Política de Privacidad — ERa analytics
Versión: 2.0
Fecha de entrada en vigor: 03/05/2026
Última actualización: 28/08/2026
Plataforma: ERa analytics
Dominio: https://era-analytics.app
Responsable: Artifizio Technology LLC — Wyoming, EE.UU.
Contacto del responsable: [email protected]
Importante. Esta Política de Privacidad es complementaria a los Términos y Condiciones de Uso y forma parte integral del marco contractual entre el usuario y ERa. Te recomendamos leerla en su totalidad antes de utilizar la Plataforma. El uso continuado de ERa implica la aceptación de esta Política.
1. Identidad del Responsable del Tratamiento
El responsable del tratamiento de los datos personales recopilados a través de la Plataforma es Artifizio Technology LLC, sociedad de responsabilidad limitada (Limited Liability Company) constituida el 17 de agosto de 2026 conforme a las leyes del Estado de Wyoming, Estados Unidos de América, inscrita ante la Secretaría de Estado de Wyoming bajo el número de registro 2026-002058211, con domicilio en 30 N Gould St, Ste R, Sheridan, WY 82801, Estados Unidos de América (en adelante, "ERa", "nosotros" o "la Plataforma"). Artifizio Technology LLC opera la Plataforma bajo el nombre comercial "ERa analytics".
- Domicilio: 30 N Gould St, Ste R, Sheridan, WY 82801, Estados Unidos de América
- Correo electrónico de contacto: [email protected]
- Sitio web: https://era-analytics.app
- Delegado de Protección de Datos (DPD): las consultas relativas al tratamiento de datos personales pueden dirigirse al correo arriba indicado, con asunto "Privacidad" o "Datos Personales".
2. Marco Normativo Aplicable
Esta Política se rige por:
- Constitución de la República Bolivariana de Venezuela, en particular los artículos 28 (derecho de acceso a los datos personales) y 60 (derecho al honor, intimidad personal, propia imagen, confidencialidad y reputación).
- Ley Especial contra los Delitos Informáticos (G.O. N° 37.313 del 30 de octubre de 2001).
- Decreto-Ley sobre Mensajes de Datos y Firmas Electrónicas (G.O. N° 37.148).
- Código de Ética Profesional del Abogado Venezolano, en particular el artículo 25 sobre el secreto profesional.
- Ley Orgánica para la Protección de Niños, Niñas y Adolescentes (LOPNNA), en cuanto al tratamiento de datos relativos a menores en procesos judiciales.
- De manera supletoria y como estándar internacional aceptado, los principios del Reglamento General de Protección de Datos de la Unión Europea (RGPD / UE 2016/679) y la California Consumer Privacy Act (CCPA / CPRA), en lo que resulte aplicable a usuarios de tales jurisdicciones.
3. Definiciones
- Datos personales: cualquier información que identifique o permita identificar a una persona natural.
- Tratamiento: cualquier operación realizada sobre datos personales (recolección, almacenamiento, uso, transmisión, supresión).
- Titular: la persona natural a quien pertenecen los datos personales.
- Responsable del tratamiento: quien decide los fines y medios del tratamiento (en relación con los datos de cuenta del usuario, ERa).
- Encargado del tratamiento: quien trata datos por cuenta del responsable (los sub-procesadores listados en la § 7).
- Plataforma: la aplicación web ERa analytics, accesible en
https://era-analytics.app, y todos sus servicios asociados, incluidas sus aplicaciones para Android e iOS. Ambas muestran esa misma aplicación web dentro del dispositivo y añaden sobre ella dos cosas: la instalación como aplicación y la recepción de avisos push. Fuera del identificador de dispositivo que ese aviso necesita (§ 5.8), no recogen ningún otro dato del teléfono —ni contactos, ni ubicación, ni cámara, ni identificadores de publicidad—, y todo lo descrito en esta Política se les aplica por igual. - Usuario: la persona que crea una cuenta y utiliza la Plataforma, típicamente un profesional del Derecho en ejercicio. La Plataforma no verifica esa condición ni la exige para acceder a ninguna de sus funcionalidades.
- Usuario cliente: la persona que accede al Portal de Clientes con una cuenta de tipo cliente, creada a invitación de un Usuario, y cuyo acceso se limita a la información de los casos que ese Usuario le comparte (§ 5.7).
- Cliente del usuario: la persona natural o jurídica registrada por el usuario en la Plataforma como su cliente, parte procesal, accionista, representante legal o contacto.
4. Doble Rol: Usuario Abogado como Responsable
La Plataforma opera bajo un modelo de doble rol de tratamiento de datos personales que es importante comprender:
- Respecto a los datos de la cuenta del usuario (nombre, email, contraseña, preferencias, configuración de equipos): ERa es el responsable del tratamiento.
