Skip to content
Cardumen
DocsUse casesBlogPricingMy accountDownload
Menu
DocsUse casesBlogPricingMy accountDownload

Legal · v1

Privacy Policy

How Cardumen.ai handles account, billing, support and product data.

TermsPrivacy

Last updated: July 22, 2026 Version: 1.0 Legal framework: Chilean Law No. 19,628 and Law No. 21,719 (in force from December 1, 2026, creating the Personal Data Protection Agency). For users in the United States, references to California's CCPA/CPRA also apply. Chile is the base jurisdiction; specific sections for other jurisdictions apply according to the data subject's location.

Effective-date note: Law No. 21,719 enters into full force on December 1, 2026. This Policy is drafted to meet that standard.


1. Data controller

The data controller is Grow Capital Technologies SpA, RUT 78.255.487-5, domiciled at Avda. Providencia 1208, Providencia commune, Metropolitan Region, Chile ("Cardumen.ai").

Privacy channel / Data Protection Officer: contacto@cardumen.ai.

2. Definitions

  • Personal data: information linked to an identified or identifiable natural person.
  • Sensitive data: ethnic origin, political or union affiliation, beliefs, health, sex life or sexual orientation, biometric data and others.
  • Data subject: the natural person to whom the data relates.
  • Processing: any operation performed on personal data, including collection, storage, use, communication and deletion.
  • Processor: a third party that processes data on Cardumen.ai's behalf.

3. Principles

Cardumen.ai processes data according to the principles of lawfulness and fairness, purpose limitation, proportionality, quality, security, proactive accountability, transparency and confidentiality established by Law No. 21,719.

4. Data we process

  • Registration and account data: name, email, credentials and organization data.
  • Billing data: payment data processed through our payment provider (Cardumen.ai does not store full card numbers).
  • Platform usage data: input and generated content, activity logs, IP address, device identifiers and cookies.
  • Support data: communications sent to us by the data subject.

The data subject is responsible for not adding third-party personal data to an input without a lawful basis, or sensitive data without authorization.

5. Purposes and legal basis

PurposeLegal basis
Provide the service and manage the accountPerformance of the contract
Process payments and issue tax documentsLegal obligation / performance of the contract
Security, fraud prevention and abuse preventionLegitimate interest
Support and operational communicationsPerformance of the contract
Improve AI modelsSpecific and separate consent (see section 6)
Direct marketingConsent (opt-in, revocable)
Comply with authority requestsLegal obligation

6. AI model training

Cardumen.ai does not use user input or generated content to train its models unless the data subject gives specific, prior and informed consent, through a separate option that can be revoked at any time.

When analysis uses effectively anonymized data (irreversibly dissociated so that a person cannot be reidentified), that information is no longer personal data and is not subject to this Policy. Cardumen.ai does not invoke "anonymization" as a pretext for processing that still allows reidentification.

7. Automated decisions

The Platform generates content and assists the user, but does not make decisions based solely on automated processing that produce legal effects or significantly affect the data subject. If this type of processing is added in the future, the data subject will be informed and the safeguards in the relevant article of Law No. 21,719 will be enabled, including human intervention, explanation and challenge.

8. Retention periods

Data is kept while the account and contractual relationship exist, and afterward for the applicable legal periods, including tax, accounting and limitation periods. Once those periods expire, data is deleted or anonymized.

Reference periods by category: billing data: 6 years (tax and accounting obligations); input and generated content: 12 months after account closure; security and audit logs: 12 months.

9. Processors and international transfers

To provide the service, Cardumen.ai shares data with processors acting under its instructions and a data processing agreement (DPA). Servers and infrastructure are hosted outside Chile (Amazon Web Services — AWS), which involves international data transfers.

These transfers use appropriate safeguards under Law No. 21,719, including contractual clauses, equivalent security measures and the provider's confidentiality commitments. Processor categories include:

  • Infrastructure and hosting: Amazon Web Services (AWS), United States
  • Payment processing: Stripe, Inc., United States
  • AI model providers: the model provider selected by the user or organization, such as Anthropic or OpenAI, United States
  • Transactional email: Resend, United States
  • Analytics and advertising measurement: Google and Meta, United States (only after cookie consent)

10. Information security

Cardumen.ai applies reasonable technical and organizational measures, including encryption in transit and at rest, access control, audit logs and periodic vulnerability assessments. No measure guarantees absolute security.

