Política de privacidad
Esta política describe solo lo que nuestro sistema hace hoy. No describimos tratamientos que todavía no existen, y cuando entre uno nuevo, esta página cambia antes. Es la versión 1.2, vigente desde 19 de septiembre de 2026. El canal para privacidad es [email protected].
Versión 1.2 · en vigor desde 19 de septiembre de 2026
1. Quién controla sus datos
El controlador es Colabtec Digital LTDA, CNPJ 65.787.255/0001-91, con sede en Alameda Rio Negro, 503, sala 2020 — Alphaville, CEP 06454-000 — Barueri, SP — Brasil. Sitio: https://colabtec.com.
El canal del encargado del tratamiento de datos personales (LGPD art. 41) es [email protected] — la misma dirección de atención al cliente, y eso es deliberado: mientras no exista una dirección dedicada que alguien lea todos los días, no anunciamos una.
Parte de la operación ocurre en China, en Zhuhai Colabtec Technology Co., Ltd.. La sección de transferencia internacional explica qué significa eso.
2. Cuando usted completa un formulario
Al pedir contacto sobre un producto usted completa un formulario. Guardamos las respuestas para entender y responder su pedido, y para nada más. La base es el art. 7º, V, de la LGPD: procedimientos preliminares relacionados con un contrato, a pedido del titular. No es consentimiento — por eso responder su pedido no depende de que usted marque casilla alguna.
- Las anotaciones del equipo sobre su atención son datos personales suyos: usted puede pedir acceso a ellas, y nosotros las entregamos. No tratamos la anotación interna como un secreto oponible a usted.
| Dato | Para qué sirve | Base legal (LGPD art. 7º) |
|---|---|---|
| Todas las respuestas del formulario | entender y responder su pedido | V — pedido del titular |
| Nombre | hablarle a usted por su nombre | V |
| Correo electrónico | responder y confirmar la recepción | V |
| Producto de origen e idioma | derivar a quien sabe responder, en su idioma | V |
| Situación de la atención y anotaciones del equipo | seguir la atención hasta el final | IX — interés legítimo en la gestión de la actividad |
| Vínculo con su cuenta | mostrarle a usted sus pedidos | V |
3. No pida ni envíe datos sensibles
Los campos del formulario son de texto libre: allí se puede escribir lo que sea, incluso lo que no pedimos.
No solicitamos datos sensibles: origen racial o étnico, convicción religiosa, opinión política, afiliación sindical, salud, vida sexual, dato genético o biométrico (LGPD art. 11). Tampoco pedimos CPF ni pasaporte en esa etapa. Por favor, no los incluya.
Si algo así ingresa, borramos el excedente en cuanto lo advertimos, y usted puede pedir la eliminación en cualquier momento (art. 6º, III, y art. 18, IV). Nuestros productos están dirigidos a adultos: no ofrecemos cuenta a menores de 18 años y borramos los datos de niños o adolescentes recibidos sin el amparo del art. 14 de la LGPD.
4. Cuenta e ingreso sin contraseña
El ingreso es por enlace mágico: usted escribe el correo electrónico, generamos un código aleatorio, enviamos el enlace y guardamos en la base de datos solo su resumen criptográfico, nunca el código. El enlace vale 15 minutos y se borra cuando se usa.
| Dato | Para qué sirve | Base legal (LGPD art. 7º) |
|---|---|---|
| Correo electrónico de la cuenta | identificar la cuenta y recibir el enlace de ingreso | V — ejecución de la relación de cuenta |
| Fecha de verificación del correo electrónico | probar que la dirección es suya | IX — seguridad y prevención del fraude |
| Nombre e idioma | personalizar el área de usuario | V |
| Perfil de acceso | separar la cuenta de usuario de la cuenta administrativa | IX |
| Token de ingreso: correo electrónico, resumen y vigencia | entrar sin contraseña, una sola vez | V y IX |
| Sesión: cuenta, resumen del token, vigencia y revocación | mantenerlo conectado y permitir salir de todos los dispositivos | V |
| IP y navegador de la sesión | detectar acceso indebido y listar sus dispositivos | IX, y II — registro de acceso, Marco Civil art. 15 |
| Pedido de eliminación de cuenta: correo, resumen del enlace de confirmación, validez, fecha del pedido y de su atención, IP y navegador | probar que usted pidió la eliminación y cuándo fue atendida, e impedir que el enlace lo use otra persona | II y IX — y el art. 19, que cuenta el plazo de respuesta desde su pedido |
5. Registros de actividad
Grabamos un rastro de lo que ocurre en la cuenta: ingreso, creación de cuenta, pedido de nuevo enlace, bloqueo por exceso de intentos y las acciones de nuestro equipo sobre una atención. Cada registro guarda quién hizo, sobre quién, la IP, la acción, la fecha y la hora, además de datos técnicos del evento.
