Política de privacidad
Borrador preparado para revisión por un abogado especialista en protección de datos de cada jurisdicción donde se ofrezca el servicio. Los datos entre [CORCHETES] deben completarse antes de publicar.
Última actualización: 2026-10-01. Esta política explica qué datos personales trata Verdana eSign, para qué, con qué base legal, con quién los compartimos, cuánto tiempo los conservamos y cómo puedes ejercer tus derechos. Al final hay anexos con lo que cambia en cada país.
Quiénes somos
Verdana eSign es un servicio de firma electrónica operado por A Software Company LLC, con domicilio en [COMPLETAR: domicilio legal]. Puedes escribirnos sobre privacidad a [COMPLETAR: privacidad@dominio]. [COMPLETAR: delegado de protección de datos (DPO), si se designa]
Nuestro rol: responsable o encargado
Tratamos datos en dos calidades distintas, y es importante saber cuál aplica a tu caso:
| Situación | Nuestro rol | Quién decide sobre tus datos |
|---|---|---|
| Firmas un documento que te envió una empresa o persona (el emisor) | Encargado (procesador) por cuenta del emisor | El emisor. Tus solicitudes sobre esos datos las atendemos junto con él |
| Tienes una cuenta de cliente con nosotros, o visitas este sitio | Responsable (controlador) | Verdana eSign |
| Consultas el portal público de verificación de documentos | Responsable | Verdana eSign |
Cuando actuamos como encargado, tratamos los datos según las instrucciones del emisor y el contrato de tratamiento de datos que firmamos con él.
Qué datos tratamos
| Categoría | Ejemplos | De quién | Para qué |
|---|---|---|---|
| Identificación | Nombre, número de documento de identidad, fecha de nacimiento | Firmantes (los aporta el emisor y los confirma el firmante) | Verificar la identidad antes de firmar |
| Contacto | Firmantes, clientes | Enviar el enlace de firma, el código de un solo uso (OTP) y la copia final | |
| Evidencia técnica | Dirección IP, navegador, identificador de sesión, fecha y hora de cada paso, huellas SHA-256 | Firmantes, clientes, agentes de IA | Probar quién hizo qué y cuándo; detectar fraude |
| Dispositivo | Huella del dispositivo (resumen SHA-256 de atributos del navegador: modelo de pantalla, chip gráfico, idioma, zona horaria), si es un celular, lecturas del acelerómetro durante la prueba de vida | Firmantes | Detectar fraude: cambio de dispositivo a mitad de la firma, un mismo dispositivo usado con documentos de distintas personas, emuladores |
| Documento | El PDF que se firma y sus huellas | Emisor | Prestar el servicio de firma |
| Biométricos (opcionales) | Foto del documento de identidad, video de la prueba de vida y los cuadros que extraemos de él | Firmantes que lo autorizan expresamente | Verificar que firma la persona correcta |
| Cuenta de cliente | Nombre, empresa, email, datos de facturación, claves de API | Clientes | Gestionar el contrato y el acceso |
| Uso de la API y de agentes de IA | Nombre de la clave, operación, solicitud afectada, resultado, IP | Clientes y sus agentes | Seguridad y bitácora de accesos |
| Sitio web | Registros técnicos del servidor (IP, fecha, página) | Visitantes | Seguridad y funcionamiento del sitio |
No usamos cookies de publicidad ni herramientas de seguimiento de terceros en este sitio. Las fuentes tipográficas y las librerías se sirven desde nuestros propios servidores.
Datos biométricos
La imagen de tu rostro, el video de la prueba de vida y la foto de tu documento de identidad son datos sensibles en todas las jurisdicciones donde operamos. Por eso:
- Son opcionales. Te pedimos una autorización separada, que puedes no dar. Si no la das y el emisor exige verificación biométrica, puedes pedir una verificación alternativa sin biometría; avisamos al emisor para que la acuerde contigo. Nunca condicionamos la firma a que entregues datos sensibles.
- Tu cara solo se compara con la foto de tu propio documento. En la verificación reforzada, un modelo que corre en nuestros servidores calcula un índice de similitud entre la foto de tu cédula y tu selfie. No guardamos la plantilla facial, solo el índice. Nunca buscamos tu cara entre las de otras personas, no creamos perfiles, no entrenamos modelos de inteligencia artificial con tus datos y nunca los vendemos.
- Una persona revisa tu identidad. Salvo que el índice supere el umbral que fijó el emisor, una persona del emisor revisa las fotos y el video antes de que puedas firmar. Ninguna verificación se rechaza de forma automática: si algo no coincide, decide una persona, y puedes pedir que te expliquen la decisión.
