Última actualización: 14 de julio de 2026 · Versión 1.2
El responsable del tratamiento de los datos personales descritos en esta Política (salvo lo indicado en la sección 6) es Advancedflow LLC, sociedad de responsabilidad limitada constituida bajo las leyes de los Estados Unidos de América, operadora de la plataforma AuditFlow (https://auditflow.lat). Contacto para asuntos de protección de datos: danyalsadeghi@advancedflow.cloud.
Esta Política se ha elaborado tomando como referencia la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP) y su reglamento, por ser el Ecuador el mercado principal del servicio.
Esta Política aplica al sitio web, a la aplicación web y a los servicios de AuditFlow (el «Servicio»), y cubre los datos de: visitantes del sitio, personas que se registran, usuarios invitados a una organización, administradores y personas de contacto de clientes. El tratamiento de los datos personales contenidos en los documentos que los clientes cargan se rige, además, por la sección 6.
| Categoría | Datos | Origen |
|---|---|---|
| Datos de cuenta | Nombre completo, correo electrónico, contraseña (almacenada cifrada mediante hash; nunca en texto plano), nombre y tipo de la organización (personal o empresarial), rol dentro de la organización. | Proporcionados por usted al registrarse o al aceptar una invitación. |
| Datos de uso | Auditorías realizadas (rama legal, tipo y tamaño del documento, fecha, créditos consumidos, usuario que la ejecutó), historial de hallazgos, saldo y movimientos de créditos, solicitudes y reportes de problemas. | Generados por el uso del Servicio. |
| Datos técnicos y de seguridad | Dirección IP (para límites de peticiones y prevención de abuso), registros de intentos de inicio de sesión (el correo se almacena únicamente como huella criptográfica —hash—, no en claro), tokens de sesión, resultado de la verificación anti-bots (captcha), registros técnicos del sistema. | Generados automáticamente al usar el Servicio. |
| Datos de pago y facturación | Identificador de cliente de pago, historial de compras (licencias, paquetes de créditos), estado de la suscripción. Los datos de tarjeta son tratados directamente por Stripe; AuditFlow no almacena números de tarjeta. | Proporcionados por usted y por el procesador de pagos. |
| Comunicaciones | Correos y mensajes que nos envía (soporte, ventas, reportes de problemas, ejercicio de derechos). | Proporcionados por usted. |
| Contenido de documentos | Los documentos que carga pueden contener datos personales de terceros, incluidos datos de categorías especiales (por ejemplo, en documentos de materia penal o de niñez y adolescencia). | Cargados por el cliente. Ver secciones 4 y 6. |
| Finalidad | Base legal (LOPDP) |
|---|---|
| Crear y administrar cuentas, autenticar usuarios, gestionar organizaciones e invitaciones. | Ejecución del contrato. |
| Ejecutar las auditorías solicitadas y generar y conservar los informes. | Ejecución del contrato. |
| Gestionar licencias, créditos, pagos, facturación y cobranza. | Ejecución del contrato y cumplimiento de obligaciones legales (tributarias y contables). |
| Seguridad del Servicio: prevención de fraude y abuso, límites de peticiones, bloqueo por intentos fallidos, verificación anti-bots, registros de auditoría. | Interés legítimo en proteger el Servicio y a sus usuarios. |
| Atender soporte, reportes de problemas y solicitudes de derechos. | Ejecución del contrato y cumplimiento de obligaciones legales. |
| Comunicaciones operativas sobre el Servicio (cambios, seguridad, facturación). | Ejecución del contrato e interés legítimo. |
| Comunicaciones comerciales sobre nuevas funcionalidades o planes. | Consentimiento; puede retirarlo en cualquier momento. |
| Medición de la efectividad de nuestra publicidad mediante el Meta Pixel y la Conversions API de Meta (ver sección 13). | Consentimiento; solo se activa si aceptas las cookies de marketing y puedes rechazarlo sin afectar el Servicio. |
| Estadísticas internas agregadas (por ejemplo, costos y uso), sin identificar a titulares. | Interés legítimo. |
Respecto de los datos de cuenta, uso, técnicos, de pago y comunicaciones, Advancedflow actúa como responsable del tratamiento.
