Legal
Política de seguridad y retención de datos
Última actualización · 13 de julio de 2026
Esta política explica cómo Applied America asegura el Applied America OS, qué actividad de negocio y de seguridad supervisamos, quién puede acceder a ella y durante cuánto tiempo la conservamos. Complementa nuestra Política de privacidad, los Términos de uso y el Aviso de cookies, y refleja nuestro principio de que la supervisión existe para proteger la plataforma y a sus usuarios, no para vigilarlos.
Programa de seguridad
Aplicamos salvaguardas administrativas, técnicas y organizativas diseñadas para proteger la plataforma y la información confidencial de proyectos, capital y organizaciones que contiene. Entre ellas se incluyen controles de acceso, cifrado en tránsito, cabeceras de seguridad y una política de seguridad de contenidos, administración con privilegios mínimos y registro de auditoría de las acciones sensibles. Ningún sistema es perfectamente seguro y no garantizamos una seguridad absoluta.
Qué supervisamos
En las cuentas autenticadas de la plataforma registramos actividad de negocio y de seguridad con fines de seguridad, cumplimiento, auditabilidad y soporte:
- Autenticación y sesiones: inicio / cierre de sesión, duración de la sesión, dirección IP, ubicación aproximada basada en IP, proveedor de red, dispositivo, navegador y sistema operativo.
- Actividad en la aplicación: páginas y módulos abiertos, proyectos y salas de capital consultados, documentos vistos o descargados, formularios enviados, búsquedas y solicitudes de acceso presentadas o resueltas.
- Eventos de seguridad: inicios de sesión fallidos, eventos de permiso denegado, volumen inusual de descargas, inicios de sesión desde un dispositivo o ubicación nuevos e indicadores de riesgo relacionados.
La ubicación basada en IP es aproximada y no constituye una dirección física verificada. No realizamos grabaciones encubiertas de pantalla; cuando es necesario reconstruir la actividad, se compone a partir del registro de eventos descrito anteriormente. No vendemos datos de actividad.
Acceso administrativo (por niveles)
El acceso a la supervisión y a la analítica está restringido por rol, según la necesidad de conocer, y cada acceso administrativo queda a su vez registrado:
- Analytics Viewer: solo analítica agregada.
- Security Admin: registros de inicio de sesión, IP, seguridad y riesgo.
- Compliance Admin: registros de auditoría, marcas legales y revisión de registros públicos.
- Platform Admin: analítica operativa y de uso.
- Super Admin: visibilidad completa, con todos los accesos registrados.
Calendario de retención de datos
Los siguientes son objetivos de referencia; los períodos exactos son revisados por asesoría jurídica y pueden variar según la jurisdicción y las órdenes de conservación legal:
- Registros de eventos de seguridad: 1–7 años
- Registros de auditoría: 3–7 años
- Registros de inicio de sesión / sesión: 1–3 años
- Registros de acceso a documentos: 3–7 años
- Analítica de páginas e interacciones: 12–24 meses
- Analítica agregada / anonimizada: se conserva por más tiempo
- Registros de exportación: 3–7 años
- Registros de soporte: 2–5 años
- Registros de cuentas eliminadas: solo lo legalmente necesario
- Registros sensibles de Asuntos Tribales: reglas especiales de conservación y eliminación aprobadas por la gobernanza, con protecciones de soberanía de datos y controles de acceso estrictos.
Salvaguardas y gobernanza
- Acceso basado en roles a toda la supervisión y la analítica.
- Minimización de datos: recopilamos lo que la supervisión y la seguridad requieren, y nada más.
- Enmascaramiento de campos sensibles y controles de exportación, con aprobación obligatoria para exportaciones sensibles.
- Revisión jurídica de cualquier funcionalidad sensible en materia de vigilancia antes de su publicación.
- Ninguna venta de datos de actividad de los usuarios; ningún seguimiento oculto más allá de lo que divulgamos.
Aviso sobre el prototipo
Durante la fase de prototipo de la plataforma, la actividad se captura únicamente dentro del navegador actual con fines de demostración, y no se recopilan señales exclusivas del servidor (como la dirección IP y la geolocalización). La captura auténtica del lado del servidor, el registro de auditoría de solo anexado y la retención obligatoria se activarán cuando se despliegue el backend seguro. Este aviso se actualizará en consecuencia.
Comunicar una inquietud
Para informar de una vulnerabilidad de seguridad o de una inquietud sobre cómo se supervisa o conserva la actividad, contacte con applied@thecefa.org.
¿Preguntas sobre esta política? Escriba a applied@thecefa.org.