De conformidad con la Ley General de Protección de Datos — Ley nº 13.709/2018 (LGPD)

Mayo/2025 Vigencia: 01/06/2025 Aprobado por el DPO

1. Presentación y Compromiso

Belasis (belasis.com.br) — en adelante denominada simplemente "Belasis", "nosotros" o "Empresa" — ha desarrollado esta Política de Privacidad y Protección de Datos Personales para demostrar su compromiso irrevocable con la privacidad, la transparencia y la seguridad de la información de todas las personas que interactúan con sus productos, servicios y plataformas digitales.

Este documento establece, de forma clara y objetiva, cómo recopilamos, utilizamos, almacenamos, compartimos y protegemos los datos personales de clientes, usuarios, socios, proveedores y colaboradores, en total conformidad con:

  • La Ley General de Protección de Datos Personales — LGPD (Ley nº 13.709/2018) y sus reglamentos;

  • El Marco Civil de Internet (Ley nº 12.965/2014);

  • El Código de Defensa del Consumidor (Ley nº 8.078/1990);

  • El Reglamento General de Protección de Datos de la Unión Europea — GDPR (Reglamento UE 2016/679), cuando sea aplicable;

  • Las normas y directrices emitidas por la Autoridad Nacional de Protección de Datos — ANPD.

Principios que guían nuestra actuación

Toda operación de tratamiento de datos realizada por Belasis cumple con los principios de

finalidad, adecuación, necesidad, libre acceso, calidad de los datos, transparencia, seguridad, prevención, no discriminación y responsabilidad

— previstos en el art. 6º de la LGPD.

2. Responsable del Tratamiento, Encargado del Tratamiento y Delegado de Protección de Datos (DPO)

2.1 Identificación do Responsable del Tratamiento (Controlador)

Razón Social

Belasis Tecnologia Ltda.

Sitio Web

www.belasis.com.br

E-mail de Privacidad

privacidade@belasis.com.br

Belasis actúa como Responsable del Tratamiento (Controladora) de los datos personales que recopila directamente de sus usuarios y clientes, siendo responsable de las decisiones sobre las finalidades y los medios del tratamiento de estos datos, según la definición del art. 5º, VI de la LGPD.

2.2 Delegado de Protección de Datos (DPO)

En cumplimiento del art. 41 de la LGPD, Belasis ha designado a un Delegado de Protección de Datos (Data Protection Officer — DPO), cuyas funciones incluyen:

  • Aceptar reclamaciones y comunicaciones de los interesados y ofrecer aclaraciones;

  • Recibir comunicaciones de la Autoridad Nacional de Protección de Datos (ANPD);

  • Orientar a los colaboradores y contratistas sobre las prácticas de protección de datos;

  • Ejecutar las demás funciones determinadas por el Responsable del Tratamiento o establecidas en normas complementarias.

Contacto con el DPO: dpo@belasis.com.br

3. Datos Personales Recopilados

3.1 Categorías de Datos

Belasis recopila únicamente los datos estrictamente necesarios para las finalidades declaradas (principio de minimización). Las categorías de datos tratados son:

Categoría

Ejemplos de Datos

Identificación

Nombre completo, CPF/CNPJ, RG, fecha de nacimiento, género, foto de perfil

Contacto

Correo electrónico, teléfono, dirección completa, código postal

Acceso y Autenticación

Nombre de usuario, contraseña encriptada (hash), tokens de sesión, MFA, historial de accesos

Uso de la Plataforma

Páginas visitadas, funcionalidades utilizadas, registros de actividad (logs), tiempo de sesión

Dispositivo

Dirección IP, tipo de navegador, sistema operativo, identificador de dispositivo

Financieros

Datos de tarjeta de crédito/débito (tokenizados mediante pasarela de pago), historial de transacciones

Comunicación

Mensajes intercambiados con el soporte, correos electrónicos, chat, registros de atención al cliente

Ubicación

Geolocalización aproximada (solo cuando se autorice expresamente)

Profesionales

Cargo, empresa, área de actividad (para usuarios corporativos)

3.2 Datos Sensibles

Belasis, por regla general, no solicita datos personales sensibles (según la definición del art. 5º, II de la LGPD). En caso de que, en servicios específicos, sea necesario el tratamiento de dichos datos, obtendremos el consentimiento específico y destacado del interesado, conforme a lo exigido por el art. 11 de la LGPD.

