Saltar al contenido principal
Bloomder
  • Inicio
  • 035 Shield ProgramExpediente NOM-035 listo para auditoría en 30 días NOM-035 y ISO 45003Expediente de cumplimiento siempre listo Todas las funcionesCómo encajan las tres piezas Encuestas de pulsoEncuestas breves con calendario Insights con IAAcciones en lenguaje claro por equipo Detección de burnoutDetecta quiebres de tendencia antes de las renuncias Recorrido del productoPanel en vivo, sin necesidad de cuenta
  • ManufacturaNuestro foco — turnos y equipos sin escritorio TecnologíaFatiga de guardias y desconexión silenciosa Retail y hospitalidadPersonal por hora en muchas sedes Servicios profesionalesPresión de utilización y horas facturables
  • Precios
  • BlogGuías sobre compromiso y cumplimiento GlosarioeNPS, NOM-035, burnout, explicados Preguntas frecuentesConfiguración, anonimato, precios SeguridadCifrado, control de acceso, subprocesadores Documentación de APIAPI REST de solo lectura para tus propias herramientas
  • Nosotros
  • Contacto
Iniciar sesión Comienza gratis → English
Inicio
035 Shield Program NOM-035 y ISO 45003 Todas las funciones Encuestas de pulso Insights con IA Detección de burnout Recorrido del producto
Manufactura Tecnología Retail y hospitalidad Servicios profesionales
Precios
Blog Glosario Preguntas frecuentes Seguridad Documentación de API
Nosotros Contacto Iniciar sesión Comienza gratis → English
Inicio  /  Política de Privacidad

Política de Privacidad

Cómo Bloomder (Zafiro Technology, S.A. DE C.V.) recopila, usa y protege los datos personales — los del visitante, los del cliente y los del empleado.

Última actualización: 15 de agosto de 2026 Regida por la ley federal mexicana

Esta Política de Privacidad también está disponible en español, por tu comodidad. En caso de cualquier conflicto o discrepancia entre las versiones en inglés y en español, prevalecerá la versión en inglés.

1. Quiénes somos y cómo contactarnos

Zafiro Technology, S.A. DE C.V., que opera bajo el nombre comercial Bloomder, con domicilio en Calle Ricardo Margáin 335, Torre 1, Piso 4, Col. Valle del Campestre, San Pedro Garza García, Nuevo León, México, C.P. 66265, es responsable de los datos personales descritos en esta política.

Esta política cubre el sitio de marketing en bloomder.io y la aplicación Bloomder. Describe lo que realmente se recopila, por quién y por cuánto tiempo. Cuando una afirmación aplica solo al sitio web o solo a la aplicación, se indica así.

Motivo para escribirnosDirección
Solicitudes de privacidad, derechos del titular de los datos, evidencia de eliminación[email protected]
Reportes de seguridad y divulgación de vulnerabilidades[email protected]
Cualquier otro asunto[email protected]

No hemos designado un Oficial de Protección de Datos, porque no estamos obligados a hacerlo. Las solicitudes de privacidad son atendidas por el equipo detrás de las direcciones anteriores.

2. Dos roles distintos, y por qué importa la diferencia

Bloomder trata datos personales en dos capacidades, y tus derechos dependen de cuál aplique.

Como responsable (en términos de la ley mexicana, el responsable) de los datos de los visitantes del sitio web y de las personas que tienen una cuenta de Bloomder. Nosotros decidimos por qué y cómo se procesan esos datos: para operar el sitio, crear y proteger cuentas, facturar y brindar soporte.

Como encargado (en términos de la ley mexicana, el encargado) de los datos de empleados que un cliente carga y de las respuestas de encuesta que dan sus empleados. El empleador es el responsable de esos datos. Los procesamos únicamente conforme a las instrucciones documentadas del empleador, no los vendemos, no los usamos para entrenar ningún modelo, y no los usamos para nuestros propios fines — incluida la analítica de producto.

