Política de privacidad

Actualizado el 6 de septiembre de 2026

La versión en portugués es el texto de referencia. Si hay divergencia o contradicción entre las versiones, prevalece la portuguesa. Si la versión que usted leyó al contratar dice algo más favorable para usted, es esa la que rige su contrato (art. 47 del Código de Defensa del Consumidor de Brasil). Leer la versión en portugués

Esta política explica qué datos personales trata oculos.io, para qué, con quién los comparte y cuánto tiempo los guarda.

Es parte de los términos de uso.

1. Quién responde por sus datos

La controladora (responsable del tratamiento) de sus datos personales es Colabtec Digital LTDA, CNPJ (número de identificación fiscal de empresa en Brasil) 65.787.255/0001-91, Alameda Rio Negro, 503, sala 2020, Alphaville, Barueri, SP, CEP 06454-000, Brasil. Es la empresa que decide qué se trata y para qué, y es a ella a quien usted reclama.

Zhuhai Colabtec Technology Co., Ltd., en Zhuhai, Guangdong, China, es operadora (encargada del tratamiento): trata datos por instrucción de Colabtec Digital, y solo para responder a lo que usted pidió. Recibe las solicitudes de importación, las solicitudes de desarrollo y las solicitudes de prueba en dispositivo.

Los demás proveedores listados en la sección 4 reciben datos solo para prestar el servicio contratado. Algunos de ellos, como dice la sección 4, también tratan parte de esos datos por cuenta propia, y en esa parte responden como controladores, cada uno bajo su propia política.

Las solicitudes sobre datos personales las recibe y las responde directamente Colabtec Digital LTDA por el canal [email protected].

2. Qué recogemos, cuándo y para qué

La recolección es la menor posible para que el sitio funcione. Cada línea de abajo dice el dato, la finalidad y la base legal de la LGPD, la ley brasileña de protección de datos personales.

El nombre, el correo electrónico y los datos de pago son condición para que la suscripción exista: sin ellos no podemos crear la cuenta ni cobrar. Sus derechos sobre esos datos, y cómo ejercerlos, están en las secciones 7 y 8.

  • Cuenta: nombre, correo electrónico, contraseña guardada en hash o el identificador de su cuenta de Google o de Microsoft, y el idioma elegido. Finalidad: crear y mantener su cuenta. Base legal: ejecución de contrato (art. 7, inciso V).
  • Intentos de inicio de sesión: correo informado, resultado y un valor derivado de la dirección IP. Finalidad: frenar intentos de intrusión por repetición. Base legal: interés legítimo en mantener el servicio en funcionamiento y protegido contra el abuso (art. 7, inciso IX).
  • Pago con tarjeta: identificador de cliente y de suscripción en Stripe, monto, moneda, estado y fecha. El número de la tarjeta nunca pasa por oculos.io. Finalidad: cobrar la suscripción. Base legal: ejecución de contrato.
  • Pago por Pix, el pago instantáneo brasileño: identificador de la transacción, monto, fecha, y el nombre del pagador y su número de identificación fiscal brasileño (CPF para una persona física, CNPJ para una empresa), informados por el proveedor. Finalidad: cobrar y cumplir la obligación fiscal. Base legal: ejecución de contrato y cumplimiento de obligación legal (art. 7, inciso II).
  • Solicitudes enviadas por los formularios: nombre, correo electrónico, empresa, país, teléfono, WhatsApp, WeChat, sitio, mensaje, los campos de la solicitud, la página de origen, y valores derivados de la dirección IP y del navegador. Finalidad: responder a su solicitud y preparar una propuesta. Base legal: procedimientos preliminares de contrato (art. 7, inciso V) e interés legítimo.
  • Descargas en el área del miembro: material descargado, fecha, y valores derivados de la dirección IP y del navegador. Finalidad: proteger el material licenciado e investigar el uso indebido de una cuenta. Base legal: ejecución de contrato e interés legítimo.
  • Correos enviados: destinatario, asunto, evento de entrega y el bloqueo automático de la dirección que rechaza el mensaje. Finalidad: probar que el mensaje salió y dejar de escribir a un buzón que no existe. Base legal: ejecución de contrato e interés legítimo.
  • Registro de error técnico: mensaje, ruta de la página, navegador y dirección IP. Finalidad: encontrar y arreglar la falla. Base legal: interés legítimo.
  • Auditoría administrativa: qué persona del equipo hizo qué en el panel, y cuándo. Finalidad: seguridad y trazabilidad. Base legal: interés legítimo.
  • Telemetría de visita: descrita en la sección 3.
  • Captcha: el rompecabezas de los formularios se genera en nuestro propio servidor, sin servicio de terceros, y no guarda datos del visitante.

3. Cómo medimos las visitas sin cookie y sin IP

Para saber qué páginas se leen, el sitio registra la ruta de la página, el idioma, el host desde donde vino el clic, el país informado por Cloudflare, la clase de dispositivo y los parámetros de campaña de la dirección.

Junto va un valor calculado a partir de su dirección IP y de su navegador, mezclado con un secreto que cambia a la medianoche de cada día. La dirección IP no se guarda.