11. Security breach notification

If a breach affects personal data, Cardumen.ai will notify the Personal Data Protection Agency without undue delay and, as a reference, within 72 hours of becoming aware of it. It will inform affected data subjects when the breach creates a high risk to their rights, according to Law No. 21,719.

12. Data subject rights (ARCOP + Blocking)

The data subject may exercise the following rights:

  • Access — learn what data we process and for what purpose.
  • Rectification — correct inaccurate or incomplete data.
  • Cancellation / Deletion — delete data when appropriate.
  • Objection — object to a specific processing activity.
  • Portability — obtain and transfer data in a structured format.
  • Blocking — temporarily suspend processing while a request is resolved.

How to exercise them: send a request to contacto@cardumen.ai. We may request identity verification to protect the data subject.

Deadlines under Law No. 21,719: we will respond within a maximum of 30 business days, extendable once by up to 30 additional business days when complexity justifies it, informing the data subject. Temporary blocking requests are resolved within 2 business days.

Complaint to the authority: if a request is not handled within the deadline or the data subject is not satisfied, they may complain to the Personal Data Protection Agency within the legal periods.

12 bis. California resident rights (CCPA / CPRA)

If you are a California resident in the United States, the California Consumer Privacy Act (CCPA), as amended by the CPRA, grants you the following rights:

  • Know the categories of personal data we collect, its sources, purposes and sharing recipients.
  • Access the specific data collected during the last 12 months.
  • Delete the personal data we hold about you, subject to legal exceptions.
  • Correct inaccurate data.
  • Opt out of selling or sharing ("Do Not Sell or Share My Personal Information").
  • Limit the use of sensitive personal information.
  • Receive no discrimination for exercising these rights.

Sale/sharing of data: Cardumen.ai does not sell personal data. If we use advertising pixels or cookies, such as the Meta Pixel, which may qualify as "sharing" under the CPRA, we provide a visible opt-out mechanism.

How to exercise them: write to contacto@cardumen.ai with "CCPA Request" in the subject. We may verify your identity and respond within the 45 days required by the CCPA, extendable by another 45 days.

13. Children

The Platform is intended for people over 18. We do not knowingly collect data from children. If we identify processing of a child's data without the required authorization, we will delete it.

14. Cookies and tracking technologies

We use cookies necessary for operation and, with prior consent, analytics and personalization cookies. The data subject can manage preferences through the cookie banner or browser settings.

15. Changes

This Policy may be updated because of legal or technical changes. Changes will be communicated through the Platform or by email. The current version and date appear in the header.

16. Contact

Privacy rights requests and questions: contacto@cardumen.ai. Supervisory authority: Personal Data Protection Agency (Chile).

Última actualización: 22 de julio de 2026 Versión: 1.0 Marco legal: Ley N° 19.628 y Ley N° 21.719 de Chile (vigente desde el 1 de diciembre de 2026, crea la Agencia de Protección de Datos Personales). Para usuarios en EE.UU. se incorporan además referencias a la CCPA/CPRA de California. Chile es la jurisdicción base; las secciones específicas de otras jurisdicciones aplican según la ubicación del titular.

Nota de vigencia: La Ley N° 21.719 entra en plena vigencia el 1 de diciembre de 2026. Esta Política está redactada para cumplir dicho estándar.


1. Responsable del tratamiento

El responsable es Grow Capital Technologies SpA, RUT 78.255.487-5, domiciliada en Avda. Providencia 1208, comuna de Providencia, Región Metropolitana, Chile ("Cardumen.ai").

Canal de privacidad / Delegado de Protección de Datos: contacto@cardumen.ai.

2. Definiciones

  • Dato personal: información vinculada a una persona natural identificada o identificable.
  • Dato sensible: origen étnico, afiliación política o sindical, creencias, salud, vida u orientación sexual, datos biométricos, entre otros.
  • Titular: persona natural a quien conciernen los datos.
  • Tratamiento: cualquier operación sobre datos personales (recolección, almacenamiento, uso, comunicación, supresión, etc.).
  • Encargado: tercero que trata datos por cuenta de Cardumen.ai.

