Legal

Política de Privacidad

Fecha de Vigencia: 18 de julio de 2026

1. Quiénes Somos y Alcance

Redeema, LLC ("Redeema," "nosotros," "nos" o "nuestro") es una plataforma FinTech incorporada en Puerto Rico que opera un Sistema Operativo Comunitario — permitiendo a organizaciones como ligas deportivas, clases graduandas, escuelas y comunidades de fe gestionar cuotas, campañas de recaudación de fondos, eventos, sorteos, membresías y programas de Kickback patrocinados por negocios. Esta Política de Privacidad rige todos los datos personales recopilados a través de nuestras aplicaciones móviles, portales web y herramientas para empresas en Puerto Rico y los Estados Unidos.

  • Usuarios finales de la aplicación móvil y la plataforma web de Redeema
  • Administradores de organizaciones (ligas, escuelas, clases, comunidades de fe)
  • Socios comerciales que crean y financian campañas de Kickback
  • Padres y tutores que interactúan en nombre de participantes menores de edad

Nos adherimos al principio de Privacidad por Diseño: la recopilación de datos se limita estrictamente a lo necesario para la funcionalidad de la plataforma.

2. Información que Recopilamos

2.1 Información que Usted Proporciona Directamente

  • Registro de cuenta: nombre, dirección de correo electrónico, número de teléfono.
  • Perfil de la organización: nombre de la organización, logo, información de contacto del administrador y EIN (para cuentas comerciales).
  • Datos de los participantes ingresados por administradores autorizados: nombre, apellido, asignación de grupo y nombre y correo electrónico del padre/tutor (para participantes menores).
  • Inicio de pagos: procesados íntegramente por Stripe. Redeema no almacena números de tarjeta, números de cuenta bancaria ni credenciales de pago completas de ningún usuario u organización.
  • Método de pago del negocio para Kickback: un negocio patrocinador guarda un método de pago mediante el proceso seguro de configuración de Stripe para que los kickbacks aprobados puedan cobrarse fuera de sesión. Esta credencial la conserva Stripe, no Redeema.
  • Comunicaciones: mensajes enviados a través de canales de soporte o formularios de contacto.

2.2 Información Recopilada Automáticamente

  • Identificadores de dispositivo y direcciones IP (utilizados para la prevención de fraude e integridad del registro de auditoría)
  • Datos de sesión y registros de uso (páginas visitadas, acciones realizadas, marcas de tiempo)
  • Datos de referido y atribución — cuando se comparte una campaña, un enlace profundo (deeplink) puede llevar un identificador de miembro para que la participación se atribuya al miembro que la compartió. Los enlaces abiertos desde una página de organización no llevan atribución de miembro.
  • Registros de rendimiento y errores de AWS CloudWatch
  • Datos de tráfico agregado de Google Analytics (sin seguimiento de comportamiento entre sitios)

2.3 Datos de Recibos y OCR

La función de escaneo de recibos de Redeema se usa principalmente en campañas de Kickback (donde un negocio devuelve un porcentaje de una compra calificada a una organización) y en cualquier campaña basada en recibos. Cuando escanea un recibo en la app de Redeema:

  • Procesamiento de imagen. La imagen del recibo se almacena temporalmente en servidores seguros de AWS S3 y se envía a nuestro proveedor externo de OCR, Google (Gemini), que extrae campos específicos: nombre del comercio, fecha de compra y monto total.
  • Limitación de campos. Los campos sensibles como números parciales de tarjeta, firmas o identificadores personales no se utilizan para la validación y se descartan.
  • Hash de prevención de duplicados. Redeema almacena un hash criptográfico unidireccional (SHA-256) de cada recibo para que el mismo recibo no pueda redimirse más de una vez. El hash no revela el contenido del recibo y se conserva incluso después de eliminar la imagen.
  • Eliminación de imagen. Una vez completada la validación, la imagen original del recibo se elimina de los servidores activos; solo se conservan el hash de prevención de duplicados y metadatos transaccionales anonimizados.
  • Sin venta. Redeema no vende ni comparte datos de recibos individuales con terceros, excepto el proveedor de OCR que actúa únicamente para realizar la validación.

Divulgación de procesador: el OCR lo realiza Google (Gemini), divulgado como subprocesador. Redeema no utiliza Amazon Textract ni Amazon Rekognition.