Ese valor no se puede revertir, y no vincula la visita de hoy con la de mañana, porque el secreto del día siguiente es otro.

No hay cookie de medición, identificador persistente, medidor de audiencia de terceros ni píxel de red social. Los accesos de robot quedan fuera de los conteos.

Base legal: interés legítimo en medir el propio sitio (art. 7, inciso IX).

4. Con quién compartimos

Compartimos datos personales solo con quien los necesita para que el servicio funcione. Ninguno de ellos recibe más datos de los que su función exige.

Algunos de ellos también tratan parte de esos datos por cuenta propia: Stripe, para prevenir fraude; Cloudflare, para proteger la red; y Google y Microsoft, para mantener la cuenta que usted usa para entrar. En esa parte, cada uno responde como controlador, bajo su propia política.

  • Hetzner Online GmbH, en Alemania: aloja el servidor, la base de datos y los archivos del sitio.
  • Cloudflare, Inc., en Estados Unidos y en la red global: DNS, proxy, certificado y protección contra abuso. Ve la dirección IP de quien accede e informa el país.
  • Resend, Inc., en Estados Unidos: envía los correos de confirmación, de recibo y de respuesta.
  • Stripe, Inc. y Stripe Brasil: cobro con tarjeta, en dólares y en reales.
  • Efí S.A.: cobro por Pix, en Brasil.
  • Google LLC y Microsoft: solo si usted elige entrar con la cuenta de ellos. Recibimos nombre, correo electrónico y un identificador.
  • Zhuhai Colabtec Technology Co., Ltd., en China: recibe las solicitudes de importación, las solicitudes de desarrollo y las solicitudes de prueba en dispositivo, para responderlas.
  • Cloudflare, Inc., en Estados Unidos, en el servicio R2: guarda la copia de seguridad, con los archivos cifrados antes de salir del servidor.
  • Autoridad pública, cuando haya orden legal, y en el límite de la orden.

5. Qué sale de Brasil, y con qué base

Parte del tratamiento ocurre fuera de Brasil, y la ley manda decir hacia dónde (art. 33 de la LGPD).

Los destinos fuera de Brasil son: Alemania, donde está el servidor; Estados Unidos, donde están el proxy, el envío de correo, la copia de seguridad, parte del cobro con tarjeta y el inicio de sesión con cuenta de Google o de Microsoft, cuando usted elige entrar así; Irlanda, donde Stripe también trata el cobro; y China, hacia donde van las solicitudes que atiende el equipo de Zhuhai.

El pago por Pix se procesa en Brasil, por Efí. El registro de ese pago, con el monto, la fecha, el identificador de la transacción y el nombre del pagador, queda en nuestra base de datos, alojada en Alemania, igual que el resto de su cuenta.

Lo que sale de Brasil sale por dos bases distintas, y la primera es el contrato. Su cuenta, el cobro y los correos del servicio salen porque sin servidor, sin medio de pago y sin correo no existe servicio: es una transferencia necesaria para ejecutar el contrato que usted hace con nosotros (art. 33, inciso IX, en relación con el art. 7, inciso V).

La segunda base es el interés legítimo en mantener el sitio seguro y en funcionamiento (art. 7, inciso IX). El registro de error técnico queda en el servidor de Alemania y guarda la dirección IP por hasta 7 días; los intentos de inicio de sesión, el registro de descarga y la auditoría administrativa quedan en ese mismo servidor. Cloudflare, en Estados Unidos, ve la dirección IP de quien accede y filtra el abuso antes de que la petición llegue al servidor, y Resend, en Estados Unidos, entrega los correos.

Cada una de esas empresas está vinculada por un contrato de protección de datos firmado con Colabtec Digital LTDA, y la transferencia ocurre en los términos del art. 33 de la LGPD. La parte que Cloudflare trata por cuenta propia, para proteger la red, está en la sección 4.

La medición de visitas no entra en esa lista. Guarda un valor calculado solo para ese día, que no lleva de vuelta a la dirección IP y no lo identifica a usted, como explica la sección 3.

La transferencia hacia China ocurre cuando usted mismo envía una solicitud que solo el equipo de Zhuhai puede responder, y no va más allá de lo necesario para responder a lo que usted pidió (art. 33, inciso IX, en relación con el art. 7, inciso V).

Zhuhai Colabtec trata esos datos solo por instrucción de Colabtec Digital, y solo para responderle a usted.

Lo que cruza la frontera es el contenido de la solicitud y el contacto para responder. Los datos de pago y la contraseña no viajan con ellos.

6. Cuánto tiempo guardamos cada dato

Cada plazo de abajo es el tiempo máximo que ese dato se guarda.

