POL-PRIV-001 · v1.0 · Público

Política de Privacidad y Protección de Datos

Sitio web, aplicaciones, plataformas digitales y servicios tecnológicos desarrollados u operados por SAPHISOFT.

Conforme a la Ley N.° 29733, su Reglamento (D.S. N.° 016-2024-JUS) y buenas prácticas alineadas con ISO/IEC 27001:2022.

Fecha de elaboración: 17 de agosto de 2026 · Responsable: SAPHISOFT

A. Control y aprobación del documento

CampoDetalle
Propietario del documentoResponsable de Privacidad / Oficial de Datos Personales, cuando corresponda.
AprobaciónGerencia General / representante legal de SAPHISOFT
Periodicidad de revisiónAl menos anual y adicionalmente cuando existan cambios normativos, tecnológicos, de negocio o de proveedores relevantes.
DistribuciónPublicación web; disponibilidad para usuarios, clientes, prospectos y demás titulares de datos.
Documentos relacionadosPolítica de Seguridad de la Información, Documento de Seguridad, Procedimiento MARCO, Procedimiento de Gestión de Incidentes, Gestión de Proveedores y Acuerdos de Tratamiento de Datos.

A.1 Historial de cambios

VersiónFechaDescripción
1.017/08/2026Emisión inicial alineada con Ley N.° 29733, D.S. N.° 016-2024-JUS e ISO/IEC 27001:2022.

A.2 Datos corporativos

Razón social: SAPHISOFT S.A.C. · RUC: 20611896345 · Correo de privacidad: privacidad@saphisoft.com

1. Objeto y alcance

La presente Política de Privacidad y Protección de Datos Personales (la “Política”) describe los criterios aplicados por SAPHISOFT (en adelante, “SAPHISOFT”, “la Empresa”, “nosotros” o, según corresponda, el “Responsable”) para el tratamiento de datos personales en su sitio web, formularios, portales, aplicaciones móviles, plataformas SaaS, sistemas de gestión, integraciones, canales de soporte y demás servicios digitales propios.

La Política aplica a clientes, usuarios finales, prospectos, representantes de empresas, proveedores, postulantes y visitantes de los canales digitales de SAPHISOFT, en la medida en que SAPHISOFT determine las finalidades y medios esenciales del tratamiento.

Distinción esencial

Cuando SAPHISOFT procesa datos personales por cuenta de un cliente que decide para qué y cómo se utilizan dichos datos, SAPHISOFT actúa como encargado del tratamiento. En ese escenario, el cliente es quien debe proporcionar el aviso o política de privacidad correspondiente a sus titulares, y SAPHISOFT tratará la información conforme al contrato, acuerdo de tratamiento de datos y las instrucciones documentadas del cliente, salvo obligación legal en contrario.

2. Identidad y roles de SAPHISOFT

ElementoInformación
Nombre comercialSAPHISOFT
Razón socialSAPHISOFT S.A.C.
RUC20611896345
DomicilioLima - Perú
Correo de privacidadprivacidad@saphisoft.com
Sitio webwww.saphisoft.com

SAPHISOFT puede intervenir bajo uno o más de los siguientes roles, dependiendo de cada servicio:

  • Responsable del tratamiento: cuando define la finalidad y los medios del tratamiento, por ejemplo, para gestionar su sitio web, clientes, prospectos, soporte, facturación o seguridad propia.
  • Encargado del tratamiento: cuando procesa datos siguiendo instrucciones de un cliente que utiliza una plataforma o solución de SAPHISOFT.
  • Sub-encargado: cuando participa en una cadena de prestación tecnológica por instrucción de otro encargado, sujeto a las salvaguardas contractuales aplicables.

