En esta página
Esta política explica cómo [RAZÓN SOCIAL] ("Publiq", "nosotros") trata datos personales en la plataforma Publiq, en el sitio web publiq.digital y en la aplicación en app.publiq.digital. Fue escrita para atender la Ley General de Protección de Datos brasileña (LGPD, Ley 13.709/2018) y el Reglamento General de Protección de Datos europeo (RGPD).
Es deliberadamente específica. Cada plazo de retención, cada subencargado y cada medida de seguridad de abajo refleja lo que el producto realmente hace, y no lo que afirmaría una política genérica.
Lea primero la siguiente sección: si somos el responsable del tratamiento o solo el encargado del tratamiento de un determinado dato es lo que determina todo lo demás.
1. Dos papeles muy diferentes
Publiq trata datos personales en dos calidades, y casi toda duda sobre esta política depende de cuál de ellas se aplica. La distinción no es una formalidad: define a quién debe usted dirigirse, de quién es la base jurídica del tratamiento y quién responde ante la autoridad.
Somos responsables del tratamiento de los datos de su cuenta
Cuando usted se registra, inicia sesión, contrata un plan, abre un ticket de soporte o conecta un canal, nosotros decidimos por qué y cómo se tratan esos datos. Somos el responsable del tratamiento de esos datos, y esta política los rige íntegramente.
Somos solo encargados del tratamiento de los datos que usted carga sobre sus contactos
Los contactos que usted importa, los leads que captan sus formularios, las personas que escriben a su Instagram, WhatsApp, Messenger, Telegram, TikTok o chat del sitio web, y los destinatarios de sus correos electrónicos — usted decide quiénes son, por qué se les contacta y con qué base jurídica. Usted es el responsable del tratamiento de esos datos. Nosotros tratamos esos datos únicamente conforme a sus instrucciones documentadas, como su encargado del tratamiento, en los términos de la Adenda de Tratamiento de Datos.
Si usted recibió un correo electrónico o un mensaje de una empresa que usa Publiq y quiere que sus datos sean corregidos o eliminados, esa empresa es la responsable del tratamiento — escríbale a ella. Nuestra página de Eliminación de Datos explica qué hacer cuando eso no sea posible, y nosotros remitiremos su solicitud al cliente responsable.
Identificación del responsable del tratamiento: [RAZÓN SOCIAL], inscrita bajo el [CNPJ], con domicilio social en [DOMICILIO SOCIAL]. Delegado de protección de datos (DPO): [CORREO DEL DELEGADO DE PROTECCIÓN DE DATOS].
2. Datos que tratamos como responsable del tratamiento
Cuenta e identidad
- Su nombre y dirección de correo electrónico, y una forma normalizada de ese correo utilizada para detectar registros duplicados.
- Un hash de su contraseña — nunca la contraseña en sí. Si usted accede solo por SSO, no se almacena ninguna contraseña.
- Si usted activa la autenticación en dos pasos: un secreto TOTP cifrado y códigos de recuperación almacenados como hash.
- Registros de sesión, guardados como hash del token de sesión, con fecha de expiración y de revocación.
- Tokens de verificación de correo electrónico, de restablecimiento de contraseña y de invitación de equipo, todos guardados únicamente como hash.
- En los accesos por SSO: la conexión a la que usted pertenece y el identificador que su proveedor de identidad le asigna (el subject de OIDC o el NameID de SAML).
Organización y uso del producto
- Su organización, el plan de esta, sus proyectos, su papel en la organización y las configuraciones que usted elige.
- Claves de API, guardadas únicamente como hash, con prefijo, alcance y fecha del último uso.
- Endpoints de webhook que usted registra, el secreto de firma de estos (cifrado) y el historial de entrega — incluido el payload que enviamos y un fragmento truncado de la respuesta de su servidor.
- Una registro de auditoría de las acciones realizadas en su organización: quién actuó, qué acción, sobre qué recurso y cuándo. No registra la dirección IP ni la identificación del navegador.
- Registros de uso de IA: qué función se usó, qué modelo, el recuento de tokens y si la solicitud tuvo éxito. El contenido de la instrucción no se almacena en esos registros.
Facturación
Su plan, el estado de la suscripción, el fin del período vigente y los identificadores que Stripe le asigna. El número de la tarjeta, la fecha de caducidad y el código de seguridad los recoge Stripe en páginas suyas y nunca llegan a nuestros servidores ni a nuestra base de datos.
Soporte
Tickets que usted abre: asunto, cuerpo de los mensajes, adjuntos, prioridad, responsable asignado y la puntuación y el comentario de satisfacción que usted deje.