- Respecto a los datos de los clientes, partes procesales y demás terceros que el usuario carga en la Plataforma: el usuario abogado es el responsable del tratamiento de esos datos frente a sus titulares, y ERa actúa como encargado del tratamiento por cuenta del usuario. Esto significa que:
- El usuario debe contar con la base legal apropiada (mandato profesional, consentimiento, interés legítimo del litigio, obligación legal) para incorporar los datos de terceros a la Plataforma.
- El usuario es responsable frente a sus clientes y frente a las partes procesales de informarles sobre el tratamiento que él mismo realiza, incluyendo la utilización de ERa como herramienta de gestión.
- ERa se compromete a tratar esos datos exclusivamente conforme a las instrucciones del usuario, con las finalidades descritas en esta Política y con las medidas de seguridad enunciadas en la § 12.
Lo mismo rige para el Portal de Clientes: el usuario abogado decide a quién invita, qué casos le comparte y cuándo revoca ese acceso, y sigue siendo el responsable del tratamiento frente a esa persona. ERa se limita a operar el portal.
Este modelo es análogo al de cualquier software profesional de gestión jurídica: el abogado conserva la calidad de profesional responsable frente a su cliente, y la Plataforma actúa como infraestructura técnica al servicio del ejercicio profesional.
5. Categorías de Datos Personales que Tratamos
5.1. Datos de la cuenta del usuario
- Nombre, correo electrónico y nombre de usuario.
- Hash criptográfico de la contraseña (la contraseña en texto plano nunca se almacena; la gestión está delegada a Supabase Auth).
- Estado de verificación del email, fecha de aceptación de términos y condiciones, preferencias de notificación.
- Rol profesional, días de aviso previo, idioma e identificadores técnicos internos.
- Número de Inpreabogado, cuando el usuario lo declara. Es un campo opcional y autodeclarado: no se contrasta con el registro del INPREABOGADO ni con ninguna otra fuente, y no condiciona el acceso a ninguna funcionalidad. Se utiliza para firmar los reportes que el usuario envía a su cliente y para identificarlo en el Portal de Clientes.
- Si el usuario inicia sesión con un proveedor de identidad externo (Google o Apple), los datos básicos de identificación que ese proveedor entrega: nombre, correo electrónico y, cuando aplica, foto de perfil. En el caso de Apple, el correo puede ser una dirección de reenvío privada generada por el propio proveedor, y la Plataforma trabaja con ella sin conocer la dirección real.
- Credencial de revocación de Apple: cuando el usuario entra con «Iniciar sesión con Apple», la Plataforma guarda cifrada la credencial de actualización (refresh token) que Apple entrega una sola vez. No da acceso a ningún dato del usuario ni a la Plataforma: su única finalidad es poder pedirle a Apple que revoque el vínculo cuando el usuario elimine su cuenta, tal como Apple exige. Se destruye en ese mismo acto.
5.2. Datos de los casos
- Número de expediente, tipo de proceso y estado procesal.
- Identificación del demandante y del demandado o de las partes (nombre completo, cédula, RIF cuando aplica).
- Tribunal asignado, jurisdicción y circunscripción.
- Hitos procesales, fechas, lapsos, decisiones del tribunal y notas asociadas.
5.3. Cartera de clientes
- Para personas naturales: nombre, cédula, teléfono, correo, dirección.
- Para personas jurídicas: razón social, RIF, capital social, datos del registro mercantil, accionistas y representantes legales (nombre, cédula y porcentaje de participación).
- Documentos cargados por el usuario: contratos, poderes, registros mercantiles, RIF, identificaciones y demás documentos relevantes para el ejercicio profesional.
- Propuestas de servicios profesionales (descripción, honorarios, gastos).
5.4. Expedientes digitalizados
- Imágenes y archivos PDF de documentos del expediente cargados por el usuario.
- Texto extraído mediante OCR y análisis estructurado generado por inteligencia artificial (resumen, hechos, argumentos, premisas).
5.5. Datos de administración del despacho
- Ingresos y cobros que el usuario registra, con su concepto, su fecha, su moneda y el caso o cliente al que los asocia.
- Gastos reembolsables y gastos operativos del despacho, con su soporte cuando el usuario lo carga.
- Indicadores de utilidad que la Plataforma deriva de lo anterior, y la tasa de cambio de referencia aplicada para mostrar equivalencias.
- Estado de las propuestas de servicios profesionales y de sus abonos.
Estos datos son un registro interno de gestión del propio usuario. La Plataforma no procesa pagos ni se conecta con bancos, pasarelas de pago o sistemas de cobro: no recibe, custodia ni intermedia fondos, y por lo tanto no trata datos de tarjetas ni de cuentas bancarias. Las equivalencias de moneda son meramente indicativas (§ 15 bis de los Términos).
5.6. Datos de equipo y colaboración
- Identidad de los miembros del equipo (director, colaboradores), permisos otorgados, estado de las invitaciones.
- Trazabilidad de acciones colaborativas: quién marcó un hito, quién editó un día de despacho, quién compartió un caso o un cliente.
5.7. Datos del Portal de Clientes
- Datos de la cuenta del usuario cliente: nombre, correo electrónico, hash de la contraseña y estado de la invitación.