3. Cómo Usamos su Información

Usamos los datos recopilados únicamente para operar y mejorar la plataforma Redeema:

  • Crear y autenticar cuentas de usuario y de organización
  • Procesar la participación en campañas y atribuir contribuciones o entradas al participante, miembro u organización correcta — incluyendo la atribución a través de enlaces de campaña compartidos
  • Validar recibos de Kickback y prevenir envíos duplicados o fraudulentos
  • Generar y entregar registros de auditoría e informes financieros a prueba de manipulaciones
  • Enviar comunicaciones transaccionales: confirmaciones de pago, actualizaciones de campaña, recibos de entrada y notificaciones de ganadores
  • Detectar y prevenir actividades fraudulentas, entradas duplicadas y abuso
  • Cumplir con la ley aplicable, incluyendo informes fiscales y regulaciones de sorteos
  • Mejorar el rendimiento de la plataforma y resolver problemas técnicos

NO utilizamos sus datos para publicidad conductual de contexto cruzado, venta a corredores de datos ni para ningún otro propósito que no sea operar y mejorar Redeema.

4. Privacidad de los Niños y Participantes Menores

Redeema no está dirigido a niños menores de 13 años, y no recopilamos a sabiendas información personal directamente de ningún individuo menor de 13 años. Para organizaciones que gestionan participantes menores (ligas deportivas juveniles, escuelas, programas K-12), lo siguiente aplica a todos los menores, incluidos los de 13 a 17 años:

  • Todos los datos de los participantes menores son ingresados exclusivamente por administradores autorizados de la organización — nunca se recopilan directamente del menor.
  • Los datos se limitan a: nombre, apellido, asignación de grupo y el nombre y correo electrónico del padre/tutor para comunicaciones.
  • Los administradores de la organización declaran y garantizan que han obtenido el consentimiento parental verificable antes de enviar cualquier información de un menor, para menores de cualquier edad por debajo de 18 años.
  • Las páginas de los participantes menores (Member Pages) no están indexadas, no son descubribles y son accesibles solo a través de una URL privada y única compartida por la organización.
  • Recomendamos que las organizaciones configuren todos los grupos que contengan menores como PRIVADOS en la configuración de grupos.
  • Si Redeema se entera de que la información de un menor se recopiló sin el consentimiento parental requerido, la eliminaremos de inmediato.

Para reportar una inquietud o solicitar la eliminación de los datos de un menor, contacte a legal@redeema.io.

5. Inicio de Sesión Social

Si se registra o inicia sesión a través de Apple ID o Google:

  • Recibimos su nombre, dirección de correo electrónico y foto de perfil (según lo permitido por esas plataformas), utilizados únicamente para crear y autenticar su cuenta de Redeema.
  • No publicamos en sus cuentas de redes sociales.
  • Apple "Hide My Email" es totalmente compatible — solo almacenamos la dirección de relevo enmascarada proporcionada por Apple.
  • Puede revocar el acceso en cualquier momento a través de la configuración de seguridad de su cuenta de Apple o Google.

6. Cómo Compartimos su Información

Redeema no vende, alquila ni comercializa información personal. Compartimos datos solo como se describe a continuación.

6.1 Proveedores de Servicios (Procesadores de Datos)

Compartimos información con proveedores de confianza que procesan datos únicamente para proporcionar servicios a Redeema:

  • Amazon Web Services (AWS) — alojamiento en la nube encriptado, almacenamiento de imágenes de recibos y notificaciones (SNS/SES).
  • Google — procesamiento OCR mediante Gemini para la validación de recibos, y analíticas agregadas y anonimizadas mediante Google Analytics.
  • Stripe — procesamiento de pagos que cumple con PCI-DSS. Stripe Connect facilita los pagos a las organizaciones y conserva los métodos de pago guardados, incluidos los métodos de pago de negocios para Kickback.

Todos los proveedores de servicios tienen prohibido por contrato usar sus datos para cualquier otro propósito que no sea proporcionar servicios a Redeema. Lista completa: redeema.io/subprocessors

6.2 Divulgación Legal

Podemos divulgar datos personales si así lo requiere la ley, una orden judicial o una autoridad gubernamental, o cuando sea necesario para proteger los derechos, la propiedad o la seguridad de Redeema, nuestros usuarios o el público.

6.3 Transferencias de Negocios

En una fusión, adquisición o venta de activos, los datos personales pueden ser transferidos a la entidad sucesora, con aviso proporcionado según lo requiera la ley.