3. Marco normativo y principios

SAPHISOFT adopta esta Política considerando, entre otras normas y referencias aplicables, la Constitución Política del Perú, la Ley N.° 29733 - Ley de Protección de Datos Personales, su Reglamento aprobado por Decreto Supremo N.° 016-2024-JUS, las disposiciones y criterios emitidos por la Autoridad Nacional de Protección de Datos Personales (ANPD), y las normas de seguridad digital que resulten aplicables.

Como marco de buenas prácticas de seguridad de la información, SAPHISOFT toma como referencia ISO/IEC 27001:2022 para organizar un enfoque basado en riesgos. Esta referencia no significa, por sí sola, que SAPHISOFT cuente con una certificación ISO vigente; cualquier declaración de certificación deberá sustentarse expresamente.

3.1 Principios de protección de datos

PrincipioCompromiso de SAPHISOFT
LegalidadEl tratamiento se realiza conforme al ordenamiento jurídico y sin medios fraudulentos o ilícitos.
ConsentimientoCuando sea requerido, se obtiene consentimiento libre, previo, expreso, informado e inequívoco, y se conserva evidencia de su otorgamiento.
FinalidadLos datos se recopilan para finalidades determinadas, explícitas y lícitas; no se reutilizan de forma incompatible sin una base habilitante.
ProporcionalidadSe tratan únicamente datos adecuados, relevantes y no excesivos para la finalidad informada.
CalidadSe procura que los datos sean exactos, necesarios, pertinentes y actualizados cuando corresponda.
SeguridadSe aplican controles organizativos, legales y técnicos razonables y proporcionales al riesgo.
TransparenciaSe comunica al titular, en lenguaje comprensible, quién trata sus datos, para qué, con quién se comparten y cómo ejercer sus derechos.
Responsabilidad y trazabilidadSe documentan decisiones, accesos, incidentes, contratos y medidas de cumplimiento de acuerdo con el nivel de riesgo.

4. Datos personales que podemos tratar

Las categorías efectivamente tratadas dependen de la plataforma o servicio utilizado. SAPHISOFT no necesariamente recopila todas las categorías indicadas a continuación en todos sus productos.

CategoríaEjemplos y alcance
Identificación y contactoNombres y apellidos, documento de identidad cuando resulte necesario, correo, teléfono, empresa, cargo y datos de contacto.
Cuenta y autenticaciónNombre de usuario, identificadores internos, roles, permisos, estado de cuenta, eventos de autenticación y mecanismos de verificación. Las contraseñas deben almacenarse mediante mecanismos criptográficos adecuados, no en texto plano.
Información contractual y comercialProductos contratados, solicitudes, cotizaciones, contratos, historial de atención, facturación y datos necesarios para la relación comercial.
Información de uso y técnicaDirección IP, identificadores de dispositivo o sesión, navegador, sistema operativo, fecha/hora, registros de actividad, eventos de seguridad, telemetría y diagnósticos.
UbicaciónUbicación aproximada o precisa solo cuando una funcionalidad lo requiera y exista una base legal válida y una información previa adecuada.
Contenido aportado por el usuarioMensajes, archivos, fotografías, audios, formularios, comentarios u otra información incorporada voluntariamente a una plataforma.
Soporte y comunicacionesTickets, chats, correos, grabaciones o evidencias de atención cuando se informe y resulte necesario.
Datos de tercerosInformación que un usuario autorizado incorpora sobre otra persona, bajo su responsabilidad y conforme a la base habilitante aplicable.
Datos sensiblesSolo cuando la naturaleza concreta del servicio lo requiera, exista una habilitación válida y se apliquen salvaguardas reforzadas. No se presume su recopilación por el solo uso del sitio web.

