Legal
Política de privacidad
Última actualización: 2026-07-15
Certums trata datos personales con el fin de operar el servicio de certificación, firma y verificación documental contratado por el titular de la cuenta. Esta política explica qué datos tratamos, con qué bases y finalidades, cuánto los conservamos y qué derechos le asisten.
Responsable del tratamiento
El responsable es Certums, con domicilio en República de Cuba. Para cuestiones de privacidad puede contactar al Certums en [email protected].
Cuando una organización cliente utiliza Certums para tratar datos de sus firmantes o destinatarios, dicha organización actúa como responsable y Certums como encargado del tratamiento; esa relación se regula en el Acuerdo de tratamiento de datos (DPA).
Datos que tratamos
- Datos de cuenta: nombre, correo electrónico, organización y contraseña (almacenada como hash Argon2id, nunca en claro).
- Datos de documentos: contenido emitido, hash criptográfico SHA-256, CSV asociado y evidencias de firma (sellos de tiempo, cadena de evidencia).
- Trazabilidad y auditoría: dirección IP, user-agent e identificador de correlación de operaciones críticas, en un registro de auditoría append-only.
- Datos de facturación: los necesarios para gestionar el plan y el pago a través de TransferMóvil.
Finalidades
- Prestar el servicio de emisión, firma y verificación de documentos.
- Autenticar el acceso, proteger las cuentas y prevenir el abuso y el fraude.
- Mantener la integridad probatoria y el registro de auditoría de las operaciones.
- Gestionar la facturación y el soporte.
- Cumplir obligaciones legales aplicables.
Bases legales
- Ejecución del contrato con el titular de la cuenta.
- Cumplimiento de obligaciones legales (integridad documental, conservación de evidencia, prevención de abuso).
- Interés legítimo en la seguridad del servicio y la prevención de fraude, ponderado con sus derechos.
Conservación
Los documentos se conservan según la política del plan contratado o por exigencia legal. El
registro de auditoría se conserva por el período definido en AUDIT_RETENTION_DAYS
(3650 días —10 años— por defecto), acorde con las buenas prácticas de evidencia probatoria. Al
finalizar la relación, los datos se suprimen o anonimizan salvo obligación legal de conservación,
tras un periodo razonable para su exportación.
Aislamiento y seguridad
- Aislamiento estricto entre organizaciones (multi-tenant): cada tenant solo accede a sus propios datos, verificado por controles automatizados.
- Cifrado en tránsito (TLS) y contraseñas con Argon2id; secretos fuera del código fuente.
- Registro de auditoría append-only con cadena de hashes y ancla criptográfica.
- Control de acceso por roles y límites de uso frente a abuso.
Subprocesadores
Recurrimos a subprocesadores para infraestructura, almacenamiento, envío de correo transaccional y sellado de tiempo. La lista vigente se facilita con el contrato y sus cambios se notifican con antelación, con derecho de objeción, según el DPA. No vendemos datos personales ni los cedemos a terceros con fines publicitarios.
Sus derechos
Usted puede ejercer los derechos de acceso, rectificación, cancelación/supresión y oposición (ARCO), así como los de limitación y portabilidad cuando procedan. Para ejercerlos, escríbanos a [email protected]; podremos pedirle que acredite su identidad. Algunos datos vinculados a la integridad probatoria y a la auditoría pueden estar sujetos a conservación legal y no ser suprimibles mientras exista esa obligación.
Si considera que sus derechos no han sido debidamente atendidos, puede reclamar ante la la autoridad competente de la República de Cuba.
Cookies
El sitio usa el mínimo imprescindible de almacenamiento y no emplea rastreadores publicitarios. Los detalles están en la Política de cookies.
Cambios en esta política
Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa. Los cambios sustanciales se comunicarán por medios razonables e indicaremos la fecha de última actualización en el encabezado.
Contacto
Responsable de privacidad: [email protected].