Esta Política de uso de datos establece las reglas internas y externas sobre cómo AstralTech, sus colaboradores, contratistas y, cuando aplique, sus clientes, deben usar, compartir, proteger y disponer de la información y los datos en el marco de nuestros servicios tecnológicos.
Complementa —y no reemplaza— la Política de privacidad, centrada en los derechos de los titulares de datos personales. Aquí el foco es el uso responsable, confidencial y lícito de los datos (personales y no personales) en operaciones, proyectos y plataformas.
1. Propósito
- Definir usos permitidos y prohibidos de la información.
- Proteger la confidencialidad, integridad y disponibilidad de los datos.
- Alinear el trabajo técnico (cloud, datos, IA, soporte) con principios de minimización, necesidad y proporcionalidad.
- Clarificar la propiedad de los datos del cliente y los límites de AstralTech.
- Reducir riesgos de fuga, uso indebido, sesgos o tratamientos no autorizados.
2. Alcance
Esta política aplica a:
- Colaboradores, consultores y proveedores de AstralTech con acceso a información.
- Datos tratados en el sitio web, canales de contacto y herramientas internas.
- Datos de clientes, prospectos, aliados y proyectos (incluidos entornos de desarrollo, pruebas, producción y respaldos).
- Información técnica: logs, configuraciones, código, credenciales, diagramas, bases de datos, modelos, tableros y documentación.
Cuando un contrato de cliente establezca condiciones más estrictas, prevalecerán esas condiciones frente a esta política en lo que resulte más protector.
3. Roles y responsabilidades
- AstralTech (organización): define controles, capacita y supervisa el cumplimiento.
- Responsable del proyecto / líder técnico: garantiza que el alcance de acceso a datos sea el mínimo necesario.
- Colaboradores y contratistas: usan los datos solo para las tareas autorizadas y reportan incidentes.
- Cliente (cuando AstralTech actúa como encargado): permanece como responsable del tratamiento de sus datos personales y define instrucciones legítimas de uso.
4. Clasificación de la información
Para orientar el nivel de cuidado, la información se clasifica así:
- Pública: ya divulgada o pensada para divulgación (marketing, contenido del sitio).
- Interna: uso interno de AstralTech sin datos sensibles del cliente.
- Confidencial: datos de clientes, comerciales, técnicos o personales no públicos.
- Restringida / crítica: secretos industriales, credenciales, datos personales sensibles, información financiera crítica o datos sujetos a regulación especial.
A mayor sensibilidad, mayor restricción de acceso, cifrado, registro de actividad y controles de copia/exportación.
5. Usos permitidos
Se permite el uso de datos únicamente para:
- Prestar el servicio contratado o atender la solicitud del titular/cliente.
- Diagnosticar, implementar, migrar, monitorear u optimizar sistemas autorizados.
- Generar reportes, tableros o modelos acordados en el alcance del proyecto.
- Cumplir obligaciones legales o requerimientos válidos de autoridad.
- Mejorar la calidad del servicio mediante métricas agregadas o anonimizadas, cuando el contrato o la ley lo permitan.
- Capacitación interna solo con datos anonimizados o de prueba, salvo autorización escrita del cliente.
6. Usos prohibidos
Queda expresamente prohibido:
- Usar datos del cliente o de titulares para fines personales, ajenos al proyecto o no autorizados.
- Vender, alquilar, intercambiar o ceder bases de datos sin base legal y autorización válidas.
- Copiar datos de producción a equipos personales o a nubes no autorizadas.
- Compartir credenciales, tokens o llaves de acceso.
- Introducir datos reales de clientes en herramientas públicas de IA generativa sin autorización contractual y controles adecuados.
- Alterar, borrar u ocultar registros de auditoría sin justificación y aprobación.
- Reidentificar datos previamente anonimizados o seudonimizados sin autorización.
- Realizar perfiles, decisiones automatizadas o tratamientos de alto riesgo sin evaluación y mandato del cliente/responsable.
- Usar datos para discriminación ilegal, spam no consentido o engaño.
7. Propiedad de los datos y resultados
- Los datos del cliente y la información que este aporte permanecen de su propiedad (o de quien legalmente corresponda).
- AstralTech no adquiere derechos de propiedad sobre esos datos por el solo hecho de prestar el servicio.
- Las metodologías, plantillas, frameworks y know-how propios de AstralTech siguen siendo de AstralTech, salvo cesión escrita.
- Los entregables (código a medida, tableros, documentación) se rigen por el contrato: licencia de uso, cesión o copropiedad según lo pactado.
8. AstralTech como encargado del tratamiento
Cuando el cliente contrata servicios en los que AstralTech trata datos personales por cuenta del cliente, AstralTech actúa como encargado y el cliente como responsable, salvo que el contrato diga otra cosa.
En ese rol, AstralTech:
- Trata los datos solo según instrucciones documentadas del cliente.
