A. Control y aprobación del documento
| Campo | Detalle |
|---|
| Propietario del documento | Responsable de Privacidad / Oficial de Datos Personales, cuando corresponda. |
| Aprobación | Gerencia General / representante legal de SAPHISOFT |
| Periodicidad de revisión | Al menos anual y adicionalmente cuando existan cambios normativos, tecnológicos, de negocio o de proveedores relevantes. |
| Distribución | Publicación web; disponibilidad para usuarios, clientes, prospectos y demás titulares de datos. |
| Documentos relacionados | Política de Seguridad de la Información, Documento de Seguridad, Procedimiento MARCO, Procedimiento de Gestión de Incidentes, Gestión de Proveedores y Acuerdos de Tratamiento de Datos. |
A.1 Historial de cambios
| Versión | Fecha | Descripción |
|---|
| 1.0 | 17/08/2026 | Emisión inicial alineada con Ley N.° 29733, D.S. N.° 016-2024-JUS e ISO/IEC 27001:2022. |
A.2 Datos corporativos
Razón social: SAPHISOFT S.A.C. · RUC: 20611896345 · Correo de privacidad: privacidad@saphisoft.com
1. Objeto y alcance
La presente Política de Privacidad y Protección de Datos Personales (la “Política”) describe los criterios aplicados por SAPHISOFT (en adelante, “SAPHISOFT”, “la Empresa”, “nosotros” o, según corresponda, el “Responsable”) para el tratamiento de datos personales en su sitio web, formularios, portales, aplicaciones móviles, plataformas SaaS, sistemas de gestión, integraciones, canales de soporte y demás servicios digitales propios.
La Política aplica a clientes, usuarios finales, prospectos, representantes de empresas, proveedores, postulantes y visitantes de los canales digitales de SAPHISOFT, en la medida en que SAPHISOFT determine las finalidades y medios esenciales del tratamiento.
Distinción esencial
Cuando SAPHISOFT procesa datos personales por cuenta de un cliente que decide para qué y cómo se utilizan dichos datos, SAPHISOFT actúa como encargado del tratamiento. En ese escenario, el cliente es quien debe proporcionar el aviso o política de privacidad correspondiente a sus titulares, y SAPHISOFT tratará la información conforme al contrato, acuerdo de tratamiento de datos y las instrucciones documentadas del cliente, salvo obligación legal en contrario.
2. Identidad y roles de SAPHISOFT
| Elemento | Información |
|---|
| Nombre comercial | SAPHISOFT |
| Razón social | SAPHISOFT S.A.C. |
| RUC | 20611896345 |
| Domicilio | Lima - Perú |
| Correo de privacidad | privacidad@saphisoft.com |
| Sitio web | www.saphisoft.com |
SAPHISOFT puede intervenir bajo uno o más de los siguientes roles, dependiendo de cada servicio:
- Responsable del tratamiento: cuando define la finalidad y los medios del tratamiento, por ejemplo, para gestionar su sitio web, clientes, prospectos, soporte, facturación o seguridad propia.
- Encargado del tratamiento: cuando procesa datos siguiendo instrucciones de un cliente que utiliza una plataforma o solución de SAPHISOFT.
- Sub-encargado: cuando participa en una cadena de prestación tecnológica por instrucción de otro encargado, sujeto a las salvaguardas contractuales aplicables.
3. Marco normativo y principios
SAPHISOFT adopta esta Política considerando, entre otras normas y referencias aplicables, la Constitución Política del Perú, la Ley N.° 29733 - Ley de Protección de Datos Personales, su Reglamento aprobado por Decreto Supremo N.° 016-2024-JUS, las disposiciones y criterios emitidos por la Autoridad Nacional de Protección de Datos Personales (ANPD), y las normas de seguridad digital que resulten aplicables.
