POLÍTICA DE PRIVACIDAD DE NORTHLAV CLOUD
Última actualización: 21 de julio de 2026 | Ley N° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales (Costa Rica)
1. IDENTIDAD DEL OPERADOR Y ESTRUCTURA DEL SISTEMA
Northlav Cloud es una plataforma tecnológica empresarial operada por Northlav Studio. Northlav Studio es una marca tecnológica operada por Andy Alejandro Alemán Chávez, persona física con actividad económica registrada en Costa Rica.
Para fines de transparencia estructural:
- Northlav Studio: Marca comercial y empresa desarrolladora.
- Northlav Cloud: Plataforma SaaS y servicio contratado por los clientes para su gestión comercial.
- Northlav OS: Entorno y sistema operativo interno de administración utilizado única y exclusivamente por el personal autorizado de Northlav Studio para tareas de desarrollo, soporte, auditoría de seguridad y operación técnica.
Datos de contacto directo:
Marca comercial: Northlav Studio
Operador legal: Andy Alejandro Alemán Chávez
Correo electrónico: northlavstudio@gmail.com
Teléfono principal: (+506) 62141700
Sitio web: northlavstudio.com
Plataforma: cloud.northlavstudio.com
País: Costa Rica
2. ROLES EN EL TRATAMIENTO DE DATOS (LEY N° 8968)
La Ley N° 8968 de Costa Rica reconoce los derechos fundamentales de las personas sobre sus datos personales y exige estricta confidencialidad a todas las partes que intervengan en su tratamiento.
2.1. Northlav como Responsable
Northlav actúa como Responsable independiente respecto a los datos recopilados para crear y administrar cuentas de usuario, autenticación, facturación, soporte técnico, registros de auditoría de seguridad y prevención de fraudes.
2.2. Northlav como Encargado del Tratamiento
Cuando Northlav Cloud procesa datos de conversaciones, contactos, CRM, archivos y audios ingresados por cuenta de un negocio cliente, dicho Cliente es el único Responsable de la Base de Datos. Northlav actúa como Encargado del Tratamiento y procesa la información siguiendo exclusivamente las instrucciones del Cliente y los términos contractuales.
3. ARQUITECTURA MULTI-TENANT Y AISLAMIENTO DE DATOS
Northlav Cloud está construido sobre una arquitectura **multi-tenant con separación lógica**. Los datos de cada cliente están aislados mediante políticas de Row Level Security (RLS) en la base de datos, garantizando que el contenido de las conversaciones, bases de conocimiento y clientes de un negocio sean completamente inaccesibles para otras organizaciones.
4. MEMORIA ACTIVA DE IA Y HISTORIAL DEL CRM
Nuestros agentes de inteligencia artificial (Mortis y TIMO) utilizan una **ventana activa de hasta 50 mensajes de conversación**, además de resúmenes estructurados, datos de CRM y bases de conocimiento RAG para generar respuestas contextuales precisas.
ℹ️ Nota de retención: El historial total conservado en el CRM de Northlav Cloud por solicitud del Cliente puede ser superior a la ventana activa de 50 mensajes utilizada por los agentes de IA durante las interacciones automatizadas.
5. CANALES Y DISPONIBILIDAD CONDICIONAL DE INTEGRACIONES
Northlav Cloud admite la conexión con WhatsApp, Telegram, Instagram, Messenger y futuros canales de comunicación.
Algunas integraciones, incluyendo determinadas funciones de Instagram, Messenger, WhatsApp Embedded Signup y WhatsApp Coexistence, pueden depender de permisos, revisiones de aplicaciones, elegibilidad del número y disponibilidad técnica por parte de sus respectivos proveedores externos (Meta Platforms, Inc.).
Meta permite configurar Embedded Signup para conectar cuentas existentes de WhatsApp Business App, pero dicha capacidad depende exclusivamente del flujo de aprobación y los permisos otorgados por Meta.
6. DATOS OBJETO DE TRATAMIENTO
Dependiendo de las funciones activadas por el Cliente, Northlav Cloud puede tratar:
- Datos de cuenta: Nombre, correo electrónico, teléfono, empresa, credenciales cifradas y roles.
- Mensajes y Multimedia: Textos, imágenes, notas de voz, videos y documentos enviados en conversaciones.
- Datos CRM: Etapas comerciales, etiquetas, oportunidades, resúmenes e inferencias de IA.
- Base de Conocimiento (RAG): Documentos, preguntas frecuentes y catálogos cargados para el entrenamiento del agente.
- Datos Técnicos: Direcciones IP, registros de sesión, logs administrativos e historial de intervenciones humanas.
7. USO DE IA Y AUSENCIA DE ENTRENAMIENTO CRUZADO
Northlav Cloud utiliza modelos de lenguaje (LLM) procesados a través de proveedores como Google Cloud (Gemini) y OpenAI.
Ninguno de estos proveedores utiliza el contenido enviado por nuestra API para entrenar sus modelos. Además, en el caso de OpenAI solicitamos expresamente que las conversaciones no queden almacenadas en su plataforma.
Northlav no utiliza el contenido ni las conversaciones privadas de un Cliente para entrenar modelos generales propios destinados a otros clientes.
8. DERECHOS DE LOS TITULARES (DERECHOS ARCO)
En cumplimiento de la Ley N° 8968, los usuarios tienen derecho de solicitar el **Acceso, Rectificación, Cancelación y Oposición** de sus datos.
Para solicitudes sobre datos de cuentas o consultas dirigidas a Northlav, escriba a northlavstudio@gmail.com. Para datos recopilados por un comercio cliente, el titular debe dirigir la solicitud directamente al comercio correspondiente.
9. EXTRACCIÓN RESPONSABLE DE DATOS POR IA Y MATRIZ DE DATOS PROHIBIDOS
Los Clientes que configuren campos de extracción personalizada para su agente conversacional (Mortis) deberán cumplir estrictamente con los principios de minimización, finalidad y legitimidad previstos por la legislación de protección de datos (Ley N° 8968 de Costa Rica, GDPR Art. 9 y normativas aplicables).
Queda **estrictamente prohibido** configurar agentes de IA para solicitar, almacenar o procesar las siguientes 6 categorías de datos de alto riesgo:
- 1. Datos Financieros y Bancarios Sensibles: Números de tarjeta de crédito/débito, códigos CVV/CVC, números PIN, claves bancarias, cuentas IBAN o tokens de transferencia inmediata.
- 2. Credenciales y Secretos de Autenticación: Contraseñas de correo o servicios, claves privadas, tokens de acceso de API, semillas 2FA o códigos OTP.
- 3. Datos de Salud Reservados y Biométricos: Expedientes clínicos, diagnósticos médicos, tratamientos, muestras de ADN, huellas dactilares o patrones de reconocimiento facial.
- 4. Documentos Físicos Oficiales Escaneados: Fotos frontales/reversos de cédulas de identidad, imágenes de pasaportes o licencias de conducir.
- 5. Categorías Especiales de Protección (Etnia, Ideología, Orientación): Creencias religiosas, afiliaciones políticas o sindicales, orientación sexual o datos de origen étnico/racial.
- 6. Antecedentes Penales y Protección de Menores: Récords policiales/judiciales o datos pertenecientes a menores de edad sin consentimiento legal expreso.