Legal
Política de Privacidad
Cómo Secura Labs trata datos personales en su sitio, cuentas, diagnósticos, agentes y servicios empresariales, conforme al marco aplicable en Costa Rica.
Última actualización: 28 de agosto de 2026
Contenido
- 1. Alcance y roles de Secura Labs
- 2. Datos que tratamos
- 3. Finalidades del tratamiento
- 4. Fundamento y autorización
- 5. Inteligencia artificial y supervisión humana
- 6. Proveedores, integraciones y transferencias
- 7. Minimización, confidencialidad y seguridad
- 8. Conservación y eliminación
- 9. Responsabilidades del cliente
- 10. Derechos y solicitudes
- 11. Cookies y tecnologías similares
- 12. Menores de edad
- 13. Cambios y contacto
1. Alcance y roles de Secura Labs
Secura Labs ("Secura Labs", "Secura", "nosotros") trata datos personales a través de securacr.com y sus subdominios, cuentas de usuario, formularios, diagnósticos, agentes de inteligencia artificial y servicios de software, infraestructura de producción, automatización, soporte y ciberseguridad.
Cuando Secura Labs define la finalidad y los medios del tratamiento actúa como responsable. Cuando procesa datos siguiendo instrucciones documentadas de un cliente durante un servicio, actúa como encargado del tratamiento; el cliente conserva las responsabilidades que le correspondan como responsable. El contrato, el alcance y, cuando aplique, el acuerdo de tratamiento de datos regulan esa relación. Esta política no reemplaza contratos vigentes.
Operamos desde Costa Rica y procuramos aplicar la Ley N.° 8968, su reglamento y las disposiciones de la autoridad competente. Los requisitos concretos de cada proyecto también dependen del tipo de datos, canal, jurisdicción y rol de las partes.
2. Datos que tratamos
2.1 Sitio, contacto y cuentas
Podemos tratar nombre, empresa, correo, teléfono, área de interés, mensaje, fuente del formulario y comunicaciones posteriores. Para crear y proteger una cuenta tratamos credenciales protegidas mediante hash, estado de verificación, información de sesión, tokens con vencimiento y, si se activa MFA, un secreto técnico de autenticación y códigos temporales. Secura Labs no almacena contraseñas en texto legible.
2.2 Chat y agentes de inteligencia artificial
Cuando una persona utiliza un agente conectado al backend podemos tratar identificadores de cuenta o canal, mensajes, respuestas, historial reciente necesario para mantener contexto, timestamps y metadatos técnicos. Los mensajes pueden enviarse al proveedor de modelos identificado en esta política o en el aviso de la interfaz.
2.3 WhatsApp, Telegram y llamadas telefónicas
En agentes habilitados para WhatsApp o Telegram se pueden tratar número telefónico, nombre o alias, identificador de usuario, mensajes, archivos, estado de entrega y metadatos proporcionados por la plataforma. En llamadas telefónicas se pueden tratar número, fecha, duración, audio y transcripciones únicamente cuando esa función forme parte del servicio y la persona haya recibido un aviso antes de la grabación o transcripción. El canal debe ofrecer una alternativa o escalamiento humano cuando el alcance lo contemple.
2.4 Software, productividad e infraestructura
Durante proyectos de desarrollo web y aplicaciones podemos tratar contactos del cliente, contenido, cuentas de usuarios finales, datos de prueba, tickets, repositorios, configuraciones y registros necesarios para construir, probar, desplegar o mantener la solución. En agentes de productividad e integraciones se pueden tratar los datos y permisos estrictamente necesarios de correo, calendario, documentos, CRM, mesa de ayuda u otras herramientas autorizadas.
En servicios de infraestructura de producción podemos tratar identificadores de administradores y usuarios, configuraciones, direcciones IP, registros de acceso y aplicación, métricas, alertas, respaldos, tickets y evidencia necesaria para operar, proteger, recuperar y dar soporte al alcance contratado.
2.5 Diagnósticos y seguridad
Podemos tratar dominios, direcciones IP, identificadores de activos, configuraciones, headers, puertos, logs, hallazgos, evidencia técnica y respuestas a cuestionarios. Los diagnósticos activos requieren alcance autorizado. La herramienta pública limita el chequeo de puertos a la dirección IP de la conexión y permite revisar headers de un dominio proporcionado por la persona.
Secura Labs no crea deliberadamente un expediente permanente asociado a la identidad con el resultado de la herramienta pública. Cloudflare, Render y otros componentes de infraestructura pueden conservar IP, timestamps y metadatos en logs operativos conforme a sus configuraciones y plazos.
3. Finalidades del tratamiento
- Responder solicitudes y gestionar relaciones comerciales.