Si eres un empleado respondiendo una encuesta y quieres que tus datos se corrijan o eliminen, tu empleador es quien decide. Escríbele primero a él; si nos escribes a nosotros, reenviaremos la solicitud y te avisaremos que lo hicimos. Si eres el empleador, un Acuerdo de Tratamiento de Datos está disponible en [email protected].

3. Qué recopilamos en cada rol

Visitantes del sitio web (somos el responsable)

  • Eventos de analítica: páginas vistas, referente, ubicación aproximada derivada de tu dirección IP, tipo de dispositivo y navegador, y — si aceptas el banner de cookies — una grabación de tu sesión. Ver sección 5.
  • Cualquier cosa que escribas en un formulario del sitio: nombre, correo laboral, empresa, tamaño de la empresa y el mensaje mismo. Esto se usa para responderte y, cuando lo solicitaste, para agendar una demostración.
  • Datos de solicitud del servidor como tu dirección IP, conservados brevemente por nuestro proveedor de hosting para entrega, prevención de abuso y diagnóstico.

Titulares de cuenta (somos el responsable)

  • Nombre, dirección de correo laboral, hash de contraseña (bcrypt — nunca almacenamos la contraseña misma), imagen de perfil si configuraste una, y el proveedor de identidad que usaste si iniciaste sesión con Google o Microsoft.
  • Nombre de la organización, plan y contacto de facturación. Los números de tarjeta van directamente a nuestro procesador de pagos; nunca los recibimos ni los almacenamos.
  • Registros de seguridad y auditoría: horas de inicio de sesión, dirección IP y agente de usuario para acciones administrativas, y contadores de intentos fallidos de inicio de sesión usados para bloqueo.

Datos de empleados cargados por un cliente (somos el encargado)

  • Registros de empleados que el cliente importa: nombre, correo laboral, departamento, puesto, fecha de contratación y relación con el gerente.
  • Respuestas de encuesta, incluidos comentarios de texto libre, y el registro técnico de que se usó un token de encuesta — nunca un vínculo, visible para nadie, entre una persona y las respuestas que dio. Ver sección 7.

Bloomder no está diseñado para datos sensibles o de categoría especial según la Fracción VI del Artículo 3 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, y no debe usarse para recopilar información de salud protegida. Las preguntas de la encuesta las redacta el cliente, así que el cliente es responsable de no solicitar ese tipo de datos.

4. Subprocesadores — la plataforma

Estos proveedores procesan datos en nuestro nombre para operar el producto. Cada uno está vinculado por un acuerdo de tratamiento de datos y recibe solo lo que su propósito requiere.

SubprocesadorPropósitoQué puede verUbicación
Anthropic PBC (Claude) Generar insights, temas y recomendaciones con IA a partir de una ronda de encuesta completada El nombre de la encuesta y la organización, el texto de las preguntas, conteos agregados de respuestas, y las respuestas de texto libre de los empleados mismas. Nunca recibe nombres de empleados, direcciones de correo, departamentos, ni nada que vincule una respuesta con una persona. Bajo los términos comerciales de Anthropic, estos insumos no se usan para entrenar modelos y se eliminan dentro de 30 días. Estados Unidos
Resend Entrega de invitaciones a encuestas, recordatorios, correos de verificación, alertas de riesgo y notificaciones de cuenta Nombre y dirección de correo del destinatario, y el contenido del mensaje Estados Unidos
Stripe Facturación de suscripciones y checkout Contacto de facturación y datos de pago, que son recopilados por Stripe directamente y nunca pasan por nuestros sistemas Estados Unidos, con procesamiento global
Amazon Web Services Hospedaje de la aplicación, base de datos y respaldos automatizados hoy Metadatos de solicitud, la base de datos de producción completa, y en tránsito todo lo que la aplicación envía o recibe Estados Unidos
Upstash Limitación de tasa y contadores de bloqueo de inicio de sesión Direcciones IP y el correo electrónico de un intento de inicio de sesión, conservados como contadores de corta duración. Sin contenido de encuesta y sin registros de empleados. Estados Unidos

Los clientes con un acuerdo de tratamiento de datos firmado reciben 30 días de aviso ante un cambio material de subprocesador, con derecho a oponerse.