Como marco de buenas prácticas de seguridad de la información, SAPHISOFT toma como referencia ISO/IEC 27001:2022 para organizar un enfoque basado en riesgos. Esta referencia no significa, por sí sola, que SAPHISOFT cuente con una certificación ISO vigente; cualquier declaración de certificación deberá sustentarse expresamente.
3.1 Principios de protección de datos
| Principio | Compromiso de SAPHISOFT |
|---|
| Legalidad | El tratamiento se realiza conforme al ordenamiento jurídico y sin medios fraudulentos o ilícitos. |
| Consentimiento | Cuando sea requerido, se obtiene consentimiento libre, previo, expreso, informado e inequívoco, y se conserva evidencia de su otorgamiento. |
| Finalidad | Los datos se recopilan para finalidades determinadas, explícitas y lícitas; no se reutilizan de forma incompatible sin una base habilitante. |
| Proporcionalidad | Se tratan únicamente datos adecuados, relevantes y no excesivos para la finalidad informada. |
| Calidad | Se procura que los datos sean exactos, necesarios, pertinentes y actualizados cuando corresponda. |
| Seguridad | Se aplican controles organizativos, legales y técnicos razonables y proporcionales al riesgo. |
| Transparencia | Se comunica al titular, en lenguaje comprensible, quién trata sus datos, para qué, con quién se comparten y cómo ejercer sus derechos. |
| Responsabilidad y trazabilidad | Se documentan decisiones, accesos, incidentes, contratos y medidas de cumplimiento de acuerdo con el nivel de riesgo. |
4. Datos personales que podemos tratar
Las categorías efectivamente tratadas dependen de la plataforma o servicio utilizado. SAPHISOFT no necesariamente recopila todas las categorías indicadas a continuación en todos sus productos.
| Categoría | Ejemplos y alcance |
|---|
| Identificación y contacto | Nombres y apellidos, documento de identidad cuando resulte necesario, correo, teléfono, empresa, cargo y datos de contacto. |
| Cuenta y autenticación | Nombre de usuario, identificadores internos, roles, permisos, estado de cuenta, eventos de autenticación y mecanismos de verificación. Las contraseñas deben almacenarse mediante mecanismos criptográficos adecuados, no en texto plano. |
| Información contractual y comercial | Productos contratados, solicitudes, cotizaciones, contratos, historial de atención, facturación y datos necesarios para la relación comercial. |
| Información de uso y técnica | Dirección IP, identificadores de dispositivo o sesión, navegador, sistema operativo, fecha/hora, registros de actividad, eventos de seguridad, telemetría y diagnósticos. |
| Ubicación | Ubicación aproximada o precisa solo cuando una funcionalidad lo requiera y exista una base legal válida y una información previa adecuada. |
| Contenido aportado por el usuario | Mensajes, archivos, fotografías, audios, formularios, comentarios u otra información incorporada voluntariamente a una plataforma. |
| Soporte y comunicaciones | Tickets, chats, correos, grabaciones o evidencias de atención cuando se informe y resulte necesario. |
| Datos de terceros | Información que un usuario autorizado incorpora sobre otra persona, bajo su responsabilidad y conforme a la base habilitante aplicable. |
| Datos sensibles | Solo cuando la naturaleza concreta del servicio lo requiera, exista una habilitación válida y se apliquen salvaguardas reforzadas. No se presume su recopilación por el solo uso del sitio web. |
5. Fuentes de obtención
Los datos personales pueden provenir de las siguientes fuentes, según el servicio:
- directamente del titular, al registrarse, completar formularios, contratar servicios, solicitar soporte o comunicarse con SAPHISOFT;
- de organizaciones cliente que habilitan cuentas o incorporan información de sus usuarios, trabajadores, alumnos, clientes, proveedores u otros colectivos autorizados;
- de integraciones y proveedores tecnológicos configurados por el cliente o por SAPHISOFT, según corresponda;
- de fuentes de acceso público o fuentes lícitas, únicamente dentro de los límites permitidos por la normativa;
- de forma automática mediante registros técnicos, cookies, SDK, logs, APIs y mecanismos de seguridad cuando resulten necesarios para operar el servicio.
