Política de Privacidad
Última actualización: 10 de marzo de 2026
1. Introducción
Zarv Technologies LLC ("Zarv", "nosotros", "nos", "nuestro") está comprometida con la protección de la privacidad y de los datos personales de nuestros clientes, socios, usuarios finales y visitantes del sitio web. Esta Política de Privacidad describe cómo recopilamos, usamos, almacenamos, compartimos y protegemos datos personales en relación con nuestra plataforma de infraestructura de riesgo y los servicios relacionados. Esta política aplica a los datos tratados a través de Zarv ID, Zarv Signal, Zarv Lens, nuestro sitio web, APIs, SDKs y todos los servicios relacionados. Cumplimos con las leyes de protección de datos aplicables, incluyendo la Lei Geral de Proteção de Dados (LGPD) de Brasil, el Reglamento General de Protección de Datos (GDPR) de la Unión Europea, la California Consumer Privacy Act (CCPA) y demás requisitos jurisdiccionales relevantes.
2. Controlador y Oficial de Protección de Datos
Zarv Technologies LLC es el controlador de los datos personales tratados a través de nuestra plataforma. Domicilio registrado: São Paulo, SP, Brasil. Nuestro Oficial de Protección de Datos (DPO) puede ser contactado en: privacy@zarv.com. Para asuntos de GDPR, nuestro representante en la UE puede ser contactado a través del mismo correo electrónico. El DPO es responsable de supervisar la estrategia de protección de datos, monitorear el cumplimiento, fungir como punto de contacto para los titulares de datos y las autoridades supervisoras, y asesorar sobre las evaluaciones de impacto relativas a la protección de datos.
3. Categorías de Datos Personales que Recopilamos
Recopilamos y tratamos las siguientes categorías de datos personales: (a) Datos de Identidad: nombre completo, CURP/RFC (identificación fiscal), identificación oficial emitida por el gobierno, licencia de conducir, pasaporte, fecha de nacimiento, biometría facial para verificación de identidad; (b) Datos de Contacto: dirección de correo electrónico, número telefónico, domicilio físico, datos de contacto comerciales; (c) Datos de Geolocalización y Comportamiento: coordenadas GPS en tiempo real provenientes del rastreo vehicular, historial de rutas, patrones de comportamiento de conducción, velocidad, aceleración, eventos de frenado, datos de sensores telemáticos; (d) Datos de Vehículos y Activos: placas, VIN (número de identificación vehicular), marca/modelo/año del vehículo, registros de propiedad, datos de registro capturados mediante cámaras LPR/OCR; (e) Historial de Siniestros y Seguros: números de póliza de seguro, registros de siniestros, historial de pérdidas, datos de underwriting, evaluaciones de daños; (f) Datos Corporativos y Relacionales: registro de la empresa (EIN), estructura corporativa, beneficiarios finales, información de consejeros y directivos, relaciones comerciales, análisis de redes; (g) Datos Técnicos y de Uso: dirección IP, tipo y versión de navegador, identificador de dispositivo, sistema operativo, horarios de acceso, páginas visitadas, llamadas a la API, parámetros de consulta; (h) Datos Financieros: información de pago para fines de facturación (procesada por procesadores de pago terceros); (i) Comunicaciones: correspondencia con nuestro equipo de soporte, solicitudes de demostración, negociaciones contractuales. No recopilamos intencionalmente categorías especiales de datos personales sensibles (tales como origen racial, opiniones políticas, creencias religiosas, datos de salud u orientación sexual), salvo que sea estrictamente necesario para casos de uso específicos de prevención de fraude y con consentimiento explícito o autorización legal.