5. Subprocesadores — analítica del sitio web

Esta sección trata sobre bloomder.io, el sitio de marketing — no sobre la aplicación, ni sobre ninguna respuesta de encuesta de empleados. Dos de los cuatro proveedores a continuación operan solo después de que aceptas el banner de cookies; los otros dos operan en cada página.

ProveedorQué haceConsentimientoUbicación
Google Analytics 4
Google LLC — ID de medición G-DP52ZBQ572
Medición de tráfico y conversión: páginas vistas, referente, dispositivo, ubicación aproximada por IP, y dos eventos que generamos nosotros mismos — clic en un enlace de prueba y envío de un formulario. Opera en cada página, bajo Google Consent Mode v2. El almacenamiento publicitario está denegado en todas partes, siempre. El almacenamiento de analítica comienza denegado para visitantes en el EEE, el Reino Unido y Suiza, y solo se otorga si aceptas el banner; en cualquier otro lugar comienza otorgado. Estados Unidos
Microsoft Clarity
Microsoft Corporation — proyecto xt5v9ttw3n
Graba tu sesión. El movimiento del puntero, el desplazamiento, los clics, los clics de frustración y la secuencia de páginas que ves se nos reproducen como una reconstrucción tipo video, y se agregan en mapas de calor. Clarity enmascara la entrada de texto por defecto. Solo después de que aceptas el banner de cookies. Nunca se carga de otra forma. Estados Unidos
PostHog
PostHog Inc. — clave de proyecto que empieza con phc_nTj3dRXy
Analítica de producto: por qué páginas y funciones se mueve un visitante. Escribe una cookie y entradas de almacenamiento del navegador para reconocer a un visitante recurrente. Solo después de que aceptas el banner de cookies. Estados Unidos
Plausible Analytics Conteos agregados de vistas de página. Sin cookies: no almacena nada en tu dispositivo y no construye ningún perfil entre sitios o entre visitas. Opera en cada página. No se requiere consentimiento, porque nada se almacena en tu dispositivo y ningún individuo es identificado. Unión Europea
Google Fonts
Google LLC
Entrega las tipografías con las que están compuestas las páginas. Tu navegador las solicita directamente, así que Google recibe tu dirección IP y agente de usuario como parte de esa solicitud. No se establece ninguna cookie. Requerido para renderizar la página; no está sujeto al banner. Estados Unidos

No ejecutamos etiquetas de publicidad ni remarketing, no vendemos ni compartimos datos personales con anunciantes, y no enviamos correos de marketing a personas que solo visitaron el sitio web.

6. Cookies y tecnologías similares

Una cookie es un pequeño archivo que un sitio le pide a tu navegador que almacene; el almacenamiento del navegador como localStorage funciona de la misma manera para este propósito. Esto es lo que este sitio realmente almacena.

  • Tu elección de consentimiento. Aceptar o rechazar el banner escribe una sola entrada, bloomder_consent, en el almacenamiento local de tu navegador. Contiene una palabra — otorgado o denegado — y es lo que impide que el banner vuelva a preguntar.
  • Cookies de analítica, establecidas por Google Analytics y PostHog como se describe en la sección 5. Microsoft Clarity también almacena un identificador para la sesión que graba.
  • Cookies de la aplicación, establecidas solo cuando inicias sesión en Bloomder: una cookie de sesión que te mantiene conectado y se revoca del lado del servidor cuando cambias tu contraseña o dejas una organización. Es estrictamente necesaria — el inicio de sesión no funciona sin ella — y no tiene ningún propósito de analítica.

