Política de Privacidad

Fecha de vigencia: 2026-10-02

Esta Política de Privacidad explica cómo St George Systems, S.A.S. de C.V., sociedad salvadoreña domiciliada en San Salvador que presta Veedor ("Veedor", "nosotros"), recopila, usa, comparte y protege información personal en relación con la plataforma Veedor y el sitio web veedor.app (en conjunto, el "Servicio"). Se aplica a los visitantes del sitio, a quienes nos contactan y a los usuarios del Servicio.

Actuamos como responsable del tratamiento de la información de cuenta, de contacto y de facturación. Respecto de la evidencia y la información organizacional que suben nuestros clientes (Contenido del Cliente), actuamos como encargado del tratamiento por cuenta del cliente, que es el responsable. Nuestro Anexo de Tratamiento de Datos recoge esas condiciones para clientes empresariales.

1. Información que recopilamos

Información de cuenta: nombre, correo electrónico y contraseña al registrarse. Nuestro proveedor de autenticación guarda las contraseñas como un hash con sal, nunca en texto plano. Si activa la autenticación de dos factores, ese mismo proveedor guarda el registro del autenticador.

Información del espacio de trabajo y de la organización: lo que usted proporciona durante la incorporación o en Configuración, como industria, número de personas, sedes, jurisdicciones, alcance y certificaciones objetivo, que usamos para adaptar las evaluaciones; y los roles y membresías de las personas de su espacio de trabajo.

Contenido del Cliente: archivos y texto que usted sube como evidencia, y las evaluaciones, no conformidades, acciones correctivas, riesgos, objetivos y registros de auditoría y de revisión por la dirección que se generan a partir de ella. En el Modo Auditor, incluye la información que una firma de auditoría registra sobre las organizaciones que audita.

Información de pago: plan, estado de la suscripción y referencias de transacción. Las compras en línea las procesa Paddle.com como comerciante registrado (merchant of record), que recopila sus datos de pago y de facturación (como el país y, cuando se requiera, el número de identificación tributaria) conforme a su propio aviso de privacidad (paddle.com/legal/privacy); Wompi lo hizo para las suscripciones iniciadas antes. No recibimos ni almacenamos el número completo de su tarjeta, su fecha de vencimiento ni su código de seguridad.

Solicitudes de contacto y soporte: el nombre, correo, empresa y mensaje que nos envía mediante nuestros formularios de contacto comercial o de soporte, o por correo.

Datos técnicos y de registro: dirección IP, tipo de navegador, fechas y horas, y las acciones realizadas en un espacio de trabajo (el registro de actividad), que usamos para seguridad, prevención de abusos y resolución de problemas; e informes de errores, que nuestra herramienta de monitoreo registra después de eliminar cookies, tokens, contraseñas y contenido de evidencia.

2. Cómo usamos la información

Para prestar el Servicio: iniciar su sesión, mantener separados los datos de cada espacio de trabajo, ejecutar las evaluaciones que solicite, generar informes y enviar correos del servicio, como confirmaciones de cuenta, restablecimiento de contraseña, recordatorios de renovación, avisos de límites del plan y respuestas a sus solicitudes.

Para ayudarle a empezar: después del registro podemos enviar algunos correos de incorporación. Puede pedirnos que dejemos de enviarlos en cualquier momento respondiendo o escribiendo a support@veedor.app; los correos necesarios para usar el Servicio continuarán.

Para operar nuestro negocio: procesar pagos, prevenir fraudes y abusos, dar soporte, conservar los registros que la ley exige y cumplir obligaciones legales.

Para mejorar el Servicio: entender el uso agregado y diagnosticar errores.

No vendemos información personal. El Servicio no usa rastreadores publicitarios ni analítica de terceros.

3. Procesamiento de la evidencia con IA

Cuando usted solicita una evaluación u otra función de IA, las partes pertinentes de su evidencia (el texto extraído o, en imágenes y documentos escaneados, el propio archivo) y el contexto de su organización se envían a la API de Gemini de Google para obtener el resultado. Así funcionan esas funciones; no pueden ejecutarse sin ello.

Usamos la API de Gemini bajo las condiciones de servicio de pago de Google, según las cuales Google no usa el contenido que enviamos para mejorar sus productos. No usamos el Contenido del Cliente para entrenar modelos de IA de uso general, propios ni de terceros.

4. Con quién se comparte la información

Con nuestros subencargados, solo en la medida necesaria para prestar el Servicio (Sección 5).

Con las personas que usted autorice: miembros de su espacio de trabajo, auditores externos a quienes entregue un token de auditoría y, si publica una página de confianza o una insignia, el público, que solo verá lo que usted decida publicar allí.