Respecto de los datos personales de terceros contenidos en los documentos cargados (por ejemplo, las partes de un contrato o los intervinientes en un proceso), el cliente (la organización) actúa como responsable del tratamiento, y Advancedflow actúa como encargado, tratando esos datos únicamente por cuenta y bajo las instrucciones del cliente, con el exclusivo fin de prestar el Servicio. El cliente declara contar con la base legal, las autorizaciones y —cuando corresponda— la observancia del secreto profesional necesarias para someter los documentos a análisis. Advancedflow asiste razonablemente al cliente en la atención de solicitudes de titulares relativas a esos datos.
No vendemos datos personales. Compartimos datos con los proveedores necesarios para operar el Servicio y, cuando lo autorizas (ver la sección 13), con proveedores de medición de marketing, bajo acuerdos que limitan su uso a la finalidad contratada:
| Proveedor | Función | Ubicación principal |
|---|---|---|
| Supabase | Base de datos (cuentas, historial de hallazgos) y autenticación. No se utiliza para almacenar los documentos fuente. | EE. UU. / infraestructura en la nube |
| Anthropic | Procesamiento del documento mediante modelos de IA (vía API, de forma transitoria y sin uso para entrenamiento). | EE. UU. |
| Stripe | Procesamiento de pagos y suscripciones. | EE. UU. |
| Vercel | Alojamiento de la aplicación web. | EE. UU. / red global |
| Cloudflare | Verificación anti-bots (Turnstile) y servicios de red. | EE. UU. / red global |
| Meta Platforms (Facebook) | Medición de conversiones y efectividad publicitaria (Meta Pixel y Conversions API). Solo si aceptas las cookies de marketing (sección 13); el correo se transmite de forma cifrada (hash), nunca en claro. | EE. UU. |
| Proveedores de infraestructura y correo transaccional | Alojamiento de servidores y envío de correos operativos (por ejemplo, invitaciones). | UE / EE. UU. |
Además, podremos divulgar datos cuando lo exija la ley, una orden de autoridad competente o para la defensa de derechos en procedimientos legales, y en el contexto de una reorganización societaria, fusión o venta de activos (notificándolo a los titulares cuando la ley lo requiera).
Nuestros proveedores procesan datos en países distintos del Ecuador, principalmente en los Estados Unidos de América. Estas transferencias se realizan al amparo de los mecanismos previstos en la LOPDP para las transferencias internacionales, incluyendo cláusulas contractuales que imponen a los destinatarios obligaciones de protección adecuadas, y limitando la transferencia a lo estrictamente necesario para prestar el Servicio.
| Datos | Plazo |
|---|---|
| Documentos fuente cargados | No se almacenan: se procesan en memoria durante la auditoría y se descartan al finalizar (sección 4). |
| Historial de hallazgos e informes | Mientras exista la cuenta de la organización; tras la terminación, hasta 30 días para exportación, salvo obligación legal de conservación. |
| Datos de cuenta | Mientras la cuenta esté activa y hasta su eliminación, salvo obligación legal. |
| Registros de facturación, pagos y movimientos de créditos | Hasta 7 años, por obligaciones tributarias y contables. |
| Registros de seguridad (intentos de inicio de sesión con correo en hash, IP) | Plazo breve y proporcional a su finalidad de seguridad, máximo 12 meses. |
| Comunicaciones de soporte | Hasta 24 meses desde su cierre. |
Aplicamos medidas técnicas y organizativas apropiadas, entre ellas: cifrado de las comunicaciones en tránsito (TLS); aislamiento lógico de los datos por organización aplicado a nivel de base de datos; contraseñas almacenadas con hash; autenticación mediante tokens firmados y validados en el servidor; verificación anti-bots y bloqueo progresivo ante intentos fallidos de inicio de sesión; principio de mínimo privilegio en los accesos internos; gestión centralizada de secretos; registros de actividad administrativa; y separación entre la aplicación visible y los componentes internos de procesamiento, que no son accesibles desde Internet.