- Dónde se analiza. En tu navegador, un modelo que se descarga de nuestro propio servidor solo te guía. La verificación la hace nuestro servidor sobre el video: comprueba que cumpliste las acciones, que eres la misma persona en todo el video y su parecido con la foto de tu documento. No enviamos tus imágenes a terceros. El video y los cuadros extraídos se guardan como evidencia con su huella SHA-256.
- Puedes revocar la autorización antes de firmar, sin consecuencias. Después de firmar, los datos forman parte de la evidencia del documento y se conservan por el plazo que exige la ley o el contrato, salvo que una norma local exija borrarlos antes (ver anexos).
Para qué usamos los datos y con qué base legal
| Finalidad | Base legal (según la jurisdicción) |
|---|---|
| Prestar el servicio de firma y verificar identidad | Ejecución del contrato con el emisor; interés legítimo en prevenir la suplantación |
| Tratar datos biométricos | Consentimiento expreso, separado y revocable del firmante |
| Conservar la evidencia de la firma | Obligación legal de conservación y defensa de derechos en procesos judiciales |
| Sellar en el tiempo y anclar evidencias | Interés legítimo en la integridad de la evidencia. Solo se envían huellas criptográficas, nunca datos personales |
| Atender requerimientos de autoridades | Obligación legal |
| Seguridad del servicio y bitácora de accesos | Interés legítimo |
| Facturación y relación con clientes | Ejecución del contrato; obligaciones contables |
Con quién compartimos datos
- El emisor del documento, que es el responsable de los datos de sus firmantes.
- Proveedores que trabajan para nosotros (encargados), con contrato y obligaciones de seguridad: alojamiento ([COMPLETAR]), envío de email ([COMPLETAR]) y almacenamiento de custodia con bloqueo contra borrado ([COMPLETAR]).
- Autoridades de sellado de tiempo y calendarios de OpenTimestamps: reciben solo huellas SHA-256, que no permiten reconstruir ningún dato personal.
- Autoridades judiciales o administrativas, cuando una norma lo exige, a través del canal formal y con constancia de la entrega.
No vendemos ni alquilamos datos personales.
Transferencias internacionales
Nuestros servidores están en [COMPLETAR: país o región]. Cuando los datos salen del país donde se recolectaron, usamos los mecanismos que exige cada ley (cláusulas contractuales tipo, decisiones de adecuación u otros previstos en los anexos).
Cuánto tiempo conservamos los datos
| Datos | Plazo |
|---|---|
| Evidencia de una firma (documento, cadena de eventos, sellos) | El plazo de conservación legal o contractual del documento; por defecto 10 años desde la firma |
| Datos biométricos | Mientras formen parte de la evidencia del documento, salvo plazos más cortos exigidos por ley local (ver anexos) |
| Solicitudes no firmadas o canceladas | [COMPLETAR: p. ej., 1 año] |
| Cuenta de cliente y facturación | Mientras dure el contrato y el plazo contable y fiscal aplicable |
| Registros técnicos del sitio web | [COMPLETAR: p. ej., 30 días] |
Las copias en custodia externa usan almacenamiento con bloqueo contra borrado durante el plazo de retención. Esto protege la evidencia frente a alteraciones, y también impide borrarla antes de tiempo. Por eso, una solicitud de supresión puede quedar limitada por la obligación de conservar la prueba. Los datos biométricos (fotos y video) de esas copias van cifrados con una clave propia de cada solicitud: cuando corresponda suprimirlos, destruir esa clave los vuelve ilegibles aunque la copia siga bloqueada.
Cómo protegemos los datos
- Cadena de eventos encadenada por hashes y registros que la base de datos no permite modificar ni borrar.
- Firma PAdES y sellos de tiempo RFC 3161 sobre documentos y certificados de evidencia.
- Códigos OTP guardados solo como HMAC, nunca en claro.
- Claves de API con permisos mínimos y bitácora de cada acceso, incluidos los intentos fallidos.
- Copias en almacenamiento con bloqueo contra borrado (S3 Object Lock en modo de cumplimiento).
- Cifrado en tránsito (TLS) y en reposo [COMPLETAR según la infraestructura].
Si ocurre una brecha de seguridad que afecte tus datos, la notificaremos a la autoridad y a las personas afectadas en los plazos que exige cada ley.
