Saltar al contenido

Política de privacidad

Política de tratamiento de datos personales

Última actualización: 22 de septiembre de 2026

Vigencia

Política de privacidad 0.0.24 · Última actualización: 22 de septiembre de 2026

Ningún país elegido

País de tu despacho

Este documento se lee junto al anexo de tu país. Elige el tuyo y lo verás aquí, a continuación del texto general.

Mostrando todos los anexos publicados.

Custodio Legal respeta los datos personales e información proporcionados por sus clientes actuales, pasados y potenciales. Esta Política de Protección de Datos Personales establece los fines, medidas y procedimientos para nuestras bases de datos, así como los mecanismos disponibles para que los titulares de los datos conozcan, actualicen, rectifiquen, eliminen los datos proporcionados, o revoquen la autorización otorgada con la aceptación de esta política, de conformidad con la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013 de Colombia, con la Ley Orgánica de Protección de Datos Personales (LOPDP) y su Decreto Ejecutivo 904 de Ecuador, con la Ley núm. 172-13 de la República Dominicana, con la Ley N° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su Reglamento (Decreto Ejecutivo N° 37554-JP) de Costa Rica, con la Ley N° 18.331 de Protección de Datos Personales y Acción de «Habeas Data», modificada por la Ley N° 19.670, de Uruguay, con la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001 de Argentina, y con la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) de Brasil, los siete países en los que ofrecemos el servicio.

Si tus datos están en el expediente de un despacho que usa Custodio, puedes ejercer tus derechos aquí: Ejerce tus derechos de habeas data

1. Responsable y encargado del tratamiento

Custodio Legal, identificado con NIT 1057602936, con domicilio en la Carrera 17 #2-81, Sogamoso, Boyacá, Colombia, presta el servicio. Puedes contactarnos en [email protected] o en el teléfono +57 333 431 8597; el área que atiende consultas y reclamos es el Área de Protección de Datos Personales, en esa misma dirección de correo.

Esta política distingue dos situaciones, porque la ley te da un interlocutor distinto en cada una:

  • (i) Cuando usas la plataforma —te registras, perteneces a un despacho, trabajas en ella—, Custodio Legal es el responsable del tratamiento de tus datos personales: decide para qué se tratan y responde ante ti por ellos.
  • (ii) Cuando tus datos personales aparecen en un asunto que un despacho gestiona a través de la plataforma —como cliente, contraparte o interesado en un proceso—, el responsable es ese despacho, que decidió tratarlos y debió obtener la autorización que la ley exige, y Custodio Legal actúa como encargado: trata esos datos por cuenta del despacho, bajo el contrato de servicio y sus instrucciones, y no decide sobre ellos por su cuenta. Si nos escribes para ejercer un derecho sobre datos que están en un asunto, trasladamos tu solicitud al despacho responsable dentro de los dos días hábiles siguientes, te informamos que lo hicimos y te damos sus datos de contacto para que puedas dirigirte directamente.

Los datos recolectados serán tratados de manera legal, lícita, confidencial y segura, respetando los principios de finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad y confidencialidad.

2. Finalidad del tratamiento

El tratamiento de datos personales tiene las siguientes finalidades:

  • a) Prestación de servicios de gestión legal y administrativa contratados.
  • b) Gestionar la relación contractual con clientes, abogados y colaboradores.
  • c) Enviar comunicaciones relacionadas con el servicio, actualizaciones y notificaciones legales.
  • d) Gestión de facturación, cobro y contabilidad.
  • e) Realizar encuestas de satisfacción y mejora del servicio.
  • f) Cumplir obligaciones legales y requerimientos de autoridades competentes.
  • g) Prevenir fraudes y garantizar la seguridad de la plataforma.
  • h) Atender la consulta puntual de un expediente judicial público que nos pide una persona sin cuenta, en los países donde el Servicio ofrezca esa consulta.

Los correos que te enviamos son de dos clases, y lo que las separa es el fundamento de cada una:

  • Correos del servicio. Te informan del estado de tu propia cuenta —que tu dirección de correo está sin confirmar, que todavía no has creado tu primer asunto, que un asunto tuyo no tiene vigilancia judicial activa— y te enseñan a usar lo que contrataste, incluido qué hace y qué no hace la Inteligencia Artificial descrita en la Sección 14. Se apoyan en la relación contractual y en las finalidades a), b), c) y e) de esta sección, y no dependen de ninguna autorización de publicidad. Son los de la puesta en marcha de tu cuenta: los primeros te recuerdan confirmar tu dirección, en las horas siguientes a tu registro, y los demás se envían a lo largo de los quince (15) días siguientes a esa confirmación. Cada uno de ellos lleva su enlace de baja.
  • Correos promocionales. Te ofrecen un plan superior, un descuento o una funcionalidad que no contrataste, o te cuentan novedades de producto. Son publicidad y salen únicamente si marcaste la casilla opcional de la Sección 4.

Ningún correo del servicio te ofrece un plan, un descuento ni una funcionalidad que no hayas contratado: en cuanto un mensaje lo hiciera, sería promocional y pediría esa casilla.

La consulta de un expediente sin cuenta. Esta política describe esa consulta antes de que el sitio la encienda, y es a propósito: preferimos decirte qué haremos con tus datos antes de tratarlos y no después. Cuando la consulta esté disponible —empieza por Uruguay y Costa Rica, y cada país la ofrece sólo si el anexo de ese país lo dice—, así funciona:

  • Qué tratamos. El número de expediente que escribes, el país que eliges y tu dirección IP. La dirección IP se usa sólo para limitar cuántas consultas salen de un mismo lugar; no para identificarte, no para reconocerte si vuelves y no para construir un perfil tuyo.
  • Una verificación anti-abuso antes de consultar. Para que un programa automático no agote esta consulta gratuita, antes de preguntarle al portal comprobamos que quien consulta es una persona. Esa comprobación la hace Cloudflare, que ya es la red por la que pasa todo el tráfico de este sitio y figura en nuestra lista de subencargados. Para hacerla, tu navegador se comunica directamente con Cloudflare, que trata —según lo que Cloudflare publica en su política de privacidad de Turnstile, consultada el 19 de septiembre de 2026— tu dirección IP, la huella técnica de tu conexión cifrada, la identificación de tu navegador y la clave pública de este sitio; Cloudflare declara que no puede identificar directamente a una persona a partir de esas señales. Nosotros recibimos de vuelta una sola cosa: si la comprobación se superó o no. No le enviamos a Cloudflare el número que consultaste, ni ningún otro dato de la consulta. Esa comprobación no escribe ninguna cookie, según lo que Cloudflare publica y la configuración con la que la tenemos activada; no hemos verificado si usa algún otro almacenamiento del navegador, y por eso tampoco afirmamos lo contrario.
  • Qué no te pedimos. Ni tu nombre, ni tu correo, ni tu documento, ni una cuenta. La consulta es por número de expediente y nunca por nombre de persona: no hay forma de preguntarle a este sitio quién tiene procesos. Tampoco escribimos ninguna cookie nueva para esta consulta; las cookies que el sitio usa son las que declara la Política de cookies y ninguna de ellas guarda lo que consultaste.
  • Con qué base. La dice el anexo de tu país: es la norma de ese país la que permite —y con qué condición— tratar sin tu consentimiento un dato que un poder judicial ya publica. Esta consulta no se ofrece en un país cuyo anexo no la sostenga.
  • Qué guardamos, y por cuánto. La consulta se escribe en una fila efímera que vive como máximo dos (2) horas, y un barrido automático la borra al vencer. Esa fila no lleva ningún dato que te identifique: ni quién preguntó, ni desde dónde. De lo que el portal contesta se conserva menos de lo que el portal publica: las partes van enmascaradas y se guarda sólo la última actuación, no el historial.
  • Sin Inteligencia Artificial. Nada de lo que consultas se envía al proveedor de generación de texto de la Sección 14, ni a ningún otro proveedor de Inteligencia Artificial. La consulta no se resume, no se analiza y no entrena nada.
  • Los datos de las partes no son tuyos ni nuestros. Quien decide publicarlos es el poder judicial que lleva el expediente. Nosotros no los republicamos tal cual: los enmascaramos, y no los conservamos más allá de esas dos horas.

3. Derechos de los titulares

Como titular de tus datos personales, tienes los siguientes derechos, los cuales puedes ejercer de forma gratuita y en cualquier momento:

  • (i) ACCESO: Conocer qué datos personales tuyos tratamos, la finalidad del tratamiento y con quién los compartimos.
  • (ii) RECTIFICACIÓN: Actualizar y corregir datos parciales, inexactos, incompletos o desactualizados.
  • (iii) CANCELACIÓN/SUPRESIÓN (Habeas Data): Solicitar la eliminación de tus datos cuando no sean necesarios para la finalidad que justificó su tratamiento, o cuando hayas revocado tu consentimiento, sujeto a obligaciones legales de conservación.
  • (iv) OPOSICIÓN: Oponerte al tratamiento de tus datos para finalidades de marketing, elaboración de perfiles o decisiones automatizadas.
  • (v) PORTABILIDAD (LOPDP Ecuador, Art. 17; LGPD Brasil, artículo 18, V, «de acordo com a regulamentação da autoridade nacional, observados os segredos comercial e industrial»): Descargar desde 'Mi cuenta > Tu privacidad' una copia estructurada y de lectura mecánica de tus datos de cuenta -tu información personal, el historial de tus autorizaciones y el registro de tus propias acciones en la plataforma-. Esa descarga automática no incluye hoy los asuntos ni los documentos que tu despacho gestiona sobre ti; para acceder a esa información, presenta una solicitud de acceso por los canales de la Sección 7. Si tus datos constan en un asunto y no eres usuario de la plataforma, se aplica lo dicho en la Sección 1 (ii): el responsable es el despacho, y le trasladamos tu solicitud.
  • (vi) Presentar quejas ante la autoridad de control de tu país, en los países donde existe una. Cuál es, cómo se le escribe y qué te exige antes de acudir a ella lo declara el anexo de tu país, que dice también si tu país no creó ninguna y qué vía te queda entonces.
  • (vii) Revocar el consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento anterior a la revocación.

4. Autorización y consentimiento

El tratamiento de datos personales requiere el consentimiento libre, previo, expreso e informado del titular. Al registrarte en la plataforma y aceptar esta política, declaras que:

  • (i) Los datos proporcionados son verídicos y exactos.
  • (ii) Tienes la capacidad y autoridad legal para autorizar su tratamiento.
  • (iii) Comprendes las finalidades del tratamiento.
  • (iv) Has sido informado de tus derechos como titular.

La autorización puede ser revocada en cualquier momento siguiendo el procedimiento establecido en esta política.

La autorización para recibir correos promocionales es una casilla separada, opcional y desmarcada: el silencio y la inacción no valen como sí, y no marcarla no te limita ninguna función de la plataforma. Lo que decides con ella son los mensajes promocionales descritos en la Sección 2; los correos del servicio de esa misma sección no dependen de ella, porque se apoyan en la relación contractual. Puedes retirarla cuando quieras desde el enlace de baja que llevan los correos promocionales y los del servicio de puesta en marcha descritos en la Sección 2, o desde «Mi cuenta > Tu privacidad», y la baja rige desde que la recibimos.

5. Seguridad de la información

Implementamos medidas de seguridad técnicas, administrativas y organizativas para proteger tus datos:

  • (i) Cifrado AES-256-GCM de los datos más sensibles que guardamos: número de documento, dirección y teléfono; descripción, objetivo y notas internas de los asuntos; y el contenido de tus conversaciones con el asistente de inteligencia artificial.
  • (ii) Transmisión cifrada mediante TLS.
  • (iii) Control de acceso basado en roles (RBAC).
  • (iv) Registros de auditoría de las acciones relevantes sobre tus datos, que se conservan durante el plazo que declara la Sección 11.
  • (v) Copias de seguridad de la base de datos en la infraestructura del proveedor de alojamiento descrito en la Sección 10.
  • (vi) Vigilancia de patrones de acceso indebido, como ráfagas de intentos de inicio de sesión fallidos o descargas inusuales de información.

Estas medidas responden a lo que exigen la Ley 1581 de 2012, la LOPDP, el artículo 5, numeral 5, y el artículo 13, numeral 2, de la Ley núm. 172-13 de la República Dominicana, el artículo 10 de la Ley N° 8968 de Costa Rica —que manda adoptar «las medidas de índole técnica y de organización necesarias para garantizar la seguridad de los datos de carácter personal»— y el artículo 12 de la Ley N° 18.331 de Uruguay, en la redacción que le dio el artículo 39 de la Ley N° 19.670 —que obliga al responsable y al encargado a adoptar «privacidad desde el diseño, privacidad por defecto, evaluación de impacto a la protección de datos, entre otras» y a demostrar su efectiva implementación—, el artículo 9 de la Ley 25.326 de Argentina —que obliga a adoptar «las medidas técnicas y organizativas que resulten necesarias para garantizar la seguridad y confidencialidad de los datos personales»—, que el artículo 25, inciso b), del Decreto 1558/2001 hace exigible también al encargado, y el artículo 46 de la Lei nº 13.709/2018 (LGPD) de Brasil —que manda a los «agentes de tratamento» adoptar «medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito»—, que alcanza también al encargado porque el artículo 5º, IX de esa misma ley define «agentes de tratamento» como «o controlador e o operador», y las buenas prácticas de la industria.

Si detectamos un incidente de seguridad que ponga en riesgo tus datos personales, te lo notificamos sin dilación injustificada y avisamos a la autoridad de control de tu país, en los países donde existe una ante la cual presentarlo. A qué autoridad le avisamos, en qué plazo, en qué plazo te avisamos a ti, y si ese plazo lo fija una norma o lo adoptamos nosotros por decisión propia, lo declara el anexo de tu país.

6. Canal de atención (Habeas Data)

Para ejercer tus derechos como titular de datos, puedes contactarnos a través de:

  • (i) Correo electrónico: [email protected]
  • (ii) A través de tu cuenta en 'Mi cuenta > Tu privacidad'.

Qué trámites distingue tu ley, en cuántos días respondemos cada uno, desde cuándo se cuentan y qué prórroga admiten lo declara el anexo de tu país, cada plazo con la norma que lo fija o con la advertencia de que es nuestro y no de la ley.

Mientras tramitamos un reclamo, el registro correspondiente queda marcado como «reclamo en trámite» dentro de los dos días hábiles siguientes, para que nadie lo trate como si no estuviera cuestionado. Si tu reclamo está incompleto, te lo decimos dentro de los cinco (5) días hábiles siguientes para que lo completes; si pasan dos meses sin que respondas, entendemos que desististe, y puedes volver a presentarlo cuando quieras. Esas tres cosas las hacemos igual en los siete países.

7. Cómo ejercer tus derechos (ARCO)

Puedes ejercer tus derechos de Acceso, Rectificación, Cancelación y Oposición directamente desde tu cuenta en 'Mi cuenta > Tu privacidad'. También puedes enviar una solicitud por escrito a [email protected] indicando:

  • (i) Tu nombre completo y documento de identidad.
  • (ii) Descripción de los hechos y petición.
  • (iii) Dirección física o electrónica para notificaciones.
  • (iv) Documentos de soporte si aplica.

8. Datos sensibles y datos de menores de edad

Custodio Legal puede tratar datos sensibles únicamente cuando sea estrictamente necesario para la prestación del servicio legal y con tu autorización expresa. Los datos sensibles incluyen aquellos que revelan origen racial o étnico, orientación política, convicciones religiosas, pertenencia a sindicatos, datos de salud, vida sexual, y datos biométricos. Estos datos recibirán protección reforzada.

Un expediente judicial puede contener datos sensibles y también datos de niñas, niños y adolescentes. Custodio Legal no te pide esos datos ni los recoge por su cuenta: llegan a la plataforma dentro del expediente que el despacho gestiona, y es el despacho —como responsable— quien debe haber obtenido la autorización que la ley exige para tratarlos. No estás obligado a autorizar el tratamiento de datos sensibles y nadie puede condicionarte un servicio a que lo hagas; los datos de menores sólo pueden tratarse respetando su interés superior y sus derechos fundamentales, y quien ejerce sus derechos es su representante legal. Los tratamos con las mismas medidas de seguridad de la Sección 5, sin usarlos para ninguna finalidad distinta de la gestión del asunto en el que constan.

9. Transferencia internacional de datos

Tus datos pueden ser transferidos y procesados en terceros países. En Estados Unidos están nuestro proveedor de alojamiento e infraestructura, el de correo electrónico transaccional, el de pasarela de pagos, el de monitoreo técnico, el de red y protección del sitio y de la aplicación, y el proveedor de las representaciones vectoriales (embeddings), todos descritos en la Sección 10, y también Google, que no es encargado sino responsable independiente y del que habla la Sección 15. En los Países Bajos está domiciliado el proveedor de generación de texto por Inteligencia Artificial descrito en las Secciones 10 y 14, que declara ejecutar la inferencia en centros de datos ubicados en la Unión Europea, Israel o Estados Unidos según el modelo.

Esos destinos son los mismos para los titulares de todos los países en los que ofrecemos el Servicio. Lo que cambia con tu país es la salvaguarda que respalda cada envío: si tu ley reconoce países con un nivel adecuado de protección y cuáles son, si el envío a un encargado cuenta o no como transferencia, y qué artículo permite la que sí lo es. Eso lo declara el anexo de tu país, con la norma que lo sostiene, en su sección de transferencia internacional.

Dos cosas valen igual en los siete países, y por eso están acá y no en un anexo: al aceptar esta política otorgas tu consentimiento expreso e informado para la transferencia, con conocimiento de cuál es el destino y de qué salvaguarda lo respalda; y la Sección 14 (iii) dice, proveedor por proveedor, qué garantía está efectivamente escrita y cuál no.

10. Encargados del tratamiento

Para la prestación de nuestros servicios, compartimos datos con terceros encargados del tratamiento que actúan bajo nuestras instrucciones. La lista completa, con lo que recibe cada uno, la salvaguarda con la que viaja cada envío y la retención que cada uno publica, se publica aparte y se revisa al menos una vez al año: es nuestra lista de subencargados, y los que esta sección enumera son los mismos. Cada uno incorpora a sus términos de servicio un acuerdo de tratamiento de datos que aceptamos al contratarlo y que lo obliga a tratar tus datos por nuestra cuenta y no para fines propios. No todos los terceros con los que intercambiamos datos son encargados: Google no lo es, y por eso no está en esta lista sino en la Sección 15.

  • (i) Railway (Estados Unidos) - Alojamiento de la plataforma: los servidores, la base de datos, la cola de tareas y sus copias de seguridad. Es el encargado que aloja todos los datos que la plataforma guarda.
  • (ii) Resend (Estados Unidos) - Envío de correo electrónico transaccional: recibe tu dirección de correo y el contenido de los avisos.
  • (iii) Polar.sh (Estados Unidos) - Pasarela de pagos y facturación: recibe el correo de contacto y el nombre del despacho.
  • (iv) Nebius B.V., sociedad neerlandesa domiciliada en Schiphol Boulevard 165, 1118 BG Schiphol, Países Bajos, que opera el servicio Nebius Token Factory - Generación de texto con el modelo GLM-5.3-Flash para las funciones de Inteligencia Artificial: redacción de documentos, preguntas con citas sobre tus documentos, y la extracción de hechos y la reevaluación del asunto que corren sin clic según la Sección 14 (viii). Los términos de ese servicio se rigen por la ley de los Países Bajos y sus controversias se someten a los tribunales de Ámsterdam. El proveedor declara ejecutar la inferencia en centros de datos ubicados en la Unión Europea, Israel o Estados Unidos según el modelo, indica en su catálogo el país de cada uno y publica la lista de los subencargados que designa.
  • (v) Voyage AI (Estados Unidos) - Generación de las representaciones vectoriales (embeddings) del texto de tus documentos, que hacen posible la búsqueda semántica de la función de preguntas con citas (Q&A).
  • (vi) Proveedores alternos de generación de texto, registrados en la plataforma y sin tráfico hoy: Anthropic (Estados Unidos) y JINGSHENG HENGXING TECHNOLOGY PTE. LTD., domiciliada en 10 Anson Road #26-03, Singapur, que opera el servicio z.ai. Ninguno de los dos recibe datos tuyos: la plataforma conserva su conexión configurada para poder volver a ellos si el proveedor de la letra (iv) deja de estar disponible. Activar uno cambiaría el encargado y la jurisdicción de la transferencia, así que no lo haríamos sin subir la versión de esta política y pedirte una autorización nueva, conforme a la Sección 12.
  • (vii) Sentry (Estados Unidos) - Monitoreo técnico de errores: recibe la ruta donde ocurrió el error y tu identificador interno de usuario; antes de enviar cada evento eliminamos tu correo, tu nombre y tu dirección IP.
  • (viii) Cloudflare (Estados Unidos) - Red de entrega y protección del sitio y de la aplicación: todo el tráfico entre tu navegador y nosotros pasa por su red, de modo que procesa en tránsito la dirección IP y los metadatos de cada conexión; controla además el acceso a nuestra documentación interna.