3. Principios

Cardumen.ai trata datos conforme a los principios de licitud y lealtad, finalidad, proporcionalidad, calidad, seguridad, responsabilidad proactiva, transparencia y confidencialidad establecidos en la Ley N° 21.719.

4. Datos que tratamos

  • De registro y cuenta: nombre, correo, credenciales, datos de la organización.
  • De facturación: datos de pago procesados a través de nuestro proveedor de pagos (Cardumen.ai no almacena números completos de tarjeta).
  • De uso de la Plataforma: contenido de entrada (input) y contenido generado, registros de actividad, dirección IP, identificadores de dispositivo y cookies.
  • De soporte: comunicaciones que el titular nos envía.

El titular es responsable de no incorporar en el input datos personales de terceros sin base de licitud, ni datos sensibles sin habilitación.

5. Finalidades y base de licitud

FinalidadBase de licitud
Prestar el servicio y gestionar la cuentaEjecución del contrato
Procesar pagos y emitir documentos tributariosObligación legal / ejecución del contrato
Seguridad, prevención de fraude y abusoInterés legítimo
Soporte y comunicaciones operativasEjecución del contrato
Mejora de modelos de IAConsentimiento específico y separado (ver 6)
Marketing directoConsentimiento (opt-in, revocable)
Cumplimiento de requerimientos de autoridadObligación legal

6. Entrenamiento de modelos de inteligencia artificial

Cardumen.ai no utiliza el contenido de entrada ni el contenido generado por el usuario para entrenar sus modelos, salvo que el titular otorgue consentimiento específico, previo e informado, mediante una opción separada y revocable en cualquier momento.

Cuando se realicen análisis con datos efectivamente anonimizados (irreversiblemente disociados, de modo que no permitan reidentificar a una persona), dicha información deja de ser dato personal y no queda sujeta a esta Política. Cardumen.ai no invoca "anonimización" como pretexto para tratamientos que sigan permitiendo la reidentificación.

7. Decisiones automatizadas

La Plataforma genera contenido y asiste al usuario, pero no adopta decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente al titular. Si en el futuro se incorporara este tipo de tratamiento, se informará al titular y se habilitarán las garantías del artículo pertinente de la Ley N° 21.719 (intervención humana, explicación e impugnación).

8. Plazos de conservación

Los datos se conservan mientras exista la cuenta y la relación contractual, y posteriormente por los plazos legales aplicables (tributarios, contables y de prescripción). Vencidos dichos plazos, se suprimen o anonimizan.

Referencia de plazos por categoría: datos de facturación: 6 años (obligaciones tributarias y contables); contenido de entrada y generado: 12 meses tras el cierre de la cuenta; registros (logs) de seguridad y auditoría: 12 meses.

9. Encargados y transferencias internacionales

Para prestar el servicio, Cardumen.ai comparte datos con encargados que actúan bajo su instrucción y contrato de tratamiento (DPA). Los servidores e infraestructura se encuentran alojados fuera de Chile (Amazon Web Services — AWS), lo que implica transferencia internacional de datos.

Dichas transferencias se realizan adoptando garantías adecuadas conforme a la Ley N° 21.719 (cláusulas contractuales, medidas de seguridad equivalentes y compromisos de confidencialidad del proveedor). Categorías de encargados:

  • Infraestructura y hosting: Amazon Web Services (AWS), EE.UU.
  • Procesamiento de pagos: Stripe, Inc., EE.UU.
  • Proveedores de modelos de IA: el proveedor del modelo que el usuario o su organización seleccione (p. ej. Anthropic u OpenAI), EE.UU.
  • Correo transaccional: Resend, EE.UU.
  • Analítica y medición publicitaria: Google y Meta, EE.UU. (solo previo consentimiento de cookies)

10. Seguridad de la información

Cardumen.ai aplica medidas técnicas y organizativas razonables: cifrado en tránsito y en reposo, control de accesos, registros de auditoría y evaluaciones periódicas de vulnerabilidad. Ninguna medida garantiza seguridad absoluta.

