Versión consolidada preliminar (entidad: Northa LLC, EE.UU. — Estado pendiente NM/WY) — pendiente de revisión final por abogado especialista en protección de datos (GDPR + derecho del Estado de la LLC en EE.UU. + CCPA/CPRA cuando aplique).
Los datos registrales de la LLC (EIN, Estado de constitución, registered agent) están marcados como pendientes de confirmación. Este documento no constituye asesoría jurídica definitiva.
Política de Privacidad — Northa
Última revisión: 2026-07-19 Versión: 2.2 (consolidada — mejoras en disclosures de IA, notice at collection, criterios de retención y alineación CCPA/CPRA)
Esta Política de Privacidad explica qué datos personales recogemos en Northa, con qué finalidad los usamos, durante cuánto tiempo los conservamos y qué derechos tienes sobre ellos. Está escrita en lenguaje claro porque tanto la normativa europea (GDPR) como, cuando aplique, la de EE.UU. (incl. CCPA/CPRA) exigen que cualquier persona pueda entenderla sin formación jurídica.
Si después de leerla tienes dudas, escríbenos a info@northa.center antes de aceptarla.
1. Quién es el responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
- Razón social: Northa LLC
- Nombre comercial / marca: Northa
- Forma jurídica: Limited Liability Company (LLC) constituida en Estados Unidos (Estado:
[PENDIENTE — New Mexico o Wyoming]). - EIN (IRS):
[PENDIENTE — EIN IRS] - Registro estatal (Certificate of Formation):
[PENDIENTE — Certificate of Formation / ID estatal] - Domicilio:
[PENDIENTE — domicilio registrado / registered agent en EE.UU.] - Persona autorizada / managing member: Carlos Eduardo Gómez Fandiño
- Email de contacto y ejercicio de derechos: info@northa.center
- Sitio web: https://www.northa.center
Northa LLC es una limited liability company (LLC) registrada en Estados Unidos (Estado de constitución: [PENDIENTE — New Mexico o Wyoming]; registro estatal [PENDIENTE — Certificate of Formation / ID estatal]; EIN [PENDIENTE — EIN IRS]).
Marco de protección de datos aplicable (orientativo, sujeto a revisión legal):
- Unión Europea / EEE: Reglamento (UE) 2016/679 (GDPR), cuando el servicio se ofrezca a usuarios en la UE (aplicación extraterritorial, Art. 3.2).
- Estados Unidos: derecho del Estado de constitución de la LLC y, cuando aplique, CCPA/CPRA (California) u otras leyes estatales de privacidad.
- España: el prestador del servicio no es una sociedad española. La alta de autónomo del fundador en España, si procede, es una obligación fiscal personal del fundador respecto de ingresos que deba declarar en España; no confunde el domicilio societario de la LLC.
Nota: versiones anteriores de esta política partían de un titular societario en Colombia (S.A.S.). Esa hipótesis ya no aplica. Referencias residuales a la Ley 1581 en tablas o secciones históricas se irán purgando; prevalece este §1 y la revisión por abogado US/UE.
2. Qué datos personales recogemos
Notice at Collection (aviso en el momento de la recogida):
Al crear una cuenta o una carta natal te informamos de forma clara y en el mismo momento qué datos recogemos (especialmente los datos de nacimiento, que son datos sensibles), con qué finalidad y que el tratamiento de datos de nacimiento requiere tu autorización explícita y separada. Puedes revisar esta política completa en cualquier momento en /legal/privacy-policy.
Recogemos únicamente los datos necesarios para prestar el servicio. Los agrupamos en cinco categorías:
2.1 Datos de identidad y contacto
- Nombre y apellido (opcional para cuentas gratuitas, requerido en planes de pago para facturación).
- Email (obligatorio para registro y autenticación).
- País de residencia y zona horaria (para localización de la interfaz y cálculo astrológico correcto).
2.2 Datos de nacimiento (para cálculo astrológico)
- Fecha de nacimiento.
