Esta Política de Privacidad detalla de forma transparente y exhaustiva cómo DOCUCOGNITOAI, S.R.L. recopila, utiliza, transfiere y protege sus datos personales de conformidad con el Reglamento General de Protección de Datos (GDPR de la UE 2016/679), la Ley de Privacidad del Consumidor de California (CCPA/CPRA), la Ley General de Protección de Datos Personales de Brasil (LGPD), la Ley No. 172-13 de la República Dominicana y las mejores prácticas globales del sector SaaS e Inteligencia Artificial.
01. Responsable del Tratamiento y Oficial de Protección de Datos (DPO)
El Responsable del Tratamiento (Data Controller) de sus datos personales bajo las leyes internacionales de privacidad es:
Razón Social: DOCUCOGNITOAI, S.R.L.
RNC: 1-33-45956-6
Domicilio Legal: Bella Vista, Santo Domingo de Guzmán, Distrito Nacional, República Dominicana
Correo de Atención al Cliente / Privacidad: support@docucognito.ai
Oficial de Protección de Datos (DPO): dpo@docucognito.ai
02. Categorías de Datos Personales Recopilados
Recopilamos y procesamos únicamente las categorías de datos estrictamente necesarias para el aprovisionamiento de nuestros servicios de automatización de documentos:
Datos de Cuenta y Autenticación
Nombre, correo electrónico, identificador único de usuario (Firebase UID), foto de perfil (OAuth de Google) y números telefónicos para verificación MFA cuando aplique.
Contenido, Formularios y Plantillas
Campos de formularios creados, respuestas enviadas por los encuestados, plantillas MS Word (.docx), documentos PDF generados e imágenes adjuntas.
Firmas Electrónicas y Auditoría
Trazos de firma digital, marcas de tiempo UTC, direcciones IP del firmante, agente de usuario (navegador/SO) y resúmenes criptográficos SHA-256 de los documentos sellados.
Facturación y Telemetría Técnica
Historial de pagos e identificadores de suscripción gestionados mediante Paddle.com; registros de consentimiento de cookies y analítica técnica de rendimiento.
03. Bases Jurídicas del Tratamiento (Art. 6 del GDPR)
Tratamos sus datos personales únicamente cuando concurre alguna de las siguientes bases legales reconocidas internacionalmente:
- Ejecución de un Contrato (Art. 6.1.b GDPR): Tratamiento indispensable para crear su cuenta, procesar sus plantillas, generar sus documentos y prestarle el servicio contratado.
- Consentimiento Explícito (Art. 6.1.a GDPR): Para la activación de cookies no esenciales de analítica (GA4, Microsoft Clarity) y marketing (Meta Pixel, Google Ads).
- Cumplimiento de Obligaciones Legales (Art. 6.1.c GDPR): Retención de registros contables y fiscales exigidos por las autoridades tributarias y normativas aplicables.
- Interés Legítimo (Art. 6.1.f GDPR): Para la detección y prevención de fraude, mitigación de ataques cibernéticos y mantenimiento de la seguridad de la infraestructura mediante Google reCAPTCHA Enterprise y Cloudflare.