7. Retención de Datos

  • Datos de la cuenta: se conservan mientras su cuenta esté activa; se eliminan dentro de los 30 días posteriores a una solicitud de cierre verificada, sujeto a excepciones legales.
  • Registros financieros y transaccionales: se conservan durante 7 años para cumplir con requisitos fiscales, de auditoría y de conciliación de Stripe.
  • Registros de participación a prueba de manipulaciones: se conservan en formato de solo adición para preservar la cadena de auditoría SHA-256. Las solicitudes de eliminación pueden ser rechazadas donde la eliminación comprometería un rastro de auditoría financiera.
  • Imágenes de recibos: se eliminan de los servidores activos al completar la validación OCR.
  • Hashes de prevención de duplicados de recibos: se conservan para evitar la reutilización de un recibo entre campañas. Un hash no puede revertirse para reconstruir el recibo.
  • Metadatos OCR: se conservan de forma anonimizada y agregada para analíticas — no se vinculan a ningún usuario individual.

8. Seguridad

Redeema implementa medidas de seguridad estándar de la industria apropiadas a la sensibilidad de los datos que procesamos:

  • Encriptación en tránsito (TLS 1.2+) y en reposo (AWS KMS)
  • Controles de acceso basados en roles — solo los roles autorizados de la plataforma pueden acceder a informes sensibles
  • Cumplimiento de PCI-DSS a través de Stripe (Redeema mantiene la certificación SAQ-A anualmente)
  • Cadena de auditoría a prueba de manipulaciones: los registros de participación financiera están asegurados con encadenamiento de hash SHA-256 — los registros no pueden ser alterados ni eliminados sin ser detectados
  • Detección de bots y controles antifraude en todos los puntos de entrada y de escaneo de recibos

Ningún sistema es completamente seguro. Si cree que su cuenta o sus datos han sido comprometidos, contacte a security@redeema.io.

9. Cookies y Tecnologías de Seguimiento

Utilizamos las siguientes tecnologías:

  • Cookies esenciales: necesarias para la autenticación, gestión de sesiones y seguridad de la plataforma.
  • Analíticas (Google Analytics): datos de uso agregados y anonimizados. Sin perfil de comportamiento entre sitios.
  • AWS CloudWatch: monitoreo de rendimiento y errores en el lado del servidor — no es seguimiento orientado al usuario.

No utilizamos cookies publicitarias de terceros ni píxeles de seguimiento que sigan su actividad en sitios web no relacionados.

10. Sus Derechos de Privacidad

Independientemente de su estado o territorio de residencia, Redeema otorga los siguientes derechos a todos los usuarios:

  • Acceso: solicitar una copia de los datos personales que tenemos sobre usted.
  • Corrección: actualizar información inexacta a través de su perfil o contactándonos.
  • Eliminación: solicitar la eliminación de su cuenta y los datos asociados, sujeto a obligaciones legales de retención.
  • Exclusión de marketing: darse de baja de las comunicaciones promocionales en cualquier momento. Los mensajes transaccionales no se ven afectados.

10.1 Residentes de California (CCPA)

Redeema no 'vende' ni 'comparte' información personal para publicidad conductual de contexto cruzado ni por consideración monetaria. Los residentes de California tienen derecho a saber, eliminar y optar por no participar en la venta. Contacto: legal@redeema.io

10.2 Puerto Rico (Ley 81-2012)

Redeema cumple con la Ley de Comercio Digital de Puerto Rico y las obligaciones de protección de datos aplicables, incluyendo la notificación de brechas de seguridad dentro de las 72 horas de su descubrimiento.

11. Transferencias de Datos

Redeema opera principalmente dentro de los Estados Unidos. Al usar nuestra plataforma, usted acepta el procesamiento y almacenamiento de sus datos en servidores ubicados en los Estados Unidos, que pueden tener estándares de protección de datos diferentes a los de su país de residencia.

13. Cambios en esta Política

Podemos actualizar esta Política de Privacidad para reflejar cambios en nuestros servicios, requisitos legales o prácticas de datos. Le notificaremos sobre cambios materiales a través de:

  • Notificación dentro de la plataforma Redeema
  • Correo electrónico a su dirección registrada

El uso continuado de la plataforma después de la fecha de vigencia de cualquier actualización constituye la aceptación de la Política revisada.

14. Contáctenos

Redeema, LLC

Canóvanas, Puerto Rico

Privacidad y Legal: legal@redeema.io

Reportes de Seguridad: security@redeema.io

Lista de Subprocesadores: redeema.io/subprocessors

© 2026 Redeema LLC. All rights reserved.