Política de Privacidad

1. Quién es responsable

Abundera, Inc. (sociedad C-corp de Delaware, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) opera Abundera Sign y es el responsable del tratamiento de las cuentas de Remitentes. En las interacciones con Firmantes, Abundera, Inc. actúa como encargado del tratamiento por cuenta del Remitente que inició el sobre.

2. Qué procesamos

2.1 Datos de la cuenta del Remitente

Si crea una cuenta de Remitente para enviar sobres a través de Abundera Sign, procesamos: nombre, dirección de correo electrónico, organización (opcional), credenciales de autenticación (passkey o hash de contraseña), claves de API que genere, datos de facturación (gestionados por nuestro procesador de pagos, véase §6) y eventos de uso del producto (sobres creados, llamadas API, horarios de inicio de sesión) para seguridad y aplicación de límites de tasa.

2.2 Datos de identidad del Firmante

Cuando un Remitente le añade como Firmante en un sobre, procesamos: su nombre y correo electrónico (necesarios para entregar el enlace de firma y vincular la firma a su persona), un número de teléfono opcional si el Remitente activa la verificación por SMS, su dirección IP, su cadena de user-agent, las marcas de tiempo de cada evento del flujo de firma y la imagen manuscrita o tipográfica de su firma.

2.3 Contenido del documento

Los documentos PDF que los Remitentes suben, y cualquier texto, campo o anotación que los Firmantes añadan, se almacenan cifrados en reposo. No leemos el contenido del documento para ningún fin más allá de devolverlo a las partes autorizadas, generar el resumen automático del documento si el Remitente lo habilita y producir el paquete de evidencia criptográfica.

2.4 Artefactos de evidencia criptográfica

Por cada sobre firmado generamos y conservamos: bloques de firma digital PAdES Part 4 (LTV) incrustados en el PDF, sellos de tiempo confiables RFC 3161 de autoridades de sellado de tiempo independientes, un registro de auditoría encadenado por hash de cada evento de firma, un Sello Personal del Documento por firmante (código de verificación compatible con TOTP) y un Certificado de Finalización descargable que resume lo anterior.

3. Resúmenes automáticos del documento

Si un Remitente activa la función de resumen del documento en lenguaje sencillo, el texto del documento se envía a nuestro proveedor de inferencia (actualmente Cloudflare Workers AI; sujeto a los compromisos de subprocesador del §6) para su resumen. El resumen se almacena junto al sobre. El proveedor de inferencia no retiene el texto del documento más allá del ciclo de vida de la solicitud y nunca lo usa para entrenar modelos.

4. Analítica de verificación

Cuando alguien visita una URL pública de verificación (o introduce un código de Sello Personal del Documento), registramos el evento de verificación de forma agregada (recuento, geografía a nivel de país, día) para que el Remitente original pueda ver la actividad de verificación. No registramos direcciones IP ni identificadores por usuario en visitas de verificación salvo que el visitante sea un Remitente o Firmante autenticado de ese sobre.

5. Cookies y seguimiento

Abundera Sign utiliza cookies propias estrictamente necesarias para autenticación y protección CSRF. No usamos píxeles de seguimiento de terceros, cookies publicitarias ni SDK de analítica que generen huellas de los visitantes. El portal usa almacenamiento local para recordar preferencias de interfaz (tema, idioma). Ningún dato sale de su navegador a menos que realice una acción que lo requiera.

6. Subprocesadores que utilizamos

SubprocesadorPropósitoDatos compartidos
CloudflareAlojamiento, cómputo en el edge, almacenamiento de objetos R2, base de datos D1Todos los datos de Remitente, Firmante y documento (cifrados en reposo)
StripeFacturación de suscripcionesNombre del Remitente, correo, dirección de facturación, últimos 4 dígitos de la tarjeta
Resend / ZeptoMailCorreo transaccional (enlaces de firma, notificaciones de finalización)Correo del destinatario, ID del sobre, URL de firma
Autoridad de Sellado de Tiempo RFC 3161Sellos de tiempo confiables independientes para LTV de firmaSolo el hash del documento (sin PII)
Cloudflare Workers AIResúmenes de documentos en lenguaje sencillo (cuando el Remitente lo habilita)Texto del documento (limitado a la solicitud, sin retención, sin entrenamiento)

La lista canónica actualizada está en abundera.ai/legal/subprocessors con notificación de cambios con 30 días de antelación. Los contratos Enterprise personalizados pueden especificar restricciones adicionales de subprocesadores.

7. Cuánto tiempo conservamos sus datos

8. Base jurídica del tratamiento (GDPR / Firmantes del EEE)

9. Sus derechos

Tanto si es Remitente como Firmante, puede solicitar: acceso a los datos personales que conservamos sobre usted, corrección de datos inexactos, supresión (sujeta a las obligaciones de retención documental del §7), exportación de datos en formato legible por máquina y la presentación de una reclamación ante una autoridad de control.

La supresión tiene una salvedad: mientras un documento firmado se encuentre dentro de su plazo de conservación, el registro de evidencia está exento de supresión conforme al artículo 17(3)(e) del GDPR (formulación, ejercicio o defensa de reclamaciones legales). Los datos personales ajenos al registro de evidencia se siguen eliminando cuando se solicita, y el propio registro de evidencia se purga cuando finaliza el plazo de conservación.

Para solicitudes del lado del Firmante puede que necesitemos implicar al Remitente (responsable del tratamiento del sobre que firmó). Escriba a dpo@abundera.ai con el asunto "Solicitud de derechos" y responderemos en un plazo de 30 días.

10. "No vender ni compartir mi información personal"

No vendemos información personal. No compartimos información personal para publicidad conductual entre contextos. Los residentes de California, Virginia, Colorado, Connecticut y Utah pueden ejercer derechos de exclusión (que en este servicio son esencialmente sin efecto porque no vendemos ni compartimos) escribiendo a dpo@abundera.ai.

11. Menores

Abundera Sign no está destinado a menores de 18 años. No recopilamos conscientemente información personal de menores. Si cree que un Firmante era menor de edad, contacte con dpo@abundera.ai.

12. Transferencias internacionales

La red global de edge de Cloudflare puede almacenar y servir datos desde cualquiera de sus regiones de centros de datos. Existen Cláusulas Contractuales Tipo de la UE con nuestros subprocesadores. Los Remitentes del EEE / Reino Unido pueden solicitar un Anexo de Tratamiento de Datos en abundera.ai/legal/dpa.

13. Seguridad

TLS 1.2+ en tránsito, AES-256 en reposo, PDFs PAdES firmados verificables sin conexión a nuestros servidores, registros de auditoría encadenados por hash que detectan manipulaciones criptográficamente, claves de API con ámbito, autenticación opcional solo con passkey para Remitentes, límites de tasa en cada endpoint autenticado y público, escaneo automatizado de vulnerabilidades en dependencias y un security.txt publicado para divulgación de vulnerabilidades.

14. Notificación de brechas

Cuando una brecha de datos personales pueda suponer un riesgo para los derechos y libertades de las personas físicas, notificaremos a la autoridad de control competente en un plazo de 72 horas desde que tengamos conocimiento, y a las personas afectadas sin dilación indebida cuando el riesgo sea elevado.

15. Cambios en esta política

Los cambios sustanciales se anuncian por correo electrónico a todos los Remitentes activos con al menos 30 días de antelación a su entrada en vigor. La fecha de "Última revisión" al inicio de esta página refleja la actualización sustancial más reciente.

16. Contacto

Cuestiones de privacidad: dpo@abundera.ai
Divulgación de seguridad: security.txt o security@abundera.ai
Legal: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · Estados Unidos