Custodio Legal respeta los datos personales e información proporcionados por sus clientes actuales, pasados y potenciales. Esta Política de Protección de Datos Personales establece los fines, medidas y procedimientos para nuestras bases de datos, así como los mecanismos disponibles para que los titulares de los datos conozcan, actualicen, rectifiquen, eliminen los datos proporcionados, o revoquen la autorización otorgada con la aceptación de esta política, de conformidad con la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013 de Colombia, con la Ley Orgánica de Protección de Datos Personales (LOPDP) y su Decreto Ejecutivo 904 de Ecuador, con la Ley núm. 172-13 de la República Dominicana, con la Ley N° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su Reglamento (Decreto Ejecutivo N° 37554-JP) de Costa Rica, con la Ley N° 18.331 de Protección de Datos Personales y Acción de «Habeas Data», modificada por la Ley N° 19.670, de Uruguay, con la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001 de Argentina, y con la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) de Brasil, los siete países en los que ofrecemos el servicio.

## 1. Responsable y encargado del tratamiento {#section1}

Custodio Legal, identificado con NIT 1057602936, con domicilio en la Carrera 17 #2-81, Sogamoso, Boyacá, Colombia, presta el servicio. Puedes contactarnos en support@custodio.legal o en el teléfono +57 333 431 8597; el área que atiende consultas y reclamos es el Área de Protección de Datos Personales, en esa misma dirección de correo.

Esta política distingue dos situaciones, porque la ley te da un interlocutor distinto en cada una:

- (i) Cuando usas la plataforma —te registras, perteneces a un despacho, trabajas en ella—, Custodio Legal es el **responsable** del tratamiento de tus datos personales: decide para qué se tratan y responde ante ti por ellos.
- (ii) Cuando tus datos personales aparecen en un asunto que un despacho gestiona a través de la plataforma —como cliente, contraparte o interesado en un proceso—, el **responsable es ese despacho**, que decidió tratarlos y debió obtener la autorización que la ley exige, y Custodio Legal actúa como **encargado**: trata esos datos por cuenta del despacho, bajo el contrato de servicio y sus instrucciones, y no decide sobre ellos por su cuenta. Si nos escribes para ejercer un derecho sobre datos que están en un asunto, trasladamos tu solicitud al despacho responsable dentro de los dos días hábiles siguientes, te informamos que lo hicimos y te damos sus datos de contacto para que puedas dirigirte directamente.

Los datos recolectados serán tratados de manera legal, lícita, confidencial y segura, respetando los principios de finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad y confidencialidad.

## 2. Finalidad del tratamiento {#section2}

El tratamiento de datos personales tiene las siguientes finalidades:

- a) Prestación de servicios de gestión legal y administrativa contratados.
- b) Gestionar la relación contractual con clientes, abogados y colaboradores.
- c) Enviar comunicaciones relacionadas con el servicio, actualizaciones y notificaciones legales.
- d) Gestión de facturación, cobro y contabilidad.
- e) Realizar encuestas de satisfacción y mejora del servicio.
- f) Cumplir obligaciones legales y requerimientos de autoridades competentes.
- g) Prevenir fraudes y garantizar la seguridad de la plataforma.
- h) Atender la consulta puntual de un expediente judicial público que nos pide una persona **sin cuenta**, en los países donde el Servicio ofrezca esa consulta.

Los correos que te enviamos son de dos clases, y lo que las separa es el fundamento de cada una:

- **Correos del servicio.** Te informan del estado de tu propia cuenta —que tu dirección de correo está sin confirmar, que todavía no has creado tu primer asunto, que un asunto tuyo no tiene vigilancia judicial activa— y te enseñan a usar lo que contrataste, incluido qué hace y qué no hace la Inteligencia Artificial descrita en la Sección 14. Se apoyan en la relación contractual y en las finalidades a), b), c) y e) de esta sección, y no dependen de ninguna autorización de publicidad. Son los de la puesta en marcha de tu cuenta: los primeros te recuerdan confirmar tu dirección, en las horas siguientes a tu registro, y los demás se envían a lo largo de los quince (15) días siguientes a esa confirmación. Cada uno de ellos lleva su enlace de baja.
- **Correos promocionales.** Te ofrecen un plan superior, un descuento o una funcionalidad que no contrataste, o te cuentan novedades de producto. Son publicidad y salen únicamente si marcaste la casilla opcional de la Sección 4.

Ningún correo del servicio te ofrece un plan, un descuento ni una funcionalidad que no hayas contratado: en cuanto un mensaje lo hiciera, sería promocional y pediría esa casilla.

**La consulta de un expediente sin cuenta.** Esta política describe esa consulta **antes** de que el sitio la encienda, y es a propósito: preferimos decirte qué haremos con tus datos antes de tratarlos y no después. Cuando la consulta esté disponible —empieza por Uruguay y Costa Rica, y cada país la ofrece sólo si el anexo de ese país lo dice—, así funciona:

- **Qué tratamos.** El número de expediente que escribes, el país que eliges y tu dirección IP. La dirección IP se usa **sólo** para limitar cuántas consultas salen de un mismo lugar; no para identificarte, no para reconocerte si vuelves y no para construir un perfil tuyo.
- **Una verificación anti-abuso antes de consultar.** Para que un programa automático no agote esta consulta gratuita, antes de preguntarle al portal comprobamos que quien consulta es una persona. Esa comprobación la hace **Cloudflare**, que ya es la red por la que pasa todo el tráfico de este sitio y figura en nuestra [lista de subencargados](/subprocessors). Para hacerla, tu navegador se comunica directamente con Cloudflare, que trata —según lo que Cloudflare publica en su política de privacidad de Turnstile, consultada el 19 de septiembre de 2026— tu dirección IP, la huella técnica de tu conexión cifrada, la identificación de tu navegador y la clave pública de este sitio; Cloudflare declara que **no puede identificar directamente a una persona** a partir de esas señales. Nosotros recibimos de vuelta una sola cosa: si la comprobación se superó o no. **No le enviamos a Cloudflare el número que consultaste**, ni ningún otro dato de la consulta. Esa comprobación **no escribe ninguna cookie**, según lo que Cloudflare publica y la configuración con la que la tenemos activada; no hemos verificado si usa algún otro almacenamiento del navegador, y por eso tampoco afirmamos lo contrario.
- **Qué no te pedimos.** Ni tu nombre, ni tu correo, ni tu documento, ni una cuenta. La consulta es **por número de expediente y nunca por nombre de persona**: no hay forma de preguntarle a este sitio quién tiene procesos. Tampoco escribimos ninguna cookie nueva para esta consulta; las cookies que el sitio usa son las que declara la [Política de cookies](/cookies) y ninguna de ellas guarda lo que consultaste.
- **Con qué base.** La dice [el anexo de tu país](#annex): es la norma de ese país la que permite —y con qué condición— tratar sin tu consentimiento un dato que un poder judicial ya publica. Esta consulta no se ofrece en un país cuyo anexo no la sostenga.
- **Qué guardamos, y por cuánto.** La consulta se escribe en una fila efímera que vive como máximo **dos (2) horas**, y un barrido automático la borra al vencer. Esa fila no lleva ningún dato que te identifique: ni quién preguntó, ni desde dónde. De lo que el portal contesta se conserva **menos de lo que el portal publica**: las partes van **enmascaradas** y se guarda sólo **la última actuación**, no el historial.
- **Sin Inteligencia Artificial.** Nada de lo que consultas se envía al proveedor de generación de texto de la Sección 14, ni a ningún otro proveedor de Inteligencia Artificial. La consulta no se resume, no se analiza y no entrena nada.
- **Los datos de las partes no son tuyos ni nuestros.** Quien decide publicarlos es el poder judicial que lleva el expediente. Nosotros no los republicamos tal cual: los enmascaramos, y no los conservamos más allá de esas dos horas.

