Asis Data

Aviso de Privacidad

Asis Data · Versión 1.0 · Vigente desde el 17 de agosto de 2026

Publicado en https://asisdata.org/legal/privacidad


Introducción

Este Aviso describe cómo Diego Alexander Pérez Pinzón, persona natural, NIT 1.033.802.576-3 («Asis Data», «nosotros») recoge, usa, conserva, protege y comunica información personal a través del sitio web asisdata.org y de la plataforma alojada (conjuntamente, el «Servicio»).

Asis Data presta el Servicio a organizaciones humanitarias («Usuarios» o «Organizaciones») para digitalizar medios de verificación en papel. A través del Servicio, las Organizaciones procesan documentos que contienen datos personales de personas beneficiarias de asistencia («Beneficiarios»), para sus propias finalidades.

Dos papeles distintos:

Quién decide Papel de Asis Data Documento que lo regula
Datos del personal usuario (nombre, correo, rol, registro de acceso) Asis Data Responsable del tratamiento Este Aviso
Datos de los Beneficiarios contenidos en los documentos La Organización Encargado del tratamiento La sección 2 de este Aviso, y el acuerdo de tratamiento de datos (DPA) que facilitamos a solicitud (sección 9)

Asis Data no trata los datos de los Beneficiarios para ninguna finalidad propia, solo siguiendo las instrucciones de la Organización. Si usted es Beneficiario y desea ejercer sus derechos, debe dirigirse a la organización que recogió sus datos: Asis Data no los conserva y no puede localizarlos (véase la sección 2).

Lea este Aviso con atención. Si no está de acuerdo con él, su opción es no usar el Servicio.


1. Qué información recogemos, cómo y durante cuánto tiempo

1.1. Cuando se le crea una cuenta

Las cuentas las crea Asis Data a petición de la Organización; no hay registro por autoservicio. Al darle de alta a usted, o al hacerlo el administrador de su organización, recogemos:

Dato Para qué Base jurídica (RGPD) Conservación
Nombre completo Identificarle dentro de la plataforma Interés legítimo (art. 6.1.f): prestar el Servicio a la Organización de la que usted forma parte, conforme a los Términos que ella aceptó, y controlar quién accede a él Mientras la cuenta esté activa; supresión en 30 días desde la baja
Correo electrónico Identificador de acceso, no buzón. El Servicio no le envía correo Ídem Ídem
Contraseña Autenticarle. Se almacena solo como resumen criptográfico (bcrypt con sal); nunca en claro ni de forma reversible Ídem Ídem
Rol asignado Aplicar permisos Ídem Ídem
Organización a la que pertenece Aislar sus datos de los de otras organizaciones Ídem Ídem
Intentos fallidos de acceso y bloqueos Prevenir accesos no autorizados Interés legítimo en la seguridad (art. 6.1.f) Se reinician al acceder correctamente

1.2. Registro de auditoría

El Servicio registra los eventos de acceso y de administración: inicios de sesión correctos y fallidos, bloqueos, altas y bajas de usuarios, cambios de rol, creación y modificación de formularios, y el volumen de procesamiento y exportación.

De cada evento se guarda: correo y rol de quien lo ejecutó, acción, objetivo, dirección IP, agente de usuario del navegador, fecha y hora, y metadatos numéricos (número de archivos, número de filas, formato).

Lo que el registro nunca contiene: el contenido de los documentos, los datos extraídos de ellos, ni los nombres de los archivos cargados —estos se excluyen deliberadamente porque pueden contener el nombre de una persona—. Las claves admitidas están restringidas por código mediante una lista blanca.

1.3. Cuando nos escribe

Si nos escribe a cualquiera de nuestras direcciones de contacto, recogemos su nombre, su correo y lo que decida incluir en el mensaje, para atender su consulta. Base jurídica: interés legítimo en atender su comunicación (art. 6.1.f). Conservación: 2 años desde el último intercambio, salvo que la consulta forme parte de un expediente que debamos conservar más tiempo.

1.4. Preferencia de idioma

Guardamos su elección de idioma (español, inglés o francés) en una cookie técnica durante un año, por navegador. Si no ha elegido, se detecta el idioma declarado por su navegador.


