Política de Privacidad de IANOVA
Esta Política explica qué datos personales trata Nuborix a través de IANOVA, con qué finalidad, sobre qué base, con quién se comparten, durante cuánto tiempo se conservan y qué derechos le asisten, conforme a la Ley núm. 172-13 sobre Protección Integral de los Datos Personales de la República Dominicana.
Sustituye a la versión 1.0, que se conserva archivada como registro de lo aceptado bajo su vigencia.
1. Responsable del tratamiento
| Nombre legal | Richard Rosa Ulloa (persona física) |
| Nombre comercial | Nuborix |
| RNC | 001-1161186-9 |
| Domicilio legal | Centro Olímpico 14, Residencial Celina, El Millón, Santo Domingo 10149, República Dominicana |
| Correo de privacidad | [email protected] |
| Canal de contacto | WhatsApp +1 809-510-0597 · Soporte IANOVA 1-829-426-5418 |
| Sitio | www.nuborix.com |
Nuborix es el nombre comercial bajo el que opera el responsable, quien actúa como persona física conforme a su RNC.
2. Alcance y roles
Esta Política aplica al sitio de Nuborix, a la aplicación web de IANOVA y a las aplicaciones de IANOVA para macOS, Windows, Android, iPhone e iPad.
- Nuborix como responsable: respecto de los datos de la cuenta del suscriptor, su empresa, su suscripción y su uso del Servicio.
- Nuborix como encargado: respecto de los datos personales de terceros —los clientes del suscriptor— que este introduce en IANOVA.
3. Datos que tratamos
3.1 Cuenta y empresa
- Nombre del usuario y del negocio; correo electrónico; teléfono; RNC o cédula; tipo de negocio y plan contratado.
- Contraseña, almacenada únicamente como resumen criptográfico irreversible. Nuborix no conoce ni puede recuperar su contraseña.
- Secreto de verificación en dos pasos (TOTP), cifrado; y códigos de recuperación almacenados de forma no reversible.
3.2 Uso, acceso y seguridad
- Dirección IP, fecha y hora de acceso y agente de usuario del navegador o aplicación.
- Identificadores de sesión y eventos de autenticación, incluidos intentos fallidos y bloqueos temporales.
- Registro de aceptación de los documentos legales: identificador y versión del documento, fecha y hora en UTC, dirección IP y agente de usuario (este último truncado a 256 caracteres).
- Registro de actividad de determinadas operaciones administrativas y de mensajería.
3.3 Contenido de negocio
- Clientes, productos, inventario, facturas, cotizaciones, recibos y órdenes creados por el suscriptor.
- Imágenes de productos cargadas por el suscriptor.
- Configuración fiscal y comercial de la empresa.
3.4 Comunicaciones
- Mensajes de la mensajería interna y avisos administrativos.
- Correos transaccionales del sistema. Se limitan a: inicio de prueba, activación de plan, configuración de contraseña y contraseña temporal. Estos correos no incluyen datos de los clientes del suscriptor.
Nuborix no solicita ni trata deliberadamente datos sensibles en el sentido de la Ley 172-13. El suscriptor se obliga a no introducir datos de esa naturaleza en los campos de texto libre.
4. Finalidades del tratamiento
- Crear, mantener, autenticar y administrar la cuenta.
- Prestar las funcionalidades contratadas y permitir la emisión y gestión de documentos.
- Gestionar la suscripción y verificar la vigencia del plan.
- Proteger el Servicio: prevenir accesos no autorizados, fraude y abuso, y aplicar límites de uso.
- Prestar soporte técnico cuando el suscriptor lo solicita.
- Enviar comunicaciones operativas y avisos sobre el servicio, la suscripción y cambios legales.
- Cumplir obligaciones legales, contables y tributarias, y atender requerimientos de autoridad competente.
- Conservar la prueba de la aceptación de los documentos legales.
- Diagnosticar fallos y mejorar el Servicio, con los datos mínimos necesarios.
Nuborix no vende ni cede datos personales con fines publicitarios, y no realiza perfilado comercial con el contenido de negocio del suscriptor.
5. Base legal
- Ejecución del contrato: prestar el Servicio y gestionar la relación.
- Consentimiento: otorgado de forma libre, expresa e informada al aceptar los documentos legales durante el registro.
- Cumplimiento de obligaciones legales: conservación contable y atención de requerimientos.
- Interés legítimo: seguridad de la información, prevención del fraude y defensa de derechos, ponderado frente a los derechos del titular.