No afirmamos haber negociado con ninguno de ellos cláusulas distintas de las que sus propios términos incorporan, ni tener un contrato firmado por separado, ni que tengan certificaciones de seguridad que hayamos auditado: la Sección 14 (iii) dice exactamente qué está escrito para los proveedores de Inteligencia Artificial. No conservamos el archivo original que cargas a un asunto: se procesa de forma transitoria para extraer su contenido y luego se elimina. Lo que guardamos es el texto extraído, para que el asunto se pueda buscar y consultar; el archivo en sí nunca se comparte con estos encargados. El reconocimiento óptico de caracteres (OCR) de ese texto ocurre en un servicio propio, dentro de nuestra propia infraestructura, y no sale hacia ningún proveedor externo.

El proveedor de un asistente externo que tu despacho conecte por el protocolo MCP, si conecta uno, no figura en esta lista ni en la de subencargados: no trata datos por nuestra cuenta ni bajo nuestras instrucciones. La Sección 16 dice quién lo elige y quién responde por él.

11. Conservación y eliminación de datos

Conservamos tus datos personales mientras exista una relación con el despacho que te presta el servicio y mientras subsistan las obligaciones legales y contractuales que justifican conservarlos. No eliminamos datos automáticamente por el paso del tiempo: se eliminan o anonimizan cuando corresponde, por ejemplo al aprobar una solicitud de cancelación tuya (Sección 3, Habeas Data). Cuando la cuenta de tu despacho termina, eliminamos o anonimizamos los datos que la plataforma guarda de ese despacho dentro de los noventa (90) días siguientes a la terminación, salvo obligación legal de conservación. Hay una excepción deliberada: los registros de tu autorización, de auditoría y de tus propias solicitudes ARCO sobreviven a esa supresión, incluso después de que el resto de tus datos se anonimice, porque son la prueba de que cumplimos con esta política. No los conservamos indefinidamente ni porque lo decidamos nosotros: cuánto tiempo se conserva cada uno, y la norma que lo obliga o lo limita, lo dice el anexo de tu país en su sección «Conservación tras la terminación», que es el texto que rige sobre esta Sección.

La consulta de un expediente sin cuenta se conserva aparte, y casi nada. La fila efímera que describe la Sección 2 no espera a ninguna terminación ni a ninguna solicitud tuya: vive como máximo dos (2) horas y un barrido automático la borra al vencer. No lleva ningún identificador de quien preguntó, así que no queda nada que anonimizar después.

12. Vigencia y modificaciones

La versión vigente de esta política es la 0.0.24, en vigor desde el 22 de septiembre de 2026. La versión 0.0.24 agrega la Sección 16, que describe el canal por el que tu despacho puede conectar a Custodio Legal un asistente de Inteligencia Artificial externo mediante el protocolo MCP: quién lo autoriza y cómo, qué datos salen hacia ese asistente y en qué momento, que el proveedor del asistente no es encargado nuestro y que Custodio Legal no es responsable del tratamiento a cargo de ese proveedor, qué conservamos nosotros de cada conexión y cómo se revoca; y agrega a la Sección 10 que ese proveedor no figura en su lista. El canal ya existía y lo regulaba la Sección 22 de los Términos de Servicio; esta política no lo decía. Como el cambio dice a quién pueden llegar tus datos, te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.7 la pidió al describir a Google como responsable independiente, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.23, que rigió desde el 19 de septiembre de 2026. La versión 0.0.23 precisa en la Sección 2, dentro de la consulta de un expediente sin cuenta que la 0.0.22 acababa de describir, que antes de preguntarle al portal se hace una verificación anti-abuso, y dice quién la hace y qué trata: la hace Cloudflare —que ya era, y desde antes de esta versión, la red por la que pasa todo el tráfico de este sitio y ya figuraba en la lista de subencargados—, tu navegador se comunica directamente con ella, y trata para esa comprobación tu dirección IP, la huella técnica de tu conexión cifrada, la identificación de tu navegador y la clave pública de este sitio, señales a partir de las cuales Cloudflare declara que no puede identificar directamente a una persona. También dice lo que no ocurre: no le enviamos el número que consultaste ni ningún otro dato de la consulta, y esa verificación no escribe ninguna cookie. Lo que no verificamos —si usa algún otro almacenamiento del navegador— queda dicho como no verificado, en vez de darse por bueno en ninguno de los dos sentidos. Esa finalidad no trata datos de un titular registrado: quien consulta no tiene cuenta, y ninguno de los datos que tú nos diste entra en ella. No cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ninguno de tus plazos. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.22 —o sobre la 0.0.21, la 0.0.20, la 0.0.19, la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.22, que rigió desde el 19 de septiembre de 2026. La versión 0.0.22 describe en la Sección 2 una finalidad nueva —la consulta puntual de un expediente judicial público que nos pide una persona sin cuenta— y dice qué se trata en ella: el número de expediente que esa persona escribe, el país que elige y su dirección IP, ésta última sólo para limitar cuántas consultas salen de un mismo lugar. La base de legitimación de esa consulta la declara el anexo de cada país, que es donde está la norma que la sostiene; la Sección 11 precisa que la fila que la consulta escribe vive como máximo dos (2) horas y la borra un barrido automático, y la Sección 14 agrega que de esa consulta no sale nada hacia ningún proveedor de Inteligencia Artificial. Esta versión se publica antes de que la consulta se encienda, y no después. Esa finalidad no trata datos de un titular registrado: quien consulta no tiene cuenta, y ninguno de los datos que tú nos diste entra en ella. No cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ninguno de tus plazos. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.21 —o sobre la 0.0.20, la 0.0.19, la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.21, que rigió desde el 18 de septiembre de 2026. La versión 0.0.21 escribe en la Sección 2 la distinción entre los correos del servicio —los que te informan del estado de tu propia cuenta y te enseñan a usar lo que contrataste, en la puesta en marcha de tu cuenta— y los correos promocionales, y precisa en la Sección 4 que la casilla que autoriza estos últimos es separada, opcional y desmarcada, que no marcarla no te limita ninguna función, y que unos y otros llevan enlace de baja. No se agrega ningún tratamiento, y no cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ningún plazo: las finalidades a), b), c) y e) de la Sección 2 son las mismas que ya estaban, y lo que cambia es que el texto dice cuál de ellas sostiene cada clase de correo. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.20 —o sobre la 0.0.19, la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.20, que rigió desde el 16 de septiembre de 2026. La versión 0.0.20 precisa en la Sección 14 (ii) qué envían al proveedor de generación de texto las preguntas con citas y la redacción de documentos, y lo precisa sólo sobre el asunto en el que trabajas: su registro, su estado, su línea de tiempo, sus ítems de atención, los hechos extraídos con el fragmento que los respalda, los metadatos de sus documentos, las correcciones que tu firma aprobó en ese mismo asunto y las entradas de la memoria de tu firma escritas a mano o nacidas en él. Son datos del mismo asunto, van al mismo proveedor y la reevaluación del literal (viii) ya los trataba. No se agrega ningún tratamiento, y no cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ningún plazo; y sigue siendo cierto que ninguna función envía datos de otro asunto. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.19 —o sobre la 0.0.18 o la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.19, que rigió desde el 16 de septiembre de 2026. La versión 0.0.19 deja de enumerar entre las funciones de Inteligencia Artificial el resumen de caso y de servicio y el análisis profundo, que la plataforma ya no ejecuta. Lo hace en la Sección 10 (iv) y en la Sección 14 —su encabezado y sus literales (i), (ii) y (viii)—, y lo que queda nombrado es lo que corre: la redacción de documentos y las preguntas con citas, que inicias tú, y la indexación, la extracción de hechos y la reevaluación del asunto, que corren sin clic y que el literal (viii) ya describía. No se agrega ningún tratamiento, y no cambia quién trata tus datos, ni dónde, ni con qué base, ni para qué, ni ningún plazo: lo que cambia es que el texto deja de describir dos funciones que no existen. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.18 —o sobre la 0.0.17— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.18, que rigió desde el 16 de septiembre de 2026. La versión 0.0.18 corrige dos frases que el propio texto desmentía. La primera vive en la Sección 13: decía que de esta política publicamos también una traducción al inglés, cuando desde el 16 de septiembre de 2026 publicamos además una al portugués; la cláusula nombra ahora las dos y sigue prevaleciendo la versión en español. La segunda vive en la Sección 5 (iv): decía que los registros de auditoría «no se eliminan», que es exactamente lo que la 0.0.12 retiró de la Sección 11 al atar esa conservación al plazo que el anexo de tu país declara; ahora remite a ese plazo, como la Sección 11. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo: lo que cambia es que el texto deja de decir dos cosas distintas sobre la misma conservación. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.17 —horas antes— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.17, que rigió desde el 16 de septiembre de 2026. La versión 0.0.17 suma a Brasil: el servicio se ofrece ahora en siete países y esta política nombra también la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD)—, con el anexo brasileño que dice qué significan para ti: la ANPD como autoridad de control, que es agencia reguladora desde la Lei nº 15.352, de 25 de febrero de 2026; los quince (15) días corridos en que atendemos tus derechos, con la confirmación y el acceso en formato simplificado inmediatos del artículo 19, I; los tres (3) días hábiles del aviso de incidentes de la Resolução CD/ANPD nº 15/2024 y las veinticuatro (24) horas en que nos comprometemos a avisarte a ti; y la transferencia internacional amparada en las cláusulas-padrão contratuais del Anexo II de la Resolução CD/ANPD nº 19/2024, adoptadas íntegras y sin alteración, con foro brasileño. También nombra el artículo 46 de esa ley entre las normas de las que salen las medidas de seguridad de la Sección 5, suma la portabilidad del artículo 18, V al derecho (v) de la Sección 3 y corrige a siete las dos líneas que contaban seis países. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.15 la pidió al sumar a Argentina y la 0.0.14 al sumar a Uruguay. Reemplaza a la versión 0.0.16, que rigió desde el 13 de septiembre de 2026. La versión 0.0.16 cambia cómo se identifica el responsable del tratamiento en la Sección 1: donde antes se leía que «Custodio Legal es el nombre comercial bajo el cual» una persona natural presta el servicio, ahora el responsable es Custodio Legal, identificado con el mismo NIT 1057602936 y con el mismo domicilio en la Carrera 17 #2-81, Sogamoso, Boyacá, Colombia. El número de identificación, la dirección, el teléfono y el correo de contacto son los mismos, y el área que atiende tus consultas y reclamos sigue siendo el Área de Protección de Datos Personales. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo, ni ningún encargado. Aun así te pedimos una autorización nueva sobre este texto, porque la identificación del responsable es parte de lo que autorizas —es ante quién ejerces tus derechos— y la plataforma prefiere volver a preguntar antes que dar por buena una autorización dada sobre otra redacción; tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.15, que rigió desde el 13 de septiembre de 2026. La versión 0.0.15 suma a Argentina: el servicio se ofrece ahora en seis países y esta política nombra también la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001, con el anexo argentino que dice qué significan para ti —la AAIP como autoridad de control, la inscripción de la base en el Registro Nacional de Bases de Datos, los diez días corridos del acceso y los cinco hábiles de la rectificación, la supresión y el bloqueo, y por qué ese régimen no tiene oposición, ni portabilidad, ni delegado de protección de datos, ni deber legal de notificar una brecha—. También nombra el artículo 9 de esa ley entre las normas de las que salen las medidas de seguridad de la Sección 5, con el artículo 25, inciso b), del Decreto 1558/2001 que lo extiende al encargado, y corrige a seis las dos líneas que contaban cinco países. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.14 la pidió al sumar a Uruguay y la 0.0.9 al sumar a Costa Rica. Reemplaza a la versión 0.0.14, que rigió desde el 12 de septiembre de 2026. La versión 0.0.14 suma a Uruguay: el servicio se ofrece ahora en cinco países y esta política nombra también la Ley N° 18.331 de Protección de Datos Personales y Acción de «Habeas Data» y su modificativa, la Ley N° 19.670, con el anexo uruguayo que dice qué significan para ti —la URCDP como autoridad de control, el registro de la base ante ella, los cinco días hábiles en que atendemos tus derechos y los tres relojes de un incidente de seguridad—. También nombra el artículo 12 de esa ley, en la redacción de la Ley N° 19.670, entre las normas de las que salen las medidas de seguridad de la Sección 5, y corrige a cinco las dos líneas que contaban cuatro países. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, por el mismo criterio con que la 0.0.9 la pidió al sumar a Costa Rica: la plataforma prefiere volver a preguntar antes que dar por buena una autorización dada sobre otra redacción, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.13, que rigió desde el 11 de septiembre de 2026. La versión 0.0.13 no cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo: saca de la Sección 10 y de la Sección 14 (iii) la lista de encargados que ahí estaba escrita en prosa y la publica aparte, como lista de subencargados, con la misma información y una revisión declarada al menos anual. Los encargados son los mismos, las salvaguardas son las mismas y lo que se le envía a cada uno es lo mismo: cambia dónde se puede leer la lista, y que ahora un contrato de encargo la pueda citar. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.12 —o sobre cualquiera de las anteriores que ya venían arrastrándose— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.12, que rigió desde el 10 de septiembre de 2026. La versión 0.0.12 corrige lo que la Sección 11 prometía de más: decía que los registros de tu autorización, de auditoría y de tus solicitudes ARCO «no se eliminan nunca», cuando los anexos por país —que mandan sobre este tronco desde la 0.0.8— los atan a una norma y a un plazo. El anexo dominicano los sujeta al plazo de prescripción de las responsabilidades nacidas del tratamiento (Ley núm. 172-13, artículo 15) y el costarricense al techo de diez años del artículo 11 del Reglamento a la Ley N° 8968, Decreto Ejecutivo N° 37554-JP. «Nunca» es más tiempo del que cualquiera de esos dos admite, así que el tronco deja de fijar esa ventana y remite a la del anexo de tu país, que es donde está escrita con la norma que la sostiene. No cambia quién trata tus datos, ni dónde, ni para qué, ni las dos ventanas que tu anexo publica —el aviso a los sesenta (60) días de terminada la relación y la supresión a los noventa (90)—: cambia que este tronco deja de prometer una conservación más larga que la que tu propia ley admite. Por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.11 —o sobre la 0.0.10 o la 0.0.9— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.11, que rigió desde el 10 de septiembre de 2026. La versión 0.0.11 corrige dos cosas que el propio texto se desmentía. La primera: las Secciones 6 y 9 seguían contando tres países cuando son cuatro desde la 0.0.9, que es la misma versión que los nombra de a cuatro en el preámbulo, en la Sección 12 y en la Sección 13. La segunda vive sólo en la traducción al inglés y es la que importa para poder comprobarnos: las normas de Colombia y del Ecuador estaban traducidas —«Statutory Law 1581 of 2012», «Executive Decree 904»— junto a las de la República Dominicana y Costa Rica, que sí estaban transcritas. Una norma traducida no se puede contrastar contra el diario oficial que la publicó. Desde esta versión las cuatro se nombran como las publica su fuente, en español, con una glosa en inglés la primera vez, que es como los ocho anexos por país ya lo hacían. No cambia ni un dato, ni un destino, ni un plazo, ni quién trata tus datos: por eso no te pedimos una autorización nueva y la que diste sobre la 0.0.10 —o sobre la 0.0.9— sigue cubriendo este texto, con tu registro intacto. Reemplaza a la versión 0.0.10, que rigió desde el 10 de septiembre de 2026. La versión 0.0.10 completa con las normas dominicanas y costarricenses una línea que enumeraba sólo dos países desde antes de que hubiera un tercero: la Sección 5 nombra ahora, junto a la Ley 1581 y a la LOPDP, los artículos 5 y 13 de la Ley núm. 172-13 y el artículo 10 de la Ley N° 8968 como las normas de las que salen las medidas de seguridad que ya aplicábamos. No cambia ni una medida, ni quién trata tus datos, ni dónde, ni ningún plazo: cambia que tu norma quede escrita con su artículo en vez de quedar cubierta por una fórmula general. Por eso no te pedimos una autorización nueva: la que diste sobre la 0.0.9 sigue cubriendo este texto, y tu registro de autorización se conserva intacto. Reemplaza a la versión 0.0.9, que rigió desde el 10 de septiembre de 2026. La versión 0.0.9 suma a Costa Rica: el servicio se ofrece ahora en cuatro países y esta política nombra también la Ley N° 8968 y su Reglamento, Decreto Ejecutivo N° 37554-JP, con el anexo costarricense que dice qué significan para ti. No cambia quién trata tus datos, ni dónde, ni para qué, ni ningún plazo de los demás países: lo que cambia es la lista de leyes que la rigen. Aun así te pedimos una autorización nueva sobre este texto, porque la plataforma prefiere volver a preguntar antes que dar por buena una autorización dada sobre otra redacción, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. Reemplaza a la versión 0.0.8, que rigió desde el 9 de septiembre de 2026. La versión 0.0.8 no cambia ni un dato, ni un destino, ni un plazo: reparte el mismo texto entre este tronco y el anexo de tu país. Desde que los tres anexos se publicaron, la autoridad de control, los plazos de atención de tus derechos, el aviso de incidentes y el fundamento de la transferencia internacional estaban dichos dos veces, una acá en general y otra en el anexo con la norma que la sostiene. Ahora este tronco dice la regla que valía igual en los tres que entonces se ofrecían y remite al anexo, y el anexo dice lo que tu ley concreta. Lo que autorizas es lo mismo; lo que cambia es que está escrito una sola vez y en el documento que cita tu norma. Reemplaza a la versión 0.0.7, que rigió desde el 9 de septiembre de 2026 y que corrige la figura jurídica de Google: hasta la 0.0.6 esta política lo listaba entre los encargados del tratamiento de la Sección 10, bajo un encabezado que afirma que cada tercero de esa lista actúa bajo nuestras instrucciones y tiene con nosotros un acuerdo de tratamiento de datos. No es así. Los dos usos que le damos —el inicio de sesión y la etiqueta de Ads del sitio público— se rigen por condiciones entre responsables independientes, que la Sección 15 nueva cita por versión y explica: qué cambia en la salvaguarda de la transferencia, que ningún instrumento suyo lo obliga a avisarnos una brecha, y ante quién ejerces tus derechos. No cambia ningún dato que Google reciba ni ningún destino: cambia lo que esta política afirmaba de él, que no era exacto. Reemplaza a la versión 0.0.6, que rigió desde el 4 de septiembre de 2026, a la 0.0.5, que rigió desde septiembre de 2026, a la 0.0.4, que rigió desde septiembre de 2026, a la 0.0.3, que rigió desde agosto de 2026, a la 0.0.2, que rigió desde agosto de 2026, y a la 0.0.1, que rigió desde febrero de 2026. La versión 0.0.6 nombró, uno por uno, encargados del tratamiento que las versiones anteriores describían de forma genérica o no mencionaban —el proveedor de alojamiento, el de correo, el de pagos, el de monitoreo, Google y Cloudflare—, declara nuestro papel de encargado sobre los datos que constan en los asuntos de un despacho, y corrige los plazos de respuesta, la notificación de incidentes y las salvaguardas de cada destino. Como la lista de encargados que autorizas cambia, la plataforma te pedirá una autorización nueva sobre este texto, y tu registro de autorización anterior se conserva intacto como prueba de lo que autorizaste entonces. La versión 0.0.5 sólo declaró la retención cero del proveedor de generación de texto, sin cambiar el encargado ni la jurisdicción, y por eso no pidió una autorización nueva; la 0.0.4 cambió el encargado que genera el texto de las funciones de Inteligencia Artificial y la jurisdicción de esa transferencia —de JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (Singapur) a Nebius B.V. (Países Bajos)— y sí la pidió. Cada versión permanece vigente hasta que sea reemplazada por una nueva. Nos reservamos el derecho de modificar esta política en cualquier momento. Te notificaremos cualquier cambio material por correo electrónico o mediante un aviso destacado en la plataforma con al menos 15 días de anticipación. Cuando el cambio altere lo que autorizas —quién trata tus datos, dónde, o para qué—, no basta con la notificación: la plataforma te pedirá una autorización nueva sobre el texto vigente antes de que puedas continuar, y el registro de la autorización anterior se conserva intacto. En los demás casos, el uso continuado del servicio después de la notificación constituye aceptación de los cambios.

