openmu.host

Política de privacidad

Última actualización: 5 de agosto de 2026
Borrador previo al lanzamiento. Este documento describe con honestidad cómo funciona el servicio hoy, pero todavía no ha sido revisado por un abogado. Debe revisarse antes de aceptar clientes de pago.

1. Quién es el responsable de tus datos

openmu.host es un servicio operado por The Autonomous AI Company Ltd, una sociedad del tipo Private Company inscrita en el DIFC Registrar of Companies, Government of Dubai, con licencia comercial número CL13671 (vigente del 22/06/2026 – 21/06/2027). Cuando contratas un plan, tu contrato es con esa sociedad y con nadie más.

Domicilio social: Unit IH-00-01-03-OF-05, Level 3, Innovation One, Dubai International Financial Centre, Dubái, Emiratos Árabes Unidos.
Firmante autorizado: Dante Lautaro Perea.
Contacto: soporte@openmu.host.

El DIFC (Dubai International Financial Centre) es una zona franca financiera con jurisdicción propia de common law dentro de los Emiratos Árabes Unidos, con sus propios tribunales y su propia ley de protección de datos. Eso determina qué ley se aplica a este contrato y a tus datos; lo explicamos en las cláusulas correspondientes.

Para cualquier asunto de protección de datos escribe a privacidad@openmu.host. No estamos obligados a designar un Data Protection Officer y no lo hemos designado; la responsabilidad interna sobre protección de datos recae en Dante Lautaro Perea, y ese es el punto de contacto que identificaríamos ante el regulador.

2. Qué datos recogemos de ti

De tu cuenta: tu correo electrónico y tu nombre, gestionados a través de Clerk, nuestro proveedor de autenticación. Si entras con Google o Discord, recibimos de ellos tu correo, tu nombre y tu foto de perfil — nunca tu contraseña.

De tu servicio: el nombre y la configuración de tus instancias, y métricas operativas como uso de CPU, memoria, almacenamiento y número de jugadores conectados.

De tus pagos: el plan contratado, el importe, la fecha y los identificadores que nos devuelve Stripe. Los datos de tu tarjeta los trata Stripe directamente: nosotros nunca los vemos ni los almacenamos.

Técnicos: registros de acceso con tu dirección IP, necesarios para operar la plataforma y detectar abusos.

3. Con qué base legal tratamos cada cosa

Nos aplica la DIFC Data Protection Law No. 5 of 2020. Esa ley exige decir, para cada tratamiento, en qué base legal se apoya. Esta es la lista completa:

Correo, nombre y foto de perfil de tu cuenta
Crear tu cuenta, autenticarte y darte acceso al panel
Ejecución del contrato — art. 10(b)
Configuración de tus instancias y métricas operativas
Desplegar, operar, monitorizar y restaurar tu servicio
Ejecución del contrato — art. 10(b)
Correo, importe, plan e identificadores de Stripe
Cobrarte, emitir recibos y llevar la contabilidad
Ejecución del contrato — art. 10(b); y obligación legal fiscal — art. 10(c)
Avisos de incidencia, mantenimiento y facturación por correo
Informarte de lo que afecta al servicio que pagas
Ejecución del contrato — art. 10(b)
Registros de acceso con dirección IP, marca de tiempo y agente de usuario
Operar la plataforma, limitar el abuso, detectar fraude y proteger la seguridad de la red y de la información
Interés legítimo — art. 10(f), expresamente reconocido por el art. 13(3) para prevención de fraude y seguridad de redes
Registros de acceso y de actividad asociados a un pago concreto
Acreditar la prestación del servicio ante tu banco si se abre una disputa de pago
Interés legítimo — art. 10(f): defender reclamaciones económicas contra nosotros
Contenido de tus conversaciones con el soporte y con el agente de soporte
Atender tu consulta y dejar constancia de lo acordado
Ejecución del contrato — art. 10(b)
Novedades y comunicaciones comerciales
Contarte cosas que no hacen falta para prestarte el servicio
Consentimiento — art. 10(a). Hoy no las enviamos; si lo hacemos, te lo pediremos antes y podrás retirarlo cuando quieras

Cuando nos apoyamos en el interés legítimo, ese interés es el que aparece arriba y ninguno más: mantener la plataforma en pie, evitar que se abuse de ella y poder demostrar que te prestamos el servicio que pagaste. Puedes oponerte a esos tratamientos escribiéndonos; si lo haces, valoraremos tu caso y te responderemos por escrito.