3.3 Datos de Menores

Belasis no recopila intencionadamente datos de niños (menores de 12 años). Cuando se realice la recopilación de datos de adolescentes (de 12 a 18 años), esto se llevará a cabo mediante el consentimiento de al menos uno de los padres o del tutor legal, de conformidad con el art. 14 de la LGPD, y siempre en el mejor interés del menor.

4. Finalidades y Bases Legales del Tratamiento

Todo tratamiento de datos realizado por Belasis tiene una finalidad legítima, específica e informada al interesado, sustentada por al menos una de las bases legales previstas en los arts. 7º y 11 de la LGPD:

Finalidad

Base Legal (LGPD)

Creación y gestión de cuenta de usuario

Ejecución de contrato (art. 7º, V)

Prestación de los servicios contratados

Ejecución de contrato (art. 7º, V)

Comunicaciones transaccionales (factura, recibo, alertas)

Ejecución de contrato (art. 7º, V)

Soporte al cliente y atención

Contrato / Interés legítimo (art. 7º, V y IX)

Envío de comunicaciones de marketing y novedades

Consentimiento (art. 7º, I)

Análisis de uso, experiencia de usuario (UX) y mejora del producto

Interés legítimo (art. 7º, IX)

Prevención de fraudes y seguridad de la plataforma

Interés legítimo / Obligación legal (art. 7º, VI y IX)

Cumplimiento de obligaciones fiscales y contables

Obligación legal o regulatoria (art. 7º, II)

Ejercicio regular de derechos en procesos judiciales

Ejercicio regular de derechos (art. 7º, VI)

Encuestas de satisfacción y NPS

Consentimiento / Interés legítimo

Personalización de la experiencia y recomendaciones

Consentimiento / Interés legítimo (art. 7º, I y IX)

5. Cómo Recopilamos los Datos

Los datos personales se recopilan a través de los siguientes medios:

  • Directamente por el interesado: registro, formularios, checkout, contacto con soporte, encuestas;

  • Automáticamente: cookies, píxeles de seguimiento, logs de servidor y SDKs de análisis;

  • Por terceros: integraciones autorizadas por el propio interesado (inicio de sesión social, APIs de socios);

  • Fuentes públicas: datos disponibles en registros públicos, cuando sea necesario para la verificación de identidad o cumplimiento normativo.

5.1 Cookies y Tecnologías de Seguimiento

Belasis utiliza cookies y tecnologías similares para garantizar el funcionamiento de la plataforma, personalizar la experiencia del usuario y recopilar métricas de rendimiento. Las cookies se clasifican en:

  • Estrictamente necesarias: indispensables para el funcionamiento básico de la plataforma. No se pueden desactivar.

  • Funcionales: memorizan las preferencias del usuario (idioma, diseño). Se pueden desactivar sin un impacto crítico.

  • Analíticas / de rendimiento: recopilan datos sobre el uso. Requieren consentimiento.

  • De marketing y publicidad: utilizadas para mostrar contenido relevante. Siempre mediante consentimiento explícito.

El usuario puede gestionar sus preferencias de cookies en cualquier momento a través del Panel de Privacidad disponible en nuestro sitio web o mediante la configuración del navegador.

6. Compartir Datos con Terceros

Belasis no vende datos personales. Los datos se comparten exclusivamente en las situaciones que se detallan a continuación, siempre con garantías contractuales de protección equivalentes a las de esta Política.

Destinatario / Categoría

Finalidad y Condiciones

Procesadores de pago (ej.: Stripe, PagSeguro, Mercado Pago)

Procesamiento seguro de transacciones financieras. Solo datos tokenizados.

Proveedores de infraestructura en la nube (AWS, Google Cloud, Azure)

Alojamiento, procesamiento y almacenamiento. Sujetos a DPA (Data Processing Agreement).

Herramientas de análisis (ej.: Google Analytics, Mixpanel)

Análisis de comportamiento y rendimiento. Datos seudonimizados.

Plataformas de CRM y soporte (ej.: HubSpot, Zendesk, Intercom)

Gestión de la relación con los clientes. Acceso restringido y controlado.

Proveedores de correo electrónico transaccional (ej.: SendGrid, Amazon SES)

Envío de notificaciones y comunicaciones.

