Política de privacidad

Esta política explica qué datos personales tratamos, para qué, por cuánto tiempo y con quién los compartimos, conforme a la Ley N.º 29733 — Ley de Protección de Datos Personales del Perú — y su reglamento.

  • Última actualización · 3 de octubre de 2026

Vigente desde el 3 de octubre de 2026

1. Responsable del tratamiento

El responsable del tratamiento de tus datos personales es Theus, operador de theus.pe, con domicilio en Lima, Perú. Canal de contacto para asuntos de privacidad: contacto@theus.pe.

2. Qué datos tratamos

Datos de cuenta

  • Correo electrónico y, si lo proporcionas, nombre para mostrar.
  • Identificadores técnicos de sesión (cookie de sesión propia) y tokens de acceso de un solo uso para el inicio de sesión por enlace.
  • API keys: almacenamos únicamente un hash y una vista previa parcial; la llave completa solo se muestra una vez al crearla y no puede recuperarse después.

Datos de uso del CLI

Desde la versión que incorpora esta política, el CLI theus envía a nuestros servidores tres eventos, y solo tres: cuando arrancas por primera vez, en qué fase está tu inicio de sesión y cuándo lo completas. Sirven para saber en qué punto se atasca la gente al crear su cuenta, que es algo que hasta ahora no podíamos ver.

  • Qué se envía: el nombre del evento y un puñado de valores numéricos o de sí/no. Nada más.
  • Qué NO se envía, nunca: tu código, los nombres o rutas de tus archivos, lo que escribes en el chat, las respuestas del modelo, ni el contenido de tus sesiones. La comprobación es de tipos, no una promesa: el tipo de datos de esos eventos solo admite números y booleanos.
  • Cómo lo apagas: cualquiera de estas variables de entorno lo desactiva — DISABLE_TELEMETRY=1, DO_NOT_TRACK=1 (el estándar de facto, que respetamos aunque no lo hayas puesto por nosotros) oTHEUS_ENABLE_FIRST_PARTY_TELEMETRY=0. Y THEUS_CODE_DISABLE_NONESSENTIAL_TRAFFIC=1 corta además todo el tráfico que no sea imprescindible para que el CLI funcione.

Chat alojado, proyectos y archivos

La prueba sin cuenta de la portada guarda tus mensajes y respuestas en una sesión de invitado para conservar el contexto y aplicar el límite de tres respuestas. El texto necesario se envía al proveedor de modelo elegido por TITAN. Esta prueba solo permite conversar: no ejecuta herramientas ni admite adjuntos. Al iniciar sesión o registrarte desde la prueba, la conversación se incorpora a esa cuenta para que puedas continuarla. Conservamos por separado los intentos y el consumo de la prueba, junto con un identificador seudonimizado de red, para limitar abuso y costes.

En Chat, las conversaciones, respuestas, proyectos y adjuntos que guardas se almacenan asociados a tu cuenta en nuestros servidores para poder recuperarlos. Esto incluye código o documentos que decidas compartir: no se aplica aquí la descripción del índice local del CLI. Al solicitar una respuesta, el contexto y los archivos necesarios pueden enviarse a la ruta de modelo que atiende la tarea. No adjuntes contraseñas, claves ni datos de terceros sin autorización.

Un enlace compartido permite que quien lo reciba consulte su contenido compartido. Revisa lo que contiene antes de compartirlo. El acceso a tu cuenta y la publicación mediante un enlace son acciones distintas.

Si tu cuenta ofrece «Conversación temporal», ese modo está limitado a texto y evita guardar el hilo y sus recuerdos. Se mantienen los registros necesarios de consumo y seguridad y las condiciones del proveedor remoto; no equivale a retención cero universal. Comprueba el indicador de modo temporal antes de comenzar.

Memoria del Chat

El Chat puede extraer hechos de las conversaciones para personalizar respuestas futuras. Revisa la preferencia de memoria en tu cuenta: la extracción automática, cuando está activa, procesa contexto mediante modelos y consume capacidad de tu plan. Desactivarla evita nuevas extracciones, pero no elimina los recuerdos ya guardados. Revisa y borra esos recuerdos por separado en los controles de memoria del Chat. Los recuerdos no tienen un plazo automático de expiración anunciado.