04. Lista Exhaustiva de Subprocesadores y Proveedores Tecnológicos
De conformidad con el Artículo 13(1)(e) y el Artículo 28 del GDPR, divulgamos a continuación la totalidad de los proveedores de servicios externos de confianza (subprocesadores) que intervienen en la operación de DocuCognito:
| Subprocesador / Entidad | Función / Propósito | Ubicación / Salvaguardas |
|---|---|---|
| Google Cloud Platform (GCP) Cloud Run, Firestore, Cloud Storage, Cloud Tasks, Secret Manager, KMS |
Alojamiento de servidores backend, base de datos NoSQL cifrada, almacenamiento seguro de archivos en reposo (AES-256), colas asíncronas de generación y gestión de llaves criptográficas. | EE. UU. (us-central1) / Cláusulas Contractuales Tipo (SCC), EU-U.S. Data Privacy Framework. |
| Google Vertex AI & Gemini Models Google LLC |
Inferencia de Inteligencia Artificial para construcción de formularios y mapeo de variables. Garantía estricta de CERO entrenamiento sobre datos del cliente. | EE. UU. / Google Cloud Data Processing Addendum (DPA) con cifrado en tránsito y en reposo. |
| Paddle.com Paddle.com Inc. / Paddle Payments Ltd. |
Comerciante Registrado (Merchant of Record), procesamiento de suscripciones con certificación PCI-DSS Nivel 1, recaudación de impuestos globales y facturación. | Reino Unido / EE. UU. / Cumplimiento GDPR / DPA empresarial. |
| Google reCAPTCHA Enterprise Google LLC |
Detección y mitigación de bots maliciosos, prevención de fraude, protección contra scraping y ataques automatizados de fuerza bruta. | Global / Políticas de Privacidad y Términos de Google. |
| Cloudflare, Inc. Cloudflare CDN & Bot Management |
Red de distribución de contenido (CDN), aceleración de entrega estática, mitigación de ataques DDoS, cifrado SSL/TLS 1.3 de borde y gestión de bots. | Global (Red Anycast) / SCCs y EU-U.S. DPF. |
| Resend Inc. Resend (smtp.resend.com) |
Entrega transaccional de correos electrónicos (notificaciones del sistema, copias de formularios enviados, enlaces mágicos de autenticación y alertas). | EE. UU. / DPA con Resend Inc. / Cifrado TLS en tránsito. |
| Amazon Web Services (AWS SES) Amazon.com Services LLC |
Infraestructura redundante de alta disponibilidad para envío de correos transaccionales y documentos adjuntos generados. | EE. UU. (us-east-2) / AWS GDPR Data Processing Addendum. |
| Microsoft Clarity Microsoft Corporation |
Mapas de calor y telemetría de interacción para optimización de usabilidad UX (activado únicamente con consentimiento; enmascaramiento estricto de campos de datos sensibles). | EE. UU. / Microsoft Privacy Statement. |
| Google Analytics 4 & Google Tag Manager Google LLC |
Analítica agregada de tráfico web (sujeta al consentimiento previo a través de Google Consent Mode v2; anonimización de direcciones IP). | EE. UU. / SCCs y EU-U.S. DPF. |
Nota sobre bibliotecas de procesamiento local (Syncfusion, SkiaSharp, QRCoder): El motor de renderizado de plantillas de Word y documentos PDF se ejecuta en un entorno aislado WebAssembly en su navegador o en la memoria de nuestro contenedor en Google Cloud; sus archivos no son transmitidos a servidores de Syncfusion.
05. Procesamiento de Inteligencia Artificial y Compromiso de Cero Entrenamiento
Compromiso Empresarial de Cero Retención y Cero Entrenamiento de IA
Reconocemos la importancia crítica de la confidencialidad de sus documentos. Garantizamos formalmente que:
- Ningún archivo, plantilla, prompt, entrada de texto ni respuesta enviada a través de nuestros formularios se utiliza para entrenar, reentrenar ni optimizar modelos de lenguaje de IA públicos de Google ni de terceros.
- Las llamadas a la API de Vertex AI se ejecutan bajo entornos privados empresariales dedicados con cifrado en tránsito y aislamiento completo de inquilinos.
- Transparencia de IA (EU AI Act): Cumpliendo con el Artículo 50 de la Ley de Inteligencia Artificial de la Unión Europea, informamos que ciertas características generativas (ej. creador de formularios mágicos) están impulsadas por sistemas de IA, diseñados sin riesgo de manipulación subliminal y garantizando supervisión humana antes de finalizar documentos.
06. Transferencias Internacionales de Datos y Salvaguardas Transfronterizas
La infraestructura principal de DocuCognito está alojada en centros de datos de Google Cloud en Estados Unidos (región us-central1). Para los usuarios y empresas ubicados en el Espacio Económico Europeo (EEE), Reino Unido, Suiza, Canadá, Latinoamérica y la región Asia-Pacífico, las transferencias internacionales de datos se efectúan bajo sólidas garantías legales:
- Cláusulas Contractuales Tipo (SCC): Cláusulas contractuales tipo aprobadas por la Comisión Europea conforme a la Decisión de Ejecución (UE) 2021/914.
