Política de Privacidad y Tratamiento de Datos
Staterio respeta tu privacidad. Este documento describe cómo recolectamos, usamos y protegemos los datos personales, en cumplimiento de la Ley 1581 de 2012 (Habeas Data), el Decreto 1377 de 2013 y normas concordantes de Colombia. Refleja el funcionamiento real del servicio.
1. Responsable del tratamiento
Responsable: Guimarc.com (Empresario Individual constituido en Brasil), CNPJ 40.528.690/0001-70.
Canal para ejercer derechos de Habeas Data: [email protected].
Al tratarse de un servicio prestado a titulares ubicados en Colombia, esta política se rige por la Ley 1581 de 2012 y sus decretos reglamentarios.
2. Qué datos recolectamos
| Dato | Cómo lo obtenemos | Cuándo |
|---|---|---|
| Correo electrónico | El usuario lo escribe (es su identidad; no hay contraseña) | Al generar el informe, guardar historial o comprar |
| Contenido del extracto o comprobante bancario (PDF/imagen) | El usuario lo sube | Al generar un informe |
| Datos derivados del extracto (movimientos, comercios, montos, fechas, categorías) | Extraídos automáticamente por IA a partir del archivo | Durante el procesamiento |
| Ingreso mensual declarado | El usuario lo escribe | En la etapa de revisión |
| Resumen mensual agregado (totales, % por categoría, mes) | Derivado del anterior | Solo si el usuario opta por guardar historial |
| Datos de suscripción (correo, códigos de transacción/suscriptor de Hotmart, estado, plan, moneda, vencimiento) | Recibidos de Hotmart vía webhook | Al comprar |
| Dirección IP y correo canónico | Registrados en el control antiabuso | Al usar endpoints de IA |
| Consentimiento (texto, versión y fecha) | Registrado al aceptar | Al generar o guardar |
Datos de navegación publicitaria (página visitada, referente, dirección IP, agente de navegador, identificador de la cookie _fbp y el parámetro fbclid cuando llegas desde un anuncio) | Recogidos por el píxel de Meta en las páginas de staterio.com | Al navegar el sitio, ver los planes o hacer clic en un plan |
3. Para qué usamos tus datos
3.1. Prestación del Servicio (finalidad principal): leer el extracto, generar el informe de gastos y, si el usuario lo autoriza, conservar su resumen mensual para consultarlo como historial.
3.2. Gestión de la suscripción y el acceso: identificar al comprador y activar, renovar o cancelar el acceso según los eventos de pago de Hotmart.
3.3. Seguridad y prevención de abuso: límites de uso por IP y por correo.
3.4. Marketing (finalidad separada y opcional): solo si el usuario marca expresamente la casilla de opt-in —desmarcada por defecto—, se le podrán enviar comunicaciones. Esta autorización es independiente de la aceptación del Servicio y puede revocarse en cualquier momento.
3.5. Medición y optimización publicitaria: medir cuántas personas que ven nuestros anuncios llegan al sitio, ven los planes e inician una compra, para saber qué anuncio funciona y no gastar en los que no. Se usan datos de navegación (§2), nunca el contenido del extracto ni el informe. Ver §4.1.
4. Con quién compartimos (encargados y destinatarios)
El Servicio se apoya en proveedores externos que actúan como encargados del tratamiento o destinatarios. Cada uno recibe únicamente lo necesario:
| Tercero | País | Qué recibe |
|---|---|---|
| Anthropic, PBC (modelo de IA «Claude») | Estados Unidos | El archivo del extracto (al extraer) y, al analizar, solo las transacciones (fechas, montos, descripciones) sin el nombre del titular ni el número de cuenta (minimización aplicada) |
| Supabase (base de datos) | Estados Unidos (East US, Norte de Virginia) | Correo, resumen mensual agregado, datos de suscripción, control antiabuso (IP/correo), consentimiento |
| Hotmart | Brasil | Correo, códigos de transacción/suscriptor, estado, plan y moneda (recibidos de Hotmart al comprar) |
| Resend (correo transaccional) | Estados Unidos | Correo del destinatario y el contenido del mensaje (enlace mágico; o el informe, que puede citar comercios y montos) |
| Vercel (hosting) | Estados Unidos | Infraestructura y registros técnicos (logs), que pueden contener correo, valores de compra y fragmentos de datos procesados |
| Meta Platforms (píxel de Meta — Facebook e Instagram) | Estados Unidos e Irlanda | Eventos de navegación en staterio.com: página vista, visualización de los planes y clic en un plan (con el nombre del plan, su precio y la moneda), junto con la dirección IP, el agente de navegador y el identificador de la cookie _fbp. No recibe el extracto, los movimientos, el informe, tu nombre ni tu correo. |
| Telegram (opcional) | — | Solo alertas internas de disponibilidad (conteos), sin datos personales del usuario |
4.1. Cookies y píxel de medición publicitaria
El sitio institucional (staterio.com) utiliza el píxel de Meta para medir la efectividad de nuestros anuncios en Facebook e Instagram. Funciona así:
- Qué registra: que alguien visitó una página, que llegó a ver los planes y que hizo clic en un plan (con el nombre del plan, el precio y la moneda). Nada más.