5. Fuentes de obtención

Los datos personales pueden provenir de las siguientes fuentes, según el servicio:

  • directamente del titular, al registrarse, completar formularios, contratar servicios, solicitar soporte o comunicarse con SAPHISOFT;
  • de organizaciones cliente que habilitan cuentas o incorporan información de sus usuarios, trabajadores, alumnos, clientes, proveedores u otros colectivos autorizados;
  • de integraciones y proveedores tecnológicos configurados por el cliente o por SAPHISOFT, según corresponda;
  • de fuentes de acceso público o fuentes lícitas, únicamente dentro de los límites permitidos por la normativa;
  • de forma automática mediante registros técnicos, cookies, SDK, logs, APIs y mecanismos de seguridad cuando resulten necesarios para operar el servicio.

6. Finalidades y bases habilitantes

SAPHISOFT tratará datos personales para una o más de las finalidades indicadas a continuación, siempre sobre una base jurídica o habilitación reconocida por la normativa aplicable:

FinalidadDescripción
Prestación del servicioCrear y administrar cuentas; autenticar usuarios; habilitar funcionalidades; ejecutar contratos; procesar solicitudes; mantener disponibilidad y continuidad.
Soporte y atenciónAtender consultas, incidencias, solicitudes técnicas, reclamos y comunicaciones relacionadas con el servicio.
Seguridad y prevención de abusoDetectar accesos indebidos, fraude, malware, abuso, vulnerabilidades, anomalías e incidentes; conservar logs de seguridad.
Administración y facturaciónGestionar clientes, contratos, cobranza, comprobantes, obligaciones contables, tributarias y administrativas.
Mejora del productoAnalizar métricas agregadas o debidamente disociadas, rendimiento, errores y experiencia de usuario para mejorar la calidad del servicio.
Comunicaciones operativasEnviar avisos de mantenimiento, seguridad, cambios relevantes, actualizaciones contractuales y mensajes necesarios para la prestación.
Marketing y prospecciónEnviar comunicaciones promocionales únicamente cuando exista la habilitación correspondiente y respetando la revocatoria u oposición del titular.
Cumplimiento legalAtender obligaciones legales, requerimientos de autoridades competentes, ejercicio de derechos y defensa de reclamaciones.
Desarrollo e integraciónConfigurar, probar o migrar soluciones usando datos personales solo cuando sea necesario y con controles que reduzcan su exposición; se priorizarán datos ficticios, anonimizados o enmascarados en ambientes no productivos.

6.1 Consentimiento y evidencia

Cuando el consentimiento sea la base aplicable, SAPHISOFT procurará que la solicitud de consentimiento sea diferenciada de otros textos, comprensible y verificable. La revocación podrá realizarse mediante mecanismos sencillos y no afectará la licitud del tratamiento efectuado previamente ni los tratamientos que deban mantenerse por otra base legal.

7. Plataformas de clientes y rol de encargado

Una parte relevante de las soluciones de SAPHISOFT puede ser utilizada por organizaciones que cargan, administran o consultan datos personales de sus propios usuarios. En dichos casos, SAPHISOFT actuará normalmente como encargado del tratamiento y observará, como mínimo, las siguientes reglas:

  • Tratar los datos conforme a instrucciones documentadas y para las finalidades previstas en el contrato.
  • Aplicar medidas de seguridad acordes con el riesgo y limitar el acceso al personal que lo necesite.
  • Mantener deberes de confidencialidad y trazabilidad sobre los accesos administrativos.
  • Notificar al cliente, sin demora indebida, los incidentes de seguridad de los que tome conocimiento y colaborar con la información necesaria para que el cliente cumpla sus obligaciones.
  • No utilizar los datos del cliente para fines propios incompatibles, salvo que exista una base legal independiente y se informe cuando corresponda.
  • Gestionar subencargados mediante compromisos contractuales equivalentes y controles de proveedor.
  • Apoyar razonablemente la atención de derechos de los titulares, solicitudes de autoridad y devolución o supresión de datos al terminar el servicio, conforme al contrato y las obligaciones legales de conservación.

8. Cookies y tecnologías similares

El sitio web y determinadas plataformas pueden utilizar cookies, almacenamiento local, píxeles, identificadores, SDK u otras tecnologías similares. Cuando se utilicen, SAPHISOFT distinguirá entre tecnologías estrictamente necesarias y aquellas que requieren una elección o consentimiento del usuario.

