Política de privacidad

Vigencia / última actualización: 7 de octubre de 2026

Esta Política de privacidad explica cómo Case Studio, Inc. (“Case Studio,” “nosotros,” “nos” o “nuestro”), una corporación de Delaware, recopila, usa, comparte y protege información cuando usted usa Visa Engine, nuestro espacio de trabajo asistido por IA para peticiones de visas de talento y basadas en criterios (el “Servicio”). Está redactada para un producto real. No es asesoría legal ni sustituye el consejo de un abogado calificado sobre su propia situación. Léala junto con nuestros Términos del servicio. Podemos actualizar esta política de vez en cuando; la fecha anterior refleja la versión más reciente.

1. Quiénes somos y cómo contactarnos

Visa Engine es un producto de software construido y operado por Case Studio, Inc.. Para cuentas personales y para la información de titulares de cuenta que tratamos para operar la relación SaaS (por ejemplo cuenta, facturación y analítica de producto), Case Studio actúa como responsable del tratamiento. Cuando un despacho u otra organización usa Visa Engine para tratar información de sus clientes, solicitantes u otros terceros siguiendo las instrucciones de esa organización, Case Studio actúa como encargado del tratamiento respecto de ese contenido, y la organización sigue siendo el responsable. Un borrador de acuerdo responsable–encargado (DPA) y una lista de subprocesadores están publicados para clientes despacho; siguen siendo plantillas pendientes de aprobación legal y aún no están en vigor como oferta comercial final hasta que la asesoría apruebe. Case Studio también ofrece preparación de peticiones y servicios profesionales relacionados bajo arreglos separados; esos compromisos pueden tener sus propios términos y avisos de privacidad. Esta política cubre solo el producto SaaS Visa Engine (el sitio web, la aplicación y las APIs relacionadas).

No somos un bufete y no brindamos asesoría legal ni representación a través del Servicio. Un abogado (u otro profesional jurídico autorizado) sigue siendo la persona responsable de la asesoría legal y las presentaciones.

Para cualquier pregunta de privacidad, solicitud de datos o eliminación de cuenta, contáctenos en akif@visaengine.app, o por correo en Case Studio, Inc., c/o Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, United States.

Representante en la UE (RGPD art. 27). Case Studio está establecida en Estados Unidos y aún no ha nombrado un representante en la UE. Hasta que se nombre y se indique aquí, use los contactos anteriores para solicitudes RGPD.

Delegado de protección de datos (RGPD art. 37). No hemos designado un DPD. Envíe asuntos de privacidad a los contactos anteriores.

Representante en Türkiye (KVKK). Case Studio aún no ha nombrado un representante residente en Türkiye. Hasta que se nombre y se indique aquí, las solicitudes KVKK pueden enviarse a los contactos anteriores.

2. Información que recopilamos

Según cómo use Visa Engine, podemos recopilar:

  • Datos de cuenta y autenticación. Cuando inicia sesión con Google OAuth (vía Supabase Auth), recibimos información como su nombre, correo electrónico y foto de perfil, más identificadores de cuenta necesarios para mantenerlo conectado. Cuando inicia sesión con un código de un solo uso enviado por correo, recibimos su dirección de correo; el código caduca en unos 10 minutos y solo guardamos su hash, no el código.
  • Entrada de voz. Si usa el micrófono en el chat, el reconocimiento de voz de su propio navegador convierte lo que dice en texto en el cuadro del mensaje. No recibimos ni almacenamos el audio, y el texto solo nos llega cuando envía el mensaje. Según su navegador, su proveedor (por ejemplo, Google o Apple) puede procesar el audio conforme a sus propios términos.
  • Datos del caso y del espacio de trabajo. Metadatos del caso (por ejemplo tipo de visa, puntuaciones de preparación, evaluaciones, respuestas a cuestionarios, hechos, listas de verificación, comentarios y campos estructurados relacionados).
  • Documentos cargados. Archivos que carga como evidencia o materiales de apoyo, incluidos nombres de archivo, hashes usados para versionado y rutas de almacenamiento. Estos archivos a menudo contienen información personal y sensible sobre usted o terceros (véase la sección 6).
  • Texto extraído y resultados de IA. Texto extraído de documentos, resultados de análisis (incluidos resultados estructurados JSON), evaluaciones de preparación, documentos borrador, contenido de chat y mensajes, y contenido similar generado o asistido por IA almacenado en su caso.
  • Datos de facturación. Si se suscribe a un plan de pago, Stripe procesa sus datos de pago. Por lo general almacenamos identificadores relacionados con la facturación (como un ID de cliente de Stripe) y su nivel de precios—no números completos de tarjeta.
  • Uso y diagnóstico. Uso del producto necesario para aplicar límites del plan, más registros técnicos e información de errores útiles para operar y asegurar el Servicio.
  • Analítica y datos del dispositivo. Usamos PostHog (EU Cloud) para analítica de producto y seguimiento de errores, y podemos usar Google Analytics cuando esté configurado, para entender tráfico agregado, uso del producto y rendimiento del sitio. Estas herramientas pueden recopilar información del dispositivo, navegador, ubicación derivada de IP y vistas de página (véase la sección 7). La reproducción de sesiones de PostHog puede ejecutarse en el Servicio, incluidas páginas de la app con sesión iniciada, para ayudarnos a entender el uso del producto. Las entradas de formularios se enmascaran en las grabaciones cuando está configurado.