- EU-U.S. Data Privacy Framework (DPF): Adhesión y certificación bajo el Marco de Privacidad de Datos UE-EE. UU., la Extensión del Reino Unido al DPF y el Marco Suiza-EE. UU.
07. Retención de Datos, Purga de Respaldos y Registros de Consentimiento
Conservamos sus datos personales únicamente durante el tiempo necesario para cumplir con las finalidades para las que fueron recopilados o para dar cumplimiento a obligaciones legales y regulatorias:
- Datos Activos: Disponibles en su cuenta mientras esta permanezca activa.
- Eliminación Definitiva (Derecho al Olvido): Cuando usted solicita el borrado de su cuenta a través del portal de configuración o por solicitud a support@docucognito.ai, sus datos, plantillas, formularios y archivos se purgan inmediatamente de nuestras bases de datos activas en Firestore y GCS. Las copias de seguridad cifradas se purgan en un ciclo rotativo no mayor a 30 días.
- Registros de Consentimiento (Consent Records): Mantenemos un registro inmutable con fecha, hora, dirección IP, versión de política e identificador anónimo de sus preferencias para acreditar el cumplimiento del Art. 7 del GDPR.
08. Derechos Globales de los Titulares de Datos (GDPR, CCPA/CPRA, LGPD, PIPEDA, Ley 172-13)
Usted cuenta con plenos derechos sobre sus datos personales sin importar su país de residencia:
Acceso y Portabilidad
Solicitar una copia íntegra de sus datos personales en un formato estructurado y de uso común (JSON/CSV).
Rectificación y Supresión
Corregir datos inexactos o solicitar la eliminación total de su cuenta y archivos asociados.
Limitación y Oposición
Restringir o rechazar el tratamiento de sus datos con fines de analítica o marketing.
No Venta de Datos (CCPA/CPRA)
DocuCognito NUNCA vende ni comparte sus datos personales con terceros para fines lucrativos.
Reconocimiento de Señales GPC (Global Privacy Control): Nuestro sistema detecta automáticamente la señal de privacidad del navegador (GPC) y el encabezado Do Not Track (DNT), desactivando de forma predeterminada el almacenamiento de cookies de marketing y publicidad.
Derecho de Reclamación ante la Autoridad de Control (DPA): Usted tiene el derecho inalienable de presentar una reclamación formal ante la Autoridad de Protección de Datos de su país de residencia (como la Agencia Española de Protección de Datos - AEPD en España, la CNIL en Francia, el ICO en el Reino Unido, o la Dirección General de Protección de Datos en la República Dominicana).
Para ejercer cualquiera de sus derechos, envíe su solicitud a support@docucognito.ai o a nuestro DPO en dpo@docucognito.ai.
09. Medidas Técnicas y Organizativas de Seguridad
Implementamos estándares de seguridad de nivel bancario y empresarial para proteger sus datos:
- Cifrado en Tránsito y en Reposo: Cifrado de extremo a extremo en tránsito mediante TLS 1.3 con HSTS estricto y cifrado en reposo AES-256 en Google Cloud Storage y Firestore.
- Gestión de Llaves de Cifrado (Cloud KMS): Aislamiento de llaves criptográficas administradas en Google Cloud Key Management Service.
- Aislamiento de Entornos: Separación estricta de entornos de desarrollo, pruebas y producción, con control de acceso basado en roles (IAM de mínimo privilegio) y autenticación multifactor obligatoria.
10. Privacidad Infantil (COPPA y Leyes Globales)
DocuCognito es una plataforma SaaS orientada exclusivamente a empresas y profesionales mayores de 18 años. No recopilamos deliberadamente información personal de menores de 18 años (o la edad mínima de consentimiento digital en su jurisdicción). Si tenemos conocimiento de que un menor nos ha suministrado datos personales sin consentimiento parental verificado, procederemos de inmediato a su eliminación irreversible.