Datos técnicos
Su dirección IP se usa de forma transitoria para aplicar límites de tasa en el registro, en el inicio de sesión, en el restablecimiento de contraseña, en la verificación en dos pasos, en el SSO, en el envío de formularios públicos y en el chat del sitio web. Queda en una caché de corta duración para esa finalidad y no se graba en nuestra base de datos. Por defecto, la aplicación ignora las cabeceras de IP reenviada y usa la dirección de conexión. Los registros de la aplicación suprimen cabeceras de autorización, cookies, contraseñas, tokens y secretos, y expiran a los 30 días.
3. Datos que tratamos como encargado del tratamiento, por cuenta de usted
Las categorías siguientes pertenecen a sus contactos y a las personas que escriben a sus canales. Las mantenemos únicamente para operar el servicio para usted.
- Registros de contacto: correo electrónico, nombre y apellido, teléfono, estado de suscripción, etiquetas y los atributos personalizados que usted defina — los campos de atributo los diseña usted, así que su contenido es lo que usted elija poner ahí.
- Pruebas de consentimiento que usted registra: estado de la confirmación en doble opt-in, marca de opt-in de WhatsApp con fecha y origen, y un rastro de solo adición de las bajas.
- Identidades de canal: el teléfono de WhatsApp en formato internacional, el id de usuario de Instagram, el id de página de Messenger, el chat id de Telegram, el open id de TikTok o el id de sesión del chat del sitio web — según el canal.
- Campos públicos de perfil que la plataforma devuelve sobre un contacto: nombre de usuario, nombre de visualización y URL de la foto de perfil.
- Conversaciones y el texto íntegro de los mensajes intercambiados en ellas, de entrada y de salida.
- Registros de correo electrónico: direcciones de remitente y destinatarios, cc y cco, asunto, plantilla utilizada, estado de entrega y las variables de combinación facilitadas en ese envío. El cuerpo renderizado de un correo electrónico individual no se almacena en nuestra base de datos.
- Eventos de mensaje — enviado, entregado, abierto, clicado, devuelto, denunciado, dado de baja — con sus horarios.
- Registros de envío de WhatsApp (id del mensaje, código del país, categoría de conversación y coste) y de Instagram (texto del mensaje y estado).
- La lista de supresión: direcciones que nunca más pueden recibir mensajes de su organización, con el motivo.
- Suscriptores de web push: el endpoint emitido por el navegador, sus claves de cifrado y la cadena de identificación del navegador.
- Notas que su equipo escribe sobre un contacto, reservas, cupones, respuestas de encuesta y el identificador de clic del anuncio que originó una conversación, cuando sea el caso.
- Archivos de conocimiento que usted envía a las funciones de IA: el nombre del archivo, el texto extraído de él y los vectores calculados a partir de ese texto.
Nuestro almacenamiento analítico guarda los eventos de mensaje teniendo el dominio del destinatario como campo indexado, y retiene junto a ellos el payload bruto del evento — que, en un evento de envío, incluye la dirección completa del destinatario y la línea de asunto. Esos eventos se descartan después de 13 meses; el propio registro de correo electrónico tiene el asunto, los destinatarios y las variables interpoladas expurgados después de 24 meses. Véase "Durante cuánto tiempo conservamos los datos".
Los envíos de formulario se convierten en registros de contacto. No guardamos una fila separada por envío y no registramos la dirección IP de quien envía.
4. Procedencia del consentimiento
La separación de papeles descrita arriba solo se sostiene si es posible demostrar, para cada contacto, de dónde vino el permiso para contactarlo. La plataforma se construyó para guardar esa evidencia junto al registro, y no en la memoria del cliente.
Lo que la plataforma registra
- Un estado de suscripción en cada contacto — el campo que decide si un envío de marketing puede siquiera incluirlo.
- Estado del doble opt-in: cuando un formulario exige confirmación, el contacto no se trata como suscrito hasta que se siga el enlace de confirmación, y el token de confirmación y su plazo quedan guardados hasta entonces.
- En WhatsApp, una marca explícita de opt-in junto con la fecha en que ocurrió y el origen del que vino.
- Un rastro de solo adición de los cambios de preferencia: qué audiencia, qué acción, cuándo ocurrió y qué lo originó. Es de solo adición por diseño — un registro de baja que pudiera editarse no tendría valor como prueba.
- Las bajas hechas a partir de un mensaje se aplican mediante un token firmado vinculado a ese destinatario y a ese mensaje, de modo que el opt-out sea atribuible.