3. Cómo usamos su información y nuestras bases legales

Usamos la información anterior para:

  • Prestar, operar y mejorar Visa Engine (casos, procesamiento de documentos, análisis, redacción, chat, colaboración y funciones relacionadas);
  • Ejecutar análisis y redacción con IA enviando contenido relevante del caso a proveedores de modelos terceros (véase la sección 5);
  • Autenticarlo y asegurar cuentas;
  • Procesar suscripciones, aplicar límites de uso y gestionar la facturación vía Stripe;
  • Responder solicitudes de soporte y comunicar sobre el Servicio;
  • Supervisar la fiabilidad, detectar y prevenir fraude o abuso, y cumplir obligaciones legales.

Donde aplique el Reglamento General de Protección de Datos de la UE/Reino Unido (GDPR) o leyes similares, nos basamos en estas bases legales: ejecución de un contrato (para prestar el Servicio que solicita); intereses legítimos (para asegurar, operar y mejorar el Servicio y prevenir abuso, equilibrados con sus derechos); consentimiento (para cookies de analítica opcionales y cualquier comunicación opcional, que puede retirar en cualquier momento); y obligación legal (para cumplir requisitos fiscales, contables, de seguridad y otras obligaciones legales).

No vendemos sus documentos ni el contenido de casos, y no “vendemos” ni “compartimos” información personal según se definen esos términos en leyes de privacidad estatales de EE. UU. como la California Consumer Privacy Act (CCPA/CPRA). No usamos sus documentos cargados ni el contenido del caso para entrenar nuestros propios modelos de IA.

4. IA, procesamiento automatizado y manejo de documentos

Visa Engine es un producto asistido por IA. Para analizar evidencia, puntuar preparación, revisar narrativas, generar borradores, impulsar el chat del caso y funciones similares, enviamos texto de documentos, contexto del caso, mensajes de chat y prompts relacionados a proveedores de modelos de lenguaje de terceros—actualmente OpenAI y los modelos Claude de Anthropic que Amazon Web Services ejecuta en Amazon Bedrock en Regiones de AWS de la Unión Europea, ambos a través del Vercel AI SDK. Esto significa que materiales migratorios sensibles que cargue o introduzca pueden salir de nuestra base de datos de aplicación y ser procesados por esos proveedores solo para devolver análisis o borradores para su uso del Servicio.

Sin decisiones significativas únicamente automatizadas. Visa Engine no toma decisiones que produzcan efectos legales o de importancia similar sobre usted o cualquier solicitante solo por medios automatizados. Todos los resultados de IA—puntuaciones, evaluaciones, hechos extraídos, borradores y respuestas de chat—son informativos y de orientación, y están pensados para ser revisados por usted y, cuando corresponda, un abogado calificado (un humano “en el circuito”) antes de cualquier confianza o presentación. Los sistemas de IA pueden equivocarse, estar incompletos o ser engañosos.

