Versión 2026-06-19 · a partir del 19 de junio de 2026
Política de Privacidad — Plataforma PoM Wealth Management
Versión: 2026-06-19
Vigencia: a partir del 19 de junio de 2026
Última revisión: 19 de junio de 2026
Índice
1. Quiénes somos y ámbito de aplicación
3. Datos personales que tratamos
4. Finalidades y bases legales por tratamiento
7. Compartición, encargados y subencargados
8. Transferencias internacionales
10. Seguridad de la información
11. Derechos del titular (LGPD)
12. Decisiones automatizadas e inteligencia artificial
15. Addendum GDPR (UE/EEE/Reino Unido)
16. Addendum Estados Unidos (CCPA/CPRA y leyes estatales)
17. Modificaciones de esta Política
18. Contacto
1. Quiénes somos y ámbito de aplicación
1.1. Responsable principal
PoM Wealth Management LTDA (CNPJ 46.019.534/0001-60), operadora de PoM Wealth Management, plataforma wealth tech de consolidación patrimonial, Avenida Angélica, 2529, 4.º piso, Bela Vista, São Paulo/SP, CEP 01227-200 («PoM», «nosotros»).
1.2. Ecosistema PoM — plataforma, MFO, grupo y socios
Esta Política abarca el tratamiento de datos en el contexto de la Plataforma PoM Wealth Management y los servicios del ecosistema PoM: consolidación patrimonial (wealth tech), multi family office (MGN Investimentos), entidades reguladas del grupo (MGN Corretora de Seguros, MGN Correspondente Bancário) y socios estratégicos (custodios, instituciones financieras, aseguradoras, operadoras, proveedores de viajes e integraciones tecnológicas).
Las entidades del ecosistema pueden actuar como responsables conjuntos, responsables independientes o encargados, según el servicio y el contrato aplicable. Cuando otra entidad sea responsable de un tratamiento específico, ello se indicará en el flujo de contratación o en el contrato correspondiente.
1.3. Documentos relacionados
- Términos de Uso
- Aviso Regulatorio
- Política de Cookies
- Aviso de Seguridad
- Aviso de Uso de Inteligencia Artificial
2. Principios y bases legales
Tratamos datos personales conforme a la Lei Geral de Proteção de Dados (Ley 13.709/2018 — LGPD), observando los principios de finalidad, adecuación, necesidad, libre acceso, calidad de los datos, transparencia, seguridad, prevención, no discriminación y responsabilidad proactiva (art. 6.º, LGPD).
Las bases legales más utilizadas incluyen:
| Base legal (LGPD) | Aplicación habitual |
|-------------------|---------------------|
| Ejecución de contrato (art. 7.º, V) | Acceso a la Plataforma, consolidación, informes, funcionalidades contratadas |
| Cumplimiento de obligación legal/regulatoria (art. 7.º, II) | Registros regulatorios, PLD/CFT, conservación de documentos |
| Interés legítimo (art. 7.º, IX) | Seguridad, prevención del fraude, mejora agregada, auditoría |
| Consentimiento (art. 7.º, I) | Cookies no esenciales, funcionalidades opcionales, comunicaciones de marketing cuando proceda |
| Ejercicio regular de derechos (art. 7.º, VI) | Defensa en procedimientos, cobro, cumplimiento normativo |
Cuando el tratamiento dependa del consentimiento, este se solicitará de forma destacada, específica e informada, pudiendo revocarse conforme a la Sección 11.
3. Datos personales que tratamos
3.1. Datos registrales y de cuenta
Nombre, correo electrónico, teléfono (cuando se facilite), identificadores de cuenta, organización/tenant, perfil de acceso (RBAC), idioma, preferencias de interfaz.
3.2. Autenticación y seguridad
Credenciales (contraseña en formato hash — no almacenamos contraseñas en texto claro), tokens de sesión, metadatos del dispositivo vinculado, registros de inicio de sesión, dirección IP, user-agent.
3.3. Datos financieros y patrimoniales
Posiciones, saldos, movimientos, rentabilidades, clasificaciones de activos, extractos consolidados y datos de custodios integrados (BTG, XP, Avenue y otros según la integración del Cliente).
