2. Ámbito de aplicación
Esta Política se aplica a todas las actividades de tratamiento de datos personales realizadas por Nocera InfoSec® en relación con:
- El sitio nocerainfosec.com.br y sus subdominios;
- Formularios de contacto y solicitud de presupuesto;
- Comunicaciones por correo, teléfono o redes sociales;
- Contratos de prestación de servicios de seguridad de la información;
- Actividades de pentest, red team, forense digital, respuesta a incidentes, OSINT, monitoreo de dark web y demás servicios ofrecidos.
En el marco de la prestación de servicios técnicos (p. ej., pentest, forense, red team), podemos tener acceso a datos personales de terceros presentes en los sistemas del cliente. En esos casos, actuamos exclusivamente como Encargados bajo las instrucciones documentadas del cliente (Controlador), conforme al contrato y al alcance aprobado.
3. Datos recopilados
3.1 Datos proporcionados directamente por usted: nombre completo, cargo y empresa; formulario de contacto o propuesta; CNPJ/CPF de la empresa y dirección de facturación; contenido de los mensajes enviados.
3.2 Datos recopilados automáticamente: datos para seguridad y prevención de abusos en el formulario; navegador y sistema operacional (User-Agent); datos de compatibilidad y, solo con su consentimiento (banner de cookies), estadísticas básicas de uso para mejorar el sitio (analíticas agregadas).
No recopilamos, salvo indicación en contrario: datos de pago (tarjeta de crédito, datos bancarios), que son procesados por terceros mediante plataformas certificadas PCI-DSS; datos sensibles (salud, biometría, religión, etc.) sin una base legal específica; o datos de menores de 18 años (véase la sección 12).
4. Finalidades del tratamiento
- Responder a solicitudes, presupuestos y soporte posventa;
- Prestación de los servicios contratados (pentest, red team, forense, respuesta a incidentes, OSINT, etc.);
- Emisión de facturas y gestión financiera;
- Prevención de fraudes, abusos y accesos no autorizados al sitio;
- Cumplimiento de obligaciones fiscales, contables y regulatorias brasileñas;
- Análisis agregado del uso del sitio para la mejora continua;
- Envío de newsletter y contenido educativo, solo con consentimiento expreso.
No utilizamos sus datos para fines incompatibles con las finalidades informadas en el momento de la recopilación.
5. Base legal (LGPD)
Tratamos sus datos con base en las siguientes hipótesis del art. 7º de la LGPD: ejecución de contrato (inciso V); cumplimiento de una obligación legal o regulatoria (inciso II); intereses legítimos, como seguridad y prevención del fraude (inciso IX); procedimientos preliminares relacionados con un contrato, a petición del titular (inciso V); y consentimiento del titular (inciso I), cuando sea aplicable (p. ej., newsletter).
6. Compartición de datos
Nocera InfoSec® no vende, alquila ni comercializa datos personales. La compartición solo ocurre en las siguientes situaciones:
- Proveedores de servicios esenciales (alojamiento, correo corporativo, herramientas de gestión), siempre bajo acuerdos de confidencialidad y protección de datos adecuados;
- Autoridades competentes, cuando lo exija la ley, una decisión judicial o la solicitud de una autoridad regulatoria (p. ej., ANPD, Polícia Federal, Interpol mediante cooperación formal);
- Con su consentimiento, en cualquier otra situación no prevista;
- Protección de derechos, cuando sea necesario para ejercer o defender derechos de Nocera InfoSec® en procesos judiciales o administrativos.
Todos los proveedores externos son evaluados en cuanto a sus prácticas de seguridad antes de la contratación.
7. Retención y eliminación
Los plazos de retención varían según la naturaleza del dato y la base legal aplicable, incluyendo la obligación legal (Código Civil, art. 206, para datos contractuales y reportes) y las exigencias fiscales para facturas y documentos fiscales. Vencido el período de retención, los datos se eliminan de forma segura (sobrescritura múltiple o destrucción certificada de medios físicos) o se anonimizan con fines estadísticos.
8. Seguridad de los datos
Aplicamos medidas técnicas y organizacionales adecuadas al estado del arte en seguridad de la información, incluyendo:
- Cifrado en tránsito: TLS 1.2+ en todas las comunicaciones web;
- Control de acceso: principio del mínimo privilegio y autenticación multifactor en sistemas internos;
- Segmentación de redes: entornos de producción aislados del desarrollo y las pruebas;
- Revisión de código: análisis de seguridad de aplicaciones web y APIs que tratan datos personales;
- NDAs: todos los colaboradores y proveedores con acceso a datos personales firman acuerdos de confidencialidad;
- Respuesta a incidentes: plan documentado de respuesta a filtraciones e incidentes de seguridad.