6. Acceso de Nuborix a la información
Nuborix no consulta ni utiliza de forma ordinaria el contenido comercial almacenado por los suscriptores en IANOVA. IANOVA procesa automáticamente solo los datos necesarios para operar, sincronizar, proteger y respaldar el servicio. Los datos de cada suscriptor permanecen aislados de los de los demás.
6.1 Lo que está implementado y verificado
- Aislamiento entre suscriptores: toda consulta y mutación de negocio deriva la empresa de la sesión autenticada; un identificador enviado por el cliente no cambia la empresa efectiva. Verificado mediante pruebas negativas entre dos empresas.
- Permisos por rol: existen roles administrativos diferenciados, y las cuentas administrativas están obligadas a usar verificación en dos pasos.
- Registro de actividad: determinadas operaciones administrativas quedan registradas: restablecimiento de contraseña, creación de avisos, cambios de producto y operaciones de mensajería.
6.2 Acceso del personal de Nuborix al contenido de negocio
Ese acceso se usa solo de manera excepcional para atender un soporte solicitado, investigar un incidente de seguridad, mantener el servicio o cumplir una obligación legal.
Nuborix no emplea, ni en esta Política ni en su comunicación comercial, expresiones como «nadie puede acceder», «acceso imposible», «cifrado de extremo a extremo», «conocimiento cero» o «seguridad absoluta». Ninguna de ellas describiría con verdad el funcionamiento del sistema.
7. Datos de los clientes del suscriptor
Cuando el suscriptor registra en IANOVA datos de sus propios clientes —nombre, RNC o cédula, teléfono, dirección, correo—:
- El suscriptor es el responsable de ese tratamiento y garantiza contar con autorización o base legal para realizarlo.
- Nuborix actúa como encargado y trata esos datos únicamente para prestar el Servicio, siguiendo instrucciones documentadas del suscriptor.
- Nuborix no utiliza esos datos para finalidades propias ni los cede a terceros ajenos a la prestación.
- Corresponde al suscriptor informar a sus clientes y atender las solicitudes de derechos que estos le dirijan. Nuborix prestará asistencia razonable.
La relación encargado–responsable debe formalizarse en un Acuerdo de Tratamiento de Datos (ATD) independiente de esta Política, que precise instrucciones, subencargados, medidas de seguridad, asistencia, notificación de incidentes, devolución o supresión y auditoría. Ese acuerdo está pendiente de redacción y aprobación y no se entiende incorporado por el solo hecho de aceptar esta Política.
8. Proveedores y transferencias internacionales
Proveedores confirmados por inspección de la configuración del sistema:
| Proveedor | Función | Categorías tratadas | Rol |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento de la aplicación y ejecución del backend; base de datos; almacenamiento de imágenes de producto; red de distribución y protección frente a ataques | Cuenta, contenido de negocio, registros técnicos y de seguridad, imágenes | Encargado |
| Resend | Envío de correo transaccional | Correo electrónico y nombre del destinatario; contenido del mensaje transaccional | Encargado |
| Proveedores de sistemas operativos y tiendas de aplicaciones | Distribución e instalación de las aplicaciones de escritorio y móviles | Datos de instalación gestionados por el proveedor, fuera del control de Nuborix | Responsables independientes |
Región de procesamiento y subencargados: la infraestructura de Cloudflare y de Resend opera mediante servidores distribuidos internacionalmente. Nuborix no contrata una región exclusiva, y cada proveedor publica su propia lista de subencargados en su documentación.
Salvaguardas contractuales: Nuborix se apoya en los compromisos de protección de datos y seguridad que cada proveedor asume en sus condiciones de servicio. La suscripción de acuerdos específicos de tratamiento con cada proveedor está en curso.
La infraestructura de estos proveedores opera mediante servidores distribuidos internacionalmente, por lo que los datos pueden almacenarse o procesarse fuera de la República Dominicana. Al aceptar esta Política, el suscriptor consiente esa transferencia internacional, necesaria para la ejecución del contrato.