- Vínculo entre esa cuenta y los casos que su abogado le comparte, y marcas de acceso.
La cuenta de tipo cliente nace de la invitación expresa de un usuario y su alcance lo decide y lo revoca ese usuario, que conserva frente a su cliente la condición de responsable del tratamiento en los términos de la § 4.
5.8. Datos de dispositivo para notificaciones push
- Identificador de notificación del dispositivo: una cadena opaca que entrega el sistema operativo (el token de APNs en iOS y su equivalente en Android) y que sirve exclusivamente para dirigir un aviso a esa instalación de la aplicación. No revela el número de teléfono, la ubicación, el modelo ni ningún otro dato del aparato.
- La plataforma del dispositivo (iOS o Android) y las fechas de registro y de última actividad del token.
- La preferencia del usuario sobre si desea recibir avisos push y con cuántos días de antelación.
El identificador designa a la instalación, no a la persona: si en el mismo teléfono inicia sesión otra cuenta, el identificador se reasigna a ella en lugar de duplicarse, precisamente para que un aviso no llegue nunca al usuario equivocado. Se elimina al cerrar sesión, al desactivar los avisos, al eliminar la cuenta o cuando el propio servicio de notificaciones lo declara caduco.
5.9. Datos técnicos, registros de actuaciones y observabilidad
- Dirección IP, agente de usuario y marcas de tiempo, registrados temporalmente para el control de tasa (rate limiting) y la prevención de abusos.
- Tokens de sesión (JWT) y de actualización (refresh) almacenados en el navegador del usuario.
- Preferencias de tema visual e idioma almacenadas en el almacenamiento local del navegador.
- Registros operativos (logs) y trazas de invocación: para cada solicitud técnica que recibe la Plataforma (sea iniciada por el usuario o por las tareas programadas internas), ERa registra a través de su Proveedor de Hosting (Cloudflare Inc., en la herramienta Workers Observability) metadatos como el método HTTP, la ruta del recurso, el código de estado, la duración de la respuesta, los identificadores internos de las subllamadas a la base de datos, a los modelos de inteligencia artificial y al proveedor de correo, y los mensajes que la propia aplicación emite con fines de diagnóstico (advertencias, errores, marcas de paso de las tareas programadas).
- Política de muestreo y minimización: con la finalidad de minimizar la cantidad de datos retenidos, sólo se persiste el conjunto completo de logs y trazas correspondiente a una muestra del 10% de las invocaciones; el 90% restante no queda almacenado más allá del propio ciclo de la solicitud. Antes de pasar cualquier dato al sistema de observabilidad, la Plataforma aplica filtros automáticos que redactan las direcciones de correo embebidas en mensajes, omiten cuerpos completos de solicitudes y omiten tokens, contraseñas, contenidos OCR y datos de los clientes del usuario.
- Finalidad expresa de los registros: diagnosticar errores, identificar comportamientos anómalos, monitorear la salud técnica del servicio, optimizar el rendimiento y mejorar de forma continua la Plataforma. Estos registros NO se comercializan, NO se ceden a terceros con fines publicitarios, NO se utilizan para perfilado individual del usuario, y NO se ponen a disposición de servicios de análisis o anuncios distintos de Cloudflare como proveedor técnico de hosting.
5.10. Datos de comunicación
- Mensajes enviados por correo electrónico desde la Plataforma (notificaciones de plazos, resúmenes al cliente, verificación de cuenta, recuperación de contraseña).
- Marcas de entrega y rebote (NDR) procesadas por la Plataforma para evitar reintentos a buzones inexistentes.
5 bis. Datos Personales Contenidos en Documentos Públicos
Esta sección regula un tratamiento distinto del resto de la Política: no se refiere a los datos que el Usuario nos confía, sino a los datos personales de terceros que ya constan en documentos públicos y que la Plataforma exhibe a través de su buscador jurisprudencial.
5 bis.1. Qué datos son. Las decisiones judiciales publicadas por el Tribunal Supremo de Justicia y los circuitos judiciales, así como los actos publicados en la Gaceta Oficial, contienen por su propia naturaleza datos identificativos de personas. En concreto, la Plataforma puede exhibir:
- Nombres de partes (personas naturales y jurídicas) tal como figuran en la decisión.
- Nombres de apoderados judiciales y, cuando el texto lo consigna, su número de Inpreabogado.
- Nombres de jueces, magistrados y ponentes, en su condición de funcionarios públicos actuando en ejercicio de sus funciones.
- Nombres de funcionarios designados o removidos, cuando así consta en la Gaceta Oficial.
- Indicadores estadísticos agregados construidos a partir de esas menciones (número de causas, resultados obtenidos, órganos ante los que se actuó).