En caso de una violación de datos que pueda generar un riesgo o daño relevante para los titulares, notificaremos a la ANPD y a los titulares afectados en un plazo máximo de 72 horas a partir del conocimiento del incidente, conforme al art. 48 de la LGPD.
9. Sus derechos como titular
Conforme al art. 18 de la LGPD, usted tiene los siguientes derechos:
- Confirmación y acceso: saber si tratamos sus datos y obtener una copia de ellos;
- Corrección de datos incompletos, inexactos o desactualizados;
- Anonimización, bloqueo o eliminación de datos innecesarios o tratados en desconformidad con la LGPD;
- Portabilidad en formato estructurado e interoperable;
- Eliminación de datos tratados con base en el consentimiento;
- Información sobre con quién compartimos sus datos;
- Revocación del consentimiento en cualquier momento;
- Oposición al tratamiento basado en interés legítimo;
- Revisión de decisiones automatizadas.
Para ejercer sus derechos, comuníquese por correo a contacto@nocerainfosec.com.br. Responderemos en un plazo máximo de 15 días hábiles. También puede presentar una petición ante la ANPD si considera que su derecho fue violado.
10. Cookies y rastreo
Nuestro sitio no utiliza cookies de rastreo de comportamiento, publicidad ni analíticas de terceros (p. ej., Google Analytics, Meta Pixel) en este momento. Al ingresar, el banner de cookies le permite aceptar, rechazar o personalizar las categorías; su elección y otras preferencias (como el aviso superior que usted cerró y las configuraciones del Pentest Scope Builder) se guardan solo en su navegador (localStorage), no se nos envían y pueden modificarse en cualquier momento mediante el enlace Preferencias de cookies en el pie de página. Sin su consentimiento para la categoría Métricas, no se carga ningún script de métricas. Para prevenir el spam en el formulario de contacto, usamos Cloudflare Turnstile, que verifica que el envío lo realizó una persona sin usar cookies de rastreo; rige la Política de Privacidad de Cloudflare.
El Pentest Scope Builder es opcional. Si usted ingresa su propia clave de la API Gemini, el texto que escribe se envía desde su navegador directamente a Google para su procesamiento, bajo la Política de Privacidad de Google; nada pasa por los servidores de Nocera InfoSec®.
11. Transferencias internacionales
Algunos de nuestros proveedores de servicios esenciales (p. ej., servidores de correo, alojamiento) pueden estar ubicados fuera de Brasil. En ese caso, garantizamos que las transferencias se realicen a países con un grado de protección adecuado reconocido por la ANPD, con base en cláusulas contractuales estándar de protección de datos, o con garantías específicas conforme al art. 33 de la LGPD.
En servicios con cooperación internacional (p. ej., investigaciones que involucren a Interpol o autoridades extranjeras), la compartición ocurre exclusivamente mediante una requisición legal formal y dentro de los límites legales aplicables.
12. Menores de edad
Nuestros servicios están destinados exclusivamente a personas jurídicas y profesionales en el contexto B2B. No recopilamos intencionalmente datos personales de menores de 18 años. Si identificamos que recopilamos datos de un menor sin el consentimiento del responsable legal, eliminaremos dichos datos de inmediato.
13. Modificaciones de esta política
Podemos actualizar esta Política periódicamente para reflejar cambios en nuestras prácticas, servicios o en la legislación aplicable. La fecha de "última actualización" en la parte superior de este documento indica cuándo entró en vigor la versión más reciente.
Los cambios sustanciales se comunicarán con al menos 15 días de anticipación por correo (para clientes activos) o mediante un aviso destacado en nuestro sitio. El uso continuado de nuestros servicios después de la comunicación implica la aceptación de los cambios. Las versiones anteriores de esta Política pueden solicitarse por el correo indicado más abajo.
14. Contacto y DPO
Para dudas, solicitudes relativas a sus derechos o para reportar una preocupación de privacidad:
Responsable del tratamiento de datos (DPO): Guilherme Nocera
Correo: contato@nocerainfosec.com.br
Usted también tiene el derecho de presentar una queja ante la Autoridad Nacional de Protección de Datos (ANPD).