1What this policy covers
This policy covers the CrossUP website at crossup.co — the pages you are reading now, and the two forms on them: the early-access waitlist and the investor enquiry form.
It does not cover the CrossUP application, which has not launched. The app will handle far more personal data — profiles, messages, age verification, volunteering records — and will need its own policy, written against the product as built. Please do not read this document as covering it.
2Who we are
CrossUP LLC, Charleston, South Carolina, United States. We are the controller of the personal data described here. For any question, write to info@crossup.co.
3What we collect
Only what you type into a form. Nothing is gathered in the background: this site has no analytics, no advertising pixel and no tracking of any kind.
| Form | Fields | Required |
|---|---|---|
| Waitlist | Name, email, city, pillars of interest, interface language | Email only |
| Investor enquiry | Name, work email, firm or fund, indicative ticket size, message, accredited-investor acknowledgement, interface language | Name, email, acknowledgement |
Both forms carry a hidden field that only automated bots complete. If it is filled in, the submission is discarded and nothing is stored.
We do not ask for, and you should not send us, government identifiers, financial account details, health information or any other sensitive category of data.
In the statutory categories used by US privacy laws
Several state laws require disclosure against a fixed list of categories. Measured that way, this site collects very little:
| Category | Collected? | What, specifically |
|---|---|---|
| Identifiers | Yes | Name and email address |
| Geolocation | Coarse only | A city name you type yourself. We do not read device location or derive location from your IP address |
| Professional information | Investors only | Firm or fund, indicative ticket size |
| Internet or network activity | No | No analytics, no behavioural profile, no browsing history |
| Commercial information | No | Nothing is sold on this site |
| Biometric or sensory data | No | None |
| Protected characteristics | No | We never ask |
| Education records | No | None |
| Inferences or profiles | No | We build no profile of you |
4Why we use it, and on what legal basis
| Purpose | Basis under GDPR |
|---|---|
| Telling you when your city's wave opens | Consent (Art. 6(1)(a)) — given when you submit the form |
| Deciding which cities to open first | Legitimate interests (Art. 6(1)(f)) — planning a launch |
| Replying to an investor enquiry | Steps prior to entering a contract (Art. 6(1)(b)) |
We do not use your data for anything else. If that ever changes, we will ask you first rather than quietly widening this list.
5Who else sees it
Two third parties are involved in running this site:
- Google. When you submit a form, it is delivered to Google Apps Script and written to a Google Sheets spreadsheet held in a CrossUP company account. Google notifies us by email that a submission arrived. Google stores the data on our behalf; it does not receive it for its own purposes.
- Our web host. The company that hosts the website. Like any web host, its servers receive your IP address when your browser requests a page. Its hosting platform also adds a performance-monitoring script to every page, which sets three cookies and contacts its own servers. We did not add that script and cannot see what it collects, and we have asked them to remove it. The cookies page lists exactly what it sets.
That is the whole list. Our own code uses no advertising networks, no data brokers and no analytics providers, and everything it needs — typefaces, images, code — is served from crossup.co. The hosting script is the only thing on this site that we did not put there.
Typefaces used to be the exception: they were loaded from Google, which sent every visitor's IP address there. They are now hosted on our own domain. The cookies page explains how to verify this in your browser.
We may disclose data if a law or a valid legal process requires it, or to protect someone's safety. If that ever happens and we are permitted to tell you, we will.
6We do not sell your data
We do not sell personal information, and we do not share it for cross-context behavioural advertising, as those terms are defined by the California Consumer Privacy Act and the equivalent state laws.
This is not a promise we have to work to keep. There is no advertising business here to tempt us — the plan is subscriptions, and the waitlist exists to send one email.
7Where it is stored, and how we protect it
Submissions are stored in a Google Sheets spreadsheet on Google's infrastructure in the United States, inside a CrossUP company account — not a personal account belonging to a founder. Google encrypts the data at rest and in transit, and its security practices are certified to ISO/IEC 27001 and audited under SOC 2.
The site itself is served over HTTPS, so what you type is encrypted on the way. Access to the spreadsheet is limited to the company account, which is protected by two-factor authentication.
Two things follow from that arrangement, and we would rather state them than let you discover them: the records live inside Google's systems, so Google's own security posture is part of ours; and because the account belongs to the company rather than to a person, the list does not walk out of the door with anyone.
8Cookies, and Do Not Track signals
Our own code sets no cookies; the only thing it stores on your device is your language choice. Our web host, however, adds a script that sets three cookies of its own. The cookies page lists them and tells you how to verify it yourself.