- Las direcciones eliminadas por solicitud de un interesado entran en la lista de supresión, lo que impide que sean reimportadas o contactadas de nuevo.
Lo que el cliente declara
Cuando un cliente importa una lista de forma masiva o conecta una plataforma externa para migrar contactos, la plataforma no tiene forma de observar cómo se obtuvo originalmente ese consentimiento. El cliente declara el origen y garantiza, en los términos de los Términos de Uso, que existe base jurídica válida para cada contacto importado y que la evidencia puede presentarse cuando se solicite. Es en esa declaración en la que el cliente se apoya si un destinatario, una autoridad de protección de datos o nosotros mismos preguntamos de dónde vino una dirección.
No verificamos esa declaración contacto por contacto, y no nos convertimos en responsables del tratamiento de los datos por recibirlos. Si hay indicios de que una lista fue comprada, alquilada, extraída mediante scraping o recogida sin base válida, podemos suspender el envío en los términos de la Política de Uso Aceptable y exigir que el cliente presente la evidencia.
5. Finalidades y bases jurídicas
La tabla siguiente cubre el tratamiento en el que somos el responsable del tratamiento. Cita el art. 7º de la LGPD brasileña y el art. 6 del RGPD.
| Finalidad | Datos | Base jurídica |
|---|---|---|
| Crear y operar su cuenta, prestar la plataforma, autenticarle | Cuenta e identidad, organización, uso del producto | Ejecución de contrato — LGPD art. 7º, V; RGPD art. 6(1)(b) |
| Cobrar los planes de pago, gestionar renovaciones y morosidad | Datos de facturación, plan, identificadores de suscripción | Ejecución de contrato — LGPD art. 7º, V; RGPD art. 6(1)(b) |
| Mantener la contabilidad fiscal, contable y comercial | Datos de facturación | Cumplimiento de una obligación legal — LGPD art. 7º, II; RGPD art. 6(1)(c) |
| Atender tickets de soporte y comunicaciones de seguridad | Tickets de soporte y sus adjuntos | Ejecución de contrato e interés legítimo — LGPD art. 7º, V y IX; RGPD art. 6(1)(b) y (f) |
| Prevenir abuso, spam y fraude: límites de tasa, CAPTCHA, detección de cuentas duplicadas, monitorización de entregabilidad y de listas de bloqueo | Dirección IP (transitoria), señales de registro, patrones de envío, índices de reclamación, dominio de envío | Interés legítimo — LGPD art. 7º, IX; RGPD art. 6(1)(f) |
| Mantener el registro de auditoría de las acciones realizadas en una organización | Autor, acción, recurso, fecha y hora | Interés legítimo y obligación legal — LGPD art. 7º, II y IX; RGPD art. 6(1)(c) y (f) |
| Mantener el servicio seguro e investigar incidentes | Registros de la aplicación, registros de sesión y de auditoría | Interés legítimo — LGPD art. 7º, IX; RGPD art. 6(1)(f) |
| Mejorar el producto con estadísticas agregadas y no identificables | Agregados de volumen, entregabilidad y rendimiento | Interés legítimo — LGPD art. 7º, IX; RGPD art. 6(1)(f) |
| Enviar avisos de servicio, seguridad y facturación al correo electrónico de la cuenta | Correo electrónico de la cuenta | Ejecución de contrato — LGPD art. 7º, V; RGPD art. 6(1)(b) |
| Enviarle nuestro propio marketing por correo electrónico | Correo electrónico de la cuenta y señales de uso del producto | Consentimiento, o interés legítimo en una relación empresarial, con enlace de baja en todo mensaje — LGPD art. 7º, I y IX; RGPD art. 6(1)(a) y (f) |
| Cumplir órdenes judiciales y de autoridades competentes | Exactamente lo que la orden exija | Cumplimiento de una obligación legal y ejercicio de derechos en un proceso — LGPD art. 7º, II y VI; RGPD art. 6(1)(c) |
Para los datos que tratamos como su encargado del tratamiento, la base jurídica es la que usted establece como responsable del tratamiento. Nosotros no la elegimos y no tratamos esos datos para finalidades propias.
6. Nuestra evaluación de interés legítimo, en resumen
Cuando nos apoyamos en el interés legítimo, ponderamos nuestro interés frente a los derechos de las personas implicadas. El resumen:
- Finalidad: mantener segura una plataforma de envío. El abuso de una cuenta degrada la entregabilidad y la reputación de todos los demás clientes, y un registro automatizado sin freno permite que atacantes usen el servicio para phishing.