Socios de integración autorizados

Cuando el interesado autorice expresamente la integración a través de OAuth o similar.

Autoridades públicas y reguladores

Cumplimiento de órdenes judiciales u obligaciones legales. Mínimo necesario.

Bufetes de abogados y auditores

Ejercicio regular de derechos en procesos legales, bajo acuerdo de confidencialidad (NDA).

Transferencia Internacional de Datos

Cuando los datos personales se transfieren a terceros países u organizaciones internacionales, Belasis adopta las salvaguardas exigidas por el art. 33 de la LGPD y el art. 46 del GDPR:

cláusulas contractuales tipo (SCC)

, adhesión a programas de adecuación reconocidos por la ANPD/Comisión Europea, u obtención del consentimiento específico del interesado. Todos nuestros proveedores internacionales son evaluados en cuanto a la adecuación de sus prácticas de protección de datos antes de su contratación.

7. Seguridad: DE LA Nube vs. EN LA Nube

La protección de los datos alojados en entornos de computación en la nube requiere comprender un concepto fundamental adoptado por todos los grandes proveedores globales — Amazon Web Services (AWS), Microsoft Azure y Google Cloud Platform: el Modelo de Responsabilidad Compartida (Shared Responsibility Model).

7.1 El Modelo de Responsabilidad Compartida

Tal como documenta ampliamente AWS en su Centro de Seguridad y reconoce la industria, existe una distinción crítica y frecuentemente incomprendida entre dos ámbitos de seguridad:

Seguridad DE LA Nube — Responsabilidad del Proveedor

Corresponde al proveedor (AWS, Azure, GCP) proteger la infraestructura física que ejecuta todos los servicios: centros de datos, red, hardware, virtualización e hipervisores.

El proveedor garantiza que el centro de datos no sea vulnerado físicamente y que los servidores no fallen por causas externas.

Seguridad EN LA Nube — Responsabilidad de Belasis

Corresponde a Belasis proteger todo lo que aloja y ejecuta en la nube: datos de los usuarios, aplicaciones, identidad y acceso, configuraciones de red y encriptación.

Belasis garantiza que los datos estén encriptados, que sean accesibles únicamente por personal autorizado y que estén protegidos contra amenazas lógicas.

7.2 Medidas Técnicas y Organizativas de Belasis

En el ámbito de la seguridad EN la nube —responsabilidad directa de Belasis—, adoptamos las siguientes medidas, alineadas con las mejores prácticas internacionales (NIST CSF, ISO 27001, CIS Controls, SOC 2 Tipo II):

Encriptación

  • Encriptación en reposo (at-rest): todos los datos personales almacenados se encriptan con AES-256;

  • Encriptación en tránsito (in-transit): toda comunicación entre el cliente y el servidor utiliza TLS 1.2 o superior (HTTPS obligatorio);

  • Contraseñas almacenadas exclusivamente como hash irreversible (bcrypt o Argon2) con sal (salt) única por usuario;

  • Claves criptográficas gestionadas en servicios dedicados de KMS (Key Management Service) con rotación automática periódica.

Control de Acceso

  • Principio del menor privilegio (Least Privilege): los colaboradores y sistemas acceden únicamente a lo estrictamente necesario para sus funciones;

  • Autenticación multifactor (MFA) obligatoria para todos los accesos administrativos y a sistemas críticos;

  • Revisión periódica de permisos y accesos (Access Review trimestral);

  • Segregación rigurosa de entornos: producción, pruebas y desarrollo están completamente aislados.

Monitoreo y Detección

  • Registros de acceso y eventos almacenados por un mínimo de 3 meses y monitoreados en tiempo real;

  • Sistema de detección de intrusiones (IDS/IPS) y SIEM para la correlación de eventos de seguridad;

  • Alertas automáticas ante accesos atípicos, intentos de fuerza bruta y posible filtración de datos;

  • Programa de Bug Bounty para el reporte responsable de vulnerabilidades por parte de investigadores de seguridad.

