Política de Privacidad
Última actualización: 23 de agosto de 2026 · Versión 1.0
1. Quiénes somos (Responsable del tratamiento)
La plataforma VeriCert (vericert.pro, la "Plataforma") es operada por Silicon Valley Futures Institute LLC ("SVFI", "nosotros"), sociedad constituida en los Estados Unidos de América. Para cualquier asunto de privacidad: hola@vericert.pro.
2. Nuestros dos roles: responsable y encargado
Igual que otras plataformas de credenciales digitales, actuamos con dos roles distintos:
- Responsable (controller): respecto de los datos que nos proporcionas directamente — cuentas de instituciones, usuarios del panel, visitantes del sitio y personas que nos contactan.
- Encargado (processor): respecto de los datos de los titulares de credenciales (nombre y correo de alumnos/asistentes) que las instituciones emisoras cargan para emitir. En ese caso, la institución emisora es la responsable del tratamiento y nosotros tratamos los datos únicamente por su cuenta y bajo sus instrucciones. Si eres titular de una credencial, dirige primero tus solicitudes a la institución que te la emitió; también puedes escribirnos y te canalizaremos.
3. Qué datos tratamos
- Cuenta y equipo: nombre, correo, contraseña (solo como hash irrecuperable), rol e institución.
- Institución: nombre, país, dirección, sitio web, reseña, logotipo, colores, identificadores de integraciones.
- Titulares de credenciales: nombre, correo, credencial emitida (contenido firmado), fecha, estado.
- Credenciales de identificación (estudiante/laboral): además, fotografía y matrícula o número de empleado, firmados dentro de la credencial a solicitud de la institución emisora; en la página pública el identificador se muestra parcialmente oculto (••••).
- Eventos: nombre y correo de quien reclama; en el wall público el nombre se muestra abreviado ("María G.").
- Técnicos: registros de acceso y bitácora de acciones (fecha, evento, actor), métricas propias de vistas/validaciones. No usamos rastreadores ni cookies de terceros.
- Secretos de integración: claves API y certificados que las instituciones o la plataforma configuran, cifrados en reposo.
4. Para qué y con qué base legal
- Prestar el servicio (emitir, verificar, notificar, dar soporte) — ejecución del contrato.
- Seguridad y prevención de abuso (bitácora, límites de uso, control de acceso) — interés legítimo.
- Comunicaciones operativas (correo de emisión al titular, avisos de cuenta) — ejecución del contrato.
- Cumplimiento legal — obligación legal.
- Cualquier otro fin (p. ej. comunicaciones comerciales) — solo con tu consentimiento, revocable en cualquier momento.
5. La naturaleza pública y permanente de las credenciales verificables
Una credencial verificable está firmada criptográficamente y su página pública permite a terceros comprobar su autenticidad — esa es su función. Por ello: (a) la URL pública de una credencial contiene el nombre del titular y el logro certificado; compártela solo si deseas hacerla pública; (b) cuando procede la supresión, aplicamos la revocación en lugar del borrado físico de la credencial firmada, pues constituye el registro legal del emisor (art. 17(3)(b) y (e) RGPD); una credencial revocada deja de verificarse, de descargarse y de mostrarse como válida.
5 bis. Rx de Habilidades y vínculos con consentimiento
El Rx de Habilidades es el mapa de competencias de una persona construido con lo que sus credenciales declaran (competencias, etiquetas, campos de estudio, horas). Su acceso funciona así: (a) el titular siempre puede consultar su propio Rx mediante un enlace personal firmado y temporal que se envía a su correo; (b) una institución solo puede consultar el Rx individual de una persona si esta acepta expresamente un vínculo (como estudiante o empleado) desde un correo de consentimiento — base de licitud: consentimiento (art. 6.1.a RGPD y equivalentes), revocable en cualquier momento desde el propio Rx del titular ("Quitar acceso") con efecto inmediato; (c) las vistas agregadas por grupo no exponen el detalle individual. Las solicitudes, aceptaciones, rechazos y revocaciones de vínculos quedan registradas en la bitácora.
6. Con quién compartimos datos
No vendemos ni alquilamos datos personales. Compartimos únicamente con: (a) la institución emisora (tus datos de titular le pertenecen como responsable); (b) proveedores de infraestructura estrictamente necesarios (alojamiento, entrega de correo, y — si la institución los activa — servicios de wallet de Google/Apple y de voz), bajo acuerdos de tratamiento; (c) autoridades, cuando la ley lo exija.
7. Transferencias internacionales
Nuestros servidores y proveedores pueden estar fuera de tu país (incluidos EE. UU. y la UE). Cuando transferimos datos desde jurisdicciones que lo requieren (UE/EEE, Reino Unido, etc.), aplicamos salvaguardas reconocidas, como las Cláusulas Contractuales Tipo de la Comisión Europea.
8. Plazos de conservación
- Cuenta e institución: mientras la cuenta esté activa y hasta 12 meses después de su cierre.
- Credenciales emitidas: mientras la institución emisora las mantenga (revocables en todo momento).
- Bitácora y registros técnicos: 12 meses.
- Respaldos cifrados: rotación de 14 días.
9. Tus derechos (en todo el mundo)
Según tu jurisdicción, te asisten los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad:
- UE/EEE y Reino Unido (RGPD/UK GDPR): los derechos anteriores y a reclamar ante tu autoridad de control.
- México (LFPDPPP): derechos ARCO ante el responsable; autoridad: INAI.
- Brasil (LGPD): confirmación, acceso, corrección, anonimización, portabilidad y eliminación; autoridad: ANPD.
- California (CCPA/CPRA): conocer, eliminar, corregir y no discriminación. No vendemos ni compartimos datos personales en el sentido de la CCPA.
- Otras jurisdicciones: aplicamos como estándar mínimo los derechos del RGPD.
Para ejercerlos: hola@vericert.pro (asunto: "Privacidad"). Respondemos en un máximo de 30 días naturales. Las instituciones pueden además descargar la totalidad de sus datos desde su panel ("Exportar mis datos") y los titulares pueden consultar sus credenciales en /verificar con su correo.
10. Seguridad
Ciframos en reposo las llaves de firma y los secretos (AES-256 vía claves de aplicación), servimos todo bajo TLS, firmamos el correo saliente (DKIM/SPF), aplicamos control de acceso por roles, registramos las acciones en bitácora y mantenemos respaldos cifrados con rotación. Ningún sistema es infalible; si detectamos una brecha que genere riesgo, notificaremos a los afectados y autoridades en los plazos legales (72 horas cuando aplique el RGPD).
11. Cookies y almacenamiento local
Usamos únicamente: (a) la cookie de sesión estrictamente necesaria para iniciar sesión; (b) almacenamiento local del navegador para tus preferencias de accesibilidad. No hay cookies publicitarias ni de seguimiento de terceros, por lo que no requerimos banner de consentimiento de cookies.
12. Menores de edad
La Plataforma está dirigida a instituciones y personas adultas. Las instituciones que emitan credenciales a menores son responsables de contar con el consentimiento de madres, padres o tutores conforme a su legislación (p. ej. COPPA, RGPD art. 8).
13. Cambios a esta política
Publicaremos aquí cualquier cambio con nueva fecha de actualización; si el cambio es sustancial, lo notificaremos a las cuentas activas por correo con al menos 15 días de antelación.
14. Contacto
Silicon Valley Futures Institute LLC · hola@vericert.pro · Referencia: Plataforma VeriCert (vericert.pro).