- Crear, verificar, proteger y administrar cuentas.
- Prestar desarrollo, soporte, infraestructura administrada y servicios contratados.
- Ejecutar agentes, automatizaciones e integraciones solicitadas.
- Mantener contexto conversacional y escalar casos a personal humano.
- Programar reuniones y enviar comunicaciones transaccionales.
- Ejecutar diagnósticos y generar evidencia dentro de un alcance autorizado.
- Detectar abuso, investigar errores o incidentes y mantener continuidad operativa.
- Cumplir obligaciones legales o instrucciones válidas de autoridades.
No vendemos, alquilamos ni intercambiamos datos personales para fines comerciales ajenos a la relación correspondiente. Los datos de un cliente no deben utilizarse para entrenar modelos propios o de terceros salvo autorización contractual expresa y una divulgación específica.
4. Fundamento y autorización
La autorización aplicable depende del servicio, el rol de Secura Labs y la relación con la persona o cliente. Puede comprender consentimiento informado, una solicitud precontractual, ejecución del servicio, instrucciones documentadas del cliente y obligaciones legales aplicables. Cuando actuamos como encargado, el cliente debe contar con la autorización correspondiente y comunicar instrucciones lícitas.
Cuando el tratamiento dependa del consentimiento, la persona puede revocar su consentimiento por el mismo canal utilizado para ejercer sus derechos. La revocación no tiene efecto retroactivo y puede estar sujeta a conservación obligatoria o a otra base legítima aplicable.
5. Inteligencia artificial y supervisión humana
Las personas deben ser informadas cuando interactúan con un agente automatizado. Los agentes pueden generar respuestas incorrectas o incompletas y no sustituyen asesoría profesional ni una evaluación técnica autorizada.
Secura Labs diseña límites de permisos, alcance, trazabilidad y escalamiento humano según cada servicio. Las acciones con consecuencias relevantes deben configurarse con revisión o autorización humana apropiada.
Grabaciones y transcripciones
Solo grabaremos o transcribiremos llamadas cuando esa función sea parte del servicio y exista un aviso claro antes de comenzar. El aviso indicará la finalidad, acceso, proveedores involucrados y canal alternativo disponible. Audio y transcripciones no se reutilizarán para fines incompatibles ni para entrenamiento sin autorización específica.
6. Proveedores, integraciones y transferencias
Utilizamos proveedores que actúan como encargados o subencargados según el flujo:
- Supabase — base de datos de contactos, cuentas, tokens, MFA y reuniones.
- Render — backend de formularios, autenticación, chat, reuniones y revisión de headers.
- Cloudflare — entrega y protección del sitio, DNS y chequeo de puertos en el edge.
- Resend — correos transaccionales y alertas operativas.
- Anthropic — procesamiento del chat autenticado cuando se utiliza esa función.
Los operadores de WhatsApp, Telegram, telefonía, voz, modelos de IA, nube, observabilidad, repositorios o herramientas empresariales se identificarán en el contrato o aviso del canal cuando una integración los utilice. La disponibilidad de un proveedor no significa que reciba datos en todos los servicios.
Antes de activar una integración revisamos con el cliente permisos, ubicación, retención, controles de acceso, condiciones de transferencia y uso de datos. Algunos proveedores pueden procesar información fuera de Costa Rica.
7. Minimización, confidencialidad y seguridad
Aplicamos minimización de datos: solicitamos únicamente lo necesario para la finalidad y alcance acordados. No deben enviarse contraseñas, llaves privadas, tokens, datos financieros completos ni datos sensibles a formularios o agentes generales. Cuando un servicio requiera secretos se utilizará un canal y controles acordados específicamente.
- Cifrado en tránsito mediante HTTPS/TLS.
- Controles de acceso y MFA disponible para funciones compatibles.
- Permisos mínimos y acceso revocable en agentes e integraciones.
- Rate limiting, registros técnicos y controles contra abuso.
- Datos sintéticos o anonimizados en pruebas cuando sea viable.
Los logs pueden contener IP, identificadores, timestamps, acciones y fragmentos técnicos necesarios para investigar fallos o incidentes. Procuramos no registrar secretos y restringimos el acceso. Ninguna medida elimina por completo el riesgo.
Incidentes que afecten datos personales
Cuando identifiquemos una vulnerabilidad que afecte datos personales bajo nuestra responsabilidad, iniciaremos la revisión correspondiente y notificaremos a las personas afectadas y a PRODHAB dentro de cinco días hábiles cuando ese plazo resulte aplicable. La comunicación incluirá, según corresponda, la naturaleza del incidente, los datos personales comprometidos, las acciones correctivas adoptadas y un medio para obtener información adicional. Cuando actuemos como encargado, informaremos al cliente responsable y seguiremos sus instrucciones y el contrato aplicable.