We run no tracking of our own, so on our side there is nothing for a Do Not Track header or a Global Privacy Control signal to switch off. We cannot make the hosting script honour those signals, because we do not control it — which is one of the reasons we have asked for it to be removed.
9Links to other sites
This site links out to a small number of places: your email client, and — once published — external pages for press or partners. Those destinations have their own privacy practices, which we neither control nor endorse.
The mockups shown on the site are illustrations of our own product. They are not links and they collect nothing.
10How long we keep it
We keep each kind of record only as long as the purpose it was given for still exists, and no longer.
| Record | Kept for | Counted from |
|---|---|---|
| Waitlist entry | 24 months | Your last contact with us — signing up, replying, or opening one of our emails |
| Investor enquiry | 6 years | Our last contact with you |
The two periods differ for a reason. A waitlist exists to send one email; once your city has opened and you have decided, the purpose is spent. An investor enquiry sits inside a regulated activity, and the limitation period for federal securities claims runs to six years — deleting the record sooner would leave both of us without the evidence of what was actually said.
We will ask before that runs out
If the app has not launched within 18 months of your signing up, we will email once to ask whether you still want to be on the list. If you do not reply, we delete your entry. We would rather lose a name than keep one on the strength of a decision you made two years ago.
You do not have to wait for any of this. Ask us to delete your record at any time and we will, as described in the next section.
11Your rights
Wherever you live, you can write to info@crossup.co and ask us to show you what we hold, correct it, or delete it. We will not charge you and we will not ask why.
If you are in the EEA or the UK
You have the rights of access, rectification, erasure, restriction, portability and objection, and the right to withdraw consent at any time without affecting what was lawful before. You may also complain to your national supervisory authority.
If you are in California
You have the right to know, to delete, to correct, and to opt out of sale or sharing — although, as stated above, we do neither. You may use an authorised agent. We will not discriminate against you for exercising any right.
If you are in another US state with a privacy law
A growing number of states — including Virginia, Colorado, Connecticut, Utah, Texas and Oregon — grant broadly similar rights of access, correction, deletion and portability, together with a right to appeal a refusal. Rather than reproduce each statute, we apply the same practice everywhere: ask us, and we will do it.
How quickly we answer
We apply one deadline everywhere, rather than the slowest one each law would allow:
| Step | Our commitment |
|---|---|
| Acknowledging your request | Within 10 business days |
| Answering it | Within 30 days of receipt |
| If a request is unusually complex | We may extend, but only where the law allows it, and we will tell you why before the first 30 days are up |
| If we refuse, and you disagree | Write back and we will review it again, and answer within 45 days |
Thirty days is the strictest single figure across every regime that applies to us — GDPR allows a month, California and the other US state laws allow forty-five. Committing to the tightest one means one rule to follow rather than a table to consult, and you are never the one who has to work out which law covers you.
Confirming it is you
We will act on a request that comes from the email address on the record. If it arrives from anywhere else, we will ask you to confirm from that address before we change or delete anything — not to create friction, but because deleting someone's data on an unverified say-so is its own kind of breach.
We will not ask you for a passport, an ID card or any document. If we cannot verify a request without collecting more data than we hold, we will tell you rather than start collecting.
12Automated decisions
Nothing on this website makes an automated decision about you. There is no scoring, no profiling and no algorithm deciding who gets in.
The app will use AI for content recommendation and for safety moderation. Where those systems could produce a significant effect on someone — a moderation action, for instance — the app's policy will explain the logic and the route to human review. That is a commitment for the product, not a description of this site.
13Age
CrossUP is intended for people aged 15 and over. This website is aimed at adults: it is a marketing and investor page, not a product for minors.
We do not knowingly collect personal data from anyone under 15. If you believe a minor has submitted their details, write to info@crossup.co and we will delete the record.
The protections that will apply inside the app are described on the protection of minors page.
14International transfers
We are based in the United States, and so is the storage. If you submit a form from anywhere else, your data is transferred to the United States and kept there.
For visitors in the European Economic Area, the United Kingdom and Switzerland, that transfer rests on the EU-U.S. Data Privacy Framework and its UK Extension and Swiss-U.S. counterpart. Google LLC, which stores the data on our behalf, is self-certified under those frameworks, and the European Commission has ruled that they provide an adequate level of protection.
Two things are worth saying plainly. First, United States authorities can compel disclosure of data held by a US company under legal process, and no policy can promise otherwise — what limits the exposure here is how little there is to disclose: a name, an email address and a city. Second, if the Data Privacy Framework is invalidated, as its two predecessors were, we will move to Standard Contractual Clauses and say so on this page rather than quietly carry on.
