Política de Privacidad
Esta Política de Privacidad describe cómo ShieldLink trata los datos personales de las personas que usan la extensión de navegador ShieldLink, el sitio web shieldlink.cloud y el servicio de suscripción (planes de pago). Se rige por la Ley 1581 de 2012 y el Decreto 1377 de 2013 de la República de Colombia, y por el Reglamento General de Protección de Datos (Reglamento UE 2016/679 — GDPR) respecto de los usuarios ubicados en el Espacio Económico Europeo.
1. Responsable del Tratamiento
- Responsable: ShieldLink.
- Jurisdicción: Colombia (Ley 1581 de 2012).
- Correo para protección de datos y ejercicio de derechos: protecciondedatos@shieldlink.cloud — te responde una persona real.
Para efectos del GDPR, el Responsable actúa como Responsable del Tratamiento (data controller) respecto de los datos que se describen en esta política.
2. Alcance
Esta política aplica a tres contextos, que tratan datos distintos:
| Contexto | A quién aplica |
|---|---|
| Extensión de navegador | Personas que instalan y usan la extensión |
| Servicio de suscripción (retail) | Personas que se suscriben a un plan de pago |
Sitio web shieldlink.cloud |
Visitantes de la página pública |
El uso corporativo/B2B (organizaciones que despliegan ShieldLink a sus empleados) se rige adicionalmente por la sección 11.
3. Qué datos tratamos y con qué finalidad
3.1 Extensión de navegador
ShieldLink tiene un único propósito: detectar y bloquear sitios de phishing y suplantación de marca. Todo tratamiento se limita a ese fin.
- Direcciones de páginas (URL / historial web): la extensión analiza localmente la URL de la página que visitas. Cuando el resultado es dudoso ("zona gris"), esa URL se envía a nuestro backend para consultar su reputación (VirusTotal), su antigüedad (crt.sh) y, si aplica, un análisis con IA. Estas consultas son transitorias; no construimos ni almacenamos tu historial de navegación.
- Contenido de la página, solo ante sospecha (AEGIS Vision): si una página ya resultó sospechosa y el análisis visual está activo, la extensión captura una imagen y una muestra de texto de esa pestaña únicamente para detectar suplantación visual, y la descarta tras el análisis. Una captura puede contener incidentalmente datos visibles en pantalla; ShieldLink no los extrae ni los almacena.
- Datos de licencia y equipo: identificador aleatorio del equipo (
extension_instance_id), token/licencia y contadores agregados de seguridad (p. ej., número de bloqueos). Sirven para validar la licencia, sincronizar listas y elaborar el informe de seguridad.
3.2 Servicio de suscripción (retail)
Cuando te suscribes a un plan de pago:
- Correo electrónico: lo recibimos de la pasarela de pago (Mercado Pago) al completar la suscripción, para enviarte tu licencia, gestionar la suscripción y darte soporte.
- Identificador del pagador y referencia de la suscripción: datos técnicos que nos entrega Mercado Pago (ID de pagador, ID de la suscripción, plan, fechas, estado) para conciliar el pago y administrar tu licencia (activación, renovación, vencimiento, cancelación).
- Datos de pago (tarjeta, etc.): NO los tratamos ni almacenamos. El cobro lo procesa Mercado Pago, que actúa como responsable de esos datos conforme a su propia política.
3.3 Sitio web
- Analítica de uso (Umami): medimos visitas de forma agregada y sin cookies, sin identificarte personalmente.
- Registros técnicos (logs) del servidor: dirección IP y datos de conexión, retenidos por tiempo limitado, para seguridad y prevención de abuso.
3.4 Base legal del tratamiento
| Finalidad | Base legal (GDPR, Art. 6) | Base legal (Ley 1581) |
|---|---|---|
| Prestar la protección de la extensión | Ejecución de contrato / interés legítimo | Autorización del titular |
| Gestionar tu suscripción y enviarte la licencia | Ejecución de contrato | Autorización del titular |
| Seguridad, prevención de fraude y abuso | Interés legítimo | Autorización / interés del responsable |
| Cumplir obligaciones legales (p. ej., contables/tributarias) | Obligación legal | Obligación legal |
| Analítica del sitio | Interés legítimo | Autorización |
4. Lo que NO hacemos
- No leemos el contenido de tus correos, documentos, chats ni formularios.
- No recopilamos contraseñas, credenciales ni datos de autenticación.
- No almacenamos datos de tarjeta ni de pago (los maneja Mercado Pago).
- No te perfilamos con fines publicitarios ni vendemos tus datos.
- No hacemos keylogging ni seguimiento de clics, mouse o comportamiento.
- No recopilamos datos de salud ni de ubicación (GPS).
- No tomamos decisiones automatizadas con efectos jurídicos sobre ti.