5 bis.2. Origen y base de legitimación. Estos datos no se recaban del titular ni de fuentes privadas: proceden exclusivamente de documentos ya publicados por el Poder Público en ejercicio del principio de publicidad de los actos estatales y de las decisiones judiciales. La base de legitimación del tratamiento es el interés legítimo en facilitar la investigación jurídica y el acceso estructurado a información que la ley ordena publicar, unido al hecho de que la información se encuentra lícitamente en el dominio público por decisión del propio órgano emisor.
5 bis.3. Límites que nos imponemos. Respecto de estos datos, ERa se obliga a:
- No enriquecerlos con datos procedentes de fuentes ajenas al documento público de origen.
- No cruzarlos con bases de datos privadas, registros crediticios, redes sociales ni información de contacto.
- No elaborar perfiles con fines comerciales, publicitarios, de segmentación de mercado, de evaluación crediticia, laboral, de seguros ni de solvencia.
- No venderlos, cederlos ni licenciarlos a terceros, ni como base de datos ni como servicio.
- No difundirlos masivamente: se exhiben únicamente en respuesta a una consulta individual y autenticada de un Usuario, nunca de forma abierta, proactiva o indexable por motores de búsqueda públicos.
- No emitir juicios de valor sobre las personas mencionadas. Los indicadores son recuentos verificables sobre el subconjunto de decisiones incorporado, no calificaciones.
5 bis.3 bis. Cómo se estructura el Corpus. La conversión de los documentos públicos en datos consultables (identificar la sala, la fecha, el ponente, las partes, el dispositivo o el articulado de una norma) se realiza con modelos de lenguaje de terceros, que a la fecha de esta Política son los de Google LLC, Anthropic PBC y DeepSeek. A esos proveedores se les transmite únicamente el texto de documentos ya publicados por el Poder Público, que incluye los datos de terceros descritos en la § 5 bis.1. En ningún caso se les transmite Contenido del Usuario: ni casos, ni expedientes, ni datos de la cartera de clientes. Ese tratamiento ocurre fuera de Venezuela, principalmente en Estados Unidos y, en el caso de DeepSeek, en la República Popular China.
5 bis.4. Alcance de los indicadores. Los porcentajes y recuentos que la Plataforma muestra se calculan sobre el subconjunto de decisiones efectivamente incorporado y analizado, que es parcial y está en construcción. En consecuencia, no reflejan la trayectoria completa de ninguna persona ni permiten conclusión alguna sobre su competencia, diligencia o probidad. El Usuario se obliga a no presentarlos como tales.
5 bis.5. Obligaciones del Usuario. El Usuario que consulta esta información se obliga a utilizarla únicamente con fines de investigación jurídica en el marco de su ejercicio profesional. Queda prohibido emplearla para hostigar, desprestigiar, discriminar o presionar a persona alguna, para construir listas o bases de datos de terceros, o para cualquier finalidad ajena al estudio del Derecho y a la preparación de actuaciones profesionales. El Usuario responde personalmente frente a terceros por el uso que haga de la información obtenida.
5 bis.6. Derechos de las personas mencionadas. Cualquier persona cuyos datos figuren en un documento exhibido por la Plataforma puede dirigirse a [email protected] para solicitar acceso, rectificación de errores de transcripción o la supresión de su mención en nuestra exhibición. Atenderemos la solicitud en los términos de la § 13 de esta Política, con dos precisiones necesarias:
- La supresión surte efecto sobre nuestra exhibición, no sobre el documento de origen: éste continuará siendo público en el portal del órgano que lo dictó, sobre el cual ERa carece de toda facultad.
- La rectificación del contenido de una decisión judicial sólo puede solicitarse ante el órgano que la dictó, por los medios procesales que correspondan. ERa únicamente puede corregir errores introducidos en el proceso de digitalización o estructuración.
5 bis.7. Conservación. Los documentos de fuente pública se conservan mientras la Plataforma preste el servicio de búsqueda, por ser reflejo de información permanentemente publicada por su emisor. La supresión atendida conforme a la § 5 bis.6 es definitiva respecto de nuestra exhibición.