TipoPropósitoTratamiento
NecesariasInicio de sesión, seguridad, balanceo, preferencias esenciales, sesión.Pueden operar cuando sean indispensables para prestar el servicio solicitado.
FuncionalesRecordar configuraciones no esenciales y mejorar personalización.Activar conforme a la base aplicable y las preferencias del usuario.
AnalíticasMedir uso, rendimiento y errores.Preferir configuración minimizada, agregada y con consentimiento cuando corresponda.
Publicidad / tercerosMedir campañas o personalizar publicidad.No activar antes del consentimiento cuando este sea exigible; ofrecer rechazo y revocación tan accesibles como la aceptación.

La versión pública de esta Política debe complementarse con un panel o aviso de cookies que refleje las tecnologías realmente implementadas, sus proveedores, vigencias y mecanismos para cambiar preferencias.

9. Destinatarios, encargados y transferencias

SAPHISOFT no vende datos personales. Podrá comunicar o permitir acceso a datos únicamente cuando sea necesario para las finalidades informadas, exista una base habilitante y se apliquen salvaguardas apropiadas.

  • Proveedores de infraestructura, nube, alojamiento, comunicaciones, soporte, analítica, seguridad, respaldo, facturación o servicios profesionales.
  • Empresas vinculadas o socios tecnológicos cuando participen legítimamente en la prestación del servicio y exista una relación documentada.
  • Autoridades públicas, judiciales o administrativas cuando exista una obligación legal o requerimiento válido.
  • Un adquirente, sucesor o participante en una reorganización empresarial, sujeto a las garantías y deberes legales aplicables.

9.1 Transferencias nacionales e internacionales

Cuando un proveedor o destinatario se encuentre fuera del Perú, SAPHISOFT evaluará las exigencias aplicables a la transferencia internacional y adoptará medidas contractuales, organizativas y técnicas apropiadas para preservar un nivel de protección compatible con la normativa peruana. La información específica sobre países, proveedores o categorías de receptores deberá reflejar la arquitectura tecnológica efectivamente utilizada.

10. Conservación y eliminación

SAPHISOFT conservará los datos personales solo durante el tiempo necesario para cumplir la finalidad que motivó su recopilación y, posteriormente, durante los plazos requeridos para obligaciones legales, contractuales, auditoría, seguridad o defensa ante reclamaciones. Finalizado el periodo aplicable, los datos serán eliminados, anonimizados, bloqueados o sometidos al tratamiento que corresponda conforme a la ley.

Criterios para definir plazos

Finalidad del tratamiento · duración de la relación contractual · obligaciones tributarias o contables · prescripción de acciones · requerimientos regulatorios · necesidad de evidencias de seguridad · instrucciones del cliente cuando SAPHISOFT actúe como encargado · riesgos para los titulares.

Las copias de respaldo podrán conservar datos durante ciclos adicionales técnicamente necesarios; su acceso estará restringido y se evitará su reutilización para finalidades ordinarias una vez expirado el plazo principal.

11. Seguridad de la información

SAPHISOFT aplica un enfoque de seguridad basado en riesgos y adopta medidas razonables para proteger la confidencialidad, integridad y disponibilidad de los datos personales. El Reglamento vigente exige que el responsable cuente con un Documento de Seguridad formalmente aprobado y actualizado, que incluya, como mínimo, procedimientos de gestión de accesos, privilegios y revisión periódica de privilegios. El propio Reglamento permite tomar como referencia la NTP-ISO/IEC 27001 vigente u otras buenas prácticas reconocidas.