## 3. Derechos de los titulares {#section3}

Como titular de tus datos personales, tienes los siguientes derechos, los cuales puedes ejercer de forma gratuita y en cualquier momento:

- (i) ACCESO: Conocer qué datos personales tuyos tratamos, la finalidad del tratamiento y con quién los compartimos.
- (ii) RECTIFICACIÓN: Actualizar y corregir datos parciales, inexactos, incompletos o desactualizados.
- (iii) CANCELACIÓN/SUPRESIÓN (Habeas Data): Solicitar la eliminación de tus datos cuando no sean necesarios para la finalidad que justificó su tratamiento, o cuando hayas revocado tu consentimiento, sujeto a obligaciones legales de conservación.
- (iv) OPOSICIÓN: Oponerte al tratamiento de tus datos para finalidades de marketing, elaboración de perfiles o decisiones automatizadas.
- (v) PORTABILIDAD (LOPDP Ecuador, Art. 17; LGPD Brasil, artículo 18, V, «de acordo com a regulamentação da autoridade nacional, observados os segredos comercial e industrial»): Descargar desde 'Mi cuenta > Tu privacidad' una copia estructurada y de lectura mecánica de tus datos de cuenta -tu información personal, el historial de tus autorizaciones y el registro de tus propias acciones en la plataforma-. Esa descarga automática no incluye hoy los asuntos ni los documentos que tu despacho gestiona sobre ti; para acceder a esa información, presenta una solicitud de acceso por los canales de la Sección 7. Si tus datos constan en un asunto y no eres usuario de la plataforma, se aplica lo dicho en la Sección 1 (ii): el responsable es el despacho, y le trasladamos tu solicitud.
- (vi) Presentar quejas ante la autoridad de control de tu país, en los países donde existe una. Cuál es, cómo se le escribe y qué te exige antes de acudir a ella lo declara [el anexo de tu país](#annex), que dice también si tu país no creó ninguna y qué vía te queda entonces.
- (vii) Revocar el consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento anterior a la revocación.

## 4. Autorización y consentimiento {#section4}

El tratamiento de datos personales requiere el consentimiento libre, previo, expreso e informado del titular. Al registrarte en la plataforma y aceptar esta política, declaras que:

- (i) Los datos proporcionados son verídicos y exactos.
- (ii) Tienes la capacidad y autoridad legal para autorizar su tratamiento.
- (iii) Comprendes las finalidades del tratamiento.
- (iv) Has sido informado de tus derechos como titular.

La autorización puede ser revocada en cualquier momento siguiendo el procedimiento establecido en esta política.

La autorización para recibir **correos promocionales** es una casilla **separada, opcional y desmarcada**: el silencio y la inacción no valen como sí, y no marcarla no te limita ninguna función de la plataforma. Lo que decides con ella son los mensajes promocionales descritos en la Sección 2; los correos del servicio de esa misma sección no dependen de ella, porque se apoyan en la relación contractual. Puedes retirarla cuando quieras desde el enlace de baja que llevan los correos promocionales y los del servicio de puesta en marcha descritos en la Sección 2, o desde «Mi cuenta > Tu privacidad», y la baja rige desde que la recibimos.

## 5. Seguridad de la información {#section5}

Implementamos medidas de seguridad técnicas, administrativas y organizativas para proteger tus datos:

- (i) Cifrado AES-256-GCM de los datos más sensibles que guardamos: número de documento, dirección y teléfono; descripción, objetivo y notas internas de los asuntos; y el contenido de tus conversaciones con el asistente de inteligencia artificial.
- (ii) Transmisión cifrada mediante TLS.
- (iii) Control de acceso basado en roles (RBAC).
- (iv) Registros de auditoría de las acciones relevantes sobre tus datos, que se conservan durante el plazo que declara la Sección 11.
- (v) Copias de seguridad de la base de datos en la infraestructura del proveedor de alojamiento descrito en la Sección 10.
- (vi) Vigilancia de patrones de acceso indebido, como ráfagas de intentos de inicio de sesión fallidos o descargas inusuales de información.

Estas medidas responden a lo que exigen la Ley 1581 de 2012, la LOPDP, el artículo 5, numeral 5, y el artículo 13, numeral 2, de la Ley núm. 172-13 de la República Dominicana, el artículo 10 de la Ley N° 8968 de Costa Rica —que manda adoptar «las medidas de índole técnica y de organización necesarias para garantizar la seguridad de los datos de carácter personal»— y el artículo 12 de la Ley N° 18.331 de Uruguay, en la redacción que le dio el artículo 39 de la Ley N° 19.670 —que obliga al responsable y al encargado a adoptar «privacidad desde el diseño, privacidad por defecto, evaluación de impacto a la protección de datos, entre otras» y a demostrar su efectiva implementación—, el artículo 9 de la Ley 25.326 de Argentina —que obliga a adoptar «las medidas técnicas y organizativas que resulten necesarias para garantizar la seguridad y confidencialidad de los datos personales»—, que el artículo 25, inciso b), del Decreto 1558/2001 hace exigible también al encargado, y el artículo 46 de la Lei nº 13.709/2018 (LGPD) de Brasil —que manda a los «agentes de tratamento» adoptar «medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito»—, que alcanza también al encargado porque el artículo 5º, IX de esa misma ley define «agentes de tratamento» como «o controlador e o operador», y las buenas prácticas de la industria.

Si detectamos un incidente de seguridad que ponga en riesgo tus datos personales, te lo notificamos sin dilación injustificada y avisamos a la autoridad de control de tu país, en los países donde existe una ante la cual presentarlo. A qué autoridad le avisamos, en qué plazo, en qué plazo te avisamos a ti, y si ese plazo lo fija una norma o lo adoptamos nosotros por decisión propia, lo declara [el anexo de tu país](#annex).

## 6. Canal de atención (Habeas Data) {#section6}

Para ejercer tus derechos como titular de datos, puedes contactarnos a través de:

- (i) Correo electrónico: support@custodio.legal
- (ii) A través de tu cuenta en 'Mi cuenta > Tu privacidad'.

Qué trámites distingue tu ley, en cuántos días respondemos cada uno, desde cuándo se cuentan y qué prórroga admiten lo declara [el anexo de tu país](#annex), cada plazo con la norma que lo fija o con la advertencia de que es nuestro y no de la ley.

Mientras tramitamos un reclamo, el registro correspondiente queda marcado como «reclamo en trámite» dentro de los dos días hábiles siguientes, para que nadie lo trate como si no estuviera cuestionado. Si tu reclamo está incompleto, te lo decimos dentro de los cinco (5) días hábiles siguientes para que lo completes; si pasan dos meses sin que respondas, entendemos que desististe, y puedes volver a presentarlo cuando quieras. Esas tres cosas las hacemos igual en los siete países.

## 7. Cómo ejercer tus derechos (ARCO) {#section7}

Puedes ejercer tus derechos de Acceso, Rectificación, Cancelación y Oposición directamente desde tu cuenta en 'Mi cuenta > Tu privacidad'. También puedes enviar una solicitud por escrito a support@custodio.legal indicando:

- (i) Tu nombre completo y documento de identidad.
- (ii) Descripción de los hechos y petición.
- (iii) Dirección física o electrónica para notificaciones.
- (iv) Documentos de soporte si aplica.