Tratamiento por proveedores. Configuramos a nuestros proveedores de IA para procesar su contenido solo para prestar el Servicio, y usamos niveles business/API bajo los cuales el contenido enviado no se usa para entrenar los modelos generales de los proveedores, en la medida en que esos términos y configuraciones estén disponibles para nosotros. Los proveedores pueden retener datos limitados por un período breve para supervisión de abuso o según lo exijan sus términos y la ley aplicable. Las prácticas de los proveedores se rigen por sus propios términos y políticas de privacidad. En Amazon Bedrock los modelos se ejecutan en infraestructura de AWS: Anthropic no recibe su contenido, AWS no lo usa para entrenar modelos y no registramos las solicitudes a Bedrock. Solo debe cargar materiales que esté autorizado a compartir con procesadores en la nube.

5. Servicios de terceros y subprocesadores

Dependemos de proveedores de servicios (subprocesadores) para operar Visa Engine. Las categorías clave incluyen:

  • Amazon Web Services (AWS) — alojamiento, cómputo, almacenamiento de archivos y copias de seguridad del Servicio, incluidas la autenticación y la base de datos PostgreSQL que operamos en AWS con el software de código abierto Supabase (Supabase, Inc. no aloja ni recibe sus datos);
  • Google — inicio de sesión OAuth;
  • OpenAI / proveedores de IA — modelos de lenguaje usados para asistencia de extracción, análisis, redacción y chat (vía el Vercel AI SDK);
  • Amazon Web Services (Amazon Bedrock) — modelos de lenguaje Claude de Anthropic para las mismas funciones, ejecutados por AWS en sus Regiones de la Unión Europea;
  • Resend — correo transaccional, como códigos de inicio de sesión, invitaciones de equipo, solicitudes de firma enviadas a quienes firman cartas y avisos de solicitudes de privacidad;
  • Stripe — pagos de suscripción y el portal de facturación del cliente para planes de pago.
  • PostHog — analítica de producto, seguimiento de errores y reproducción de sesiones en el Servicio, incluidas páginas de la app con sesión iniciada (EU Cloud). Las entradas de formularios se enmascaran en las grabaciones cuando está configurado.

Estos proveedores procesan datos bajo sus propias políticas de privacidad y, cuando corresponde, acuerdos de procesamiento de datos. Los usamos para operar el Servicio—no para vender su información personal. También podemos divulgar información cuando lo exija la ley, para hacer cumplir nuestros Términos, para proteger los derechos, la seguridad o la propiedad de Case Studio u otros, o en relación con una fusión, adquisición o venta de activos (con aviso cuando se requiera).

6. Información sensible y de categorías especiales

Los materiales migratorios con frecuencia contienen información personal sensible—por ejemplo datos de pasaporte e identidad, nacionalidad y estatus migratorio y, en algunos casos, información que revela salud, religión u otras categorías especiales bajo el GDPR y leyes similares. Cuando procesamos esa información, lo hacemos solo para prestar el Servicio que solicita y con base en sus instrucciones y consentimiento, u otra base legal cuando esté disponible. Usted es responsable de tener una base legal para cargar información sobre terceros (como clientes, solicitantes, recomendadores o familiares) y de informarles según lo exija la ley aplicable (incluido el art. 14 del RGPD cuando usted sea el responsable). Las personas que solo aparecen en documentos cargados y no tienen cuenta en Visa Engine pueden contactar akif@visaengine.app ; puede ser necesario involucrar a la cuenta o firma que cargó los datos y verificar la identidad. Evite cargar información sensible que no sea necesaria para su caso.

7. Cookies y tecnologías similares

Usamos cookies y tecnologías similares estrictamente necesarias para operar el Servicio (por ejemplo, para mantenerlo conectado y para la seguridad). Con su consentimiento cuando se requiera, también usamos tecnologías de analítica y rendimiento (como PostHog y Google Analytics cuando estén configurados) para entender el uso agregado y mejorar el producto. PostHog puede establecer cookies o identificadores similares para analítica de producto y reproducción de sesiones en el Servicio, incluidas páginas de la app con sesión iniciada; las entradas de formularios se enmascaran en las grabaciones cuando está configurado. Puede controlar cookies no esenciales mediante la configuración del navegador y, cuando se ofrezca, nuestros controles en el producto. Desactivar cookies esenciales puede impedir que el Servicio funcione. Para una lista de herramientas y finalidades, consulte nuestra Política de cookies.

8. Conservación y eliminación de datos

Puede eliminar documentos y casos a través del producto (sujeto a reglas en la app—por ejemplo, un caso puede necesitar vaciarse de contenido relacionado antes de poder eliminarse). Cuando se elimina contenido en el producto, quitamos los registros asociados de nuestros sistemas como parte de los flujos normales de eliminación; pueden persistir copias residuales brevemente en respaldos o registros hasta que roten.