Continuidad y Resiliencia

  • Copias de seguridad (backups) diarias automáticas con retención de 30 días;

  • Arquitectura multirregión para garantizar la disponibilidad;

  • Plan de Recuperación ante Desastres (DRP) y Plan de Continuidad del Negocio (BCP) revisados anualmente;

Seguridad en el Desarrollo (DevSecOps)

  • Prácticas de Ciclo de Vida de Desarrollo de Software Seguro (SSDLC): revisión de código, análisis estático (SAST) y dinámico (DAST);

  • Política de gestión de vulnerabilidades con acuerdos de nivel de servicio (SLAs) de remediación basados en la criticidad (CVSS Score);

  • Gestión de dependencias de terceros y verificación continua de CVEs en las librerías utilizadas.

7.3 Su Responsabilidad como Usuario

El Modelo de Responsabilidad Compartida no termina en la relación entre Belasis y sus proveedores de infraestructura. Se extiende hasta usted, titular de los datos y usuario de la plataforma. La seguridad de su cuenta depende, en una parte significativa, de las prácticas que adopte en su día a día digital.

Por muy robusta que sea la seguridad que implementamos en nuestra infraestructura, ninguna medida técnica puede proteger una cuenta cuyo acceso se ha visto comprometido por descuido del propio usuario. Las principales amenazas que afectan a las cuentas en plataformas SaaS —phishing, credential stuffing, secuestro de sesión— explotan el comportamiento humano, no los fallos del sistema.

A continuación se presentan las prácticas que recomendamos encarecidamente a todos los usuarios de Belasis:

Credenciales y Autenticación

  • Nunca comparta su contraseña con otras personas, incluyendo compañeros de trabajo, familiares o cualquier persona que se identifique como personal de soporte de Belasis. Nuestro equipo jamás le solicitará su contraseña.

  • Use contraseñas fuertes y únicas: al menos 12 caracteres, combinando letras mayúsculas, minúsculas, números y símbolos. Evite fechas de nacimiento, nombres propios o secuencias predecibles.

  • No reutilice contraseñas en diferentes servicios. Si una plataforma de terceros sufre una filtración, las credenciales reutilizadas ponen en riesgo todas sus demás cuentas.

  • Utilice un gestor de contraseñas (ej.: Bitwarden, 1Password, Dashlane) para crear y almacenar contraseñas únicas y complejas sin necesidad de memorizarlas.

  • Cambie su contraseña inmediatamente si sospecha que ha sido expuesta, que otra cuenta con la misma contraseña se ha visto comprometida o que alguien ha tenido acceso no autorizado a su dispositivo.

Dispositivos y Entornos de Acceso

  • Evite acceder a su cuenta desde ordenadores públicos — cibercafés, bibliotecas, vestíbulos de hoteles, terminales de aeropuertos. Estos entornos suelen tener keyloggers, malware instalado o configuraciones que retienen los datos de la sesión.

  • Evite redes Wi-Fi públicas abiertas sin protección (centros comerciales, aeropuertos, cafeterías). Si es necesario, utilice una VPN de confianza para encriptar el tráfico antes de acceder a la plataforma.

  • Mantenga sus dispositivos actualizados: los sistemas operativos, navegadores y aplicaciones con actualizaciones pendientes son vectores frecuentes de explotación de vulnerabilidades. Aplique parches de seguridad con regularidad.

  • Instale únicamente software de fuentes de confianza y mantenga un antivirus/antimalware activo en sus dispositivos personales y profesionales.

  • Bloquee su dispositivo con contraseña, PIN o biometría. En caso de pérdida o robo, cierre su sesión de forma remota a través del panel de la cuenta y póngase en contacto con nuestro soporte de inmediato.

Gestión de Sesión

  • Cierre siempre la sesión (logout) al terminar de usar la plataforma, especialmente en dispositivos compartidos o de terceros.

  • Revise los dispositivos conectados a su cuenta periódicamente y cierre las sesiones desconocidas o inactivas a través del panel de configuración.

  • No permanezca conectado indefinidamente en dispositivos a los que otras personas puedan tener acceso físico.

Atención a Estafas e Ingeniería Social

  • Desconfíe de correos electrónicos, SMS o mensajes que soliciten sus credenciales, le pidan hacer clic en enlaces urgentes o simulen comunicaciones oficiales de Belasis. Verifique siempre el remitente y acceda a la plataforma escribiendo la dirección directamente en el navegador.