13. Marco legal aplicable e idioma

Esta política se rige por la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013 (Colombia), por la Ley Orgánica de Protección de Datos Personales y su Decreto Ejecutivo 904 (Ecuador), por la Ley núm. 172-13 sobre protección integral de los datos personales (República Dominicana), por la Ley N° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su Reglamento, Decreto Ejecutivo N° 37554-JP (Costa Rica), y por la Ley N° 18.331 de Protección de Datos Personales y Acción de «Habeas Data» y su modificativa, la Ley N° 19.670 (Uruguay), y por la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001 (Argentina), y por la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais, LGPD (Brasil), los siete países en los que ofrecemos el servicio; a cada titular le aplica la normativa de su país de residencia, que el anexo de ese país detalla. Esta política se redacta en español y publicamos también traducciones al inglés y al portugués para que puedas leerla en esos idiomas; en caso de discrepancia entre las versiones, prevalece la versión en español.

14. Tratamiento mediante Inteligencia Artificial (IA)

Custodio Legal ofrece funcionalidades basadas en Inteligencia Artificial (actualmente: redacción de documentos y preguntas con citas sobre tus documentos, conocidas como Q&A; el estado del asunto y los hechos extraídos de sus documentos corren sin clic y se describen en el literal (viii)) de carácter opcional, activadas por el usuario. Ninguna de ellas interviene en la consulta de un expediente sin cuenta que describe la Sección 2: de esa consulta no sale nada hacia ningún proveedor de Inteligencia Artificial. El tratamiento mediante IA se rige por los siguientes principios:

  • (i) BASE LEGAL: Consentimiento expreso, otorgado de dos maneras según quién dispare la operación. En las funciones que inicias tú -redacción de documentos y preguntas con citas- el consentimiento se otorga al ejecutar cada operación sobre el caso o servicio en el que trabajas, acto voluntario que descuenta cupo de tokens de tu firma. En los tratamientos que corren sin clic, enumerados uno por uno en el literal (viii), se otorga al aceptar esta política -que los describe- y al cargar el documento o actualizar el asunto que los dispara. En ambos casos el tratamiento se limita a lo necesario para prestar el servicio contratado.
  • (ii) MINIMIZACIÓN DE DATOS: A cada proveedor se envía únicamente lo necesario para la operación que solicitas, y lo que se envía depende de la función. En la redacción de documentos se envía el texto del caso o servicio activo -descripción, partes, un número acotado de las actuaciones más recientes y las correcciones que tu firma aprobó en ese mismo asunto-, y NO se envían los documentos adjuntos. En la función de preguntas con citas (Q&A) SÍ se envía el contenido de tus documentos: cuando tu plan la habilita, al terminar el reconocimiento óptico (OCR) de un documento su texto se envía a Voyage AI para generar su representación vectorial, y al hacer una pregunta el asistente consulta, sólo sobre el asunto en el que preguntas, los fragmentos de documento más relevantes, el registro del asunto (su descripción y los nombres de su responsable, sus partes y sus colaboradores), su estado, su línea de tiempo, sus ítems de atención, los hechos extraídos con el fragmento que los respalda y los metadatos de sus documentos (nombre, tipo y número de páginas), además de las entradas de la memoria de tu firma que alguien escribió a mano o que nacieron en ese mismo asunto, y los envía al proveedor de generación de texto junto con tu pregunta, los últimos mensajes de la conversación y las citas que la respuesta debe llevar. En la extracción de hechos, que corre sola al terminar el procesamiento de un documento, se envía al proveedor de generación de texto un extracto acotado del texto extraído de ese documento, para identificar partes, fechas, montos, identificadores, obligaciones y plazos. En la reevaluación del asunto se envían esos hechos ya extraídos junto con los datos del caso o servicio y sus actuaciones, no el texto completo de los documentos. Los topes concretos -cuántas actuaciones y cuántos caracteres- los fija la configuración vigente de la plataforma y pueden cambiar sin que cambie lo que autorizas: en ningún caso se envía más de lo que la operación que pediste necesita. En ninguna función se envían metadatos de otros casos, información de otros clientes ni datos de otras firmas.
  • (iii) PROVEEDORES DE IA Y QUÉ GARANTÍA TIENE CADA UNO: La lista completa de quienes tratan datos por nuestra cuenta vive en nuestra lista de subencargados. La generación de texto la presta Nebius B.V. (Países Bajos), que opera el servicio Nebius Token Factory, con el modelo GLM-5.3-Flash; las representaciones vectoriales (embeddings) de la búsqueda semántica las presta Voyage AI (Estados Unidos); Anthropic (Estados Unidos) y JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (Singapur, servicio z.ai) quedan registradas como proveedores alternos de generación de texto y hoy no reciben datos tuyos. Te decimos, garantía por garantía, qué está escrito y qué no: (a) el proveedor de generación de texto incorpora un acuerdo de tratamiento de datos a sus propios términos de servicio, con las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 para las transferencias fuera del Espacio Económico Europeo, y afirma en su guía legal publicada que el contenido del cliente no se usa para entrenar ni afinar modelos (nos consta al 3 de septiembre de 2026); el proveedor de embeddings aplica el opt-out que tenemos contratado; (b) el tráfico hacia todos ellos viaja cifrado en tránsito por TLS, que es como publican sus interfaces; (c) el proveedor de generación de texto declara públicamente certificaciones ISO 27001, ISO 27701 y SOC 2 Tipo II y publica la lista de sus subencargados, pero es una declaración suya que no hemos auditado ni verificado contra los certificados, y NO afirmamos haber negociado con él cláusulas distintas de las que sus propios términos incorporan ni tener un contrato firmado por separado.
  • (iv) RETENCIÓN EN EL PROVEEDOR: La retención cero (Zero Data Retention) está activada en nuestra organización del proveedor de generación de texto desde el 4 de septiembre de 2026. Según lo que ese proveedor publica, con la retención cero activada las entradas (el texto que se le envía) y las salidas (el texto que devuelve) no se almacenan en sus sistemas después de procesar cada solicitud, no se usan para la decodificación especulativa y no se usan para entrenar, afinar ni mejorar ningún modelo, ni suyo ni de un tercero; la opción rige a nivel de organización y cubre todos sus proyectos y puntos de acceso (guía legal publicada de Nebius, «Legal Quick Guide», consultada el 4 de septiembre de 2026 en el sitio de documentación del proveedor). Te decimos también, con la misma precisión, lo que esa garantía NO resuelve: es una declaración publicada por el proveedor y no un control que hayamos auditado; rige hacia adelante y no alcanza los envíos anteriores al 4 de septiembre de 2026, sobre los cuales siguió rigiendo el tratamiento por defecto de sus términos de servicio (versión del 20 de agosto de 2026), que conserva entradas y salidas para entrenar modelos pequeños de decodificación especulativa; sus documentos publicados NO dicen si la retención cero alcanza los registros que el proveedor pueda llevar para detectar abuso del servicio, ni si se aplica igual a las respuestas entregadas en flujo (streaming), de modo que no te afirmamos ninguna de esas dos cosas; y la activación depende de nosotros, así que si alguna vez la desactiváramos actualizaríamos esta sección antes de hacerlo. El proveedor de embeddings aplica retención cero por el opt-out que tenemos activo desde el 12 de agosto de 2026, que rige hacia adelante y no sobre envíos anteriores.
  • (v) TRANSFERENCIA INTERNACIONAL: El procesamiento por IA ocurre en servidores ubicados fuera de los países en los que ofrecemos el Servicio. La generación de texto la contrata y factura Nebius B.V., domiciliada en Schiphol (Países Bajos), bajo ley neerlandesa y con los tribunales de Ámsterdam como foro; el proveedor declara ejecutar la inferencia en centros de datos de la Unión Europea, Israel o Estados Unidos según el modelo. Los embeddings se procesan en Estados Unidos. La salvaguarda que respalda cada uno de esos envíos es la de la Sección 9: la declara el anexo de tu país, destino por destino y con la norma que la sostiene.
  • (vi) DECISIONES AUTOMATIZADAS: Los resultados de IA son materiales de apoyo; NO se toman decisiones legales ni contractuales de forma totalmente automatizada. El criterio profesional del abogado es insustituible (ver Términos de Servicio, Sección 17).
  • (vii) DERECHOS ARCO APLICABLES: Puedes ejercer acceso, rectificación, supresión y oposición sobre los datos procesados por IA. La supresión en nuestros propios sistemas es inmediata. Sobre el proveedor de generación de texto, la retención cero descrita en el literal (iv) hace que, desde el 4 de septiembre de 2026 y según lo que él publica, no queden entradas ni salidas almacenadas que suprimir una vez procesada cada solicitud. Lo que aun así no podemos ofrecerte es un plazo de eliminación contractual propio ni un comprobante de borrado exigible: esa garantía es una declaración publicada del proveedor que no hemos auditado, y no alcanza los envíos anteriores a esa fecha. Si nos lo pides por los canales de la Sección 6, trasladamos la solicitud al proveedor y te informamos su respuesta.
  • (viii) QUÉ CORRE POR TU CLIC Y QUÉ CORRE SOLO: Las funciones que producen un resultado para leer -redacción de documentos y preguntas con citas- requieren un clic expreso tuyo sobre el caso o servicio en el que trabajas, así que no usarlas equivale a no autorizar ese tratamiento. Hay tres tratamientos que sí corren sin clic, siempre sobre datos de asuntos de tu propia firma y nunca sobre los de otra: (a) la indexación para preguntas con citas (Q&A), que corre al terminar el reconocimiento óptico (OCR) de un documento cuando tu plan la habilita; (b) la extracción de hechos del documento recién procesado, que identifica partes, fechas, montos, identificadores, obligaciones y plazos; y (c) la reevaluación del asunto, que actualiza su estado y sus ítems de atención cuando entra un documento, cuando editas el caso o servicio, o cuando una consulta al portal judicial trae una actuación nueva. Los tres operan sobre los documentos y asuntos que tu despacho carga o actualiza bajo su declaración de contar con la autorización de los titulares cuyos datos contienen: el despacho es el responsable de esos datos, como dice la Sección 1 (ii), y Custodio Legal los trata por su cuenta. Los tres consumen el cupo mensual de tokens de tu firma y se detienen cuando ese cupo se agota. Además, qué funciones existen para tu firma lo determina tu plan. Si no quieres que estos tratamientos automáticos corran sobre los asuntos de tu despacho, el dueño de la firma puede apagar cada uno desde la configuración del despacho, en 'Mi práctica > Configuración > IA sin clic': el cambio es inmediato y queda registrado. Apagar la indexación para Q&A borra además los fragmentos que ya se hubieran indexado. También puedes oponerte escribiendo a [email protected], y esa vía sigue disponible: la oposición se atiende por el procedimiento y en los plazos de la Sección 6.
  • (ix) DATOS SENSIBLES: No debes enviar deliberadamente datos sensibles de terceros (salud, orientación sexual, origen étnico, biométricos) a funciones de IA sin autorización previa del titular.
  • (x) LÍMITE DE RESPONSABILIDAD: Los modelos de IA pueden producir errores o 'alucinaciones'. Todo output debe ser verificado por un profesional antes de ser utilizado. Custodio Legal no es responsable por decisiones tomadas sin verificación humana.

15. Responsables independientes

No todos los terceros con los que la plataforma intercambia datos personales son encargados del tratamiento. Google LLC (Estados Unidos) no trata tus datos por nuestra cuenta ni bajo nuestras instrucciones: es un responsable independiente, que determina por sí mismo las finalidades y los medios de su propio tratamiento. Por eso no aparece en la lista de la Sección 10, y por eso no tenemos con él un acuerdo de encargo para los dos usos que el producto le da:

  • (i) Inicio de sesión con tu cuenta de Google, si eliges esa opción: Google nos entrega tu correo y tu nombre, y trata como responsable propio los datos de tu cuenta. La relación se rige por los Controller-Controller Data Protection Terms de Google (versión 11), a los que remite el numeral 3.i de los Google APIs Terms of Service, y cuyo numeral 4.1 declara que cada parte es «un responsable independiente» de los datos y que «determinará individualmente las finalidades y los medios de su tratamiento».
  • (ii) La etiqueta de Google Ads del sitio público —no de la aplicación—, que carga con el consentimiento de anuncios denegado por defecto y sólo lo activa si aceptas todas las cookies, como describe nuestra Política de Cookies. Se rige por los Ads Controller-Controller Data Protection Terms (versión 8.0), cuyo numeral 4.1 dice lo mismo.

Qué significa esto para ti, dicho sin rodeos:

  • (a) El envío de datos a Google es una transferencia entre responsables, no una transmisión a un encargado. Se apoya en tu consentimiento expreso e informado y en las cláusulas contractuales tipo entre responsables que esas condiciones incorporan; el fundamento que tu propia ley le da —una lista de países adecuados, una autorización tuya, el artículo que la autoriza— lo declara el anexo de tu país en su sección de transferencia internacional. No se apoya en el acuerdo de tratamiento que respalda los envíos a los encargados de la Sección 10, que es cosa distinta.
  • (b) Ningún instrumento de Google nos obliga a que nos avise una brecha de seguridad ocurrida de su lado: las condiciones entre responsables independientes no la regulan. Lo decimos porque es distinto de lo que rige para los encargados de la Sección 10, y porque la Sección 5 te promete avisarte de los incidentes que conocemos.
  • (c) Sobre los datos que Google trata como responsable propio, tus derechos los ejerces ante Google, por sus propios canales y bajo su propia política de privacidad. Los datos que tratamos nosotros —el correo y el nombre que recibimos al iniciar sesión— siguen siendo nuestros y los ejerces ante nosotros, por la Sección 7.
  • (d) Existe un acuerdo de encargado de Google Ads, pero cubre sólo una lista publicada de servicios de encargo —Analytics, Tag Manager, Enhanced Conversions y similares— y el producto no usa ninguno de ellos. Si algún día activáramos uno, aceptaríamos ese acuerdo antes del primer dato y actualizaríamos esta política.

No puedes optar por no usar la etiqueta de Ads salvo rechazando las cookies no necesarias, y no estás obligado a usar el inicio de sesión con Google: la plataforma acepta correo y contraseña, y ésa es la vía en la que Google no interviene.

16. Asistentes externos conectados por MCP

En los planes que lo incluyen, tu despacho puede conectar a Custodio Legal un asistente de Inteligencia Artificial externo —por ejemplo Claude o ChatGPT— compatible con el protocolo MCP (Model Context Protocol), para consultar desde ese asistente la información del despacho. Esta sección dice qué sale por ese canal, hacia quién, bajo qué autorización y cómo se corta. Las condiciones contractuales del canal están en la Sección 22 de los Términos de Servicio.

  • (i) QUIÉN AUTORIZA LA CONEXIÓN: Nada sale por este canal sin un acto expreso de una persona. La conexión la autoriza un miembro del despacho, con su sesión iniciada, en la pantalla de autorización de Custodio Legal (OAuth 2.1 con PKCE), que muestra el nombre con que se registró la aplicación, el despacho sobre el que va a actuar y qué permite cada alcance que pide. Cada autorización es de una persona sobre un despacho: el asistente no ve más de lo que esa persona puede ver en ese despacho con su rol, ni nada de otro despacho. En los planes que no incluyen el canal, la conexión no se puede autorizar.
  • (ii) QUÉ SALE HACIA EL ASISTENTE: Sólo lo que el asistente pide, dentro de los alcances autorizados y en el momento en que lo pide. Con el alcance de lectura de asuntos, los datos de los asuntos —su registro, sus partes, su estado, sus plazos, sus ítems de atención, su línea de tiempo y sus cambios recientes—; con el de lectura de la inteligencia del asunto, su estado y los hechos extraídos con el fragmento del documento que los respalda; con el de búsqueda de conocimiento, fragmentos del texto extraído de los documentos del despacho y entradas de su memoria; y con el de preparación, ningún dato adicional: el asistente sólo deja preparada una acción —un borrador, un seguimiento o una tarea— que no se ejecuta hasta que una persona del despacho la aprueba dentro del Servicio. Por este canal ningún asistente puede escribir, modificar ni borrar datos del despacho sin esa aprobación. Lo que sale puede incluir datos personales de los clientes, las contrapartes y las demás personas que aparecen en los asuntos, y de los miembros del despacho. Para contestar una búsqueda de conocimiento, el texto de la consulta del asistente pasa por el proveedor de representaciones vectoriales (embeddings) de la Sección 10, igual que una búsqueda hecha dentro del Servicio; fuera de eso, lo que se entrega al asistente no pasa por ningún proveedor de Inteligencia Artificial nuestro.
  • (iii) QUIÉN RESPONDE POR LO QUE HACE EL ASISTENTE: El proveedor del asistente no es encargado nuestro: no lo contratamos, no le damos instrucciones y no figura en la lista de la Sección 10 ni en la lista de subencargados. Lo elige el despacho, que es el responsable de los datos de sus asuntos (Sección 1 (ii)), y los datos se le entregan sólo por instrucción del despacho, dada por uno de sus miembros en la pantalla de autorización. El uso que el asistente da a lo que recibe —dónde lo procesa, cuánto tiempo lo conserva, si lo usa para entrenar modelos— se rige por las condiciones y la política de privacidad de su proveedor, que el despacho o su miembro aceptan con él, y Custodio Legal no es responsable de ese tratamiento. Si ese proveedor está fuera de tu país, esa transferencia la decide el despacho, y la salvaguarda que la respalda es la que el despacho acordó con su proveedor, no las de la Sección 9. Antes de conectar un asistente, el despacho debe asegurarse de que puede enviar a ese proveedor los datos de sus asuntos, con la autorización que su propia ley le exige.
  • (iv) QUÉ CONSERVAMOS NOSOTROS: El registro de la aplicación que se conectó —el nombre con que se registró y sus direcciones de retorno—; la autorización —quién la dio, para qué despacho, con qué alcances, cuándo y, si se revocó, cuándo—, que conservamos como registro de esa autorización con la regla de la Sección 11; el acto de autorizar, en el registro de auditoría del despacho; los códigos y tokens de acceso, que nunca guardamos en claro sino como una huella criptográfica, y que se borran a los treinta (30) días de haber dejado de servir; y una fila por cada llamada del asistente —qué herramienta, quién, cuándo y con qué resultado—, sin el contenido que se le entregó, del que guardamos sólo una huella.
  • (v) CÓMO SE CORTA: Puedes revocar en cualquier momento, desde tu cuenta, en «Aplicaciones autorizadas», la autorización de cualquier aplicación que hayas conectado: queda cortada en el acto, con todos sus tokens. El propio asistente puede revocar sus credenciales por el punto de revocación del protocolo, y restablecer tu contraseña revoca todas las autorizaciones de tu cuenta. También puedes pedirnos por escrito a [email protected] que revoquemos la autorización de cualquier aplicación, y lo atendemos sin dilación. Revocar corta lo que sale desde ese momento; no recupera lo que el asistente ya recibió, que queda bajo la política de su proveedor: los derechos sobre esa copia se ejercen ante él.

El anexo de tu país completa este documento

Cada país tiene su autoridad, sus plazos y su norma. Elige el tuyo para leerlos aquí:

País de tu despacho

Anexo de Colombia

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo de Colombia · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en Colombia se rige por la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013, hoy compilado en el Decreto Único 1074 de 2015 (artículos 2.2.2.25.1.1 y siguientes).

La autoridad de control es la Superintendencia de Industria y Comercio (SIC), a la que la ley le atribuye la vigilancia del tratamiento de datos personales (artículos 19 y 21) y ante la que puedes presentar quejas [✉ [email protected]]. La ley pide que agotes primero la consulta o el reclamo ante nosotros: es el requisito de procedibilidad del artículo 16.

Anexo de Colombia · Plazos de atención de tus derechos (ARCO)

La consulta se atiende en un término máximo de diez (10) días hábiles (Ley 1581 de 2012, artículo 14). El reclamo se atiende en un término máximo de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo (artículo 15).