- Hora de nacimiento (con la mayor precisión posible).
- Ciudad y país de nacimiento (que convertimos a coordenadas latitud/longitud).
Estos datos son imprescindibles para calcular tu carta natal y las herramientas derivadas. Los almacenamos cifrados en reposo en la base de datos.
2.3 Datos de conversaciones e interacciones
- Mensajes que envías al chat de inteligencia artificial.
- Reports generados (textos largos producidos por nuestro motor de interpretación con apoyo de modelos de lenguaje).
- Histórico de sesiones (timestamps, identificadores de conversación).
2.4 Datos de uso y analítica técnica
- Dirección IP (anonimizada en logs después de 30 días).
- Tipo de navegador y sistema operativo.
- Páginas visitadas dentro de la aplicación y duración de sesión.
- Identificadores de cookies técnicas y de preferencia (ver
cookie-policy.md).
2.5 Datos de pago (futuro, vía Stripe)
Cuando integremos Stripe procesará los pagos en sus servidores. Nosotros nunca veremos ni almacenaremos tu número de tarjeta. Únicamente conservamos:
- Identificador de cliente en Stripe.
- Importe y fecha de cada transacción.
- Plan contratado y estado de la suscripción.
- Datos de facturación que tú nos proporciones (nombre fiscal, dirección, NIT/RUT/RFC/CUIT/RUC según país).
2.6 Datos de mensajería con profesionales (chat del marketplace)
Si usas el chat directo con un astrólogo del marketplace tratamos:
- Contenido de los mensajes, marca temporal y partes implicadas (cliente y astrólogo).
- Estado de cada mensaje: entregado o bloqueado por nuestros filtros automáticos de protección (teléfonos, emails, direcciones u otros canales de contacto).
- Señales de moderación: si un mensaje se reporta o se marca para revisión.
Finalidad: facilitar la comunicación previa y en torno a la sesión, moderar el canal para impedir el intercambio de datos de contacto fuera de la plataforma, y conservar evidencia para resolver disputas.
Base legal: la autorización del titular en el marco de la prestación del servicio contratado (ejecución del contrato) para la mensajería, y el interés legítimo (Art. 6.1.f GDPR, para usuarios de la UE) junto con la finalidad legítima de prevención del fraude y del bypass del marketplace declarada en la autorización (Ley 1581 de 2012) para la moderación.
Quién accede: el astrólogo destinatario (los mensajes que le entregamos) y, solo para mensajes bloqueados o reportados, el equipo de moderación. El personal de moderación no accede al contenido normal del chat; cada acceso a un mensaje queda registrado en el audit log.
Conservación: 2 años desde el último mensaje del hilo (alineado con los plazos de prescripción de acciones civiles del Código Civil colombiano). Los mensajes bloqueados se conservan como evidencia de moderación durante el mismo plazo.
2.7 Datos de nacimiento compartidos con el astrólogo elegido (al reservar una sesión)
[Punto a confirmar en revisión legal]
Cuando reservas una sesión 1:1 con un astrólogo de nuestro marketplace, compartimos automáticamente con ese astrólogo, y solo con él, los datos mínimos de tu nacimiento necesarios para que pueda preparar y prestar la sesión:
- Fecha de nacimiento.
- Hora de nacimiento, o el aviso de que no la conoces con precisión si marcaste esa casilla al crear tu carta.
- Ciudad y país de nacimiento.
No compartimos tu email, teléfono ni ningún otro dato de contacto: mientras dure la relación previa a la sesión, el astrólogo solo puede escribirte a través del chat moderado de la plataforma (sección 2.6).
Finalidad: que el astrólogo que elegiste prepare tu carta y pueda atenderte con información correcta durante la sesión reservada.
Base legal: ejecución del contrato de la sesión que reservaste (Art. 6.1.b GDPR) / autorización del titular para la ejecución del servicio contratado (Ley 1581 de 2012, Art. 9). No es un consentimiento de venta de datos aparte — es información necesaria para prestarte el servicio que solicitaste, y te lo comunicamos aquí y en la propia pantalla de reserva para que sea transparente.
