, con la fecha de última actualización al inicio del documento.
Contacto
Cualquier duda, ejercicio de derechos o queja:
- Protección de datos: [email protected]
- Asuntos generales: [email protected]
Esta es la versión amigable. La versión formal con la estructura completa de la LFPDPPP está en /aviso-privacidad.