Sirve para investigar abusos, sostener la seguridad y probar quién hizo qué. Y para nada más: no lo perfilamos, no hacemos publicidad y no medimos interacción con eso. Base: art. 7º, IX y VI, y, en cuanto al registro de acceso, art. 7º, II con el art. 15 del Marco Civil. Regla interna: el campo técnico del registro no recibe cuerpo de solicitud ni contenido de formulario.
6. Correos electrónicos
Enviamos cuatro tipos de correo electrónico: la confirmación de que recibimos su pedido, el enlace de ingreso a la cuenta, la confirmación del pedido de eliminación de la cuenta y el aviso interno para nuestro equipo. No enviamos newsletter ni campaña sin que usted lo pida, en manifestación separada y revocable con un clic.
Guardamos el registro de que el mensaje salió, con el tipo, el resultado y el error del proveedor cuando hay una falla — sin la dirección de destino, solo la referencia a la atención. Existe porque tenemos que probar que confirmamos la recepción de su pedido (Decreto 7.962/2013, art. 4º, III y VI) y porque así es como descubrimos que un correo no llegó. Base: art. 7º, II y IX.
Mantenemos también una lista de supresión: si su dirección rechaza nuestros mensajes o usted los marca como no deseados, grabamos la dirección y el motivo, y dejamos de escribirle. Esa lista sobrevive a la eliminación de su cuenta, y necesita sobrevivir — borrar la línea haría que el sistema volviera a escribirle. Es la excepción del art. 16, I, y guardamos lo mínimo.
8. Protección contra el abuso
Limitamos la cantidad de pedidos de enlace de ingreso por IP y por correo electrónico, en una ventana de 15 minutos. Ese control vive en la memoria del servidor, desaparece en cada reinicio y no se graba en base de datos: tratamiento efímero de seguridad, base art. 7º, IX. En el formulario de ingreso por enlace mágico usamos además una verificación antirrobot de Cloudflare, que recibe un token de su navegador y su IP.
Siendo exactos, porque aquí la exactitud importa: el formulario de contacto de los productos todavía no usa esa verificación — hoy cuenta apenas con un campo trampa invisible para humanos. Lo estamos corrigiendo, y este párrafo cambia cuando eso ocurra.
9. Lo que no hacemos
No vendemos ningún dato, a nadie. No usamos el contenido de lo que usted nos envía para entrenar modelos de inteligencia artificial.
En este sitio no hay Google Analytics, píxel, gestor de etiquetas, grabación de sesión, mapa de calor ni CRM de terceros. El video lo servimos nosotros, sin YouTube, y las fuentes tipográficas están alojadas por nosotros: su navegador no conversa con Google mientras usted navega.
No tomamos decisiones automatizadas sobre usted: la evaluación de currículum, de proyecto o de viabilidad la hacen personas.
Tampoco armamos perfiles de visitante, no lo seguimos entre páginas ni entre sitios, y no guardamos nada en su navegador más allá de la cookie de sesión descrita arriba.
10. Quién más toca sus datos
Trabajamos con pocos proveedores, y ellos tratan datos por nuestra cuenta y orden, con contrato. La lista es pública y versionada: cuando entre o salga alguien, esta página cambia y recibe una nueva versión.
- Fuera de esa lista, solo compartimos por orden judicial o requerimiento de autoridad — y le avisamos a usted, salvo que la orden prohíba el aviso.