3.4. Wealth planning y advisory
Patrimonio declarado, ingresos, pasivos, objetivos, planes de pensiones y seguros existentes, estructuras societarias/familiares informadas, preferencias de inversión, documentos enviados voluntariamente para planificación.
3.5. Cambio de divisas, viajes y seguros (cuando se utilicen)
Datos de identificación, documentos, información de pago/liquidación, preferencias de viaje, propuestas de seguro, declaraciones de salud cuando sean necesarias para la contratación — siempre limitados a lo imprescindible para la intermediación con Socios.
3.6. Datos técnicos y de auditoría
Registros de acceso, trazas de auditoría, registros de aceptación de términos legales (`UserLegalAcceptance`), cambios relevantes en configuraciones, metadatos de generación de informes/PDF.
3.7. Comunicaciones
Contenido de correos electrónicos y solicitudes enviadas a hello@pomwm.com o canales oficiales, incluidas solicitudes de privacidad (DSAR).
4. Finalidades y bases legales por tratamiento
| Finalidad | Datos implicados | Base legal habitual |
|-----------|------------------|---------------------|
| Proporcionar acceso y autenticación | Registrales, autenticación | Ejecución de contrato; interés legítimo (seguridad) |
| Proporcionar consolidación patrimonial (wealth tech) | Financieros, registrales | Ejecución de contrato |
| Generar informes y PDF | Financieros, registrales | Ejecución de contrato |
| Wealth planning y advisory | Patrimoniales declarados | Ejecución de contrato; consentimiento cuando proceda |
| Intermediar cambio de divisas, viajes, seguros | Según módulo | Ejecución de contrato; obligación legal/regulatoria |
| Registrar aceptación de términos | Registrales, técnicos | Ejecución de contrato; obligación legal |
| Prevención del fraude y PLD/CFT | Autenticación, financieros, registros | Obligación legal; interés legítimo |
| Soporte y atención | Registrales, comunicaciones | Ejecución de contrato |
| Mejora de la Plataforma (métricas agregadas/anónimas) | Técnicos agregados | Interés legítimo |
| Cumplimiento de órdenes judiciales y regulatorias | Según solicitud | Obligación legal |
| Enriquecimiento asistido por IA de activos | Datos de activos minimizados | Interés legítimo; ejecución de contrato |
No vendemos datos personales. No utilizamos datos patrimoniales para publicidad conductual de terceros.
5. Datos sensibles
5.1. Categorías
Conforme al art. 5.º, II, LGPD, podemos tratar, cuando sea estrictamente necesario y con base legal adecuada (art. 11):
- Datos de salud — en propuestas de seguro de salud/vida o planes, mediante consentimiento específico o hipótesis legal aplicable.
No recopilamos actualmente datos biométricos en la Plataforma.
5.2. Minimización
Recopilamos únicamente lo necesario para la finalidad informada. Los datos sensibles no se utilizan para finalidades incompatibles con aquellas que fundamentaron la recopilación.
6. Origen de los datos
- Del titular o Usuario — registro, declaraciones, cargas, formularios de planning/seguros/viajes;
- De custodios y Socios — integraciones autorizadas (APIs, archivos, feeds);
- De entidades del grupo — cuando el Cliente ya mantiene relación contractual;
- Automáticamente — registros, cookies estrictamente necesarias, metadatos técnicos.