4. Cómo Recopilamos los Datos Personales
Los datos personales se recopilan a través de los siguientes canales: (a) Provisión directa por los clientes: cuando los clientes envían datos a través de nuestra API, cargan datos en nuestros dashboards o proporcionan información durante el onboarding; (b) Recopilación automatizada desde sistemas integrados: dispositivos telemáticos, rastreadores GPS, cámaras LPR/OCR, sistemas de gestión de seguros, bases de datos de siniestros; (c) Fuentes de datos de terceros: registros públicos, bases de datos gubernamentales (REPUVE, SAT), burós de crédito, socios de enriquecimiento de datos que operan bajo estrictos acuerdos de tratamiento de datos; (d) Interacciones en el sitio web: cookies, herramientas de analítica, envío de formularios; (e) Comunicaciones comerciales: correos electrónicos, solicitudes de demostración, tickets de soporte. Los datos siempre se recopilan con una base legal apropiada y con transparencia respecto de la finalidad de la recopilación.
5. Base Legal para el Tratamiento (LGPD, GDPR, CCPA)
Tratamos datos personales con fundamento en las siguientes bases legales: (a) Interés Legítimo (LGPD Art. 7, X; GDPR Art. 6(1)(f)): prevención de fraude, evaluación de riesgo, seguridad de nuestra plataforma, protección contra delitos financieros. Nuestra evaluación de interés legítimo pondera las necesidades del negocio frente a los derechos y libertades individuales; (b) Necesidad Contractual (LGPD Art. 7, V; GDPR Art. 6(1)(b)): tratamiento requerido para prestar los servicios conforme a nuestros contratos con clientes, incluyendo verificación de identidad, scoring de riesgo, monitoreo continuo e investigación de siniestros; (c) Obligación Legal (LGPD Art. 7, II; GDPR Art. 6(1)(c)): cumplimiento de leyes contra el lavado de dinero (AML), obligaciones fiscales, requisitos de reporte regulatorio, órdenes judiciales, requerimientos de autoridades policiales; (d) Consentimiento (LGPD Art. 7, I; GDPR Art. 6(1)(a)): cuando la ley lo exija expresamente o cuando no aplique ninguna otra base legal, obtenemos un consentimiento claro, informado y específico. El consentimiento puede retirarse en cualquier momento; (e) Protección de la Vida o de la Integridad Física (LGPD Art. 7, VII; GDPR Art. 6(1)(d)): en situaciones de emergencia que impliquen riesgo para la salud o la seguridad; (f) Protección del Crédito (LGPD Art. 7, X): para la evaluación de riesgo crediticio y la prevención de fraude en contextos de crédito y seguros. Para residentes de California sujetos a la CCPA: tratamos información personal para fines comerciales según se definen en la CCPA, incluyendo prevención de fraude, seguridad, prestación de servicios y cumplimiento legal.
6. Cómo Usamos los Datos Personales
Los datos personales se tratan para las siguientes finalidades específicas: (a) Scoring de Riesgo y Verificación de Identidad (Zarv ID): análisis de comportamiento, detección de fraude, autenticación de identidad, clasificación de riesgo, apoyo a la decisión crediticia; (b) Monitoreo Continuo y Detección de Anomalías (Zarv Signal): rastreo en tiempo real de activos asegurados, alertas de geocercas, detección de desvíos de ruta, cambios en patrones de comportamiento, señales tempranas de alerta de fraude o de incumplimiento de póliza; (c) Investigación de Siniestros y Generación de Evidencias (Zarv Lens): recopilación y análisis de evidencias para siniestros de seguros, generación de reportes de investigación, documentación de líneas de tiempo de incidentes, apoyo a procesos de subrogación y recuperación; (d) Mejora del Servicio: entrenamiento y calibración de modelos, optimización de algoritmos, monitoreo del desempeño de la plataforma, mejora de la experiencia de usuario; (e) Comunicación con Clientes: notificaciones de servicio, soporte técnico, facturación y administración de cuentas, actualizaciones de producto; (f) Cumplimiento Legal y Regulatorio: atención de requerimientos legales, reportes regulatorios, pistas de auditoría, cumplimiento fiscal; (g) Operaciones del Negocio: administración de contratos, facturación, analítica de negocio, monitoreo de seguridad. Todo tratamiento se limita a lo que resulta necesario y proporcional para alcanzar las finalidades declaradas.
