Este documento cumple la obligación del artículo 17, literal k) de la Ley 1581 de 2012 y el artículo 13 del Decreto 1377 de 2013 de adoptar una política de tratamiento de la información por parte del Responsable.

1. Identificación del Responsable

  • Responsable del Tratamiento: Diego Alexander Carvajal (persona natural), fundador de ShieldLink.
  • Identificación: C.C. N.° 1.144.171.850.
  • Domicilio: Bogotá D.C., Colombia.
  • Correo electrónico: protecciondedatos@shieldlink.cloud
  • Área responsable de la atención de peticiones, consultas y reclamos: el Responsable, a través del correo anterior.

2. Definiciones (Ley 1581, Art. 3)

  • Dato personal: cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
  • Dato sensible: el que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación (salud, origen racial, biometría, orientación, etc.).
  • Titular: persona natural cuyos datos son objeto de tratamiento.
  • Tratamiento: cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión).
  • Responsable / Encargado: quien decide sobre el tratamiento / quien lo realiza por cuenta del Responsable.
  • Autorización: consentimiento previo, expreso e informado del titular.

3. Principios rectores

ShieldLink aplica los principios de legalidad, finalidad, libertad, veracidad/calidad, transparencia, acceso y circulación restringidos, seguridad y confidencialidad (Ley 1581, Art. 4), y los principios GDPR de licitud, lealtad y transparencia; limitación de la finalidad; minimización; exactitud; limitación del plazo; integridad y confidencialidad; y responsabilidad proactiva.

4. Tratamiento y finalidades

Los datos se tratan exclusivamente para las finalidades declaradas en la Política de Privacidad, resumidas así:

  1. Prestar la protección anti-phishing de la extensión (análisis transitorio de URLs y, ante sospecha, de una captura de pantalla).
  2. Gestionar el licenciamiento: activar, validar, renovar, bloquear y reactivar licencias.
  3. Administrar la suscripción de pago: conciliar cobros con Mercado Pago y enviar la licencia por correo.
  4. Seguridad y prevención de fraude/abuso.
  5. Elaborar informes agregados de seguridad (sin datos personales identificables).
  6. Atender solicitudes, soporte y obligaciones legales.

No se realiza tratamiento para finalidades distintas ni incompatibles con las anteriores.

5. Datos sensibles

ShieldLink no solicita ni recopila deliberadamente datos sensibles. En el análisis visual (AEGIS Vision), una captura de pantalla podría contener incidentalmente información sensible visible en ese momento; dicha captura se usa solo para el veredicto de seguridad, no se conserva y no se extrae información de ella. El titular puede desactivar el análisis visual en cualquier momento. El titular no está obligado a autorizar el tratamiento de datos sensibles.

6. Derechos de los titulares

Ley 1581 (Art. 8): conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado del uso dado; presentar quejas ante la SIC; revocar la autorización y/o solicitar la supresión cuando no exista deber legal de conservarlos; acceder gratuitamente a sus datos.

GDPR (Arts. 15–22): acceso, rectificación, supresión, limitación, portabilidad, oposición, y no ser objeto de decisiones automatizadas; y reclamar ante la autoridad de control.

7. Deberes del Responsable (Ley 1581, Art. 17)

Garantizar al titular el ejercicio de sus derechos; solicitar y conservar la autorización; informar la finalidad; conservar la información bajo condiciones de seguridad; tramitar consultas y reclamos en los términos legales; actualizar y rectificar los datos; y usarlos solo para finalidades autorizadas.

8. Autorización del titular

La autorización se obtiene, según el contexto, mediante:

  • La instalación y activación de la extensión y la aceptación de esta política y de la Política de Privacidad.
  • La suscripción de un plan de pago (aceptación al contratar).
  • Medios verificables que permitan acreditar el consentimiento previo, expreso e informado.

El titular puede revocarla en cualquier momento escribiendo a protecciondedatos@shieldlink.cloud, salvo que exista un deber legal o contractual de conservar los datos.

9. Procedimiento para consultas y reclamos

Canal único: protecciondedatos@shieldlink.cloud.

  • Consultas (Ley 1581, Art. 14): se atienden en un máximo de diez (10) días hábiles. Si no fuere posible, se informa al interesado y se atiende dentro de los cinco (5) días hábiles siguientes.
  • Reclamos (Ley 1581, Art. 15): se tramitan en un máximo de quince (15) días hábiles desde el día siguiente a su recibo. Si no fuere posible, se informa al interesado y se resuelve dentro de los ocho (8) días hábiles siguientes. Si el reclamo está incompleto, se requiere al interesado dentro de los 5 días para subsanar; transcurrido un mes sin respuesta, se entiende desistido.
  • Solicitudes GDPR: se atienden, por regla general, en un (1) mes, prorrogable a dos (2) meses en casos complejos, informando al interesado.

El titular podrá acudir a la SIC solo una vez agotado el trámite ante el Responsable (Ley 1581, Art. 16).

10. Seguridad de la información

ShieldLink adopta medidas técnicas, humanas y administrativas razonables para proteger los datos frente a acceso no autorizado, pérdida, alteración o uso fraudulento: cifrado en tránsito (HTTPS/TLS) y en reposo, minimización de datos, control de acceso, verificación de firma en notificaciones de pago, y pruebas de seguridad, análisis estático de código y pruebas de capacidad previas a cada despliegue a producción.

11. Transferencias y transmisiones internacionales

Algunos encargados (Mercado Pago, Resend, VirusTotal, Anthropic) están fuera de Colombia/UE. Las transferencias y transmisiones se realizan con garantías adecuadas (cláusulas contractuales tipo u otros mecanismos válidos) y conforme a la Ley 1581, el Decreto 1377 y las directrices de la SIC, y al Capítulo V del GDPR.

12. Encargados del Tratamiento

Mercado Pago (pagos), Resend (correo), VirusTotal (reputación de URLs), Anthropic (IA), crt.sh (antigüedad de dominios) y Umami (analítica del sitio). Actúan por cuenta del Responsable, bajo confidencialidad y para las finalidades autorizadas.

13. Registro Nacional de Bases de Datos (RNBD)

En caso de que el Responsable quede sujeto a la obligación de registro ante la SIC conforme a la normativa vigente, procederá a registrar sus bases de datos en el RNBD y a mantener la información actualizada.

14. Vigencia

  • Vigencia de la política: rige desde su adopción (19 de agosto de 2026) y permanece vigente hasta su modificación.
  • Vigencia de las bases de datos: los datos se conservarán mientras subsista la finalidad del tratamiento y/o el deber legal de conservación (ver "Retención" en la Política de Privacidad).

15. Modificaciones

Cualquier cambio sustancial se comunicará por medios razonables antes de su entrada en vigor y se publicará la versión vigente en shieldlink.cloud.

Documento redactado como borrador técnico-legal. Se recomienda su validación por un abogado especializado en protección de datos antes de su adopción formal.