Política de Privacidad
Última actualización: 10 de Julio de 2026
1. Compromiso Zero-Data
En ZeroTrust Tech, la privacidad no es una característica adicional: es el fundamento matemático de nuestra arquitectura. Operamos bajo un modelo estricto denominado "Zero-Data", certificando que ningún documento subido, procesado o saneado por el Usuario es transmitido, almacenado, replicado ni accedido por nuestros servidores bajo ninguna circunstancia.
Todo el procesamiento de redacción de Información de Identificación Personal (PII) ocurre de forma local y efímera en el dispositivo del Usuario, utilizando Web Workers aislados que se ejecutan en un hilo separado del navegador sin acceso al DOM principal ni a recursos de red.
2. Responsable del Tratamiento
El responsable del tratamiento de los datos personales es:
ZeroTrust Tech
Correo electrónico del DPO: legal@zerotrust-tech.com
Sitio web: https://zerotrust-redact.vercel.app
3. Datos Personales que Recopilamos
Solo recopilamos la información estrictamente necesaria para mantener la integridad operativa del Servicio y prevenir abusos. A continuación, se detalla cada categoría:
3.1. Hashes Criptográficos de Dirección IP
Para prevenir el uso múltiple del plan "Prueba Gratuita", recopilamos la dirección IP del Usuario de forma transitoria. Esta dirección se convierte inmediatamente en un hash SHA-256 unidireccional con salt criptográfico antes de ser almacenada. El hash no puede revertirse a la dirección IP original, cumpliendo con los principios de minimización y pseudonimización de datos establecidos por el RGPD (Reglamento General de Protección de Datos) y la LOPDP (Ley Orgánica de Protección de Datos Personales del Ecuador).
3.2. Datos de Cuenta Enterprise
Al suscribirse a un plan de pago, se recopila el correo electrónico de contacto proporcionado por Stripe durante el proceso de checkout. Este correo se utiliza exclusivamente para:
- Gestionar la suscripción y el rol de acceso del Usuario.
- Enviar notificaciones transaccionales (confirmación de pago, cancelación, cambios de plan).
- Comunicar cambios sustanciales a los Términos de Servicio o esta Política de Privacidad.
3.3. Identificadores de Transacciones
Almacenamos los IDs técnicos generados por Stripe (Customer ID y Subscription ID) vinculados al registro del Usuario. No almacenamos, procesamos ni tenemos acceso a números de tarjetas de crédito, CVV, fechas de expiración ni información bancaria. Toda la gestión financiera es delegada a Stripe, Inc., certificada PCI-DSS Nivel 1.
4. Datos que NO Recopilamos
Para mayor claridad y transparencia, declaramos explícitamente que ZeroTrust Tech NO recopila:
- El contenido de ningún documento subido por el Usuario.
- Nombres completos, direcciones físicas ni números de identificación del Usuario.
- Información biométrica ni datos de geolocalización precisa.
- Historial de navegación, cookies de terceros ni identificadores publicitarios.
- Información de tarjetas de crédito ni datos financieros directos.
- Datos de menores de edad (el Servicio no está dirigido a menores de 18 años).
5. Base Legal del Tratamiento
El tratamiento de los datos personales descritos se fundamenta en las siguientes bases legales:
- Ejecución contractual (Art. 6.1.b RGPD): El procesamiento de correo electrónico e IDs de Stripe es necesario para ejecutar el contrato de suscripción Enterprise.
- Interés legítimo (Art. 6.1.f RGPD): El hashing de IP es necesario para prevenir el abuso de la plataforma y proteger la integridad del Servicio.
- Consentimiento (Art. 6.1.a RGPD): Para cookies opcionales y comunicaciones de marketing, se solicita consentimiento expreso previo.
6. Almacenamiento y Seguridad
Los datos operacionales se almacenan en Supabase (PostgreSQL gestionado) con las siguientes medidas de seguridad:
- Row Level Security (RLS): Habilitado en todas las tablas. Solo el rol
service_roledel servidor puede leer o escribir datos. - Cifrado en tránsito: Todas las comunicaciones utilizan TLS 1.3.
- Cifrado en reposo: Los datos se almacenan en volúmenes cifrados con AES-256.
- Verificación criptográfica de webhooks: Todos los eventos de Stripe se verifican mediante HMAC-SHA256 antes de ser procesados.
- Separación de claves: Las claves sensibles (service_role, Stripe Secret Key) nunca se exponen al código del lado del cliente.
7. Transferencias Internacionales
Los datos operacionales pueden ser procesados en servidores ubicados en Estados Unidos (Vercel, Stripe, Supabase). Estas transferencias se amparan en las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea y en la certificación del Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework) de los proveedores involucrados.
8. Períodos de Retención
- Hashes de IP (free_trials): Se conservan de forma indefinida para garantizar la integridad del mecanismo anti-abuso. Dado que son pseudonimizados e irreversibles, no se consideran datos personales identificables.
- Datos de suscripción (users): Se conservan mientras la suscripción permanezca activa y durante 12 meses adicionales tras la cancelación para cumplir con obligaciones contables y fiscales.
- Registros de logs del servidor: Se eliminan automáticamente tras 30 días.
9. Derechos del Titular (ARCO+)
De conformidad con el RGPD, la LOPDP y normativas aplicables, usted tiene derecho a:
- Acceso: Solicitar una copia de los datos personales que mantenemos sobre usted.
- Rectificación: Solicitar la corrección de datos inexactos o incompletos.
- Supresión: Solicitar la eliminación de sus datos personales ("derecho al olvido").
- Oposición: Oponerse al tratamiento de sus datos personales.
- Portabilidad: Solicitar la transferencia de sus datos a otro proveedor en formato estructurado.
- Limitación: Solicitar la restricción temporal del procesamiento de sus datos.
Para ejercer cualquiera de estos derechos, envíe un correo a legal@zerotrust-tech.com con el asunto "Solicitud ARCO". Responderemos en un plazo máximo de 30 días naturales.
10. Proveedores y Subencargados
| Proveedor | Función | Datos Accedidos |
|---|---|---|
| Stripe, Inc. | Procesamiento de pagos | Email, datos de tarjeta (gestionados por Stripe) |
| Supabase, Inc. | Base de datos operacional | Hashes de IP, emails, IDs de Stripe |
| Vercel, Inc. | Hosting y CDN | Logs de servidor (IP anonimizadas) |
11. Contacto del Delegado de Protección de Datos
Para cualquier consulta relacionada con la protección de datos personales, puede contactar a nuestro Delegado de Protección de Datos (DPO) en:
- Correo electrónico: legal@zerotrust-tech.com
- Tiempo de respuesta: Máximo 30 días naturales