Guía de Seguridad de Datos
La presente Guía describe las medidas técnicas y organizativas implementadas por FARONOVA SAS (FaroNova) para proteger la información procesada y almacenada dentro de sus Servicios. Este documento forma parte integral de los Términos y Condiciones de Uso y del Convenio de Adopción Temprana de FaroMonitor.
1. Alcance y Principios Generales
Esta Guía aplica a toda la información que los Usuarios ingresan, cargan o generan a través de los Servicios de FaroNova, incluyendo FaroMonitor y FaroPlanning.
FaroNova distingue las siguientes categorías principales de información del Usuario según su tratamiento:
• Conversaciones con el Asistente Conversacional: El contenido de las consultas y respuestas se procesa en tiempo real y se elimina inmediatamente después de generar la respuesta (Zero Data Retention). FaroNova no almacena, accede ni revisa este contenido.
• Archivos almacenados: Los documentos que el Usuario carga a la plataforma se almacenan con encriptación AES-256 en Amazon S3 (server-side, llaves administradas por AWS). Solo el Usuario, a través de su cuenta autenticada, puede acceder a su contenido.
• Contexto de cliente para el análisis de relevancia de alertas: el perfil de la organización, la descripción del área destinataria y las materias declaradas como relevantes se procesan mediante un Proveedor de IA Empresarial para determinar si una novedad regulatoria es relevante para el Usuario y con qué prioridad, bajo garantía de no-entrenamiento y confidencialidad, con retención acotada por el proveedor (el detalle de las categorías tratadas está en la sección 2 de esta Guía y en el Aviso de Privacidad).
Adicionalmente, FaroNova almacena de forma segura los datos de cuenta del Usuario (nombre, correo electrónico, organización, credenciales de autenticación) y estadísticas de uso con identificadores pseudonimizados de forma irreversible, conforme a lo descrito en el Aviso de Privacidad.
Roles de tratamiento: FaroNova actúa como responsable del tratamiento respecto de los datos de registro, autenticación, soporte, facturación, contacto y navegación del sitio web. Respecto de los datos personales contenidos en archivos, consultas, proyectos o documentos cargados por clientes corporativos para su propio uso, el cliente actúa como responsable y FaroNova como encargado del tratamiento, actuando únicamente bajo instrucciones del cliente y para la prestación del Servicio.
2. Procesamiento de Datos por Inteligencia Artificial
Los Servicios de FaroNova utilizan inteligencia artificial para procesar información en distintas funcionalidades. FaroNova recurre a Proveedores de IA Empresarial —proveedores de infraestructura de inteligencia artificial de nivel corporativo— seleccionados porque cumplen contractualmente las siguientes garantías mínimas: (i) no utilizar los datos del cliente para entrenar, mejorar ni desarrollar modelos de IA; (ii) tratar los datos únicamente para prestar el Servicio, bajo obligación de confidencialidad; (iii) operar bajo contratos de transmisión internacional conforme a la Ley 1581 de 2012; y (iv) mantener medidas de seguridad equivalentes o superiores a las exigidas por dicha ley. La identidad de los proveedores vigentes se publica en la sección "Encargados del Tratamiento" del Aviso de Privacidad y puede actualizarse conforme al procedimiento allí descrito.
El tratamiento por IA y su régimen de retención dependen de la funcionalidad:
• Asistente Conversacional (FaroMonitor): las consultas e instrucciones del Usuario se procesan en tiempo real bajo política de Zero Data Retention (eliminación inmediata tras generar la respuesta). El historial de conversación se mantiene solo en memoria volátil durante la sesión activa y se elimina al finalizar (por inactividad de 30 minutos o cierre del proceso). No se persiste ningún contenido de conversación en base de datos, caché ni sistema de archivos. No es posible recuperar conversaciones de sesiones anteriores.
• Análisis automatizado de relevancia de alertas: para determinar si una novedad regulatoria es relevante para el Usuario y con qué prioridad, FaroNova procesa mediante un Proveedor de IA Empresarial el contexto del cliente necesario para ese análisis: el perfil de la organización (sector, territorios de operación, autoridades que la regulan, identificación tributaria e interlocutores relevantes), la descripción del área destinataria, las materias y etiquetas declaradas como relevantes por la organización, por el área y por el propio Usuario, y las reglas de priorización configuradas. Este análisis se realiza bajo las garantías de no-entrenamiento y confidencialidad descritas arriba. A diferencia del Asistente Conversacional, el proveedor de este análisis puede conservar el contenido de forma transitoria, por un periodo limitado y con la finalidad exclusiva de seguridad y prevención de abuso, tras el cual lo elimina (retención acotada). No se usa para entrenamiento de modelos.
• Enriquecimiento de regulación pública: el análisis y resumen de la normatividad oficial proveniente de fuentes gubernamentales se procesa mediante IA. Esta actividad no involucra datos personales ni contexto privado del cliente, dado que opera exclusivamente sobre documentos de carácter público.
Flujo general de procesamiento: (1) la información se transmite mediante conexión encriptada (HTTPS/TLS) al Proveedor de IA Empresarial correspondiente; (2) el proveedor procesa la solicitud y genera un resultado; (3) el resultado se entrega al Servicio; (4) el contenido se elimina inmediatamente (Asistente Conversacional) o se conserva de forma acotada por el proveedor con fines de prevención de abuso y luego se elimina (análisis de alertas).