Quién accede: únicamente el astrólogo asignado a esa reserva concreta, y solo mientras la reserva esté en un estado activo (confirmada o completada). Si cancelas la reserva, dejamos de exponerle estos datos.
2.8 Qué enviamos a la inteligencia artificial (minimización)
Para el chat y los informes narrativos usamos un modelo de lenguaje alojado en AWS Bedrock (subprocesador). De forma deliberada, el payload al modelo incluye:
- la configuración de la carta natal (planetas, casas, aspectos, tránsitos, punto de la edad, etc.);
- los datos de nacimiento necesarios para el cálculo (fecha, hora y lugar / coordenadas);
- el texto de tu consulta y el historial de la conversación;
- fragmentos de la base de conocimiento (libros/metodología), no tus datos de cuenta.
No enviamos de forma deliberada al modelo tu email de cuenta, teléfono, contraseña ni datos de pago (los pagos los procesa Stripe). El nombre de perfil puede usarse en la entrega del informe (p. ej. portada del PDF), no como dato necesario del cálculo.
Si escribes datos de contacto u otra información personal en el chat, pueden procesarse como parte del mensaje. En el chat del marketplace aplicamos filtros automáticos contra el intercambio de teléfonos, emails y canales fuera de la plataforma.
Tratamos los datos de nacimiento y las interpretaciones asociadas con estándar de protección reforzado (consentimiento explícito para el cálculo de la carta), alineado con el GDPR como techo de privacidad del producto a escala global.
3. Datos sensibles (Art. 9 GDPR / datos sensibles Ley 1581) y autorización explícita
Tu carta natal y las conversaciones con nuestro agente pueden revelar creencias o convicciones filosóficas o espirituales, contenido íntimo de salud mental o aspectos de vida personal. Tanto la normativa colombiana como la europea otorgan a estos datos una protección reforzada:
- La Ley 1581 de 2012 (Art. 5 y 6) los clasifica como datos sensibles —aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación, como los que revelan convicciones filosóficas o datos relativos a la salud—. Su tratamiento está prohibido salvo autorización explícita del titular, y no puede ser obligatorio.
- El Reglamento (UE) 2016/679 (Art. 9 GDPR) los clasifica como categorías especiales de datos, lo que exige una base legal reforzada (consentimiento explícito, Art. 9.2.a).
Por eso pedimos tu autorización previa, expresa e informada (consentimiento explícito) en el momento de registrarte, mediante un checkbox separado y no marcado por defecto. Este consentimiento es opcional: puedes usar las funciones que no requieren cálculo de carta natal sin otorgarlo. Puedes retirar esa autorización en cualquier momento desde /dashboard/profile/privacy o escribiendo a info@northa.center. Al retirarla, eliminaremos los datos asociados según los plazos de la sección 6.
4. Para qué usamos tus datos (finalidades) y base legal
En Colombia, la base de legitimación general es la autorización previa, expresa e informada del titular (Ley 1581 de 2012, Art. 9). Para los usuarios de la UE indicamos además la base correspondiente del GDPR. La autorización del titular cubre las finalidades aquí descritas.