4. Datos de tus jugadores

Tu instancia almacena cuentas de jugadores, personajes y registros de seguridad. Esos datos son tuyos y de tus jugadores, no nuestros: actuamos como encargados del tratamiento y solo accedemos a ellos cuando nos lo pides para dar soporte, o cuando es imprescindible para restaurar el servicio.

Frente a tus jugadores, el responsable del tratamiento eres tú. Eso significa que te corresponde informarles de qué datos recoges, determinar tu propia base legal y atender sus derechos de acceso, rectificación y supresión. Si un jugador se dirige a nosotros, te lo derivaremos a ti.

El contrato de encargado del tratamiento que regula esa relación —con el contenido que exige el art. 24 de la DIFC Data Protection Law: instrucciones documentadas, confidencialidad, subencargados, asistencia en brechas y derechos, devolución o borrado al terminar, y auditoría— está disponible a petición en privacidad@openmu.host. Te lo enviamos firmado sin coste.

Menores de edad. Contratar openmu.host requiere ser mayor de 18 años —o de la edad de mayoría de tu país—, así que no tratamos datos de menores como clientes nuestros y no pedimos la edad de nadie más. Es distinto con tus jugadores: MU Online tiene una base de jugadores joven y es muy probable que algunos sean menores. Frente a ellos el responsable eres tú, y eso incluye comprobar qué edad mínima y qué consentimiento parental exige la ley de su país antes de registrarlos. Nosotros no vemos esos registros salvo cuando nos pides soporte. Si nos enteramos de que en tu instancia se están tratando datos de menores de forma manifiestamente ilícita, te lo advertiremos y podremos suspender la instancia.

5. Para qué usamos tus datos

Para prestarte el servicio, cobrarte, avisarte de incidencias y mantenimiento, y proteger la plataforma frente a abusos. No vendemos tus datos ni los cedemos a terceros con fines publicitarios, y no usamos el contenido de tu instancia para entrenar modelos.

No tomamos decisiones automatizadas con efectos jurídicos o similarmente significativos sobre ti, ni elaboramos perfiles.

6. Con quién los compartimos

Solo con los proveedores necesarios para operar. Cada uno recibe únicamente lo imprescindible para su función, y todos actúan como subencargados nuestros:

Clerk Estados Unidos
Autenticación e identidad de tu cuenta
Vercel Estados Unidos
Alojamiento de la web pública y del panel
Turso Estados Unidos
Base de datos del plano de control (cuentas, instancias, suscripciones)
OVH Montréal, Canadá
Servidor dedicado donde corren las instancias de juego y sus copias de seguridad
Stripe Estados Unidos
Procesamiento de pagos, facturación y gestión de disputas
OpenRouter Estados Unidos
Enrutado de las conversaciones del agente de soporte hacia el modelo de lenguaje que las responde
Cloudflare Estados Unidos
DNS autoritativo del dominio y emisión de certificados. No enruta ni inspecciona el tráfico del panel ni el del juego

Sobre el agente de soporte: lo que escribes en ese chat viaja a través de OpenRouter hasta el proveedor del modelo que lo responde. Nosotros no usamos esas conversaciones para entrenar modelos, pero no controlamos lo que hagan esos terceros más allá de sus propias condiciones. Por eso, no escribas ahí contraseñas, claves de acceso ni datos personales de tus jugadores.

Te avisaremos por correo antes de incorporar un subencargado nuevo que trate datos personales, y atenderemos de buena fe cualquier objeción razonada que nos plantees.

También podemos revelar datos si nos lo exige una autoridad competente. Te lo notificaremos salvo que la ley lo prohíba.

7. Cuánto tiempo los conservamos

Datos de tu cuenta: mientras seas cliente.

Datos de tu instancia: al cancelar se conservan 14 días y después se eliminan de forma permanente. Si el servicio termina por un reembolso, el borrado es inmediato, tal como dice la política de reembolso.

Registros técnicos: 90 días con carácter general. Los registros de acceso y actividad asociados a un pago concreto se conservan 180 días desde ese pago, y no 90: una disputa de tarjeta puede abrirse hasta 120 días después del cargo, y borrar antes la prueba de que te prestamos el servicio equivale a no poder defenderla. Es el plazo mínimo compatible con esa finalidad y no lo usamos para nada más.

Conversaciones de soporte: 24 meses, para poder acreditar qué se te dijo y qué se acordó.

Facturas y registros de pago: durante el plazo que exija la normativa fiscal y contable aplicable.