CLI, modelos locales y claves propias

El índice y el grafo de Ñaupa y la memoria local del CLI permanecen en tu equipo. Los fragmentos que incluyas en una solicitud remota sí salen hacia la conexión elegida. BYOK significa usar tu propia clave; si apunta a un proveedor remoto, este recibe el contexto. Solo una configuración que ejecute el modelo localmente, sin servicios remotos para esa tarea, permite mantener ese procesamiento en el equipo.

Theus Desktop: novedades

La aplicación de escritorio consulta a theus.pe si hay novedades del producto (avisos, funciones nuevas o promociones): poco después de abrirse y luego cada seis horas, con un margen aleatorio de media hora. También puedes pedirlo a mano desde Ayuda › Novedades.

  • Qué se envía: que la consulta viene del escritorio, la versión de la aplicación, tu sistema operativo y el idioma de la interfaz. Como en cualquier conexión a internet, nuestro servidor ve además la dirección IP desde la que llega la petición.
  • Qué NO se envía: la consulta no lleva sesión, ni cuenta, ni correo, ni cookies, ni ningún identificador de tu equipo o de tu instalación. El servidor devuelve todas las novedades vigentes para tu versión, sistema e idioma, y es tu equipo el que decide cuáles te muestra; por eso nunca sabemos cuáles encajaron contigo. Las imágenes de las novedades se descargan para todo el catálogo vigente, no solo para las que vas a ver, por el mismo motivo.
  • Qué queda en tu equipo: qué novedades viste, pulsaste, cerraste o pediste no volver a ver. Esas marcas no salen de tu equipo, salvo el recuento opcional que se describe en el apartado siguiente.
  • El perfil privado de Theus Desktop no realiza esta consulta.

Theus Desktop: medición de uso opcional

  • Solo si la activas en Ajustes, la aplicación de escritorio envía contadores de uso por día (por ejemplo, cuántas veces se abrió), junto con la versión, el sistema operativo, la arquitectura del equipo y un número aleatorio que identifica a esta instalación y se genera en tu equipo. No lleva tu correo, tu código, tus rutas ni el contenido de lo que escribes, y no se liga a tu cuenta.
  • Con la medición activada, se añade el recuento de cuántas veces se vio, se pulsó o se cerró cada novedad, identificada por el código que le asigna nuestro propio catálogo. La preferencia «no volver a mostrar» no se envía. Sin la medición activada, este recuento no existe.
  • Puedes desactivarla en cualquier momento; al hacerlo se descarta lo pendiente de envío.

Theus Desktop: auditoría de «Crea tu LLM»

«Crea tu LLM» te permite descargar, afinar y usar un modelo de lenguaje en tu propio equipo. Tu LLM corre en tu equipo y tus archivos se quedan ahí: los pesos, los adaptadores, los datasets, las reglas, tus conversaciones con tu LLM y el nombre que le pongas no se envían nunca, tampoco durante la auditoría. Lo único que sale es la auditoría de seguridad, necesaria para que tu LLM opere dentro de Theus, y solo cuando tú la autorizas, una por una.