Los dos plazos los contamos desde el día hábil siguiente al de tu solicitud. Para el reclamo es lo que dice el artículo 15; para la consulta, cuyo artículo 14 cuenta «a partir de la fecha de recibo de la misma», es la lectura que aplicamos siempre, y es un día más para nosotros, así que lo decimos en vez de dejarlo implícito.

La ley admite prorrogar los dos términos informándote los motivos de la demora y la fecha nueva: hasta cinco (5) días hábiles más para la consulta y hasta ocho (8) para el reclamo (artículos 14 y 15). Si alguna vez tenemos que usar esa prórroga, te lo escribimos antes de que venza el primer término.

Anexo de Colombia · Notificación de incidentes de seguridad

Si detectamos un incidente de seguridad que ponga en riesgo tus datos personales, informamos a la Superintendencia de Industria y Comercio: es el deber del artículo 17, literal n), de la Ley 1581 de 2012, que ordena informar a la autoridad de protección de datos las violaciones a los códigos de seguridad y los riesgos en la administración de la información de los titulares.

Ese deber no trae plazo en la ley. El único que la Superintendencia ha fijado son los quince (15) días hábiles que la Circular Externa 002 de 2015 da para reportar un incidente en el Registro Nacional de Bases de Datos, contados desde que se detecta y se pone en conocimiento del área encargada de atenderlo, y que obliga a quienes deben inscribirse en ese registro. Aplicamos ese mismo plazo por decisión nuestra, cualquiera sea el canal por el que corresponda presentarlo.

Anexo de Colombia · Transferencia internacional

Estados Unidos y los Países Bajos figuran, por su nombre, en la lista de países con nivel adecuado de protección de la Superintendencia de Industria y Comercio: el numeral 3.2 del Capítulo Tercero del Título V de la Circular Única, que la Circular Externa 005 de 2017 adicionó y la Circular Externa 008 de 2017 sustituyó por la versión vigente. Israel no está nombrado en esa lista: entra por la cláusula con la que ese mismo numeral cierra, que reconoce como adecuados «los países que han sido declarados con el nivel adecuado de protección por la Comisión Europea», entre los que Israel está por la Decisión 2011/61/UE. Hacia Israel la transferencia cuenta además, como refuerzo, con las Cláusulas Contractuales Tipo que el acuerdo de tratamiento del proveedor incorpora y con tu consentimiento expreso e informado.

Además, como los encargados que nombra la política actúan por nuestra cuenta y no como responsables, el envío hacia ellos es una transmisión de datos respaldada por el acuerdo de tratamiento que cada uno incorpora a sus términos, que es el contrato del artículo 25 del Decreto 1377 de 2013 (Decreto 1074 de 2015, artículo 2.2.2.25.5.2); por eso el artículo 24, numeral 2, del mismo decreto no exige informarte esa transmisión ni pedirte consentimiento aparte. El envío de datos a Google es distinto: no es una transmisión a un encargado sino una transferencia entre responsables independientes, de la que habla la Sección 15 del tronco. Para Colombia esa transferencia se apoya en que Estados Unidos figura por su nombre en la lista de nivel adecuado citada arriba, en las cláusulas contractuales tipo entre responsables que las condiciones de Google incorporan y en tu consentimiento expreso e informado.

Anexo de Colombia · Conservación tras la terminación

Al terminar la relación con un despacho avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver. Esas dos ventanas son política de la plataforma: la Ley 1581 de 2012 no fija plazos de conservación para un responsable como nosotros, sino el principio de finalidad (artículo 4, literal b), que el Decreto 1377 de 2013 convierte en un límite temporal en su artículo 11 (Decreto 1074 de 2015, artículo 2.2.2.25.2.8): los datos sólo se conservan el tiempo razonable y necesario para las finalidades que justificaron recogerlos, y cumplidas esas finalidades se suprimen, salvo que una obligación legal o contractual exija conservarlos.

Después de la supresión conservamos los registros que la ley exige conservar:

  • La bitácora de consentimientos, porque el artículo 17, literal b), nos obliga a solicitar y conservar copia de la autorización que otorgaste, y el Decreto 1377 de 2013 exige poder probarla en su artículo 8 (Decreto 1074 de 2015, artículo 2.2.2.25.2.5).
  • La bitácora de auditoría, porque el artículo 17, literal d), nos obliga a conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado, y esa bitácora es la prueba de que esas condiciones existieron.
  • Las solicitudes de derechos del titular y su resolución, que son la prueba de haber cumplido los términos de los artículos 14 y 15, y de los que depende la queja que puedas presentar después ante la Superintendencia.
  • El rastro de facturación, porque el Código de Comercio obliga al comerciante a conservar sus libros y papeles cuando menos por diez (10) años (artículo 60), y el Estatuto Tributario le impone conservar las informaciones y pruebas de sus declaraciones (artículo 632) hasta que quede en firme la declaración de renta que se soporta en ellas, según el plazo que le fijó el artículo 46 de la Ley 962 de 2005.

Anexo de Ecuador

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo del Ecuador · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en Ecuador se rige por la Ley Orgánica de Protección de Datos Personales (LOPDP) y su Reglamento General (RGLOPDP), expedido con el Decreto Ejecutivo 904.

La autoridad de control es la Superintendencia de Protección de Datos Personales (SPDP), que el artículo 76 de la LOPDP define como el órgano de control y vigilancia de esta materia, y ante la que puedes presentar quejas.

Quién es el delegado de protección de datos personales. Es el responsable del tratamiento, Custodio Legal, que la Sección 1 del tronco identifica con su NIT y su domicilio, y le escribes a [email protected]. No hay una persona distinta del responsable a la que dirigirte, y por eso lo decimos así en vez de remitirte a un nombre que esta política no publica.

El artículo 48 de la LOPDP enumera los casos en que se designará un delegado: el tratamiento que llevan a cabo quienes conforman el sector público del artículo 225 de la Constitución; las actividades que requieran «un control permanente y sistematizado por su volumen, naturaleza, alcance o finalidades del tratamiento»; el tratamiento a gran escala de categorías especiales de datos; y el tratamiento que no se refiera a datos de seguridad nacional y defensa reservados o secretos. El artículo 49 le fija las funciones: asesorar al responsable y a su personal, supervisar el cumplimiento de la ley y de lo que dicte la Superintendencia, asesorar en el análisis de riesgo y en la evaluación de impacto, y cooperar con la Superintendencia como punto de contacto.

El Reglamento del delegado de protección de datos personales de la Superintendencia (Resolución SPDP-SPD-2025-0028-R) agrega casos, y el que más se nos parece obliga a designar delegado a las personas jurídicas de derecho privado que prestan servicios de tecnologías de la información, incluidas las dedicadas al desarrollo o al despliegue de inteligencia artificial (artículo 10, numeral 13). Custodio Legal no se ha constituido en sociedad —la Sección 1 del tronco lo identifica con su NIT y su domicilio, y no con una razón social ni con un registro mercantil—, así que ese numeral no le impone la designación por su letra. La hicimos igual, y por eso el delegado consta acá.

En qué estado está la inscripción de la designación: no se ha presentado. El artículo 5 de ese mismo reglamento manda inscribir el nombramiento ante la Superintendencia dentro del término de quince (15) días posteriores a la designación, y admite expresamente la inscripción posterior —una inscripción tardía cuenta como incumplimiento de una medida de seguridad de carácter jurídico, no como falta de delegado—. La nuestra no se ha presentado. No decimos «en trámite» ni «próximamente»: no hay número de registro que citarte, y ninguna notificación ni documento público nuestro afirma que el delegado esté inscrito. El día que la inscripción exista, este anexo la publica con su fecha y sube de versión. Lo que no depende de ella es a quién le escribes: el correo de arriba te responde hoy.

Anexo del Ecuador · Plazos de atención de tus derechos

En Ecuador respondemos dentro de los quince (15) días siguientes a recibir la solicitud, que es el plazo que la LOPDP le da a cada uno de los cuatro derechos: acceso (artículo 13), rectificación y actualización (artículo 14), eliminación (artículo 15) y oposición (artículo 16). La ley los llama plazo y no los califica de hábiles, así que contamos días calendario, que es la lectura que más te favorece.

Además de esos cuatro, el artículo 17 de la LOPDP reconoce el derecho de portabilidad: puedes descargar desde 'Mi cuenta > Tu privacidad' una copia estructurada y de lectura mecánica de tus datos de cuenta. Ese artículo no fija un plazo propio; atendemos la portabilidad en el mismo de quince días.

Anexo del Ecuador · Notificación de incidentes de seguridad

Si detectamos un incidente de seguridad que ponga en riesgo tus datos personales, lo notificamos a la Superintendencia de Protección de Datos Personales y a la Agencia de Regulación y Control de las Telecomunicaciones tan pronto sea posible y, a más tardar, en el término de cinco (5) días desde que tenemos constancia de él (artículo 43 de la LOPDP). A ti te avisamos sin dilación cuando el incidente conlleve un riesgo a tus derechos fundamentales, dentro del término de tres (3) días contados desde que conocemos ese riesgo (artículo 46 de la LOPDP).

Anexo del Ecuador · Transferencia internacional

Los proveedores que la Sección 10 del tronco enumera actúan como encargados del tratamiento, no como responsables. El artículo 23 de la Norma general de transferencias de la Superintendencia de Protección de Datos Personales (Resolución SPDP-SPD-2026-0004-R, del 28 de enero de 2026) dice que, conforme a la legislación ecuatoriana, el encargo de tratamiento no constituye una transferencia ni una comunicación de datos personales; lo que respalda esos envíos, entonces, es el acuerdo de tratamiento de datos que cada encargado incorpora a sus términos, con obligaciones de confidencialidad y seguridad.

El envío hacia Google es distinto, porque Google no es encargado sino responsable independiente, como explica la Sección 15 del tronco: ése sí es una transferencia internacional. La Superintendencia de Protección de Datos Personales no ha declarado, hasta donde hemos podido verificar recorriendo su listado de resoluciones el 9 de septiembre de 2026, ningún país con nivel adecuado de protección; los artículos 11 a 19 de esa misma norma general fijan el procedimiento para declararlo, y todavía no se ha usado. Esa transferencia se apoya en tu consentimiento explícito e informado (artículo 60, numeral 2, de la LOPDP), que otorgas al aceptar esta política conociendo el destino y la salvaguarda, y en las condiciones entre responsables independientes que la Sección 15 cita por versión.

Una precisión sobre las cláusulas contractuales, para que no leas de más: las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea que el acuerdo del proveedor de generación de texto incorpora rigen las transferencias de ese proveedor hacia fuera del Espacio Económico Europeo, y no son las cláusulas tipo que el Ecuador reconoce. Los artículos 20 y 22 de la norma general de la Superintendencia reconocen como garantía adecuada las cláusulas contractuales modelo de la Red Iberoamericana de Protección de Datos, y no afirmamos tener suscritas ésas.

Anexo del Ecuador · Inteligencia artificial y decisiones automatizadas

Las funcionalidades de inteligencia artificial que describe la Sección 14 del tronco son un sistema de inteligencia artificial en el sentido de la Resolución Nº SPDP-SPD-2026-0009-R de la Superintendencia de Protección de Datos Personales, «Norma general para la garantía del derecho de protección de datos personales en el uso de sistemas de inteligencia artificial», firmada en Quito el 12 de febrero de 2026. Esa norma se aplica con independencia de dónde estén el sistema y el proveedor (artículo 1), así que rige estos tratamientos aunque la inferencia ocurra fuera del Ecuador.

Frente a ella, Custodio Legal actúa como desplegador —quien, mediante el uso de un sistema de inteligencia artificial, ejecuta la prestación de un servicio (artículo 2, numeral 2)— y como implementador —quien lo implementa en sus procesos internos (artículo 2, numeral 4)—. No desarrolla ni entrena modelos, y por eso no es desarrollador en el sentido de esa norma.

Ninguna de esas funciones toma decisiones con efectos jurídicos sobre ti, o que te afecten de modo similar, sin intervención humana. El artículo 20 de la LOPDP te reconoce el derecho a no ser objeto de una decisión basada única o parcialmente en valoraciones automatizadas que produzca esos efectos, y el artículo 4 de la resolución obliga a garantizarlo en todo momento: los resultados de la inteligencia artificial son material de apoyo que un profesional verifica antes de usarlo, y la Sección 14 del tronco describe función por función qué hace cada una, qué datos salen y qué corre por tu clic.

Puedes oponerte a los tratamientos por inteligencia artificial que corren sin un clic tuyo —la indexación para preguntas con citas, la extracción de hechos y la reevaluación del asunto, que el literal (viii) de la Sección 14 enumera— escribiendo a [email protected], y por los medios que la plataforma ponga a tu disposición para hacerlo. Las funciones que producen un resultado para leer corren sólo cuando las ejecutas, así que no usarlas equivale a no autorizarlas. La oposición se atiende en el plazo de quince (15) días que este anexo declara arriba.

La inferencia se ejecuta en la infraestructura de los proveedores que enumera la Sección 10 del tronco: la generación de texto en Nebius B.V. (Países Bajos) y las representaciones vectoriales de la búsqueda semántica en Voyage AI (Estados Unidos). Los dos actúan como encargados del tratamiento, y lo que respalda esos envíos es lo que dice arriba la sección «Transferencia internacional» de este anexo.

Se mantienen el registro de las actividades de tratamiento hechas mediante sistemas de inteligencia artificial —con las decisiones automatizadas que puedan generar impactos jurídicos o afectar derechos y libertades— y la evaluación de impacto en la protección de datos personales de estas funciones, que exigen los artículos 5 y 7 de la resolución. Los dos están a disposición de la Superintendencia de Protección de Datos Personales.

Anexo del Ecuador · Conservación tras la terminación

Los datos se conservan durante un tiempo no mayor al necesario para cumplir la finalidad de su tratamiento (artículo 10, literal i, de la LOPDP). Al terminar la relación con un despacho avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver. Esas dos ventanas son política de la plataforma: la LOPDP fija el principio de conservación, no los plazos.

Después de la supresión conservamos cuatro registros, por tres motivos, y decimos cuál es cada uno. La bitácora de consentimientos y la de auditoría, porque el artículo 10, literal k, de la LOPDP nos obliga a acreditar ante ti y ante la Superintendencia que el tratamiento cumplió la ley, y esa prueba es lo único que lo acredita. Las solicitudes de derechos del titular y su resolución, por la misma razón y respecto de los quince días de arriba. Y el rastro de facturación, por las obligaciones contables y tributarias del prestador, que no son ecuatorianas: Custodio Legal está domiciliado en Colombia, como declara la Sección 1 del tronco, y son las normas contables y tributarias colombianas las que le fijan cuánto tiempo debe guardar sus propios libros y comprobantes.


Anexo de República Dominicana

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo de la República Dominicana · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en la República Dominicana se rige por la Ley núm. 172-13, sobre protección integral de los datos personales asentados en archivos, registros públicos, bancos de datos u otros medios técnicos de tratamiento de datos, del 13 de diciembre de 2013 (Gaceta Oficial núm. 10737 del 15 de diciembre de 2013). Sus normas son de orden público y se aplican en todo el territorio nacional (artículo 3), a los datos personales registrados en cualquier banco de datos susceptible de tratamiento, en el ámbito público y en el privado (artículo 2).

Tu autorización. El artículo 5, numeral 4, exige que el tratamiento y la cesión de tus datos cuenten con tu consentimiento libre, expreso y consciente, que debe constar por escrito o por un medio que se le equipare y que —cuando se presta junto con otras declaraciones— figure en forma expresa y destacada. Ese consentimiento va precedido del deber de información del numeral 3 del mismo artículo: la finalidad y los destinatarios, la existencia del archivo y la identidad y el domicilio de quien responde por él, y la posibilidad de ejercer los derechos de acceso, rectificación y supresión. Eso es lo que la pantalla de consentimiento te muestra antes de que aceptes, y lo que queda congelado, con su fecha, en la bitácora de consentimientos.

La autoridad. La Ley núm. 172-13 no creó una autoridad de protección de datos de propósito general. Su órgano de control, la Superintendencia de Bancos de la República Dominicana, lo es de «los archivos, registros o bancos de datos, públicos o privados, destinados a proveer informes crediticios» (artículo 29), y quienes deben registrarse ante ella son las Sociedades de Información Crediticia (artículo 43). Custodio Legal no es una sociedad de información crediticia ni provee informes crediticios, de modo que hoy no existe en el país un regulador ante el cual registremos bases de datos, pidamos autorización de transferencia o respondamos por este tratamiento. Lo que la ley sí nos exige, y cumplimos, es contar con políticas de información que garanticen las medidas de seguridad y control del artículo 42, y con los deberes del artículo 13: conservar la información con seguridad, actualizarla, rectificarla o suprimirla oportunamente, tramitar tus consultas y reclamos, y mantener un manual interno de políticas y procedimientos.

Puedes escribirnos a [email protected] para ejercer tus derechos. Si no quedas conforme, la ley te abre la acción judicial de hábeas data (artículos 7, 17 y 21), que se tramita por el procedimiento del amparo y conoce el juez del domicilio del demandado (artículo 20).

Al 9 de septiembre de 2026 la Ley núm. 172-13 sigue siendo la única ley dominicana de protección de datos personales, y ninguna ley posterior la modificó ni la derogó: lo verificamos contra el repertorio completo de la Consultoría Jurídica del Poder Ejecutivo. Si una reforma crea alguna vez una autoridad de control, actualizaremos este anexo y te lo diremos antes de que el cambio te alcance.

Anexo de la República Dominicana · Plazos de atención de tus derechos (ARCO)

La Ley núm. 172-13 sí fija plazos, y son los que aplicamos:

  • Acceso: cinco (5) días hábiles desde tu solicitud. El artículo 10 se lo impone al usuario del banco de datos, y el artículo 12, después de fijar ese mismo plazo para el reporte de crédito, dice expresamente que «igual disposición aplica para las demás entidades que manejan bancos de datos, públicos o privados». Nosotros somos una de ellas.
  • Rectificación, actualización y cancelación: diez (10) días hábiles desde que recibimos tu reclamo o advertimos el error, según el artículo 8, y sin cargo alguno para ti. Si ya habíamos comunicado el dato a un tercero, le notificamos la rectificación o la supresión dentro de los cinco (5) días hábiles siguientes.
  • Oposición: la Ley núm. 172-13 no le fija un plazo propio. Lo dice al revés de como suena: el artículo 9 reconoce la oposición como derecho independiente de los otros tres —«no puede entenderse que el ejercicio de ninguno de ellos sea requisito previo para el ejercicio de otro»— pero no dice en cuántos días hay que atenderla, y ningún otro artículo de la ley lo dice. Nosotros la atendemos en los mismos diez (10) días hábiles del artículo 8. Ese plazo lo ponemos nosotros, no la ley, y por eso lo escribimos acá en vez de citarte un artículo que no existe.

Vencido el plazo sin que hayamos respondido, el artículo 8 te habilita a promover sin más requisitos la acción de hábeas data.

Dos límites que la propia ley pone, y que preferimos que leas acá y no cuando te toquen: mientras verificamos un dato que impugnaste, al informar sobre él dejamos constancia de que está sometido a revisión (artículos 8 y 21); y la supresión no procede cuando pudiera causar perjuicio a derechos o intereses legítimos de terceros, o cuando exista una obligación contractual o legal de conservar los datos (artículos 8 y 15).

Además de esos cuatro derechos, puedes descargar desde 'Mi cuenta > Tu privacidad' una copia estructurada y de lectura mecánica de tus datos de cuenta. La Ley núm. 172-13 no reconoce un derecho de portabilidad: esa copia te la damos por decisión nuestra.

Anexo de la República Dominicana · Notificación de incidentes de seguridad

La Ley núm. 172-13 impone el deber de seguridad —adoptar las medidas técnicas, organizativas y de seguridad que eviten la alteración, pérdida, tratamiento, consulta o acceso no autorizado: artículo 5, numeral 5, y artículo 13, numeral 2—, pero no fija un plazo de notificación de incidentes ni una autoridad ante la cual presentarla para un responsable como nosotros. Por decisión nuestra, y no porque una norma dominicana lo imponga, si detectamos un incidente que ponga en riesgo tus datos personales te avisamos sin demora indebida y, en todo caso, dentro de los tres (3) días siguientes a confirmarlo, con lo que sepamos y con lo que estemos haciendo.

Anexo de la República Dominicana · Transferencia internacional

Operar el Servicio supone transmitir tus datos fuera del territorio dominicano, que es lo que el artículo 6, numeral 20, de la Ley núm. 172-13 llama transferencia internacional de datos. La República Dominicana no publica una lista de países con nivel adecuado de protección, y la ley no exige autorización previa de ninguna autoridad: el artículo 80 enumera los casos en que la transferencia procede, y la nuestra se apoya en dos de ellos.