| Finalidad | Datos usados | Base legal (Colombia / UE-GDPR) |
|---|---|---|
| Crear y mantener tu cuenta | Identidad, contacto | Autorización del titular / Ejecución de contrato (Art. 6.1.b) |
| Calcular tu carta natal y herramientas derivadas | Datos de nacimiento | Autorización explícita reforzada para datos sensibles (Ley 1581 Art. 6) / Consentimiento explícito (Art. 9.2.a) |
| Generar reports e interpretaciones personalizadas | Datos de nacimiento, datos de chat | Autorización explícita reforzada para datos sensibles (Ley 1581 Art. 6) / Consentimiento explícito (Art. 9.2.a) |
| Mantener historial de conversaciones para continuidad | Mensajes de chat | Autorización del titular / Ejecución de contrato + consentimiento |
| Enviar emails transaccionales (confirmación de cuenta, recuperación de contraseña, facturas) | Email, identidad | Autorización del titular / Ejecución de contrato (Art. 6.1.b) |
| Procesar pagos y emitir facturas | Datos de pago e identidad | Autorización del titular + obligación legal fiscal y mercantil / Ejecución de contrato + obligación legal (Art. 6.1.b y 6.1.c) |
| Análisis de uso del producto (telemetría interna ligada a tu cuenta) | Eventos de uso del producto asociados internamente a tu cuenta | Consentimiento separado y revocable (Ley 1581 Art. 9) / Consentimiento (Art. 6.1.a) |
| Cumplir obligaciones contables, mercantiles y fiscales | Facturas, datos de pago | Obligación legal (Código de Comercio y normativa fiscal aplicable (IRS / Estado de la LLC / país del cliente) colombianos) / Obligación legal (Art. 6.1.c) |
| Atender solicitudes de derechos (acceso, supresión, etc.) | Identidad, contacto | Obligación legal (Ley 1581) / Obligación legal (Art. 6.1.c) |
| Prevenir fraude y abuso del servicio | IP, patrones de uso, identificadores | Finalidad legítima declarada (Ley 1581) / Interés legítimo (Art. 6.1.f) |
| Enviar comunicaciones comerciales sobre nuevas funcionalidades | Autorización separada y revocable (Ley 1581 Art. 9) / Consentimiento separado y revocable (Art. 6.1.a) | |
| Compartir o vender datos anonimizados y agregados con filiales, socios y clientes | Métricas de uso agregadas, sin identificadores | Consentimiento separado y revocable (Ley 1581 Art. 9) / Consentimiento explícito y revocable (Art. 6.1.a) |
| Compartir o vender datos identificables con terceros — capacidad INACTIVA (sección 4.3) | Ninguno hoy (sin uso real) | Consentimiento separado, capturado pero no activado (Ley 1581 Art. 9) / Art. 6.1.a — no activo |
| Compartir datos mínimos de nacimiento con el astrólogo elegido al reservar una sesión (sección 2.7) | Fecha, hora y lugar de nacimiento | Ejecución de contrato (Art. 6.1.b) / autorización del titular para la ejecución del servicio (Ley 1581 Art. 9) |
No vendemos ni compartimos datos identificables sin tu consentimiento explícito y separado, y aunque lo actives, hoy esa función está desactivada (ver sección 4.3). Con tu consentimiento separado, sí podemos compartir o vender datos anonimizados y agregados con filiales, socios y clientes de datos (ver sección 4.2). Nunca usamos el contenido de tu chat o de tus reports para entrenar modelos de inteligencia artificial.
4.1 Análisis interno de uso del producto
[Punto a confirmar en revisión legal]
Si otorgas el consentimiento "Mejorar el producto" (purpose analytics_internal), registramos eventos de uso del producto (por ejemplo, qué pantallas visitas o qué funciones usas) para entender cómo se adopta el servicio y mejorarlo. Estos datos no son anónimos: quedan asociados internamente a tu cuenta mediante tu identificador de usuario, aunque no salen de nuestros sistemas ni se comparten con nadie. No incluye el contenido de tus conversaciones ni de tus reports, ni datos de salud o creencias. Es un consentimiento opt-in, desmarcado por defecto en el registro, revocable en cualquier momento desde /dashboard/profile/privacy. Si lo retiras, dejamos de registrar nuevos eventos.
