Política de Privacidad

Última actualización: 10 de Julio de 2026

1. Compromiso Zero-Data

En ZeroTrust Tech, la privacidad no es una característica adicional: es el fundamento matemático de nuestra arquitectura. Operamos bajo un modelo estricto denominado "Zero-Data", certificando que ningún documento subido, procesado o saneado por el Usuario es transmitido, almacenado, replicado ni accedido por nuestros servidores bajo ninguna circunstancia.

Todo el procesamiento de redacción de Información de Identificación Personal (PII) ocurre de forma local y efímera en el dispositivo del Usuario, utilizando Web Workers aislados que se ejecutan en un hilo separado del navegador sin acceso al DOM principal ni a recursos de red.

2. Responsable del Tratamiento

El responsable del tratamiento de los datos personales es:

ZeroTrust Tech

Correo electrónico del DPO: legal@zerotrust-tech.com

Sitio web: https://zerotrust-redact.vercel.app

3. Datos Personales que Recopilamos

Solo recopilamos la información estrictamente necesaria para mantener la integridad operativa del Servicio y prevenir abusos. A continuación, se detalla cada categoría:

3.1. Hashes Criptográficos de Dirección IP

Para prevenir el uso múltiple del plan "Prueba Gratuita", recopilamos la dirección IP del Usuario de forma transitoria. Esta dirección se convierte inmediatamente en un hash SHA-256 unidireccional con salt criptográfico antes de ser almacenada. El hash no puede revertirse a la dirección IP original, cumpliendo con los principios de minimización y pseudonimización de datos establecidos por el RGPD (Reglamento General de Protección de Datos) y la LOPDP (Ley Orgánica de Protección de Datos Personales del Ecuador).

3.2. Datos de Cuenta Enterprise

Al suscribirse a un plan de pago, se recopila el correo electrónico de contacto proporcionado por Stripe durante el proceso de checkout. Este correo se utiliza exclusivamente para:

  • Gestionar la suscripción y el rol de acceso del Usuario.
  • Enviar notificaciones transaccionales (confirmación de pago, cancelación, cambios de plan).
  • Comunicar cambios sustanciales a los Términos de Servicio o esta Política de Privacidad.

3.3. Identificadores de Transacciones

Almacenamos los IDs técnicos generados por Stripe (Customer ID y Subscription ID) vinculados al registro del Usuario. No almacenamos, procesamos ni tenemos acceso a números de tarjetas de crédito, CVV, fechas de expiración ni información bancaria. Toda la gestión financiera es delegada a Stripe, Inc., certificada PCI-DSS Nivel 1.

4. Datos que NO Recopilamos

Para mayor claridad y transparencia, declaramos explícitamente que ZeroTrust Tech NO recopila:

  • El contenido de ningún documento subido por el Usuario.
  • Nombres completos, direcciones físicas ni números de identificación del Usuario.
  • Información biométrica ni datos de geolocalización precisa.
  • Historial de navegación, cookies de terceros ni identificadores publicitarios.
  • Información de tarjetas de crédito ni datos financieros directos.
  • Datos de menores de edad (el Servicio no está dirigido a menores de 18 años).

5. Base Legal del Tratamiento

El tratamiento de los datos personales descritos se fundamenta en las siguientes bases legales:

  • Ejecución contractual (Art. 6.1.b RGPD): El procesamiento de correo electrónico e IDs de Stripe es necesario para ejecutar el contrato de suscripción Enterprise.
  • Interés legítimo (Art. 6.1.f RGPD): El hashing de IP es necesario para prevenir el abuso de la plataforma y proteger la integridad del Servicio.
  • Consentimiento (Art. 6.1.a RGPD): Para cookies opcionales y comunicaciones de marketing, se solicita consentimiento expreso previo.

6. Almacenamiento y Seguridad

Los datos operacionales se almacenan en Supabase (PostgreSQL gestionado) con las siguientes medidas de seguridad:

  • Row Level Security (RLS): Habilitado en todas las tablas. Solo el rol service_role del servidor puede leer o escribir datos.
  • Cifrado en tránsito: Todas las comunicaciones utilizan TLS 1.3.
  • Cifrado en reposo: Los datos se almacenan en volúmenes cifrados con AES-256.
  • Verificación criptográfica de webhooks: Todos los eventos de Stripe se verifican mediante HMAC-SHA256 antes de ser procesados.
  • Separación de claves: Las claves sensibles (service_role, Stripe Secret Key) nunca se exponen al código del lado del cliente.

7. Transferencias Internacionales

Los datos operacionales pueden ser procesados en servidores ubicados en Estados Unidos (Vercel, Stripe, Supabase). Estas transferencias se amparan en las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea y en la certificación del Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework) de los proveedores involucrados.

8. Períodos de Retención

  • Hashes de IP (free_trials): Se conservan de forma indefinida para garantizar la integridad del mecanismo anti-abuso. Dado que son pseudonimizados e irreversibles, no se consideran datos personales identificables.
  • Datos de suscripción (users): Se conservan mientras la suscripción permanezca activa y durante 12 meses adicionales tras la cancelación para cumplir con obligaciones contables y fiscales.
  • Registros de logs del servidor: Se eliminan automáticamente tras 30 días.

9. Derechos del Titular (ARCO+)

De conformidad con el RGPD, la LOPDP y normativas aplicables, usted tiene derecho a:

  • Acceso: Solicitar una copia de los datos personales que mantenemos sobre usted.
  • Rectificación: Solicitar la corrección de datos inexactos o incompletos.
  • Supresión: Solicitar la eliminación de sus datos personales ("derecho al olvido").
  • Oposición: Oponerse al tratamiento de sus datos personales.
  • Portabilidad: Solicitar la transferencia de sus datos a otro proveedor en formato estructurado.
  • Limitación: Solicitar la restricción temporal del procesamiento de sus datos.

Para ejercer cualquiera de estos derechos, envíe un correo a legal@zerotrust-tech.com con el asunto "Solicitud ARCO". Responderemos en un plazo máximo de 30 días naturales.

10. Proveedores y Subencargados

ProveedorFunciónDatos Accedidos
Stripe, Inc.Procesamiento de pagosEmail, datos de tarjeta (gestionados por Stripe)
Supabase, Inc.Base de datos operacionalHashes de IP, emails, IDs de Stripe
Vercel, Inc.Hosting y CDNLogs de servidor (IP anonimizadas)

11. Contacto del Delegado de Protección de Datos

Para cualquier consulta relacionada con la protección de datos personales, puede contactar a nuestro Delegado de Protección de Datos (DPO) en:

  • Correo electrónico: legal@zerotrust-tech.com
  • Tiempo de respuesta: Máximo 30 días naturales