11. Notificación de brechas de seguridad

Ante una vulneración que afecte datos personales, Cardumen.ai notificará a la Agencia de Protección de Datos Personales sin dilaciones indebidas y, como referencia, dentro de las 72 horas de tomar conocimiento, e informará a los titulares afectados cuando la brecha entrañe un riesgo alto para sus derechos, conforme a la Ley N° 21.719.

12. Derechos del titular (ARCOP + Bloqueo)

El titular puede ejercer sus derechos de:

  • Acceso — conocer qué datos tratamos y con qué fin.
  • Rectificación — corregir datos inexactos o incompletos.
  • Cancelación / Supresión — eliminar datos cuando proceda.
  • Oposición — oponerse a un tratamiento determinado.
  • Portabilidad — obtener y transferir sus datos en formato estructurado.
  • Bloqueo — suspensión temporal del tratamiento mientras se resuelve una solicitud.

Cómo ejercerlos: enviando solicitud a contacto@cardumen.ai. Podremos solicitar verificación de identidad para proteger al titular.

Plazos (Ley N° 21.719): responderemos en un máximo de 30 días hábiles, prorrogable por una sola vez hasta 30 días hábiles adicionales cuando la complejidad lo justifique, informando al titular. Las solicitudes de bloqueo temporal se resuelven dentro de 2 días hábiles.

Reclamo ante la autoridad: si la solicitud no es atendida en plazo o el titular no queda conforme, podrá reclamar ante la Agencia de Protección de Datos Personales dentro de los plazos legales.

12 bis. Derechos de residentes de California (CCPA / CPRA)

Si usted es residente de California (EE.UU.), la California Consumer Privacy Act (CCPA), modificada por la CPRA, le reconoce los siguientes derechos:

  • Conocer qué categorías de datos personales recolectamos, las fuentes, los fines y con quién los compartimos.
  • Acceder a los datos específicos recolectados en los últimos 12 meses.
  • Eliminar los datos personales que tengamos sobre usted, con las excepciones legales.
  • Corregir datos inexactos.
  • Optar por no vender ni compartir ("Do Not Sell or Share My Personal Information").
  • Limitar el uso de información personal sensible.
  • No discriminación por ejercer estos derechos.

Venta/compartición de datos: Cardumen.ai no vende datos personales. Si empleamos píxeles o cookies publicitarias (p. ej. Píxel de Meta), lo que puede considerarse "compartir" bajo la CPRA, habilitamos un mecanismo de exclusión visible.

Cómo ejercerlos: escriba a contacto@cardumen.ai indicando "Solicitud CCPA". Podremos verificar su identidad y responder dentro de los 45 días que exige la CCPA (prorrogables 45 días adicionales).

13. Menores de edad

La Plataforma está dirigida a mayores de 18 años. No recolectamos deliberadamente datos de menores. Si detectamos tratamiento de datos de un menor sin la habilitación correspondiente, procederemos a su supresión.

14. Cookies y tecnologías de seguimiento

Utilizamos cookies necesarias para el funcionamiento y, previo consentimiento, cookies analíticas y de personalización. El titular puede gestionar sus preferencias desde el banner de cookies o la configuración de su navegador.

15. Modificaciones

Esta Política puede actualizarse por cambios legales o técnicos. Las modificaciones se comunicarán a través de la Plataforma o por correo. La versión vigente y su fecha figuran en el encabezado.

16. Contacto

Ejercicio de derechos y consultas de privacidad: contacto@cardumen.ai. Autoridad de control: Agencia de Protección de Datos Personales (Chile).

Cardumen

One shared memory for every AI agent you already use.

Less repetition. Fewer errors. More work completed.

  • Instagram
  • Facebook
  • TikTok
  • YouTube

Product

  • Download for macOS
  • Use cases
  • Pricing
  • Install

Resources

  • Blog
  • Documentation
  • Evidence
  • Security
  • Activate my device

Company

  • Contact
  • Terms and Conditions
  • Privacy Policy

©2026 Cardumen. All rights reserved.

Terms and ConditionsPrivacy Policy

Powered byGrowCapital.tech