6. Finalidades y Base Legal del Tratamiento
Tratamos los datos personales con las siguientes finalidades, bajo las bases legales indicadas:
| Finalidad | Base legal |
|---|---|
| Crear y mantener la cuenta del usuario, autenticarlo y permitir el acceso a la Plataforma | Ejecución del contrato de servicios entre el usuario y ERa |
| Registrar casos, calcular hitos procesales y notificar plazos próximos | Ejecución del contrato |
| Procesar expedientes con OCR e inteligencia artificial | Ejecución del contrato; consentimiento del usuario al activar la funcionalidad |
| Gestionar la cartera de clientes y emitir propuestas profesionales | Ejecución del contrato; el usuario abogado actúa como responsable frente a sus clientes |
| Compartir casos y clientes con miembros de equipo | Consentimiento del usuario que comparte; ejecución del contrato |
| Dar al cliente del usuario acceso de consulta al Portal de Clientes sobre los casos que su abogado le comparte | Instrucción del usuario abogado, quien decide el alcance de lo compartido; ejecución del contrato |
| Llevar el registro de ingresos, gastos y utilidad del despacho del usuario | Ejecución del contrato |
| Enviar resúmenes y notificaciones por correo a clientes finales | Instrucción del usuario abogado, quien certifica contar con base legal frente al cliente final |
| Entregar avisos push de vencimientos al dispositivo del usuario que los ha activado | Ejecución del contrato; consentimiento del usuario al activarlos, revocable en cualquier momento |
| Exhibir de forma estructurada la Información de Fuente Pública que integra el Corpus, en respuesta a la consulta individual de un usuario | Interés legítimo en facilitar la investigación jurídica sobre información que la ley ordena publicar (§ 5 bis.2) |
| Aplicar la cuota diaria de consultas al asistente de inteligencia artificial del buscador | Interés legítimo de ERa en sostener el coste del servicio y prevenir su uso abusivo |
| Aplicar control de tasa, prevenir abusos y garantizar la seguridad | Interés legítimo de ERa en proteger la integridad del servicio |
| Cumplir requerimientos legales, judiciales o regulatorios | Obligación legal |
| Comunicar cambios sustanciales en el servicio o en la presente Política | Ejecución del contrato; obligación legal |
| Mejorar el producto mediante análisis estadísticos agregados y anonimizados | Interés legítimo |
| Registrar las actuaciones técnicas (logs) y trazas de invocación a través de la plataforma de observabilidad del Proveedor de Hosting, con el objeto de diagnosticar errores, monitorear la salud del servicio y mejorarlo de forma continua | Interés legítimo de ERa en operar, mantener y mejorar la Plataforma |
ERa no realiza perfilado automatizado con efectos jurídicos sobre los titulares, no vende, alquila ni cede los datos personales ni los registros operativos a terceros con fines comerciales o publicitarios, y no los utiliza para entrenar modelos de inteligencia artificial propios ni de terceros. Los datos y registros se utilizan exclusivamente para prestar el servicio contratado y para los fines técnicos descritos en esta Política.
7. Encargados del Tratamiento (Sub-procesadores)
Para operar la Plataforma, ERa se apoya en proveedores tecnológicos cuidadosamente seleccionados, todos ellos sujetos a obligaciones contractuales de confidencialidad y seguridad. La lista vigente de sub-procesadores es la siguiente:
| Proveedor | Función | Ubicación |
|---|---|---|
| Supabase Inc. | Base de datos PostgreSQL, autenticación y almacenamiento de archivos | Estados Unidos / Singapur |
| Cloudflare Inc. | Hospedaje de la aplicación, distribución de contenido (CDN), Workers de API, DNS y plataforma de observabilidad técnica (Workers Observability: logs estructurados, trazas de invocación y métricas operativas con fines de diagnóstico y mejora del servicio) | Red global distribuida |
| Google LLC — Google Cloud / Vertex AI | Reconocimiento óptico de caracteres y análisis textual de expedientes, mediante modelos Gemini alojados en un proyecto de Google Cloud propio de Artifizio Technology LLC. Se le transmite el contenido íntegro de los documentos que el usuario carga —imágenes, PDF y el texto extraído de ellos—, que puede incluir material amparado por el secreto profesional (§ 10 y § 16). Conforme a las condiciones de Vertex AI, Google no utiliza ese contenido para entrenar ni mejorar sus modelos | Estados Unidos |
| Google LLC / Anthropic PBC | Modelo de lenguaje del asistente del buscador. Recibe la pregunta que el usuario escribe y los fragmentos del Corpus —documentos públicos— que el asistente necesita consultar para responder. No recibe Contenido del Usuario, salvo lo que el propio usuario escriba en su pregunta. ERa mantiene seleccionado uno de los dos proveedores en cada momento y puede alternarlos (§ 16) | Estados Unidos |
| Apple Inc. | Inicio de sesión federado con cuenta de Apple (opcional) y entrega de los avisos push a los dispositivos iOS a través del Apple Push Notification service. Recibe el identificador opaco del dispositivo y el texto del aviso; no recibe expedientes, documentos ni datos de la cartera de clientes | Estados Unidos |
| Resend, Inc. | Envío de correos electrónicos transaccionales (verificación de cuenta, recuperación de contraseña, alertas de plazos y comunicaciones al cliente final) | Estados Unidos |
| Google LLC (OAuth) | Inicio de sesión federado con cuenta de Google (opcional) | Estados Unidos |
ERa mantiene esta lista actualizada y notificará a los usuarios de cualquier cambio sustancial en los sub-procesadores.
8. Transferencias Internacionales
Algunos de los sub-procesadores listados están establecidos fuera del territorio venezolano. Lo anterior implica que los datos personales pueden ser transferidos, almacenados y procesados en jurisdicciones distintas a Venezuela, principalmente Estados Unidos de América y la Unión Europea.
Estas transferencias se realizan con base en:
- Las cláusulas contractuales estándar y compromisos de confidencialidad firmados con cada sub-procesador.