  • Cuenta y lo que hay en ella: mientras la cuenta exista. Usted exporta y borra su cuenta desde el área de la cuenta.
  • Registro de pago por Pix, con los datos fiscales de la transacción: 5 años, por obligación fiscal. Borrar la cuenta no elimina esos registros.
  • Registro de pago con tarjeta, con el identificador en Stripe, el monto, la moneda, el estado y la fecha: mientras la cuenta exista y, después de ella, 5 años más, por obligación fiscal, igual que en el Pix. Borrar la cuenta no elimina esos registros.
  • Solicitudes enviadas por los formularios: hasta 24 meses después del último contacto, o antes si usted lo pide.
  • Registro de descarga en el área del miembro: 13 meses.
  • Telemetría de visita: 13 meses.
  • Correos enviados: 12 meses.
  • Auditoría administrativa: 12 meses.
  • Registro de error técnico: la dirección IP se elimina en 7 días, y la línea entera se borra en 90 días.
  • Intentos de inicio de sesión: como máximo 24 horas. El registro dura 15 minutos, y la limpieza automática, que se ejecuta cada hora, borra lo que ya venció.
  • Datos de la tarjeta: oculos.io nunca guarda el número de la tarjeta. El número queda en poder de Stripe, sujeto a la política de esa empresa.

7. Cuáles son sus derechos

La LGPD le da, sobre sus datos, los derechos del art. 18:

  • confirmación de que existe tratamiento;
  • acceso a los datos;
  • corrección de dato incompleto, inexacto o desactualizado;
  • anonimización, bloqueo o eliminación de dato innecesario, excesivo o tratado fuera de la ley;
  • portabilidad a otro proveedor;
  • eliminación de los datos tratados con base en su consentimiento;
  • información sobre con quién compartimos sus datos;
  • información sobre la posibilidad de no consentir, y sobre qué pasa si usted no consiente;
  • revocación del consentimiento;
  • oposición a un tratamiento hecho con base en interés legítimo.

8. Cómo ejercer sus derechos

En el área de la cuenta usted mismo exporta sus datos en un archivo y borra su cuenta, sin hablar con nadie.

Para cualquier otra solicitud, escriba a [email protected]. Respondemos en hasta 15 días (art. 19).

Para atender una solicitud, podemos necesitar confirmar que usted es usted. La confirmación se hace por el correo de la cuenta, y no pide un documento nuevo.

Algunos datos siguen guardados después de la eliminación de la cuenta, cuando la ley manda guardarlos. Es el caso de los registros fiscales del Pix y del pago con tarjeta, en la sección 6.

Usted también puede reclamar ante la Autoridad Nacional de Protección de Datos de Brasil.

9. Cómo protegemos sus datos

El sitio responde solo por HTTPS, con HSTS. La contraseña se guarda en hash, y las claves de servicios de terceros quedan cifradas en la base de datos.

El acceso administrativo es restringido, y cada acción del equipo en el panel queda registrada.

Los archivos del área del miembro no tienen dirección pública. Salen por un enlace firmado, individual, válido por 10 minutos y ligado a su sesión.

Las copias de seguridad se cifran antes de salir del servidor.

Ninguna medida elimina el riesgo, y no prometemos un sistema totalmente seguro.

10. Qué pasa si hay un incidente

Si ocurre un incidente de seguridad que pueda generar riesgo o daño relevante para usted, comunicamos a la Autoridad Nacional de Protección de Datos y le comunicamos a usted, en un plazo razonable (art. 48).

El aviso dice qué datos resultaron afectados, qué ya se hizo y qué puede hacer usted para protegerse.

11. Menores de edad

oculos.io está dirigido a mayores de 18 años. No recogemos, de forma consciente, datos de niños ni de adolescentes.

Si descubrimos que una cuenta es de un menor de edad, la cerramos y borramos los datos. Lo que se haya pagado en esa cuenta se devuelve según la sección 7 de la política de reembolso. Si usted es responsable y cree que eso pasó, escriba al canal de la sección 1.

12. Qué no hacemos con sus datos

  • No vendemos, no alquilamos y no intercambiamos datos personales.
  • No hacemos publicidad comportamental y no instalamos píxeles de red social.
  • No usamos medidor de audiencia de terceros.
  • No tratamos datos sensibles, en la definición del art. 5, inciso II.
  • No usamos decisiones automatizadas para definir un perfil, un precio ni el acceso al material. Existen bloqueos automáticos de seguridad por repetición de intentos, y una persona los revisa si usted lo pide por el canal [email protected] (art. 20 de la LGPD).
  • No compramos listas de contactos a intermediarios de datos.

13. Cookies

El sitio usa cookies para mantenerlo conectado, para proteger el formulario de acceso y para recordar el idioma elegido. La medición de visitas se hace sin cookies, como dice la sección 3.

Por eso el sitio no muestra banner de consentimiento. La política de cookies lista cada una de ellas y explica cómo bloquearlas en el navegador.

14. Cambios en esta política

Un cambio en lo que hacemos con sus datos se avisa por correo electrónico con al menos 30 días de anticipación. Para quien ya es suscriptor, entra en vigor en el mismo momento en que entra en vigor el cambio de los términos de uso, como dice la sección 15 de esos términos.

La versión y la fecha quedan al pie de esta página, para que usted sepa qué texto estaba publicado en una fecha.

Versión 1 de 06/09/2026
Colabtec Digital LTDA · CNPJ 65.787.255/0001-91 · Alameda Rio Negro, 503, sala 2020, Alphaville, Barueri, SP, CEP 06454-000, Brasil · [email protected]