15Changes, and how to reach us
If this policy changes materially, we will update the date at the top of this page. If you are on the waitlist when a change materially affects you, we will email you rather than rely on you noticing.
Questions, requests and complaints all go to the same place: info@crossup.co. If we cannot resolve something, you are entitled to take it to your data protection authority, and we would rather you did that than stay unhappy with us.
1Qué cubre esta política
Esta política cubre el sitio web de CrossUP en crossup.co — las páginas que estás leyendo y los dos formularios que contienen: la lista de acceso anticipado y el formulario de inversionistas.
No cubre la aplicación de CrossUP, que aún no se ha lanzado. La app manejará muchos más datos personales —perfiles, mensajes, verificación de edad, registros de voluntariado— y necesitará su propia política, escrita sobre el producto ya construido. Por favor, no leas este documento como si la cubriera.
2Quiénes somos
CrossUP LLC, Charleston, Carolina del Sur, Estados Unidos. Somos el responsable del tratamiento de los datos que aquí se describen. Para cualquier duda, escribe a info@crossup.co.
3Qué recogemos
Solo lo que escribes en un formulario. No se recoge nada en segundo plano: este sitio no tiene analítica, ni píxel publicitario, ni rastreo de ningún tipo.
| Formulario | Campos | Obligatorio |
|---|---|---|
| Lista de espera | Nombre, correo, ciudad, pilares de interés, idioma de la interfaz | Solo el correo |
| Inversionistas | Nombre, correo corporativo, firma o fondo, ticket estimado, mensaje, confirmación de inversionista acreditado, idioma | Nombre, correo y confirmación |
Ambos formularios llevan un campo oculto que solo rellenan los bots. Si viene completado, el envío se descarta y no se guarda nada.
No pedimos —y no debes enviarnos— documentos de identidad, datos bancarios, información de salud ni ninguna otra categoría sensible.
En las categorías legales que usan las leyes de privacidad de EE.UU.
Varias leyes estatales exigen declarar los datos frente a una lista fija de categorías. Medido así, este sitio recoge muy poco:
| Categoría | Recogido | Qué, en concreto |
|---|---|---|
| Identificadores | Sí | Nombre y correo electrónico |
| Geolocalización | Solo aproximada | Un nombre de ciudad que tú mismo escribes. No leemos la ubicación del dispositivo ni la deducimos de tu IP |
| Información profesional | Solo inversionistas | Firma o fondo, ticket estimado |
| Actividad en internet | No | Sin analítica, sin perfil de comportamiento, sin historial |
| Información comercial | No | En este sitio no se vende nada |
| Datos biométricos o sensoriales | No | Ninguno |
| Características protegidas | No | Nunca las preguntamos |
| Registros educativos | No | Ninguno |
| Inferencias o perfiles | No | No construimos ningún perfil sobre ti |
4Para qué los usamos y con qué base legal
| Finalidad | Base bajo el RGPD |
|---|---|
| Avisarte cuando se abra la ola de tu ciudad | Consentimiento (art. 6.1.a) — otorgado al enviar el formulario |
| Decidir qué ciudades abrir primero | Interés legítimo (art. 6.1.f) — planificar un lanzamiento |
| Responder a una consulta de inversión | Medidas precontractuales (art. 6.1.b) |
No usamos tus datos para nada más. Si eso cambiara alguna vez, te lo preguntaríamos antes en lugar de ampliar esta lista en silencio.
5Quién más los ve
Hay dos terceros implicados en el funcionamiento de este sitio:
- Google. Cuando envías un formulario, este llega a Google Apps Script y se escribe en una hoja de cálculo de Google Sheets alojada en una cuenta de la empresa CrossUP. Google nos avisa por correo de que entró un envío. Google guarda los datos por cuenta nuestra; no los recibe para sus propios fines.
- Nuestro proveedor de alojamiento. Es la empresa que aloja el sitio web. Como cualquier proveedor de alojamiento, sus servidores reciben tu dirección IP cuando tu navegador pide una página. Su plataforma, además, añade a cada página un script de medición de rendimiento que coloca tres cookies y contacta con sus propios servidores. No añadimos nosotros ese script ni podemos ver lo que recoge, y le hemos pedido que lo retire. La página de cookies detalla exactamente qué coloca.
Esa es la lista completa. Nuestro propio código no usa redes publicitarias, ni intermediarios de datos, ni proveedores de analítica, y todo lo que necesita —tipografías, imágenes, código— se sirve desde crossup.co. El script de alojamiento es lo único en este sitio que no pusimos nosotros.
