Legal
Política de Privacidad
Vigente desde el 15 de junio de 2026 · Versión 1 · En fase beta, esta política puede actualizarse.
1. Alcance y roles
Esta política describe cómo Cauril trata los datos personales. Distinguimos dos roles:
- Datos de tu cuenta (cliente SaaS): respecto de los datos de tu organización y tus usuarios, Cauril actúa como responsable del tratamiento (controller).
- Datos de tus pagos: respecto de los datos personales de tus compradores que se procesan a través del servicio, vos sos el responsable (controller) y Cauril actúa como encargado (processor), tratándolos siguiendo tus instrucciones para prestarte el servicio.
2. Qué datos tratamos
Datos de cuenta
- Identificación y contacto: nombre, email, organización, rol.
- Datos de acceso: credenciales hasheadas, API keys (hasheadas), registros de sesión.
- Datos de facturación necesarios para cobrarte el software.
Datos de pagos (por tu cuenta)
- Datos mínimos del comprador que vos nos envíes (por ejemplo email, nombre) y la metadata que asocies al pago.
- Datos del medio de pago que devuelve el PSP de forma no sensible: marca y últimos cuatro dígitos (
brand/last4). Nunca el número completo (PAN) ni el CVV. - Estados normalizados, montos, moneda, proveedor y eventos asociados a cada pago.
Datos técnicos y de uso
- Logs de operación y de auditoría (con redacción de secretos y datos sensibles).
- Dirección IP y agente de usuario (navegador/dispositivo) asociados a eventos de seguridad y auditoría, para prevenir fraude y abuso y dejar trazabilidad de las acciones en tu cuenta.
- Métricas de producto para entender el uso y mejorar el servicio.
3. Datos de tarjeta
Cauril no almacena, procesa ni transmite datos de tarjeta crudos. La tokenización ocurre del lado del PSP (por ejemplo con su SDK en tu front-end) y Cauril recibe únicamente tokens. Esto nos mantiene en el alcance PCI DSS más liviano (objetivo SAQ-A). Nunca verás ni nos enviarás el PAN o el CVV a través de Cauril.
4. Para qué usamos los datos y base legal
- Prestar el servicio (ejecución del contrato): operar tus pagos, webhooks y consola.
- Seguridad y prevención de abuso (interés legítimo / obligación legal).
- Soporte y comunicación operativa contigo (ejecución del contrato).
- Mejora del producto mediante métricas de uso (interés legítimo).
- Cumplimiento de obligaciones legales, contables y de las redes de pago.
5. Con quién compartimos datos (sub-encargados)
No vendemos datos personales. Para operar, nos apoyamos en proveedores de infraestructura que actúan como sub-encargados, cada uno con un propósito acotado:
- Tus PSP (Stripe, Mercado Pago y otros que conectes): para ejecutar las operaciones de pago.
- Railway: hosting de la API y los procesos del lado del dinero.
- Vercel: hosting de la consola, la landing y la documentación.
- Neon / Supabase (base de datos PostgreSQL) y Upstash (Redis/colas): almacenamiento y procesamiento.
- Resend: envío de emails transaccionales.
- Mixpanel: analítica de producto.
- Anthropic: generación de insights sobre datos agregados/redaccionados (ver §6).
Mantenemos la lista actualizada y disponible para clientes que la soliciten como parte del Acuerdo de Tratamiento de Datos (DPA).
6. Uso de inteligencia artificial
Cuando ofrecemos insights asistidos por IA, trabajamos sobre datos agregados y/o redaccionados y no enviamos al modelo datos personales sensibles, credenciales ni secretos. La finalidad es ayudarte a entender tu rendimiento por proveedor, fallas y costos.
7. Transferencias internacionales
Parte de nuestra infraestructura y la de nuestros sub-encargados puede estar ubicada fuera de tu país (por ejemplo en Estados Unidos o la Unión Europea). Cuando corresponda, adoptamos las garantías exigidas por la normativa aplicable para esas transferencias.
8. Conservación
Conservamos los datos mientras dure tu relación con Cauril y durante los plazos adicionales que exijan obligaciones legales, contables o antifraude. Aplicamos borrado lógico (soft-delete) y eliminamos o anonimizamos los datos cuando dejan de ser necesarios y no media una obligación de retención.
9. Seguridad
- Credenciales de PSP cifradas mediante envelope encryption; descifrado solo en memoria al operar, nunca en logs.
- API keys hasheadas; aislamiento estricto por organización (multi-tenant).
- Webhooks firmados (HMAC) y verificación anti-replay; TLS en tránsito.
- Redacción de secretos y datos sensibles en los logs.
Ningún sistema es 100% infalible, pero trabajamos para proteger tus datos según buenas prácticas de la industria.
10. Tus derechos
Según la normativa que te resulte aplicable (por ejemplo LGPD en Brasil, GDPR en la UE, o las leyes locales de Argentina, México y Colombia, entre otras), podés tener derecho a acceder, rectificar, eliminar, portar u oponerte al tratamiento de tus datos personales. Para ejercerlos, escribinos a hola@cauril.com. Si los datos corresponden a compradores tuyos tratados por tu cuenta, canalizaremos la solicitud a través tuyo en nuestro rol de encargado.
11. Acuerdo de Tratamiento de Datos (DPA)
Para los datos de pagos que tratamos por tu cuenta, ponemos a disposición un DPA que regula nuestro rol de encargado, las medidas de seguridad y la lista de sub-encargados. Solicitalo a hola@cauril.com.
12. Cookies y analítica
Usamos cookies y tecnologías similares estrictamente necesarias para el funcionamiento del servicio. Para analítica de producto usamos Mixpanel con almacenamiento local (sin cookies de analítica). No usamos cookies de publicidad de terceros.
13. Cambios a esta política
Podemos actualizar esta política. Si los cambios son sustanciales, lo notificaremos por un medio razonable. La fecha de vigencia al inicio refleja la última actualización.
14. Contacto
Por consultas sobre privacidad o para ejercer tus derechos, escribinos a hola@cauril.com.