7. Compartición de Datos y Destinatarios
Compartimos datos personales únicamente con destinatarios autorizados, bajo estrictos requisitos contractuales y de seguridad: (a) Clientes: aseguradoras, otorgantes de crédito, administradores de flotas y demás entidades contratantes reciben scores de riesgo, alertas, reportes y evidencias relevantes para su relación comercial con el titular de los datos, limitados al alcance de los servicios contratados; (b) Subencargados: Resend, Twilio, Meta, Google, Novu y Z-API, todos operando bajo Acuerdos de Tratamiento de Datos (DPAs) conformes con el Art. 15 de la LGPD, el Art. 28 del GDPR y estándares equivalentes; la lista vigente está disponible a solicitud en privacy@zarv.com; (c) Autoridades Policiales y Regulatorias: cuando exista obligación legal derivada de una orden judicial, citatorio, investigación regulatoria o deber legal; (d) Asesores Profesionales: abogados, auditores, aseguradoras y consultores, sujetos a obligaciones de confidencialidad; (e) Transferencias Comerciales: en caso de fusión, adquisición, reestructuración o venta de activos, con las salvaguardas de protección de datos apropiadas. NUNCA vendemos datos personales a terceros. No participamos en la intermediación (brokerage) de datos. Toda compartición de datos se rige por finalidades comerciales legítimas, obligaciones legales o consentimiento explícito.
8. Transferencias Internacionales de Datos
Los datos personales pueden transferirse y tratarse en países fuera de tu jurisdicción, incluyendo Estados Unidos, Estados miembros de la Unión Europea y otras ubicaciones donde operan nuestros proveedores de servicios. Para transferencias desde Brasil: cumplimos con el Art. 33 de la LGPD y aseguramos salvaguardas adecuadas mediante Cláusulas Contractuales Estándar (SCCs), Normas Corporativas Vinculantes (BCRs) o transferencias a países con decisiones de adecuación reconocidas por la ANPD (Autoridade Nacional de Proteção de Dados). Para transferencias desde la UE/EEE: utilizamos mecanismos aprobados conforme al Capítulo V del GDPR, incluyendo las Cláusulas Contractuales Estándar de la UE (versión 2021), decisiones de adecuación o excepciones para situaciones específicas. Para datos de California y demás datos de EE.UU.: las transferencias se rigen por protecciones contractuales y acuerdos con proveedores de servicios. Todas las transferencias internacionales incluyen medidas de seguridad técnicas y organizativas apropiadas, incluyendo cifrado en tránsito y en reposo. Los titulares de datos tienen derecho a obtener información sobre las salvaguardas aplicables a las transferencias internacionales contactando a nuestro DPO.
9. Retención de Datos
Los datos personales se conservan únicamente durante el tiempo necesario para cumplir las finalidades para las que fueron recopilados, o según lo exija la ley: (a) Datos de verificación de identidad: se conservan durante la vigencia de la relación con el cliente más 5 años, para fines de auditoría y cumplimiento regulatorio (LGPD, requisitos AML/CFT); (b) Datos de geolocalización y comportamiento: los datos en bruto se conservan durante 90 días; los hallazgos agregados y anonimizados se conservan de forma indefinida; (c) Datos de investigación de siniestros: se conservan durante 7 años, conforme a los estándares de la industria aseguradora y a los plazos de prescripción; (d) Scores y marcas de riesgo: se conservan durante 5 años o según se especifique en los contratos con clientes; (e) Registros técnicos y datos de seguridad: se conservan durante 12 meses para monitoreo de seguridad y respuesta a incidentes; (f) Registros financieros y de facturación: se conservan durante 7 años para cumplir con regulaciones fiscales y contables. Concluido el periodo de conservación, los datos se eliminan de forma segura o se anonimizan. Los titulares de datos pueden solicitar una eliminación anticipada, sujeta a obligaciones legales y contractuales. Los periodos de conservación específicos pueden extenderse para defender reclamaciones legales, cumplir con investigaciones o atender órdenes regulatorias.
