Política LGPD
Cómo CoffeeMail observa la Ley General de Protección de Datos (Ley 13.709/2018).
1. Marco Legal
Esta página describe cómo CoffeeMail observa la Ley General de Protección de Datos (Ley 13.709/2018, LGPD), el Marco Civil da Internet (Ley 12.965/2014) y la legislación brasileña relacionada. Este documento complementa, pero no reemplaza, nuestra Política de Privacidad, que presenta el tratamiento de datos personales en lenguaje accesible.
2. Roles de CoffeeMail
Para los datos de listas de contactos, remitentes y contenidos de correos procesados por nuestros clientes, CoffeeMail actúa como OPERADOR, tratando los datos bajo las instrucciones del cliente, que figura como CONTROLADOR (art. 5º, VI y VII de la LGPD). Para los datos de registro de la cuenta (nombre, correo, organización, logs de acceso, datos de facturación), CoffeeMail actúa como CONTROLADOR. La base legal predominante es la ejecución del contrato (art. 7º, V) y el interés legítimo para la seguridad de la plataforma y la prevención de fraudes (art. 7º, IX).
3. Bases Legales Utilizadas
Tratamos datos personales con fundamento en: (a) ejecución de contrato, para la prestación del servicio contratado; (b) interés legítimo, para la seguridad de la plataforma, prevención de fraudes y mejora de nuestros controles; (c) consentimiento, para cookies no esenciales y comunicaciones de divulgación; (d) cumplimiento de obligación legal o fiscal, para emisión de NFS-e y retención de registros contables por 5 años.
4. Datos Tratados y Finalidades
Tratamos: (a) datos de registro nombre, correo, hash bcrypt de contraseña, CNPJ/CPF cuando aplique; (b) datos de uso dirección IP, user agent, marcas temporales de inicio de sesión y acciones sensibles; (c) datos transaccionales remitente, destinatario, asunto y cuerpo de los correos enviados, retenidos conforme la cuota del plan; (d) datos de facturación procesados por el gateway de pago, sin almacenamiento local de números completos de tarjeta. Cada categoría se utiliza estrictamente para las finalidades informadas en esta Política y en nuestra Política de Privacidad.
5. Derechos del Titular (art. 18)
El titular de los datos personales tiene derecho a: (i) confirmar la existencia de tratamiento; (ii) acceder a sus datos; (iii) corregir datos incompletos o desactualizados; (iv) solicitar anonimización, bloqueo o eliminación de datos innecesarios; (v) obtener portabilidad; (vi) revocar el consentimiento; (vii) presentar una reclamación ante la ANPD. Para ejercer estos derechos, escribe a contato@coffeemail.com.br. Responderemos en hasta 15 días, conforme el art. 18, §5º.
6. DSAR Exportación y Eliminación
El titular puede solicitar la exportación completa de sus datos personales en formato JSON estructurado, y la eliminación de la cuenta con anonimización posterior, por los endpoints oficiales de la plataforma: GET /v1/platform/me/data-export y DELETE /v1/platform/me. Tras la eliminación, preservamos solo metadatos contables exigidos por la legislación fiscal brasileña (art. 16 y art. 37 del CTN), conforme detallado en la Política de Privacidad.
7. Canal de Privacidad
Las consultas sobre privacidad, protección de datos personales y ejercicio de derechos deben enviarse a contato@coffeemail.com.br. Dirección postal para correspondencia formal: Av. Paulista, 1000, Bela Vista, São Paulo/SP, Brasil, CEP 01310-100.
8. Transferencias Internacionales
Los datos personales se procesan preferentemente en infraestructura ubicada en Brasil (región southamerica-east1 de Google Cloud). Cuando sea necesaria una transferencia internacional, se adoptarán cláusulas contractuales tipo aprobadas por la ANPD o se operará con países que ofrezcan un nivel adecuado de protección de datos personales.
9. Incidentes de Seguridad
En caso de incidente que pueda acarrear riesgo o daño relevante a los titulares, comunicaremos a la Autoridad Nacional de Protección de Datos (ANPD) en hasta 2 días hábiles, conforme el art. 48 de la LGPD, y a los titulares afectados en hasta 72 horas, por los medios de contacto registrados.
10. Cambios en esta Política
Esta Política puede revisarse periódicamente. Los cambios relevantes se comunicarán con al menos 30 días de antelación por correo al owner de la organización. La versión actual está siempre disponible en /lgpd y la fecha de la última actualización consta en la parte superior.