11.1 Controles organizativos y técnicos alineados con ISO/IEC 27001

DominioPráctica
Gobierno y riesgoInventario de activos y tratamientos, evaluación periódica de riesgos, definición de responsables y revisión de controles.
Identidad y accesoPrincipio de mínimo privilegio, segregación de funciones, MFA cuando sea apropiado, altas/bajas oportunas y revisiones periódicas de accesos.
CriptografíaUso de protocolos seguros en tránsito y cifrado u otras protecciones en reposo según criticidad, con gestión de llaves y secretos.
Desarrollo seguroRequisitos de seguridad y privacidad desde el diseño, revisión de código, gestión de dependencias, pruebas y separación de ambientes.
Vulnerabilidades y parchesIdentificación, priorización y remediación de vulnerabilidades de acuerdo con riesgo y criticidad.
Registros y monitoreoLogs relevantes, protección de registros, sincronización temporal, detección de eventos anómalos y conservación proporcional.
Respaldo y continuidadCopias de seguridad, pruebas de recuperación, continuidad y resiliencia de servicios críticos.
ProveedoresDebida diligencia, requisitos contractuales, control de subencargados, revisión de seguridad y salida ordenada.
PersonasConfidencialidad, capacitación, concientización, reglas de uso aceptable y disciplina frente a incumplimientos.
Gestión de incidentesPreparación, detección, clasificación, contención, erradicación, recuperación, comunicación y lecciones aprendidas.
Privacidad por diseñoMinimización, controles por defecto, segregación de datos, pseudonimización o anonimización cuando resulte útil y evaluación de impacto para tratamientos de mayor riesgo.

11.2 Datos en ambientes de desarrollo y pruebas

SAPHISOFT priorizará el uso de datos sintéticos, anonimizados o enmascarados fuera de producción. Cuando resulte imprescindible utilizar datos personales reales, se exigirá una justificación, un alcance limitado, controles de acceso, trazabilidad, medidas de protección y eliminación posterior.

12. Gestión de incidentes de seguridad

SAPHISOFT mantiene un proceso para registrar, evaluar y gestionar incidentes de seguridad que puedan involucrar datos personales. Los incidentes se documentarán incluyendo hechos relevantes, efectos y medidas adoptadas, con el fin de facilitar su análisis, la mejora continua y el cumplimiento de obligaciones legales.

Cuando SAPHISOFT actúe como responsable y se produzca un incidente que, por su volumen, naturaleza, cantidad de personas afectadas, presencia de datos sensibles o posible afectación evidente de derechos o libertades, alcance los supuestos del artículo 34 del Reglamento, se notificará a la ANPD como máximo dentro de las 48 horas posteriores a haber tomado conocimiento o constancia del incidente. Cuando corresponda, también se comunicará al titular afectado dentro de ese plazo y, para incidentes desarrollados en o mediante el entorno digital, se efectuará la comunicación al Centro Nacional de Seguridad Digital conforme a la normativa aplicable.

Cuando SAPHISOFT sea encargado

SAPHISOFT informará de forma inmediata al cliente responsable sobre los incidentes de seguridad de datos personales que conozca y proporcionará la información razonablemente necesaria para evaluar impacto, notificar a las autoridades o titulares y adoptar medidas de mitigación.

13. Derechos de los titulares

Los titulares pueden ejercer los derechos reconocidos por la Ley N.° 29733 y su Reglamento, incluidos los derechos de información, acceso, rectificación o actualización, cancelación/supresión y oposición (ARCO), así como otros derechos que resulten aplicables, tales como la portabilidad en los supuestos previstos por la normativa.

