Borrador pendiente de revisión legal. Este documento describe nuestras prácticas reales de tratamiento de datos, pero aún no ha sido revisado por asesoría legal externa. No debe considerarse la versión definitiva ni invocarse como texto final.

Sección 1Responsable del tratamiento

El responsable del tratamiento de los datos personales descritos en este documento es:

  • RRSTEKSECURITY, E.I.R.L
  • RNC 132641566
  • Calle Duarte, Esq. Pedro Guillermo, No. 1, Plaza Doña Rosa, 2do. Nivel, Sector El Centro, Hato Mayor del Rey, Hato Mayor, República Dominicana
  • Correo de contacto: info@rrsteksecurity.com

Toda comunicación relativa a esta política, incluido el ejercicio de sus derechos, puede dirigirse al correo indicado.

Actualmente no hemos designado formalmente un oficial de protección de datos. Las solicitudes se atienden directamente por la administración de la empresa a través del correo anterior.

Sección 2Alcance y estado del servicio

Esta política cubre dos productos:

  • El sitio web publicado en el dominio verificado.do, que es informativo.
  • La aplicación móvil verificado.do, con la que usted lee el chip de su cédula o documento de viaje, activa su identidad digital y la utiliza para identificarse y firmar en servicios de terceros.

El servicio se encuentra en pruebas privadas. Las funcionalidades, los flujos y, por tanto, los datos tratados pueden cambiar durante esta etapa. Cuando eso ocurra, actualizaremos este documento conforme a la sección 20.

Sección 3Principio: el documento se procesa en su teléfono

El diseño de verificado.do parte de una decisión técnica que condiciona todo lo demás: la lectura y la verificación del chip de su documento se realizan dentro de su teléfono, no en nuestros servidores.

Los datos contenidos en el chip y la fotografía almacenada en el chip se procesan en el dispositivo y no se almacenan en nuestros servidores. No conservamos copia de la información del chip ni de esa fotografía.

Como consecuencia, no existe en nuestra infraestructura una base de datos con los datos de su documento de identidad. Lo que sí conservamos se detalla, sin omisiones, en la sección 5.

Sección 4Datos que permanecen en su dispositivo

Datos del chip y fotografía del chip

Al acercar su documento al teléfono, la aplicación lee el chip por NFC y comprueba en el propio dispositivo la autenticidad e integridad del documento. Los datos leídos y la fotografía del chip se utilizan localmente para ese fin y para mostrarle el resultado. No se transmiten a nosotros para su almacenamiento.

Claves criptográficas

La aplicación genera en su teléfono un par de claves criptográficas de curva elíptica (EC P-256). La clave privada se guarda en el almacenamiento seguro del propio teléfono y nunca sale del dispositivo. Solo la clave pública se registra en nuestros servidores para poder comprobar sus firmas y sus inicios de sesión.

Biometría

Cuando usted desbloquea la aplicación o confirma una operación con huella o rostro, esa comprobación la realiza el sistema operativo de su teléfono. Nosotros recibimos únicamente el resultado (autorizado o no autorizado). No recibimos, no procesamos y no almacenamos plantillas biométricas en ningún momento.

Sección 5Datos que tratamos en nuestros servidores

Del lado del servidor conservamos únicamente lo mínimo necesario para que su identidad digital funcione, pueda verificarse y pueda bloquearse:

DatoPara qué se utiliza
Identificador de cuentaDistinguir su cuenta dentro del sistema y vincularla a su dispositivo.
Estado de la cuentaSaber si la identidad está activa, suspendida o bloqueada, para aceptar o rechazar operaciones.
Número de teléfono registradoVerificar la activación y autorizar el bloqueo o la revocación mediante un código de un solo uso.
Clave pública del dispositivoComprobar criptográficamente que un inicio de sesión o una firma provienen de su teléfono.
Registros técnicos (logs)Operación, diagnóstico de fallos, trazabilidad y seguridad del servicio.