6. Finalidades y bases habilitantes
SAPHISOFT tratará datos personales para una o más de las finalidades indicadas a continuación, siempre sobre una base jurídica o habilitación reconocida por la normativa aplicable:
| Finalidad | Descripción |
|---|
| Prestación del servicio | Crear y administrar cuentas; autenticar usuarios; habilitar funcionalidades; ejecutar contratos; procesar solicitudes; mantener disponibilidad y continuidad. |
| Soporte y atención | Atender consultas, incidencias, solicitudes técnicas, reclamos y comunicaciones relacionadas con el servicio. |
| Seguridad y prevención de abuso | Detectar accesos indebidos, fraude, malware, abuso, vulnerabilidades, anomalías e incidentes; conservar logs de seguridad. |
| Administración y facturación | Gestionar clientes, contratos, cobranza, comprobantes, obligaciones contables, tributarias y administrativas. |
| Mejora del producto | Analizar métricas agregadas o debidamente disociadas, rendimiento, errores y experiencia de usuario para mejorar la calidad del servicio. |
| Comunicaciones operativas | Enviar avisos de mantenimiento, seguridad, cambios relevantes, actualizaciones contractuales y mensajes necesarios para la prestación. |
| Marketing y prospección | Enviar comunicaciones promocionales únicamente cuando exista la habilitación correspondiente y respetando la revocatoria u oposición del titular. |
| Cumplimiento legal | Atender obligaciones legales, requerimientos de autoridades competentes, ejercicio de derechos y defensa de reclamaciones. |
| Desarrollo e integración | Configurar, probar o migrar soluciones usando datos personales solo cuando sea necesario y con controles que reduzcan su exposición; se priorizarán datos ficticios, anonimizados o enmascarados en ambientes no productivos. |
6.1 Consentimiento y evidencia
Cuando el consentimiento sea la base aplicable, SAPHISOFT procurará que la solicitud de consentimiento sea diferenciada de otros textos, comprensible y verificable. La revocación podrá realizarse mediante mecanismos sencillos y no afectará la licitud del tratamiento efectuado previamente ni los tratamientos que deban mantenerse por otra base legal.
7. Plataformas de clientes y rol de encargado
Una parte relevante de las soluciones de SAPHISOFT puede ser utilizada por organizaciones que cargan, administran o consultan datos personales de sus propios usuarios. En dichos casos, SAPHISOFT actuará normalmente como encargado del tratamiento y observará, como mínimo, las siguientes reglas:
- Tratar los datos conforme a instrucciones documentadas y para las finalidades previstas en el contrato.
- Aplicar medidas de seguridad acordes con el riesgo y limitar el acceso al personal que lo necesite.
- Mantener deberes de confidencialidad y trazabilidad sobre los accesos administrativos.
- Notificar al cliente, sin demora indebida, los incidentes de seguridad de los que tome conocimiento y colaborar con la información necesaria para que el cliente cumpla sus obligaciones.
- No utilizar los datos del cliente para fines propios incompatibles, salvo que exista una base legal independiente y se informe cuando corresponda.
- Gestionar subencargados mediante compromisos contractuales equivalentes y controles de proveedor.
- Apoyar razonablemente la atención de derechos de los titulares, solicitudes de autoridad y devolución o supresión de datos al terminar el servicio, conforme al contrato y las obligaciones legales de conservación.