2. Datos de los Beneficiarios: lo que no hacemos

2.1. Los documentos que la Organización carga y los datos que el modelo extrae de ellos no se almacenan en ninguna base de datos, tabla, carpeta, caché ni copia de seguridad de Asis Data. Existen únicamente en memoria volátil durante la solicitud, y se descartan al finalizarla. El resultado se entrega directamente al navegador de quien lo pidió, en Excel o CSV; desde ese momento el archivo está en los sistemas de la Organización.

2.2. En consecuencia, Asis Data no puede localizar, consultar, corregir ni suprimir los datos de un Beneficiario concreto, porque no los tiene. Los derechos de los Beneficiarios los atiende la Organización.

2.3. No usamos los documentos ni los datos extraídos para entrenar o evaluar modelos de inteligencia artificial, ni para construir estadísticas, conjuntos de datos o productos derivados, ni siquiera de forma agregada o anonimizada. No los cedemos ni comercializamos.

2.4. Qué sí ocurre con sus documentos:


3. Cookies y tecnologías de seguimiento

No usamos analítica web, píxeles de seguimiento, publicidad ni CRM. No hay Google Analytics, ni HubSpot, ni redes publicitarias, ni cookies de terceros de ningún tipo. Por eso el Servicio no muestra banner de consentimiento de cookies: no hay nada que consentir más allá de lo estrictamente necesario.

Las únicas cookies que utiliza el Servicio son:

Cookie Finalidad Tipo Duración
Sesión Mantener su sesión iniciada. Firmada criptográficamente, con atributos Secure, HttpOnly y SameSite Estrictamente necesaria Expira a los 60 minutos de inactividad
lang Recordar el idioma elegido Estrictamente necesaria (preferencia del usuario) 1 año

Ambas están exentas de consentimiento por ser imprescindibles para prestar el servicio que usted solicita. Puede borrarlas desde su navegador, con la consecuencia de que se cerrará la sesión y se perderá la preferencia de idioma.

No respondemos a señales «Do Not Track», porque no realizamos ningún seguimiento al que puedan aplicarse.


4. Con quién compartimos información

Hay dos conjuntos de datos y siguen caminos distintos.

Los documentos y los datos extraídos no se comparten con nadie, salvo con los proveedores de inteligencia artificial que los leen (punto 4.1) y solo durante los segundos que dura el procesamiento. Fuera de eso no hay a quién entregarlos: no los conservamos.

Los datos de cuenta y el registro de auditoría —los descritos en la sección 1— pueden salir en los cuatro supuestos siguientes, que son exhaustivos. Cada uno indica qué información concreta saldría.

4.1. Proveedores de infraestructura y de inteligencia artificial. Esta es la relación completa y vigente:

Proveedor Función A qué accede Ubicación Mecanismo de transferencia
Contabo GmbH Alojamiento del servidor, la aplicación y la base de datos de configuración Datos de cuenta y auditoría en reposo; imágenes de documentos solo de forma transitoria (sección 2.4) Unión Europea UE/EEE — no aplica
OpenRouter, Inc. Intermediación de las llamadas al modelo de visión Imágenes de los documentos y las instrucciones de extracción EE. UU. DPA del proveedor + CCT
Google (modelos Gemini) Modelo de visión que realiza la extracción Las mismas imágenes e instrucciones EE. UU. / global Subencargado de OpenRouter; amparado por el mismo DPA + CCT

Cualquier incorporación o sustitución de un proveedor se comunica al administrador de la cuenta y se publica aquí con 30 días naturales de antelación, para que la Organización pueda oponerse motivadamente antes de que el nuevo proveedor trate ningún dato.

Retención cero en la cadena de inteligencia artificial. El enrutamiento está restringido a proveedores acogidos a *Zero Data Retention*, y el registro de peticiones y respuestas está desactivado en el intermediario. Ni las imágenes de los documentos ni los datos extraídos se conservan en ningún punto de la cadena, ni se emplean para entrenar modelos. Podemos acreditarlo documentalmente a solicitud de la Organización.