- No usamos un proveedor de inteligencia artificial que reciba dato personal suyo. Si algún día lo usamos, entra en esta tabla antes de entrar en el código.
| Quién | Qué hace | Dónde está |
|---|---|---|
| Hetzner Online GmbH | aloja la aplicación y la base de datos | Alemania |
| Resend | envía los correos electrónicos: confirmación, enlace de ingreso y aviso interno | Estados Unidos |
| Cloudflare | entrega el sitio, protege contra ataques y ejecuta la verificación antirrobot; procesa la IP de toda visita | Estados Unidos y red global |
| Zhuhai Colabtec Technology Co., Ltd. | el equipo en Zhuhai accede al área administrativa y a la casilla de [email protected] para atender su pedido y ejecutar los programas | China |
| Stripe | procesa el pago con tarjeta y guarda la tarjeta; Colabtec no ve el número | Estados Unidos |
| Efí (Gerencianet) | liquida el pago por Pix; institución autorizada por el Banco Central de Brasil | Brasil |
| Municipalidad de Barueri | recibe el RPS y emite la factura de servicio (NFS-e) | Brasil |
11. Sus datos salen de Brasil
Salen, sí, y decir lo contrario sería mentira. Van a Alemania (alojamiento), a Estados Unidos (correo electrónico, entrega del sitio y el procesamiento del pago con tarjeta por Stripe) y a China (el equipo de Zhuhai que atiende su pedido).
Un punto que suele pasar desapercibido: el dato no necesita ser copiado a otro servidor para que haya transferencia internacional. Cuando alguien en Zhuhai abre nuestra área administrativa y lee su pedido, eso ya es transferencia de Brasil a China. La base de datos sigue en Alemania; es el acceso lo que atraviesa la frontera, y la regla de la ANPD alcanza la puesta a disposición y el acceso, no solo la transmisión.
La base es el art. 33 de la LGPD. Ninguno de esos países tiene decisión de adecuación de la ANPD — ella no ha dictado ninguna hasta hoy. Por eso el mecanismo que adoptamos es el de las cláusulas contractuales estándar, con contenido fijado por la propia ANPD (art. 33, II, b, y art. 35, en los términos de la Resolución CD/ANPD nº 19/2024), con ley y fuero brasileños. Para transferencias puntuales necesarias a la ejecución de lo que usted contrató — enviar sus datos al laboratorio en Zhuhai para que la visita ocurra — vale también el art. 33, IX, con el art. 7º, V.
No usamos su consentimiento como fundamento, y eso es una elección a su favor: el consentimiento es revocable, y una revocación derribaría el acceso legítimo del equipo a su propia atención. Pida en cualquier momento, por [email protected], las garantías adoptadas para cada destino y el estado actual de la formalización con cada uno: respondemos con lo que esté firmado y con lo que todavía no lo esté. No afirmamos un cumplimiento que no tengamos documentado.
12. Por cuánto tiempo guardamos
Cada número aquí es el techo de retención de esa categoría. Hoy la eliminación ocurre a pedido tuyo y al eliminar la cuenta, que borra en el acto. El barrido automático que aplica estos plazos fila por fila se ejecuta cada hora; pedir la eliminación sigue siendo el camino más rápido, y la atendemos en el acto. Vencido el plazo, el dato se borra, no se archiva.
- Copia de seguridad de la base de datos: todavía no declaramos plazo, porque publicar un número antes de que la rutina exista es una promesa que el sistema no cumple. Cuando esté en funcionamiento, esta línea recibe el número.
| Categoría | Plazo | Por qué |
|---|---|---|
| Registros de acceso: IP y navegador de las sesiones, rastro de autenticación | 6 meses | art. 15 del Marco Civil: obligación de guardar, no licencia para guardar más |
| Sesiones expiradas o revocadas | 6 meses | el mismo plazo de arriba |
| Token de ingreso por enlace mágico | borrado al usarse; depuración diaria de los expirados | un token vencido no le sirve a nadie |
| Rastro de acciones administrativas | 12 meses | prueba de quién hizo qué, art. 7º, VI y IX |
| Pedido de eliminación de cuenta | 24 meses desde su atención | recibo del art. 19: probar que el pedido fue atendido y cuándo |
| Pedidos de contacto que no se convirtieron en contrato | 24 meses desde la última interacción | ciclo comercial anual; plazo nuestro, no legal |
| Datos de quien contrató | 5 años después del fin del contrato | art. 27 del CDC y art. 206, §5º, I, del Código Civil |
| Registro de envío de correo electrónico | 12 meses | prueba de la confirmación exigida por el Decreto 7.962/2013 |
| Lista de supresión de correo electrónico | mientras dure la necesidad | borrarla haría que el sistema volviera a escribirle; art. 16, I |
| Comprobante de aceptación y consentimientos | vigencia de la relación más 5 años | probar la aceptación es carga nuestra, art. 8º, §2º |
| Documentos fiscales y de pago, cuando existan | 5 años desde el ejercicio siguiente | arts. 173 y 174 del CTN |
| Conteo de visitas por página (agregado, sin identificador) | 24 meses | número sumado, sin dato personal; el plazo es nuestro, para comparar año con año |
13. Sus derechos, y cómo ejercer cada uno
Todo pedido va a [email protected], sin costo. No pedimos documento de identidad: si el pedido viene del correo electrónico de la cuenta, o si usted entra por el enlace mágico, la titularidad ya está probada.