## 8. Datos sensibles y datos de menores de edad {#section8}

Custodio Legal puede tratar datos sensibles únicamente cuando sea estrictamente necesario para la prestación del servicio legal y con tu autorización expresa. Los datos sensibles incluyen aquellos que revelan origen racial o étnico, orientación política, convicciones religiosas, pertenencia a sindicatos, datos de salud, vida sexual, y datos biométricos. Estos datos recibirán protección reforzada.

Un expediente judicial puede contener datos sensibles y también datos de niñas, niños y adolescentes. Custodio Legal no te pide esos datos ni los recoge por su cuenta: llegan a la plataforma dentro del expediente que el despacho gestiona, y es el despacho —como responsable— quien debe haber obtenido la autorización que la ley exige para tratarlos. No estás obligado a autorizar el tratamiento de datos sensibles y nadie puede condicionarte un servicio a que lo hagas; los datos de menores sólo pueden tratarse respetando su interés superior y sus derechos fundamentales, y quien ejerce sus derechos es su representante legal. Los tratamos con las mismas medidas de seguridad de la Sección 5, sin usarlos para ninguna finalidad distinta de la gestión del asunto en el que constan.

## 9. Transferencia internacional de datos {#section9}

Tus datos pueden ser transferidos y procesados en terceros países. En Estados Unidos están nuestro proveedor de alojamiento e infraestructura, el de correo electrónico transaccional, el de pasarela de pagos, el de monitoreo técnico, el de red y protección del sitio y de la aplicación, y el proveedor de las representaciones vectoriales (embeddings), todos descritos en la Sección 10, y también Google, que no es encargado sino responsable independiente y del que habla la Sección 15. En los Países Bajos está domiciliado el proveedor de generación de texto por Inteligencia Artificial descrito en las Secciones 10 y 14, que declara ejecutar la inferencia en centros de datos ubicados en la Unión Europea, Israel o Estados Unidos según el modelo.

Esos destinos son los mismos para los titulares de todos los países en los que ofrecemos el Servicio. Lo que cambia con tu país es **la salvaguarda que respalda cada envío**: si tu ley reconoce países con un nivel adecuado de protección y cuáles son, si el envío a un encargado cuenta o no como transferencia, y qué artículo permite la que sí lo es. Eso lo declara [el anexo de tu país](#annex), con la norma que lo sostiene, en su sección de transferencia internacional.

Dos cosas valen igual en los siete países, y por eso están acá y no en un anexo: al aceptar esta política otorgas tu consentimiento expreso e informado para la transferencia, con conocimiento de cuál es el destino y de qué salvaguarda lo respalda; y la Sección 14 (iii) dice, proveedor por proveedor, qué garantía está efectivamente escrita y cuál no.

## 10. Encargados del tratamiento {#section10}

Para la prestación de nuestros servicios, compartimos datos con terceros encargados del tratamiento que actúan bajo nuestras instrucciones. La lista completa, con lo que recibe cada uno, la salvaguarda con la que viaja cada envío y la retención que cada uno publica, se publica aparte y se revisa al menos una vez al año: es nuestra [lista de subencargados](/subprocessors), y los que esta sección enumera son los mismos. Cada uno incorpora a sus términos de servicio un acuerdo de tratamiento de datos que aceptamos al contratarlo y que lo obliga a tratar tus datos por nuestra cuenta y no para fines propios. No todos los terceros con los que intercambiamos datos son encargados: Google no lo es, y por eso no está en esta lista sino en la Sección 15.

- (i) Railway (Estados Unidos) - Alojamiento de la plataforma: los servidores, la base de datos, la cola de tareas y sus copias de seguridad. Es el encargado que aloja todos los datos que la plataforma guarda.
- (ii) Resend (Estados Unidos) - Envío de correo electrónico transaccional: recibe tu dirección de correo y el contenido de los avisos.
- (iii) Polar.sh (Estados Unidos) - Pasarela de pagos y facturación: recibe el correo de contacto y el nombre del despacho.
- (iv) Nebius B.V., sociedad neerlandesa domiciliada en Schiphol Boulevard 165, 1118 BG Schiphol, Países Bajos, que opera el servicio Nebius Token Factory - Generación de texto con el modelo GLM-5.3-Flash para las funciones de Inteligencia Artificial: redacción de documentos, preguntas con citas sobre tus documentos, y la extracción de hechos y la reevaluación del asunto que corren sin clic según la Sección 14 (viii). Los términos de ese servicio se rigen por la ley de los Países Bajos y sus controversias se someten a los tribunales de Ámsterdam. El proveedor declara ejecutar la inferencia en centros de datos ubicados en la Unión Europea, Israel o Estados Unidos según el modelo, indica en su catálogo el país de cada uno y publica la lista de los subencargados que designa.
- (v) Voyage AI (Estados Unidos) - Generación de las representaciones vectoriales (embeddings) del texto de tus documentos, que hacen posible la búsqueda semántica de la función de preguntas con citas (Q&A).
- (vi) Proveedores alternos de generación de texto, registrados en la plataforma y sin tráfico hoy: Anthropic (Estados Unidos) y JINGSHENG HENGXING TECHNOLOGY PTE. LTD., domiciliada en 10 Anson Road #26-03, Singapur, que opera el servicio z.ai. Ninguno de los dos recibe datos tuyos: la plataforma conserva su conexión configurada para poder volver a ellos si el proveedor de la letra (iv) deja de estar disponible. Activar uno cambiaría el encargado y la jurisdicción de la transferencia, así que no lo haríamos sin subir la versión de esta política y pedirte una autorización nueva, conforme a la Sección 12.
- (vii) Sentry (Estados Unidos) - Monitoreo técnico de errores: recibe la ruta donde ocurrió el error y tu identificador interno de usuario; antes de enviar cada evento eliminamos tu correo, tu nombre y tu dirección IP.
- (viii) Cloudflare (Estados Unidos) - Red de entrega y protección del sitio y de la aplicación: todo el tráfico entre tu navegador y nosotros pasa por su red, de modo que procesa en tránsito la dirección IP y los metadatos de cada conexión; controla además el acceso a nuestra documentación interna.

No afirmamos haber negociado con ninguno de ellos cláusulas distintas de las que sus propios términos incorporan, ni tener un contrato firmado por separado, ni que tengan certificaciones de seguridad que hayamos auditado: la Sección 14 (iii) dice exactamente qué está escrito para los proveedores de Inteligencia Artificial. No conservamos el archivo original que cargas a un asunto: se procesa de forma transitoria para extraer su contenido y luego se elimina. Lo que guardamos es el texto extraído, para que el asunto se pueda buscar y consultar; el archivo en sí nunca se comparte con estos encargados. El reconocimiento óptico de caracteres (OCR) de ese texto ocurre en un servicio propio, dentro de nuestra propia infraestructura, y no sale hacia ningún proveedor externo.

El proveedor de un asistente externo que tu despacho conecte por el protocolo MCP, si conecta uno, no figura en esta lista ni en la de subencargados: no trata datos por nuestra cuenta ni bajo nuestras instrucciones. La Sección 16 dice quién lo elige y quién responde por él.

## 11. Conservación y eliminación de datos {#section11}

Conservamos tus datos personales mientras exista una relación con el despacho que te presta el servicio y mientras subsistan las obligaciones legales y contractuales que justifican conservarlos. No eliminamos datos automáticamente por el paso del tiempo: se eliminan o anonimizan cuando corresponde, por ejemplo al aprobar una solicitud de cancelación tuya (Sección 3, Habeas Data). Cuando la cuenta de tu despacho termina, eliminamos o anonimizamos los datos que la plataforma guarda de ese despacho dentro de los noventa (90) días siguientes a la terminación, salvo obligación legal de conservación. Hay una excepción deliberada: los registros de tu autorización, de auditoría y de tus propias solicitudes ARCO sobreviven a esa supresión, incluso después de que el resto de tus datos se anonimice, porque son la prueba de que cumplimos con esta política. No los conservamos indefinidamente ni porque lo decidamos nosotros: cuánto tiempo se conserva cada uno, y la norma que lo obliga o lo limita, lo dice [el anexo de tu país](#annex) en su sección «Conservación tras la terminación», que es el texto que rige sobre esta Sección.