- Necesidad: un límite de tasa necesita un identificador de quien hace la solicitud, y la IP es el único disponible antes de la autenticación. La detección de abuso necesita los patrones de envío y los índices de reclamación. Una registro de auditoría necesita nombrar al autor. No hay medio menos invasivo de alcanzar ninguno de esos resultados.
- Impacto sobre la persona: mínimo y esperado. Las IP usadas para el límite de tasa quedan en una caché de corta duración y no se graban en la base de datos; el registro de auditoría registra un identificador interno de usuario y una acción, no comportamiento de navegación; no elaboramos perfiles publicitarios y no enriquecemos datos con intermediarios de datos.
- Salvaguardas: separación estricta entre organizaciones impuesta en la capa de datos, supresión de secretos en los registros, expiración de 30 días de los registros de la aplicación y cifrado de toda credencial almacenada.
- Sus derechos permanecen: usted puede oponerse en cualquier momento al tratamiento fundado en el interés legítimo, en la dirección de la sección de Contacto, y nosotros cesaremos salvo que demostremos motivos legítimos que prevalezcan sobre sus intereses.
7. Datos recibidos de Meta y de TikTok
Cuando usted conecta una cuenta de Instagram, un número de WhatsApp Business, una página de Facebook o de Messenger, una cuenta de anuncios de Facebook o una cuenta de TikTok, esas plataformas nos envían datos a través de sus API. Esta sección describe exactamente qué hacemos con ellos.
Lo que recibimos
- La identidad de la cuenta, página o número conectado: id de la plataforma, nombre de usuario o de visualización y URL de la foto de perfil.
- Un token de acceso a esa cuenta, limitado a los permisos que usted concede, cifrado antes de ser almacenado.
- Los mensajes que las personas envían a su cuenta conectada y los eventos que los acompañan — comentarios, menciones, respuestas de historias, reacciones y estados de entrega — incluido el identificador del remitente en el ámbito de la plataforma.
- Para una cuenta de anuncios conectada: métricas agregadas de inversión, impresiones y clics y, cuando la conversación empezó por un anuncio de clic para enviar mensaje, el identificador de clic y el titular y el texto del anuncio.
Lo que hacemos con ellos
- Los usamos únicamente para entregar las funciones de mensajería, automatización, bandeja de entrada e informes que usted configuró en su cuenta.
- Mantenemos los datos dentro de su organización. Nunca se reúnen con los de otro cliente y nunca se usan para elaborar un perfil entre clientes.
Lo que nunca hacemos con ellos
- No los vendemos, no los alquilamos y no los compartimos con intermediarios de datos ni con redes de anuncios.
- No los usamos para entrenar modelos de inteligencia artificial o de aprendizaje automático — ni nuestros, ni de terceros.
- No los usamos para segmentación publicitaria propia, ni para ninguna finalidad ajena a la función que usted habilitó.
- No los transferimos a terceros, salvo a los subencargados enumerados en nuestra página de Subencargados, y solo para operar la función que usted habilitó.
Nuestro uso de las plataformas de Meta y de TikTok sigue los términos y políticas de desarrollador de estas, incluidos los Términos de Plataforma y las Políticas de Desarrollador de Meta y la Política de Mensajes de WhatsApp Business. Usted puede revocar nuestro acceso en cualquier momento desconectando el canal en la aplicación o eliminando la app en la configuración de la propia plataforma; las credenciales almacenadas se eliminan entonces. Cómo se eliminan los datos subyacentes está descrito en nuestra página de Eliminación de Datos.
8. Funciones de IA y decisiones automatizadas
El producto incluye asistentes de IA que redactan plantillas de correo electrónico, landing pages y flujos de automatización, y que responden preguntas usando los archivos de conocimiento que usted envía.
Lo que hace la IA
- Genera un borrador a partir de la instrucción que usted escribe. El borrador es una sugerencia; no se envía nada a nadie hasta que usted lo revise y decida enviarlo.
- Calcula vectores a partir de los archivos de conocimiento que usted envía, para que el asistente encuentre el fragmento pertinente al responder.
- La instrucción que usted escribe, y el contenido al que hace referencia, se envían al proveedor de modelo de IA enumerado en la página de Subencargados. Registramos qué función se ejecutó, qué modelo, cuántos tokens se usaron y si hubo éxito — no el contenido de la instrucción.
Lo que la IA no hace
- No decide por sí sola quién recibe un mensaje. Los destinatarios los determinan las audiencias, los segmentos y las reglas de automatización que una persona configura.
- No toma decisiones que produzcan efectos jurídicos sobre alguien o que le afecten significativamente de modo análogo. No hay puntuación crediticia, fijación de precios, elegibilidad, clasificación ni elaboración automatizada de perfiles de personas.