8. Cookies y tecnologías similares
El sitio web y determinadas plataformas pueden utilizar cookies, almacenamiento local, píxeles, identificadores, SDK u otras tecnologías similares. Cuando se utilicen, SAPHISOFT distinguirá entre tecnologías estrictamente necesarias y aquellas que requieren una elección o consentimiento del usuario.
| Tipo | Propósito | Tratamiento |
|---|
| Necesarias | Inicio de sesión, seguridad, balanceo, preferencias esenciales, sesión. | Pueden operar cuando sean indispensables para prestar el servicio solicitado. |
| Funcionales | Recordar configuraciones no esenciales y mejorar personalización. | Activar conforme a la base aplicable y las preferencias del usuario. |
| Analíticas | Medir uso, rendimiento y errores. | Preferir configuración minimizada, agregada y con consentimiento cuando corresponda. |
| Publicidad / terceros | Medir campañas o personalizar publicidad. | No activar antes del consentimiento cuando este sea exigible; ofrecer rechazo y revocación tan accesibles como la aceptación. |
La versión pública de esta Política debe complementarse con un panel o aviso de cookies que refleje las tecnologías realmente implementadas, sus proveedores, vigencias y mecanismos para cambiar preferencias.
9. Destinatarios, encargados y transferencias
SAPHISOFT no vende datos personales. Podrá comunicar o permitir acceso a datos únicamente cuando sea necesario para las finalidades informadas, exista una base habilitante y se apliquen salvaguardas apropiadas.
- Proveedores de infraestructura, nube, alojamiento, comunicaciones, soporte, analítica, seguridad, respaldo, facturación o servicios profesionales.
- Empresas vinculadas o socios tecnológicos cuando participen legítimamente en la prestación del servicio y exista una relación documentada.
- Autoridades públicas, judiciales o administrativas cuando exista una obligación legal o requerimiento válido.
- Un adquirente, sucesor o participante en una reorganización empresarial, sujeto a las garantías y deberes legales aplicables.
9.1 Transferencias nacionales e internacionales
Cuando un proveedor o destinatario se encuentre fuera del Perú, SAPHISOFT evaluará las exigencias aplicables a la transferencia internacional y adoptará medidas contractuales, organizativas y técnicas apropiadas para preservar un nivel de protección compatible con la normativa peruana. La información específica sobre países, proveedores o categorías de receptores deberá reflejar la arquitectura tecnológica efectivamente utilizada.
10. Conservación y eliminación
SAPHISOFT conservará los datos personales solo durante el tiempo necesario para cumplir la finalidad que motivó su recopilación y, posteriormente, durante los plazos requeridos para obligaciones legales, contractuales, auditoría, seguridad o defensa ante reclamaciones. Finalizado el periodo aplicable, los datos serán eliminados, anonimizados, bloqueados o sometidos al tratamiento que corresponda conforme a la ley.
Criterios para definir plazos
Finalidad del tratamiento · duración de la relación contractual · obligaciones tributarias o contables · prescripción de acciones · requerimientos regulatorios · necesidad de evidencias de seguridad · instrucciones del cliente cuando SAPHISOFT actúe como encargado · riesgos para los titulares.
Las copias de respaldo podrán conservar datos durante ciclos adicionales técnicamente necesarios; su acceso estará restringido y se evitará su reutilización para finalidades ordinarias una vez expirado el plazo principal.
11. Seguridad de la información
SAPHISOFT aplica un enfoque de seguridad basado en riesgos y adopta medidas razonables para proteger la confidencialidad, integridad y disponibilidad de los datos personales. El Reglamento vigente exige que el responsable cuente con un Documento de Seguridad formalmente aprobado y actualizado, que incluya, como mínimo, procedimientos de gestión de accesos, privilegios y revisión periódica de privilegios. El propio Reglamento permite tomar como referencia la NTP-ISO/IEC 27001 vigente u otras buenas prácticas reconocidas.