Las tipografías eran la excepción: se cargaban desde Google, lo que enviaba allí la IP de cada visitante. Ahora se alojan en nuestro propio dominio. La página de cookies explica cómo comprobarlo en tu navegador.
Podríamos revelar datos si una ley o un proceso legal válido lo exige, o para proteger la seguridad de alguien. Si eso ocurriera y se nos permite avisarte, lo haremos.
6No vendemos tus datos
No vendemos información personal ni la cedemos para publicidad conductual entre contextos, según definen esos términos la ley de privacidad de California y las leyes estatales equivalentes.
No es una promesa que nos cueste cumplir: aquí no hay negocio publicitario que nos tiente. El plan son las suscripciones, y la lista de espera existe para enviar un correo.
7Dónde se guardan y cómo los protegemos
Los envíos se guardan en una hoja de cálculo de Google Sheets, en la infraestructura de Google en Estados Unidos, dentro de una cuenta de la empresa CrossUP — no en la cuenta personal de un fundador. Google cifra los datos en reposo y en tránsito, y sus prácticas de seguridad están certificadas en ISO/IEC 27001 y auditadas bajo SOC 2.
El sitio se sirve por HTTPS, así que lo que escribes viaja cifrado. El acceso a la hoja está limitado a la cuenta de la empresa, protegida con autenticación de doble factor.
De ese arreglo se derivan dos cosas, y preferimos decirlas a que las descubras: los registros viven dentro de los sistemas de Google, así que la seguridad de Google es parte de la nuestra; y como la cuenta es de la empresa y no de una persona, la lista no se va por la puerta con nadie.
8Cookies y señales Do Not Track
Nuestro propio código no coloca ninguna cookie; lo único que guarda en tu dispositivo es tu elección de idioma. Nuestro proveedor de alojamiento, en cambio, añade un script que coloca tres cookies propias. La página de cookies las detalla y te dice cómo comprobarlo tú mismo.
No hacemos ningún rastreo propio, así que por nuestra parte no hay nada que una cabecera Do Not Track o una señal Global Privacy Control puedan desactivar. No podemos hacer que el script de alojamiento respete esas señales, porque no lo controlamos, y esa es una de las razones por las que hemos pedido que se retire.
9Enlaces a otros sitios
Este sitio enlaza a unos pocos destinos: tu cliente de correo y —cuando se publiquen— páginas externas de prensa o aliados. Esos destinos tienen sus propias prácticas de privacidad, que ni controlamos ni respaldamos.
Los mockups que se muestran son ilustraciones de nuestro propio producto. No son enlaces y no recogen nada.
10Cuánto tiempo los conservamos
Conservamos cada tipo de registro solo mientras siga existiendo la finalidad para la que se nos dio, y ni un día más.
| Registro | Duración | Contado desde |
|---|---|---|
| Inscripción en la lista | 24 meses | Tu último contacto con nosotros: al inscribirte, al responder o al abrir uno de nuestros correos |
| Consulta de inversión | 6 años | Nuestro último contacto contigo |
Los dos plazos difieren por un motivo. Una lista de espera existe para enviar un correo; cuando tu ciudad abre y ya has decidido, la finalidad se agota. Una consulta de inversión se enmarca en una actividad regulada, y el plazo de prescripción de las acciones federales en materia de valores llega a seis años: borrar el registro antes nos dejaría a ambos sin constancia de lo que realmente se dijo.
Te preguntaremos antes de que ese plazo venza
Si la app no se ha lanzado a los 18 meses de tu inscripción, te escribiremos una vez para preguntarte si sigues queriendo estar en la lista. Si no respondes, borramos tu registro. Preferimos perder un nombre a conservarlo apoyándonos en una decisión que tomaste hace dos años.
No tienes que esperar a nada de esto. Pídenos que borremos tu registro cuando quieras y lo haremos, como se explica en la sección siguiente.
11Tus derechos
Vivas donde vivas, puedes escribir a info@crossup.co y pedirnos que te mostremos qué tenemos, que lo corrijamos o que lo borremos. No te cobraremos ni te preguntaremos por qué.
Si estás en el EEE o el Reino Unido
Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición, y a retirar tu consentimiento en cualquier momento sin que ello afecte a lo que fue lícito antes. También puedes reclamar ante tu autoridad de control nacional.
Si estás en California
Tienes derecho a saber, borrar, corregir y a excluirte de la venta o cesión — aunque, como se indica arriba, no hacemos ninguna de las dos. Puedes actuar mediante un agente autorizado. No te trataremos de forma distinta por ejercer cualquier derecho.