- No se entrena con sus datos. Sus mensajes, sus contactos y su contenido no se usan para entrenar nuestros modelos ni los del proveedor de modelo.
La salida de la IA puede estar equivocada. Usted es responsable de revisar todo lo que el asistente redacte antes del envío. Si usted entiende que una decisión en el producto se tomó de forma automatizada y le afectó, puede pedir revisión humana en la dirección de la sección de Contacto — derecho expresamente garantizado por el art. 20 de la LGPD y por el art. 22 del RGPD.
9. Cookies, seguimiento de aperturas y de clics
En la aplicación
- Cookies de sesión: dos cookies estrictamente necesarias guardan sus tokens de acceso y de renovación. Son HTTP-only, de modo que los scripts de la página no pueden leerlas, están restringidas a solicitudes del mismo sitio y marcadas como seguras en producción. Sin ellas usted no consigue permanecer autenticado.
- Almacenamiento local: su elección de tema y si la barra lateral está contraída quedan en su propio navegador. Nunca llegan a nuestros servidores.
- Solo en el registro: el desafío antiabuso Cloudflare Turnstile se carga en el formulario de registro y define almacenamiento propio, bajo control de Cloudflare, para distinguir a una persona de un script.
- No usamos cookies de publicidad, cookies de analítica ni cookies de seguimiento de terceros en ninguna parte de la aplicación. No hay banner de consentimiento porque no hay nada que consentir más allá de lo estrictamente necesario.
En los correos electrónicos que envían nuestros clientes
Publiq ofrece seguimiento de aperturas y de clics a sus clientes. Usarlos o no, y qué informar a los destinatarios sobre ellos, es decisión del cliente en su calidad de responsable del tratamiento. Esto es lo que los mecanismos registran efectivamente:
- El seguimiento de aperturas funciona mediante una imagen invisible cargada desde nuestros servidores. Cuando esta se carga, registramos el identificador del mensaje y la hora. No registramos la IP, el navegador ni la ubicación de quien leyó.
- El seguimiento de clics reescribe los enlaces para que el clic pase por una redirección firmada en nuestros servidores. Registramos el identificador del mensaje, la URL de destino y la hora. De nuevo, sin dirección IP y sin identificación del navegador.
- Los enlaces de baja llevan un token firmado que identifica al destinatario de ese mensaje específico, para que el opt-out pueda aplicarse sin pedir a nadie que escriba su propia dirección.
- Los enlaces cortos con seguimiento usados en los canales de mensajería registran una huella digital irreversible del visitante en lugar de la IP: un hash con clave de la IP y del navegador, con sal propia por organización, de modo que el mismo visitante no pueda correlacionarse entre dos clientes. La IP y el navegador en sí nunca se graban en almacenamiento ni en registro. El tráfico de robots de previsualización de enlaces y de rastreadores se descarta, no se contabiliza.
En nuestro sitio web público
El sitio institucional y la documentación no cargan analítica de terceros, píxeles de publicidad ni grabación de sesión.
11. Transferencia internacional
Varios de nuestros subencargados — entre ellos el proveedor de entrega de correo electrónico, el procesador de pagos, las plataformas de mensajería y el proveedor de modelo de IA — operan fuera de Brasil y, en algunos casos, fuera del Espacio Económico Europeo. Usarlos implica transferencia internacional de datos personales.
Nos apoyamos en las salvaguardas que la legislación brasileña y la europea prevén para esas transferencias: contrato escrito con cada destinatario que contenga cláusulas contractuales tipo de la clase aprobada por la Autoridad Nacional de Protección de Datos brasileña, conforme al art. 33 de la LGPD, y, cuando la transferencia esté sujeta al RGPD, las Cláusulas Contractuales Tipo de la Comisión Europea, conforme al art. 46 del RGPD. Cuando el país de destino cuente con una decisión de adecuación, nos apoyamos en ella.
Usted puede solicitar copia de las salvaguardas aplicables a una transferencia específica en [CORREO DEL DELEGADO DE PROTECCIÓN DE DATOS].
12. Durante cuánto tiempo conservamos los datos
Los plazos siguientes son los que la plataforma aplica efectivamente, mediante un barrido automático — no son intenciones. Cuando una categoría no tiene plazo, lo decimos, y decimos por qué.