4.2 Compartir o vender datos anonimizados y agregados
[Punto a confirmar en revisión legal]
Si otorgas el consentimiento "Compartir agregados con socios" (purpose third_party_sharing), podemos compartir o vender datos anonimizados y agregados — por ejemplo, estadísticas de uso o tendencias astrológicas que no identifican a ninguna persona — con filiales de nuestro grupo, socios comerciales y clientes de datos. Al estar anonimizados y agregados, estos datos no permiten identificarte razonablemente. Es un consentimiento opt-in, desmarcado por defecto, separado del resto y revocable en cualquier momento desde /dashboard/profile/privacy o con el botón "No vender ni compartir mis datos personales" (sección 10.4). Hoy no tenemos destinatarios activos de este tipo de datos; en cuanto los haya, actualizaremos esta política y el Registro de Actividades de Tratamiento (data-processing-records.md) con el detalle de cada uno.
4.3 Compartir o vender datos identificables — capacidad actualmente INACTIVA
[Punto a confirmar en revisión legal]
En Ajustes → Privacidad existe además un control separado, con aviso explícito, para "Compartir/vender mis datos identificables con terceros" (purpose identifiable_data_sharing). Es importante que lo entiendas: aunque actives este control, hoy NO compartimos ni vendemos datos identificables con nadie. Es una capacidad que construimos para el futuro, deliberadamente desactivada hasta que existan: (a) un contrato y un acuerdo de tratamiento de datos (DPA) firmado con cada receptor concreto; (b) una base jurídica documentada para esa compartición específica; (c) esta política actualizada y publicada con el detalle exacto de qué se comparte y con quién; y (d) revisión de un abogado. Mientras esa puerta no se abra, tu decisión sobre este consentimiento queda registrada por transparencia y trazabilidad, pero ningún proceso interno la usa para enviar tus datos identificables a nadie.
5. Decisiones automatizadas, perfilado e inteligencia artificial (Art. 22 GDPR y equivalentes)
Northa utiliza modelos de lenguaje (LLM) para generar interpretaciones astrológicas y mantener conversaciones. Esto constituye tratamiento automatizado (Art. 22 GDPR) y puede implicar elaboración de perfiles.
Garantías aplicadas:
- Las interpretaciones tienen finalidad informativa, educativa y de entretenimiento. Nunca sustituyen diagnóstico médico, tratamiento psicológico, asesoramiento legal, financiero ni decisiones vitales.
- No tomamos decisiones automatizadas con efectos jurídicos o similares sobre ti (no se deniegan servicios, créditos ni se adoptan medidas que produzcan efectos legales significativos de forma exclusivamente automatizada).
- Derecho a intervención humana: puedes solicitar en cualquier momento que un ser humano revise una interpretación concreta escribiendo a info@northa.center.
- No entrenamos nuestros modelos con el contenido de tus cartas, chats o reports. Los prompts se envían a proveedores (actualmente AWS Bedrock) bajo DPA que prohíbe el uso para entrenamiento del modelo base.
- Transparencia: en cada respuesta relevante se indica que ha sido generada con apoyo de IA.
Si resides en California u otros estados con reglas de ADMT (Automated Decision-Making Technology), conservas los derechos adicionales que correspondan (incluido el derecho a optar por no ser objeto de profiling con efectos significativos).
6. Cuánto tiempo conservamos tus datos
Criterios de retención: Conservamos los datos solo el tiempo estrictamente necesario para (i) prestar el servicio, (ii) cumplir obligaciones legales (fiscales, mercantiles, de defensa de reclamaciones) y (iii) permitir el ejercicio de tus derechos. Aplicamos minimización y anonimización tan pronto como sea posible.
El detalle completo, con plazos por categoría y acciones al vencimiento (eliminación o anonimización), está en retention-policy.md.
