1. Quién es el responsable
El responsable del tratamiento es SaaS Holic, S.A., sociedad constituida en la República de Panamá, con oficinas en Clayton, Ciudad del Saber, Panamá. Para cualquier consulta o solicitud de privacidad, escribe a [email protected] o llama al +507 833 9054. Este buzón también es nuestro contacto de privacidad en Microsoft Entra.
2. Qué cubre esta declaración
Esta declaración aplica a:
- Quienes visitan saas-holic.com.
- Los usuarios invitados a nuestro directorio de Microsoft Entra, por ejemplo personal de nuestros clientes que necesita entrar a un proyecto o a un portal de integración.
- Quienes usan los portales de clientes que operamos (como paneles de integración), protegidos con Microsoft Entra o Cloudflare Access.
Cuando tratamos datos por cuenta de un cliente (por ejemplo, los pedidos y registros de clientes de un comercio que pasan por una integración que operamos), el cliente es el responsable y nosotros actuamos como su encargado. Mira la sección 8.
3. Qué datos recogemos
- Sitio web. El sitio no usa cookies ni herramientas de publicidad o rastreo. Tu elección de tema claro u oscuro se guarda solo en tu propio navegador. Nuestro proveedor de hosting, Cloudflare, trata datos técnicos de cada solicitud (dirección IP, navegador, páginas pedidas) para servir y proteger el sitio, y nos da estadísticas agregadas de visitas que no usan cookies.
- Identidad del invitado (Microsoft Entra). Nombre, correo, organización y los registros de inicio de sesión que Microsoft guarda del directorio: fecha y hora, dirección IP, aplicación, dispositivo o navegador y resultado de cada inicio de sesión.
- Acceso a los portales (Cloudflare Access). Tu correo y un código de un solo uso que se te envía, que vence a los 10 minutos, más una cookie de sesión (
CF_Authorization) que mantiene tu sesión abierta. - Dentro de los portales. Una bitácora de actividad de quién hizo qué y cuándo, y los comentarios o reportes de error que envíes, que pueden incluir una captura de pantalla si decides adjuntarla.
- Telemetría técnica. Datos de rendimiento y errores de nuestras aplicaciones mediante Azure Application Insights. La dirección IP se usa solo para estimar una ubicación aproximada y luego se descarta.
- Tus mensajes. Lo que nos envías por correo o por teléfono.
4. Para qué los usamos y con qué base
- Para darte acceso a los portales y servicios acordados con tu organización, y para darte soporte. Base: la relación contractual con tu organización y tu consentimiento, que das al aceptar la invitación o al iniciar sesión.
- Para mantener seguros los servicios, auditar quién hizo qué e investigar incidentes y errores. Base: nuestro interés legítimo en proteger los servicios y los datos de nuestros clientes.
- Para responder tus mensajes. Base: tu consentimiento.
- Para cumplir obligaciones legales y requerimientos de autoridades competentes.
Tu nombre y tu correo son necesarios para darte acceso: sin ellos no podemos crear tu cuenta de invitado ni dejarte entrar a un portal. Todo lo demás es opcional. No vendemos tus datos, no los usamos para publicidad y no tomamos decisiones sobre ti solo por medios automatizados.
6. Transferencias internacionales
Microsoft y Cloudflare operan centros de datos en varios países, entre ellos Estados Unidos, así que tus datos pueden tratarse fuera de Panamá y fuera de tu país. Usamos estos proveedores porque sus contratos incluyen garantías reconocidas por la ley panameña, como cláusulas contractuales tipo (Decreto Ejecutivo 285 de 2021, arts. 51 y 53). Al aceptar la invitación, también consientes estas transferencias cuando tu ley lo exige, como la Ley 8968 de Costa Rica.
7. Cuánto tiempo los conservamos
- Cuenta de invitado: mientras tu organización necesite el acceso. La eliminamos cuando termina la relación o cuando nos lo pides.
- Registros de inicio de sesión y auditoría de Microsoft Entra: hasta 30 días, según los conserva Microsoft.
- Bitácora de actividad de los portales: 395 días.
- Comentarios y reportes de error: 395 días. Las capturas adjuntas se guardan en almacenamiento privado y se borran a los 90 días.
- Telemetría de las aplicaciones: 90 días.
- Sesión de Cloudflare Access: vence en horas (24 horas por defecto), y el código de un solo uso a los 10 minutos.
- Correos: lo necesario para responder y dar seguimiento a tu solicitud.
8. Cuando tratamos datos por cuenta de nuestros clientes
Parte de nuestro trabajo es operar integraciones para clientes del sector retail, por ejemplo entre su tienda en línea y su punto de venta. Los pedidos y registros de clientes de esos comercios pasan por nuestros sistemas por cuenta del cliente, que es el responsable de esos datos y decide para qué se tratan. Los usamos solo para prestar el servicio que el cliente contrató, siguiendo sus instrucciones. El registro crudo de cada operación, y sus reintentos, se conserva 90 días para diagnosticar fallas.
Si eres cliente de uno de nuestros clientes y quieres ejercer tus derechos sobre esos datos, dirígete directamente a ese comercio. Si nos escribes a nosotros, le trasladaremos tu solicitud.
9. Tus derechos
Puedes pedir acceder a tus datos, rectificarlos, cancelarlos (eliminarlos), oponerte a su uso o recibirlos en un formato portable, y puedes retirar tu consentimiento en cualquier momento, sin que afecte lo hecho antes. Escribe a [email protected] desde el correo que tenemos registrado, indicando qué pides. Respondemos las solicitudes de acceso en un plazo de 10 días hábiles, como exige la Ley 81 de 2019 de Panamá, y las demás lo antes posible dentro de los plazos legales.
10. Reclamaciones
Si no quedas satisfecho con nuestra respuesta, puedes presentar una reclamación ante la autoridad de protección de datos:
- Panamá: Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI), Dirección de Protección de Datos Personales, antai.gob.pa.
- Costa Rica: Agencia de Protección de Datos de los Habitantes (PRODHAB), prodhab.go.cr.
Si vives en otro país, puedes acudir a la autoridad de tu país.
11. Seguridad
Protegemos los datos con conexiones cifradas (HTTPS), inicio de sesión mediante Microsoft Entra o códigos de un solo uso, acceso limitado a quien lo necesita, almacenamiento privado y bitácoras de actividad. Ningún sistema es perfectamente seguro; si un incidente afecta tus datos, te lo notificaremos a ti y a la autoridad competente según exija la ley.
13. Cambios
Publicaremos cualquier cambio en esta página con un nuevo número de versión y fecha de vigencia. Si el cambio es importante, también avisaremos a los usuarios afectados.
14. Avisos de nuestras apps
Algunas de nuestras apps tienen su propio aviso, que añade lo específico de cada una: qué recoge, quién es responsable de esos datos y cuánto tiempo se guardan. Si un aviso de app y esta declaración difieren, para esa app prevalece su aviso.