  • Belasis nunca le solicitará su contraseña por correo electrónico, chat o teléfono. Cualquier mensaje con este contenido debe ser tratado como un intento de phishing y reportado a privacidade@belasis.com.br.

  • Verifique siempre la dirección (URL) de la página antes de introducir sus credenciales. Asegúrese de que la dirección es exactamente belasis.com.br y que la conexión es segura (candado HTTPS).

  • Tenga cuidado con las extensiones de navegador que solicitan acceso amplio a las páginas visitadas. Las extensiones maliciosas pueden capturar campos de formularios, incluidas las contraseñas.

Acceso Corporativo y Equipos

  • Cada colaborador debe tener su propio acceso individual. Compartir cuentas entre empleados compromete la trazabilidad de las acciones y viola el principio de responsabilidad.

  • Revoque los accesos inmediatamente cuando un colaborador deje la empresa o cambie de funciones. El administrador de la cuenta es responsable de mantener los permisos siempre actualizados.

  • Aplique el principio del menor privilegio: otorgue a cada usuario únicamente los permisos estrictamente necesarios para sus tareas. El acceso administrativo debe limitarse al mínimo indispensable.

Reporte cualquier sospecha

Si identifica actividad sospechosa en su cuenta, recibe una comunicación que parezca fraudulenta o sospecha que sus credenciales han sido comprometidas, póngase en contacto de inmediato con nuestro equipo de seguridad a través del correo electrónico privacidade@belasis.com.br. Cuanto más rápido se realice el reporte, mayor será la capacidad de mitigar el impacto.

8. Derechos de los Interesados

Belasis respeta y garantiza el pleno ejercicio de todos los derechos de los interesados previstos en el art. 18 de la LGPD:

Derecho (art. 18, LGPD)

Descripción y Plazo

Rectificación (III)

Solicitar la actualización de datos incompletos, inexactos o desactualizados.

Seudonimización, Bloqueo o Supresión (IV)

Solicitar la seudonimización o supresión de datos innecesarios o tratados en disconformidad con la LGPD.

Portabilidad (V)

Recibir sus datos en un formato estructurado e interoperable (JSON, CSV, XLS), excepto los datos que ya hayan sido anonimizados.

Supresión basada en el consentimiento (VI)

Solicitar la supresión de los datos tratados con base en el consentimiento, salvo en los supuestos legales de retención.

Revocación del consentimiento (IX)

Revocar los consentimientos otorgados, sin perjuicio del tratamiento realizado antes de la revocación.

Reclamación ante la ANPD (§1º)

Reclamar ante la Autoridad Nacional de Protección de Datos en caso de infracción de esta Ley.

Cómo ejercer sus derechos

Envíe su solicitud a privacidade@belasis.com.br o utilice el formulario disponible en belasis.com.br/privacidade. Verificaremos su identidad antes de procesar solicitudes sensibles. El plazo estándar de respuesta es de 15 días hábiles, pudiendo prorrogarse mediante justificación fundamentada.

9. Retención y Eliminación de Datos

Los datos personales se conservan únicamente durante el tiempo necesario para cumplir con las finalidades para las que fueron recopilados, respetando los plazos legales mínimos de conservación. Una vez finalizado el periodo de retención, los datos se eliminan de forma segura (sobrescritura segura / borrado criptográfico) o se anonimizan de forma irreversible.

Tipo de Dato

Plazo de Retenção

Datos de cuenta activa

Durante la vigencia de la cuenta + 5 años tras el cierre

Datos fiscales y de facturación

10 años (art. 195 del CTN)

Logs de acceso (Marco Civil de la Internet)

6 meses (art. 15 de la Ley nº 12.965/2014)

Registros de actividad en la plataforma

12 meses para fines de seguridad y soporte

Datos de consentimiento y preferencias

Mientras el consentimiento sea válido + 5 años para acreditación

Grabaciones de soporte y atención

90 días, salvo su uso en procedimientos judiciales/administrativos

Datos de marketing y comunicación

Hasta la revocación del consentimiento o la baja (opt-out)


9.1 Retención de Datos Tras la Cancelación de la Suscripción

Al finalizar su suscripción con Belasis —ya sea por cancelación voluntaria, no renovación o terminación del contrato—, se aplicarán las reglas que se describen a continuación sobre la conservación, el acceso y la eliminación de sus datos. Recomendamos una lectura atenta antes de confirmar cualquier cancelación.