No tratamos en el servidor su número de documento de identidad, los datos del chip, la fotografía del chip, su clave privada ni datos biométricos.

Registro de servicios donde usted se identificó

Cuando usted se identifica con éxito ante un servicio, guardamos el nombre de ese servicio, la fecha del primer uso y la del último, asociados a su identificador de cuenta. No guardamos el contenido de la operación ni lo que usted firmó.

Por qué lo guardamos. No es para perfilarlo. El artículo 8 de la Ley 172-13 nos obliga a notificar a los cesionarios —los servicios que recibieron su identidad— cuando usted rectifica o suprime sus datos, dentro de cinco (5) días hábiles. Sin este registro no sabríamos a quién notificar y no podríamos cumplir con ese deber.

Cuando usted bloquea su identidad, ese aviso se envía automáticamente a esos servicios y queda constancia de la fecha de envío, precisamente para poder demostrar que cumplimos el plazo.

Sección 6Verificación de su número de teléfono

Al activar su identidad se registra su número de teléfono y le enviamos un código de un solo uso por WhatsApp para comprobar que el número es suyo y que usted tiene acceso a él.

El envío de ese mensaje implica necesariamente que el número de destino se transmite a la plataforma de mensajería utilizada para la entrega. El código tiene un solo uso y una validez limitada en el tiempo.

Sección 7Qué reciben los servicios donde usted se identifica

Cuando usted se identifica o firma en un servicio de un tercero (una parte usuaria), ese servicio recibe un identificador seudónimo por parte usuaria (pairwise): un identificador opaco distinto para cada servicio.

  • Dos servicios distintos reciben identificadores distintos, de modo que no pueden correlacionarle entre ellos comparando identificadores.
  • Las partes usuarias no reciben su número de identidad nacional.

Cada parte usuaria es responsable del tratamiento que realice de los datos que usted decida compartir con ella y de la información que genere en su propia plataforma. Esta política no cubre esos tratamientos.

Sección 8Consentimiento en cada uso

Cada inicio de sesión y cada firma requiere que usted confirme explícitamente con su PIN o con su biometría. Sin esa confirmación en el dispositivo no se emite la firma ni se comparte información con la parte usuaria.

Sección 9Bloqueo y revocación de su identidad

Usted puede bloquear o revocar su identidad digital en cualquier momento. Para evitar que un tercero bloquee su identidad, la operación se protege con un código de un solo uso enviado al número de teléfono registrado.

Una vez bloqueada, las verificaciones y firmas asociadas dejan de aceptarse. Conservamos el registro del estado de la cuenta y los registros técnicos asociados a ese cambio, conforme a la sección 14.

Sección 10Permisos de la aplicación

La aplicación solicita los permisos del sistema estrictamente necesarios para las funciones descritas: NFC, para leer el chip del documento; cámara, cuando la operación requiere leer un código en pantalla; conexión a internet, para comunicarse con nuestro servidor; y el desbloqueo biométrico o por PIN del propio sistema operativo, para confirmar cada operación.

Los permisos se solicitan en el momento en que la función se utiliza y usted puede revocarlos desde los ajustes de su teléfono, entendiendo que la función correspondiente dejará de estar disponible.

Sección 11Sitio web: registros y cookies

El sitio web es informativo. Cuando usted lo visita, nuestro servidor genera registros técnicos estándar (por ejemplo, dirección IP, fecha y hora de la solicitud, recurso solicitado, código de respuesta y datos del navegador), necesarios para servir la página, mantener su seguridad y diagnosticar fallos.

Utilizamos únicamente cookies y mecanismos técnicos estrictamente necesarios para el funcionamiento del sitio. No utilizamos herramientas de analítica, seguimiento publicitario ni perfilado de visitantes en este sitio. Por ello, este documento no incluye un inventario de cookies de terceros: no hay ninguna que declarar.