Resumen orientativo:
| Categoría | Plazo máximo | Criterio principal |
|---|---|---|
| Datos de cuenta activa | Mientras la cuenta exista | Ejecución del contrato |
| Cartas natales, reports y datos de nacimiento | Mientras la cuenta exista; anonimización irreversible en 30 días tras baja | Dato sensible + servicio |
| Conversaciones de chat | Máx. 90 días desde última actividad (pines exentos); borrado manual posible | Minimización + privacidad |
| Mensajería marketplace (evidencia) | 2 años (o hasta resolución de disputa) | Interés legítimo + prescripción |
| Facturas y datos contables/mercantiles | 10 años | Obligación legal (normativa mercantil/contable del Estado de la LLC y obligaciones fiscales aplicables (EE.UU. / jurisdicción del cliente) Arts. 28 y 60 + normativa fiscal aplicable (IRS / Estado de la LLC / país del cliente)) |
| Logs técnicos | 90 días | Seguridad operativa |
| Backups cifrados | Rotación 90 días | Recuperación + minimización |
Los plazos contables y fiscales se basan en el normativa mercantil/contable del Estado de la LLC y obligaciones fiscales aplicables (EE.UU. / jurisdicción del cliente) (10 años) y normativa fiscal aplicable (IRS / Estado de la LLC / país del cliente). Los plazos exactos y su aplicación a backups y datos de terceros serán confirmados por el abogado revisor.
7. Con quién compartimos tus datos (sub-procesadores)
Para prestar el servicio usamos proveedores tecnológicos que actúan como encargados del tratamiento bajo nuestras instrucciones. La lista completa, actualizada, está en subprocessors.md. Los principales son:
- Amazon Web Services / AWS Bedrock (Estados Unidos): generación de interpretaciones y chat (Amazon Nova) y embeddings vectoriales para la búsqueda semántica en la base de conocimiento / RAG (Amazon Titan).
- Stripe (Estados Unidos / Irlanda): procesamiento de pagos (cuando lo integremos).
- Vercel (Estados Unidos): hosting del frontend.
- Railway (Estados Unidos): hosting del backend.
- Resend (Estados Unidos): envío de emails transaccionales.
- Proveedor de Postgres — base de datos alojada en AWS RDS (Estados Unidos, región us-east-1).
8. Transferencias internacionales de datos
Algunos de nuestros proveedores procesan y alojan datos fuera de Colombia, principalmente en Estados Unidos (AWS RDS en us-east-1, AWS Bedrock, Stripe, Resend, Vercel y Railway). Aplicamos una doble base de garantías:
- Colombia (Ley 1581 de 2012, Art. 26): la transferencia de datos personales a países que no proporcionen niveles adecuados de protección según los estándares de la Superintendencia de Industria y Comercio (SIC) requiere la autorización del titular y/o garantías contractuales equivalentes con cada destinatario. Recabamos tu autorización para estas transferencias e incorporamos cláusulas de tratamiento de datos (DPAs) con nuestros encargados.
- Unión Europea (GDPR): para usuarios de la UE, las transferencias a Estados Unidos se amparan en un mecanismo válido conforme al GDPR —Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914) y/o el marco de adecuación EU-US Data Privacy Framework donde el sub-procesador esté certificado—.
Además, en todos los casos aplicamos:
- Cifrado en tránsito (TLS 1.3) y en reposo siempre que el proveedor lo soporte.
- Minimización: enviamos sólo los datos estrictamente necesarios para la función contratada.
Puedes solicitar copia de las garantías contractuales (DPAs / SCC) vigentes con cualquier sub-procesador escribiéndonos a info@northa.center.
9. Tus derechos
9.1 Derechos del titular bajo la Ley 1581 de 2012 (Colombia)
Como titular de los datos, la legislación colombiana de habeas data (Ley 1581 de 2012, Art. 8) te reconoce el derecho a:
- Conocer, actualizar y rectificar tus datos personales frente al responsable del tratamiento.
- Solicitar prueba de la autorización otorgada para el tratamiento, salvo cuando la ley exceptúe ese requisito.
- Ser informado, previa solicitud, del uso que se ha dado a tus datos personales.
- Revocar la autorización y/o solicitar la supresión de los datos cuando no se respeten los principios, derechos y garantías legales y constitucionales, o cuando ya no sean necesarios.
- Presentar quejas y reclamos ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la normativa.