DerechoQué permitePlazo máximo de respuesta*
InformaciónConocer las condiciones esenciales del tratamiento.8 días desde el día siguiente de presentada la solicitud.
AccesoConocer si se tratan datos del titular y obtener la información correspondiente.20 días desde el día siguiente de presentada la solicitud.
Rectificación / actualizaciónCorregir datos inexactos o incompletos y mantenerlos actualizados.10 días desde el día siguiente de presentada la solicitud.
Cancelación / supresiónSolicitar la eliminación cuando corresponda, sujeto a deberes de conservación.10 días desde el día siguiente de presentada la solicitud.
OposiciónOponerse al tratamiento cuando concurran los supuestos legales.10 días desde el día siguiente de presentada la solicitud.
PortabilidadRecibir o transmitir datos en formato estructurado, de uso común y lectura mecánica cuando proceda legal y técnicamente.Se atenderá conforme a los plazos y reglas aplicables al derecho ejercido.

* Los plazos se aplicarán conforme al Reglamento vigente y a sus reglas de cómputo, subsanación, ampliación cuando proceda y demás disposiciones aplicables.

13.1 Cómo ejercer sus derechos

La solicitud deberá dirigirse a SAPHISOFT mediante el correo privacidad@saphisoft.com, indicando el derecho que desea ejercer y la información necesaria para verificar razonablemente la identidad del solicitante. Cuando actúe un representante, deberá acreditarse la representación conforme a ley. SAPHISOFT solicitará únicamente la información necesaria para autenticar al titular y tramitar la solicitud.

  • Nombre completo del titular y medio para recibir la respuesta.
  • Derecho que desea ejercer y descripción clara de la solicitud.
  • Datos o registros relacionados con la solicitud, cuando sea útil para localizarlos.
  • Acreditación de identidad y, de ser el caso, de representación, aplicando criterios de proporcionalidad y seguridad.

Si SAPHISOFT actúa únicamente como encargado respecto de los datos consultados, podrá trasladar la solicitud al cliente responsable o indicar al titular el canal correspondiente, sin perjuicio de la colaboración que deba prestar conforme al contrato y la normativa.

13.2 Reclamación ante la autoridad

Si el titular considera que su solicitud no ha sido atendida adecuadamente, puede acudir a la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos, conforme al procedimiento de tutela previsto por la normativa.

14. Menores de edad

Los productos de SAPHISOFT no se considerarán dirigidos a menores por defecto, salvo que una solución se diseñe expresamente para un contexto en el que participen menores —por ejemplo, educación o servicios familiares—. En tales casos se aplicarán salvaguardas reforzadas, información adecuada a la edad y mecanismos de consentimiento, autorización o representación que correspondan según la normativa y la naturaleza del tratamiento.

Cuando una institución cliente determine las finalidades y medios del tratamiento de datos de menores, dicha institución será normalmente responsable de informar y obtener las autorizaciones que correspondan; SAPHISOFT actuará como encargado y aplicará las instrucciones y medidas acordadas. No se solicitarán a menores datos que resulten innecesarios para la funcionalidad ofrecida.

15. Decisiones automatizadas, analítica e inteligencia artificial

SAPHISOFT puede incorporar funciones de analítica, automatización o inteligencia artificial en determinadas soluciones. Cuando estas funciones impliquen tratamiento de datos personales, se aplicarán principios de finalidad, minimización, seguridad y transparencia, y se evaluará el riesgo del tratamiento antes de su despliegue.

  • No se utilizarán datos de clientes para entrenar modelos generales propios o de terceros fuera de las instrucciones contractuales, salvo que exista una base legal específica, información transparente y las salvaguardas correspondientes.
  • Se priorizará anonimización o pseudonimización cuando el objetivo pueda alcanzarse sin identificar directamente a las personas.
  • Cuando una decisión automatizada pueda producir efectos jurídicos o significativamente similares sobre una persona, se revisarán las obligaciones de transparencia, intervención humana y demás garantías aplicables antes de habilitar la funcionalidad.
  • Los proveedores de IA serán evaluados como proveedores de tratamiento cuando reciban datos personales, incluyendo condiciones de retención, uso secundario, ubicación y seguridad.