El primero es tu propia autorización: el numeral 1 admite la transferencia cuando la persona física, «libre y conscientemente», decide autorizarla por voluntad propia, y eso es lo que haces al aceptar esta política conociendo el destino y la salvaguarda. El segundo es el numeral 6: la transferencia necesaria para la ejecución del contrato entre el titular de los datos y el responsable del tratamiento, sin la cual no hay Servicio que prestar.

A eso se suman las garantías contractuales que cada proveedor incorpora a sus términos: obligaciones de confidencialidad y seguridad y —para el proveedor de generación de texto— las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea que ese acuerdo incorpora para las transferencias fuera del Espacio Económico Europeo. No son exigencia dominicana: son la salvaguarda que sí tenemos y que puedes verificar.

Lo dicho vale también para el envío de datos a Google, que no es un encargado nuestro sino un responsable independiente, como explica la Sección 15 del tronco: la Ley núm. 172-13 no distingue el fundamento de la transferencia según la figura de quien recibe los datos, de modo que ese envío se apoya en los mismos dos numerales del artículo 80, y además en las cláusulas contractuales tipo entre responsables que las condiciones de Google incorporan.

Anexo de la República Dominicana · Conservación tras la terminación

Al terminar la relación con un despacho avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver. Esas dos ventanas son política de la plataforma: la Ley núm. 172-13 no fija plazos de conservación para un responsable como nosotros.

Lo que sobrevive a la supresión, y por qué:

  • La prueba de tu autorización y del tratamiento —la bitácora de consentimientos y la de auditoría—, porque el artículo 5, numeral 4, exige que el consentimiento conste por escrito o por medio equiparable, y el artículo 15 ordena que lo cancelado quede bloqueado y a disposición de los poderes del Estado, para las responsabilidades nacidas del tratamiento, durante el plazo de prescripción de estas.
  • Las solicitudes de derechos del titular y su resolución, que son la prueba de haber cumplido los plazos de los artículos 8 y 12.
  • El rastro de facturación, porque el Código Tributario (Ley núm. 11-92), en su artículo 50, literal h) —modificado por el artículo 105 de la Ley núm. 155-17—, obliga a conservar en forma ordenada, por un período de diez (10) años, los libros de contabilidad, los recibos o comprobantes de pago y cualquier documento, físico o electrónico, referido a las operaciones y actividades del contribuyente. Ese deber es de tu despacho como contribuyente dominicano; nosotros conservamos el comprobante para que pueda cumplirlo.

Sobre todos ellos rige el mismo límite del artículo 8: la supresión no procede cuando existe una obligación contractual o legal de conservar los datos.


Anexo de Costa Rica

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo de Costa Rica · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en Costa Rica se rige por la Ley N° 8968, de Protección de la Persona frente al Tratamiento de sus Datos Personales, publicada en La Gaceta N° 170 del 5 de setiembre de 2011, y por su Reglamento, el Decreto Ejecutivo N° 37554-JP del 30 de octubre de 2012, reformado por los decretos ejecutivos N° 40008-JP de 2016 y N° 41582 de 2019. Las dos piezas se nombran juntas porque los plazos que te tocan —el término de cinco días hábiles, el aviso de brecha— viven en el reglamento, no en la ley.

Tu autorización. La Ley N° 8968 hace del consentimiento la puerta del tratamiento: su artículo 30, inciso a), califica de falta grave «recolectar, almacenar, transmitir o de cualquier otra forma emplear datos personales sin el consentimiento informado y expreso del titular de los datos». Eso es lo que la pantalla de consentimiento te pide antes de que aceptes, y lo que queda congelado, con su fecha, en la bitácora de consentimientos. Puedes revocarlo cuando quieras, por el mecanismo que el artículo 7 del Reglamento nos obliga a darte: expedito, sencillo y gratuito.

La autoridad. Es la Agencia de Protección de Datos de los Habitantes (PRODHAB), órgano de desconcentración máxima adscrito al Ministerio de Justicia y Paz que el artículo 15 de la Ley N° 8968 creó. Ante ella reclamas si no quedas conforme con lo que hagamos, y también puedes escribirnos a [email protected].

Y cómo se reclama, para que no tengas que buscarlo. El artículo 24 de la Ley N° 8968 le da la denuncia a cualquier persona con un derecho subjetivo o un interés legítimo que considere que una base de datos actúa contra las reglas o los principios de la ley. El artículo 25 fija el trámite: la PRODHAB nos confiere tres días hábiles para pronunciarnos sobre la veracidad de los cargos y aportar prueba —y si no rendimos ese informe, «se tendrán por ciertos los hechos acusados»—, puede pedirnos información, inspeccionar nuestras bases in situ y dictar medidas cautelares, y debe dictar el acto final a más tardar un mes después de la denuncia; contra él cabe reconsideración dentro del tercer día, que se resuelve en ocho días. Si te da la razón, el artículo 26 le manda ordenar la supresión, la rectificación, la adición o la aclaración inmediatas del dato, o impedir que se transfiera o se difunda. El artículo 27 le permite además abrir de oficio un procedimiento sancionatorio. Los artículos 58 a 72 del Reglamento desarrollan ese procedimiento con los mismos plazos.

Sobre el registro de bases de datos, y por qué no lo hicimos. El artículo 21 de la Ley N° 8968 manda inscribir ante la PRODHAB «toda base de datos, pública o privada, administrada con fines de distribución, difusión o comercialización». Custodio Legal no distribuye, difunde ni comercializa datos de terceros: los trata por cuenta de un despacho, que es quien decide sobre ellos. Bajo esa lectura no hay base que inscribir, y el canon anual de doscientos dólares del artículo 33 tampoco corre, porque ese artículo lo impone a «las personas responsables de bases de datos que deban inscribirse ante la Prodhab, de conformidad con el artículo 21». Esto es nuestra lectura del texto, no una confirmación de la PRODHAB ni el criterio de un abogado costarricense. Si la revisión legal de este anexo concluye lo contrario, inscribimos la base, pagamos el canon y te lo decimos acá.

Al 10 de septiembre de 2026 la Ley N° 8968 sigue vigente sin ninguna reforma: lo declara la propia PRODHAB en su página de normativa, actualizada el 9 de septiembre de 2026. Lo que no pudimos verificar es si hay un proyecto de reforma en trámite en la Asamblea Legislativa —su sitio no respondió el día en que se leyó esta normativa—, así que no afirmamos ni que lo haya ni que no lo haya. Si una reforma cambia lo que este anexo promete, lo actualizamos y te lo decimos antes de que el cambio te alcance.

Anexo de Costa Rica · La consulta de un expediente sin cuenta

El Servicio ofrecerá en Costa Rica una consulta puntual de un expediente por su número a quien no tiene cuenta, que la Sección 2 del tronco de esta política describe. Acá va lo que el derecho costarricense dice de ella, con sus artículos y con su reserva.

Con qué base. Con el artículo 5, punto 2, literal b) de la Ley N° 8968, que exime del consentimiento expreso cuando «se trate de datos personales de acceso irrestricto, obtenidos de fuentes de acceso público general», y con el artículo 3, literal c), que define esos datos como «los contenidos en bases de datos públicas de acceso general, según dispongan leyes especiales y de conformidad con la finalidad para la cual estos datos fueron recabados».

Y con una reserva escrita, porque ese literal pone dos condiciones y sólo una la damos por cumplida. La de la finalidad sí: consultamos para que se pueda consultar, que es la razón por la que el Poder Judicial publica el estado de un expediente. La de la «ley especial» no la hemos verificado: no localizamos en SINALEVI una ley costarricense que declare de acceso público general la consulta de expedientes judiciales, y no la afirmamos. Lo que sí es cierto y no depende de ella es que no tratamos la identidad de las partes: van enmascaradas, y el artículo 9, punto 3, saca de la categoría irrestricta los datos «cuyo tratamiento pueda afectar los derechos y los intereses de la persona titular». Enmascarar es lo que hace que esa clasificación no decida nada.

Lo demás de la ley sigue corriendo. La excepción del artículo 5 es una excepción de consentimiento, no del resto: el artículo 6 obliga a que el dato sea adecuado al fin para el que se recolectó y a eliminarlo cuando deje de ser pertinente, y eso es lo que hacen el enmascaramiento y la fila efímera. La dirección IP de quien consulta se trata sólo para limitar cuántas consultas salen de un mismo lugar, y la fila se elimina a las dos (2) horas.

Y sobre el registro ante la PRODHAB. La sección de ley aplicable de este anexo ya explica por qué, bajo nuestra lectura, no hay base que inscribir, y esta consulta no cambia esa lectura: el artículo 21 obliga a inscribir la base «administrada con fines de distribución, difusión o comercialización», y el artículo 2, literal j), del Reglamento define esas palabras exigiendo «un fin de comercializar el dato o medie el lucro con la base de datos». Una consulta gratuita que no vende el dato ni lucra con la base queda, bajo esa lectura, fuera del artículo 21. Es nuestra lectura y no la de la PRODHAB —no leímos ninguna resolución suya sobre este punto—, y si la revisión legal concluye lo contrario inscribimos la base, pagamos el canon del artículo 78 del Reglamento y lo decimos acá.

Los artículos de esta sección se leyeron verbatim en SINALEVI el 19 de septiembre de 2026 —Ley N° 8968, ficha 70975, versión 85989; Reglamento, Decreto Ejecutivo N° 37554-JP, ficha 74352, versión 115361—, con HTTP 200.

Anexo de Costa Rica · Plazos de atención de tus derechos (ARCO)

La Ley N° 8968 fija un solo plazo y para todo: su artículo 7 obliga a resolver «de manera gratuita, y resolver en el sentido que corresponda en el plazo de cinco días hábiles». El artículo 18 del Reglamento es el que dice desde cuándo se cuenta: «cinco días hábiles, contados a partir del día siguiente en que la misma haya sido recibida». Ése es el que aplicamos, porque es el que da el día concreto.

  • Acceso: cinco (5) días hábiles desde el día siguiente a tu solicitud (Ley, artículo 7.1; Reglamento, artículos 18 y 21).
  • Rectificación: cinco (5) días hábiles, en las mismas condiciones (Ley, artículo 7.2; Reglamento, artículos 18, 23 y 24).
  • Supresión o eliminación: cinco (5) días hábiles (Ley, artículo 7; Reglamento, artículos 18, 25 y 26).
  • Revocación del consentimiento: cinco (5) días hábiles para ejecutarla, y dentro de ese mismo plazo avisamos a quienes hubiéramos transferido tus datos, que tienen otros cinco para ejecutarla por su lado (Reglamento, artículo 8).
  • Confirmación de que el tratamiento cesó: tres (3) días hábiles, gratis, si nos la pides (Reglamento, artículo 9). Es el plazo más corto de esta sección.

Oposición y portabilidad no existen en el derecho costarricense, y este anexo no te las promete: ni la Ley N° 8968 ni su Reglamento las nombran. Lo que sí puedes hacer, y hace las veces de la primera, es revocar tu consentimiento. Y desde 'Mi cuenta > Tu privacidad' puedes descargar una copia estructurada y de lectura mecánica de tus datos de cuenta: esa copia te la damos por decisión nuestra, no porque una norma costarricense nos obligue.

Dos reglas de cómputo que la propia norma pone, y que preferimos que leas acá y no cuando te toquen. La primera: si tu solicitud llega incompleta o confusa, podemos pedirte una sola vez, dentro de los primeros cinco días hábiles, los datos que faltan; tienes cinco días hábiles para contestar, y si contestas arranca un plazo nuevo de cinco desde el día siguiente. Si no contestas, la solicitud se tiene por no presentada (Reglamento, artículo 19). La segunda: entre dos consultas de acceso tuyas debe mediar un intervalo mínimo de seis meses, salvo que nos expongas de forma fundamentada por qué crees que tus derechos están siendo vulnerados (Reglamento, artículo 21).

Un límite más, y es el que sostiene la sección de conservación de este anexo: el artículo 26 del Reglamento excluye de la supresión los datos «que deban ser mantenidos por disposición constitucional, legal o resolución de órgano judicial». Un dato que una ley nos obliga a conservar no se borra a pedido; lo que sí hacemos es decirte cuál es esa ley.

Si el calendario hábil costarricense del año no está cargado en la plataforma, tu solicitud se radica igual y la atendemos: lo que hacemos es marcar la fecha de vencimiento como estimada y no como cierta, en vez de darte una fecha que no podemos calcular.

Anexo de Costa Rica · Notificación de incidentes de seguridad

Costa Rica sí fija plazo de aviso de brecha, y no está en la ley sino en el artículo 38 de su Reglamento: el responsable debe informar al titular «sobre cualquier irregularidad en el tratamiento o almacenamiento de sus datos, tales como pérdida, destrucción, extravío, entre otras, como consecuencia de una vulnerabilidad de la seguridad», y tiene para eso cinco días hábiles a partir del momento en que ocurrió la vulnerabilidad. Dentro de ese mismo plazo se abre la revisión exhaustiva para medir la afectación y decidir las medidas correctivas.

Dos cosas de ese plazo, dichas sin adornos. La primera: corre desde que ocurrió el incidente, no desde que lo detectamos, que es más exigente que el «sin dilación indebida desde el conocimiento» con el que está escrito el protocolo de incidentes del tronco. En Costa Rica aplicamos el plazo costarricense. La segunda: el destinatario es doble —tú y la PRODHAB—, y a las dos se les informa lo mismo, que es lo que enumera el artículo 39 del Reglamento: la naturaleza del incidente, los datos personales comprometidos, las acciones correctivas realizadas de forma inmediata, y los medios o el lugar donde puedes obtener más información.

Anexo de Costa Rica · Transferencia internacional

Operar el Servicio supone transmitir tus datos fuera del territorio costarricense. Costa Rica resuelve eso con una sola puerta, y es el artículo 14 de la Ley N° 8968: los responsables de bases de datos «solo podrán transferir datos contenidos en ellas cuando el titular del derecho haya autorizado expresa y válidamente tal transferencia», y siempre que la transferencia no vulnere los principios y derechos que esa misma ley reconoce.

No hay más bases que ésa. Costa Rica no publica una lista de países con nivel adecuado de protección, y su ley no reconoce las cláusulas contractuales tipo como fundamento de la transferencia. Lo que la sostiene es tu autorización expresa, y por eso te la pedimos donde se puede dar de verdad: en la pantalla de consentimiento, nombrando el destino y la salvaguarda, antes de que el dato salga.

Los datos de los clientes y las contrapartes del despacho son otra cosa, y conviene que quede claro de quién es el deber. Sobre esos datos el responsable es el despacho, no Custodio Legal: es él quien tiene la relación con el titular y quien obtiene su autorización expresa para tratarlos y para transferirlos, y eso es lo que declara al aceptar la declaración sobre datos de terceros, que cita la Ley N° 8968 como base. Nosotros somos su encargado y actuamos por instrucción suya.

A eso se suman las garantías contractuales que cada proveedor incorpora a sus términos: obligaciones de confidencialidad y seguridad y —para el proveedor de generación de texto— las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea que ese acuerdo incorpora para las transferencias fuera del Espacio Económico Europeo. No son la base de la transferencia costarricense —esa es tu autorización, y sólo ella—: son la salvaguarda adicional que sí tenemos y que puedes verificar.

Lo dicho vale también para el envío de datos a Google, que no es un encargado nuestro sino un responsable independiente, como explica la Sección 15 del tronco: la Ley N° 8968 no distingue el fundamento de la transferencia según la figura de quien recibe los datos, así que ese envío se apoya en la misma autorización expresa del artículo 14, y además en las cláusulas contractuales tipo entre responsables que las condiciones de Google incorporan.

Por qué lo tomamos tan en serio: transferir datos en contra de las reglas del capítulo III de la ley es una falta grave del artículo 30, inciso b), con multa de cinco a veinte salarios base (artículo 28, inciso b). La consecuencia de equivocarse acá no es una observación: es una sanción.

Anexo de Costa Rica · Consulta al Colegio de Abogados

Al abrir tu despacho —y después, desde Ajustes— puedes escribir tu número de carné del Colegio de Abogados y Abogadas de Costa Rica. Es opcional: si no lo escribes, no consultamos nada, y tu despacho funciona igual. Si lo escribes, se lo preguntamos al buscador público de agremiados que el Colegio publica en abogados.or.cr, y lo que hacemos con la respuesta es mostrar una insignia en el perfil de tu despacho.

Lo que sale de acá hacia el Colegio es el número y nada más: no viaja tu nombre, ni el de tu despacho, ni el de ninguno de tus clientes. Lo que entra de vuelta es una página con el resultado, y de esa página guardamos exactamente tres cosas: si el Colegio reconoce el número, la condición que le anota —vigente o suspendido— y la fecha en que preguntamos. Nada más. El buscador del Colegio imprime, junto a cada agremiado, su nombre completo, su número de cédula, su domicilio, su correo y su teléfono: ninguno de esos datos se guarda, y el programa que lee la respuesta los descarta antes de llegar a la base de datos. Es el principio de calidad de la información del artículo 6 de la Ley N° 8968: sólo se conserva el dato que la finalidad necesita, y la finalidad acá es mostrar una insignia.

Preguntar una sola vez es la regla, y sólo cuando el número cambia. Si el Colegio no contesta, la insignia dice que no se pudo verificar y ahí queda: no insistimos.

Puedes retirar el número cuando quieras, dejando el campo en blanco en Ajustes. Al hacerlo se borra la fila entera —el número, la condición y la fecha— y la insignia desaparece.

La insignia no decide nada. Un carné que el Colegio no reconoce, uno con suspensión anotada y un Colegio que no contesta dan exactamente el mismo acceso al Servicio: lo que cambia es lo que dice el perfil. No te cerramos la puerta por lo que diga —o deje de decir— la página de un tercero.

Anexo de Costa Rica · Conservación tras la terminación

Al terminar la relación con un despacho avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver. Esas dos ventanas son política de la plataforma: la Ley N° 8968 no fija plazos de conservación para un responsable como nosotros. Lo que su Reglamento fija, en el artículo 11, es un techo: la conservación de los datos personales que puedan afectar a su titular «no deberá exceder el plazo de diez años, desde la fecha de terminación del objeto de tratamiento del dato, salvo disposición normativa especial que establezca otro plazo». Ninguna de las ventanas de este anexo lo supera.

Lo que sobrevive a la supresión, y por qué:

  • La prueba de tu autorización y del tratamiento —la bitácora de consentimientos y la de auditoría—, porque tratar sin consentimiento informado y expreso es falta grave (Ley N° 8968, artículo 30, inciso a), y demostrar que lo tuvimos exige conservar la constancia. El artículo 26, inciso b), del Reglamento es el que permite conservarla después de suprimir el resto: no se suprimen los datos que deban mantenerse por disposición legal.
  • Las solicitudes de derechos del titular y su resolución, que son la prueba de haber cumplido los cinco días hábiles del artículo 7 de la Ley y del artículo 18 del Reglamento.
  • El rastro de facturación, por cinco años, y por dos caminos que llegan al mismo número. El Código de Comercio obliga al comerciante a «conservar los libros de contabilidad desde que se inician hasta cinco años después del cierre del negocio y conservar igualmente la correspondencia, las facturas y los demás comprobantes, por un período no menor de cinco años, contado a partir de sus respectivas fechas, salvo que hubiera juicio pendiente en que esos documentos se hubieran ofrecido como prueba» (artículo 234, inciso d), y repite los cinco años para el negocio que se liquida en su artículo 270. El Código de Normas y Procedimientos Tributarios llega al mismo plazo por el deber del contribuyente: «los contribuyentes o los responsables deberán conservar los duplicados de estos documentos por un plazo de cinco años» (artículo 109). Ese deber es de tu despacho como comerciante y contribuyente costarricense; nosotros conservamos el comprobante para que pueda cumplirlo.

Una precisión sobre el número, porque es fácil confundirlo: el Código de Normas y Procedimientos Tributarios fija en cuatro años la prescripción de la acción de la Administración Tributaria (artículo 51). Cuatro años es lo que ella tiene para cobrar; cinco es lo que hay que conservar. La ventana que este anexo promete es la de conservación.