Contenido con plazo definido
| Dato | Plazo | Qué ocurre al final |
|---|---|---|
| El texto de los mensajes de una conversación (Instagram, WhatsApp, Messenger, Telegram, TikTok, chat del sitio web) | 180 días de inactividad de la conversación | El texto se expurga |
| Contenido de correo electrónico: asunto, direcciones de destinatario y las variables interpoladas en el mensaje | 730 días (24 meses) | Expurgado |
| Eventos de mensaje usados en analítica (enviado, entregado, abierto, clicado, devuelto) | 400 días (13 meses) | Descartados |
| Registros de observabilidad | 30 días | Descartados |
| Registros de deduplicación de eventos | 30 días | Descartados |
| Intentos de entrega de webhook | 90 días | Descartados |
| Registros de envío de Instagram | 180 días | Descartados |
| Registros de envío de WhatsApp | 400 días | Descartados |
| Historial de versiones de landing page | Las 50 versiones más recientes de cada página | Descartadas |
Expurgar no es borrar
Cuando se agota el plazo de retención del contenido, sale el contenido personal y queda el esqueleto del registro. En la conversación, sale solo el texto del mensaje: permanecen el sentido, el canal, el instante en que ocurrió y el identificador del mensaje en el proveedor. En el registro de correo electrónico, salen el asunto, las direcciones de destinatario y las variables interpoladas: permanece la línea de envío — estado, fechas, proveedor.
La razón es deliberada. Mantener el esqueleto preserva las métricas de atención que un equipo de soporte necesita y el registro de que el mensaje efectivamente se envió, que es lo que responde a una discusión posterior sobre si alguien fue contactado. Ninguna de esas dos cosas necesita las palabras. Así que las palabras salen y el hecho queda.
Los 180 días cuentan desde la inactividad, no desde la antigüedad del mensaje
El reloj del contenido de conversación corre a partir de la última actividad en la conversación, y no de la fecha en que se escribió cada mensaje. Un mensaje nuevo pone a cero el plazo de toda la conversación.
Esto tiene una consecuencia que vale la pena decir con todas las letras, en vez de dejar que alguien la descubra: una conversación que nunca queda 180 días parada nunca tiene el contenido expurgado. Es el comportamiento pretendido, no un descuido — mientras la relación está viva, la finalidad que justificaba conservar el dato también lo está. La conversación que enmudece pierde el contenido seis meses después.
Lo que no tiene plazo, y por qué
| Dato | Por qué no tiene plazo |
|---|---|
| Registros de contacto | Son datos del cliente, no nuestros para hacerlos expirar. Un contacto sale por el flujo de eliminación del interesado — a petición —, y no por envejecer. Borrar el registro de alguien porque quedó antiguo sería que nosotros tomáramos una decisión que es del responsable del tratamiento |
| Registro de auditoría | Durante cuánto tiempo conservar un registro de auditoría es decisión del responsable del tratamiento y de la ley que se le aplica, no de la ingeniería. Una pista que expirara sola dejaría de ser pista exactamente cuando fuera necesaria |
| Registros de aceptación de los documentos legales | El registro existe para demostrar que una persona aceptó determinada edición, en determinada fecha. Borrarlo destruiría justamente aquello que existe para probar |
| Lista de supresión | Es el registro que impide que una dirección sea contactada de nuevo. Hacerlo expirar permitiría exactamente lo que la persona pidió evitar |
| Registros de cuenta, organización y proyecto | Conservados mientras la cuenta exista, y después de eso conforme a la página de Eliminación de Datos |
| Registros fiscales y de facturación | Por el plazo exigido por la legislación tributaria y comercial brasileña |
Hoy no se ofrecen plazos de retención configurables por organización. Los plazos anteriores se definen globalmente para la plataforma. Si su programa de cumplimiento exige un plazo menor para una categoría específica, hable con nosotros antes de contar con ello.
Observe que una organización se archiva, y no se borra, cuando se descontinúa, para que el historial de facturación y de auditoría siga siendo verificable. La página de Eliminación de Datos explica qué se borra, qué se retiene y por qué.
13. Seguridad
Estas son medidas que la plataforma implementa, no intenciones:
- Las contraseñas se derivan con argon2id. La contraseña en sí nunca se almacena y no puede recuperarse a partir del hash.
- La autenticación en dos pasos está disponible, con el secreto TOTP cifrado en reposo y los códigos de recuperación guardados únicamente como hash.
- Toda credencial de terceros que mantenemos — tokens de acceso de canales, secretos de cliente de SSO, secretos de firma de webhook, claves de API de integraciones, claves de push y secretos de 2FA — se cifra en reposo con AES-256-GCM antes de ser grabada en la base de datos.