Para solicitar la eliminación de su cuenta y los datos personales restantes, envíe un correo a akif@visaengine.app. Verificaremos la solicitud y eliminaremos o desidentificaremos los datos de la cuenta salvo cuando debamos conservar información limitada por registros legales, de seguridad o de facturación (por ejemplo, el historial de transacciones que Stripe pueda retener).

Conservamos la información personal mientras su cuenta permanezca activa y según sea necesario para prestar el Servicio. Si programa la eliminación de la cuenta, hacemos soft-delete y luego purga definitiva a los 30 días (puede reactivar dentro de esa ventana). Las copias de seguridad de la base de producción se retienen unos 30 días; objetos temporales de migración unos 14 días. Pueden quedar copias residuales en esas copias hasta que roten. Después solo el tiempo necesario para los fines de esta política, resolver disputas y cumplir obligaciones legales (Stripe, PostHog, logs de abuso de OpenAI y logs de plataforma siguen calendarios del proveedor o aprobados por asesoría).

9. Seguridad

Usamos medidas administrativas, técnicas y organizativas razonables apropiadas para un producto SaaS en la nube—como transporte cifrado, controles de acceso y almacenamiento en proveedores de infraestructura reputados. Ningún método de transmisión o almacenamiento es completamente seguro, y no podemos garantizar seguridad absoluta. Si tenemos conocimiento de una violación de datos personales que afecte su información, le notificaremos a usted y a las autoridades pertinentes cuando lo exija la ley aplicable.

10. Transferencias internacionales de datos

Visa Engine se aloja en infraestructura en la nube que puede procesar y almacenar datos en Estados Unidos y otros países donde operan nuestros proveedores (incluidos AWS, Stripe, Resend y proveedores de IA). Si accede al Servicio desde fuera de esas ubicaciones, su información puede transferirse a través de fronteras. Cuando se requiera para transferencias fuera del EEE, el Reino Unido o regiones similares, nos basamos en salvaguardas apropiadas disponibles bajo la ley aplicable (como las Cláusulas Contractuales Tipo de la Comisión Europea) y los términos de nuestros proveedores.

11. Sus derechos de privacidad

Según dónde viva, puede tener derechos sobre su información personal. Donde aplique el GDPR o el UK GDPR, estos pueden incluir los derechos de acceso, rectificación, borrado, restricción u oposición al tratamiento, a la portabilidad de datos y a retirar el consentimiento en cualquier momento (sin afectar el tratamiento previo). También tiene derecho a presentar una reclamación ante su autoridad de protección de datos local.

Donde apliquen leyes de privacidad estatales de EE. UU. (como la CCPA/CPRA en California), puede tener derechos a conocer, acceder, corregir y eliminar información personal, y a optar por no participar en cualquier “venta” o “compartición” de información personal—aunque, como se indicó arriba, no vendemos ni compartimos su información personal. No lo discriminaremos por ejercer estos derechos.

Puede gestionar gran parte del contenido de su caso directamente en el producto. Para otras solicitudes, envíe un correo a akif@visaengine.app. Podemos necesitar verificar su identidad antes de cumplir una solicitud, y puede usar un agente autorizado cuando la ley lo permita.

12. Privacidad de menores

Visa Engine está destinado a adultos que preparan o asisten con peticiones de visa. El Servicio no está dirigido a menores de 16 años, y no recopilamos a sabiendas información personal de menores de 16. Si cree que un menor nos ha proporcionado información personal, contáctenos y tomaremos las medidas adecuadas para eliminarla.

13. Cambios a esta política

Podemos actualizar esta Política de privacidad a medida que cambien el producto, nuestros proveedores o los requisitos legales. Cuando lo hagamos, revisaremos la fecha de vigencia anterior. Los cambios materiales también pueden comunicarse en el producto o por correo cuando corresponda. Su uso continuado de Visa Engine tras una actualización significa que reconoce la política revisada.

14. Contacto

Preguntas de privacidad, solicitudes de datos y eliminación de cuenta: akif@visaengine.app.

Correo postal: Case Studio, Inc., c/o Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, United States.

Relacionado: Términos del servicio.