11.1 Controles organizativos y técnicos alineados con ISO/IEC 27001
| Dominio | Práctica |
|---|
| Gobierno y riesgo | Inventario de activos y tratamientos, evaluación periódica de riesgos, definición de responsables y revisión de controles. |
| Identidad y acceso | Principio de mínimo privilegio, segregación de funciones, MFA cuando sea apropiado, altas/bajas oportunas y revisiones periódicas de accesos. |
| Criptografía | Uso de protocolos seguros en tránsito y cifrado u otras protecciones en reposo según criticidad, con gestión de llaves y secretos. |
| Desarrollo seguro | Requisitos de seguridad y privacidad desde el diseño, revisión de código, gestión de dependencias, pruebas y separación de ambientes. |
| Vulnerabilidades y parches | Identificación, priorización y remediación de vulnerabilidades de acuerdo con riesgo y criticidad. |
| Registros y monitoreo | Logs relevantes, protección de registros, sincronización temporal, detección de eventos anómalos y conservación proporcional. |
| Respaldo y continuidad | Copias de seguridad, pruebas de recuperación, continuidad y resiliencia de servicios críticos. |
| Proveedores | Debida diligencia, requisitos contractuales, control de subencargados, revisión de seguridad y salida ordenada. |
| Personas | Confidencialidad, capacitación, concientización, reglas de uso aceptable y disciplina frente a incumplimientos. |
| Gestión de incidentes | Preparación, detección, clasificación, contención, erradicación, recuperación, comunicación y lecciones aprendidas. |
| Privacidad por diseño | Minimización, controles por defecto, segregación de datos, pseudonimización o anonimización cuando resulte útil y evaluación de impacto para tratamientos de mayor riesgo. |
11.2 Datos en ambientes de desarrollo y pruebas
SAPHISOFT priorizará el uso de datos sintéticos, anonimizados o enmascarados fuera de producción. Cuando resulte imprescindible utilizar datos personales reales, se exigirá una justificación, un alcance limitado, controles de acceso, trazabilidad, medidas de protección y eliminación posterior.
12. Gestión de incidentes de seguridad
SAPHISOFT mantiene un proceso para registrar, evaluar y gestionar incidentes de seguridad que puedan involucrar datos personales. Los incidentes se documentarán incluyendo hechos relevantes, efectos y medidas adoptadas, con el fin de facilitar su análisis, la mejora continua y el cumplimiento de obligaciones legales.
Cuando SAPHISOFT actúe como responsable y se produzca un incidente que, por su volumen, naturaleza, cantidad de personas afectadas, presencia de datos sensibles o posible afectación evidente de derechos o libertades, alcance los supuestos del artículo 34 del Reglamento, se notificará a la ANPD como máximo dentro de las 48 horas posteriores a haber tomado conocimiento o constancia del incidente. Cuando corresponda, también se comunicará al titular afectado dentro de ese plazo y, para incidentes desarrollados en o mediante el entorno digital, se efectuará la comunicación al Centro Nacional de Seguridad Digital conforme a la normativa aplicable.
Cuando SAPHISOFT sea encargado
SAPHISOFT informará de forma inmediata al cliente responsable sobre los incidentes de seguridad de datos personales que conozca y proporcionará la información razonablemente necesaria para evaluar impacto, notificar a las autoridades o titulares y adoptar medidas de mitigación.
13. Derechos de los titulares
Los titulares pueden ejercer los derechos reconocidos por la Ley N.° 29733 y su Reglamento, incluidos los derechos de información, acceso, rectificación o actualización, cancelación/supresión y oposición (ARCO), así como otros derechos que resulten aplicables, tales como la portabilidad en los supuestos previstos por la normativa.
| Derecho | Qué permite | Plazo máximo de respuesta* |
|---|
| Información | Conocer las condiciones esenciales del tratamiento. | 8 días desde el día siguiente de presentada la solicitud. |
| Acceso | Conocer si se tratan datos del titular y obtener la información correspondiente. | 20 días desde el día siguiente de presentada la solicitud. |
| Rectificación / actualización | Corregir datos inexactos o incompletos y mantenerlos actualizados. | 10 días desde el día siguiente de presentada la solicitud. |
| Cancelación / supresión | Solicitar la eliminación cuando corresponda, sujeto a deberes de conservación. | 10 días desde el día siguiente de presentada la solicitud. |
| Oposición | Oponerse al tratamiento cuando concurran los supuestos legales. | 10 días desde el día siguiente de presentada la solicitud. |
| Portabilidad | Recibir o transmitir datos en formato estructurado, de uso común y lectura mecánica cuando proceda legal y técnicamente. | Se atenderá conforme a los plazos y reglas aplicables al derecho ejercido. |
* Los plazos se aplicarán conforme al Reglamento vigente y a sus reglas de cómputo, subsanación, ampliación cuando proceda y demás disposiciones aplicables.