**La consulta de un expediente sin cuenta se conserva aparte, y casi nada.** La fila efímera que describe la Sección 2 no espera a ninguna terminación ni a ninguna solicitud tuya: vive como máximo dos (2) horas y un barrido automático la borra al vencer. No lleva ningún identificador de quien preguntó, así que no queda nada que anonimizar después.

## 12. Vigencia y modificaciones {#section12}

La versión vigente de esta política es la 0.0.24, en vigor desde el 22 de septiembre de 2026. La versión 0.0.24 agrega la Sección 16, que describe el canal por el que tu despacho puede conectar a Custodio Legal un asistente de Inteligencia Artificial externo mediante el protocolo MCP: quién lo autoriza y cómo, qué datos salen hacia ese asistente y en qué momento, que el proveedor del asistente no es encargado nuestro y que Custodio Legal no es responsable del tratamiento a cargo de ese proveedor, qué conservamos nosotros de cada conexión y cómo se revoca; y agrega a la Sección 10 que ese proveedor no figura en su lista. El canal ya existía y lo regulaba la Sección 22 de los Términos de Servicio; esta política no lo decía. Como el cambio dice a quién pueden llegar tus datos, **te pedimos una autorización nueva** sobre este texto, por el mismo criterio con que la 0.0.7 la pidió al describir a Google como responsable independiente, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.23, que rigió desde el 19 de septiembre de 2026. La versión 0.0.23 precisa en la Sección 2, dentro de la consulta de un expediente sin cuenta que la 0.0.22 acababa de describir, que **antes** de preguntarle al portal se hace una verificación anti-abuso, y dice quién la hace y qué trata: la hace Cloudflare —que ya era, y desde antes de esta versión, la red por la que pasa todo el tráfico de este sitio y ya figuraba en la lista de subencargados—, tu navegador se comunica directamente con ella, y trata para esa comprobación tu dirección IP, la huella técnica de tu conexión cifrada, la identificación de tu navegador y la clave pública de este sitio, señales a partir de las cuales Cloudflare declara que no puede identificar directamente a una persona. También dice lo que **no** ocurre: no le enviamos el número que consultaste ni ningún otro dato de la consulta, y esa verificación no escribe ninguna cookie. Lo que no verificamos —si usa algún otro almacenamiento del navegador— queda dicho como no verificado, en vez de darse por bueno en ninguno de los dos sentidos. **Esa finalidad no trata datos de un titular registrado**: quien consulta no tiene cuenta, y ninguno de los datos que tú nos diste entra en ella. No cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ninguno de tus plazos. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.22 —o sobre la 0.0.21, la 0.0.20, la 0.0.19, la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.22, que rigió desde el 19 de septiembre de 2026. La versión 0.0.22 describe en la Sección 2 una finalidad nueva —la consulta puntual de un expediente judicial público que nos pide una persona **sin cuenta**— y dice qué se trata en ella: el número de expediente que esa persona escribe, el país que elige y su dirección IP, ésta última sólo para limitar cuántas consultas salen de un mismo lugar. La base de legitimación de esa consulta la declara el anexo de cada país, que es donde está la norma que la sostiene; la Sección 11 precisa que la fila que la consulta escribe vive como máximo dos (2) horas y la borra un barrido automático, y la Sección 14 agrega que de esa consulta no sale nada hacia ningún proveedor de Inteligencia Artificial. Esta versión se publica **antes** de que la consulta se encienda, y no después. **Esa finalidad no trata datos de un titular registrado**: quien consulta no tiene cuenta, y ninguno de los datos que tú nos diste entra en ella. No cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ninguno de tus plazos. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.21 —o sobre la 0.0.20, la 0.0.19, la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.21, que rigió desde el 18 de septiembre de 2026. La versión 0.0.21 escribe en la Sección 2 la distinción entre los **correos del servicio** —los que te informan del estado de tu propia cuenta y te enseñan a usar lo que contrataste, en la puesta en marcha de tu cuenta— y los **correos promocionales**, y precisa en la Sección 4 que la casilla que autoriza estos últimos es separada, opcional y desmarcada, que no marcarla no te limita ninguna función, y que unos y otros llevan enlace de baja. No se agrega ningún tratamiento, y no cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ningún plazo: las finalidades a), b), c) y e) de la Sección 2 son las mismas que ya estaban, y lo que cambia es que el texto dice cuál de ellas sostiene cada clase de correo. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.20 —o sobre la 0.0.19, la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.20, que rigió desde el 16 de septiembre de 2026. La versión 0.0.20 precisa en la Sección 14 (ii) qué envían al proveedor de generación de texto las preguntas con citas y la redacción de documentos, y lo precisa sólo sobre el asunto en el que trabajas: su registro, su estado, su línea de tiempo, sus ítems de atención, los hechos extraídos con el fragmento que los respalda, los metadatos de sus documentos, las correcciones que tu firma aprobó en ese mismo asunto y las entradas de la memoria de tu firma escritas a mano o nacidas en él. Son datos del mismo asunto, van al mismo proveedor y la reevaluación del literal (viii) ya los trataba. No se agrega ningún tratamiento, y no cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ningún plazo; y sigue siendo cierto que ninguna función envía datos de otro asunto. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.19 —o sobre la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.19, que rigió desde el 16 de septiembre de 2026. La versión 0.0.19 deja de enumerar entre las funciones de Inteligencia Artificial el resumen de caso y de servicio y el análisis profundo, que la plataforma ya no ejecuta. Lo hace en la Sección 10 (iv) y en la Sección 14 —su encabezado y sus literales (i), (ii) y (viii)—, y lo que queda nombrado es lo que corre: la redacción de documentos y las preguntas con citas, que inicias tú, y la indexación, la extracción de hechos y la reevaluación del asunto, que corren sin clic y que el literal (viii) ya describía. No se agrega ningún tratamiento, y no cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ningún plazo: lo que cambia es que el texto deja de describir dos funciones que no existen. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.18 —o sobre la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.18, que rigió desde el 16 de septiembre de 2026. La versión 0.0.18 corrige dos frases que el propio texto desmentía. La primera vive en la Sección 13: decía que de esta política publicamos también una traducción al inglés, cuando desde el 16 de septiembre de 2026 publicamos además una al portugués; la cláusula nombra ahora las dos y sigue prevaleciendo la versión en español. La segunda vive en la Sección 5 (iv): decía que los registros de auditoría «no se eliminan», que es exactamente lo que la 0.0.12 retiró de la Sección 11 al atar esa conservación al plazo que el anexo de tu país declara; ahora remite a ese plazo, como la Sección 11. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo: lo que cambia es que el texto deja de decir dos cosas distintas sobre la misma conservación. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.17 —horas antes— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.17, que rigió desde el 16 de septiembre de 2026. La versión 0.0.17 suma a Brasil: el servicio se ofrece ahora en siete países y esta política nombra también la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD)—, con el anexo brasileño que dice qué significan para ti: la ANPD como autoridad de control, que es agencia reguladora desde la Lei nº 15.352, de 25 de febrero de 2026; los quince (15) días corridos en que atendemos tus derechos, con la confirmación y el acceso en formato simplificado inmediatos del artículo 19, I; los tres (3) días hábiles del aviso de incidentes de la Resolução CD/ANPD nº 15/2024 y las veinticuatro (24) horas en que nos comprometemos a avisarte a ti; y la transferencia internacional amparada en las cláusulas-padrão contratuais del Anexo II de la Resolução CD/ANPD nº 19/2024, adoptadas íntegras y sin alteración, con foro brasileño. También nombra el artículo 46 de esa ley entre las normas de las que salen las medidas de seguridad de la Sección 5, suma la portabilidad del artículo 18, V al derecho (v) de la Sección 3 y corrige a siete las dos líneas que contaban seis países. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.15 la pidió al sumar a Argentina y la 0.0.14 al sumar a Uruguay. Reemplaza a la versión 0.0.16, que rigió desde el 13 de septiembre de 2026. La versión 0.0.16 cambia cómo se identifica el responsable del tratamiento en la Sección 1: donde antes se leía que «Custodio Legal es el nombre comercial bajo el cual» una persona natural presta el servicio, ahora el responsable es **Custodio Legal**, identificado con el mismo NIT 1057602936 y con el mismo domicilio en la Carrera 17 #2-81, Sogamoso, Boyacá, Colombia. El número de identificación, la dirección, el teléfono y el correo de contacto son los mismos, y el área que atiende tus consultas y reclamos sigue siendo el Área de Protección de Datos Personales. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo, ni ningún encargado. Aun así te pedimos una autorización nueva sobre este texto, porque la identificación del responsable es parte de lo que autorizas —es ante quién ejerces tus derechos— y la plataforma prefiere volver a preguntar antes que dar por buena una autorización dada sobre otra redacción; tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.15, que rigió desde el 13 de septiembre de 2026. La versión 0.0.15 suma a Argentina: el servicio se ofrece ahora en seis países y esta política nombra también la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001, con el anexo argentino que dice qué significan para ti —la AAIP como autoridad de control, la inscripción de la base en el Registro Nacional de Bases de Datos, los diez días corridos del acceso y los cinco hábiles de la rectificación, la supresión y el bloqueo, y por qué ese régimen no tiene oposición, ni portabilidad, ni delegado de protección de datos, ni deber legal de notificar una brecha—. También nombra el artículo 9 de esa ley entre las normas de las que salen las medidas de seguridad de la Sección 5, con el artículo 25, inciso b), del Decreto 1558/2001 que lo extiende al encargado, y corrige a seis las dos líneas que contaban cinco países. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.14 la pidió al sumar a Uruguay y la 0.0.9 al sumar a Costa Rica. Reemplaza a la versión 0.0.14, que rigió desde el 12 de septiembre de 2026. La versión 0.0.14 suma a Uruguay: el servicio se ofrece ahora en cinco países y esta política nombra también la Ley N° 18.331 de Protección de Datos Personales y Acción de «Habeas Data» y su modificativa, la Ley N° 19.670, con el anexo uruguayo que dice qué significan para ti —la URCDP como autoridad de control, el registro de la base ante ella, los cinco días hábiles en que atendemos tus derechos y los tres relojes de un incidente de seguridad—. También nombra el artículo 12 de esa ley, en la redacción de la Ley N° 19.670, entre las normas de las que salen las medidas de seguridad de la Sección 5, y corrige a cinco las dos líneas que contaban cuatro países. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.9 la pidió al sumar a Costa Rica: la plataforma prefiere volver a preguntar antes que dar por buena una autorización dada sobre otra redacción, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.13, que rigió desde el 11 de septiembre de 2026. La versión 0.0.13 no cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo: saca de la Sección 10 y de la Sección 14 (iii) la lista de encargados que ahí estaba escrita en prosa y la publica aparte, como [lista de subencargados](/subprocessors), con la misma información y una revisión declarada al menos anual. Los encargados son los mismos, las salvaguardas son las mismas y lo que se le envía a cada uno es lo mismo: cambia dónde se puede leer la lista, y que ahora un contrato de encargo la pueda citar. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.12 —o sobre cualquiera de las anteriores que ya venían arrastrándose— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.12, que rigió desde el 10 de septiembre de 2026. La versión 0.0.12 corrige lo que la Sección 11 prometía de más: decía que los registros de tu autorización, de auditoría y de tus solicitudes ARCO «no se eliminan nunca», cuando los anexos por país —que mandan sobre este tronco desde la 0.0.8— los atan a una norma y a un plazo. El anexo dominicano los sujeta al plazo de prescripción de las responsabilidades nacidas del tratamiento (Ley núm. 172-13, artículo 15) y el costarricense al techo de diez años del artículo 11 del Reglamento a la Ley N° 8968, Decreto Ejecutivo N° 37554-JP. «Nunca» es más tiempo del que cualquiera de esos dos admite, así que el tronco deja de fijar esa ventana y remite a la del anexo de tu país, que es donde está escrita con la norma que la sostiene. No cambia quién trata tus datos, ni dónde, ni para qué, ni las dos ventanas que tu anexo publica —el aviso a los sesenta (60) días de terminada la relación y la supresión a los noventa (90)—: cambia que este tronco deja de prometer una conservación más larga que la que tu propia ley admite. **Por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.11 —o sobre la 0.0.10 o la 0.0.9— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.11, que rigió desde el 10 de septiembre de 2026. La versión 0.0.11 corrige dos cosas que el propio texto se desmentía. La primera: las Secciones 6 y 9 seguían contando tres países cuando son cuatro desde la 0.0.9, que es la misma versión que los nombra de a cuatro en el preámbulo, en la Sección 12 y en la Sección 13. La segunda vive sólo en la traducción al inglés y es la que importa para poder comprobarnos: las normas de Colombia y del Ecuador estaban **traducidas** —«Statutory Law 1581 of 2012», «Executive Decree 904»— junto a las de la República Dominicana y Costa Rica, que sí estaban transcritas. Una norma traducida no se puede contrastar contra el diario oficial que la publicó. Desde esta versión las cuatro se nombran como las publica su fuente, en español, con una glosa en inglés la primera vez, que es como los ocho anexos por país ya lo hacían. No cambia ni un dato, ni un destino, ni un plazo, ni quién trata tus datos: **por eso no te pedimos una autorización nueva** y la que diste sobre la 0.0.10 —o sobre la 0.0.9— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.10, que rigió desde el 10 de septiembre de 2026. La versión 0.0.10 completa con las normas dominicanas y costarricenses una línea que enumeraba sólo dos países desde antes de que hubiera un tercero: la Sección 5 nombra ahora, junto a la Ley 1581 y a la LOPDP, los artículos 5 y 13 de la Ley núm. 172-13 y el artículo 10 de la Ley N° 8968 como las normas de las que salen las medidas de seguridad que ya aplicábamos. No cambia ni una medida, ni quién trata tus datos, ni dónde, ni ningún plazo: cambia que tu norma quede escrita con su artículo en vez de quedar cubierta por una fórmula general. **Por eso no te pedimos una autorización nueva**: la que diste sobre la 0.0.9 sigue cubriendo este texto, y tu registro de autorización se conserva intacto. Reemplaza a la versión 0.0.9, que rigió desde el 10 de septiembre de 2026. La versión 0.0.9 suma a Costa Rica: el servicio se ofrece ahora en cuatro países y esta política nombra también la Ley N° 8968 y su Reglamento, Decreto Ejecutivo N° 37554-JP, con el anexo costarricense que dice qué significan para ti. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, porque la plataforma prefiere volver a preguntar antes que dar por buena una autorización dada sobre otra redacción, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.8, que rigió desde el 9 de septiembre de 2026. La versión 0.0.8 no cambia ni un dato, ni un destino, ni un plazo: reparte el mismo texto entre este tronco y el anexo de tu país. Desde que los tres anexos se publicaron, la autoridad de control, los plazos de atención de tus derechos, el aviso de incidentes y el fundamento de la transferencia internacional estaban dichos dos veces, una acá en general y otra en el anexo con la norma que la sostiene. Ahora este tronco dice la regla que valía igual en los tres que entonces se ofrecían y remite al anexo, y el anexo dice lo que tu ley concreta. Lo que autorizas es lo mismo; lo que cambia es que está escrito una sola vez y en el documento que cita tu norma. Reemplaza a la versión 0.0.7, que rigió desde el 9 de septiembre de 2026 y que corrige la figura jurídica de Google: hasta la 0.0.6 esta política lo listaba entre los encargados del tratamiento de la Sección 10, bajo un encabezado que afirma que cada tercero de esa lista actúa bajo nuestras instrucciones y tiene con nosotros un acuerdo de tratamiento de datos. No es así. Los dos usos que le damos —el inicio de sesión y la etiqueta de Ads del sitio público— se rigen por condiciones entre responsables independientes, que la Sección 15 nueva cita por versión y explica: qué cambia en la salvaguarda de la transferencia, que ningún instrumento suyo lo obliga a avisarnos una brecha, y ante quién ejerces tus derechos. No cambia ningún dato que Google reciba ni ningún destino: cambia lo que esta política afirmaba de él, que no era exacto. Reemplaza a la versión 0.0.6, que rigió desde el 4 de septiembre de 2026, a la 0.0.5, que rigió desde septiembre de 2026, a la 0.0.4, que rigió desde septiembre de 2026, a la 0.0.3, que rigió desde agosto de 2026, a la 0.0.2, que rigió desde agosto de 2026, y a la 0.0.1, que rigió desde febrero de 2026. La versión 0.0.6 nombró, uno por uno, encargados del tratamiento que las versiones anteriores describían de forma genérica o no mencionaban —el proveedor de alojamiento, el de correo, el de pagos, el de monitoreo, Google y Cloudflare—, declara nuestro papel de encargado sobre los datos que constan en los asuntos de un despacho, y corrige los plazos de respuesta, la notificación de incidentes y las salvaguardas de cada destino. Como la lista de encargados que autorizas cambia, la plataforma te pedirá una autorización nueva sobre este texto, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. La versión 0.0.5 sólo declaró la retención cero del proveedor de generación de texto, sin cambiar el encargado ni la jurisdicción, y por eso no pidió una autorización nueva; la 0.0.4 cambió el encargado que genera el texto de las funciones de Inteligencia Artificial y la jurisdicción de esa transferencia —de JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (Singapur) a Nebius B.V. (Países Bajos)— y sí la pidió. Cada versión permanece vigente hasta que sea reemplazada por una nueva. Nos reservamos el derecho de modificar esta política en cualquier momento. Te notificaremos cualquier cambio material por correo electrónico o mediante un aviso destacado en la plataforma con al menos 15 días de anticipación. Cuando el cambio altere lo que autorizas —quién trata tus datos, dónde, o para qué—, no basta con la notificación: la plataforma te pedirá una autorización nueva sobre el texto vigente antes de que puedas continuar, y el registro de la autorización anterior se conserva intacto. En los demás casos, el uso continuado del servicio después de la notificación constituye aceptación de los cambios.