4.2. Requerimientos de autoridades. Podrían salir datos de cuenta y asientos del registro de auditoría; nunca documentos ni datos de beneficiarios, porque una orden judicial no puede obtener de nosotros lo que no tenemos. Solo entregamos ante una orden judicial, un requerimiento de autoridad competente o una obligación legal que nos vincule: un requerimiento informal, una petición policial sin respaldo o la solicitud de un tercero no bastan. Antes de entregar nada notificamos el requerimiento a la Organización, salvo que la ley nos prohíba expresamente avisar; impugnamos los requerimientos manifiestamente desproporcionados o carentes de base legal; y limitamos la entrega al mínimo exigido, sin extender la búsqueda a otras organizaciones ni a periodos no requeridos. Asumimos estos compromisos de forma expresa por el carácter humanitario de los datos que se procesan a través del Servicio y por la vulnerabilidad de las personas a las que se refieren.

4.3. Asesores jurídicos y auditores. Podría salir la información estrictamente necesaria para un asunto concreto, normalmente datos de cuenta y asientos de auditoría. Solo la compartimos cuando resulte necesario para ejercer o defender derechos en una reclamación, un litigio o una auditoría, y quien la recibe queda sujeto a confidencialidad profesional.

4.4. Reestructuración empresarial. Podría salir la base de datos de configuración —organizaciones, usuarios, formularios y auditoría—, nunca documentos ni datos extraídos, y solo si Asis Data fuera objeto de fusión, adquisición o transmisión de activos. En ese caso lo comunicamos con 30 días naturales de antelación, la Organización puede darse de baja sin penalización antes de que la transmisión surta efecto, y quien adquiera el Servicio queda vinculado por este Aviso.

No vendemos información personal, ni la compartimos con intermediarios de datos, redes publicitarias, plataformas de marketing o proveedores de correo transaccional. El Servicio no envía correo electrónico a los usuarios.


5. Transferencias internacionales

5.1. El alojamiento del Servicio y de la base de datos de configuración se realiza en la Unión Europea (centro de datos europeo de Contabo GmbH).

5.2. Los datos salen del Espacio Económico Europeo en dos supuestos, y solo en dos:

Destino Motivo Qué sale
Colombia Es el país de establecimiento de Asis Data, desde donde se administra la plataforma Acceso administrativo a la infraestructura y a los datos de cuenta y auditoría
Estados Unidos Proveedores de inteligencia artificial (sección 4.1) Imágenes de los documentos y las instrucciones de extracción, en tránsito y sin retención (sección 2.4)

5.3. Ni Colombia ni Estados Unidos cuentan con una decisión general de adecuación de la Comisión Europea aplicable a estos tratamientos. Las transferencias se amparan, por tanto, en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 —módulo 2 para la relación entre una Organización responsable establecida en el EEE y Asis Data, y módulo 3 para la relación con los proveedores de IA—, junto con las medidas suplementarias que resulten necesarias tras la evaluación de impacto de la transferencia.

5.4. Las Organizaciones establecidas en el Espacio Económico Europeo que necesiten formalizar esas cláusulas pueden solicitarlas junto con el Anexo de Tratamiento de Datos (sección 9).

5.5. Puede solicitarnos copia de los mecanismos de transferencia aplicables escribiendo a la dirección de la sección 11.


6. Sus derechos

Si usted es un usuario del Servicio, dispone de los siguientes derechos sobre sus datos:

Cómo ejercerlos: escriba a diego.perez06@outlook.es. Responderemos en el plazo de un mes, prorrogable dos meses más en casos complejos, informándole de la prórroga. No cobramos por ello, salvo solicitudes manifiestamente infundadas o excesivas.

Si es usted Beneficiario de una organización que usa Asis Data, diríjase a esa organización: nosotros no conservamos sus datos. Si nos escribe directamente, remitiremos su solicitud a la organización correspondiente sin dilación y se lo comunicaremos.

Si es usted usuario de una Organización, el administrador de su organización puede consultar y modificar sus datos de cuenta y ver el registro de auditoría de sus acciones dentro del Servicio: esa es una relación entre usted y su empleador u organización.


7. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo. Las principales:

Minimización. Retención cero de los documentos y de los datos extraídos (sección 2). Exclusión por diseño del contenido y de los nombres de archivo en los registros, mediante una lista blanca de claves aplicada en código. Límites de tamaño de carga, de número de archivos por envío, de cuota diaria por organización y de procesos simultáneos.