Ninguna medida de seguridad es infalible; por ello mantenemos también procedimientos de respuesta a incidentes (sección 15).
De conformidad con la LOPDP, usted puede ejercer los derechos de acceso, rectificación y actualización, eliminación, oposición, portabilidad y suspensión del tratamiento de sus datos personales, así como a no ser objeto de decisiones basadas única o parcialmente en tratamientos automatizados que produzcan efectos jurídicos sobre usted (ver sección 12).
Para ejercerlos, escriba a danyalsadeghi@advancedflow.cloud indicando su nombre, el derecho que ejerce y la información pertinente. Atenderemos su solicitud dentro de los plazos previstos en la LOPDP (por regla general, quince días). El ejercicio de estos derechos es gratuito.
Tenga en cuenta que: (a) ciertos datos no pueden eliminarse mientras exista una obligación legal de conservarlos (por ejemplo, registros de facturación); y (b) si sus datos aparecen en documentos cargados por una organización cliente, dicha organización es la responsable del tratamiento y canalizaremos o le remitiremos la solicitud según corresponda (sección 6).
Si considera que su solicitud no fue atendida debidamente, puede presentar un reclamo ante la Superintendencia de Protección de Datos Personales del Ecuador.
Los informes de AuditFlow se generan de forma automatizada mediante inteligencia artificial; sin embargo, son herramientas de apoyo dirigidas a profesionales, cuyos resultados requieren revisión y validación humana, y el Servicio no adopta por sí mismo decisiones con efectos jurídicos sobre los titulares de los datos. Las decisiones operativas automatizadas de la plataforma (por ejemplo, límites de peticiones o bloqueos temporales por seguridad) son proporcionales a su finalidad y usted puede solicitarnos su revisión.
Utilizamos cookies y almacenamiento local estrictamente necesarios para el funcionamiento del Servicio: gestión de la sesión y autenticación, seguridad y preferencias básicas, además de los elementos técnicos del sistema anti-bots (Cloudflare Turnstile). Estas no requieren consentimiento porque sin ellas el Servicio no funciona.
Adicionalmente, sujeto a tu consentimiento, utilizamos cookies y tecnologías de medición y marketing de terceros —en concreto el Meta Pixely la Conversions API de Meta Platforms (Facebook)— para medir la efectividad de nuestra publicidad. Al entrar te mostramos un aviso para aceptar o rechazar estas cookies; solo se activan si las aceptas, y puedes cambiar tu elección en cualquier momento borrando las cookies del sitio. Rechazarlas no afecta el uso del Servicio.
El Servicio está dirigido a profesionales mayores de 18 años y no está destinado a menores de edad; no recolectamos deliberadamente datos de menores como usuarios. Los documentos cargados por los clientes pueden contener datos de menores (por ejemplo, en materias de niñez y adolescencia); su tratamiento se realiza en calidad de encargado, bajo la responsabilidad del cliente, conforme a la sección 6 y con las medidas de la sección 10.
Si ocurriera una vulneración de seguridad que afecte datos personales, la evaluaremos y notificaremos a la autoridad de protección de datos y a los titulares afectados cuando y como lo exija la LOPDP, adoptando además las medidas razonables de mitigación.
Podemos actualizar esta Política. Publicaremos la versión vigente en el Sitio indicando su fecha, y comunicaremos los cambios sustanciales a través de la plataforma o por correo electrónico antes de su entrada en vigor. El uso del Servicio tras esa fecha implica la aceptación de la Política actualizada.
Para consultas o reclamos sobre privacidad y protección de datos: danyalsadeghi@advancedflow.cloud. También puede acudir a la Superintendencia de Protección de Datos Personales del Ecuador.
Consulte también nuestros Términos y Condiciones.