13.1 Cómo ejercer sus derechos
La solicitud deberá dirigirse a SAPHISOFT mediante el correo privacidad@saphisoft.com, indicando el derecho que desea ejercer y la información necesaria para verificar razonablemente la identidad del solicitante. Cuando actúe un representante, deberá acreditarse la representación conforme a ley. SAPHISOFT solicitará únicamente la información necesaria para autenticar al titular y tramitar la solicitud.
- Nombre completo del titular y medio para recibir la respuesta.
- Derecho que desea ejercer y descripción clara de la solicitud.
- Datos o registros relacionados con la solicitud, cuando sea útil para localizarlos.
- Acreditación de identidad y, de ser el caso, de representación, aplicando criterios de proporcionalidad y seguridad.
Si SAPHISOFT actúa únicamente como encargado respecto de los datos consultados, podrá trasladar la solicitud al cliente responsable o indicar al titular el canal correspondiente, sin perjuicio de la colaboración que deba prestar conforme al contrato y la normativa.
13.2 Reclamación ante la autoridad
Si el titular considera que su solicitud no ha sido atendida adecuadamente, puede acudir a la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos, conforme al procedimiento de tutela previsto por la normativa.
14. Menores de edad
Los productos de SAPHISOFT no se considerarán dirigidos a menores por defecto, salvo que una solución se diseñe expresamente para un contexto en el que participen menores —por ejemplo, educación o servicios familiares—. En tales casos se aplicarán salvaguardas reforzadas, información adecuada a la edad y mecanismos de consentimiento, autorización o representación que correspondan según la normativa y la naturaleza del tratamiento.
Cuando una institución cliente determine las finalidades y medios del tratamiento de datos de menores, dicha institución será normalmente responsable de informar y obtener las autorizaciones que correspondan; SAPHISOFT actuará como encargado y aplicará las instrucciones y medidas acordadas. No se solicitarán a menores datos que resulten innecesarios para la funcionalidad ofrecida.
15. Decisiones automatizadas, analítica e inteligencia artificial
SAPHISOFT puede incorporar funciones de analítica, automatización o inteligencia artificial en determinadas soluciones. Cuando estas funciones impliquen tratamiento de datos personales, se aplicarán principios de finalidad, minimización, seguridad y transparencia, y se evaluará el riesgo del tratamiento antes de su despliegue.
- No se utilizarán datos de clientes para entrenar modelos generales propios o de terceros fuera de las instrucciones contractuales, salvo que exista una base legal específica, información transparente y las salvaguardas correspondientes.
- Se priorizará anonimización o pseudonimización cuando el objetivo pueda alcanzarse sin identificar directamente a las personas.
- Cuando una decisión automatizada pueda producir efectos jurídicos o significativamente similares sobre una persona, se revisarán las obligaciones de transparencia, intervención humana y demás garantías aplicables antes de habilitar la funcionalidad.
- Los proveedores de IA serán evaluados como proveedores de tratamiento cuando reciban datos personales, incluyendo condiciones de retención, uso secundario, ubicación y seguridad.
16. Comunicaciones comerciales
SAPHISOFT enviará comunicaciones promocionales o de prospección comercial solo cuando exista una habilitación válida. Cuando el consentimiento sea necesario, se solicitará de forma previa y verificable. El titular podrá revocar su consentimiento u oponerse mediante el mecanismo incluido en la comunicación o a través del canal de privacidad.