Exporte sus datos antes de cancelar

Durante el periodo de suscripción activa, dispone de herramientas de exportación que le permiten descargar todos sus datos en formatos estructurados y portables. Es su responsabilidad realizar la exportación de cualquier información que desee conservar antes de confirmar la cancelación. Belasis pone a su disposición la funcionalidad de exportación y recomienda completar este paso con suficiente antelación, sin esperar a los últimos días de la suscripción.

Atención antes de cancelar: una vez finalizada la suscripción, se suspende el acceso a la interfaz de la plataforma. Los datos que no se hayan exportado previamente solo podrán ser accesibles mediante la reactivación de la suscripción, según se describe a continuación.

Periodo de congelación de la cuenta (90 días)

Tras la finalización de la suscripción, su cuenta pasa a un estado de congelación por un plazo de 90 (noventa) días naturales, contados a partir de la fecha de finalización de la vigencia del contrato. Durante este periodo:

  • El acceso a la plataforma y a todos los datos almacenados queda suspendido;

  • Los datos permanecen almacenados con los mismos estándares de seguridad que se aplican a las cuentas activas;

  • No se realiza ninguna operación de tratamiento sobre los datos más allá de su conservación segura;

  • No se aplica ningún cargo por el mantenimiento de la cuenta en estado congelado durante este plazo.

Acceso a los datos durante la congelación

Si desea acceder a sus datos durante el periodo de congelación, será necesario reactivar la suscripción. El simple congelamiento de la cuenta no garantiza el acceso a la interfaz o a las funcionalidades de la plataforma. La reactivación se puede solicitar en cualquier momento dentro de los 90 días a través del portal de autoservicio.

Belasis sigue siendo responsable de la seguridad e integridad de los datos almacenados durante todo el periodo de congelación, independientemente del estado de la suscripción. La conservación temporal no implica ningún uso de los datos para finalidades distintas a las previstas en esta Política.

Eliminación de los datos al finalizar el periodo de congelación

Transcurridos los 90 días de congelación sin que se haya reactivado la suscripción, los datos de la cuenta se eliminarán de forma definitiva e irreversible de todos los sistemas de Belasis, incluidas las copias de seguridad operativas, dentro del plazo técnico de hasta 30 días adicionales tras la finalización del periodo de congelación.

Tras la eliminación, no será posible recuperar ninguna información asociada a la cuenta, independientemente de una reactivación posterior o requerimiento judicial, salvo en los casos en que Belasis esté obligada por ley a conservar registros específicos (ver tabla de retención en la Sección 9).

Supuestos de extensión del plazo de retención

El plazo estándar de 90 días podrá ser prorrogado por Belasis exclusivamente en las siguientes situaciones, todas ellas con un fundamento legal expreso:

  • Obligación legal o regulatoria: cuando la legislación aplicable (fiscal, laboral, contable o sectorial) exija la conservación de los registros por un plazo superior;

  • Proceso judicial, administrativo o arbitral en curso: cuando los datos sean relevantes para la defensa de derechos en un litigio en el que esté involucrada Belasis o el propio interesado;

  • Investigación de fraude o incidente de seguridad: cuando existan indicios de un uso indebido de la cuenta o una actividad sospechosa que justifique la conservación temporal de pruebas;

  • Solicitud expresa del interesado: cuando el propio usuario solicite formalmente la extensión del plazo de conservación por razones justificadas.

En ningún caso se conservarán los datos más allá de lo estrictamente necesario para la finalidad que justificó la prórroga. Se informará al interesado sobre la extensión y su motivo siempre que sea posible.

Aviso previo antes de la eliminación

Belasis enviará un aviso por correo electrónico con 15 días de antelación antes de la eliminación definitiva de los datos, a la dirección registrada en la cuenta. Si no hay interés en reactivar la suscripción, no es necesaria ninguna acción. Si desea recuperar el acceso, el aviso servirá como última oportunidad para la reactivación antes de la eliminación irreversible.


