Política de privacidad
Qué datos tratamos y cómo los protegemos.
Última actualización: 15 de agosto de 2026.
Docta PDF utiliza los datos necesarios para crear y proteger tu cuenta, prestar el servicio y atender tus solicitudes. Esta política explica el tratamiento general de datos personales. El detalle técnico de PDFs, certificados y operaciones server-side se encuentra en la Privacidad de archivos.
Tus archivos
El tratamiento técnico de tus archivos, incluidos el procesamiento local, los temporales, los workflows y los certificados, se describe en Privacidad de archivos.
Responsable del tratamiento
Edilberto Gomez Wood, titular de Docta PDF, persona natural establecida en la República de Panamá, actúa como responsable del tratamiento de los datos personales tratados a través de Docta PDF.
Docta determina los fines y los medios del tratamiento respecto de la cuenta, las sesiones, los metadatos técnicos, los logs, la seguridad, los registros operativos y los pagos o el soporte cuando correspondan. Respecto del contenido de los documentos que procesas únicamente según tus instrucciones, Docta actúa como custodio técnico y no decide de forma autónoma el uso de ese contenido; el detalle técnico está en la Privacidad de archivos.
Ubicación comercial del establecimiento registrada: Provincia de Panamá Oeste, Distrito de La Chorrera, Corregimiento de Puerto Caimito, República de Panamá.
Para ejercer tus derechos o resolver dudas sobre el tratamiento de tus datos, puedes escribir a [email protected].
Datos que tratamos
Datos de tu cuenta
Cuenta y autenticación
- Cuenta: email, fecha de creación y estado de la cuenta.
- Credencial: la contraseña se almacena de forma segura y hasheada; Docta no la conserva en texto legible.
- Sesiones y tokens: sesiones, verificación de email, recuperación y cambio de email, con sus estados y vencimientos técnicos.
- Seguridad: datos necesarios para prevenir abusos, bloquear intentos y proteger el servicio.
Suscripciones y operaciones
Cuando existe una operación comercial, podemos tratar el plan, estado, fechas, importe y referencias técnicas de la operación, como `cod_oper`, cuando sean necesarios para conciliación, soporte, reembolsos, disputas u obligaciones aplicables. La cuenta, el entitlement y el registro histórico de una transacción se tratan como categorías separadas.
Conservamos evidencia de la aceptación de las condiciones comerciales y de sus versiones (Términos de servicio y Política de privacidad, junto con la aceptación de renovación automática) para gestionar la relación contractual, la seguridad jurídica, las reclamaciones y las obligaciones aplicables. No se conserva contenido documental ni IP como parte de esta evidencia.
Logs, eventos y seguridad
Podemos tratar IP, headers técnicos, fechas, eventos funcionales y señales de seguridad en la medida necesaria para operar, diagnosticar, prevenir abusos, investigar incidentes o atender reclamaciones. Los eventos se minimizan según su finalidad y no se usan para crear perfiles publicitarios.
Solicitudes de derechos
Las solicitudes de acceso, rectificación, cancelación, oposición y portabilidad pueden registrarse con su tipo, estado, fechas, plazo, resultado y excepciones aplicadas. El registro puede conservar un identificador disociable para acreditar la atención de la solicitud, sin guardar contraseñas, tokens, PDFs ni contenido innecesario.
Finalidades del tratamiento
- crear, autenticar y proteger tu cuenta;
- prestar las operaciones que solicites, localmente o mediante el servidor cuando corresponda;
- enviar comunicaciones transaccionales de cuenta, seguridad y suscripción;
- gestionar suscripciones, operaciones comerciales y solicitudes de soporte;
- prevenir abusos, investigar incidentes y mantener la seguridad;
- atender derechos, reclamaciones y obligaciones legales aplicables.
Base jurídica del tratamiento
El tratamiento puede fundarse, según el caso concreto, en la ejecución de la relación o del contrato de servicio; en el consentimiento libre, específico, informado e inequívoco cuando sea necesario; y en el cumplimiento de obligaciones legales aplicables. El consentimiento no es la base de todos los tratamientos: las operaciones necesarias para prestar el servicio o proteger su seguridad se fundan en la relación de servicio o en obligaciones legales.
Servicios de terceros
Proveedores y tratamiento de datos
Determinados proveedores pueden procesar datos desde infraestructuras o jurisdicciones externas. No se presentan como definitivos países, productos, plazos o subprocesadores que no hayan sido verificados. Docta utiliza o verificará los acuerdos, términos y garantías de tratamiento aplicables de sus proveedores conforme corresponda, y conserva los contratos o acuerdos de tratamiento reales como evidencia operativa.
Transferencias internacionales
Cuando se produzcan transferencias internacionales de datos, se gestionarán mediante las garantías previstas por la normativa aplicable, que pueden incluir mecanismos contractuales, decisiones de adecuación u otros mecanismos o certificaciones según correspondan. Docta no afirma en esta política que exista hoy una cláusula contractual tipo, una certificación o una decisión de adecuación concreta respecto de cada proveedor; esas garantías se adoptarán o verificarán conforme corresponda.
PagueloFácil
En el flujo de pago, Docta puede transmitir los datos necesarios para iniciar o gestionar una operación, como email, teléfono cuando corresponda, importe, plan o concepto y referencias de operación. Estos datos pueden tratarse para procesar y validar el pago y prevenir fraude. Esto es distinto de los datos de tarjeta, CVV y otras credenciales introducidas directamente por el usuario en la superficie alojada o procesada por PagueloFácil, cuando ese sea el flujo aplicable. PagueloFácil LIVE permanece pendiente y esta política no presenta un recibo de la pasarela como factura fiscal.