10. Tus Derechos como Titular de Datos
Dependiendo de tu jurisdicción, cuentas con los siguientes derechos: (a) Derecho de Acceso (LGPD Art. 18, I-II; GDPR Art. 15; CCPA §1798.100): confirmar si tratamos tus datos y obtener una copia de tus datos personales; (b) Derecho de Rectificación (LGPD Art. 18, III; GDPR Art. 16): corregir datos incompletos, inexactos o desactualizados; (c) Derecho de Supresión/Eliminación (LGPD Art. 18, VI; GDPR Art. 17; CCPA §1798.105): solicitar la eliminación de tus datos, sujeta a obligaciones legales de conservación y a fundamentos legítimos para la continuidad del tratamiento; (d) Derecho a la Limitación del Tratamiento (LGPD Art. 18, IV; GDPR Art. 18): limitar la forma en que tratamos tus datos en determinadas circunstancias; (e) Derecho a la Portabilidad de los Datos (LGPD Art. 18, V; GDPR Art. 20): recibir tus datos en un formato estructurado, de uso común y de lectura mecánica, y transmitirlos a otro controlador; (f) Derecho de Oposición (LGPD Art. 18, §2º; GDPR Art. 21): oponerte al tratamiento basado en interés legítimo o para mercadotecnia directa; (g) Derecho a Retirar el Consentimiento (LGPD Art. 8, §5º; GDPR Art. 7(3)): cuando el tratamiento se base en el consentimiento, retirarlo en cualquier momento sin afectar la licitud del tratamiento previo; (h) Derecho a la Revisión de Decisiones Automatizadas (LGPD Art. 20; GDPR Art. 22): solicitar la revisión humana de decisiones adoptadas únicamente mediante tratamiento automatizado con efectos significativos; (i) Derecho de Información (LGPD Art. 18, VIII): obtener información sobre los terceros con quienes compartimos datos; (j) Derecho a Conocer Categorías y Fuentes (CCPA §1798.110): para residentes de California, conocer las categorías de información personal recopilada y sus fuentes; (k) Derecho a Optar por No Participar en la Venta (CCPA §1798.120): NO vendemos datos personales, pero tienes derecho a confirmarlo. Para ejercer estos derechos, contacta a nuestro Oficial de Protección de Datos en privacy@zarv.com. Responderemos dentro de: 15 días (LGPD), 1 mes prorrogable a 3 meses (GDPR), 45 días prorrogables a 90 días (CCPA). Podemos requerir la verificación de tu identidad antes de atender las solicitudes. Determinadas solicitudes pueden verse limitadas por obligaciones legales o por intereses legítimos prevalentes.
11. Medidas de Seguridad
Implementamos medidas de seguridad técnicas y organizativas integrales para proteger los datos personales contra accesos no autorizados, pérdida, destrucción, alteración o divulgación: (a) Cifrado: datos cifrados en tránsito (TLS 1.3) y en reposo (AES-256); (b) Controles de Acceso: control de acceso basado en roles (RBAC), autenticación multifactor (MFA), principio de menor privilegio; (c) Seguridad de Red: firewalls, sistemas de detección/prevención de intrusiones (IDS/IPS), protección contra DDoS, segmentación de red; (d) Auditoría y Registro: pistas de auditoría integrales, monitoreo de eventos de seguridad (SIEM), detección automatizada de anomalías; (e) Desarrollo Seguro: principios de seguridad desde el diseño, revisión de código, escaneo de vulnerabilidades, pruebas de penetración; (f) Respuesta a Incidentes: plan documentado de respuesta a incidentes, procedimientos de notificación de violaciones conformes con el Art. 48 de la LGPD, los Arts. 33-34 del GDPR y los requisitos de la CCPA; (g) Gestión de Proveedores: debida diligencia sobre subencargados, requisitos contractuales de seguridad, auditorías periódicas; (h) Seguridad Física: acceso restringido a centros de datos, videovigilancia, controles ambientales; (i) Capacitación del Personal: capacitación periódica de concientización en seguridad y privacidad, acuerdos de confidencialidad, verificación de antecedentes; (j) Certificaciones y Estándares: alineamos nuestras prácticas de seguridad con ISO 27001, SOC 2 y las mejores prácticas de la industria. A pesar de nuestras robustas medidas de seguridad, ningún sistema es 100% seguro. En caso de una violación de datos que afecte tus derechos y libertades, te notificaremos a ti y a las autoridades supervisoras competentes conforme lo exija la ley.