## 13. Marco legal aplicable e idioma {#section13}

Esta política se rige por la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013 (Colombia), por la Ley Orgánica de Protección de Datos Personales y su Decreto Ejecutivo 904 (Ecuador), por la Ley núm. 172-13 sobre protección integral de los datos personales (República Dominicana), por la Ley N° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su Reglamento, Decreto Ejecutivo N° 37554-JP (Costa Rica), y por la Ley N° 18.331 de Protección de Datos Personales y Acción de «Habeas Data» y su modificativa, la Ley N° 19.670 (Uruguay), y por la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001 (Argentina), y por la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais, LGPD (Brasil), los siete países en los que ofrecemos el servicio; a cada titular le aplica la normativa de su país de residencia, que el anexo de ese país detalla. Esta política se redacta en español y publicamos también traducciones al inglés y al portugués para que puedas leerla en esos idiomas; en caso de discrepancia entre las versiones, prevalece la versión en español.

## 14. Tratamiento mediante Inteligencia Artificial (IA) {#section14}

Custodio Legal ofrece funcionalidades basadas en Inteligencia Artificial (actualmente: redacción de documentos y preguntas con citas sobre tus documentos, conocidas como Q&A; el estado del asunto y los hechos extraídos de sus documentos corren sin clic y se describen en el literal (viii)) de carácter opcional, activadas por el usuario. Ninguna de ellas interviene en la consulta de un expediente sin cuenta que describe la Sección 2: de esa consulta no sale nada hacia ningún proveedor de Inteligencia Artificial. El tratamiento mediante IA se rige por los siguientes principios:

- (i) BASE LEGAL: Consentimiento expreso, otorgado de dos maneras según quién dispare la operación. En las funciones que inicias tú -redacción de documentos y preguntas con citas- el consentimiento se otorga al ejecutar cada operación sobre el caso o servicio en el que trabajas, acto voluntario que descuenta cupo de tokens de tu firma. En los tratamientos que corren sin clic, enumerados uno por uno en el literal (viii), se otorga al aceptar esta política -que los describe- y al cargar el documento o actualizar el asunto que los dispara. En ambos casos el tratamiento se limita a lo necesario para prestar el servicio contratado.
- (ii) MINIMIZACIÓN DE DATOS: A cada proveedor se envía únicamente lo necesario para la operación que solicitas, y lo que se envía depende de la función. En la redacción de documentos se envía el texto del caso o servicio activo -descripción, partes, un número acotado de las actuaciones más recientes y las correcciones que tu firma aprobó en ese mismo asunto-, y NO se envían los documentos adjuntos. En la función de preguntas con citas (Q&A) SÍ se envía el contenido de tus documentos: cuando tu plan la habilita, al terminar el reconocimiento óptico (OCR) de un documento su texto se envía a Voyage AI para generar su representación vectorial, y al hacer una pregunta el asistente consulta, sólo sobre el asunto en el que preguntas, los fragmentos de documento más relevantes, el registro del asunto (su descripción y los nombres de su responsable, sus partes y sus colaboradores), su estado, su línea de tiempo, sus ítems de atención, los hechos extraídos con el fragmento que los respalda y los metadatos de sus documentos (nombre, tipo y número de páginas), además de las entradas de la memoria de tu firma que alguien escribió a mano o que nacieron en ese mismo asunto, y los envía al proveedor de generación de texto junto con tu pregunta, los últimos mensajes de la conversación y las citas que la respuesta debe llevar. En la extracción de hechos, que corre sola al terminar el procesamiento de un documento, se envía al proveedor de generación de texto un extracto acotado del texto extraído de ese documento, para identificar partes, fechas, montos, identificadores, obligaciones y plazos. En la reevaluación del asunto se envían esos hechos ya extraídos junto con los datos del caso o servicio y sus actuaciones, no el texto completo de los documentos. Los topes concretos -cuántas actuaciones y cuántos caracteres- los fija la configuración vigente de la plataforma y pueden cambiar sin que cambie lo que autorizas: en ningún caso se envía más de lo que la operación que pediste necesita. En ninguna función se envían metadatos de otros casos, información de otros clientes ni datos de otras firmas.
- (iii) PROVEEDORES DE IA Y QUÉ GARANTÍA TIENE CADA UNO: La lista completa de quienes tratan datos por nuestra cuenta vive en nuestra [lista de subencargados](/subprocessors). La generación de texto la presta Nebius B.V. (Países Bajos), que opera el servicio Nebius Token Factory, con el modelo GLM-5.3-Flash; las representaciones vectoriales (embeddings) de la búsqueda semántica las presta Voyage AI (Estados Unidos); Anthropic (Estados Unidos) y JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (Singapur, servicio z.ai) quedan registradas como proveedores alternos de generación de texto y hoy no reciben datos tuyos. Te decimos, garantía por garantía, qué está escrito y qué no: (a) el proveedor de generación de texto incorpora un acuerdo de tratamiento de datos a sus propios términos de servicio, con las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 para las transferencias fuera del Espacio Económico Europeo, y afirma en su guía legal publicada que el contenido del cliente no se usa para entrenar ni afinar modelos (nos consta al 3 de septiembre de 2026); el proveedor de embeddings aplica el opt-out que tenemos contratado; (b) el tráfico hacia todos ellos viaja cifrado en tránsito por TLS, que es como publican sus interfaces; (c) el proveedor de generación de texto declara públicamente certificaciones ISO 27001, ISO 27701 y SOC 2 Tipo II y publica la lista de sus subencargados, pero es una declaración suya que no hemos auditado ni verificado contra los certificados, y NO afirmamos haber negociado con él cláusulas distintas de las que sus propios términos incorporan ni tener un contrato firmado por separado.
- (iv) RETENCIÓN EN EL PROVEEDOR: La retención cero (Zero Data Retention) está activada en nuestra organización del proveedor de generación de texto desde el 4 de septiembre de 2026. Según lo que ese proveedor publica, con la retención cero activada las entradas (el texto que se le envía) y las salidas (el texto que devuelve) no se almacenan en sus sistemas después de procesar cada solicitud, no se usan para la decodificación especulativa y no se usan para entrenar, afinar ni mejorar ningún modelo, ni suyo ni de un tercero; la opción rige a nivel de organización y cubre todos sus proyectos y puntos de acceso (guía legal publicada de Nebius, «Legal Quick Guide», consultada el 4 de septiembre de 2026 en el sitio de documentación del proveedor). Te decimos también, con la misma precisión, lo que esa garantía NO resuelve: es una declaración publicada por el proveedor y no un control que hayamos auditado; rige hacia adelante y no alcanza los envíos anteriores al 4 de septiembre de 2026, sobre los cuales siguió rigiendo el tratamiento por defecto de sus términos de servicio (versión del 20 de agosto de 2026), que conserva entradas y salidas para entrenar modelos pequeños de decodificación especulativa; sus documentos publicados NO dicen si la retención cero alcanza los registros que el proveedor pueda llevar para detectar abuso del servicio, ni si se aplica igual a las respuestas entregadas en flujo (streaming), de modo que no te afirmamos ninguna de esas dos cosas; y la activación depende de nosotros, así que si alguna vez la desactiváramos actualizaríamos esta sección antes de hacerlo. El proveedor de embeddings aplica retención cero por el opt-out que tenemos activo desde el 12 de agosto de 2026, que rige hacia adelante y no sobre envíos anteriores.
- (v) TRANSFERENCIA INTERNACIONAL: El procesamiento por IA ocurre en servidores ubicados fuera de los países en los que ofrecemos el Servicio. La generación de texto la contrata y factura Nebius B.V., domiciliada en Schiphol (Países Bajos), bajo ley neerlandesa y con los tribunales de Ámsterdam como foro; el proveedor declara ejecutar la inferencia en centros de datos de la Unión Europea, Israel o Estados Unidos según el modelo. Los embeddings se procesan en Estados Unidos. La salvaguarda que respalda cada uno de esos envíos es la de la Sección 9: la declara [el anexo de tu país](#annex), destino por destino y con la norma que la sostiene.
- (vi) DECISIONES AUTOMATIZADAS: Los resultados de IA son materiales de apoyo; NO se toman decisiones legales ni contractuales de forma totalmente automatizada. El criterio profesional del abogado es insustituible (ver Términos de Servicio, Sección 17).
- (vii) DERECHOS ARCO APLICABLES: Puedes ejercer acceso, rectificación, supresión y oposición sobre los datos procesados por IA. La supresión en nuestros propios sistemas es inmediata. Sobre el proveedor de generación de texto, la retención cero descrita en el literal (iv) hace que, desde el 4 de septiembre de 2026 y según lo que él publica, no queden entradas ni salidas almacenadas que suprimir una vez procesada cada solicitud. Lo que aun así no podemos ofrecerte es un plazo de eliminación contractual propio ni un comprobante de borrado exigible: esa garantía es una declaración publicada del proveedor que no hemos auditado, y no alcanza los envíos anteriores a esa fecha. Si nos lo pides por los canales de la Sección 6, trasladamos la solicitud al proveedor y te informamos su respuesta.
- (viii) QUÉ CORRE POR TU CLIC Y QUÉ CORRE SOLO: Las funciones que producen un resultado para leer -redacción de documentos y preguntas con citas- requieren un clic expreso tuyo sobre el caso o servicio en el que trabajas, así que no usarlas equivale a no autorizar ese tratamiento. Hay tres tratamientos que sí corren sin clic, siempre sobre datos de asuntos de tu propia firma y nunca sobre los de otra: (a) la indexación para preguntas con citas (Q&A), que corre al terminar el reconocimiento óptico (OCR) de un documento cuando tu plan la habilita; (b) la extracción de hechos del documento recién procesado, que identifica partes, fechas, montos, identificadores, obligaciones y plazos; y (c) la reevaluación del asunto, que actualiza su estado y sus ítems de atención cuando entra un documento, cuando editas el caso o servicio, o cuando una consulta al portal judicial trae una actuación nueva. Los tres operan sobre los documentos y asuntos que tu despacho carga o actualiza bajo su declaración de contar con la autorización de los titulares cuyos datos contienen: el despacho es el responsable de esos datos, como dice la Sección 1 (ii), y Custodio Legal los trata por su cuenta. Los tres consumen el cupo mensual de tokens de tu firma y se detienen cuando ese cupo se agota. Además, qué funciones existen para tu firma lo determina tu plan. Si no quieres que estos tratamientos automáticos corran sobre los asuntos de tu despacho, el dueño de la firma puede apagar cada uno desde la configuración del despacho, en 'Mi práctica > Configuración > IA sin clic': el cambio es inmediato y queda registrado. Apagar la indexación para Q&A borra además los fragmentos que ya se hubieran indexado. También puedes oponerte escribiendo a support@custodio.legal, y esa vía sigue disponible: la oposición se atiende por el procedimiento y en los plazos de la Sección 6.
- (ix) DATOS SENSIBLES: No debes enviar deliberadamente datos sensibles de terceros (salud, orientación sexual, origen étnico, biométricos) a funciones de IA sin autorización previa del titular.
- (x) LÍMITE DE RESPONSABILIDAD: Los modelos de IA pueden producir errores o 'alucinaciones'. Todo output debe ser verificado por un profesional antes de ser utilizado. Custodio Legal no es responsable por decisiones tomadas sin verificación humana.

