ArcaSign es una plataforma de firma digital operada desde San José, Costa Rica. Esta política describe qué datos personales recopilamos, para qué los usamos, con quién los compartimos y cuáles son tus derechos como titular de esos datos.
Al usar ArcaSign aceptás esta política. Si no estás de acuerdo, no uses el servicio.
1. Responsable del tratamiento
ArcaSign es responsable del tratamiento de los datos personales de los usuarios registrados y de los firmantes externos que interactúan con documentos enviados a través de la plataforma. Podés contactarnos en support@arcasign.com.
2. Datos que recopilamos
Datos de cuenta
- Nombre completo y correo electrónico (al registrarte o ser invitado a una organización)
- Nombre de la organización y configuración de la cuenta
- Rol asignado dentro de la organización (Administrador, Operador o Auditor)
Datos de uso
- Documentos PDF cargados para firma
- Metadatos de expedientes: nombre, fechas, estado, etiquetas y carpetas
- Pista de auditoría: cada acción sobre un documento queda registrada con marca de tiempo
- Configuración de solicitudes de firma (firmantes y plazos)
Datos de firmantes externos
- Nombre y correo electrónico (proporcionados por el operador que envía el documento)
- Certificado digital BCCR usado para firmar (validado en el momento de la firma)
- IP y marca de tiempo asociada a la acción de firma
Datos técnicos
- Dirección IP y cabeceras HTTP (procesadas por Cloudflare como proxy)
- Logs de acceso al API (método, endpoint, código de respuesta, latencia)
Datos de facturación
- Nombre, correo y datos de tarjeta de crédito — procesados directamente por Stripe. ArcaSign no almacena datos de pago.
3. Para qué usamos los datos
- Prestación del servicio: autenticar usuarios, gestionar expedientes y ejecutar flujos de firma con validez legal bajo la Ley 8454.
- Notificaciones: enviar correos sobre solicitudes de firma y confirmaciones.
- Auditoría e integridad: mantener la pista de auditoría inmutable exigida para documentos con validez legal.
- Seguridad: detectar accesos no autorizados, prevenir fraude y proteger la integridad de los documentos.
- Facturación: gestionar suscripciones y procesar pagos a través de Stripe.
- Mejoras del servicio: analizar patrones de uso agregados y anónimos para mejorar la plataforma.
4. Base legal
El tratamiento de datos se ampara en la Ley 8968 (Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales de Costa Rica) y normativa aplicable:
- Ejecución del contrato: datos necesarios para prestar el servicio contratado.
- Obligación legal: conservación de pistas de auditoría según los plazos mínimos de la Ley 8454.
- Interés legítimo: seguridad, prevención de fraude y mejora del servicio.
- Consentimiento: para comunicaciones opcionales de marketing, cuando aplique.
5. Subprocesadores
Compartimos datos con los siguientes terceros exclusivamente para prestar el servicio. Ninguno recibe documentos en texto claro ni datos de identidad de firmantes salvo lo indicado:
- Cloudflare — CDN y proxy de red. Procesa metadatos de tráfico (IP, headers). No accede al contenido de documentos.
- Almacenamiento S3-compatible — Archivos PDF cifrados con AES-256. La clave de cifrado no se comparte con el proveedor.
- Autoridad de Sellado de Tiempo (TSA) — Recibe el hash SHA-256 del documento. No recibe el documento completo ni datos personales.
- Stripe — Procesa pagos. PCI DSS Level 1. ArcaSign no almacena datos de tarjeta.
- BCCR — Valida certificados de firma digital conforme a la Ley 8454.
Listado completo en arcasign.com/transparencia.
6. Retención de datos
- Documentos firmados: se conservan mientras la cuenta esté activa. Al cancelar, tenés 30 días para exportarlos antes de su eliminación permanente.
- Pistas de auditoría: se conservan durante la vida del expediente y por 5 años adicionales tras el cierre de la cuenta (Ley 8454).
- Datos de cuenta: se eliminan al cerrar la cuenta, salvo los registros de facturación que la legislación tributaria obliga conservar (5 años).
7. Tus derechos
Como titular de datos tenés derecho a:
- Acceso: solicitar una copia de los datos personales que tenemos sobre vos.
- Rectificación: corregir datos inexactos o incompletos.
- Eliminación: solicitar la eliminación de tus datos cuando no exista obligación legal de conservarlos.
- Oposición: oponerte al tratamiento basado en interés legítimo.
- Portabilidad: recibir tus datos en formato estructurado (JSON o PDF).
Para ejercer cualquiera de estos derechos, escribí a support@arcasign.com. Procesamos las solicitudes en un plazo máximo de 10 días hábiles.
8. Seguridad
- Documentos cifrados con AES-256 en reposo.
- Comunicaciones protegidas con TLS 1.3 en tránsito.
- Infraestructura sobre Cloudflare con protección DDoS activa.
- Autenticación sin contraseña mediante magic link por correo verificado.
- Multi-tenant con aislamiento completo entre organizaciones.
- Sellado de tiempo criptográfico RFC 3161 independiente de ArcaSign.
9. Cookies y rastreo
ArcaSign usa cookies de sesión estrictamente necesarias para autenticar usuarios. No usamos cookies de rastreo publicitario ni compartimos datos con redes de publicidad.
10. Cambios a esta política
Podemos actualizar esta política cuando el servicio cambie. Si los cambios son materiales, te notificamos por correo con al menos 15 días de anticipación. La versión vigente siempre está disponible en esta página con la fecha de última actualización.
11. Contacto
Para preguntas sobre esta política o sobre el tratamiento de tus datos: support@arcasign.com