Si estás en otro estado de EE.UU. con ley de privacidad
Un número creciente de estados —entre ellos Virginia, Colorado, Connecticut, Utah, Texas y Oregón— reconocen derechos muy similares de acceso, corrección, supresión y portabilidad, junto con el derecho a recurrir una negativa. En vez de reproducir cada ley, aplicamos la misma práctica en todas partes: pídelo y lo hacemos.
En cuánto respondemos
Aplicamos un único plazo en todas partes, en vez del más holgado que cada ley permitiría:
| Paso | Nuestro compromiso |
|---|---|
| Acusar recibo de tu solicitud | En 10 días hábiles |
| Responderla | En 30 días desde su recepción |
| Si la solicitud es excepcionalmente compleja | Podemos prorrogar, solo donde la ley lo permita, y te diremos por qué antes de que venzan los primeros 30 días |
| Si denegamos y no estás de acuerdo | Escríbenos de nuevo: lo revisaremos otra vez y responderemos en 45 días |
Treinta días es la cifra más estricta de todos los regímenes que nos aplican: el RGPD concede un mes, y California y las demás leyes estatales de EE.UU. conceden cuarenta y cinco. Comprometernos con la más exigente significa una sola regla que seguir en lugar de una tabla que consultar, y que nunca seas tú quien tenga que averiguar qué ley te ampara.
Confirmar que eres tú
Atenderemos la solicitud que llegue desde el correo que figura en el registro. Si llega desde otro, te pediremos que lo confirmes desde esa dirección antes de modificar o borrar nada — no para poner trabas, sino porque borrar los datos de alguien fiándonos de su palabra sin verificar es, en sí mismo, otra forma de brecha.
No te pediremos pasaporte, documento de identidad ni ningún papel. Si no podemos verificar una solicitud sin recoger más datos de los que ya tenemos, te lo diremos en lugar de ponernos a recogerlos.
12Decisiones automatizadas
Nada en este sitio web toma una decisión automatizada sobre ti. No hay puntuación, ni elaboración de perfiles, ni algoritmo que decida quién entra.
La app sí usará IA para recomendar contenido y para moderación de seguridad. Donde esos sistemas puedan producir un efecto significativo sobre alguien —una acción de moderación, por ejemplo— la política de la app explicará la lógica y la vía de revisión humana. Eso es un compromiso sobre el producto, no una descripción de este sitio.
13Edad
CrossUP está dirigido a personas de 15 años o más. Este sitio web se dirige a adultos: es una página de marketing e inversionistas, no un producto para menores.
No recogemos conscientemente datos personales de menores de 15 años. Si crees que un menor ha enviado sus datos, escribe a info@crossup.co y eliminaremos el registro.
Las protecciones que se aplicarán dentro de la app se describen en la página de protección de menores.
14Transferencias internacionales
Estamos en Estados Unidos, y el almacenamiento también. Si envías un formulario desde cualquier otro lugar, tus datos se transfieren a Estados Unidos y se conservan allí.
Para visitantes del Espacio Económico Europeo, el Reino Unido y Suiza, esa transferencia se apoya en el Marco de Privacidad de Datos UE-EE.UU. (Data Privacy Framework) y sus extensiones para el Reino Unido y Suiza. Google LLC, que almacena los datos por cuenta nuestra, está autocertificada bajo esos marcos, y la Comisión Europea ha resuelto que ofrecen un nivel de protección adecuado.
Dos cosas conviene decirlas sin rodeos. Primera: las autoridades estadounidenses pueden exigir por vía legal la entrega de datos en poder de una empresa de EE.UU., y ninguna política puede prometer lo contrario — lo que limita la exposición aquí es lo poco que hay que entregar: un nombre, un correo y una ciudad. Segunda: si el Marco de Privacidad de Datos se invalidara, como ocurrió con sus dos predecesores, pasaremos a Cláusulas Contractuales Tipo y lo diremos en esta página, en vez de seguir como si nada.
15Cambios y cómo contactarnos
Si esta política cambia de forma sustancial, actualizaremos la fecha de la parte superior. Si estás en la lista de espera cuando un cambio te afecte de forma relevante, te escribiremos en vez de confiar en que lo notes.
Dudas, solicitudes y reclamaciones van al mismo sitio: info@crossup.co. Si no logramos resolver algo, tienes derecho a acudir a tu autoridad de protección de datos, y preferimos que lo hagas a que te quedes insatisfecho con nosotros.