- Las certificaciones de seguridad de la información (ISO 27001, SOC 2) y, cuando aplica, los marcos de adecuación de protección de datos como el EU-U.S. Data Privacy Framework.
- El consentimiento informado del usuario manifestado al aceptar esta Política y los Términos y Condiciones.
El usuario reconoce que ciertos servicios de inteligencia artificial (los modelos Gemini sobre Vertex AI) requieren obligatoriamente el envío de los archivos del expediente a servidores de terceros para su procesamiento, y que el uso de las aplicaciones móviles con avisos push implica transmitir el identificador del dispositivo al servicio de notificaciones de su fabricante. La activación de ambas funcionalidades es voluntaria y el usuario puede abstenerse de utilizarlas.
9. Plazos de Conservación
- Datos de cuenta y de casos: durante toda la vigencia de la cuenta. Una vez solicitada la eliminación, los datos se borran de las bases activas en un plazo máximo de noventa (90) días, salvo que la conservación sea exigida por ley o necesaria para resolver disputas o reclamos.
- Documentos y archivos cargados: el mismo plazo aplicable a los datos de casos. El usuario puede eliminar documentos individuales en cualquier momento desde la Plataforma.
- Registros de control de tasa (rate_limits): una (1) hora para acciones API; veinticuatro (24) horas para acciones de autenticación.
- Marcas de rebote de correo (email_suppressed): indefinido, con la única finalidad de evitar reintentos hacia buzones inexistentes y proteger la reputación del remitente.
- Tokens de autenticación: la duración técnica del token de acceso (1 hora) y del token de actualización (configurable por Supabase Auth).
- Identificadores de dispositivo para avisos push: mientras la aplicación permanezca instalada con la sesión iniciada y los avisos activados. Se eliminan al cerrar sesión, al desactivarlos, al eliminar la cuenta o cuando el servicio de notificaciones del fabricante declara el identificador caduco.
- Credencial de revocación de Apple: mientras exista el vínculo con «Iniciar sesión con Apple». Se utiliza y se destruye en el mismo acto de eliminación de la cuenta.
- Registros de administración del despacho: durante toda la vigencia de la cuenta, con el mismo plazo de borrado que los datos de casos. El usuario puede eliminar cada registro en cualquier momento desde la Plataforma.
- Logs y trazas técnicas en Cloudflare Workers Observability: se persiste el conjunto completo correspondiente a un muestreo del 10% de las invocaciones; el 90% restante no queda almacenado más allá del ciclo de la solicitud. La retención efectiva en Cloudflare es la prevista por el plan contratado de la Plataforma con el Proveedor (a la fecha de esta Política, hasta 7 días). ERa no almacena copias adicionales de esos registros fuera de Cloudflare.
- Copias de seguridad: las copias de seguridad operativas de Supabase pueden conservar datos eliminados durante un máximo de treinta (30) días por cuestiones de continuidad del servicio. Pasado ese lapso son sobreescritas.
10. Datos Sensibles, Menores de Edad y Secreto Profesional
10.1. Datos de menores (LOPNNA)
La Plataforma soporta procedimientos de divorcio y separación con menores bajo el régimen de la LOPNNA. El usuario abogado se compromete a no incluir datos identificativos directos de niños, niñas o adolescentes en campos que no sean estrictamente necesarios para la gestión del caso, y a respetar las prohibiciones de publicidad establecidas en la legislación especial. Cuando sea necesario incluir referencias a menores, el usuario debe utilizar identificadores reservados (iniciales, número de orden) en lugar de nombres completos siempre que sea posible.
10.2. Datos de procesos penales
El tratamiento de datos relativos a procesos penales (denuncias, querellas, medidas cautelares, decisiones de tribunales penales) se realiza únicamente sobre instrucción del usuario abogado, en el contexto del ejercicio profesional y bajo el deber de reserva propio del proceso penal acusatorio (Arts. 16, 286 y 313 del COPP).
10.3. Secreto profesional
ERa reconoce que la información cargada por el usuario abogado puede estar protegida por el secreto profesional del Código de Ética Profesional del Abogado Venezolano. En consecuencia:
- El acceso a los datos está restringido al propio usuario y, en su caso, a los miembros del equipo a quienes el usuario haya otorgado expresamente permisos.
- El personal técnico de ERa no accede a contenido del usuario salvo necesidad operativa explícita y consentida (por ejemplo, soporte técnico solicitado por el propio usuario).
- Las herramientas de inteligencia artificial procesan los datos de forma transitoria. El procesamiento de expedientes se realiza sobre Vertex AI, cuyas condiciones de servicio establecen que Google no utiliza el contenido enviado para entrenar ni mejorar sus modelos.
- El asistente del buscador opera sobre el Corpus de documentos públicos y no recibe expedientes, casos ni datos de la cartera del usuario, salvo lo que el propio usuario escriba en su pregunta; por eso se le recomienda no incluir en ella datos identificativos de sus clientes.
