Cumplimiento

Protección de datos y cumplimiento

Todo lo que necesita tu equipo legal para evaluar Doku: dónde se procesan los datos, quién más interviene y con qué garantías.

Doku forma parte de Google for Startups.

Construido sobreCloudflareGoogle Cloud

Nuestro rol bajo el RGPD y la Ley 1581

Tanto el RGPD europeo como la Ley 1581 colombiana distinguen las mismas dos figuras, y Doku actúa como cada una según el dato.

Responsable del tratamiento

Para los datos de tu cuenta: nombre, correo, contraseña cifrada, avatar y datos de uso del producto. Decidimos por qué y cómo se tratan.

Encargado del tratamiento

Para el contenido que sube tu equipo: tareas, proyectos, archivos, comentarios y conversaciones con la IA. Los tratamos siguiendo tus instrucciones; tu organización sigue siendo la responsable.

Cómo protegemos cada cosa

Qué hacemos con cada tipo de dato, sobre qué infraestructura, y qué auditorías respaldan a ese proveedor.

Tus archivos, protegidos

Red global

Los adjuntos que subes se guardan cifrados en almacenamiento de objetos, separados de la base de datos. Cada descarga comprueba que pertenezcas al espacio antes de entregar el archivo.

Cloudflare
ISO 27001ISO 27018ISO 27701SOC 2 Tipo IIPCI DSS Nivel 1

Tu base de datos, aislada

Estados Unidos

Cuentas, tareas y proyectos viven en una base de datos gestionada, cifrada en reposo y con copias de seguridad automáticas. Cada consulta verifica la pertenencia al espacio antes de devolver una sola fila.

Google Cloud
ISO/IEC 27001ISO 27017ISO 27018ISO 27701SOC 1/2/3CSA STAREU Cloud Code of Conduct

Conexiones seguras

Red global

Todo el tráfico entre tu navegador y Doku viaja cifrado con TLS. La aplicación se entrega desde una red global con protección contra denegación de servicio incluida.

Cloudflare
ISO 27001SOC 2 Tipo IIPCI DSS Nivel 1

Funciones de inteligencia artificial

Estados Unidos

Lo que le escribes al asistente se procesa en infraestructura empresarial de Google Cloud. No entrenamos modelos con el contenido de tu equipo.

Google Cloud
Cubierto por las certificaciones de Google Cloud

Inicio de sesión e integraciones

Global

Opcionales: solo intervienen si decides conectarlas. Nunca recibimos tu contraseña de esos servicios, únicamente un identificador de sesión.

Google CloudGitHubFigma
Solo si decides conectarlas

Dónde viven tus datos

Sin ambigüedades, porque es lo primero que pregunta cualquier evaluación seria:

  • Base de datos (cuentas, tareas, proyectos): Google Cloud, en Estados Unidos.
  • Archivos y avatares: almacenamiento de objetos de Cloudflare.
  • Aplicación web y API: red global de Cloudflare.
  • Copias de seguridad: gestionadas por el proveedor de base de datos, en la misma región.

Esto implica una transferencia internacional de datos fuera del EEE. Se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea, incorporadas en los acuerdos de tratamiento con cada proveedor, y en la certificación de nuestros proveedores bajo el EU-US Data Privacy Framework.

Nuestras propias certificaciones

Estamos en proceso de certificarnos en ISO 27001. Mientras tanto, preferimos que esto lo leas aquí y no que lo descubras en una auditoría:

  • Las certificaciones de arriba son de nuestros proveedores de infraestructura. Que la infraestructura esté certificada no certifica automáticamente a quien la usa — sí significa que las capas de centro de datos, red y almacenamiento están auditadas por terceros.
  • Somos un equipo pequeño y avanzamos por fases, priorizando los controles que de verdad protegen los datos de nuestros clientes antes que el papel.
  • Si tu proceso de compras exige ISO 27001 o SOC 2, escríbenos: te contamos en qué punto exacto estamos y te mantenemos al día del avance.

Escríbenos sobre certificaciones

Tus derechos

Si estás en la Unión Europea o el Reino Unido, el RGPD te reconoce estos derechos sobre tus datos personales:

  • Acceso: obtener una copia de los datos que tenemos sobre ti.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión: pedir que borremos tu cuenta y tus datos personales.
  • Limitación: pedir que restrinjamos el tratamiento mientras se resuelve una reclamación.
  • Portabilidad: recibir tus datos en un formato estructurado y de uso común.
  • Oposición: oponerte a tratamientos basados en interés legítimo, incluida la analítica.
  • Retirar el consentimiento: en cualquier momento, sin que afecte a lo tratado antes.

Para ejercerlos escribe a [email protected] desde el correo de tu cuenta. Respondemos en un plazo máximo de 30 días, como exige el artículo 12.3 del RGPD.

Si crees que tratamos tus datos indebidamente, puedes reclamar ante la autoridad de control de tu país — en España, la Agencia Española de Protección de Datos (aepd.es).

Protección de datos en Colombia (Ley 1581)

Si tú o tu empresa están en Colombia, el régimen de habeas data — Ley 1581 de 2012 y Decreto 1377 de 2013 — te reconoce estos derechos como titular:

  • Conocer, actualizar y rectificar tus datos personales, y acceder a ellos gratuitamente.
  • Solicitar prueba de la autorización otorgada para el tratamiento.
  • Ser informado sobre el uso que se les ha dado a tus datos.
  • Revocar la autorización y solicitar la supresión cuando el tratamiento no respete los principios y garantías de la ley.
  • Presentar quejas ante la autoridad de control por infracciones al régimen de protección de datos.

Para ejercerlos escribe a [email protected] desde el correo de tu cuenta. Atendemos consultas en un máximo de 10 días hábiles y reclamos en 15, los plazos que fijan los artículos 14 y 15 de la Ley 1581.

La autoridad de control es la Superintendencia de Industria y Comercio — SIC (sic.gov.co), ante la que puedes presentar quejas una vez agotado el reclamo directo con nosotros. La transferencia internacional de datos (artículo 26) se informa en la Política de Privacidad y se sustenta en la autorización que otorgas al aceptarla y en los acuerdos de tratamiento con cada proveedor.

Medidas de seguridad

Cifrado en tránsito, aislamiento por espacio de trabajo, control de acceso por roles, contraseñas y enlaces compartidos protegidos con hash, y verificación de pertenencia en cada consulta a la base de datos.

Ver la página de seguridad

Contacto de privacidad

Para acuerdos de tratamiento de datos (DPA), cuestionarios de seguridad o cualquier consulta sobre privacidad:

[email protected]