- Aplica medidas de seguridad acordadas.
- No usa los datos para marketing propio ni para otros clientes.
- Ayuda, en la medida razonable, a atender derechos de titulares cuando el cliente lo solicite.
- Devuelve o elimina los datos al terminar el servicio, según lo pactado, salvo obligación legal de conservación.
9. Cloud, DevOps y entornos compartidos
- Se separan, cuando es posible, entornos de desarrollo, pruebas y producción.
- Los datos de producción no deben usarse en pruebas sin anonimización, seudonimización o autorización expresa.
- Los pipelines CI/CD no deben exponer secretos en logs públicos.
- El acceso a consolas cloud se otorga por necesidad y se revoca al cambiar roles.
- Las cuentas privilegiadas requieren autenticación reforzada cuando esté disponible.
10. Analítica, BI y minería de datos
- Los tableros y modelos se construyen solo con fuentes autorizadas.
- Se documenta, cuando el proyecto lo requiera, el origen, la calidad y las transformaciones de los datos.
- Las métricas publicadas o compartidas fuera del alcance deben estar agregadas o anonimizadas.
- No se cruzan bases de datos de distintos clientes sin autorización contractual de cada uno.
11. Inteligencia artificial y automatización
En proyectos de IA, AstralTech aplica estas reglas:
- Finalidad limitada: el modelo o asistente solo se usa para los casos de uso acordados.
- Minimización: se evita entrenar o alimentar sistemas con más datos de los necesarios.
- Datos de entrenamiento: no se usan datos del cliente para entrenar modelos genéricos de AstralTech u otros clientes sin pacto expreso.
- Supervisión humana: las salidas de IA en contextos críticos (legal, salud, crédito, seguridad) requieren validación humana adecuada.
- Transparencia: se informa al cliente cuando una funcionalidad usa IA de forma material.
- Proveedores de IA: se revisan términos de retención y uso de prompts/datos antes de integrarlos.
12. Seguridad y minimización
- Acceso bajo principio de mínimo privilegio.
- Cifrado en tránsito (TLS/HTTPS) y, cuando aplique, en reposo.
- Gestión segura de secretos (bóvedas, variables de entorno, rotación).
- Prohibición de enviar datos confidenciales por canales inseguros o públicos.
- Anonimización o seudonimización cuando el objetivo pueda lograrse sin identificar personas.
13. Retención, devolución y destrucción
- Los datos se conservan solo el tiempo del proyecto o el plazo contractual/legal.
- Al cierre, se acuerda devolución segura, destrucción o bloqueo.
- Los respaldos pueden persistir por ciclos técnicos limitados hasta su caducidad.
- La destrucción debe ser irreversible en la medida práctica (borrado seguro, eliminación de claves, etc.).
14. Incidentes de seguridad y notificación
Cualquier sospecha de acceso no autorizado, pérdida, filtración o uso indebido de datos debe reportarse de inmediato a la dirección de AstralTech / comercial@astraltechcloud.com.
- Se investigará el incidente y se documentarán causas y remediaciones.
- Cuando la ley o el contrato lo exijan, se notificará a clientes, titulares y/o autoridades competentes en los plazos aplicables.
- Está prohibido ocultar o demorar injustificadamente el reporte de un incidente.
15. Subcontratistas y terceros
- AstralTech puede usar subprocesadores tecnológicos (cloud, monitoreo, correo) para prestar el servicio.
- Se exige confidencialidad y uso limitado a la finalidad del servicio.
- Cuando el contrato con el cliente lo requiera, se informará o se solicitará aprobación previa de subencargados materiales.
16. Auditoría y cumplimiento
AstralTech puede realizar revisiones internas de cumplimiento de esta política. Los clientes, según contrato, podrán solicitar evidencias razonables de controles (sin comprometer seguridad de otros clientes ni secretos no relacionados).
17. Incumplimiento
El incumplimiento de esta política por colaboradores o contratistas puede dar lugar a medidas disciplinarias, terminación contractual y, si corresponde, acciones legales. El incumplimiento por un cliente de sus propias obligaciones (por ejemplo, proporcionar datos ilícitos o instrucciones ilegales) podrá justificar la suspensión del servicio según el contrato.
18. Relación con otras políticas y el contrato
- Política de privacidad: derechos de titulares y tratamiento en el sitio / canales de contacto.
- Contratos, NDA y anexos DPA: prevalecen en lo específico del proyecto cuando sean más estrictos o detallados.
- Políticas de seguridad del cliente: se respetan cuando se acuerdan como parte del alcance.
19. Contacto
Para dudas sobre esta Política de uso de datos:
- Correo: comercial@astraltechcloud.com
- Teléfono: +57 310 768 8109
- Dirección: Cra. 64B # 55A-25 Sur
- Formulario: Contacto AstralTech
- Privacidad: Política de privacidad