Saltar al contenido

Seguridad y cumplimiento

Seguridad y cumplimiento

Última actualización: 10 de septiembre de 2026

Esta página reúne las medidas técnicas y organizativas con las que protegemos tus datos y la norma de protección de datos que rige en cada uno de los cuatro países donde ofrecemos el servicio: Colombia, Costa Rica, Ecuador y la República Dominicana. Cada medida enlaza la cláusula del instrumento que la declara, para que puedas comprobarla y no tengas que creernos.

Encriptación HTTPS

Todos los datos transmitidos entre tu navegador y nuestros servidores están encriptados usando TLS/SSL, asegurando que tu información permanezca privada y segura.

Autenticación segura

El hash de contraseñas con bcrypt y la gestión segura de sesiones protegen tu cuenta de accesos no autorizados.

Privacidad de datos

Tus datos te pertenecen. No cedemos tus datos a terceros para fines propios de ellos; los encargados que enumera la sección 10 de la política de tratamiento de datos personales los tratan por nuestra cuenta, bajo nuestras instrucciones y con el acuerdo de tratamiento que cada uno incorpora a sus términos. Esa sección dice, uno por uno, quiénes son y qué recibe cada uno.

Control de acceso basado en roles

Los permisos granulares aseguran que los usuarios solo accedan a la información que necesitan. El dueño del despacho y los abogados tienen cada uno niveles de acceso apropiados: el abogado ve los asuntos que tiene asignados o en los que colabora.

Encriptación AES-256-GCM

Los datos sensibles (información personal, notas de casos) se encriptan con AES-256-GCM antes de almacenarse. Incluso en caso de acceso no autorizado a la base de datos, la información permanece ilegible.

Originales efímeros

Custodio procesa los originales aportados de forma efímera. Conserva conocimiento trazable del asunto, no el archivo, un enlace de nube ni un identificador de proveedor.

Registros de auditoría

Las acciones relevantes sobre datos personales quedan registradas con marca de tiempo, usuario responsable y detalle del cambio, y esos registros no se eliminan: la sección 11 de la política de tratamiento de datos personales los deja expresamente fuera de la supresión, porque son la prueba de que cumplimos.

Cumplimiento Habeas Data

Tratamos tus datos conforme a la normativa de protección de datos de cada país donde ofrecemos el servicio: la Ley 1581 de 2012 y el Decreto 1377 de 2013 (Colombia), la Ley N° 8968 y su Reglamento, Decreto Ejecutivo N° 37554-JP (Costa Rica), la LOPDP y su Decreto Ejecutivo 904 (Ecuador) y la Ley núm. 172-13 (República Dominicana). Qué dice cada una para ti lo detalla el anexo de tu país en nuestra política de tratamiento de datos personales. Implementamos los principios de tratamiento de datos: legalidad, finalidad, libertad, veracidad, transparencia, acceso, circulación restringida, seguridad y confidencialidad. Para los datos de los usuarios de la plataforma somos responsables del tratamiento; para los datos de los clientes de un despacho que viven en sus asuntos, el despacho es el responsable y nosotros el encargado, en los términos de la cláusula de encargo de los términos de servicio.

Derechos ARCO

Atendemos los derechos de acceso, rectificación y cancelación de todos los titulares de datos, y el de oposición donde la ley del país lo reconoce —en Costa Rica no existe como derecho autónomo, y lo que hace sus veces es revocar tu consentimiento, como explica el anexo costarricense—. También puedes descargar una copia estructurada y de lectura mecánica de tus datos de cuenta. Puedes ejercerlos desde 'Mi cuenta > Tu privacidad' o escribiendo a nuestro equipo de privacidad. El plazo en que respondemos, y el alcance de cada derecho, los fija la ley del país donde resides: la sección 7 de nuestra política de tratamiento de datos personales dice cómo se ejercen, y el anexo de Colombia, el de Costa Rica, el del Ecuador y el de la República Dominicana dicen cada uno en cuánto tiempo respondemos y con qué artículo. Esta página no repite esas cifras, para que no envejezcan antes que el instrumento que las declara.

Política de retención de datos

Conservamos tus datos únicamente durante el tiempo necesario para cumplir con las finalidades del tratamiento y las obligaciones legales, conforme a la sección 11 de nuestra política de tratamiento de datos personales. Tras la terminación del servicio, los datos se eliminan o anonimizan dentro de los noventa (90) días siguientes, salvo obligación legal de conservación; los registros de autorización, de auditoría y de solicitudes de los titulares se conservan como prueba de cumplimiento.

Transferencia internacional de datos

Cuando enviamos datos fuera del país donde resides lo hacemos con la salvaguarda que reconoce la ley de ese país, y sólo con ella. Qué destinos hay y qué respalda cada envío lo dice, destino por destino, la sección 9 de nuestra política de tratamiento de datos personales; qué salvaguarda reconoce cada ley —incluido qué países ha declarado su autoridad con nivel adecuado de protección, cuando lo ha hecho— lo dicen el anexo de Colombia, el de Costa Rica, el del Ecuador y el de la República Dominicana. Esta página no enumera esas listas, porque la que hoy es cierta puede dejar de serlo con una resolución.

Protocolo de notificación de incidentes de seguridad

En caso de que se produzca una brecha de seguridad que afecte datos personales y genere un riesgo real para los derechos y libertades de los titulares, Custodio Legal notificará:

  • (1) A la autoridad de control que corresponda, cuando la ley de tu país designe una y nos imponga ese aviso.
  • (2) A los titulares de datos afectados, sin dilación injustificada.
  • (3) Al despacho responsable, cuando el incidente afecte datos de sus asuntos, dentro de los dos (2) días hábiles siguientes, para que pueda cumplir sus propias obligaciones de notificación.

Cuál es la autoridad en cada país, y en cuántos días le avisamos a ella y a ti, lo declara nuestra política de tratamiento de datos personales en el anexo de Colombia, en el de Costa Rica, en el del Ecuador y en el de la República Dominicana —donde además decimos cuándo el plazo lo fija la ley y cuándo lo fijamos nosotros—. Esta página no repite esas cifras.

La notificación incluirá: naturaleza del incidente, categorías de datos afectados, consecuencias probables, medidas adoptadas o propuestas, y datos de contacto del responsable o del delegado de protección de datos. Mantendremos un registro de todos los incidentes de seguridad, incluso aquellos que no requieran notificación.

Delegado de protección de datos (DPD/DPO)

Custodio Legal ha designado como delegado de protección de datos, conforme a los artículos 48 y 49 de la LOPDP de Ecuador, a Nicolás Rodríguez Lasso, la misma persona que figura como responsable del tratamiento en nuestra política de tratamiento de datos personales. En Colombia esa misma persona encabeza el área de protección de datos personales que la Ley 1581 de 2012 exige, y en la República Dominicana atiende las consultas y reclamos de los titulares, porque la Ley núm. 172-13 no exige una figura equivalente. Puedes contactarla en [email protected] o mediante la plataforma en 'Mi cuenta > Tu privacidad'. Las solicitudes de los titulares se gestionan en los plazos legales de cada país, que el anexo de ese país declara.