13. Privacidad de los Menores
Nuestros Servicios no están dirigidos a personas menores de 18 años. No recopilamos conscientemente datos personales de menores. Si llegamos a tener conocimiento de que hemos recopilado datos de un menor sin consentimiento parental, tomaremos las medidas necesarias para eliminar dicha información. Si consideras que hemos recopilado inadvertidamente datos de un menor, contacta de inmediato a privacy@zarv.com.
14. Divulgaciones conforme a la California Consumer Privacy Act (CCPA)
Para residentes de California, esta sección contiene las divulgaciones específicas de la CCPA: (a) Categorías de Información Personal Recopilada (últimos 12 meses): identificadores (nombre, correo electrónico, IP), información comercial (historial de compras), actividad en internet (uso del sitio web), datos de geolocalización, información profesional, inferencias (perfiles de riesgo). Fuentes: directamente de ti, de tus dispositivos, de proveedores de datos terceros, de registros públicos. (b) Finalidades Comerciales: prevención de fraude, seguridad, prestación de servicios, cumplimiento legal, analítica interna. (c) Categorías Compartidas: identificadores e información comercial con proveedores de servicios y clientes, según se describe en la Sección 7. (d) Venta de Información Personal: Zarv NO vende información personal. (e) Tus Derechos en California: derecho a saber, derecho a eliminar, derecho a optar por no participar en la venta (no aplicable), derecho a la no discriminación. (f) Agente Autorizado: los residentes de California pueden designar a un agente autorizado para presentar solicitudes en su nombre. Podemos requerir la verificación de las facultades del agente. (g) Ley Shine the Light: los residentes de California pueden solicitar información sobre la divulgación de información personal a terceros con fines de mercadotecnia directa (no aplicable, ya que no compartimos datos para ese fin). Contacto: privacy@zarv.com o 1-855-ZARV-PRI (línea gratuita dentro de EE.UU.).
15. Derechos Específicos de la Unión Europea (GDPR)
Para personas en el Espacio Económico Europeo (EEE), el Reino Unido y Suiza: (a) Base Legal: nuestro tratamiento se apoya en el interés legítimo, la necesidad contractual y las obligaciones legales, según se detalla en la Sección 5. (b) Autoridad de Protección de Datos: tienes derecho a presentar una reclamación ante tu autoridad supervisora local si consideras que nuestro tratamiento infringe el GDPR. (c) Decisiones Automatizadas: utilizamos modelos automatizados de scoring de riesgo. Tienes derecho a solicitar intervención humana, expresar tu punto de vista e impugnar decisiones adoptadas únicamente por medios automatizados que produzcan efectos jurídicos o que te afecten significativamente de modo similar. (d) Elaboración de Perfiles: realizamos elaboración de perfiles con fines de detección de fraude y evaluación de riesgo, con base en el interés legítimo. Puedes oponerte a dicha elaboración de perfiles. (e) Mercadotecnia Directa: puedes oponerte en cualquier momento al tratamiento con fines de mercadotecnia directa. (f) Representante en la UE: para asuntos de GDPR, contacta a nuestro representante en la UE en privacy@zarv.com con el asunto "EU GDPR Request". (g) Transferencias Transfronterizas: consulta la Sección 8 para conocer los detalles sobre las salvaguardas aplicables a las transferencias internacionales de datos.