- Acceder de forma gratuita a tus datos personales que hayan sido objeto de tratamiento.
9.2 Derechos bajo el GDPR (usuarios de la Unión Europea)
En aplicación del GDPR, los usuarios de la UE tienen además los siguientes derechos:
- Acceso: obtener copia de los datos que tenemos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión ("derecho al olvido"): eliminar tus datos cuando ya no sean necesarios o cuando retires el consentimiento.
- Oposición: oponerte al tratamiento basado en interés legítimo.
- Limitación: pedir que paralicemos el tratamiento mientras se resuelve una controversia.
- Portabilidad: recibir tus datos en formato estructurado (JSON) y transmitirlos a otro responsable.
- No ser objeto de decisiones automatizadas: ver sección 5.
- Retirar el consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo.
9.3 Reclamación ante la autoridad de control
- En Colombia: puedes presentar quejas ante la Superintendencia de Industria y Comercio (SIC) — Delegatura para la Protección de Datos Personales (https://www.sic.gov.co).
- En la Unión Europea: puedes reclamar ante la autoridad de control de tu Estado miembro de residencia.
Cómo ejercer tus derechos
- Por email: envía un mensaje a info@northa.center indicando el derecho que quieres ejercer y, si es necesario para verificar tu identidad, una copia de un documento oficial.
- Por formulario: cuando esté disponible, en
/dashboard/profile/privacy.
Responderemos en los plazos legales aplicables. Bajo la Ley 1581 de 2012 (y su decreto reglamentario), las consultas se atienden en un máximo de diez (10) días hábiles y los reclamos en un máximo de quince (15) días hábiles, prorrogables conforme a la ley. Para usuarios de la UE, bajo el GDPR responderemos en un plazo máximo de un mes desde la recepción, prorrogable a dos meses si la solicitud es compleja.
10. Usuarios fuera de Colombia y de la Unión Europea
Tratamos los datos de usuarios de todo el mundo aplicando como base el doble estándar Ley 1581 de 2012 (Colombia) + GDPR (UE), complementado con la normativa local cuando otorga derechos adicionales.
10.1 México — LFPDPPP
Si resides en México se aplica la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Tienes los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) más los de revocación del consentimiento y limitación de uso. Los puedes ejercer escribiendo a info@northa.center. La autoridad de control es el INAI (https://home.inai.org.mx).
10.2 Brasil — LGPD
Si resides en Brasil se aplica la Lei Geral de Proteção de Dados. Los derechos son equivalentes a los del GDPR. La autoridad de control es la ANPD (https://www.gov.br/anpd).
10.3 Argentina, Chile, Perú, Uruguay
Cada país cuenta con su propia normativa (Ley 25.326 en Argentina, Ley 19.628 en Chile, Ley 29733 en Perú, Ley 18.331 en Uruguay). En todos los casos respetamos los derechos de acceso, rectificación, supresión y oposición. Las autoridades de control respectivas son la AAIP, CPLT, ANPDP y URCDP.
10.4 Estados Unidos — California (CCPA / CPRA)
[Punto a confirmar en revisión legal]
Si resides en California aplica la California Consumer Privacy Act (CCPA), ampliada por la CPRA. Tienes derecho a:
- Saber qué información personal recogemos sobre ti.
- Solicitar su supresión.
- "No vender ni compartir mi información personal" ("Do Not Sell or Share My Personal Information"): con tu consentimiento separado y revocable, podemos compartir o vender datos anonimizados y agregados con filiales, socios y clientes de datos (sección 4.2); además existe, capturada pero hoy inactiva, la capacidad de compartir datos identificables (sección 4.3). Puedes ejercer este derecho en cualquier momento con el botón destacado "No vender ni compartir mis datos personales" en
/dashboard/profile/privacy→ Ajustes de privacidad, que desactiva de un clic ambos consentimientos (third_party_sharingeidentifiable_data_sharing). - No ser discriminado por ejercer estos derechos.