Anexo de Uruguay

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo de Uruguay · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en Uruguay se rige por la Ley N° 18.331, de Protección de Datos Personales y Acción de «Habeas Data», de 11 de agosto de 2008, y por su modificativa, la Ley N° 19.670 de 15 de octubre de 2018. Las reglamentan el Decreto N° 414/009 de 31 de agosto de 2009 y el Decreto N° 64/020 de 17 de febrero de 2020; las cuatro piezas se nombran juntas porque los números que te tocan —el registro, sus plazos, las horas de un incidente— viven en los decretos y no en la ley.

Los principios. El artículo 5 de la ley enumera siete y los hace criterio de interpretación de todo lo demás: legalidad, veracidad, finalidad, previo consentimiento informado, seguridad de los datos, reserva y responsabilidad.

Tu autorización. El artículo 9 exige que el consentimiento sea «libre, previo, expreso e informado, el que deberá documentarse»: eso es lo que la pantalla de consentimiento te pide, y lo que queda congelado con su fecha en la bitácora de consentimientos. Ese mismo artículo, en su literal D), es el que le permite a tu estudio subir a la plataforma los datos de sus propios clientes sin volver a pedirles permiso, porque derivan de una relación profesional y son necesarios para cumplirla. No sirve para la transferencia internacional, que tiene su propia lista y su propia sección más abajo.

La reserva, y por qué acá pesa más que en otros países. El artículo 11 obliga a quien trata datos de una base a usarlos «en forma reservada y exclusivamente para las operaciones habituales de su giro», y somete a secreto profesional —con remisión expresa al artículo 302 del Código Penal— a toda persona que intervenga en cualquier fase del tratamiento. Esa obligación subsiste después de terminada la relación. Alcanza a quien opera la plataforma, no sólo a tu estudio.

Responsabilidad proactiva. El artículo 12, en la redacción que le dio el artículo 39 de la Ley N° 19.670, nombra en la misma frase al responsable y al encargado y les manda adoptar «privacidad desde el diseño, privacidad por defecto, evaluación de impacto a la protección de datos, entre otras» y demostrar su efectiva implementación. El encargado no responde menos que el responsable: responde igual.

Dos cosas que este régimen tiene y ningún otro de los nuestros. La primera: el artículo 2 extiende la protección a las personas jurídicas en cuanto corresponda, así que tu estudio es titular de datos él mismo y no sólo responsable de los de sus clientes. La segunda: el artículo 6 hace del registro la puerta de la licitud —«la formación de bases de datos será lícita cuando se encuentren debidamente inscriptas»—, y por eso este anexo le dedica una sección entera.

Por qué la ley uruguaya nos alcanza. El artículo 37 de la Ley N° 19.670 y el artículo 1 del Decreto N° 64/020 someten a esta ley al responsable o encargado no establecido en el país cuando la oferta de servicios se dirige a habitantes de la República. El reglamento aprecia esa dirección por elementos como el idioma, la referencia al pago en moneda nacional o la provisión de servicios conexos, y agrega que en ningún caso los contratantes pueden excluir la aplicación de la ley nacional cuando ella corresponda. Ofrecerte el Servicio es lo que la activa, y no la tomamos como discutible.

La autoridad. Es la Unidad Reguladora y de Control de Datos Personales (URCDP), órgano desconcentrado de AGESIC. Ante ella reclamas si no quedas conforme con lo que hagamos, y también puedes escribirnos a [email protected]. Reclamar ante la URCDP no te quita la acción de habeas data ante la justicia uruguaya, ni a la inversa.

Anexo de Uruguay · La consulta de un expediente sin cuenta

El Servicio ofrecerá en Uruguay una consulta puntual de un expediente por su IUE a quien no tiene cuenta, que la Sección 2 del tronco de esta política describe. Acá va lo que el derecho uruguayo dice de ella, con sus artículos.

Con qué base. Con el artículo 9, literal A) de la Ley N° 18.331, que exime del previo consentimiento cuando «los datos provengan de fuentes públicas de información, tales como registros o publicaciones en medios masivos de comunicación», leído junto con el artículo 9-BIS, que enumera qué se considera fuente pública o accesible al público. El portal del Poder Judicial no está nombrado en los literales A) a C) de ese artículo, y no lo escondemos: lo que lo alcanza es el literal D), el residual —«todo otro registro o publicación en el que prevalezca el interés general en cuanto a que los datos personales en ellos contenidos puedan ser consultados, difundidos o utilizados por parte de terceros»—, y ese literal termina con una condición que cumplimos antes de invocarla: «en caso contrario, se podrá hacer uso del registro o publicación mediante técnicas de disociación u ocultamiento de los datos personales».

Por eso las partes van enmascaradas, y no es un adorno. El enmascaramiento es la técnica que ese literal prevé, y la disociación la define el artículo 4, literal G): «todo tratamiento de datos personales de manera que la información obtenida no pueda vincularse a persona determinada o determinable». No devolvemos la identidad de las partes, y por eso no dependemos de resolver si en la publicidad de un expediente «prevalece el interés general».

El principio de finalidad sigue corriendo. El artículo 8 prohíbe usar el dato para «finalidades distintas o incompatibles con aquellas que motivaron su obtención», y la URCDP lo aplicó a datos que venían de una fuente pública (Resolución N° 94/014, de 31 de julio de 2014, recogida en su compilación «Principales criterios administrativos 2009-2015», donde además deja escrito que conviene que «el tratamiento de los datos personales no esté vinculado con la identidad de su titular»). La finalidad por la que el Poder Judicial publica el estado de un expediente —que se pueda consultar— y la de esta consulta son la misma, y por eso no se guarda el historial ni se construye nada con lo consultado.

Y de quien consulta. Su dirección IP se trata sólo para limitar cuántas consultas salen de un mismo lugar, y la fila que la consulta escribe se elimina a las dos (2) horas. Eso es el artículo 8 en su segundo inciso: los datos «deberán ser eliminados cuando hayan dejado de ser necesarios o pertinentes a los fines para los cuales hubieren sido recolectados».

Lo que esta sección no afirma. Que esa fila efímera no sea una «base de datos» a efectos de esta ley. El artículo 4, literal A), no pone umbral de permanencia —«cualquiera que fuere la modalidad de su formación, almacenamiento, organización o acceso»— y el literal M) cuenta la consulta entre las operaciones de tratamiento: asumimos que lo es, y por eso entra en lo que la sección siguiente dice del registro ante la URCDP. Tampoco hemos leído una resolución ni un dictamen de la URCDP sobre un tercero privado que consulta el portal judicial y publica el resultado con las partes enmascaradas; si aparece y dice otra cosa, este anexo cambia antes de que el cambio te alcance.

Los artículos de esta sección se leyeron verbatim en el texto de la Ley N° 18.331 que publica IMPO, el 19 de septiembre de 2026, y la compilación de criterios en el sitio de la URCDP el mismo día.

Anexo de Uruguay · Registro de la base ante la URCDP

Este es el deber que ningún otro país del Servicio nos impone, y por eso está escrito acá con todas sus partes.

A quién alcanza. Los artículos 28 y 29 de la Ley N° 18.331 obligan a inscribir toda base de datos, y el artículo 2 del Decreto N° 64/020 lo dice de nosotros con todas las letras: los responsables y encargados no establecidos en el territorio «deberán dar cumplimiento a las obligaciones previstas en la Ley N° 18.331 […] incluyendo el registro de sus bases de datos y brindar la información de contacto correspondiente ante la Unidad Reguladora y de Control de Datos Personales». No es una lectura nuestra: es el texto del reglamento.

Qué declara la inscripción. El artículo 16 del Decreto N° 414/009 fija su contenido, y el artículo 29 de la ley enumera lo que no puede faltar: identificación de la base y de su responsable, naturaleza de los datos, procedimientos de obtención y tratamiento, medidas de seguridad, ejercicio de derechos, destino de los datos y a quiénes pueden transmitirse, tiempo de conservación y forma de acceder y rectificar. Y trae un límite que conviene leer: «ningún usuario de datos podrá poseer datos personales de naturaleza distinta a los declarados en el registro».

Los dos plazos y la exhibición. La inscripción se hace dentro de los 90 días del inicio de las actividades (Decreto N° 414/009, artículo 17), se actualiza trimestralmente (artículo 20) y el número y la fecha de la resolución que la aprueba se exhiben en un lugar visible y accesible (artículo 19). El trámite es en línea y no tiene costo.

El número de nuestra resolución todavía no está acá. Este hueco —número de resolución URCDP: pendiente; fecha: pendiente— es deliberado y se llena el día en que el trámite salga, en este anexo y en el pie del sitio. Mientras diga «pendiente», lo que estás leyendo es que el trámite no se ha completado, no que exista y no lo publiquemos.

Y lo que no pudimos verificar, dicho como tal. El trámite exige una identidad electrónica uruguaya —Usuario gub.uy, DNI digital, Identidad Digital Abitab o TuID Antel—, y la página del trámite no documenta una vía para una sociedad extranjera sin representante en el país. No afirmamos que se pueda ni que no se pueda: es la primera pregunta de la revisión legal de este anexo, y de su respuesta depende que la inscripción sea un formulario o un mandato local.

La consulta sin cuenta entra acá. La fila efímera que esa consulta escribe es, en los términos del artículo 4, literal A), un conjunto organizado de datos personales objeto de tratamiento, y por eso queda comprendida en la inscripción que esta sección declara pendiente. No la dejamos fuera por durar dos horas: ninguna norma uruguaya que hayamos leído exime a una base por ser efímera.

Anexo de Uruguay · Plazos de atención de tus derechos (ARCO)

La Ley N° 18.331 sí fija plazo, y es el mismo para todo: cinco (5) días hábiles.

  • Acceso: cinco días hábiles «de haber sido solicitada» la información (artículo 14, inciso 3). Vencido el plazo sin respuesta, o denegado sin razón justificada, queda habilitada la acción de habeas data.
  • Rectificación, actualización, inclusión y supresión: cinco días hábiles «de recibida la solicitud», o el mismo plazo para informarte por qué entendemos que no corresponde (artículo 15, inciso 2). Son gratuitas, sin cargo alguno para ti.
  • Información al titular cuyos datos no se recolectaron de él: cinco días hábiles de recibida la solicitud (artículo 13, inciso 2).
  • Propagación: si ya habíamos comunicado o transferido el dato, notificamos la rectificación, la inclusión o la supresión a quien lo recibió dentro del quinto día hábil de efectuado el tratamiento (artículo 15, inciso 6).

El arranque es el mismo día de tu solicitud, no el siguiente. Los artículos dicen «de haber sido solicitada» y «de recibida la solicitud», sin la palabra «siguiente» que sí tienen los reglamentos de otros países donde operamos, y ante la duda contamos del modo que te favorece.

Dos reglas más que pone la propia ley. El acceso gratuito se ejerce «a intervalos de seis meses», salvo que se suscite nuevamente un interés legítimo (artículo 14): es un requisito de admisibilidad de la segunda consulta, no un plazo. Y mientras verificamos, rectificamos o incluimos un dato, ante el pedido de un tercero dejamos constancia de que esa información está sometida a revisión (artículo 15, inciso 5).

La oposición y la portabilidad no existen como derechos autónomos en el régimen uruguayo. Buscamos los literales en el texto vigente de la ley y del Decreto N° 414/009 y no aparecen. Si nos pides cualquiera de las dos, la radicamos y te respondemos; lo que no hacemos es prometerte un plazo legal que la ley uruguaya no fija.

Lo que la plataforma computa hoy, y lo que todavía no. El calendario hábil uruguayo ya está cargado —los feriados del Decreto Ley N° 14.977, su traslado a los lunes de la Ley N° 16.805, el Carnaval y la Semana de Turismo derivados de la Pascua, y las dos ferias judiciales del artículo 86 de la Ley N° 15.750—, así que tu solicitud nace con una fecha de vencimiento calculada sobre días hábiles uruguayos y no sobre días corridos. Dos reservas, dichas antes de que te toquen: el cómputo se apoya en nuestra lectura de los artículos 14 y 15, que ningún abogado uruguayo ha curado todavía, y la tabla de feriados no contiene el día del funcionario judicial —no localizamos ley ni acordada que lo declare feriado— ni un feriado que una ley declare dentro del año, que entra cuando se publica.

Anexo de Uruguay · Tratamiento automatizado e inteligencia artificial

Esta sección es más explícita que su equivalente en los otros países del Servicio, y no por gusto: la ley uruguaya lo exige con esas palabras.

Lo que la ley manda informar. El artículo 13 de la Ley N° 18.331, en la redacción que le dio el artículo 62 de la Ley N° 20.075 de 20 de octubre de 2022, obliga a informarte previamente, de forma expresa, precisa e inequívoca, «la existencia o no de transferencias internacionales de datos» (literal F) y, en los tratamientos automatizados del artículo 16, «los criterios de valoración, los procesos aplicados y la solución tecnológica o el programa utilizado» (literal G).

Qué hace la función de inteligencia artificial. Sobre el texto de un asunto y los fragmentos de los documentos que tu estudio sube, la plataforma genera resúmenes, análisis, borradores y respuestas con cita a la fuente. La solución tecnológica es un modelo de lenguaje de un tercero, al que se le envía ese texto por una interfaz de programación y que devuelve texto. Quiénes son esos terceros, qué recibe cada uno y bajo qué salvaguarda viaja está en la sección de encargados del tronco de esta política y, uno por uno, en la lista de subencargados que el Servicio publica. Hay transferencia internacional en ese envío, y la sección siguiente dice en qué se apoya.

Qué criterios se aplican, y cuáles no. El modelo produce texto a partir del que se le entrega; no puntúa, no clasifica personas, no calcula riesgo ni perfila conducta, solvencia o fiabilidad de nadie, y su salida no decide nada por sí sola: la lee y la usa un abogado. Cuando la plataforma propone un plazo o un estado, lo propone con la norma o el hecho que lo sostiene, y la decisión sigue siendo de quien lleva el asunto.

Tu derecho a impugnar. El artículo 16 te da derecho a no verte sometido a una decisión con efectos jurídicos significativos «que se base en un tratamiento automatizado de datos destinado a evaluar determinados aspectos de su personalidad», a impugnar la decisión privada cuyo único fundamento sea ese tratamiento, y a obtener información sobre los criterios de valoración y el programa utilizado. Ese artículo no fija plazo, así que no te prometemos uno: escríbenos a [email protected] y respondemos con los criterios y el programa. Como la plataforma no toma decisiones con efectos jurídicos sobre nadie, esperamos que este derecho no encuentre qué impugnar; si algún día lo tuviera, este anexo lo diría antes.

Y lo que puedes apagar. Las funciones de inteligencia artificial tienen interruptores propios en la plataforma: un estudio puede dejarlas apagadas y usar el resto del Servicio. Apagadas, no se envía texto al proveedor de generación.

Anexo de Uruguay · Notificación de incidentes de seguridad

Uruguay no tiene un reloj de brecha: tiene tres, y sólo dos corren por nuestra cuenta. Conviene que sepas cuál es cuál, porque el tercero es tuyo; y detrás de los tres queda un cuarto deber, el informe posterior, que no tiene reloj.

  • Veinticuatro (24) horas para empezar a mitigar. Constatado un incidente que ocasione divulgación, destrucción, pérdida, alteración o acceso no autorizado a datos personales, el responsable y el encargado deben iniciar los procedimientos necesarios para minimizar su impacto «dentro de las primeras 24 horas de constatados» (Decreto N° 64/020, artículo 3). Ese reloj corre para nosotros.
  • De inmediato, para avisarte. Cuando la vulneración la conoce el encargado —nosotros—, «éste la comunicará de inmediato al responsable del tratamiento» (Decreto N° 64/020, artículo 4, inciso 3). Ese aviso te llega con la fecha y la hora en que ocurrió el incidente y no sólo con la de cuándo lo supimos, porque de ese dato depende tu propio plazo.
  • Setenta y dos (72) horas ante la URCDP, y son tuyas. El responsable del tratamiento debe comunicar la vulneración a la URCDP «en un plazo máximo de 72 horas de conocida» (Decreto N° 64/020, artículo 4), con la fecha cierta o estimada, la naturaleza, los datos afectados y los impactos posibles; y debe comunicarla en lenguaje claro y sencillo a los titulares que hayan sufrido una afectación significativa. Sobre los datos que tu estudio carga, el responsable eres tú: esa comunicación es tuya y nosotros te damos los insumos. El artículo 38 de la Ley N° 19.670 agrega que la URCDP coordina el curso de acción con el CERTuy.
  • El informe pormenorizado posterior. Solucionada la vulneración, el responsable elabora un informe de la vulneración y de las medidas adoptadas y lo comunica a la URCDP (Decreto N° 64/020, artículo 4, último inciso). Si el incidente fue nuestro, ese informe te lo damos escrito.

Sobre los datos de tu propia cuenta —tu correo, tu facturación, tu bitácora de consentimientos— el responsable somos nosotros, y ahí los tres relojes corren de nuestro lado.

Anexo de Uruguay · Transferencia internacional

Operar el Servicio supone transmitir tus datos fuera del territorio uruguayo. Uruguay regula eso en el artículo 23 de la Ley N° 18.331, y hay que leerlo entero porque empieza por una prohibición: se prohíbe la transferencia «con países u organismos internacionales que no proporcionen niveles de protección adecuados».

Estados Unidos no figura entre los adecuados. La Resolución URCDP N° 23/021, de 8 de junio de 2021, considera apropiados a los miembros de la Unión Europea y del Espacio Económico Europeo, Andorra, Argentina, el sector privado de Canadá, Guernsey, Isla de Man, Islas Feroe, Israel, Japón, Jersey, Nueva Zelanda, el Reino Unido y Suiza. Estados Unidos no está en esa lista, y esa misma resolución retiró el Privacy Shield como instrumento habilitante. Te lo decimos porque la infraestructura que aloja la plataforma está en Estados Unidos.

En qué se apoya entonces la transferencia. En las dos puertas que el propio artículo 23 abre y que corresponden a este contrato: el literal A), tu consentimiento inequívoco a la transferencia, que es lo que te pedimos en la pantalla de consentimiento nombrando el destino antes de que el dato salga; y el literal B), que la transferencia sea necesaria para ejecutar el contrato entre tú y nosotros, que es lo que el Servicio es. Y no nos quedamos ahí: el mismo artículo admite que las garantías «podrán derivarse de cláusulas contractuales apropiadas», y la Resolución URCDP N° 41/021, de 8 de septiembre de 2021, recomendó las de su Anexo I. Esas cláusulas no son prosa de este anexo: son el contrato de encargado de tratamiento que tu estudio acepta, publicado como instrumento propio, con la lista de subencargados nombrada adentro.

De los otros países donde se ofrece el Servicio, sólo Argentina figura en esa lista. No están Colombia, ni Ecuador, ni la República Dominicana, ni Costa Rica, ni Brasil. Importa el día en que haya un intercambio de datos entre un estudio uruguayo y uno de esos cinco países dentro de la plataforma: esa transferencia necesita su propia base del artículo 23, y este anexo no la da por hecha.

Los datos de los clientes y las contrapartes de tu estudio son otra cosa. Sobre ellos el responsable eres tú y nosotros somos tu encargado, actuando por instrucción tuya; eres tú quien tiene la relación con el titular y quien obtiene lo que el artículo 23 exige. Eso es lo que declaras al aceptar la declaración sobre datos de terceros.

Anexo de Uruguay · Responsabilidad proactiva: evaluación de impacto y delegado

La evaluación de impacto es la obligación de entrada, y está hecha. El artículo 6 del Decreto N° 64/020 obliga a evaluar el impacto antes de iniciar el tratamiento cuando, entre otros supuestos, pueda proyectarse un tratamiento estable de «datos vinculados a la comisión de infracciones penales, civiles o administrativas» (literal b) o transferirse datos a Estados sin nivel adecuado de protección (literal f). Los dos alcanzan al Servicio desde el primer estudio uruguayo: un expediente judicial es lo primero y la infraestructura en Estados Unidos es lo segundo. La evaluación, con el contenido mínimo del artículo 7, vive en la documentación interna de seguridad de Custodio Legal y se revisa cuando cambia lo que describe. Si de ella surgiera «un riesgo potencial y significativo» para los derechos de los titulares, el mismo artículo obliga a ponerlo en conocimiento de la URCDP con el detalle de las medidas, y lo haríamos.