8. Conservación y eliminación
Los datos de contacto se conservan mientras exista seguimiento comercial y hasta 24 meses desde la última interacción, salvo solicitud de eliminación o deber distinto. Las cuentas se conservan mientras estén activas y durante el periodo necesario para cierre, seguridad y atención de solicitudes. Tokens expiran técnicamente; MFA se conserva hasta su desactivación o cierre.
La retención de chats, reuniones, mensajes, audio, transcripciones, logs, respaldos y evidencia depende de la función, proveedor y alcance contratado. Los contratos o avisos de canal deben definir plazos cuando Secura Labs trata datos por cuenta de un cliente. La eliminación de un registro principal puede no retirarlo inmediatamente de respaldos protegidos, que quedan fuera del uso ordinario hasta completar su rotación.
Una solicitud válida puede comprender la supresión o eliminación total o parcial en los sistemas principales y, cuando corresponda, instrucciones a proveedores o encargados. Si una obligación legal, una controversia vigente, seguridad o derechos de terceros requieren conservar determinada información, explicaremos la limitación y restringiremos el dato al fin permitido. Los datos eliminados de sistemas activos no se restaurarán al uso ordinario desde respaldos.
9. Responsabilidades del cliente
Cuando un cliente proporciona datos o habilita integraciones debe contar con autoridad para hacerlo, definir finalidades y usuarios autorizados, informar a empleados o terceros sobre agentes, monitoreo, grabación o transcripción y autorizar por escrito los activos incluidos en pruebas de seguridad.
El cliente no debe instruir tratamientos ilícitos, debe evitar datos sensibles salvo acuerdo específico y debe revisar salidas de IA antes de decisiones o acciones relevantes. Estas responsabilidades no eliminan las obligaciones propias de Secura Labs.
10. Derechos y solicitudes
Puedes solicitar acceso, rectificación o actualización, modificación, revocación del consentimiento y supresión o eliminación total o parcial respecto de datos donde Secura Labs actúa como responsable. La solicitud es gratuita y debe enviarse a [email protected] con el asunto Solicitud de datos personales.
Información necesaria
- Nombre y correo, cuenta o canal relacionado con los datos.
- Derecho que deseas ejercer y una descripción clara de la solicitud.
- Un medio para recibir notificaciones.
No envíes contraseñas, códigos MFA ni documentos de identidad por correo sin que te indiquemos un canal seguro. Podemos solicitar una verificación de identidad proporcional y, una sola vez, información adicional necesaria para tramitar la gestión.
Acusaremos recibo y responderemos en el sentido que corresponda dentro de cinco días hábiles, contados conforme a la normativa aplicable. Responderemos aunque no encontremos datos personales asociados a la solicitud. Si necesitamos información adicional, el plazo puede interrumpirse mientras esperamos tu respuesta. Una negativa o limitación será comunicada por escrito y con su motivo.
Si tratamos los datos por cuenta de un cliente, coordinaremos o remitiremos la solicitud al cliente responsable. La atención puede estar sujeta a excepciones o conservación obligatoria previstas por la normativa aplicable. También puedes acudir a PRODHAB si consideras que tus derechos no fueron atendidos.
Presentar una solicitud11. Cookies y tecnologías similares
El Sitio puede utilizar cookies técnicas de sesión necesarias para autenticación y seguridad. Actualmente no cargamos Meta Pixel ni cookies de publicidad de terceros. Si incorporamos analítica o publicidad, actualizaremos esta sección y habilitaremos el mecanismo de información o consentimiento que corresponda antes de activarla.
También utilizamos almacenamiento local estrictamente funcional para recordar la preferencia de idioma ES/EN. Esta preferencia no se utiliza para publicidad ni seguimiento.
12. Menores de edad
El Sitio y los servicios están dirigidos a empresas y profesionales. No recopilamos intencionalmente datos de menores mediante el Sitio. Si detectamos datos recibidos sin la autorización correspondiente, tomaremos medidas para eliminarlos.
13. Cambios y contacto
Podemos actualizar esta política para reflejar cambios operativos, contractuales o normativos. La fecha de actualización identifica la versión vigente y los cambios relevantes se comunicarán de forma visible.
- Correo general y de privacidad: [email protected]
- Teléfono: +506 8355-7000
- Ubicación: San José, Costa Rica
Revisión del alcanceLos contratos, avisos de canal y anexos de seguridad pueden incluir condiciones más específicas para un servicio. En caso de diferencia, se analizará el rol de las partes y el documento aplicable al tratamiento concreto.