## 15. Responsables independientes {#section15}

No todos los terceros con los que la plataforma intercambia datos personales son encargados del tratamiento. **Google LLC (Estados Unidos) no trata tus datos por nuestra cuenta ni bajo nuestras instrucciones**: es un responsable independiente, que determina por sí mismo las finalidades y los medios de su propio tratamiento. Por eso no aparece en la lista de la Sección 10, y por eso no tenemos con él un acuerdo de encargo para los dos usos que el producto le da:

- (i) **Inicio de sesión con tu cuenta de Google**, si eliges esa opción: Google nos entrega tu correo y tu nombre, y trata como responsable propio los datos de tu cuenta. La relación se rige por los *Controller-Controller Data Protection Terms* de Google (versión 11), a los que remite el numeral 3.i de los *Google APIs Terms of Service*, y cuyo numeral 4.1 declara que cada parte es «un responsable independiente» de los datos y que «determinará individualmente las finalidades y los medios de su tratamiento».
- (ii) **La etiqueta de Google Ads del sitio público** —no de la aplicación—, que carga con el consentimiento de anuncios denegado por defecto y sólo lo activa si aceptas todas las cookies, como describe nuestra Política de Cookies. Se rige por los *Ads Controller-Controller Data Protection Terms* (versión 8.0), cuyo numeral 4.1 dice lo mismo.

Qué significa esto para ti, dicho sin rodeos:

- (a) El envío de datos a Google **es una transferencia entre responsables**, no una transmisión a un encargado. Se apoya en tu consentimiento expreso e informado y en las cláusulas contractuales tipo entre responsables que esas condiciones incorporan; el fundamento que tu propia ley le da —una lista de países adecuados, una autorización tuya, el artículo que la autoriza— lo declara [el anexo de tu país](#annex) en su sección de transferencia internacional. No se apoya en el acuerdo de tratamiento que respalda los envíos a los encargados de la Sección 10, que es cosa distinta.
- (b) **Ningún instrumento de Google nos obliga a que nos avise una brecha de seguridad** ocurrida de su lado: las condiciones entre responsables independientes no la regulan. Lo decimos porque es distinto de lo que rige para los encargados de la Sección 10, y porque la Sección 5 te promete avisarte de los incidentes que conocemos.
- (c) Sobre los datos que Google trata como responsable propio, **tus derechos los ejerces ante Google**, por sus propios canales y bajo su propia política de privacidad. Los datos que tratamos nosotros —el correo y el nombre que recibimos al iniciar sesión— siguen siendo nuestros y los ejerces ante nosotros, por la Sección 7.
- (d) Existe un acuerdo de encargado de Google Ads, pero cubre sólo una lista publicada de servicios de encargo —Analytics, Tag Manager, Enhanced Conversions y similares— y **el producto no usa ninguno de ellos**. Si algún día activáramos uno, aceptaríamos ese acuerdo antes del primer dato y actualizaríamos esta política.

No puedes optar por no usar la etiqueta de Ads salvo rechazando las cookies no necesarias, y no estás obligado a usar el inicio de sesión con Google: la plataforma acepta correo y contraseña, y ésa es la vía en la que Google no interviene.

## 16. Asistentes externos conectados por MCP {#section16}

En los planes que lo incluyen, tu despacho puede conectar a Custodio Legal un asistente de Inteligencia Artificial externo —por ejemplo Claude o ChatGPT— compatible con el protocolo MCP (Model Context Protocol), para consultar desde ese asistente la información del despacho. Esta sección dice qué sale por ese canal, hacia quién, bajo qué autorización y cómo se corta. Las condiciones contractuales del canal están en la Sección 22 de los Términos de Servicio.

- (i) QUIÉN AUTORIZA LA CONEXIÓN: Nada sale por este canal sin un acto expreso de una persona. La conexión la autoriza un miembro del despacho, con su sesión iniciada, en la pantalla de autorización de Custodio Legal (OAuth 2.1 con PKCE), que muestra el nombre con que se registró la aplicación, el despacho sobre el que va a actuar y qué permite cada alcance que pide. Cada autorización es de una persona sobre un despacho: el asistente no ve más de lo que esa persona puede ver en ese despacho con su rol, ni nada de otro despacho. En los planes que no incluyen el canal, la conexión no se puede autorizar.
- (ii) QUÉ SALE HACIA EL ASISTENTE: Sólo lo que el asistente pide, dentro de los alcances autorizados y en el momento en que lo pide. Con el alcance de lectura de asuntos, los datos de los asuntos —su registro, sus partes, su estado, sus plazos, sus ítems de atención, su línea de tiempo y sus cambios recientes—; con el de lectura de la inteligencia del asunto, su estado y los hechos extraídos con el fragmento del documento que los respalda; con el de búsqueda de conocimiento, fragmentos del texto extraído de los documentos del despacho y entradas de su memoria; y con el de preparación, ningún dato adicional: el asistente sólo deja preparada una acción —un borrador, un seguimiento o una tarea— que no se ejecuta hasta que una persona del despacho la aprueba dentro del Servicio. Por este canal ningún asistente puede escribir, modificar ni borrar datos del despacho sin esa aprobación. Lo que sale puede incluir datos personales de los clientes, las contrapartes y las demás personas que aparecen en los asuntos, y de los miembros del despacho. Para contestar una búsqueda de conocimiento, el texto de la consulta del asistente pasa por el proveedor de representaciones vectoriales (embeddings) de la Sección 10, igual que una búsqueda hecha dentro del Servicio; fuera de eso, lo que se entrega al asistente no pasa por ningún proveedor de Inteligencia Artificial nuestro.
- (iii) QUIÉN RESPONDE POR LO QUE HACE EL ASISTENTE: El proveedor del asistente no es encargado nuestro: no lo contratamos, no le damos instrucciones y no figura en la lista de la Sección 10 ni en la [lista de subencargados](/subprocessors). Lo elige el despacho, que es el responsable de los datos de sus asuntos (Sección 1 (ii)), y los datos se le entregan sólo por instrucción del despacho, dada por uno de sus miembros en la pantalla de autorización. El uso que el asistente da a lo que recibe —dónde lo procesa, cuánto tiempo lo conserva, si lo usa para entrenar modelos— se rige por las condiciones y la política de privacidad de su proveedor, que el despacho o su miembro aceptan con él, y **Custodio Legal no es responsable de ese tratamiento**. Si ese proveedor está fuera de tu país, esa transferencia la decide el despacho, y la salvaguarda que la respalda es la que el despacho acordó con su proveedor, no las de la Sección 9. Antes de conectar un asistente, el despacho debe asegurarse de que puede enviar a ese proveedor los datos de sus asuntos, con la autorización que su propia ley le exige.
- (iv) QUÉ CONSERVAMOS NOSOTROS: El registro de la aplicación que se conectó —el nombre con que se registró y sus direcciones de retorno—; la autorización —quién la dio, para qué despacho, con qué alcances, cuándo y, si se revocó, cuándo—, que conservamos como registro de esa autorización con la regla de la Sección 11; el acto de autorizar, en el registro de auditoría del despacho; los códigos y tokens de acceso, que nunca guardamos en claro sino como una huella criptográfica, y que se borran a los treinta (30) días de haber dejado de servir; y una fila por cada llamada del asistente —qué herramienta, quién, cuándo y con qué resultado—, sin el contenido que se le entregó, del que guardamos sólo una huella.
- (v) CÓMO SE CORTA: Puedes revocar en cualquier momento, desde tu cuenta, en «Aplicaciones autorizadas», la autorización de cualquier aplicación que hayas conectado: queda cortada en el acto, con todos sus tokens. El propio asistente puede revocar sus credenciales por el punto de revocación del protocolo, y restablecer tu contraseña revoca todas las autorizaciones de tu cuenta. También puedes pedirnos por escrito a support@custodio.legal que revoquemos la autorización de cualquier aplicación, y lo atendemos sin dilación. Revocar corta lo que sale desde ese momento; no recupera lo que el asistente ya recibió, que queda bajo la política de su proveedor: los derechos sobre esa copia se ejercen ante él.