11. Cookies y Almacenamiento Local
ERa utiliza el almacenamiento local del navegador (localStorage y, en su caso, sessionStorage) exclusivamente con finalidades técnicas:
- Tokens de autenticación: para mantener la sesión iniciada hasta su expiración.
- Preferencias de visualización: tema claro u oscuro, configuraciones de la PWA.
- Cachés operativos: gestionados por el Service Worker para que la Plataforma funcione con conectividad limitada.
No utilizamos cookies de seguimiento, perfilado publicitario ni rastreadores de terceros. Cloudflare puede activar mecanismos de seguridad mínimos (control de bots) que no rastrean al usuario individualmente. El borrado del almacenamiento local desde el navegador equivale al cierre de sesión.
12. Medidas de Seguridad
ERa aplica medidas técnicas y organizativas razonables para proteger los datos personales contra acceso no autorizado, destrucción, pérdida, alteración o divulgación indebida. Entre otras:
- Cifrado en tránsito: todas las comunicaciones con la Plataforma se realizan sobre TLS 1.3.
- Cifrado en reposo: la base de datos PostgreSQL en Supabase y el almacenamiento de archivos están cifrados en disco.
- Autenticación robusta: tokens JWT firmados, refresco automático y, opcionalmente, OAuth con proveedores externos.
- Aislamiento por usuario y por equipo: políticas de seguridad a nivel de fila (RLS) en la base de datos que impiden el acceso cruzado entre usuarios y entre equipos no relacionados.
- Validación de archivos: comprobación del tipo MIME y de los bytes mágicos antes de aceptar un archivo cargado.
- Control de tasa: límites por IP y por usuario para prevenir abusos.
- Cifrado de credenciales de terceros: la credencial de revocación que Apple entrega se almacena cifrada y no es legible desde la aplicación ni recuperable por su interfaz.
- Sanitización de prompts: filtrado defensivo de los textos enviados a los modelos de inteligencia artificial.
- Cabeceras de seguridad: política de seguridad de contenidos (CSP) restrictiva, sin scripts en línea no controlados ni eval.
- Auditoría continua: revisiones periódicas de seguridad y registro detallado de las acciones colaborativas (despacho compartido, marcado de hitos por miembros del equipo).
- Saneamiento de registros antes de su persistencia: antes de emitir cualquier registro técnico hacia Workers Observability, la Plataforma aplica filtros automáticos que redactan las direcciones de correo (dejando únicamente los tres primeros caracteres del local-part y el dominio), omiten cuerpos completos de solicitudes y excluyen tokens, contraseñas, contenidos OCR y datos identificativos de los clientes del usuario.
A pesar de estas medidas, ningún sistema informático es absolutamente impenetrable. El usuario reconoce que existe un riesgo residual y se compromete a contribuir a la seguridad del servicio mediante el uso de contraseñas fuertes y el cuidado de sus credenciales.
13. Derechos del Titular
El titular de datos personales puede ejercer en cualquier momento los siguientes derechos:
- Acceso: obtener confirmación de si tratamos sus datos y, en caso afirmativo, copia de los mismos.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Cancelación / Supresión: solicitar la eliminación de los datos cuando ya no sean necesarios o se haya retirado el consentimiento.
- Oposición: oponerse al tratamiento por motivos relacionados con la situación particular del titular.
- Limitación: solicitar la suspensión del tratamiento mientras se resuelve una controversia sobre exactitud o licitud.
- Portabilidad: recibir los datos en un formato estructurado y de uso común (JSON, CSV) y, cuando sea técnicamente posible, transmitirlos a otro responsable.
- Revocación del consentimiento: cuando el tratamiento se base en consentimiento, retirarlo en cualquier momento, sin afectar la licitud del tratamiento previo.
- No discriminación: que no se aplique al titular un tratamiento perjudicial por el solo hecho de haber ejercido sus derechos.
Para ejercer cualquiera de estos derechos, el titular debe enviar una solicitud a [email protected] con asunto "Derechos del Titular", aportando una identificación válida y la descripción concreta del derecho que ejerce. Atenderemos la solicitud en un plazo máximo de quince (15) días hábiles, prorrogables justificadamente por otros quince (15).
Cuando la solicitud verse sobre datos de un cliente del usuario abogado, redirigiremos la petición al usuario responsable de esos datos y colaboraremos con él para atenderla.
14. Eliminación de la Cuenta
El usuario puede eliminar su cuenta en cualquier momento desde la sección "Mi Perfil" de la Plataforma, o solicitarlo por correo siguiendo las instrucciones de esta página si perdió el acceso. La eliminación implica:
- El borrado de los casos, hitos, expedientes, clientes de cartera, propuestas y documentos asociados a la cuenta, salvo aquellos compartidos con equipos donde otros usuarios mantengan corresponsabilidad.
- La cancelación de las invitaciones pendientes y la salida de los equipos a los que pertenezca.
- El borrado de los archivos de almacenamiento, incluidos los expedientes digitalizados y los documentos de cartera.