Cuando la ley lo exija, o para proteger los derechos, la seguridad o los bienes de nuestros usuarios o de terceros.

Con un sucesor, si el Servicio o el negocio que lo opera se transfiere, en condiciones que mantengan las protecciones de esta política.

5. Subencargados

Usamos los siguientes proveedores para operar el Servicio. Actualizaremos esta lista antes de incorporar un proveedor que cambie el manejo del Contenido del Cliente.

  • Supabase: autenticación, base de datos (con seguridad a nivel de fila que mantiene separados los espacios de trabajo) y almacenamiento de archivos de evidencia e informes.
  • Google (API de Gemini): procesamiento con IA para evaluaciones y otras funciones de IA, como se describe en la Sección 3.
  • Vercel: alojamiento y entrega de la aplicación.
  • Sentry: monitoreo de errores, configurado para eliminar cookies, tokens, contraseñas y contenido de evidencia antes de registrar un error.
  • Resend: envío de correos desde el Servicio.
  • Cloudflare: servicios de nombres de dominio y enrutamiento del correo enviado a nuestras direcciones @veedor.app.
  • Paddle.com: revendedor y comerciante registrado de las compras en línea; recopila directamente los datos de pago y de facturación, como responsable independiente conforme a su propio aviso de privacidad, y los datos de la tarjeta nunca llegan a nuestros servidores.
  • Wompi: procesamiento de pagos de las suscripciones iniciadas antes del cambio a Paddle, hasta que terminen; los datos de la tarjeta van directamente a Wompi.

6. Conservación y eliminación

Conservamos el Contenido del Cliente mientras el espacio de trabajo esté activo. Cuando se elimina un espacio de trabajo, a solicitud suya o conforme a nuestros Términos, eliminamos de forma permanente sus registros en la base de datos y sus archivos de evidencia e informes de nuestro almacenamiento. La eliminación es definitiva y no puede deshacerse, por lo que le recomendamos exportar antes lo que quiera conservar (Configuración ofrece una exportación completa).

Cuando se retira a una persona de un espacio de trabajo, su acceso termina de inmediato; los registros que haya creado permanecen en el espacio de trabajo como parte de su historial.

Conservamos por más tiempo registros limitados de facturación y registros de seguridad y administración cuando es necesario por contabilidad, prevención de fraude o cumplimiento legal. Los mensajes de contacto y soporte se conservan mientras sean útiles para atender la solicitud y para nuestros registros.

7. Seguridad

Nuestros proveedores de infraestructura cifran los datos en tránsito y en reposo. Los datos de cada espacio de trabajo se aíslan en la base de datos mediante seguridad a nivel de fila, aplicada de forma independiente del código de la aplicación. Los archivos de evidencia se guardan de forma privada y solo se entregan mediante enlaces que vencen a los 15 minutos. Las cuentas pueden activar la autenticación de dos factores, y las acciones administrativas requieren autenticación y quedan registradas.

Ningún sistema es completamente seguro. Si tenemos conocimiento de una brecha que afecte su información personal, se lo notificaremos sin demora indebida, conforme a la ley.

8. Transferencias internacionales

Nuestros proveedores operan infraestructura en varios países, incluido Estados Unidos, por lo que su información puede tratarse fuera de su país. Elegimos proveedores que publican garantías reconocidas para transferencias internacionales y nos apoyamos en ellas.

9. Sus derechos

Según dónde se encuentre, usted puede tener derecho a acceder, rectificar, exportar o eliminar su información personal, a oponerse a ciertos tratamientos o limitarlos, y a retirar su consentimiento cuando el tratamiento se base en él. Los administradores del espacio de trabajo pueden ver, corregir y exportar la mayor parte de los datos de cuenta y de la organización en Configuración.

Para cualquier otra solicitud, escriba a support@veedor.app. Responderemos en un plazo de 30 días. Si su información forma parte del Contenido del Cliente de una organización, trasladaremos su solicitud a esa organización y la ayudaremos a responder. También puede presentar una queja ante la autoridad de protección de datos de su país.

10. Menores de edad

El Servicio es para uso empresarial por personas adultas y no está dirigido a menores. No recopilamos a sabiendas información personal de menores.

11. Cambios a esta política

Podemos actualizar esta política. Publicaremos la nueva versión con su fecha de vigencia y, en cambios importantes, avisaremos con antelación razonable por correo o dentro del Servicio.

12. Contacto

Consultas sobre esta política o solicitudes sobre su información personal: St George Systems, S.A.S. de C.V., San Salvador, El Salvador · support@veedor.app · +503 2252-7124.