9. Plazos de conservación
| Categoría | Plazo | Estado |
|---|---|---|
| Cuenta activa | Mientras la cuenta permanezca activa | Vigente |
| Cuenta cancelada | Mientras exista la cuenta | No implementado |
| Periodo de gracia para recuperación | Mientras exista la cuenta | No implementado |
| Facturas y documentos fiscales | Mientras exista la cuenta, y en todo caso durante el plazo legal de conservación tributaria que corresponda al contribuyente | No implementado |
| Registros de aceptación legal | Mientras puedan ejercitarse acciones derivadas del contrato | No implementado |
| Registro de actividad y seguridad | Mientras exista la cuenta | No implementado |
| Mensajería interna | Mientras exista la cuenta | No implementado |
| Copias de respaldo | Mientras exista la cuenta | Frecuencia y retención pendientes de confirmar |
| Caché local y cola sin conexión | Hasta el cierre de sesión, la sincronización o el borrado de datos de la aplicación | Vigente |
| Sesión de acceso | 14 días desde su emisión, o hasta el cierre de sesión | Vigente |
| Documentos generados para impresión o PDF | Se generan en el dispositivo en el momento de imprimir; no se almacenan en los servidores de Nuborix | Vigente |
| Solicitudes de soporte | Mientras exista la cuenta | No implementado |
9.1 Cuatro situaciones distintas
- Supresión inmediata: el dato se elimina de la base activa al momento.
- Bloqueo legal: el dato deja de usarse pero se conserva porque una obligación legal o la defensa de una reclamación lo exigen. Queda restringido, no disponible para uso ordinario.
- Permanencia en copias de respaldo: un dato suprimido de la base activa puede seguir presente en respaldos hasta que estos se rotan. Los respaldos no se usan para operación ordinaria.
- Eliminación definitiva: el dato desaparece de la base activa y de los respaldos vigentes una vez cumplido el ciclo de rotación.
Estado de las funciones de cierre: el sistema no dispone actualmente de una función automatizada de eliminación de cuenta ni de exportación masiva de datos. Las solicitudes se atienden por el canal de privacidad mediante intervención manual.
10. Almacenamiento en su dispositivo
IANOVA utiliza exclusivamente mecanismos técnicamente necesarios. No se emplean cookies publicitarias, de seguimiento de terceros ni de perfilado. Las aplicaciones no incorporan SDK de publicidad ni de analítica de terceros.
| Mecanismo | Qué guarda | Al cerrar sesión |
|---|---|---|
Cookie ianova_session | Identificador de la sesión autenticada. Es HttpOnly (inaccesible desde JavaScript), SameSite=Lax y Secure sobre HTTPS. Vigencia máxima de 14 días. | Se elimina |
Base local ianova-offline-v1 (IndexedDB) | Datos necesarios para trabajar sin conexión y la cola de operaciones pendientes de sincronizar | Se vacían los datos de la sesión y la cola. La base y el identificador del dispositivo permanecen. |
| Almacenamiento local del navegador | Únicamente la preferencia de impresora térmica. No se guardan datos de clientes ni documentos. | Permanece (es una preferencia, no un dato personal de negocio) |
| Almacenamiento de sesión del navegador | Únicamente el desafío temporal de verificación en dos pasos durante el acceso | Se elimina |
10.1 Qué permanece y por qué
- Qué permanece: la base local sigue existiendo tras cerrar sesión, con sus contenidos de sesión y cola vaciados, y conserva un identificador de dispositivo.
- Por qué: el identificador de dispositivo permite reconocer el equipo en la siguiente activación sin conexión y evitar duplicar autorizaciones.
- Cómo se protege: reside en el almacenamiento del navegador o de la aplicación, sujeto al aislamiento del sistema operativo y del perfil de usuario. La protección adicional del respaldo local mediante llavero del sistema (Keychain/Keystore) está identificada como pendiente en la auditoría interna.
- Cómo borrarlo usted: en la web, borrando los datos del sitio en su navegador; en las aplicaciones, borrando los datos de la aplicación o desinstalándola.
- Al desinstalar: el almacenamiento local de la aplicación se elimina según el comportamiento del sistema operativo correspondiente.
10.2 Varios usuarios en el mismo dispositivo
El almacenamiento local es por navegador o por instalación de la aplicación, no por usuario de IANOVA. Si varias personas comparten el mismo perfil de navegador o el mismo usuario del sistema operativo, deben cerrar sesión al terminar. Cerrar sesión vacía los datos de sesión y la cola local. Para separación completa, use perfiles de navegador o cuentas de sistema distintas.
11. Medidas de seguridad
Se describen únicamente controles verificados en el sistema:
- Cifrado en tránsito: HTTPS con HSTS.
- Contraseñas: PBKDF2-SHA256 con sal aleatoria por credencial, al máximo de iteraciones que permite la plataforma de ejecución. Nunca se almacenan en texto claro.
- Verificación en dos pasos: obligatoria para los roles administrativos; el secreto TOTP se almacena cifrado con AES-GCM.