Si en el futuro incorporamos analítica o cualquier otra herramienta que trate datos más allá de lo estrictamente necesario, lo declararemos expresamente en esta sección antes de activarla.

Sección 12Firma electrónica y marco legal

Las firmas realizadas a través de la aplicación se generan con la clave privada que reside en su teléfono y se confirman con su PIN o biometría. La Ley 126-02 sobre Comercio Electrónico, Documentos y Firmas Digitales constituye el marco legal dominicano aplicable a la firma electrónica.

Aclaración expresa: la mención de la Ley 126-02 se hace únicamente como referencia al marco normativo aplicable. No afirmamos estar acreditados como entidad de certificación o prestador de servicios de confianza ante ninguna autoridad, ni que las firmas producidas tengan la condición de firma digital acreditada o cualificada. Tampoco afirmamos certificaciones, auditorías, adhesiones a esquemas de identidad extranjeros ni cumplimiento certificado de normas técnicas.

verificado.do es un servicio privado de RRSTEKSECURITY, E.I.R.L. No implica respaldo, vínculo, convenio ni participación de ninguna entidad pública dominicana.

Sección 13Base legal del tratamiento

El tratamiento descrito se realiza conforme a la Ley 172-13 sobre Protección de Datos Personales de la República Dominicana, sobre las siguientes bases:

  • Su consentimiento, otorgado al activar la identidad digital y confirmado en cada operación con PIN o biometría.
  • La ejecución del servicio que usted solicita: sin identificador de cuenta, clave pública y número verificado, el servicio no puede funcionar.
  • El interés legítimo en la seguridad del servicio, que sustenta la conservación de registros técnicos y la prevención de abuso.

Usted puede retirar su consentimiento en cualquier momento bloqueando su identidad (sección 9) o solicitando la eliminación de su cuenta (sección 18).

Sección 14Conservación de los datos

Conservamos los datos del servidor mientras su cuenta exista y, tras su eliminación o revocación, solo durante el tiempo necesario para atender obligaciones legales, resolver disputas y mantener la trazabilidad de seguridad del sistema. Los registros técnicos se conservan por periodos acotados y se eliminan o agregan cuando dejan de ser necesarios.

Los plazos concretos de conservación están pendientes de determinación definitiva junto con nuestra asesoría legal y se publicarán en esta sección. Hasta entonces aplicamos el criterio de conservar lo mínimo y por el menor tiempo posible.

Sección 15Alojamiento y transferencias internacionales

La infraestructura de verificado.do es autogestionada por RRSTEKSECURITY, E.I.R.L en servidores propios, administrados directamente por nosotros. No delegamos el tratamiento de los datos descritos en la sección 5 a plataformas de terceros para su explotación comercial.

Por razones de seguridad no publicamos en este documento las direcciones, proveedores ni ubicaciones exactas de esos servidores. Si el alojamiento implica el almacenamiento o el tránsito de datos fuera de la República Dominicana, se aplican medidas de cifrado en tránsito y control de acceso, y el volumen de datos afectado se limita al enumerado en la sección 5.

La única transmisión a un tercero inherente al servicio es el envío del código de un solo uso a su número de teléfono, descrito en la sección 6.

Sección 16Medidas de seguridad

Aplicamos medidas técnicas y organizativas proporcionadas al riesgo, entre ellas:

  • Generación y custodia de la clave privada en el almacenamiento seguro del dispositivo, sin exportación.
  • Minimización: no almacenar en el servidor los datos del chip, la fotografía del chip ni datos biométricos.
  • Uso de identificadores seudónimos por parte usuaria para evitar la correlación entre servicios.
  • Cifrado de las comunicaciones entre la aplicación y el servidor.
  • Confirmación explícita del usuario (PIN o biometría) como requisito para cada operación.
  • Acceso restringido a la infraestructura y registro de eventos técnicos.