Control de acceso. Tres roles con permisos diferenciados. Aislamiento estricto entre organizaciones: toda consulta filtra por organización, y el panel de administración de la plataforma solo expone metadatos de cuenta —nombre, fecha de alta, número de usuarios y última actividad—, nunca los formularios, los usuarios nominativos ni los datos de ninguna organización. Política de contraseñas con longitud mínima y complejidad. Contraseñas provisionales de un solo uso que deben cambiarse antes de poder hacer nada. Bloqueo de cuenta tras intentos fallidos. Limitación de tasa en el inicio de sesión. Contraseñas almacenadas con bcrypt y sal por contraseña. Sesión en cookie firmada, con expiración a los 60 minutos de inactividad.

En tránsito. TLS obligatorio con certificado renovado automáticamente, redirección forzosa a HTTPS y HSTS. Cifrado en tránsito hacia el proveedor de inteligencia artificial. Cabeceras de seguridad del navegador, incluida una política de contenidos con *nonce* por respuesta. Base de datos accesible solo desde la red interna, sin puerto publicado. Los registros del proxy no incluyen el cuerpo de las peticiones.

Integridad. Validación de los archivos por su firma binaria real, no por su extensión ni por el tipo declarado. Verificación humana obligatoria del resultado antes de la descarga. La aplicación se niega a arrancar en producción con secretos por defecto.

Trazabilidad. Registro de auditoría de accesos y administración, exportable por la propia Organización, con detección y aviso si un asiento no puede escribirse.

Ningún sistema es invulnerable. Si se produce una violación de seguridad que afecte a datos personales, lo notificamos a la Organización afectada sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a tener conocimiento de ella, con la información disponible sobre su naturaleza, alcance, consecuencias probables y medidas adoptadas, y con actualizaciones al menos cada 72 horas mientras el incidente siga abierto. La notificación a la autoridad de control y, en su caso, a los interesados corresponde a la Organización; nosotros le facilitamos la información técnica necesaria.


8. Menores

El Servicio está dirigido a personas mayores de 18 años que actúan en nombre de una organización. No recogemos conscientemente datos de usuarios menores de edad.

Cuestión distinta son los documentos que una Organización procesa, que con frecuencia contienen datos de niñas y niños beneficiarios de asistencia. Esos datos no los recogemos nosotros ni los conservamos: los trata la Organización bajo su propia responsabilidad y sus propias salvaguardas de protección de la infancia.


9. Acuerdo de tratamiento de datos (DPA)

Respecto de los datos de los Beneficiarios, Asis Data actúa como encargado del tratamiento de la Organización. Este Aviso describe cómo lo hacemos, pero muchas organizaciones necesitan además un acuerdo específico que recoja las obligaciones del artículo 28 del RGPD o de la norma equivalente que les resulte aplicable.

Disponemos de un Anexo de Tratamiento de Datos (DPA) completo, con el detalle de las categorías de datos y de interesados, las instrucciones documentadas, la lista de subencargados y sus mecanismos de transferencia, las medidas técnicas y organizativas, los plazos de notificación de incidentes, la asistencia en evaluaciones de impacto y el régimen de auditoría.

Se lo enviamos a solicitud, tanto para aceptación electrónica como en formato editable para firma por ambas partes. Escríbanos a diego.perez06@outlook.es.


10. Cambios en este Aviso

Podemos actualizar este Aviso. Cada versión indica su número y su fecha de entrada en vigor. Si los cambios afectan de forma sustancial a sus derechos, se lo comunicaremos con al menos 30 días naturales de antelación por correo electrónico y mediante aviso destacado en el Servicio, y recabaremos su consentimiento cuando la ley lo exija.


11. Contacto

Diego Alexander Pérez Pinzón, persona natural, NIT 1.033.802.576-3 Carrera 24 # 53-39 Sur, Bogotá D.C., Colombia Protección de datos: diego.perez06@outlook.es Consultas generales: diego.perez06@outlook.es

Asis Data no ha designado representante en la Unión Europea conforme al artículo 27 del RGPD. Puede dirigir cualquier asunto de protección de datos a la dirección de contacto indicada arriba.


*Fin del documento. Versión 1.0.*