El delegado de protección de datos no es condición de entrada, y decimos por qué. El artículo 40 de la Ley N° 19.670 y el artículo 10 del Decreto N° 64/020 lo exigen a las entidades públicas, a las privadas que traten datos sensibles como negocio principal y a las que traten grandes volúmenes de datos. El reglamento cierra las dos: los datos sensibles son los del artículo 4, literal E), de la Ley N° 18.331 —origen racial y étnico, preferencias políticas, convicciones religiosas o morales, afiliación sindical, salud y vida sexual—, y un expediente civil, comercial o laboral no es ninguna de esas categorías aunque pueda contener alguna; y el gran volumen está definido con número, «más de 35.000 personas». Hoy no se cumple ninguno de los dos supuestos. El segundo es un umbral que se cruza sin aviso y lo cruza el contador de titulares distintos, no el de estudios. Lo medimos, y así: todos los días contamos los titulares distintos que tratamos en cada país, y avisamos a nuestro oficial de cumplimiento cuando el conteo uruguayo llega al 80 % de las 35.000 personas y otra vez cuando las cruza. Contamos personas y no estudios, con el mismo criterio con que identificamos a quien ejerce sus derechos —nombre y documento cuando hay documento, nombre cuando no—, así que el número es aproximado en las dos direcciones y lo tratamos como una señal temprana y no como una cifra exacta. El día que se cruce hay 90 días para comunicar la designación (artículo 14 del mismo decreto) y el delegado debe acreditar conocimientos jurídicos especializados en protección de datos (artículo 12). Este anexo lo diría antes de que ocurra.

Anexo de Uruguay · Conservación tras la terminación

Al terminar la relación con un estudio avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver.

Esas dos ventanas son política de la plataforma, y la ley uruguaya no las contradice — es el único país del Servicio cuya ley pone un tope explícito. El artículo 30 de la Ley N° 18.331 manda que, «una vez cumplida la prestación contractual los datos personales tratados deberán ser destruidos», y admite conservarlos «por un período de hasta dos años» sólo si media autorización expresa de aquél por cuenta de quien se prestaron los servicios. No te pedimos esa autorización y no la usamos: noventa días caben holgados por debajo de ese tope y no lo necesitan.

La línea entre los dos sombreros, que es la parte que importa. Sobre los datos que tu estudio carga —sus clientes, sus contrapartes, sus expedientes— somos encargados y nos corre el artículo 30 entero, incluida su primera prohibición: no aplicarlos a un fin distinto del que figure en el contrato de servicios «ni cederlos a otras personas, ni aún para su conservación». Por eso cada tercero que trata esos datos por nuestra cuenta está nombrado en el contrato de encargado de tratamiento, y no sólo publicado en la lista de subencargados: publicarla no alcanza en Uruguay. Sobre los datos de la cuenta de tu estudio —su titular, su facturación, su bitácora de consentimientos— somos responsables, y ahí rige el artículo 8: el dato se elimina cuando deja de ser necesario o pertinente para el fin que motivó su obtención.

Lo que sobrevive a la supresión, y por qué:

  • La prueba de tu autorización y del tratamiento —la bitácora de consentimientos y la de auditoría—, porque el artículo 9 exige que el consentimiento se documente y el artículo 12, en la redacción de la Ley N° 19.670, obliga al responsable y al encargado a demostrar la efectiva implementación de sus medidas.
  • Las solicitudes de derechos del titular y su resolución, que son la prueba de haberlas atendido dentro de los cinco días hábiles de los artículos 14 y 15.
  • El rastro de facturación, que es dato de tu estudio como cliente nuestro y no dato tratado por tu cuenta: lo conservamos mientras sea necesario para la relación y para poder probarla (artículos 8 y 12). Seguimos sin prometerte un plazo, y ahora podemos decir con más precisión por qué. El plazo tributario uruguayo sí se leyó: el artículo 70, literal C), del Código Tributario (Ley N° 14.306) manda «conservar en forma ordenada los libros y demás documentos y registros durante el término de prescripción del tributo», y el artículo 38 fija ese término en cinco años contados desde la terminación del año civil en que se produjo el hecho gravado, ampliados a diez en los casos que ese mismo artículo enumera. Ese deber es del contribuyente o responsable uruguayo —tu estudio, cuando le toca retener sobre el pago al exterior—, y no nuestro: Custodio Legal no es contribuyente en Uruguay, así que ese artículo no nos da un plazo que prometerte. El plazo comercial sigue sin leerse en fuente oficial, y ahora con el motivo escrito: IMPO no publica el texto del Código de Comercio sin suscripción y el sitio del Parlamento no respondió. Cuando lo leamos, este anexo trae el número con su artículo.

Anexo de Argentina

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo de Argentina · Quién es el responsable

Custodio Legal, identificado con NIT 1057602936 de la República de Colombia, con domicilio legal en la Carrera 17 #2-81, Sogamoso, Boyacá, Colombia, presta el Servicio. Puedes escribirnos a [email protected] o llamarnos al +57 333 431 8597; el área que atiende consultas y reclamos es el Área de Protección de Datos Personales, en esa misma dirección de correo.

No tenemos establecimiento ni representante domiciliado en Argentina. Esta sección existe acá con nombre propio y no como una remisión al tronco porque la Resolución AAIP 126/2024 clasifica entre las infracciones muy graves «omitir denunciar, con motivo del tratamiento de datos personales en Internet, el domicilio legal y demás datos identificativos del responsable, sea ante el Registro Nacional de Bases de Datos como así también en su política de privacidad, de modo tal que mediante dicha conducta afecte el ejercicio de los derechos del titular del dato y la actividad de contralor» de la autoridad. El tipo pide las dos cosas —la omisión y su efecto—, y por eso no nos interesa discutir si un caso concreto llegaría a consumarlo: te decimos quiénes somos y dónde estamos.

Anexo de Argentina · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en Argentina se rige por la Ley 25.326 de Protección de los Datos Personales, de 4 de octubre de 2000, y por su Decreto reglamentario 1558/2001.

La autoridad de control es la Agencia de Acceso a la Información Pública (AAIP). Ante ella reclamas si no quedas conforme con lo que hagamos, y también puedes escribirnos a [email protected].

El artículo 44 de la ley dice dos cosas distintas y las dos te alcanzan. Primero, que sus capítulos I a IV «son de orden público y de aplicación en lo pertinente en todo el territorio nacional». Y después, en frase aparte, que «la jurisdicción federal regirá respecto de los registros, archivos, bases o bancos de datos interconectados en redes de alcance interjurisdiccional, nacional o internacional». El Servicio es exactamente eso: no se te aplican veinticuatro regímenes provinciales, se te aplica uno.

Dos cosas de este régimen cambian respecto de los demás países en los que se ofrece el Servicio, y conviene decirlas acá:

  • Las personas jurídicas son titulares de datos. El artículo 2 define al titular como «toda persona física o persona de existencia ideal con domicilio legal o delegaciones o sucursales en el país». Tu estudio, si es una sociedad, es él mismo titular de datos y no sólo responsable de los de terceros: puede ejercer contra nosotros los mismos derechos que ejerce una persona.
  • El consentimiento por defecto es expreso y por escrito, no tácito. El artículo 5 inciso 1 dice que debe constar «por escrito, o por otro medio que permita se le equipare, de acuerdo a las circunstancias».

Anexo de Argentina · Registro de la base ante el RNBD

El artículo 3 de la Ley 25.326 dice que la formación de archivos de datos «será lícita cuando se encuentren debidamente inscriptos». No es una formalidad aparte de la licitud: es la licitud. Y el artículo 21 obliga a inscribir en el registro que habilite la autoridad, declarando —entre otras nueve cosas— la finalidad del archivo, la naturaleza de los datos, los destinatarios y el tiempo de conservación de los datos.

El artículo 21 inciso 1 nombra a los archivos privados «destinados a proporcionar informes», y eso podría leerse como si sólo alcanzara a quien vende información. No es así, y quien lo cierra es el artículo 1 del Decreto 1558/2001: quedan comprendidos en ese concepto los archivos privados «que exceden el uso exclusivamente personal y los que tienen como finalidad la cesión o transferencia de datos personales, independientemente de que la circulación del informe o la información producida sea a título oneroso o gratuito». Una plataforma que trata los expedientes de varios estudios excede el uso exclusivamente personal, así que el registro nos alcanza. Lo decimos acá porque la lectura contraria sería la excusa cómoda.

El registro es el Registro Nacional de Bases de Datos de la AAIP, y la inscripción corre por dos lados:

  • La tuya, por tu propia base: los expedientes y los datos de tus clientes son tu archivo, y tú eres su responsable.
  • La nuestra, por la vía que la AAIP abrió para los responsables que no están establecidos en el territorio argentino. Es un formulario web con carácter de declaración jurada, gratuito y sin vencimiento, que pide el estatuto societario y una persona autorizada o apoderada, y que no pide CUIT ni clave fiscal.

En qué estado está hoy nuestro trámite: no se ha presentado. No decimos «en trámite» ni «próximamente»: la inscripción no se ha iniciado, no tenemos número de resolución y por eso no hay número que citarte. El día que exista, este anexo lo publica con su fecha y sube de versión.

Y qué significa hoy, dicho con la gravedad que tiene y no con la que suena mejor. El Anexo I de la Resolución AAIP 126/2024 tiene dos entradas sobre esto, y la que describe nuestra situación es la más leve: es infracción leve «efectuar tratamiento de datos personales sin encontrarse inscripto ante el Registro Nacional de Bases de Datos en infracción a lo dispuesto por el artículo 3° de la Ley N° 25.326», y es infracción grave «no inscribir la base de datos […] cuando haya sido requerido para ello por la Dirección Nacional de Protección de Datos Personales». No ha habido requerimiento. Lo que no depende de la gravedad, y es lo que de verdad importa, es el artículo 3: mientras no esté inscripta, la formación del archivo no es lícita, y eso no se arregla pagando una multa.

Te lo decimos acá y no en una nota al pie porque el artículo 14 del Decreto 1558/2001 te da derecho a preguntárnoslo: el literal f) incluye en el derecho de acceso «saber si el archivo está registrado conforme a las exigencias de la Ley Nº 25.326». Si nos lo preguntas hoy, la respuesta es la de este párrafo.

Y porque el inciso 3 del artículo 21 es una obligación viva y no de alta: ningún usuario puede tener datos de naturaleza distinta a la declarada. Lo que declaremos en el registro tiene que decir lo mismo que este anexo, incluido el tiempo de conservación.

El artículo 5 inciso 2 de la Ley 25.326 enumera los casos en que el consentimiento no es necesario, y dos de ellos son los que sostienen el Servicio entero. Los citamos con su literal en vez de resumirlos:

  • Literal a), «fuentes de acceso público irrestricto». Es lo que sostiene la vigilancia judicial. Lo que el Servicio lee de un expediente —la carátula, las partes publicadas, las actuaciones— lo publica el portal de un poder judicial para cualquiera, sin registro y sin clave.
  • Literal d), datos que «deriven de una relación contractual, científica o profesional del titular de los datos, y resulten necesarios para su desarrollo o cumplimiento». Es lo que sostiene el expediente de tu estudio: los datos de tus clientes, de sus contrapartes y de los terceros que aparecen en sus asuntos derivan de tu relación profesional con ellos y son necesarios para llevarla.

Fuera de esos dos casos rige el inciso 1 y el consentimiento tiene que ser libre, expreso e informado, por escrito o por un medio equivalente. Tu aceptación de esta política y del contrato de encargado en la plataforma queda congelada, con su fecha y su texto íntegro, en una fila inmutable de nuestra bitácora de consentimientos; ése es el medio equivalente con el que respondemos si alguna vez hay que probarlo.

Hay una tercera pieza que no es una base legal y sí una advertencia. El artículo 11 inciso 4 dice que el cesionario «quedará sujeto a las mismas obligaciones legales y reglamentarias del cedente y éste responderá solidaria y conjuntamente por la observancia de las mismas» ante la autoridad y ante el titular. Es una regla por cesión, y en esta relación hay dos encadenadas: tú nos cedes a nosotros y nosotros cedemos a cada subencargado. Está desarrollada en la sección de subencargados, más abajo, porque en Argentina te alcanza a ti.

Anexo de Argentina · Cuándo somos encargados y cuándo responsables

Este anexo separa dos tratamientos que la ley argentina somete a artículos distintos, y ningún otro anexo del Servicio los separa así.

Lo que tratamos por tu cuenta —el expediente, las partes, los documentos que subes y el texto que extraemos de ellos— nos hace encargados en los términos del artículo 25 de la Ley 25.326. Sobre esos datos no decidimos nada: no se aplican a una finalidad distinta de la que figura en el contrato, no se ceden a nadie «ni aun para su conservación», y se destruyen cumplida la prestación. Es lo que el contrato de encargado de Argentina desarrolla cláusula por cláusula.

Los datos de tu cuenta —el nombre, el correo y el teléfono de la persona que se registró, la bitácora de consentimientos, tus solicitudes de derechos y el rastro de facturación— nos hacen responsables. Nadie nos los encargó: los recogimos nosotros para prestarte el Servicio. Ese tratamiento no cae bajo el artículo 25 sino bajo el artículo 4 inciso 7 —los datos «deben ser destruidos cuando hayan dejado de ser necesarios o pertinentes a los fines para los cuales hubiesen sido recolectados»— y bajo el artículo 16 inciso 7, que los sujeta a los plazos de las disposiciones aplicables o a los del contrato.

Son dos regímenes de conservación distintos, y la sección de conservación de este anexo los cuenta por separado.

Anexo de Argentina · Plazos de atención de tus derechos (ARCO)

La Ley 25.326 sí fija plazo, y fija dos distintos, con dos unidades distintas. Es el único país del Servicio en el que eso pasa:

Derecho Plazo Unidad Desde Norma
Acceso diez (10) días corridos la intimación fehaciente Ley 25.326, art. 14 inc. 2
Rectificación, actualización, supresión y bloqueo cinco (5) días hábiles recibido el reclamo Ley 25.326, art. 16 inc. 2

La oposición y la portabilidad no existen como derechos autónomos en el régimen argentino. No es que no los atendamos: es que la ley no los nombra y por lo tanto no tienen término que computar. Si nos pides uno de los dos te contestamos eso, y te decimos qué sí podemos hacer.

Dos cosas más que la ley te da y que preferimos que leas acá:

  • El acceso es gratuito a intervalos no inferiores a seis meses, salvo que acredites un interés legítimo (art. 14 inc. 3). Si nos pides el segundo acceso antes, te lo decimos citando el artículo, y si fundas el interés te lo damos igual.
  • Si rectificamos o suprimimos un dato que ya habíamos cedido, tenemos que avisarle al cesionario dentro del quinto día hábil (art. 16 inc. 4). Esa propagación no la ejecuta todavía la plataforma: la hacemos a mano, con constancia, y está escrita como tal en nuestro manual interno.

Vencido cualquiera de los dos plazos, la ley no te manda a reclamar: te habilita a demandar. El artículo 14 inciso 2 dice que «quedará expedita la acción de protección de los datos personales o de hábeas data», y el artículo 16 inciso 3, que el incumplimiento «habilitará al interesado a promover sin más» esa misma acción. No hay instancia previa que agotar.

Esos plazos todavía no los computa la plataforma, y preferimos decírtelo: para contar días hábiles argentinos hace falta el calendario de feriados y de las ferias judiciales, que aún no está cargado. Mientras tanto tu solicitud se radica igual y la atendemos, con la fecha de vencimiento marcada como estimada y no como cierta.

Anexo de Argentina · Notificación de incidentes de seguridad

La Ley 25.326 no impone hoy una obligación general de notificar una vulneración de seguridad, ni a ti ni a la autoridad. No lo decimos por omisión, lo decimos como afirmación y con su comprobación:

  • La Resolución AAIP 47/2018, que aprueba las medidas de seguridad para el tratamiento de datos personales, las establece «de modo referencial» y como recomendadas; su sección de incidentes de seguridad habla de detectarlos, evaluarlos, contenerlos y responderlos, y no menciona notificar a nadie.
  • El catálogo de infracciones de la Resolución AAIP 126/2024 —leves, graves y muy graves— no tipifica omitir la notificación de un incidente.
  • La obligación de notificar brechas es una novedad del proyecto de reforma de la ley, que no está sancionado. No te la prometemos como derecho vigente porque no lo es.

Lo que sí hacemos, por contrato y no porque una ley argentina lo mande, es avisarte: la cláusula 5 literal i) punto ii) del contrato de encargado que firmamos contigo nos obliga a notificarte «sin demora» todo acceso accidental o no autorizado. El aviso te llega con la fecha y la hora en que el incidente ocurrió, no sólo con la de su detección.

Lo que ese aviso te habilita a hacer es tuyo y no nuestro: tú decides, como responsable de tu base, qué le comunicas a tus titulares.

Y el deber de seguridad sí es obligatorio, aunque el catálogo de medidas sea recomendado: el artículo 9 de la ley obliga a adoptar las medidas técnicas y organizativas necesarias, y el artículo 25 literal b) del Decreto 1558/2001 dice expresamente que ese artículo 9 «incumbe también al encargado del tratamiento».

Anexo de Argentina · Transferencia internacional

Operar el Servicio supone transmitir tus datos fuera del territorio argentino. La infraestructura de la plataforma está en Estados Unidos.

El artículo 12 inciso 1 de la Ley 25.326 prohíbe transferir datos personales a países que no proporcionen niveles de protección adecuados, y ninguna de las cinco excepciones de su inciso 2 cubre alojar datos en una nube extranjera.

Estados Unidos no está en la lista de países adecuados. Esa lista es el artículo 3 de la Disposición DNPDP 60-E/2016, en la redacción que le dio la Resolución AAIP 34/2019, y nombra a los Estados miembros de la Unión Europea y del Espacio Económico Europeo, el Reino Unido, Suiza, Guernsey, Jersey, la Isla de Man, las Islas Feroe, Canadá sólo respecto de su sector privado, Andorra, Nueva Zelanda, la República Oriental del Uruguay e Israel sólo respecto de los datos que reciban tratamiento automatizado. Tampoco están Colombia, el Ecuador, la República Dominicana, Costa Rica ni el Brasil.

La vía que usamos es la que abre el artículo 12 del Decreto 1558/2001, que reconoce nivel adecuado cuando la tutela se deriva «del amparo que establezcan las cláusulas contractuales que prevean la protección de datos personales»: el contrato de encargado de tratamiento que firmamos con tu estudio, que reproduce el Anexo II de la Disposición 60-E/2016 tal como la autoridad lo publica. Ese contrato es el instrumento de la transferencia, y por eso se acepta junto con esta política y no después.

Hay una segunda vía que cubre una parte concreta y que también está en ese artículo: no hace falta consentimiento para transferir datos «desde un registro público que esté legalmente constituido para facilitar información al público». Es lo que ampara lo que el Servicio copia de un portal judicial.

Anexo de Argentina · Subencargados

La lista de los terceros que tratan datos por nuestra cuenta, con el país desde el que lo hacen y qué reciben, se publica en la lista de subencargados del Servicio y viaja adjunta al contrato de encargado cada vez que lo aceptas, no enlazada desde afuera: lo que se congela con tu aceptación es el texto del contrato más la lista vigente ese día.

En Argentina eso no es una cortesía, y el motivo tiene artículo. El artículo 25 inciso 1 prohíbe al encargado ceder los datos a otras personas «ni aun para su conservación» fuera de lo que diga el contrato de servicios, y las cláusulas 5 ll), 5 n) y 10 a) del Anexo II exigen informarte antes, obtener tu consentimiento por escrito y enviarte sin demora una copia del contrato con el subencargado. La cláusula 10 d) te obliga a conservar esa lista, actualizada al menos una vez al año, y a ponerla a disposición de la autoridad.

Y el artículo 11 inciso 4 cierra el cuadro, aunque conviene leerlo despacio porque es una cadena y no un salto. La regla dice que el cesionario queda sujeto a las mismas obligaciones que el cedente «y éste responderá solidaria y conjuntamente por la observancia de las mismas». Aplicada dos veces —tú nos cedes a nosotros, nosotros cedemos a un subencargado—, tú respondes junto con nosotros y nosotros junto con él. Dicho sin rodeos: cada subencargado nuestro termina siendo riesgo tuyo. Por eso los nombramos uno por uno en el contrato en vez de esconderlos detrás de un enlace, y por eso no incorporamos uno nuevo sin avisarte antes de que trate tus datos.

Lo que sí atenúa esa cadena, y te lo decimos porque juega a tu favor: el último párrafo del artículo 11 del Decreto 1558/2001 dice que el cesionario «podrá ser eximido total o parcialmente de responsabilidad si demuestra que no se le puede imputar el hecho que ha producido el daño». La solidaridad no es objetiva ni automática.