Ninguna medida elimina por completo el riesgo. No afirmamos disponer de certificaciones ni auditorías externas de seguridad; si en algún momento las obtenemos, lo indicaremos aquí de forma verificable.

Sección 17Menores de edad

El servicio está dirigido a personas con capacidad legal para contratar y con un documento de identidad válido. No dirigimos el servicio ni la publicidad a menores de edad.

Sección 18Sus derechos y cómo ejercerlos

Conforme a la Ley 172-13, usted puede ejercer los siguientes derechos sobre los datos que tratamos:

  • Acceso: conocer qué datos suyos tratamos en nuestros servidores y con qué finalidad.
  • Rectificación: corregir datos inexactos o desactualizados, por ejemplo su número de teléfono registrado.
  • Eliminación: solicitar la supresión de su cuenta y de los datos asociados, con las salvedades de la sección 14.
  • Oposición: oponerse a un tratamiento concreto, entendiendo que ciertos tratamientos son imprescindibles para prestar el servicio y su oposición puede implicar la baja de la identidad digital.

Cómo ejercerlos

Escriba a info@rrsteksecurity.com indicando el derecho que desea ejercer y la información mínima que permita localizar su cuenta. Podremos solicitarle verificación adicional razonable —por ejemplo, la confirmación de un código enviado a su número registrado— para evitar que un tercero actúe en su nombre.

Atenderemos su solicitud en el plazo legalmente exigible y le informaremos del resultado por el mismo canal. Si considera que su solicitud no fue atendida adecuadamente, puede dirigirse a la autoridad competente en materia de protección de datos personales de la República Dominicana.

Recuerde además que usted conserva un control directo e inmediato: puede bloquear su identidad desde la aplicación sin necesidad de contactarnos (sección 9).

Plazo legal: cinco (5) días hábiles. El artículo 10 de la Ley 172-13 obliga a proporcionar la información solicitada por el titular dentro de cinco (5) días hábiles siguientes a la solicitud. Es un plazo notablemente más corto que el de otras jurisdicciones y lo asumimos como tal.

Si usted rectifica o suprime sus datos, el artículo 8 nos obliga además a notificar la rectificación o supresión a los cesionarios dentro de cinco (5) días hábiles. La supresión no procede cuando pudiera causar perjuicio a derechos o intereses de terceros (artículo 8).

Ante quién reclamar

Debemos ser transparentes en esto: en la República Dominicana no existe una autoridad general de protección de datos personales ante la cual presentar una queja administrativa. La Ley 172-13 concentra la supervisión en la Superintendencia de Bancos respecto de las Sociedades de Información Crediticia, que no es nuestro caso. La vía disponible para usted es la acción judicial de hábeas data prevista en el artículo 17 de la Ley 172-13 y en la Constitución, además de reclamarnos directamente a nosotros por escrito.

Sección 19Incidentes de seguridad

Si se produce un incidente de seguridad que afecte los datos descritos en la sección 5, lo comunicaremos a las personas afectadas y, cuando corresponda, a la autoridad competente, describiendo el alcance real del incidente y las medidas adoptadas.

Sección 20Cambios en esta política

Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa aplicable. La versión vigente es siempre la publicada en esta página, identificada por su fecha de última actualización. Cuando el cambio afecte de forma sustancial el tratamiento de sus datos, lo comunicaremos por un medio razonable antes de aplicarlo.

Sección 21Contacto

Para cualquier asunto relacionado con esta política, con sus datos personales o con el funcionamiento del servicio:

  • RRSTEKSECURITY, E.I.R.L — RNC 132641566
  • Calle Duarte, Esq. Pedro Guillermo, No. 1, Plaza Doña Rosa, 2do. Nivel, Sector El Centro, Hato Mayor del Rey, Hato Mayor, República Dominicana
  • info@rrsteksecurity.com

Consulte también los Términos de uso.


Volver al inicio del documento