7. Compartición, encargados y subencargados
Compartimos datos únicamente cuando sea necesario, con cláusulas contractuales de protección (DPA/acuerdos de tratamiento). Subencargados y socios de datos registrados en la operación actual:
| Subencargado / socio | Función | Datos tratados | Región principal |
|----------------------|---------|----------------|------------------|
| Amazon Web Services (AWS) — EC2, RDS, S3, SSM, CloudWatch, KMS | Alojamiento, persistencia, registros, secretos | Registrales, financieros de cartera, autenticación, registros técnicos | `us-east-1` (EE. UU.) |
| XP (APIs de Data Access / integraciones contratadas) | Fuente de posiciones y movimientos | Datos financieros e identificadores de cliente/cartera | Brasil (origen); procesamiento PoM en AWS |
| BTG Pactual (APIs contratadas) | Fuente de datos financieros | Cartera, movimientos, metadatos operativos | Brasil (origen); procesamiento PoM en AWS |
| Avenue (APIs contratadas) | Fuente de datos financieros internacionales | Cuenta, posición, eventos de cartera | EE. UU./Brasil (origen); procesamiento PoM en AWS |
| EBURY BANCO DE CÂMBIO S.A. | Institución socia de cambio de divisas (vía MGN correspondente) | Datos registrales y financieros para operaciones de cambio | Brasil |
| Google Gemini API | Enriquecimiento y extracción asistidos en flujos autorizados | Subconjunto de documentos/metadatos enviados al flujo | Infraestructura del proveedor (fuera de Brasil) |
| Duffel | Búsqueda y cotizaciones de vuelos en el módulo Viajes | Tramos, fechas, pasajeros y preferencias de búsqueda | Infraestructura internacional del proveedor |
| LiteAPI | Búsqueda y cotizaciones de hoteles en el módulo Viajes | Destino, fechas, ocupación, tarifas y disponibilidad | Infraestructura internacional del proveedor |
| Groq Cloud API | Procesamiento asistido por IA en flujos analíticos internos | Datos minimizados de activos/metadatos para inferencia | Infraestructura internacional del proveedor |
La lista efectiva depende de las integraciones habilitadas para cada Cliente.
8. Transferencias internacionales
Parte del procesamiento ocurre fuera de Brasil, principalmente por el alojamiento en AWS (`us-east-1`) y por la Google Gemini API en flujos autorizados de IA. Adoptamos salvaguardas compatibles con la LGPD y, cuando proceda:
- Cláusulas Contractuales Tipo (SCC) de la Comisión Europea;
- Evaluaciones de impacto de transferencia (TIA), cuando sean necesarias;
- Medidas técnicas complementarias (cifrado, minimización).
Los titulares en la UE/EEE pueden solicitar información sobre salvaguardas conforme al Addendum GDPR.
9. Conservación y eliminación
Plazos aplicados en la operación PoM (salvo obligación legal superior u orden judicial):
| Tipo de dato | Conservación estándar |
|--------------|----------------------|
| Posiciones y movimientos (base principal) | 10 años |
| Datos registrales de Cliente activo | Relación activa + 5 años tras la finalización |
| Registros de seguridad y auditoría | 24 meses (mínimo; plazo mayor si hay investigación activa) |
| Protocolos de derechos del titular | 5 años tras el cierre del caso |
| Artefactos de incidente de seguridad/privacidad | Duración de la investigación + 5 años (mínimo) |
| Informes PDF generados | 24 meses en almacenamiento operativo |
| Metadatos de job de PDF | 24 meses |
| Aceptaciones legales (`UserLegalAcceptance`) | Plazo de auditoría y defensa de derechos aplicable |
| Datos enviados a IA | Solo durante el procesamiento autorizado y traza mínima necesaria |
Las solicitudes de eliminación se atienden salvo hipótesis legales de conservación (art. 16, LGPD). Eliminación con medidas técnicas que impidan la recuperación indebida, cuando proceda.
10. Seguridad de la información
Aplicamos medidas técnicas y organizativas, incluidas:
- Cifrado en tránsito (TLS/HTTPS);
- Controles de acceso por perfil (RBAC): `PLATFORM_ADMIN`, `ORG_OWNER`, `BANKER`, `INVESTOR`, `END_CLIENT`;
- Gestión de credenciales y políticas de contraseña;
- Alojamiento en infraestructura AWS con controles de acceso;
- Monitorización y trazas de auditoría;
- Procesos internos de respuesta a incidentes.
Detalles orientados al Usuario: Aviso de Seguridad. Ningún sistema es 100 % seguro; incentivamos buenas prácticas del Usuario.