16. Comunicaciones comerciales

SAPHISOFT enviará comunicaciones promocionales o de prospección comercial solo cuando exista una habilitación válida. Cuando el consentimiento sea necesario, se solicitará de forma previa y verificable. El titular podrá revocar su consentimiento u oponerse mediante el mecanismo incluido en la comunicación o a través del canal de privacidad.

Las comunicaciones estrictamente operativas —por ejemplo, avisos de seguridad, cambios críticos del servicio, vencimientos o incidencias— pueden ser necesarias para ejecutar la relación contractual y no se consideran publicidad por el solo hecho de enviarse por medios electrónicos.

17. Enlaces y servicios de terceros

Los servicios de SAPHISOFT pueden contener enlaces o integraciones con sitios, aplicaciones o plataformas de terceros. El tratamiento realizado directamente por dichos terceros se rige por sus propias condiciones y políticas. SAPHISOFT procura seleccionar proveedores adecuados cuando actúan por su cuenta, pero no controla los tratamientos independientes realizados por terceros que el usuario o cliente decide utilizar fuera del ámbito de SAPHISOFT.

18. Cambios a esta política

SAPHISOFT puede actualizar esta Política para reflejar cambios legales, tecnológicos, contractuales o de sus servicios. La versión vigente indicará su fecha de actualización. Cuando un cambio implique nuevas finalidades o una modificación relevante que requiera consentimiento, SAPHISOFT adoptará las medidas necesarias para informar y, cuando corresponda, obtener una nueva autorización antes de iniciar el tratamiento afectado.

19. Contacto y reclamaciones

CanalInformación
ResponsableSAPHISOFT S.A.C.
Correo de privacidad / ARCOprivacidad@saphisoft.com
DomicilioLima - Perú
Canal de soporteWhatsApp +51 933 694 025

Para consultas generales sobre esta Política, incidentes relacionados con datos personales o ejercicio de derechos, utilice el canal de privacidad indicado arriba. Para reclamos regulatorios, el titular puede acudir a la Autoridad Nacional de Protección de Datos Personales (ANPD) del Ministerio de Justicia y Derechos Humanos.

20. Referencias normativas y técnicas

Fuentes oficiales y técnicas consultadas para esta versión: septiembre de 2026. ISO/IEC 27001 es una norma protegida por derechos de autor; esta Política se limita a describir prácticas generales y no reproduce el contenido normativo.

Anexo I. Matriz de tratamientos típica

La siguiente matriz sirve como guía de implementación. Debe ajustarse a los tratamientos reales de SAPHISOFT y a los bancos de datos efectivamente inscritos.

TratamientoDatosFinalidadRolDestinatariosRetención
Web y prospectosNombre, empresa, correo, teléfono, mensaje, IP/logs.Atender consultas, cotizar, seguridad, marketing con base válida.SAPHISOFTCRM, correo, hostingDuración de contrato o cuando el cliente lo requiera.
ClientesContacto, contrato, facturación, soporte.Gestionar relación comercial y obligaciones legales.SAPHISOFTAdministración, Contabilidad, nube, soporteDuración de contrato o cuando el cliente lo requiera.
Usuarios de plataforma propiaCuenta, roles, actividad, soporte, datos funcionales.Prestar y asegurar el servicio.SAPHISOFTNube, mensajería, monitoreoDuración de contrato o cuando el cliente lo requiera.
Datos alojados por clientesDepende de la solución y del cliente.Prestación de plataforma según instrucciones.Cliente; SAPHISOFT como encargadoSubencargados autorizadosSegún contrato / instrucción
Seguridad y logsIP, eventos, identificadores, trazas técnicas.Seguridad, auditoría, continuidad y detección de abuso.SAPHISOFT o cliente, según servicioSIEM/monitorizaciónDefinir por criticidad
SoporteDatos de contacto, tickets, adjuntos, evidencias.Resolver incidencias y mantener trazabilidad.SAPHISOFT o cliente, según casoMesa de ayudaDuración de contrato o cuando el cliente lo requiera.