Las comunicaciones estrictamente operativas —por ejemplo, avisos de seguridad, cambios críticos del servicio, vencimientos o incidencias— pueden ser necesarias para ejecutar la relación contractual y no se consideran publicidad por el solo hecho de enviarse por medios electrónicos.
17. Enlaces y servicios de terceros
Los servicios de SAPHISOFT pueden contener enlaces o integraciones con sitios, aplicaciones o plataformas de terceros. El tratamiento realizado directamente por dichos terceros se rige por sus propias condiciones y políticas. SAPHISOFT procura seleccionar proveedores adecuados cuando actúan por su cuenta, pero no controla los tratamientos independientes realizados por terceros que el usuario o cliente decide utilizar fuera del ámbito de SAPHISOFT.
18. Cambios a esta política
SAPHISOFT puede actualizar esta Política para reflejar cambios legales, tecnológicos, contractuales o de sus servicios. La versión vigente indicará su fecha de actualización. Cuando un cambio implique nuevas finalidades o una modificación relevante que requiera consentimiento, SAPHISOFT adoptará las medidas necesarias para informar y, cuando corresponda, obtener una nueva autorización antes de iniciar el tratamiento afectado.
19. Contacto y reclamaciones
Para consultas generales sobre esta Política, incidentes relacionados con datos personales o ejercicio de derechos, utilice el canal de privacidad indicado arriba. Para reclamos regulatorios, el titular puede acudir a la Autoridad Nacional de Protección de Datos Personales (ANPD) del Ministerio de Justicia y Derechos Humanos.
20. Referencias normativas y técnicas
- Ley N.° 29733 - Ley de Protección de Datos Personales: gob.pe
- Decreto Supremo N.° 016-2024-JUS - Reglamento: gob.pe/anpd
- Autoridad Nacional de Protección de Datos Personales (ANPD): https://www.gob.pe/anpd
- ISO/IEC 27001:2022: iso.org
Fuentes oficiales y técnicas consultadas para esta versión: septiembre de 2026. ISO/IEC 27001 es una norma protegida por derechos de autor; esta Política se limita a describir prácticas generales y no reproduce el contenido normativo.
Anexo I. Matriz de tratamientos típica
La siguiente matriz sirve como guía de implementación. Debe ajustarse a los tratamientos reales de SAPHISOFT y a los bancos de datos efectivamente inscritos.
| Tratamiento | Datos | Finalidad | Rol | Destinatarios | Retención |
|---|
| Web y prospectos | Nombre, empresa, correo, teléfono, mensaje, IP/logs. | Atender consultas, cotizar, seguridad, marketing con base válida. | SAPHISOFT | CRM, correo, hosting | Duración de contrato o cuando el cliente lo requiera. |
| Clientes | Contacto, contrato, facturación, soporte. | Gestionar relación comercial y obligaciones legales. | SAPHISOFT | Administración, Contabilidad, nube, soporte | Duración de contrato o cuando el cliente lo requiera. |
| Usuarios de plataforma propia | Cuenta, roles, actividad, soporte, datos funcionales. | Prestar y asegurar el servicio. | SAPHISOFT | Nube, mensajería, monitoreo | Duración de contrato o cuando el cliente lo requiera. |
| Datos alojados por clientes | Depende de la solución y del cliente. | Prestación de plataforma según instrucciones. | Cliente; SAPHISOFT como encargado | Subencargados autorizados | Según contrato / instrucción |
| Seguridad y logs | IP, eventos, identificadores, trazas técnicas. | Seguridad, auditoría, continuidad y detección de abuso. | SAPHISOFT o cliente, según servicio | SIEM/monitorización | Definir por criticidad |
| Soporte | Datos de contacto, tickets, adjuntos, evidencias. | Resolver incidencias y mantener trazabilidad. | SAPHISOFT o cliente, según caso | Mesa de ayuda | Duración de contrato o cuando el cliente lo requiera. |