Rechazar el banner significa que Clarity y PostHog nunca se cargan, y Google Analytics mantiene el almacenamiento de analítica denegado donde aplica Consent Mode. También puedes eliminar cookies y almacenamiento local en cualquier momento en tu navegador, o bloquearlos por completo; el sitio funciona de cualquier forma, salvo por permanecer conectado.

7. Cómo se mantienen anónimas las respuestas de los empleados

Esta es la parte que más le importa a los empleados, así que está escrita como un mecanismo en lugar de una promesa.

  • Un resultado se muestra solo cuando al menos 5 personas distintas respondieron. Ese umbral — anonimato k con k = 5 — se aplica una sola vez, en la capa de datos, así que aplica por igual al tablero de resultados, a la matriz de departamento × dimensión, a las exportaciones CSV y a la API. Por debajo de eso, el producto muestra “Datos insuficientes para proteger el anonimato” en lugar de una puntuación.
  • No es una configuración. Ningún administrador, gerente o dueño puede reducirlo para una encuesta, un departamento o una cuenta. Nosotros tampoco.
  • Nadie ve quién respondió qué. Los administradores y gerentes ven agregados. El registro de que una invitación determinada fue usada se conserva para que la misma persona no sea contada dos veces y no se le envíen recordatorios a alguien que ya respondió; no se vincula con sus respuestas en ningún lugar del producto, en una exportación o en un reporte.
  • Los insights con IA obedecen el mismo umbral. Una ronda de encuesta con menos de 5 respuestas nunca se envía para análisis, así que las respuestas de texto libre de un grupo demasiado pequeño para ser anónimo nunca salen de nuestros sistemas.

8. Por cuánto tiempo conservamos los datos, y cuándo se destruyen

El siguiente calendario es automatizado, y coincide exactamente con la sección 9.1 de los Términos de Servicio.

  • Días 0–30 después de la cancelación — ventana de exportación. La cuenta sigue siendo accesible y se puede descargar una exportación completa de todo lo que contiene desde Configuración o a través de la API, en cada plan incluido el gratuito.
  • Dentro de 90 días — se elimina la información de producción. La organización y todo lo que le pertenece se elimina permanentemente: registros de empleados, encuestas, respuestas, insights con IA, elementos de acción, llaves de API y la bitácora de auditoría. Nada se archiva y nada se conserva para nuestra propia analítica. Volver a suscribirse antes del día 90 cancela la eliminación.
  • 35 días adicionales — respaldos. Las filas eliminadas pueden seguir existiendo dentro de los respaldos automatizados de la base de datos hasta que esos respaldos expiran, y esa ventana está limitada a 35 días. Ninguna copia sobrevive más allá de 125 días desde la cancelación.
  • El registro de eliminación sobrevive. Contiene el nombre de la organización, las fechas de cancelación y eliminación, y el número de filas eliminadas por categoría — sin datos personales y sin contenido de encuesta — para que una eliminación pueda evidenciarse ante ti o ante un auditor.

Fuera de la cancelación: los registros administrativos de auditoría se conservan durante 400 días. Los datos de analítica del sitio web se conservan bajo el propio calendario de cada proveedor. Los contadores de límite de tasa y bloqueo expiran en minutos. Cuando una ley o un procedimiento legal en curso requiera una retención más larga de registros específicos, conservamos solo lo requerido, solo durante el tiempo requerido, y lo decimos.

9. Transferencias internacionales y seguridad

Bloomder es una empresa mexicana y la mayoría de los proveedores de las secciones 4 y 5 procesan datos en Estados Unidos. Cuando se transfieren datos personales de individuos del Espacio Económico Europeo o el Reino Unido, nos apoyamos en Cláusulas Contractuales Estándar con el proveedor correspondiente.