Anexo de Argentina · Responsabilidad proactiva: evaluación de impacto y delegado

Dos figuras que existen en otros países del Servicio no existen en el régimen argentino, y lo decimos como afirmación y no por omisión:

  • No hay delegado de protección de datos. Ni la Ley 25.326 ni el Decreto 1558/2001 regulan la figura: no hay obligación de designarlo, no hay umbral de titulares que lo dispare y no hay registro de delegados. La figura aparece en el proyecto de reforma, que no está sancionado. Quien atiende tus consultas y tus reclamos es el Área de Protección de Datos Personales de la sección de arriba.
  • No hay evaluación de impacto previa obligatoria. Tampoco la exige ninguna de las dos normas. La hicimos igual para el tratamiento con inteligencia artificial y para Uruguay, donde sí es obligatoria, y ese trabajo está hecho; pero no te decimos que una norma argentina nos la exija, porque no es cierto.

Lo que sí es obligatorio, y lo cumplimos, es el deber de seguridad del artículo 9 y el deber de confidencialidad del artículo 10, que subsiste «aun después de finalizada» la relación con el titular del archivo.

Las tres figuras que la Argentina no exige —el delegado, el deber de notificar una brecha y la evaluación de impacto— las volvimos a comprobar el 12 de septiembre de 2026, y no las damos por sabidas de una lectura anterior: ninguna de las dos palabras que nombran al delegado aparece en el texto de la Ley 25.326 ni en el del Decreto 1558/2001, ni la evaluación de impacto; y el texto actualizado de la ley que publica InfoLEG no lleva nota de derogación ni de sustitución. Las tres serían obligatorias bajo el proyecto de reforma, que a esa fecha tiene cuatro expedientes vivos y ninguna media sanción. El día que eso cambie, cambia este anexo y sube de versión.

Anexo de Argentina · Conservación tras la terminación

Al terminar la relación con un estudio avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver.

Esas dos ventanas son política de la plataforma, y la ley argentina no las contradice: sobre los datos que tu estudio carga —sus clientes, sus contrapartes, sus expedientes— actuamos por tu cuenta, y el artículo 25 inciso 2 de la Ley 25.326 manda destruirlos «una vez cumplida la prestación contractual», admitiendo conservarlos «por un período de hasta dos años» sólo con tu autorización expresa. No te pedimos esa autorización y no la usamos: noventa días caben holgados por debajo de ese tope.

Cumplida la supresión te entregamos el certificado de destrucción, y no lo archivamos sólo para nosotros: la cláusula 12 del contrato de encargado nos obliga, a tu elección, a devolverte los datos o a destruirlos «certificando tal hecho».

Lo que sobrevive a la supresión, y por qué:

  • La prueba de tu autorización y del tratamiento —la bitácora de consentimientos y la de auditoría—, porque el artículo 5 exige que el consentimiento conste por escrito o por un medio equivalente, y porque los artículos 9 y 10 obligan al responsable y al encargado a poder acreditar las medidas de seguridad y confidencialidad que adoptaron.
  • Las solicitudes de derechos del titular y su resolución, que son la prueba de haberlas atendido dentro de los diez días corridos del artículo 14.2 y de los cinco hábiles del artículo 16.2.
  • El rastro de facturación, que es dato de tu estudio como cliente nuestro y no dato tratado por tu cuenta: lo conservamos mientras sea necesario para la relación y para poder probarla, por el artículo 4 inciso 7 y por el artículo 16 inciso 7.

Sobre ese último punto hay un plazo argentino de diez años, y no es nuestro. El artículo 328 del Código Civil y Comercial manda conservar por diez años los libros, los demás registros y los instrumentos respaldatorios, y el artículo 33 de la Ley 11.683 faculta a la administración federal a exigir que los comprobantes de las operaciones se conserven por ese mismo término. Los dos obligan a quien lleva contabilidad o tributa en la Argentina — es tu plazo, no el nuestro: Custodio Legal no lleva contabilidad argentina ni es contribuyente en la Argentina. Por eso te citamos la norma, que puede gobernar lo que tú tengas que conservar de esta relación, y no te prometemos un plazo propio para el rastro de facturación: sería inventarnos una obligación que no tenemos para justificar una conservación que no tiene número.


Anexo de Brasil

Rige sobre las cláusulas generales de este documento que remiten a él.

Anexo de Brasil · Quién es el responsable

Custodio Legal, identificado con NIT 1057602936 de la República de Colombia, con domicilio legal en la Carrera 17 #2-81, Sogamoso, Boyacá, Colombia, presta el Servicio. Puedes escribirnos a [email protected] o llamarnos al +57 333 431 8597.

No tenemos establecimiento ni representante domiciliado en Brasil. La LGPD nos alcanza igual, y lo decimos porque conviene que lo sepas: su art. 3º, II la aplica a todo tratamiento cuyo objeto sea ofrecer bienes o servicios a personas ubicadas en el territorio nacional, y el art. 11 § 2º del Marco Civil da Internet alcanza a la persona jurídica extranjera que ofrece servicio al público brasileño.

Sobre los datos de tu escritório —tu cuenta, tu facturación, tu bitácora de consentimientos— somos controladores. Sobre los datos que tu escritório carga en sus expedientes —los de sus clientes, sus contrapartes y los terceros que aparecen en ellos— somos operadores: los tratamos por cuenta y por instrucción tuya, y el controlador eres tú. Ese segundo tratamiento lo rigen las cláusulas-padrão contratuais del Anexo II de la Resolução CD/ANPD nº 19/2024, que firmamos contigo en el contrato de encargado.

No hay encarregado designado, y no es un olvido. El art. 41 de la LGPD dice «o controlador deverá indicar encarregado»: la obligación es del controlador, y el operador no aparece en el texto. El art. 6º de la Resolução CD/ANPD nº 18, de 16 de julio de 2024, lo cierra con todas las letras: «A indicação de encarregado por operadores é facultativa e será considerada política de boas práticas de governança». El canal de atención existe igual y es [email protected].

Hay algo que este anexo no afirma y que conviene decir: no somos «agente de tratamento de pequeno porte» en el sentido de la Resolução CD/ANPD nº 2/2022. Su art. 2º, II pide estar inscrito en un registro mercantil brasileño, que una sociedad colombiana no tiene, y su art. 3º, I saca del régimen a quien realiza tratamiento de alto riesgo, donde entramos por el uso de inteligencia artificial. No reclamamos un beneficio que no nos corresponde.

Anexo de Brasil · Ley aplicable y autoridad de control

El tratamiento de datos personales de los titulares domiciliados en Brasil se rige por la Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD).

La autoridad de control es la Agência Nacional de Proteção de Dados (ANPD), que es agencia reguladora desde la Lei nº 15.352, de 25 de febrero de 2026, que dio nueva redacción al art. 55-A de la LGPD y al art. 5º, VIII. Es ante ella ante quien reclamas si no quedas conforme con lo que hagamos, y también puedes escribirnos a [email protected].

Titular es siempre una persona natural. Lo dice el art. 5º, V de la LGPD, y no es un detalle de redacción: una persona jurídica no es titular de derechos de protección de datos en Brasil, al revés de lo que ocurre en la Argentina y en el Uruguay. Los derechos que este anexo describe son de personas físicas.

Las bases legales del tratamiento están nombradas, no deducidas. El art. 7º de la LGPD enumera las hipótesis, y tres nos gobiernan:

  • El art. 7º, V —la ejecución del contrato con el titular— sostiene el tratamiento de los datos de tu cuenta y de las personas de tu escritório.
  • El art. 7º, VI —«para o exercício regular de direitos em processo judicial, administrativo ou arbitral»— sostiene el tratamiento de los datos de las partes, contrapartes y terceros que aparecen en un expediente. No es una lectura nuestra de un principio general: está escrito con esas palabras, y es la hipótesis que un expediente ocupa exactamente.
  • El art. 7º, II —el cumplimiento de una obligación legal o regulatoria— sostiene lo que conservamos porque una norma lo manda, y está en la sección de conservación.

Sobre todas ellas corren los principios del art. 6º: finalidad, adecuación, necesidad, libre acceso, calidad, transparencia, seguridad, prevención, no discriminación y responsabilidad demostrada.

El deber que nos toca como operadores está en el art. 37: llevar registro de las operaciones de tratamiento que realizamos. Es obligación autónoma, no derivada del contrato, y no es un registro ante la autoridad: es propio, y exhibible cuando la ANPD lo pide. Brasil no tiene registro de bases de datos ante la autoridad, a diferencia de la Argentina y del Uruguay.

Anexo de Brasil · Los datos que los tribunales publican

El Servicio lee lo que los tribunales publican de un expediente en las consultas públicas de los e-SAJ que vigila. Vale la pena decir con qué condición, porque la ley brasileña no dice que un dato público sea libre.

El art. 7º, § 3º de la LGPD manda que el tratamiento de datos personales de acceso público «deve considerar a finalidade, a boa-fé e o interesse público que justificaram sua disponibilização», y el § 7º repite la condición para todo tratamiento posterior. Es una condición, no un permiso.

Lo que hacemos cae dentro de esa finalidad, y lo describimos para que puedas juzgarlo: leemos el andamiento de los expedientes que tu escritório nos indica, para avisarte de sus movimientos y calcular sus plazos. Esa es la razón por la que el tribunal publica el andamiento.

Lo que no hacemos, y no es una promesa vaga sino el límite que la norma impone: no construimos con esos datos perfiles comerciales de las partes, no los vendemos, no los cedemos a terceros ajenos a la prestación del Servicio y no los usamos para entrenar modelos de inteligencia artificial.

Anexo de Brasil · Tus derechos y sus plazos

El art. 18 de la LGPD te da, frente al controlador: confirmación de la existencia de tratamiento; acceso a los datos; corrección de datos incompletos, inexactos o desactualizados; anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados en disconformidad con la ley; portabilidad a otro proveedor; eliminación de los datos tratados con tu consentimiento, salvo las excepciones del art. 16; información sobre las entidades con las que hubo uso compartido; información sobre la posibilidad de no dar el consentimiento y sus consecuencias; y revocación del consentimiento. El § 1º agrega el derecho a peticionar ante la ANPD.

Los plazos, con la norma que los fija:

Derecho Plazo Norma
Confirmación de la existencia de tratamiento y acceso, en formato simplificado inmediato LGPD, art. 19, I
Acceso por declaración clara y completa quince (15) días corridos desde tu requerimiento LGPD, art. 19, II
Los demás derechos del art. 18 quince (15) días corridos Cláusula 15.3 del Anexo II de la Resolução CD/ANPD nº 19/2024

Los quince días son corridos y no hábiles: ni el art. 19, II ni la Cláusula 15.3 dicen «úteis», y la propia Resolução nº 15/2024 sí lo dice cuando quiere decirlo.

Hay una asimetría que preferimos decirte en vez de esconderla: el único plazo que la ley fija es el del acceso. Para los demás derechos el art. 18 § 5º remite a un reglamento, y a la fecha de este anexo no encontramos ese reglamento publicado. Los quince días que aplicamos a todos los derechos salen del contrato que la propia ANPD redactó —la Cláusula 15.3 de sus cláusulas-padrão—, no de la ley, y por eso los podemos prometer sin inventar nada.

Si el pedido nos llega a nosotros y el controlador es tu escritório. El art. 18 § 3º permite dirigir el pedido a cualquier agente de tratamiento, operador incluido. Cuando eso pasa, el art. 18 § 4º, I nos da la salida exacta y la usamos: te contestamos que no somos el agente que decide sobre esos datos, te indicamos cuál es —el escritório— y le trasladamos el pedido de inmediato, para que pueda contestarte en término. Así lo manda también la Cláusula 15.4 del Anexo II.

Anexo de Brasil · Aviso de incidentes de seguridad

Si ocurre un incidente de seguridad que pueda acarrear riesgo o daño relevante a los titulares, avisamos.

El reloj brasileño es corto y hay que decirlo en horas. El art. 6º de la Resolução CD/ANPD nº 15, de 24 de abril de 2024, le da al controlador tres (3) días hábiles para comunicar el incidente a la ANPD, contados desde que sabe que el incidente afectó datos personales, y el art. 9º le da el mismo plazo para comunicárselo a los titulares. Ese plazo es del controlador —tu escritório, respecto de los datos que carga—. Lo nuestro es avisarte mucho antes de que ese plazo empiece a apretarte, con la información que necesitas para cumplirlo, y poder probar cuándo te avisamos. Nuestro compromiso es contactarte dentro de las veinticuatro (24) horas de saber que un incidente afectó datos personales de tu escritório.

En Brasil un incidente sobre datos de un despacho es siempre comunicable, y eso no hay que discutirlo caso por caso: el art. 5º, V de esa resolución declara relevantes los incidentes que involucran «dados protegidos por sigilo legal, judicial ou profissional», que es exactamente lo que un expediente contiene. El art. 7º, II de la Lei nº 8.906/1994 cubre con inviolabilidad los instrumentos de trabajo y la correspondencia electrónica del abogado, y su art. 34, VII hace del quiebre del sigilo profesional una infracción disciplinaria.

Qué lleva la comunicación. El art. 6º § 2º fija su contenido, y uno de sus incisos nos nombra: el inciso X pide «a identificação do operador, quando aplicável». Ahí aparecemos nosotros, y te damos por escrito lo que necesitas para llenarlo. El § 3º permite completar la información en veinte (20) días hábiles desde la comunicación, y el art. 9º § 3º manda que, cuando la comunicación individual a los titulares sea inviable, la divulgación pública dure al menos tres meses.

El registro de incidentes es nuestro y dura cinco años. El art. 10 de la misma resolución manda conservar el registro del incidente por un mínimo de cinco años, e incluye expresamente los incidentes que no se comunicaron. La Cláusula 16.2 del Anexo II pone ese deber a cargo del importador, o sea a cargo nuestro, y lo cumplimos.

Anexo de Brasil · Transferencia internacional

Operar el Servicio supone transmitir tus datos fuera del territorio brasileño.

La vía es la del art. 33, II, b) de la LGPD: las cláusulas-padrão contratuais que la ANPD aprobó en el Anexo II de la Resolução CD/ANPD nº 19, de 23 de agosto de 2024, que firmamos con tu escritório en el contrato de encargado. Ese modelo se adopta íntegro y sin alteración: el art. 16 de esa resolución dice que la validez de la transferencia «pressupõe a adoção integral e sem alteração do texto disponibilizado no Anexo II», y su § 2º prohíbe que cualquier otra cláusula de nuestros contratos lo excluya, modifique o contraríe «direta ou indiretamente».

Por qué no la vía del país adecuado. El art. 33, I permite transferir a países con nivel de protección adecuado, y esa adecuación la declara la ANPD por Resolução publicada en su sitio (art. 13 del Regulamento). Buscamos esa publicación y la única que existe no alcanza a Colombia: la ANPD reconoció a la Unión Europea como organismo internacional adecuado por la Resolução nº 32, de 26 de enero de 2026, y su propio sitio dice que actualizará la lista «conforme outras decisões como essa forem emitidas». Ningún país americano está en ella. De modo que esa vía no está disponible para esta transferencia, y aunque apareciera, el contrato firmado seguiría en pie: una adecuación se revoca, y un contrato no.

Y por qué tampoco la vía del inciso IX. El art. 33, IX permite la transferencia «quando necessário para atender as hipóteses previstas nos incisos II, V e VI do art. 7º», y el inciso VI es justamente el ejercicio regular de derechos en proceso judicial. Leído solo, parecería que una plataforma como esta puede transferir sin contrato ninguno. No es así: el art. 9º del Regulamento exige las dos cosas a la vez —una hipótesis legal del art. 7º y un mecanismo válido de transferencia—, y quien use el inciso IX como sustituto del contrato está leyendo la mitad de la norma.

Lo que ese contrato nos obliga a hacer, y que este anexo dice porque te afecta:

  • El foro es brasileño. La Cláusula 24.1 somete cualquier controversia a los tribunales competentes de Brasil, y la 24.2 permite al titular demandarnos ante el tribunal de su propia residencia. La Cláusula 24.3 sólo admite arbitraje realizado en Brasil.
  • Si una autoridad nos pide acceso a tus datos, te avisamos. La Cláusula 19.1 nos obliga a notificarte a ti y al titular, salvo que la ley del país de tratamiento prohíba la notificación; y la 19.2 nos obliga a adoptar medidas legales, acciones judiciales incluidas, cuando haya fundamento para cuestionar la legalidad del pedido. Llevamos además el registro de esos pedidos que la Cláusula 19.3 exige, con la fecha, el solicitante, la finalidad, el tipo de datos, cuántas veces llegó y qué hicimos.
  • Respondemos por nuestros subencargados como si fueran nosotros. La Cláusula 18.2, c) nos hace «responsável por eventuais irregularidades praticadas pelo terceiro destinatário», y la 18.2, b) nos obliga a garantizar por contrato escrito que las salvaguardas los alcanzan. La lista de quiénes son, con su función y la jurisdicción en la que quedan los datos, viaja adjunta al contrato de encargado cada vez que se acepta.
  • Todo lo que se pone a disposición del titular va en portugués. Lo manda la Cláusula 14.4. Por eso el contrato de encargado tiene su texto oficial en portugués, y las versiones en español y en inglés son traducciones de cortesía.

Anexo de Brasil · Conservación tras la terminación

Al terminar la relación con un escritório avisamos a su titular a los sesenta (60) días y suprimimos sus datos a los noventa (90); los treinta días de diferencia son el margen para volver.

Esas dos ventanas son política de la plataforma, y la ley brasileña no las contradice: el art. 16 de la LGPD manda eliminar los datos personales al término de su tratamiento y autoriza conservarlos —entre otras cosas— para el cumplimiento de una obligación legal o regulatoria del controlador. La Cláusula 20 del Anexo II repite las cuatro excepciones tasadas.

Lo que sobrevive a la supresión, y por qué:

  • La prueba de tu autorización y del tratamiento —la bitácora de consentimientos y la de auditoría—, porque el art. 37 obliga al controlador y al operador a llevar registro de las operaciones de tratamiento que realicen, y porque sobre el controlador pesa la carga de probar que obtuvo el consentimiento (art. 8º § 2º).
  • Los registros de acceso a la aplicación, que el art. 15 del Marco Civil da Internet (Lei nº 12.965/2014) obliga a guardar bajo sigilo, en ambiente controlado y de seguridad, por seis (6) meses. Conviene no leerlo invertido: es un mínimo de guarda, no un plazo para borrar. Y su § 3º dice lo que de verdad importa: esos registros se entregan sólo por orden judicial. Invocamos ese artículo directamente, y no la excepción de «cumplimiento de obligación legal» del contrato de encargado, porque aquella obligación es del controlador y esta es nuestra.
  • El registro de incidentes de seguridad, incluidos los que no se comunicaron, por el mínimo de cinco (5) años del art. 10 de la Resolução CD/ANPD nº 15/2024.
  • El registro de las solicitudes de acceso de autoridad de la Cláusula 19.3 del Anexo II. La norma no le fija plazo y la ANPD o tu escritório pueden pedirlo en cualquier momento, así que lo conservamos y no te prometemos una fecha de borrado que la norma no da.
  • Las solicitudes de derechos del titular y su resolución, que son la prueba de haberlas atendido dentro de los quince días del art. 19, II.
  • El rastro de facturación, que es dato de tu escritório como cliente nuestro y no dato tratado por tu cuenta: lo conservamos mientras sea necesario para la relación y para poder probarla. No te prometemos un plazo, y ahora sabemos por qué no podemos: el Código Tributário Nacional no lo leímos en fuente oficial, y el plazo brasileño que sí leímos —los cinco años del art. 206, § 5º del Código Civil para la pretensión de honorarios de los profesionales liberales— es un plazo de tu escritório frente a sus clientes, no nuestro frente a ti. Escribirlo acá como si fuera el nuestro sería citarte una norma que no gobierna esta relación.

No anonimizamos la bitácora de auditoría en un plazo fijo, y es una afirmación y no un olvido: ninguna norma brasileña leída fija cuánto vive el dato personal de una línea de auditoría. Los seis meses del Marco Civil son lo contrario —un piso de guarda— y los cinco años de la Resolução nº 15/2024 son del registro de incidentes. Escribir una ventana sin norma sería inventarla.

Otros anexos publicados: Colombia · Ecuador · República Dominicana · Costa Rica · Uruguay · Argentina · Brasil