11. Derechos del titular (LGPD)
En los términos de los arts. 17 a 22 de la LGPD, puede solicitar:
1. Confirmación del tratamiento y acceso a los datos;
2. Rectificación de datos incompletos, inexactos o desactualizados;
3. Anonimización, bloqueo o eliminación de datos innecesarios o tratados en incumplimiento;
4. Portabilidad a otro proveedor, cuando proceda;
5. Información sobre comparticiones y posibilidad de no consentir;
6. Revocación del consentimiento, cuando esta sea la base legal;
7. Revisión de decisiones automatizadas que afecten intereses, conforme al art. 20;
8. Oposición al tratamiento en hipótesis legales aplicables.
Cómo ejercerlos
- Correo electrónico: hello@pomwm.com (asunto: «Privacidad — derechos del titular»)
- Formulario: Solicitud de Privacidad
Plazos y validación
- Respuesta inicial: hasta 5 días hábiles tras la validación de la solicitud
- Conclusión: conforme a la complejidad y los plazos legales aplicables (LGPD: por regla general, hasta 15 días naturales, prorrogables con justificación)
Podemos solicitar confirmación de identidad antes de atender las solicitudes.
12. Decisiones automatizadas e inteligencia artificial
Utilizamos IA en flujos autorizados (enriquecimiento de activos, categorización, contenido asistido en informes). Detalles: Aviso de Uso de Inteligencia Artificial.
- No adoptamos decisiones exclusivamente automatizadas con efectos jurídicos significativos sobre el titular sin base legal adecuada e información previa, conforme al art. 20, LGPD.
- Las salidas de IA pueden contener imprecisiones; la información crítica debe confirmarse en fuentes oficiales.
13. Menores y adolescentes
La Plataforma no está destinada a menores de 18 años. No recopilamos intencionadamente datos de menores. Si identificamos un tratamiento indebido, adoptaremos medidas de eliminación conforme proceda.
14. Incidentes de seguridad
En un incidente con riesgo o daño relevante para los titulares, adoptaremos contención, mitigación, registro interno y, cuando sea exigible, comunicación a la ANPD y a los titulares afectados, en los plazos de la LGPD. Titulares en la UE: conforme al Addendum GDPR. Canal de reporte: hello@pomwm.com (urgencia de seguridad).
15. Addendum GDPR (UE/EEE/Reino Unido)
Cuando resulte aplicable a titulares en la Unión Europea, Espacio Económico Europeo o Reino Unido:
| Tema | Disposición |
|------|-------------|
| Responsable | PoM Wealth Management LTDA |
| Base legal | Conforme a las Secciones 2 y 4; arts. 6 y 9 GDPR para datos sensibles |
| Derechos | Acceso, rectificación, supresión, limitación, portabilidad, oposición, retirada del consentimiento, no someterse a decisiones automatizadas (art. 22), reclamación ante autoridad de control |
| Transferencias | SCC, TIA y medidas suplementarias conforme a la Sección 8 |
| Plazo de respuesta | Hasta 30 días, prorrogables conforme al GDPR |
| Contacto | hello@pomwm.com |
16. Addendum Estados Unidos (CCPA/CPRA y leyes estatales)
Para residentes de estados de EE. UU. con leyes aplicables (p. ej., California CCPA/CPRA):
- No vendemos información personal según la definición de la ley aplicable;
- No compartimos para publicidad conductual cross-context sin base legal;
- Los derechos pueden incluir conocimiento, acceso, eliminación, rectificación y opt-out de «sale/sharing» cuando proceda;
- No discriminaremos por el ejercicio de derechos de privacidad;
- Categorías de datos y finalidades: conforme a las Secciones 3 y 4;
- Solicitudes: hello@pomwm.com o formulario de privacidad.
17. Modificaciones de esta Política
Podemos actualizar esta Política para reflejar cambios legales, regulatorios, tecnológicos u operativos. Las modificaciones materiales se comunicarán (correo electrónico, in-app o aviso en la Plataforma) y, cuando sea necesario, exigirán nueva aceptación conforme a los Términos de Uso.
La versión vigente indica la fecha de revisión en la parte superior de este documento.
18. Contacto
Canal de privacidad: hello@pomwm.com
Formulario: Solicitud de Privacidad
PoM Wealth Management LTDA
Avenida Angélica, 2529, 4.º piso, Bela Vista, São Paulo/SP, CEP 01227-200
Autoridad nacional (Brasil): ANPD — www.gov.br/anpd