5. Con quién se comparten (Encargados del Tratamiento)
ShieldLink no vende ni cede tus datos. Transmite únicamente la información estrictamente necesaria a proveedores que actúan por cuenta de ShieldLink (encargados/processors), bajo obligaciones de confidencialidad y seguridad:
| Proveedor | Qué recibe | Para qué | Ubicación |
|---|---|---|---|
| Mercado Pago | Datos de pago y correo | Procesar el cobro de la suscripción | LatAm |
| Resend | Correo del cliente + contenido del correo | Entregar la licencia por email | EE. UU. |
| VirusTotal | La URL a evaluar | Reputación de URLs | EE. UU. |
| Proveedor de IA (Anthropic) | URL, señales técnicas y —solo en análisis visual— la captura | Emitir el veredicto de seguridad | EE. UU. |
| crt.sh | El dominio | Estimar la antigüedad del dominio | — |
| Umami | Métricas agregadas del sitio (sin cookies) | Analítica de visitas | Nube del proveedor |
Las claves de estos servicios se cifran en el servidor de ShieldLink y nunca viajan al navegador.
6. Transferencias internacionales de datos
Algunos encargados están fuera de Colombia y de la UE (p. ej., EE. UU.). Estas transferencias se realizan con las garantías adecuadas: cláusulas contractuales tipo (SCC) u otros mecanismos válidos bajo el GDPR, y conforme a los principios de la Ley 1581 y las directrices de la Superintendencia de Industria y Comercio (SIC). Al usar el servicio, autorizas dichas transferencias para las finalidades descritas.
7. Retención
Aplicamos minimización: conservamos los datos solo el tiempo necesario.
- URLs y capturas: tratamiento transitorio (análisis en tiempo real); no se conservan.
- Correo y datos de suscripción: mientras la suscripción esté activa y, tras su terminación, durante el plazo exigido por obligaciones legales.
- Registros de facturación/pago: conforme a la normativa tributaria y comercial colombiana (por regla general, hasta 5 años).
- Métricas agregadas de seguridad: retención limitada, en forma agregada.
- Logs del servidor: aproximadamente 14 días.
8. Seguridad
- Cifrado en tránsito: toda comunicación viaja por HTTPS/TLS.
- Cifrado en reposo: los secretos (claves de terceros, tokens) se guardan cifrados en el servidor.
- Cero secretos en el cliente: las credenciales de servicios no viven en la extensión.
- Superficie mínima: solo se solicitan permisos y se contactan servicios estrictamente necesarios.
- Verificación de firma en las notificaciones de pago; controles anti-inyección; y pruebas de seguridad previas a cada despliegue a producción.
Ningún sistema es infalible; en caso de una brecha de seguridad que afecte datos personales, actuaremos conforme a la ley aplicable, incluyendo, cuando corresponda, la notificación a la autoridad y a los titulares afectados.
9. Tus derechos
Como titular (Ley 1581, Colombia) tienes derecho a: conocer, actualizar y rectificar tus datos; solicitar prueba de la autorización; ser informado del uso; presentar quejas ante la SIC; revocar la autorización y/o solicitar la supresión cuando proceda; y acceder gratuitamente a tus datos.
Como interesado (GDPR, UE) tienes derecho a: acceso, rectificación, supresión ("derecho al olvido"), limitación del tratamiento, portabilidad, oposición, y a no ser objeto de decisiones automatizadas; así como a reclamar ante tu autoridad de control.
10. Cómo ejercer tus derechos
Escríbenos a protecciondedatos@shieldlink.cloud indicando tu solicitud y datos de contacto. Responderemos en los plazos legales:
- Ley 1581: consultas en 10 días hábiles; reclamos en 15 días hábiles (prorrogables conforme a la ley).
- GDPR: por regla general en 1 mes (prorrogable a 2 meses en casos complejos).
Puedes desactivar capas opcionales (IA / análisis visual) desde las opciones de la extensión, cancelar tu suscripción desde Mercado Pago, y desinstalar la extensión en cualquier momento (con lo que cesa todo tratamiento local).
11. Uso en organizaciones (B2B)
Cuando ShieldLink se despliega en una organización, la organización es Responsable del Tratamiento respecto de sus usuarios y ShieldLink actúa como Encargado, conforme a sus instrucciones y a esta política. El administrador gestiona licencias, listas, apariencia y políticas, y puede recibir el informe agregado de seguridad.
12. Menores de edad
ShieldLink es una herramienta de seguridad de propósito general, no dirigida a menores, y no recopila conscientemente sus datos.
13. Autoridades de control
- Colombia: Superintendencia de Industria y Comercio (SIC) — Delegatura para la Protección de Datos Personales.
- UE: la autoridad de control de tu país de residencia.
14. Cambios a esta política
Podremos actualizar esta política. Publicaremos la versión vigente en shieldlink.cloud/privacidad con su fecha de actualización. Cuando el cambio sea sustancial, lo informaremos por medios razonables.
Documento redactado como borrador técnico-legal. Recomendamos su revisión por un abogado especializado en protección de datos antes de su publicación, especialmente por el manejo de pagos.