- Sesiones: cookie
HttpOnly,Securesobre HTTPS ySameSite=Lax, con revocación ante cambios críticos. - Aislamiento por empresa: derivado de la sesión autenticada, no de valores enviados por el cliente.
- Control de acceso por roles: roles administrativos diferenciados.
- Registro de actividad: de determinadas operaciones administrativas y de mensajería (véase la sección 6).
- Protección frente a abuso: limitación de solicitudes por dirección IP en acceso, registro, configuración de contraseña, verificación en dos pasos, correo administrativo y tareas internas; bloqueo temporal de cuenta tras intentos fallidos; y mensajes de acceso genéricos para evitar enumeración de usuarios.
- Protección del navegador: política de seguridad de contenido, cabeceras contra incrustación en marcos, contra inferencia de tipo y de política de referente; límites de tamaño y tipo en la carga de archivos.
- Copias de respaldo: se hace una copia completa de la base de datos antes de cada cambio relevante en la plataforma, y el proveedor de infraestructura permite además recuperar la base a un momento anterior. El volcado anterior a cada cambio no sigue un calendario fijo: se hace con cada cambio. Se está implantando un respaldo diario cifrado con ensayo semanal de restauración, aún no operativo. No existe automatización de respaldo dentro de la aplicación: el proceso es operativo.
- Cifrado en reposo: corresponde a las propiedades de la plataforma de infraestructura contratada. Es una propiedad de la plataforma contratada, no un control implementado por Nuborix en el código de la aplicación.
- Procedimiento de incidentes: descrito en la sección 15. Su formalización documental está en curso.
Ningún sistema es absolutamente invulnerable. La seguridad constituye una obligación de medios y no de resultado. La protección depende también de la diligencia del suscriptor en la custodia de sus credenciales y en la seguridad de sus dispositivos.
12. Derechos del titular
Conforme a la Ley 172-13, el titular puede ejercer los derechos de acceso, rectificación, actualización, oposición y supresión, y revocar el consentimiento otorgado.
| Derecho | Plazo de respuesta |
|---|---|
| Acceso | Cinco (5) días hábiles |
| Rectificación, actualización o supresión | Diez (10) días hábiles |
12.1 Cómo presentar la solicitud
Envíela a [email protected] indicando como mínimo:
- nombre completo del titular y datos de contacto para la respuesta;
- el derecho que desea ejercer y una descripción clara de lo solicitado;
- los elementos que permitan localizar el dato, cuando corresponda;
- los medios de acreditación de identidad indicados a continuación.
12.2 Verificación de identidad proporcional
La verificación será proporcional al riesgo de la solicitud. Ordinariamente basta con acreditar el control del correo registrado en la cuenta. No se exige por defecto una copia completa del documento de identidad. Solo se solicitará una acreditación reforzada cuando la solicitud implique riesgo elevado —por ejemplo, supresión de información o cambio de datos de contacto—, o cuando existan dudas fundadas sobre la identidad; en tal caso se pedirá el medio menos invasivo que resulte suficiente.
12.3 Comunicación a destinatarios
Cuando el dato rectificado o suprimido haya sido comunicado a terceros, Nuborix les trasladará la corrección cuando ello resulte procedente y materialmente posible.
12.4 Límites y excepciones
El ejercicio puede limitarse, de forma motivada, cuando concurra:
- una obligación tributaria o contable de conservación que recaiga sobre el suscriptor o sobre Nuborix;
- la ejecución de un contrato vigente;
- la prevención, detección o investigación de fraude o de incidentes de seguridad;
- la defensa de reclamaciones o el cumplimiento de un requerimiento de autoridad competente.
En esos casos el dato podrá quedar bloqueado en lugar de suprimido, conforme a la sección 9.1.
12.5 Copia exportable
La Ley 172-13 no reconoce expresamente un derecho general de portabilidad. Al margen de ello, IANOVA podrá facilitar al suscriptor una copia exportable de determinados datos como servicio adicional, cuando sea técnica y legalmente posible. Actualmente no existe una función automatizada de exportación: la solicitud se atiende de forma manual por el canal de privacidad.
12.6 Si usted es cliente de un negocio que usa IANOVA
Diríjase a ese negocio, que es el responsable del tratamiento. Nuborix, como encargado, reencaminará la solicitud al suscriptor correspondiente.
13. Reclamaciones
- Solicitud directa a Nuborix. Escriba a [email protected], que es el canal de privacidad. Es el primer paso y permite resolver la mayoría de los casos.