Resend
Resend puede recibir el email destinatario, el contenido de un mensaje transaccional y enlaces o tokens temporales necesarios para verificación, recuperación, cambio de email u otras comunicaciones. Nombres o referencias de documentos solo se incluyen cuando el flujo concreto lo requiere. No se ha identificado envío de PDFs completos a Resend.
Cloudflare y Vultr
Cloudflare interviene como proxy, DNS y capa HTTPS según la configuración activa, por lo que puede tratar solicitudes, IP y headers técnicos según corresponda. Vultr proporciona infraestructura para el backend, la base de datos, logs y operaciones server-side. Los productos adicionales, retenciones y frecuencia o alcance de backups de estos proveedores dependen de configuración y contratos pendientes de verificación.
Servicios de validación de certificados
Algunas operaciones de firma pueden realizar consultas TSA, OCSP o CRL derivadas del certificado. El detalle de certificados, PAdES y temporales se explica en Privacidad de archivos; esta referencia no implica que esos servicios reciban el PDF completo.
Retención y eliminación
Conservamos los datos mientras exista una finalidad válida y los eliminamos o disociamos cuando esa finalidad se agota, sujeto a necesidades técnicas transitorias, reclamaciones, incidentes, obligaciones legales aplicables y ciclos de proveedores o backups.
No conservamos copias permanentes de archivos ordinarios después de agotarse su finalidad operativa; los workflows de firma y las copias de respaldo siguen las reglas específicas indicadas arriba.
- Los datos de cuenta se mantienen mientras la cuenta sea utilizable.
- Sesiones y tokens tienen sus propios vencimientos técnicos.
- Los workflows de firma tienen una vigencia funcional de 30 días; el detalle está en Privacidad de archivos.
- Los registros de transacciones se conservan solo durante el plazo exigido por las obligaciones legales aplicables o mientras sean necesarios para conciliaciones, reclamaciones o disputas.
- Los datos eliminados del sistema primario pueden permanecer temporalmente en backups hasta su rotación; no se usan ordinariamente para prestar el servicio.
El Gate Fiscal Pre-LIVE sigue abierto. Por ello no se fija en esta política una cifra de años fiscales ni un régimen de facturación o impuesto concreto.
Eliminación de cuenta
Una solicitud confirmada cierra de inmediato el acceso: la cuenta deja de ser utilizable, se revocan sesiones y tokens, y se tratan los workflows y datos funcionales según sus reglas de eliminación. Algunos registros pueden sobrevivir disociados o durante un período temporal si existe una obligación, reclamación, incidente, backup o retención externa aplicable. La eliminación del sistema primario no implica la eliminación simultánea de todas las copias de proveedores o respaldo.
Tus derechos
Conforme al marco aplicable, puedes ejercer los derechos de:
- Acceso: conocer los datos tratados y obtener una exportación cuando corresponda.
- Rectificación: solicitar la corrección de datos inexactos; el cambio de email requiere verificación.
- Cancelación: solicitar la eliminación de datos cuya finalidad haya terminado, con las excepciones aplicables.
- Oposición: oponerte a tratamientos opcionales cuando exista uno al que pueda aplicarse; la seguridad y la prestación necesaria no se desactivan por esta solicitud.
- Portabilidad: recibir determinados datos en un formato estructurado y legible por máquina cuando corresponda.
Las solicitudes pueden registrarse desde tu cuenta mediante la superficie de derechos o enviarse como canal alternativo a [email protected]. No envíes contraseñas, tokens ni documentos completos por email.
Plazos de atención
Como referencia operativa legal, los límites son: acceso hasta 10 días hábiles; rectificación hasta 5 días hábiles; cancelación hasta 10 días hábiles; portabilidad hasta 10 días hábiles; y oposición con efecto inmediato, salvo una excepción aplicable. Las fechas automáticas comunicadas por el sistema se tratan como estimaciones operativas sujetas a feriados oficiales; la normativa aplicable prevalece.
Cookies y sesión
Esta sección también explica el almacenamiento local, que no es una cookie.
Cookies y almacenamiento local
Cookies
- Cookie de sesión: mantiene la autenticación; su duración puede ser de hasta 30 días cuando se solicita una sesión extendida.
demo_session: cookie técnica separada usada para controles de rate limiting/demo, con una finalidad distinta de la autenticación.
No se identificó tracking publicitario o analytics de terceros en la aplicación revisada. Las cookies adicionales de Cloudflare u otros productos solo se describirán si se verifican en la configuración activa.
Almacenamiento que no es cookie
- localStorage: preferencia de tema.
- IndexedDB: handoff local de archivos mediante identificador opaco, con TTL de 10 minutos, consumo único y limpieza.
- Cache Storage: shell estático; no se utiliza como almacén de PDFs, certificados, sesiones ni respuestas API.
Seguridad y acceso restringido
Aplicamos controles de autenticación, aislamiento, rate limiting, limpieza y protección de infraestructura. El acceso humano a sistemas o datos puede estar restringido y producirse únicamente cuando sea necesario para operación, soporte, seguridad, investigación de incidentes o cumplimiento legal. Esta política no afirma que exista acceso rutinario ni que sea técnicamente imposible.
Cambios en esta política
Publicaremos la versión vigente en esta página e indicaremos su fecha de actualización. Cuando un cambio sea relevante, podremos comunicarlo por un canal apropiado; los cambios menores no requieren una notificación individual en todos los casos.
Legislación y contacto
Esta política se rige por las leyes de la República de Panamá, sin perjuicio de los derechos imperativos que resulten aplicables a los usuarios. Para consultas o solicitudes, escribe a [email protected].