Los datos están cifrados en tránsito con TLS 1.2 o superior, y cifrados en reposo por nuestros proveedores de infraestructura. El acceso es basado en roles y de mínimo privilegio, las acciones administrativas se registran en una bitácora de auditoría de solo anexado, y los incidentes confirmados que afecten datos personales se notifican dentro de 72 horas. Los controles, y los que aún están en el roadmap, se listan en detalle en nuestra página de seguridad. Ningún sistema es completamente seguro, y no afirmamos lo contrario.

10. Tus derechos

Acceso, Rectificación, Cancelación, Oposición o revocación de tu consentimiento para el uso de tus datos personales

Tienes derecho a acceder, rectificar y cancelar tus datos personales, así como a oponerte al tratamiento de estos para aquellos fines que no sean necesarios, ni hayan dado origen a la relación jurídica con Bloomder, o a revocar el consentimiento que nos hayas otorgado para este propósito.

Solo envía tu solicitud mediante una nota electrónica al correo [email protected] en la cual atenderemos y resolveremos tu solicitud conforme a la Ley.

Todo tratamiento de datos personales está sujeto al consentimiento de su titular, salvo las excepciones establecidas en la Ley y su reglamento. Conforme al Artículo 8 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, el titular consiente tácitamente el tratamiento de sus datos personales si no manifiesta su oposición. No venderemos, cederemos ni distribuiremos datos personales sin consentimiento, salvo que una autoridad competente así lo ordene.

GDPR y UK GDPR

Si te encuentras en el Espacio Económico Europeo o el Reino Unido, tienes derecho de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad de datos, y el derecho a retirar el consentimiento en cualquier momento sin afectar el tratamiento ya realizado. Cuando actuamos como encargado para un empleador, transmitiremos tu solicitud a él en lugar de actuar nosotros mismos, y te diremos que lo hicimos.

Nuestras bases legales son: ejecución de un contrato, para operar una cuenta y facturarla; interés legítimo, para proteger el servicio, prevenir abusos y medir el tráfico agregado del sitio web; consentimiento, para la analítica descrita en la sección 5 que está sujeta al banner; y obligación legal, para registros fiscales y contables.

Las solicitudes van a [email protected] y respondemos dentro de 30 días. También tienes derecho a presentar una queja ante tu autoridad supervisora local.

California (CCPA / CPRA)

Los residentes de California pueden solicitar acceso, eliminación y corrección de su información personal, y pueden limitar su uso. No vendemos ni compartimos información personal según lo definen esos términos en el CCPA, y no ofrecemos incentivos financieros a cambio de ella. Ejercer un derecho nunca resulta en un peor servicio.

11. Enlaces a otros sitios

Este sitio web enlaza a sitios que no controlamos. Una vez que sigues ese enlace, esta política deja de aplicar y la política propia del destino aplica en su lugar. Por favor revísala antes de proporcionar cualquier información.

12. Cambios a esta política

Podemos actualizar esta política. La fecha en la parte superior de la página es la fecha de la versión que estás leyendo, y un cambio material — un nuevo subprocesador, un nuevo propósito — se anuncia a los titulares de cuenta por correo electrónico antes de que entre en vigor.

Bloomder

Encuestas de pulso con IA que ayudan a líderes de RR. HH. a entender de verdad a su gente — y actuar en consecuencia.

Producto

Inicio 035 Shield Program Precios Todas las funciones Encuestas de pulso Insights con IA Detección de burnout Recorrido del producto

Industrias

Manufactura Tecnología Retail y hospitalidad Servicios profesionales

Recursos

Blog Glosario Encuesta de clima laboral Cuestionario NOM-035 Preguntas frecuentes Cumplimiento (ISO 45003 / NOM-035)

Comparativas

Bloomder vs 15Five Bloomder vs Culture Amp Bloomder vs Workleap Bloomder vs Lattice Bloomder vs Leapsome

Empresa

Nosotros Contacto Agenda una demo Seguridad

© 2026 Bloomder. Todos los derechos reservados.

Privacidad Términos Seguridad