En Lumfi (operado por Wintime Cash Pilot SAS) tomamos tu privacidad muy en serio. Esta política describe qué información recopilamos, cómo la usamos y qué derechos tienes sobre ella. Si tienes preguntas, escríbenos a legalteam@lumfi.wintimeapp.com.
1. Datos que recopilamos
Lumfi solo procesa lo que tu nos cuentas. No nos conectamos a tu banco, ni a tus tarjetas, ni a APIs financieras públicas. Los datos que ingresan al sistema son:
- Cuenta y perfil: nombre, correo electrónico, país, idioma, moneda principal, profesión declarada y zona horaria. Sirven para autenticarte y localizar tu experiencia.
- Movimientos financieros: cobros, pagos, deudas, inversiones, metas y cuentas de efectivo que tu cargas manualmente o vía nuestros asistentes (web, Telegram, WhatsApp).
- Conversaciones con LumiBot: el contenido de tus mensajes al asistente IA, junto con metadatos (timestamp, canal, idioma). Los usamos para entender tu solicitud y devolverte un movimiento estructurado.
- Datos técnicos: IP, user-agent, identificador anónimo de sesión, eventos de uso (qué pantalla viste, qué bot vinculaste). Nunca rastreamos comportamiento fuera de Lumfi.
- Datos de pago: si te suscribes a un plan pago, Mercado Pago procesa la tarjeta. Lumfi nunca almacena el PAN ni el CVV — solo recibimos un token y la confirmación de cobro.
2. Cómo usamos tus datos
- Calcular tu efectivo real, retiro semanal seguro y semáforo de riesgo.
- Pasar el texto de tu mensaje a un modelo de lenguaje (OpenAI GPT, Anthropic Claude o Google Gemini, según la función) para extraer la intención. Las llamadas pasan por la infraestructura de Emergent.
- Enviar notificaciones operativas: confirmaciones, alertas FX, recordatorios.
- Comunicaciones de marketing solo si las activas explícitamente. Puedes desactivarlas en Preferencias de email.
- Detectar abuso, fraude o uso indebido (ej. cuentas falsas creadas para hacer scraping del catálogo de planes).
No usamos tus números financieros para entrenar modelos de IA propios ni de terceros. Las llamadas a los proveedores LLM se hacen con tu prompt y desaparecen del caché del proveedor en horas, según sus propias políticas (OpenAI 30 días, Anthropic 30 días).
3. Con quién compartimos los datos
Solo con proveedores estrictamente necesarios para operar el servicio:
- Mercado Pago: cobros recurrentes y one-time. Recibe email, país, monto y el plan/pack que compras. Política: mercadopago.com.
- Twilio: envío y recepción de WhatsApp. Recibe tu número de teléfono y el cuerpo del mensaje únicamente cuando interactúas con el bot.
- Telegram: si vinculaste el bot, Telegram conoce tu username/chat_id. Nosotros solo guardamos un identificador, nunca tu lista de contactos.
- Resend: envío de correos transaccionales y marketing. Recibe tu email, idioma y el cuerpo del mensaje.
- Emergent / OpenAI / Anthropic / Google: procesamiento del lenguaje natural cuando charlas con LumiBot.
- MongoDB Atlas (AWS, región us-east-1): hosting de la base de datos.
No vendemos, alquilamos ni intercambiamos tus datos con terceros con fines publicitarios. Punto.
4. Cuánto tiempo conservamos los datos
- Cuenta activa: mientras la cuenta exista.
- Cuenta eliminada: 30 días en backups encriptados, luego se borran definitivamente. Las facturas que exigen las autoridades fiscales locales se conservan el plazo legal mínimo (5 años en la mayoría de países LATAM).
- Logs operativos: 90 días para soporte e investigación de errores.
5. Tus derechos
Sin importar dónde vivas, en Lumfi tienes derecho a:
- Acceso: pedir una copia completa de tus datos.
- Rectificación: corregir cualquier dato inexacto.
- Eliminación: borrar tu cuenta y todo lo asociado (hay un botón en /perfil).
- Portabilidad: exportar tus movimientos en CSV/JSON.
- Oposición: pedir que dejemos de procesar tus datos para fines no esenciales.
- Revocación de consentimiento: por ejemplo, desactivar marketing en /email-preferences.
Si vives en la Unión Europea o el Reino Unido también te aplica el RGPD. En Brasil, la LGPD. En Argentina, la Ley 25.326. En Colombia, la Ley 1581 de 2012. Si crees que no cumplimos, podes denunciarnos ante la autoridad de protección de datos de tu país (en CO: SIC, en BR: ANPD, en AR: AAIP, en MX: INAI).
6. Cómo protegemos los datos
- TLS 1.3 en todas las conexiones (web, bots, API).
- Hash bcrypt para contraseñas, JWT con rotación de secreto.
- Base de datos cifrada at-rest en AWS.
- Acceso administrativo limitado a 2 personas con MFA obligatorio.
- Auditoría completa: cada operación administrativa queda en el log de auditoría.
Si descubres una vulnerabilidad, escríbenos a legalteam@lumfi.wintimeapp.com y respondemos en menos de 48 horas. Tenemos un programa informal de reconocimiento a investigadores.
8. Menores de edad
Lumfi no está dirigido a menores de 18 años. Si descubrimos que una cuenta fue creada por un menor sin autorización de su tutor, la suspendemos y borramos los datos en 7 días.
9. Cambios a esta política
Si actualizamos esta política te avisaremos por email al menos 15 días antes de que entre en vigor, salvo que sean ajustes editoriales sin impacto en tus derechos. La fecha de la última actualización está al inicio de este documento.
10. Cómo contactarnos
Wintime Cash Pilot SAS — NIT en trámite
Email general: hi@lumfi.wintimeapp.com
Privacidad y datos: legalteam@lumfi.wintimeapp.com
Seguridad: legalteam@lumfi.wintimeapp.com
WhatsApp comercial: el número configurado en la home (Hablanos por WhatsApp).