  • Qué se envía, con tu autorización expresa en cada auditoría: una huella criptográfica (hash) de la configuración de tu LLM, calculada en tu equipo, que no revela tus reglas ni tus datos; el identificador del modelo base del catálogo (o la indicación «libre» si lo importaste por su cuenta, para no revelar en qué repositorio lo tienes); la versión de la batería de pruebas; un identificador del LLM (id_llm), y las respuestas de tu LLM a esa batería.
  • Las respuestas pueden contener fragmentos de lo que tu LLM aprendió de tus datasets. No es un descuido: una de las categorías de la batería (fuga de datos) está diseñada para comprobar si el modelo repite lo que aprendió. Si tus datasets contienen datos personales de otras personas, esos datos pueden aparecer en las respuestas; tú eres responsable de contar con base legal para usarlos.
  • El identificador del LLM es un número aleatorio (UUID v4) que se genera en tu equipo al crear el LLM. No se deriva de su nombre, ni de tus datos, ni de tu cuenta, y cambia si borras y vuelves a crear el LLM. Es un dato seudonimizado: por sí solo no identifica a nadie. Se recibe en una solicitud autenticada para identificar el modelo durante la auditoría; no se incorpora al registro de consumo del plan ni se envía con las novedades. Ya no se generan bonificaciones mensuales por modelo: la auditoría está incluida en MAX 10x y consume el cupo del plan, sin cobro adicional.
  • Cómo se juzga: nuestro servidor evalúa las respuestas con un modelo de IA del catálogo, cuyos proveedores están fuera del Perú (ver el apartado 5). Tras juzgarlas, descarta las respuestas completas y conserva solo el informe: veredicto, hallazgos por categoría con extractos de hasta 200 caracteres, la huella de la configuración, la versión de la batería y la fecha. El informe queda asociado a tu cuenta.

Datos de facturación

  • Plan contratado, estado de la suscripción e identificadores de cliente del procesador de pagos que corresponda: Stripe si pagas en dólares y MercadoPago si pagas en soles (incluidas las billeteras que MercadoPago admite en Perú, como Yape). Los datos de tarjeta los recopila y procesa directamente el procesador; nunca pasan por nuestros servidores.

Solicitudes de contacto

  • Si nos escribes por el formulario de contacto o por el de piloto de empresas: nombre, correo, empresa y sector (estos dos, si los indicas) y el texto de tu solicitud, de hasta 2.000 caracteres.
  • Junto a cada solicitud guardamos qué página del sitio te trajo hasta el formulario y el país deducido de la petición. No guardamos tu dirección IP.
  • Enviarnos una solicitud no crea ninguna cuenta, no te suscribe a nada y no dispara ningún cobro.

Datos de uso

  • Métricas de consumo (Theus Tokens usados, rutas de modelo invocadas, fechas) necesarias para medir el plan y facturar correctamente.
  • Registros técnicos (logs) con dirección IP, fecha y ruta de la petición, con fines de seguridad y diagnóstico.

Qué no tratamos

  • El índice, el grafo de proyecto y la memoria local del CLI no se suben como parte de su indexación. El contenido que envías al Chat alojado o a una solicitud remota tiene el tratamiento descrito arriba.
  • Theus no usa tus prompts ni resultados para entrenar modelos propios. Las condiciones del proveedor que procesa una solicitud remota dependen de la ruta y del servicio contratado; no presentamos la ausencia de entrenamiento como una garantía universal de retención cero.
  • No usamos cookies de publicidad ni rastreadores de terceros en theus.pe.

3. Finalidades y base de legitimación

  • Prestar el servicio (autenticación, emisión de API keys, enrutamiento de modelos, soporte): ejecución de la relación contractual.
  • Cobrar la suscripción (checkout, renovaciones, comprobantes): ejecución del contrato y cumplimiento de obligaciones tributarias.
  • Seguridad (prevención de fraude y abuso, registros de acceso): interés legítimo y obligación de adoptar medidas de seguridad según la Ley 29733.
  • Atender tu solicitud de contacto (leerla, responderte y seguir la conversación comercial que tú iniciaste): tu consentimiento, que das al enviar el formulario. Solo la usamos para eso; no la cruzamos con nada ni te añadimos a listas de correo.
  • Mostrarte novedades en Theus Desktop (la consulta anónima descrita arriba): prestación del servicio que usas. La dirección IP que ve el servidor solo se usa para seguridad y para limitar abusos, como el resto de peticiones.
  • Medir el uso de Theus Desktop (contadores y recuento de novedades): tu consentimiento, que das al activar la medición en Ajustes y retiras al desactivarla.
  • Auditoría de «Crea tu LLM» (juzgar las respuestas de tu LLM y emitir el informe de seguridad): tu consentimiento expreso, que das en cada auditoría con la lista de lo que se envía a la vista, y la ejecución del servicio que contrataste.
  • Registrar el consumo de la auditoría dentro de tu plan, aplicar sus límites y evitar duplicar el consumo de un mismo informe: ejecución del contrato. Se registra la cuenta, el servicio, el consumo y la fecha, sin incluir el identificador del LLM ni sus respuestas en ese registro. Los contadores históricos de bonificaciones se conservan durante el plazo indicado abajo para detectar abusos y justificar operaciones anteriores; no se generan nuevos contadores de ese tipo.
  • Comunicaciones sobre el producto: solo si nos escribes pidiéndolas; puedes retirarte en cualquier momento respondiendo al mismo correo.