- Plazos de respuesta. Cinco (5) días hábiles para acceso; diez (10) días hábiles para rectificación, actualización o supresión.
- Acción de habeas data. Si su solicitud no es atendida o la respuesta le resulta insatisfactoria, la Ley 172-13 le permite ejercer la acción de habeas data ante el tribunal competente de la República Dominicana, para conocer, actualizar, rectificar o suprimir sus datos.
- Pro Consumidor. Cuando exista una relación de consumo o un contrato de adhesión, el Instituto Nacional de Protección de los Derechos del Consumidor (Pro Consumidor) puede intervenir en el marco de sus competencias de protección al consumidor.
Esta Política no atribuye a ninguna institución la condición de autoridad general de protección de datos personales. La vía jurisdiccional del habeas data es el mecanismo que la Ley 172-13 contempla expresamente para la tutela de estos derechos.
14. Menores de edad
14.1 Cuentas de IANOVA
IANOVA está dirigido a empresas y profesionales. No está destinado a menores de dieciocho (18) años y Nuborix no recopila conscientemente datos de menores para la creación de cuentas. Si se detecta una cuenta creada por un menor sin la autorización correspondiente, se procederá a su supresión.
14.2 Menores registrados como clientes por un suscriptor
Un suscriptor puede necesitar registrar datos de un menor como cliente de su negocio. En ese supuesto el suscriptor es el responsable del tratamiento y debe contar con la autorización de los padres o tutores, o con otra base legítima, conforme a la Ley 172-13.
14.3 Responsabilidad del suscriptor
Nuborix, como encargado, no verifica la edad de los clientes que el suscriptor registra ni sustituye las autorizaciones que este deba obtener. Corresponde al suscriptor recabarlas y conservarlas.
Cualquier situación relativa a datos de menores puede notificarse a [email protected].
15. Incidentes de seguridad
Si se produce una violación de seguridad que afecte datos personales y suponga un riesgo para los titulares, Nuborix lo notificará sin dilación indebida a los suscriptores afectados y, cuando proceda, a la autoridad o al tribunal competente, informando de la naturaleza del incidente, las categorías de datos afectados, las medidas adoptadas y las recomendaciones aplicables.
Cuando Nuborix actúe como encargado, notificará al suscriptor responsable para que este cumpla sus propias obligaciones de comunicación.
16. Decisiones automatizadas
Nuborix no adopta decisiones con efectos jurídicos sobre el titular basadas únicamente en tratamientos automatizados, ni elabora perfiles con esa finalidad. Los controles automáticos existentes —límites de solicitudes, bloqueo temporal por intentos fallidos y verificación de vigencia del plan— son de carácter técnico y reversibles mediante contacto con soporte.
17. Idiomas y versiones
Esta Política se publica íntegramente en español y en inglés, con la misma numeración, alcance y significado.
Mientras no exista una decisión legal en contrario, en caso de discrepancia entre versiones prevalece la versión en español. Los nombres legales de personas y entidades no se traducen.
18. Cambios y aceptación
La versión vigente está siempre publicada en esta dirección, identificada por número de versión y fecha. Las versiones anteriores se conservan archivadas: versión 1.0.
18.1 Registro de la aceptación
Nuborix conserva un registro electrónico de cada aceptación con: identificador y versión del documento aceptado, fecha y hora en UTC, dirección IP de origen y agente de usuario truncado. Cada aceptación queda vinculada a la versión concreta que se aceptó; una aceptación de la versión 1.0 no se reasigna ni se convierte en aceptación de la versión 1.1.
18.2 Minimización de la evidencia
La dirección IP y el agente de usuario se registran con la única finalidad de acreditar la aceptación. El agente de usuario se trunca. Su plazo de conservación es el indicado en la sección 9 para los registros de aceptación legal.
18.3 Nueva aceptación
La versión 1.1 introduce cambios sustanciales respecto de la 1.0 —entre ellos, la declaración sobre el acceso del personal, los plazos de ejercicio de derechos, la tabla de conservación y el detalle del almacenamiento local—, por lo que requiere una nueva aceptación expresa. Los cambios menores o de redacción no la requerirán, y se comunicarán a través del Servicio o por correo con antelación razonable.
Documento IANOVA-PP-v1.1-2026-09-02. Versión 1.1. Fecha efectiva: 3 de septiembre de 2026. Sustituye a la versión 1.0. Consulte también los Términos y Condiciones de Uso y la versión en inglés. © 2026 Nuborix. Todos los derechos reservados.