10. Incidentes de Seguridad y Respuesta a Brechas de Seguridad

Belasis cuenta con un Plan de Respuesta a Incidentes (Incident Response Plan — IRP) estructurado, inspirado en las mejores prácticas del NIST SP 800-61 y alineado con las obligaciones del art. 48 de la LGPD y del art. 33 del GDPR. En caso de producirse un incidente que pueda entrañar un riesgo o daño relevante para los interesados, adoptaremos las siguientes medidas:

  • Detección y análisis: Identificación del alcance, naturaleza de los datos afectados y potencial de riesgo para los interesados.

  • Contención inmediata: Aislamiento del vector de ataque y mitigación para evitar la propagación y el agravamiento del incidente.

  • Notificación a la ANPD: En un plazo de hasta 72 horas desde que se tenga conocimiento del incidente, cuando exista un riesgo o daño relevante (art. 48, §1º de la LGPD).

  • Comunicación a los interesados afectados: En un plazo razonable, con información clara sobre la naturaleza del incidente, los datos afectados, las medidas adoptadas y las pautas de autoprotección.

  • Post-incidente: Análisis de la causa raíz, lecciones aprendidas e implementación de mejoras preventivas documentadas.

Belasis documenta todos los incidentes en un registro interno, incluidos aquellos evaluados como no reportables, a efectos de demostrar el cumplimiento (accountability).

11. Política de Cookies Detallada

Herramienta / Cookie

Finalidad y Control

Google Analytics (_ga, _gid)

Análisis de audiencia y comportamiento. Datos anonimizados. Se puede desactivar mediante opt-out.

Hotjar (hjid, hjsv)

Mapas de calor y grabación de sesiones. Sin datos de identificación directa. Opt-out disponible.

Crisp.chat (crisp_id)

Chat de soporte al cliente en tiempo real. Datos de la conversación almacenados en los servidores de Crisp. Opt-out posible sin pérdida de funcionalidad crítica.

Asaas (_asaas_tracking)

Procesamiento de cobros, suscripciones y prevención de fraude financiero. Estrictamente necesario para las transacciones. No se puede desactivar.

Sesión autenticada (belasis_session)

Mantener al usuario con la sesión iniciada. Estrictamente necesario. Expira tras un periodo de inactividad.

12. Transferencia Internacional de Datos

Algunos de nuestros proveedores de tecnología tienen operaciones fuera de Brasil. En tales casos, adoptamos las siguientes salvaguardas:

  • Cláusulas Contractuales Tipo (SCC): contratos con cláusulas específicas de protección de datos aprobadas por las autoridades competentes (ANPD/CE);

  • Decisiones de Adecuación (Adequacy Decisions): preferencia por países reconocidos con un nivel de protección adecuado por la ANPD o por la Comisión Europea;

  • Acuerdos de Tratamiento de Datos (DPAs): acuerdos bilaterales con todos los encargados del tratamiento internacionales, estableciendo obligaciones, derecho de auditoría y sanciones;

  • Normas Corporativas Vinculantes (BCR): adopción de BCRs cuando sea aplicable a grupos empresariales multinacionales.

Los principales países implicados incluyen los Estados Unidos (AWS, Google, Stripe), la Unión Europea (servidores de failover) y Brasil (sede y procesamiento principal). Todos los acuerdos de transferencia están disponibles para su consulta previa solicitud al DPO.

13. Privacidad desde el Diseño y por Defecto (Privacy by Design y Privacy by Default)

Belasis adopta los principios de Privacidad desde el Diseño (Privacy by Design) y Privacidad por Defecto (Privacy by Default) como filosofía fundamental en el desarrollo de sus productos y servicios:

13.1 Privacy by Design — 7 Princípios Fundacionales

  • Proactivo, no reactivo: anticipar y prevenir los riesgos para la privacidad antes de que ocurran;

  • La privacidad como configuración predeterminada: las configuraciones más restrictivas se aplican automáticamente;

  • Privacidad integrada en el diseño: incorporada desde el inicio, no añadida como una capa posterior;

  • Funcionalidad total: privacidad sin comprometer la funcionalidad (sin falsas dicotomías);

  • Seguridad de extremo a extremo (end-to-end): protección durante todo el ciclo de vida de los datos;

  • Visibilidad y transparencia: operaciones auditables y abiertas a la verificación;

  • Respeto por el usuario: manteniendo la privacidad centrada en el interesado.