8. Transferencias internacionales

Tus datos salen de los Emiratos Árabes Unidos, porque toda nuestra infraestructura está fuera. La DIFC Data Protection Law nos obliga a decirte a dónde van y con qué amparo:

Canadá — el servidor dedicado de Montréal donde corre tu instancia y se guardan sus copias. Canadá figura en la lista de jurisdicciones con nivel adecuado de protección del Commissioner del DIFC (Appendix 3 de las Data Protection Regulations), así que la transferencia se ampara en el art. 26 y no necesita garantías adicionales.

Estados Unidos — Clerk, Vercel, Turso, Stripe, OpenRouter y Cloudflare. Estados Unidos no está en esa lista de jurisdicciones adecuadas. Estas transferencias son necesarias para ejecutar el contrato que tienes con nosotros —sin ellas no hay cuenta, ni panel, ni cobro—, y se amparan en el art. 27(3)(b). Estamos formalizando además las cláusulas tipo de protección de datos adoptadas por el Commissioner del DIFC (art. 27(2)(c)) con cada uno de estos proveedores.

Puedes pedirnos copia de las garantías aplicables a cualquiera de estas transferencias escribiendo a privacidad@openmu.host.

9. Tus derechos

Tienes derecho a acceder a tus datos y obtener una copia, a rectificarlos, a suprimirlos, a limitar u oponerte a su tratamiento, a la portabilidad, y a retirar tu consentimiento cuando el tratamiento se base en él —sin que esa retirada afecte a la licitud de lo tratado antes—. Ejercerlos no te perjudicará en nada: no cambia tu precio, tu plan ni el servicio que recibes.

Tienes tres vías para ejercerlos, todas gratuitas, y las dos primeras no te obligan a crear una cuenta: escribir a privacidad@openmu.host, escribir a soporte@openmu.host, o pedirlo desde el chat de soporte de tu panel si ya eres cliente. Responderemos en el plazo de un mes desde tu solicitud y sin coste alguno.

10. Reclamaciones y ley aplicable

El tratamiento de tus datos se rige por la DIFC Data Protection Law No. 5 of 2020 y sus Regulations, que se aplican a The Autonomous AI Company Ltd por estar constituida en el DIFC, con independencia de dónde ocurra el tratamiento.

Si crees que hemos incumplido, puedes presentar una reclamación ante el Commissioner of Data Protection del DIFC (commissioner@dp.difc.ae), y también demandar directamente ante los DIFC Courts. Si resides en la Unión Europea o el Reino Unido, conservas además el derecho a reclamar ante tu autoridad nacional de protección de datos.

11. Cookies y preferencias de privacidad

Usamos únicamente las cookies necesarias para mantener tu sesión iniciada. No usamos cookies de publicidad ni de seguimiento entre sitios.

El panel está configurado para recoger el mínimo de datos necesario para prestarte el servicio, así que hoy no hay preferencias de privacidad opcionales que activar o desactivar. Si en el futuro añadimos algún tratamiento que no sea imprescindible, te lo preguntaremos la primera vez que entres, vendrá desactivado por defecto y podrás cambiarlo desde tu cuenta.

12. Seguridad y brechas de datos

El tráfico web —la página, el panel y nuestra API— viaja cifrado por HTTPS. Aislamos cada instancia en su propio contenedor con su propia base de datos y limitamos el acceso interno a las personas que lo necesitan.

Dos límites que preferimos decirte: el protocolo del juego entre el cliente de MU y tu instancia no va cifrado —es así en el propio protocolo, no algo que podamos añadir desde el hosting—, y hoy no ciframos el disco en reposo del servidor. Si alguien te promete lo contrario para un servidor de MU Online, no está siendo exacto. Ningún sistema es infalible.

Si se produce una brecha de datos personales, la DIFC Data Protection Law no fija un plazo de 72 horas: el estándar es notificar tan pronto como sea posible en las circunstancias. En concreto:

— Cuando actuamos como encargados de tus datos —los de tus jugadores—, te notificamos a ti sin dilación indebida desde que tenemos conocimiento, para que puedas cumplir tus propias obligaciones.
— Cuando actuamos como responsables —tus datos de cliente—, notificamos al Commissioner del DIFC tan pronto como sea posible si la brecha compromete la confidencialidad, la seguridad o la privacidad de alguien, y te notificamos a ti directamente si supone un riesgo alto para tu seguridad o tus derechos. Si el riesgo de daño es inmediato, la comunicación es inmediata.
— Llevamos un registro interno escrito de todas las brechas, con los hechos, sus efectos y las medidas correctoras.