Tus derechos
Puedes pedir acceso, rectificación, supresión, oposición, limitación, portabilidad y revocar tu consentimiento, en los términos de la ley que te aplique (ver anexos). Escríbenos a [COMPLETAR: privacidad@dominio]. Si firmaste un documento de un emisor, también puedes dirigirte a él; coordinaremos la respuesta.
Respondemos en el plazo que fija tu ley local. También puedes reclamar ante la autoridad de protección de datos de tu país, indicada en los anexos.
Decisiones automatizadas e inteligencia artificial
La prueba de vida usa un modelo de detección de rostro que se ejecuta en tu navegador para guiarte en el reto. Esa detección no decide por sí sola si puedes firmar: el video queda como evidencia revisable por personas, y siempre puedes pedir la verificación alternativa. No tomamos decisiones con efectos jurídicos basadas únicamente en tratamiento automatizado.
Los clientes pueden operar el servicio con agentes de inteligencia artificial (por ejemplo, para crear solicitudes o descargar documentos). Esos agentes actúan por cuenta del cliente, con permisos limitados y registrados en la bitácora. Ningún agente puede firmar por una persona.
Menores de edad
El servicio no está dirigido a menores de edad. Si un emisor necesita la firma de un menor, debe hacerlo a través de su representante legal conforme a la ley aplicable.
Cambios a esta política
Publicaremos cualquier cambio en esta página con su fecha. Si el cambio es importante, avisaremos a los clientes por email con anticipación.
Anexos por jurisdicción
Lo que cambia según el país. Si un anexo y el cuerpo de esta política difieren, prevalece el anexo para las personas de esa jurisdicción.
Colombia
- Ley: Ley 1581 de 2012 y Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015).
- Autoridad: Superintendencia de Industria y Comercio (SIC)
- Datos biométricos: Datos sensibles (Ley 1581, art. 5). Requieren autorización explícita y facultativa, y ninguna actividad puede condicionarse a entregarlos (Decreto 1377, art. 6).
- Derechos: Consultas: 10 días hábiles. Reclamos: 15 días hábiles (Ley 1581, arts. 14 y 15).
- Brechas: Reporte a la SIC a través del RNBD dentro de los 15 días hábiles siguientes a la detección.
- Transferencias: A países con nivel adecuado según la SIC (la Circular 005 de 2017 incluye a Estados Unidos), o con autorización expresa u otra excepción (Ley 1581, art. 26).
- Además: Inscripción en el Registro Nacional de Bases de Datos (RNBD) para sociedades con activos superiores a 100.000 UVT. Hay un proyecto de reforma (brechas en 72 h, DPO, evaluación de impacto) aún no aprobado.
México
- Ley: Ley Federal de Protección de Datos Personales en Posesión de los Particulares (DOF 20-mar-2025). El reglamento sigue pendiente.
- Autoridad: Secretaría Anticorrupción y Buen Gobierno (sustituyó al INAI)
- Datos biométricos: Se interpretan como datos sensibles. Requieren consentimiento expreso y por escrito, que puede darse con firma electrónica.
- Derechos: Derechos ARCO: respuesta en 20 días y ejecución en 15 días más, prorrogable una vez.
- Brechas: Informar de inmediato al titular cuando se afecten de forma significativa sus derechos patrimoniales o morales.
- Transferencias: Requieren consentimiento salvo excepciones legales. La remisión a un encargado (como nosotros) no lo requiere.
Brasil
- Ley: Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018).
- Autoridad: Autoridade Nacional de Proteção de Dados (ANPD)
- Datos biométricos: Dado sensível (art. 5, II). Bases: consentimento específico e destacado (art. 11, I) ou prevenção à fraude e segurança do titular na autenticação (art. 11, II, g).
- Derechos: Acesso completo em 15 dias (art. 19, II).
- Brechas: Comunicar à ANPD e aos titulares em 3 dias úteis quando houver risco ou dano relevante, presumido com dados sensíveis (Res. CD/ANPD 15/2024).
- Transferencias: Cláusulas-padrão da ANPD obrigatórias desde 23-ago-2025 quando não houver outro mecanismo (Res. CD/ANPD 19/2024).
- Además: Indicação de encarregado (DPO) conforme a Res. 18/2024. A ANPD pode exigir relatório de impacto (art. 38).
Argentina
- Ley: Ley 25.326 de Protección de Datos Personales (2000).
- Autoridad: Agencia de Acceso a la Información Pública (AAIP)
- Datos biométricos: Son sensibles solo si pueden revelar datos potencialmente discriminatorios (Res. AAIP 4/2019). En todo caso, nadie puede ser obligado a darlos (art. 7).
