Política de privacidad
Última actualización: 23 de junio de 2026
Responsable: Veritas Nexus Legal LLC (EE. UU.). Documento alineado con GDPR (UE), CCPA/CPRA (California) y buenas prácticas de seguridad.
1. Datos que tratamos
- Identidad: correo, nombre, identificador del proveedor (Google / Microsoft) o email corporativo (acceso passwordless por enlace mágico). Sin 2FA.
- Autenticación: scopes openid profile email; tokens de un solo uso (magic link) válidos 15 min.
- Contenido: archivos subidos (custodiados en Google Drive), hashes y metadata técnica.
- Técnicos: dirección IP, logs de auditoría, identificadores de sesión.
1.bis Rastreo (transparencia total)
Rastreamos datos. Registramos accesos (IP, user-agent, fecha), páginas vistas y eventos de uso (tabla tracking_events) con fines de seguridad, prevención de fraude, analítica y cumplimiento.
- El registro de accesos de seguridad se realiza por interés legítimo (siempre).
- La analítica de primera parte y los rastreadores de terceros (p. ej. Google Analytics, con IP anonimizada) solo se activan tras tu consentimiento en el banner de cookies/rastreo.
- Puedes elegir "Solo lo esencial" para desactivar el rastreo analítico.
2. Finalidades y base legal
Custodia, certificación y defensa del contenido (ejecución del contrato); seguridad y prevención de fraude (interés legítimo); cumplimiento legal (obligación legal).
2.bis Documento de identidad y fotografía (opcionales)
Al registrar una obra puedes aportar, de forma enteramente voluntaria, un número de documento de identidad y una fotografía tuya. Sirven para reforzar el valor probatorio de tu propio registro. Puedes usar el servicio completo sin aportar ninguno de los dos.
- La fotografía se almacena y se muestra únicamente como imagen. No le aplicamos reconocimiento facial, detección de rostros, prueba de vida ni ninguna otra técnica que extraiga geometría facial, y no lo haremos sin recabar antes tu consentimiento expreso y específico.
- Por tanto no generamos identificadores biométricos en el sentido de la Ley de Privacidad de la Información Biométrica de Illinois (740 ILCS 14) ni del capítulo 503 del Código de Comercio de Texas.
- La fotografía nunca se publica: no aparece en la página pública de verificación, solo en el certificado que recibe su titular.
- El número de documento se conserva únicamente para acompañar a tu certificado y no se comparte con terceros.
- Puedes solicitar la eliminación de ambos en cualquier momento sin perder el registro de trazabilidad de tus obras.
2.ter Menores de edad
No recogemos a sabiendas datos personales de menores de 13 años, y el servicio no está dirigido a ellos. No solicitamos fecha de nacimiento. Si tenemos conocimiento de que hemos tratado datos de un menor de 13 años, los eliminamos sin demora. Contacto para estos casos: sos@veritasnexuslegal.com.
2.quater Lo que no podemos borrar, y por qué
Hay dos límites técnicos a tu derecho de supresión que preferimos advertir antes de que registres nada, en vez de explicarlos cuando ya no tengan remedio.
- El anclaje en Bitcoin es irreversible. La huella criptográfica de tu obra queda incorporada a una cadena pública que no controlamos y de la que nadie puede retirar información. Podemos borrar tus datos de nuestros sistemas, pero no de la cadena de bloques.
- La página pública de verificación es pública por diseño y puede ser indexada por buscadores o archivada por terceros mientras esté publicada. Podemos retirarla de nuestro servicio; no podemos retirar las copias que otros hayan hecho.
3. Seguridad
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256 para metadata sensible).
- Control de acceso basado en roles (RBAC) y secretos gestionados con Docker secrets / tmpfs.
- Bitácora de auditoría inmutable (audit_logs).
4. Derechos (DSAR)
Acceso, rectificación, eliminación, portabilidad y oposición. Las solicitudes se atienden mediante el portal de autoservicio o escribiendo a privacy@veritasdigital.tech.
4.bis No vendemos tus datos, y honramos el Global Privacy Control
No vendemos ni compartimos tu información personal con terceros con fines publicitarios, ni la entregamos a corredores de datos. No hay en esta plataforma ningún proveedor de tecnología publicitaria que reciba tus datos. Esto no es una excepción que solicitar: es cómo funciona el servicio.
No necesitas activar el Global Privacy Control (GPC) de tu navegador ni ninguna otra opción para que esto aplique: al no existir venta ni intercambio de datos, no hay nada que la señal deba impedir. Si en el futuro cambiara el modelo y se introdujera algún tipo de venta o intercambio, nos comprometemos a implementar el reconocimiento técnico de GPC antes de que eso ocurra, no después.
4.ter Plan de respuesta ante una violación de datos
Si detectamos una violación de seguridad que comprometa datos personales, seguimos un procedimiento con tres fases: detección y contención inmediata, evaluación del alcance real (qué datos, de cuántas personas, con qué gravedad), y notificación a las personas afectadas y a las autoridades que corresponda según la ley aplicable.
- Florida (donde está constituida Veritas Nexus Legal LLC): notificación en un plazo máximo de 30 días desde el descubrimiento, conforme al Florida Statute §501.171.
- Si el incidente afecta a residentes de otros estados o países, se aplica además el plazo más exigente entre el de Florida y el de la ley de residencia de la persona afectada.
- La notificación incluye, como mínimo: qué ocurrió, qué categorías de datos se vieron afectadas, qué medidas se tomaron y qué puede hacer la persona afectada para protegerse.
- Las obras y certificados ya emitidos no se ven afectados por un incidente de esta naturaleza: la huella y el anclaje en Bitcoin no dependen de la disponibilidad de nuestros servidores.
5. Subprocesadores
Resend (correo transaccional) y el proveedor del VPS (Contabo). Las transferencias internacionales se realizan con las salvaguardas contractuales aplicables. La integracion con Google Drive existe en el código de la plataforma pero no está activa en producción: los archivos se procesan en almacenamiento local, no en Drive. Si en el futuro se activa, esta seccion se actualizará antes de que ocurra.
6. Retención
El archivo original se procesa en almacenamiento local y se elimina a los 3 días de que la obra quede certificada o rechazada; la purga queda registrada en el historial de auditoría. Lo que se conserva después, mientras la cuenta esté activa y según obligaciones legales, es la huella SHA-256, el certificado firmado y una miniatura de baja resolución: eso es lo que respalda tu registro de trazabilidad, no el archivo en sí.
7. Pagos (PCI-DSS)
Las donaciones se procesan a través de un botón de PayPal que abre un enlace externo a esa plataforma. Ningún dato de tarjeta ni de PayPal llega en ningun momento a nuestros servidores: la transaccion ocurre íntegramente en la infraestructura de PayPal.
¿Dudas o quieres ejercer tus derechos?
Escríbenos a veritasnexuslegal@gmail.com o gestiona tus datos directamente desde tu cuenta.