- Las claves de API, los tokens de sesión, los tokens de restablecimiento de contraseña, los tokens de verificación de correo electrónico y los tokens de invitación se guardan únicamente como hash SHA-256. No conseguimos volver a mostrar una clave de API después de creada, porque no la tenemos.
- Los webhooks de entrada se verifican antes de merecer confianza: la cabecera de firma de Meta para Instagram, WhatsApp y Messenger; la firma de TikTok; un token secreto por bot en Telegram; una firma HMAC con ventana antirreplay de cinco minutos en el proveedor de entrega de correo electrónico; y la verificación de firma de la propia Stripe. Los webhooks que enviamos van firmados con HMAC para que usted pueda verificarlos.
- La separación entre organizaciones se impone en la capa de acceso a datos, y no se deja a cargo de cada consulta: una consulta que nunca fue restringida a una organización se rechaza en vez de ejecutarse sin ámbito.
- Las URL de webhook que usted proporciona se verifican para bloquear solicitudes a direcciones internas y a endpoints de metadatos de nube, y los hosts de las integraciones de terceros se validan contra una lista de permitidos.
- Los límites de tasa se aplican por IP y por identidad en el registro, en el inicio de sesión, en el restablecimiento de contraseña, en la verificación en dos pasos, en el SSO, en el envío de formularios públicos y en el chat del sitio web. El registro cuenta además con CAPTCHA y detección de cuentas duplicadas.
- Los registros suprimen cabeceras de autorización, cookies, contraseñas, tokens, secretos y secretos de webhook, y expiran a los 30 días.
- El acceso de nuestro equipo a una cuenta de cliente con fines de soporte está limitado en el tiempo, no emite credencial de larga duración y queda registrado en un registro de auditoría separada.
- Los datos circulan cifrados por TLS.
Lo que no afirmamos: no tenemos certificación ISO 27001, no tenemos informe SOC 2 y no tenemos atestación PCI DSS, y no declaramos lo contrario. Los datos de tarjeta los trata íntegramente Stripe, que sí posee esas atestaciones. Nuestras claves de cifrado las gestionamos nosotros en la configuración de la aplicación; no usamos, hoy, módulo de seguridad de hardware ni servicio gestionado de gestión de claves.
Ningún sistema es perfectamente seguro. Si usted encuentra una vulnerabilidad, comuníquelo en [CORREO DE SEGURIDAD] y trabajaremos con usted.
Si ocurre una violación de la seguridad de los datos personales
En los datos que tratamos por cuenta de un cliente, comunicamos a ese cliente sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde la confirmación de la violación, con lo que se sabe en ese momento y con actualizaciones a medida que avanza la investigación. Las mismas 48 horas constan en la Adenda de Tratamiento de Datos y en nuestro plan interno de respuesta a incidentes — los tres declaran un plazo, no tres.
Comunicar a la autoridad y a los interesados afectados, en esa situación, corresponde al cliente, que es el responsable del tratamiento, en el plazo que la legislación aplicable le fije; nuestra parte es entregarle lo que necesita para cumplir ese plazo.
Cuando la violación alcance datos de los que somos el responsable del tratamiento — los datos de cuenta de nuestros propios clientes —, lo comunicamos a la Autoridad Nacional de Protección de Datos brasileña (ANPD), y a los interesados afectados cuando la ley lo exija, en el plazo de la reglamentación vigente. Deliberadamente no fijamos aquí un número de días: ese plazo lo fija la autoridad y ya cambió por resolución, y un número equivocado en una política publicada es peor que la remisión a la regla que efectivamente se aplica.
14. Sus derechos y cómo ejercerlos
En los términos del art. 18 de la LGPD y de los arts. 15 a 22 del RGPD, usted puede pedirnos la confirmación de la existencia de tratamiento y el acceso a los datos; la corrección de datos incompletos, inexactos o desactualizados; la anonimización, el bloqueo o la eliminación de datos innecesarios, excesivos o tratados en disconformidad; la portabilidad a otro proveedor; información sobre con quién los compartimos; información sobre las consecuencias de no consentir; la revocación del consentimiento, cuando sea esta la base; la oposición al tratamiento fundado en el interés legítimo; y la revisión humana de decisiones tomadas por medios automatizados.
Si usted es cliente o miembro de equipo de Publiq
Escriba a [CORREO DEL DELEGADO DE PROTECCIÓN DE DATOS] desde el correo electrónico registrado en la cuenta, o abra un ticket de soporte en la aplicación. Respondemos en un plazo máximo de 15 días en las solicitudes fundadas en la LGPD y de un mes en las solicitudes fundadas en el RGPD, prorrogables por dos meses más en solicitudes complejas, en cuyo caso informamos del motivo dentro del primer mes. Podemos necesitar confirmar su identidad antes de actuar, y no pediremos más información de la que esa confirmación exija.