Los plazos son dos: la confirmación de que tratamos datos suyos es inmediata, en formato simplificado; la declaración completa sale en hasta 15 días (LGPD art. 19, I y II).
- Confirmación de que tratamos sus datos — respondemos de inmediato, en formato simplificado.
- Acceso — enviamos todo lo que tenemos vinculado a usted: cuenta, pedidos de contacto hechos con su correo electrónico incluso antes de existir la cuenta, sesiones, rastro de actividad, registros de envío, lista de supresión, las anotaciones internas de la atención y —cuando existan— sus compras: pedidos, pagos, suscripciones, accesos liberados y protocolos de atención. Hasta 15 días.
- Corrección — el nombre y el idioma usted los cambia en la cuenta. Corregir el correo electrónico cambia la clave de la cuenta: pedimos una nueva verificación y volvemos a vincular las atenciones anteriores.
- Anonimización, bloqueo o eliminación de dato innecesario, excesivo o tratado fuera de la ley — es el camino para quitar lo que se escribió por error en un campo libre.
- Portabilidad a otro proveedor — exportamos en JSON o CSV, mediante pedido expreso, resguardado el secreto comercial.
- Eliminación de los datos tratados con base en consentimiento — los borramos, con tres salvedades: suscripción paga vigente, lo que la ley manda guardar (art. 16, I) y la lista de supresión, que permanece.
- Información sobre con quién compartimos — está en la tabla de esta política.
- Información sobre no consentir y qué ocurre entonces — la consecuencia de dejar una casilla opcional sin marcar está escrita al lado de ella, y no marcarla nunca impide la respuesta a su pedido.
- Revocación del consentimiento — con un clic, por el enlace al pie de cualquier correo electrónico opcional, o por su cuenta. Vale de ahí en adelante.
- Usted también puede peticionar ante la ANPD (art. 18, §1º). Si corregimos, bloqueamos o eliminamos un dato suyo, avisamos a los proveedores con quienes lo habíamos compartido.
14. Si ocurre un incidente
Si hay un incidente de seguridad con riesgo relevante, lo comunicamos a la ANPD y se lo comunicamos a usted, en el plazo fijado por la reglamentación de la ANPD, diciendo qué pasó, qué datos fueron alcanzados, qué ya hicimos y qué puede hacer usted.
Si encuentra una falla de seguridad, escriba a [email protected] con [SEGURIDAD] en el asunto. No hace falta un informe formal.
15. Lo que esta política todavía no describe
Hoy el sitio capta pedidos de contacto, mantiene cuenta con ingreso por enlace mágico y VENDE: hay checkout con tarjeta y con Pix, cartera de créditos, suscripción y emisión de factura de servicio. Esta política describe el dato de pago y el fiscal en las secciones de arriba — quién procesa cada uno está en la tabla de proveedores, y qué guardamos y por cuánto tiempo está en la tabla de retención. Lo que todavía NO describe: uso de inteligencia artificial sobre dato personal, que no existe en el sistema.
16. Cuándo cambiamos este texto
Todo cambio genera una nueva versión, con número y fecha, y las anteriores siguen accesibles. Si es relevante — nuevo proveedor, nuevo destino internacional, nuevo tratamiento, plazo distinto — avisamos por correo electrónico a quien tiene cuenta, con 30 días de anticipación.
Esta es la versión 1.2, vigente desde 19 de septiembre de 2026. Duda, pedido o reclamo sobre privacidad: [email protected].