- Qué NO registra: el archivo del extracto, los movimientos, el informe, el nombre y el correo. Esos datos no pasan por el píxel en ningún momento.
- Cookie: el píxel deposita
_fbp, una cookie propia del dominio que sirve para no contar dos veces a la misma persona. - Dónde NO está: la aplicación donde subes el extracto y lees tu informe (
staterio-app.vercel.app) no tiene píxel ni herramientas de analítica. - La compra se registra en la plataforma de pago (Hotmart), que informa a Meta que hubo una venta —con el valor— sin identificarte ante nosotros por esa vía.
Cómo evitarlo: puedes bloquear cookies de terceros o usar el modo de navegación privada de tu navegador; también puedes ajustar tus preferencias de anuncios en tu cuenta de Facebook o Instagram. Bloquearlo no afecta en nada tu uso del Servicio ni la generación de tu informe.
5. Datos de pago
Los datos de pago (tarjeta, medios locales) son procesados directamente por Hotmart. El Prestador no recolecta ni almacena datos de tarjeta. El Servicio solo conserva el correo y los códigos de transacción o suscripción necesarios para gestionar el acceso.
6. Transferencia internacional de datos
Parte del tratamiento ocurre fuera de Colombia: el análisis por IA (Anthropic, Estados Unidos), el envío de correos (Resend, Estados Unidos), el hosting (Vercel, Estados Unidos), la base de datos (Supabase, Estados Unidos), la venta (Hotmart, Brasil) y la medición publicitaria (Meta Platforms, Estados Unidos e Irlanda). Al autorizar el tratamiento, el titular autoriza también esta transferencia internacional, que se realiza bajo autorización del titular y con las garantías de seguridad y confidencialidad descritas en esta política, conforme al art. 26 de la Ley 1581 de 2012.
7. Conservación y minimización de datos
7.1. El archivo del extracto NO se almacena. Se procesa en memoria durante la solicitud y se descarta; no queda guardado en la base de datos. Solo persiste el resumen mensual agregado (totales y porcentajes por categoría), y únicamente si el usuario opta por guardar historial.
7.2. El detalle de movimientos (nombres de comercios, montos individuales) vive solo temporalmente en el navegador del usuario y en la llamada al proveedor de IA; no se guarda en nuestra base de datos. Al enviarlo al proveedor de IA se remueven los identificadores directos (nombre del titular, número de cuenta).
7.3. Plazo de conservación: el resumen mensual se conserva por un máximo de 13 meses, tras los cuales se elimina automáticamente. La cuenta (correo) se conserva mientras exista o hasta que el titular solicite su eliminación (§8).
7.4. Registros técnicos (logs): los registros de operación de Vercel pueden contener correo, valores de compra y fragmentos de datos procesados; su retención se rige por la plataforma, y trabajamos para minimizar el registro de fragmentos de datos extraídos.
8. Tus derechos (Habeas Data)
Conforme al art. 8 de la Ley 1581, el titular tiene derecho a conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado sobre el uso; revocar la autorización y solicitar la supresión de sus datos; y presentar quejas ante la autoridad.
- Eliminación de la cuenta y su historial: disponible directamente en el Servicio para usuarios con sesión iniciada (enlace mágico); borra la cuenta, el historial y los datos de suscripción asociados.
- Otras solicitudes (o si nunca se inició sesión): escribiendo a [email protected], donde se atienden de forma manual.
Respondemos en los plazos previstos por el Decreto 1377 de 2013 (consultas: 10 días hábiles; reclamos: 15 días hábiles, prorrogables).
9. Reclamación ante la autoridad
El titular puede presentar quejas ante la Superintendencia de Industria y Comercio (SIC) de Colombia, como autoridad de protección de datos, una vez agotado el trámite de consulta o reclamo ante el Responsable.
10. Medidas de seguridad
Aplicamos medidas técnicas y organizativas razonables: acceso a la base de datos solo desde el servidor mediante credenciales de servicio; enlaces de acceso de un solo uso, con token hasheado y expiración corta; cookie de sesión firmada; descarte del extracto tras el procesamiento; y minimización de los datos almacenados (solo agregados). Ningún sistema es infalible; contamos con procedimientos internos de respuesta ante incidentes de seguridad.
11. Autorización
11.1. La autorización para el tratamiento con la finalidad de prestar el Servicio se obtiene de forma informada al continuar en el flujo («al continuar aceptas la Política de Privacidad») y, al guardar historial, mediante casilla de aceptación expresa que muestra el texto de consentimiento. Se conserva prueba del texto, versión y fecha aceptados.
11.2. La autorización de marketing es separada, expresa y revocable (§3.4).
12. Menores de edad
El Servicio está dirigido a mayores de edad. No recolectamos conscientemente datos de menores; si identificamos información de un menor, la eliminamos.
13. Contacto
[email protected] — privacidad y Habeas Data
[email protected] — consultas generales