13.2 Privacy by Default en la Práctica

  • Campos opcionales de perfil desactivados por defecto;

  • Notificaciones de marketing desactivadas al crear la cuenta (requieren una acción de aceptación expresa u opt-in activo);

  • La compartición de datos con terceros para fines analíticos requiere el consentimiento explícito;

  • Las sesiones expiran automáticamente tras un periodo de inactividad;

  • La visibilidad del perfil está configurada como privada por defecto.

14. Programa de Cumplimiento y Gobernanza

Belasis mantiene un programa continuo de cumplimiento con la LGPD, estructurado en los siguientes pilares:

  • Mapeo de datos (Data Mapping): inventario actualizado de todos los flujos de tratamiento, encargados del tratamiento involucrados y bases legales aplicables;

  • EIPD — Evaluaciones de Impacto en la Protección de Datos: elaboradas para tratamientos de alto riesgo, de conformidad con el art. 38 de la LGPD y las directrices de la ANPD;

  • Formación periódica: programa de capacitación continua para todos los colaboradores que tratan datos personales;

  • Diligencia debida (Due Diligence) de proveedores: evaluación de la privacidad y seguridad de todos los encargados del tratamiento antes de su contratación y de forma periódica;

  • Auditorías internas y externas: revisiones anuales de cumplimiento con la LGPD, GDPR y demás normativas aplicables;

  • Canal de Denuncias: canal confidencial para el reporte de infracciones a la política de privacidad por parte de colaboradores o terceros.

15. Disposiciones Generales

15.1 Modificaciones de esta Política

Esta Política puede ser actualizada periódicamente para reflejar cambios legales, regulatorios, tecnológicos u operativos. Notificaremos a los interesados sobre cualquier modificación relevante por correo electrónico (para usuarios registrados). La versión vigente estará siempre disponible en belasis.com.br/legal/lgpd.

15.2 Ley Aplicable y Jurisdicción

Esta Política se rige por las leyes de la República Federativa del Brasil. En caso de controversias relacionadas con la protección de datos personales, las partes eligen los Tribunales del Distrito de Chapecó/SC, salvo disposición legal en contrario. Las partes también podrán recurrir a la Autoridad Nacional de Protección de Datos (ANPD) para la resolución de cuestiones relativas al cumplimiento de la LGPD.

15.3 Glosario

Término

Definición

Dato Personal

Información relacionada con una persona física identificada o identificable (art. 5º, I, LGPD)

Dato Sensible

Dato sobre origen racial o étnico, convicciones religiosas, salud, vida sexual, datos genéticos, etc. (art. 5º, II)

Responsable del Tratamiento (Controlador)

Persona que determina los fines y medios del tratamiento de datos (art. 5º, VI)

Encargado del Tratamiento (Operador)

Persona que realiza el tratamiento de datos en nombre del responsable del tratamiento (art. 5º, VII)

Interesado (Titular)

Persona física a la que se refieren los datos personales objeto de tratamiento (art. 5º, V)

Tratamiento

Cualquier operación realizada con datos personales: recogida, producción, acceso, transmisión, supresión, etc.

Consentimiento

Manifestación libre, informada e inequívoca del interesado (art. 5º, XII)

Anonimización

Proceso por el cual el dato pierde la posibilidad de asociarse a un individuo, de forma directa o indirecta

ANPD

Autoridad Nacional de Protección de Datos — órgano regulador y fiscalizador de la LGPD en Brasil

DPO

Data Protection Officer — Delegado de Protección de Datos (art. 41 de la LGPD)

GDPR

Reglamento General de Protección de Datos de la Unión Europea — Reglamento (UE) 2016/679

KMS

Key Management Service — Servicio de gestión centralizada de claves criptográficas

SCC

Standard Contractual Clauses — Cláusulas Contractuales Tipo para la transferencia internacional de datos

DPA

Data Processing Agreement — Acuerdo de Tratamiento de Datos suscrito con los encargados del tratamiento

15.4 Canales de Contacto

Belasis — Canal de Privacidad

Correo electrónico general de privacidad: privacidade@belasis.com.br

Correo electrónico del DPO: dpo@belasis.com.br

Portal de Privacidad: belasis.com.br/legal/lgpd

Autoridad Nacional de Protección de Datos (ANPD): gov.br/anpd

Este documento ha sido elaborado con base en la Ley nº 13.709/2018 (LGPD), en el GDPR y en las mejores prácticas del mercado SaaS global.