16. Derechos Específicos de la LGPD Brasileña
Para personas en Brasil: (a) Encarregado (DPO): nuestro Oficial de Protección de Datos puede ser contactado en privacy@zarv.com. (b) ANPD: tienes derecho a presentar una reclamación ante la Autoridade Nacional de Proteção de Dados (ANPD) si consideras que nuestro tratamiento infringe la LGPD. (c) Bases Legais: tratamos datos con fundamento en el interés legítimo (Art. 7, IX y X), la ejecución de contrato (Art. 7, V), la obligación legal (Art. 7, II), el consentimiento (Art. 7, I), la protección del crédito (Art. 7, X) y la protección de la vida (Art. 7, VII), según se detalla en la Sección 5. (d) Revisão de Decisões Automatizadas: conforme al Art. 20 de la LGPD, puedes solicitar la revisión de decisiones adoptadas únicamente mediante tratamiento automatizado que afecten tus intereses. Proporcionaremos información sobre los criterios y procedimientos utilizados en las decisiones automatizadas. (e) Tratamento de Dados Sensíveis: los datos sensibles (CPF, biometría, geolocalización) se tratan únicamente cuando resulta necesario para la prevención de fraude, con salvaguardas apropiadas, consentimiento específico o autorización legal. (f) Transferencias Internacionales: cumplimos con el Capítulo V de la LGPD y utilizamos Cláusulas Contractuales Estándar aprobadas por la ANPD, o transferimos a países con reconocimiento de adecuación.
17. Derechos Específicos de la LFPDPPP Mexicana
Para personas en México: (a) Derechos ARCO: conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, Arts. 22-28), puedes solicitar el Acceso, la Rectificación, la Cancelación y la Oposición respecto de tus datos personales. (b) Revocación del Consentimiento: conforme al Art. 8 de la LFPDPPP, puedes revocar tu consentimiento en cualquier momento, sin efectos retroactivos. (c) Cómo Ejercerlos: escribe a privacy@zarv.com con el asunto "Derechos ARCO", indicando tu nombre, un medio de contacto, los documentos que acrediten tu identidad o la representación, y una descripción clara de los datos de que se trate y del derecho que ejerces. Respondemos en un plazo de 20 días hábiles y, de resultar procedente, lo hacemos efectivo dentro de los 15 días hábiles siguientes (Art. 32 de la LFPDPPP). (d) INAI: tienes derecho a presentar una denuncia ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) si consideras que nuestro tratamiento vulnera la LFPDPPP. (e) Aviso de Privacidad: esta Política de Privacidad constituye el aviso de privacidad integral exigido por los Arts. 15-17 de la LFPDPPP. (f) Limitación de Uso o Divulgación: puedes solicitar que se limite el uso o la divulgación de tus datos, por los mismos medios señalados en (c).
18. Cambios a esta Política de Privacidad
Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas, en los requisitos legales o en nuestra oferta de servicios. Los cambios materiales se notificarán mediante: correo electrónico a los clientes registrados, aviso destacado en nuestro sitio web y notificaciones dentro de la aplicación. La fecha de "Última actualización" que aparece al inicio de esta política indica cuándo fue revisada por última vez. El uso continuado de nuestros Servicios después de los cambios constituye la aceptación de la política actualizada. Para cambios significativos que afecten tus derechos, podremos solicitar un consentimiento renovado cuando la ley así lo requiera. Te recomendamos revisar esta política periódicamente para mantenerte informado sobre cómo protegemos tus datos personales.
19. Información de Contacto y Solicitudes de Titulares de Datos
Para ejercer tus derechos de privacidad, solicitar información o plantear inquietudes sobre protección de datos: Oficial de Protección de Datos: privacy@zarv.com. Dirección Postal: Zarv Technologies LLC, São Paulo, SP, Brasil. Para consultas de la UE/GDPR: privacy@zarv.com (Asunto: EU GDPR Request). Para consultas de California/CCPA: privacy@zarv.com (Asunto: CCPA Request) o la línea gratuita 1-855-ZARV-PRI. Al presentar una solicitud, por favor proporciona: nombre completo, datos de contacto, descripción de tu solicitud, prueba de identidad (para prevenir accesos no autorizados) y jurisdicción (para aplicar el marco legal correspondiente). Acusaremos recibo de tu solicitud dentro de los 5 días hábiles siguientes y proporcionaremos una respuesta sustantiva dentro de los plazos exigidos por la legislación aplicable. No existe costo alguno por el ejercicio de tus derechos, salvo que las solicitudes sean manifiestamente infundadas, excesivas o repetitivas, en cuyo caso podremos cobrar una tarifa administrativa razonable o negar la solicitud.
Documentos relacionados