[PENDIENTE — confirmar con el abogado si el intercambio de datos anonimizados/agregados con consentimiento encaja en la definición amplia de "sale"/"share" de la CCPA/CPRA, y si el mecanismo de opt-out descrito satisface el estándar de la "Global Privacy Control" u otros requisitos técnicos aplicables.]
10.5 Otros estados de Estados Unidos
Aplicamos los principios CCPA a todos los usuarios estadounidenses por defecto, lo que cubre también las legislaciones de Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA) y los nuevos estados que se sumen.
10.6 Cláusula general
Si tu legislación local te otorga derechos adicionales a los descritos aquí, los respetamos automáticamente. Sólo necesitas indicarlo al escribirnos a info@northa.center.
11. Cookies
Usamos cookies técnicas necesarias para autenticarte y mantener tu sesión, y cookies de preferencia para recordar tu idioma. No usamos cookies de marketing ni publicidad de terceros. El detalle completo está en cookie-policy.md.
12. Medidas de seguridad
- Contraseñas almacenadas con hash bcrypt (nunca en texto plano).
- Cifrado TLS 1.3 en todas las comunicaciones.
- Cifrado en reposo en la base de datos para campos sensibles.
- Tokens JWT con expiración corta y rotación.
- Backups cifrados con rotación periódica.
- Logs de auditoría para operaciones sensibles.
- Acceso al backend limitado por principio de mínimo privilegio.
13. Brechas de seguridad
En caso de una brecha que pueda suponer riesgo para tus derechos y libertades, te lo notificaremos por email y a la autoridad de control competente dentro del plazo legal aplicable. Para usuarios de la UE, la notificación a la autoridad de control se realiza dentro del plazo de 72 horas que establece el GDPR. En Colombia, reportaremos los incidentes que lo requieran a la Superintendencia de Industria y Comercio (SIC) conforme a las instrucciones y plazos que esa autoridad establezca.
14. Menores de edad
El servicio está dirigido a mayores de edad. El tratamiento de datos de niñas, niños y adolescentes en Colombia está sujeto a las cautelas reforzadas de la Ley 1581 de 2012 (Art. 7) y debe responder a su interés superior; para usuarios de la UE, la edad de consentimiento digital se rige por el GDPR y la norma de cada Estado miembro (entre 13 y 16 años). Si eres menor, necesitas el consentimiento documentado de tus padres o tutores y debes contactarnos para que validemos la cuenta manualmente. Si detectamos una cuenta de un menor sin ese consentimiento, la suspenderemos hasta verificar la autorización parental. [PENDIENTE — confirmar con el abogado la edad mínima aplicable y el procedimiento de verificación de la autorización parental para Colombia y la UE]
15. Oficial / responsable de protección de datos
Designamos un responsable interno de atender las solicitudes y consultas de protección de datos, accesible en info@northa.center (recomendamos habilitar un buzón dedicado privacidad@northa.center). Si la escala del tratamiento llega a exigir la designación formal de un Delegado de Protección de Datos (DPO) bajo el GDPR o de un responsable formal de habeas data bajo la normativa colombiana, lo comunicaremos y actualizaremos esta sección. Asimismo, el responsable evaluará el registro de sus bases de datos ante el Registro Nacional de Bases de Datos (RNBD) de la SIC, obligación sujeta a umbrales de activos y tipo de responsable. [PENDIENTE — confirmar con el abogado la obligatoriedad y el procedimiento de registro en el RNBD]
16. Cambios en la política
Podemos actualizar esta Política de Privacidad cuando cambien funcionalidades, sub-procesadores o normativas aplicables. Te notificaremos los cambios sustanciales por email con al menos 30 días de antelación y los menores los publicaremos en esta misma página con la nueva fecha de revisión.
17. Contacto
Para cualquier cuestión sobre privacidad puedes escribirnos a info@northa.center o por correo postal a [PENDIENTE — domicilio registrado / registered agent en EE.UU.]. Respondemos en español, inglés y portugués.