- El borrado de los registros de administración del despacho (ingresos, gastos y propuestas) asociados a la cuenta.
- La eliminación de los identificadores de dispositivo registrados para avisos push, con el consiguiente cese inmediato de éstos.
- Cuando la cuenta se creó con «Iniciar sesión con Apple», la revocación del vínculo ante Apple y la destrucción de la credencial guardada al efecto.
- El envío de un correo de confirmación de cierre de cuenta.
Algunos datos podrán conservarse durante un plazo limitado por exigencias legales, contables o probatorias, debidamente justificadas y documentadas internamente.
15. Notificación de Incidentes de Seguridad
En caso de detectar un incidente de seguridad que pueda comprometer datos personales, ERa:
- Investigará el alcance del incidente y aplicará las medidas de contención que correspondan.
- Notificará a los usuarios afectados sin dilación injustificada y, en lo razonablemente posible, dentro de las setenta y dos (72) horas siguientes a su conocimiento, indicando la naturaleza del incidente, las categorías de datos involucrados y las medidas adoptadas.
- Cooperará con las autoridades competentes cuando sea requerido por la legislación aplicable.
16. Inteligencia Artificial
Cuando el usuario activa funcionalidades basadas en inteligencia artificial (segmentación de expedientes, OCR, generación de resúmenes para el cliente), los textos y archivos correspondientes se transmiten al proveedor de IA exclusivamente con la finalidad de obtener el resultado solicitado. Ese procesamiento se realiza con modelos Gemini sobre Vertex AI, en un proyecto de Google Cloud propio de Artifizio Technology LLC.
- Los datos enviados se procesan de forma transitoria y, conforme a las condiciones de servicio de Vertex AI, no se utilizan para entrenar ni mejorar los modelos del proveedor.
- Un expediente extenso se procesa troceado por páginas, en llamadas sucesivas; cada llamada transmite únicamente la porción que le corresponde.
- ERa aplica una capa adicional de sanitización de prompts para mitigar el riesgo de inyección de instrucciones.
- El usuario es libre de no usar las funcionalidades de IA y de eliminar los expedientes ya analizados en cualquier momento.
- Los resultados de la IA tienen carácter orientativo y no vinculante; el usuario es el único responsable de validar la pertinencia jurídica de cualquier salida.
Buscador con inteligencia artificial. La sección de búsqueda incorpora un asistente que responde preguntas en lenguaje natural sobre el corpus de fuentes públicas. Al usarlo, la pregunta que el Usuario escribe y los fragmentos de documentos públicos que el asistente necesite consultar se transmiten al proveedor del modelo —Google LLC o Anthropic PBC, según cuál tenga ERa seleccionado en ese momento— para elaborar la respuesta. No se transmite Contenido del Usuario —casos, expedientes, datos de clientes ni agenda— salvo que el propio Usuario lo escriba en la pregunta, por lo que se le recomienda no incluir en ella datos identificativos de sus clientes.
Esta funcionalidad está sujeta a un límite diario de consultas por Usuario, aplicado por razones de coste. A tal efecto se registra únicamente el identificador interno del Usuario, la fecha y el número de consultas realizadas ese día; no se conserva el contenido de las preguntas asociado a la identidad del Usuario más allá de lo necesario para producir la respuesta.
Las respuestas del asistente son elaboraciones automáticas sujetas a error y no constituyen asesoría jurídica. Su uso se rige además por la § 9 bis de los Términos y Condiciones.
17. Reclamos y Autoridad de Control
Si un titular considera que el tratamiento realizado por ERa contraviene la normativa aplicable o que sus derechos no han sido atendidos satisfactoriamente, puede presentar reclamo:
- Ante el responsable, en el correo [email protected].
- Ante la autoridad de control de protección de datos del territorio donde resida el titular, cuando exista. En la Unión Europea, las Agencias Nacionales de Protección de Datos. En jurisdicciones donde no exista una autoridad específica, ante los tribunales con competencia en la materia.
18. Cambios en la Política
ERa podrá actualizar esta Política para reflejar cambios legales, técnicos u operativos. Las modificaciones sustanciales serán notificadas a los usuarios con una antelación razonable mediante el correo electrónico registrado o a través de un aviso en la propia Plataforma. La fecha de la última actualización siempre figurará al inicio del documento. El uso continuado de la Plataforma tras la entrada en vigor de los cambios constituye aceptación de la versión actualizada.
19. Contacto
Para cualquier consulta, solicitud o reclamo relacionado con esta Política o con el tratamiento de datos personales, el canal oficial es:
- Correo electrónico: [email protected]
- Asunto sugerido: "Privacidad" o "Datos Personales"
- Tiempo de respuesta orientativo: 15 días hábiles
Esta Política de Privacidad se interpreta y aplica en concordancia con los Términos y Condiciones de Uso. En caso de contradicción, prevalecerán las disposiciones especiales sobre las generales y, supletoriamente, la legislación venezolana aplicable.