- Derechos: Acceso: 10 días corridos. Rectificación y supresión: 5 días hábiles.
- Brechas: No hay obligación legal general de notificar; la AAIP publica guías.
- Transferencias: Prohibidas hacia países sin protección adecuada salvo cláusulas modelo (Disp. 60-E/2016 y Res. AAIP 198/2023). Estados Unidos no figura en la lista de países adecuados.
- Además: Las bases de datos se inscriben en el Registro Nacional de Bases de Datos de la AAIP.
Chile
- Ley: Ley 21.719 (en vigor desde el 1-dic-2026), que reemplaza el régimen de la Ley 19.628.
- Autoridad: Agencia de Protección de Datos Personales
- Datos biométricos: Dato sensible (art. 2, letra g). Requiere consentimiento expreso, por escrito, verbal o por un medio tecnológico equivalente (art. 16).
- Derechos: 30 días corridos, prorrogables por 30 más (art. 11).
- Brechas: Reportar a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas (art. 14 sexies).
- Transferencias: A países adecuados según la Agencia o con garantías: cláusulas tipo, normas corporativas vinculantes o certificación.
Perú
- Ley: Ley 29733 (2011) y su nuevo Reglamento, DS 016-2024-JUS (vigente desde el 30-mar-2025).
- Autoridad: Autoridad Nacional de Protección de Datos Personales (ANPD, MINJUSDH)
- Datos biométricos: Dato sensible. El consentimiento debe constar por escrito (Ley 29733, art. 13.6).
- Derechos: Plazos del reglamento anterior: información en 8 días hábiles, acceso en 20 y rectificación, cancelación u oposición en 10. Verificar si el nuevo reglamento los modificó.
- Brechas: Comunicar a la ANPD en 48 horas cuando hay gran volumen, datos sensibles o daño evidente.
- Transferencias: A países con nivel adecuado, o si el emisor garantiza un tratamiento conforme (cláusulas). Los flujos transfronterizos se comunican a la ANPD.
- Además: Inscripción obligatoria de bancos de datos. Oficial de datos obligatorio por tramos desde el 30-nov-2025 (grandes empresas).
Ecuador
- Ley: Ley Orgánica de Protección de Datos Personales (2021) y su Reglamento (Decreto Ejecutivo 904, 2023).
- Autoridad: Superintendencia de Protección de Datos Personales (SPDP)
- Datos biométricos: Datos sensibles con consentimiento explícito (art. 26). La Res. SPDP-SPD-2026-0039-R exige evaluación de impacto previa y prueba documentada de que las alternativas no biométricas son insuficientes, con 12 meses de adecuación.
- Derechos: 15 días.
- Brechas: Notificar a la SPDP en 5 días y, en ciertos supuestos, a los titulares.
- Transferencias: Arts. 55 a 60 de la LOPDP y norma general de transferencias (Res. SPDP-SPD-2026-0004-R).
United States
- Ley: No general federal privacy law. State laws: CCPA/CPRA (California) and about twenty comprehensive state laws; biometric laws in Illinois (BIPA), Texas (CUBI) and Washington.
- Autoridad: Federal Trade Commission (FTC) and state attorneys general; California Privacy Protection Agency
- Datos biométricos: BIPA: written release, public retention and destruction schedule, no sale, private right of action ($1,000 to $5,000 per violation). CCPA: sensitive personal information with the right to limit its use.
- Derechos: CCPA: respond within 45 days, extendable by 45 more.
- Brechas: State breach-notification laws in all 50 states; deadlines vary (often "without unreasonable delay", 30 to 60 days in many states).
- Transferencias: No general restriction on transfers abroad. The DOJ bulk sensitive data rule (28 CFR Part 202) restricts transfers of bulk biometric data to countries of concern.
European Union
- Ley: General Data Protection Regulation (EU) 2016/679, plus national implementing laws.
- Autoridad: National data protection authorities, coordinated by the European Data Protection Board (EDPB)
- Datos biométricos: Special category when processed to uniquely identify a person (art. 9). Explicit consent as legal basis; a DPIA is likely required.
- Derechos: One month, extendable by two more for complex requests (art. 12.3).
- Brechas: Notify the supervisory authority within 72 hours (art. 33) and data subjects without undue delay when the risk is high (art. 34).
- Transferencias: Adequacy decision (including the EU–US Data Privacy Framework for certified companies) or Standard Contractual Clauses with a transfer impact assessment.
- Además: Controllers established outside the EU must appoint a representative in the Union (art. 27).