Si usted es contacto de un cliente nuestro
Sus datos están bajo el control de la empresa que se puso en contacto con usted, no bajo el nuestro. Diríjase a esa empresa directamente — ella misma puede exportar o eliminar su registro, y la plataforma le da un botón para ello. Si usted no consigue identificarla o alcanzarla, escríbanos a la dirección de arriba con detalles suficientes para que localicemos el registro, y remitiremos su solicitud al cliente responsable, apoyándolo en la respuesta.
Cómo atienden nuestros clientes esa solicitud
En la aplicación, el cliente abre Audiencias, selecciona el contacto y usa el panel "Privacidad (GDPR/LGPD)" en la página del contacto. "Exportar datos" descarga el registro de ese contacto. "Solicitar eliminación" lo anonimiza: nombre, correo electrónico, teléfono, etiquetas y atributos se eliminan; la dirección del destinatario, el asunto y las variables interpoladas en el cuerpo del mensaje — un nombre, un número de pedido, una dirección — se expurgan de los registros de correo electrónico relacionados; y la dirección original se añade a la lista de supresión para que nunca más pueda ser reimportada ni contactada. Las estadísticas de campaña permanecen, pero dejan de identificar a nadie.
Ejercer un derecho es gratuito. Si una solicitud es manifiestamente infundada o excesiva, en especial por ser repetitiva, podremos cobrar una tasa razonable o rechazarla, siempre explicando el motivo.
Si nuestra respuesta no le satisface, usted puede reclamar ante la Autoridad Nacional de Protección de Datos brasileña (ANPD) o, en la Unión Europea, ante la autoridad de control de su país.
15. Niños y adolescentes
Publiq es un servicio empresarial y no se dirige a niños ni a adolescentes. No recogemos conscientemente datos personales de menores de 18 años como titulares de cuenta. Si usted sabe que un menor creó una cuenta, avísenos y nosotros la eliminaremos.
Si un cliente carga un contacto que sea niño o adolescente, ese cliente es el responsable del tratamiento y responde por la protección específica exigida por el art. 14 de la LGPD, incluido el consentimiento del padre, la madre o el responsable legal cuando sea el caso.
16. Modificaciones de esta política
Actualizamos esta política cuando el producto cambia. La fecha en la parte superior de esta página es siempre la fecha de la versión que usted está leyendo. Para una modificación que afecte de forma relevante a sus derechos, avisamos con un mínimo de 30 días de antelación, por correo electrónico a la dirección de la cuenta o por aviso dentro de la aplicación, antes de que produzca efectos.
El aviso previo aquí es un mecanismo, no una buena intención. La comunicación jurídica sale de una herramienta interna propia, dirigida a quien responde por el contrato en cada organización — el propietario y los administradores. Cuando la comunicación trata de un nuevo subencargado, la herramienta comprueba la fecha de vigencia contra los 30 días y se niega a enviar cualquier cosa que no los cumpla, de modo que el plazo no depende de que alguien lo recuerde.
Toda comunicación se graba también en el registro de auditoría de su propia organización, con tipo, asunto y fecha de vigencia. El registro de lo que se le comunicó queda, por tanto, dentro de la aplicación, y no solo en su bandeja de entrada — se puede consultar después sin preguntarnos. A una organización suspendida se le sigue avisando, porque la suspensión es temporal, los datos siguen con nosotros y el contrato sigue vinculando; a una organización archivada no, porque la relación terminó.
Cambiar la edición de esta política también hace que la aplicación pida una nueva aceptación en el siguiente acceso, y esa aceptación se registra con la edición, la fecha, la IP y el navegador.
17. Contacto
Responsable del tratamiento: [RAZÓN SOCIAL], [CNPJ], [DOMICILIO SOCIAL].
- Delegado de protección de datos (DPO), dudas de privacidad y solicitudes de interesados: [CORREO DEL DELEGADO DE PROTECCIÓN DE DATOS]
- Comunicación de seguridad: [CORREO DE SEGURIDAD]
- Notificaciones jurídicas y contractuales: [CORREO JURÍDICO]
Documentos relacionados: los Términos de Uso, la Adenda de Tratamiento de Datos, la lista de Subencargados y las instrucciones de Eliminación de Datos.
Este documento es un modelo generado a partir del funcionamiento real del producto. No es asesoramiento jurídico y debe ser revisado por un abogado antes de regir para clientes reales.