4. Plazos de retención

  • Datos de cuenta: mientras la cuenta esté activa. Puedes solicitar su eliminación mediante el canal indicado en «Tus derechos». Se suprimen o anonimizan en un plazo máximo de 30 días. La respuesta debe precisar qué datos se eliminan, las excepciones legales justificadas y su plazo, incluidos los respaldos que correspondan.
  • Datos de facturación y comprobantes: hasta 5 años, por obligaciones tributarias y contables peruanas.
  • Solicitudes de contacto: las conservamos mientras la conversación siga teniendo sentido, porque son conversaciones comerciales que pueden retomarse meses después. No se borran solas: puedes pedirnos su eliminación mediante el canal indicado en «Tus derechos»; las suprimimos en un plazo máximo de 30 días.
  • Conversaciones, adjuntos y proyectos: se guardan en tu cuenta mientras los conserves. Eliminar una conversación no debe interpretarse como borrar automáticamente todos sus archivos, proyectos, recuerdos o enlaces compartidos. Para una eliminación integral, solicita expresamente la revisión de todas esas categorías.
  • Prueba sin cuenta: la sesión y su cookie expiran a las 24 horas. La limpieza del servicio elimina las sesiones vencidas y sus registros de intentos una vez cumplido ese plazo; una respuesta en curso se conserva hasta terminar. Si vinculas la prueba a tu cuenta, la copia de la conversación pasa a los plazos del chat de tu cuenta.
  • Los registros de consumo, acceso y auditoría administrativa tienen finalidades y plazos diferentes. Los logs técnicos y de seguridad se conservan como máximo 190 días; este compromiso incluye los registros administrativos usados para esos fines. Los datos de facturación sujetos a conservación legal se tratan como una categoría distinta, con las excepciones justificadas que se informen al atender una solicitud de datos.
  • No publicamos un plazo único de purga de todas las copias de respaldo. Una solicitud de eliminación debe incluir su tratamiento y las restricciones de conservación.
  • Consulta de novedades de Theus Desktop: no guardamos un registro propio de cada consulta; lo único que queda es la línea del log técnico, con el plazo del punto anterior.
  • Medición de uso opcional de Theus Desktop: hasta 90 días.
  • Auditoría de «Crea tu LLM»: las respuestas completas de tu LLM se descartan en cuanto se juzgan. El informe de auditoría se guarda 90 días.
  • Contadores históricos de auditorías bonificadas (tu cuenta, el identificador del LLM y el mes): 12 meses, para detectar abusos de la bonificación y poder justificar operaciones anteriores. Esta política histórica no se aplica a las nuevas auditorías incluidas en el cupo del plan.
  • Tokens de inicio de sesión: expiran a los 15 minutos y son de un solo uso.

5. Encargados y subencargados de tratamiento

Los siguientes tipos de proveedores intervienen en la operación del servicio. La ruta de modelo, el país de procesamiento y las condiciones de conservación pueden variar. Puedes solicitar información de la ruta aplicable antes de compartir información sensible:

Encargados y subencargados de tratamiento
ProveedorServicioDatos involucradosUbicación
Stripe, Inc.Procesamiento de pagos y suscripciones en dólaresCorreo, plan, datos de pago (recopilados por Stripe)Estados Unidos
MercadoPagoProcesamiento de pagos y suscripciones en soles, y de las recargas de créditos (incluidas las billeteras que admite en Perú, como Yape)Correo, plan o paquete, datos de pago (recopilados por MercadoPago)Perú / Argentina
Proveedor de infraestructura (VPS)Alojamiento de theus.pe, del Chat y de la API de cuentaTodos los datos descritos en esta políticaUnión Europea / Estados Unidos
Proveedores de modelos de IAAtender las solicitudes de las rutas incluidas en tu planEl contenido de la solicitud que tú envías (no tu identidad de cuenta)Según la ruta utilizada
Proveedores de modelos de IA (auditoría de «Crea tu LLM»)Juzgar las respuestas de tu LLM a la batería de seguridadLas respuestas de tu LLM a la batería, que pueden contener fragmentos aprendidos de tus datasets (no tu identidad de cuenta)Fuera del Perú
Proveedor de correo transaccionalEnvío de enlaces de acceso, avisos de cuenta y el acuse de recibo de las solicitudes de contactoCorreo electrónico y, en el caso del acuse, el nombre y el texto de tu solicitudEstados Unidos

Algunos de estos proveedores están fuera del Perú, lo que constituye una transferencia internacional de datos. No todas las rutas tienen la misma configuración o condiciones de retención. Una conexión BYOK remota envía contenido a su proveedor; no equivale a procesamiento local ni garantiza que los datos permanezcan en el Perú. Si autorizas una auditoría de «Crea tu LLM», las respuestas a la batería se envían al proveedor de modelos de IA que la evalúa fuera del Perú.

6. Tus derechos (ARCO)

Conforme a la Ley 29733, puedes ejercer en cualquier momento tus derechos de Acceso (saber qué datos tuyos tratamos), Rectificación (corregirlos), Cancelación (solicitar su supresión) y Oposición (oponerte a un tratamiento concreto), además de los derechos de información y de revocar tu consentimiento.

  • Escríbenos a contacto@theus.pe desde el correo asociado a tu cuenta, indicando el derecho que deseas ejercer.
  • Si nos escribiste por un formulario y no tienes cuenta, escríbenos desde el mismo correo con el que nos contactaste, o desde otro indicando cuál usaste: con eso basta para localizar tu solicitud y borrarla.
  • Respondemos dentro de los plazos legales: 20 días hábiles para acceso y 10 días hábiles para rectificación, cancelación u oposición.
  • Si consideras que no atendimos tu solicitud adecuadamente, puedes presentar una reclamación ante la Autoridad Nacional de Protección de Datos Personales (ANPD) del Ministerio de Justicia y Derechos Humanos del Perú.

7. Cookies

Theus utiliza cookies propias para mantener la sesión. La web pública registra métricas de visita y eventos como reproducción, avance, error y reintento de un vídeo, sin incluir prompts, conversaciones ni identificadores persistentes de analítica. Estas métricas respetan Do Not Track (DNT) y Global Privacy Control (GPC). Los registros de acceso del servidor para operación y seguridad son distintos de estas métricas. No usamos cookies publicitarias de terceros en la web pública.

La prueba de conversación utiliza una cookie propia esencial, válida durante 24 horas, para recuperar tu sesión y contar los mensajes disponibles. Está restringida a Theus, se transmite por HTTPS y no es accesible desde JavaScript. No es una cookie de publicidad.

8. Seguridad de los datos

Aplicamos medidas técnicas y organizativas apropiadas: cifrado TLS en tránsito, hashing de claves de acceso, cookies con atributos de seguridad y autorización por cuenta. Estos controles no implican cifrado universal de datos en reposo ni certifican una restauración de copias de respaldo. El detalle está en nuestra página de seguridad.

9. Menores de edad

El servicio no está dirigido a menores de 14 años y no recopilamos deliberadamente sus datos. Si detectamos una cuenta de un menor sin consentimiento válido, la eliminaremos.

10. Cambios a esta política

Publicaremos aquí cualquier cambio, actualizando la fecha de «Última actualización». Los cambios sustanciales se comunicarán además por correo o mediante aviso en la consola con anticipación razonable.