Acceso al contenido procesado: FaroNova no accede al contenido en el curso ordinario de la prestación del Servicio; cualquier acceso excepcional requerirá una base legal o contractual y controles internos documentados. Los Proveedores de IA Empresarial no acceden al contenido en el curso ordinario de sus operaciones, salvo los procesos automatizados y acotados de seguridad y prevención de abuso previstos en sus términos. FaroNova no persiste el prompt ni el payload completo enviado al proveedor para el análisis de alertas; el perfil de la organización y las materias de interés se conservan como configuración del Servicio (ver Aviso de Privacidad), y del análisis se conserva únicamente su resultado: la clasificación de relevancia y prioridad, el puntaje asociado, las razones o señales que la sustentan y una explicación breve generada por el modelo.
Uso para entrenamiento de modelos: en ninguna de estas funcionalidades los datos del cliente se utilizan para entrenar, mejorar o desarrollar modelos de inteligencia artificial. Esta prohibición es de carácter contractual con cada proveedor.
3. Generación de Imágenes con Inteligencia Artificial
El módulo de planificación por escenarios (FaroPlanning) permite generar imágenes ilustrativas de escenarios estratégicos mediante inteligencia artificial. Estas imágenes se generan a través de Google Vertex AI (modelo Gemini), servicio de inteligencia artificial de Google Cloud Platform.
Flujo de procesamiento:
1. El Usuario solicita la generación de una imagen para un escenario de planificación.
2. FaroPlanning construye un prompt textual descriptivo derivado de las narrativas del escenario (descripciones generales del contexto, no datos personales directos del Usuario).
3. El prompt se transmite mediante conexión encriptada (HTTPS/TLS) a Google Vertex AI.
4. Google Vertex AI genera la imagen y la devuelve a FaroPlanning.
5. La imagen generada se almacena con encriptación AES-256 en Amazon S3, con las mismas medidas de protección aplicables a los demás archivos almacenados.
Tratamiento de los datos por Google:
• Google Cloud Platform opera bajo términos empresariales que establecen que los datos de los clientes no se utilizan para entrenar, mejorar ni desarrollar modelos de inteligencia artificial.
• Google no retiene los prompts de generación ni las imágenes producidas más allá del tiempo estrictamente necesario para completar la solicitud.
• Las credenciales de acceso a Google Vertex AI se almacenan de forma segura en AWS Secrets Manager, no en el código fuente.
Naturaleza de los datos transmitidos:
Los prompts enviados a Google Vertex AI son descripciones textuales de escenarios de planificación estratégica. No contienen datos personales identificables del Usuario, sino descripciones generales de contextos y narrativas que el Usuario ha redactado como parte de su ejercicio de planificación.
4. Tratamiento de Archivos Almacenados
Los documentos que el Usuario carga a la plataforma (PDFs, archivos de texto y otros formatos soportados) se almacenan de forma persistente para su consulta y uso posterior.
Medidas de protección:
• Encriptación en tránsito: Toda transferencia de archivos se realiza mediante protocolo HTTPS/TLS.
• Encriptación en reposo: Los archivos se almacenan con encriptación AES-256 en Amazon S3, utilizando encriptación server-side con llaves administradas por AWS (SSE-S3).
• Control de acceso: Solo el Usuario, debidamente autenticado mediante AWS Cognito, puede acceder al contenido de sus archivos.
Acceso al contenido de los archivos:
• FaroNova: No accede al contenido de los archivos del Usuario en el curso ordinario de la prestación del Servicio. Cualquier acceso excepcional requerirá una base legal o contractual y controles internos documentados.
• Amazon Web Services: Almacena los archivos encriptados. No accede a su contenido en el curso ordinario de las operaciones.
• Terceros no autorizados: Sin las credenciales de autenticación y las llaves de encriptación administradas por AWS, los archivos resultan ilegibles.
Periodo de retención:
• Durante la vigencia del servicio: Los archivos permanecen almacenados hasta que el Usuario los elimine voluntariamente.
• Post-terminación: Salvo que el acuerdo comercial aplicable disponga un plazo distinto, los archivos del Usuario permanecerán disponibles para exportación durante treinta (30) días calendario posteriores a la terminación. Vencido dicho plazo, se eliminarán permanentemente de todos los sistemas, incluyendo archivos, proyectos, estadísticas de uso y cuenta de autenticación. Las excepciones son: (a) un registro de auditoría legal mínimo que no contiene contenido del Usuario, correo electrónico ni información personal identificable, retenido exclusivamente para cumplimiento legal con un periodo de expiración definido; y (b) copias de respaldo encriptadas de la infraestructura de autenticación, retenidas por un periodo limitado conforme a las prácticas de recuperación ante desastres de FaroNova y eliminadas automáticamente al vencer su ciclo de retención.
5. Estadísticas de Uso
FaroNova recopila estadísticas agregadas sobre el uso de los Servicios con el fin exclusivo de mejorar sus productos. Estas estadísticas pueden incluir:
• Frecuencia de uso de la plataforma.
• Módulos o secciones más consultadas.
• Volumen general de consultas.
• Patrones generales de navegación.
• Tiempos de sesión.
Antes de almacenar estas estadísticas, los identificadores de usuario se pseudonimizan de forma irreversible mediante una función hash criptográfica unidireccional (SHA-256 con salt fijo). Esto significa que no es posible recuperar la identidad del Usuario a partir de los datos almacenados. Las estadísticas no incluyen ni permiten identificar el contenido específico de las consultas, archivos o conversaciones del Usuario.
Los reportes administrativos agregan las estadísticas a nivel de empresa, no de usuario individual. No se exponen identificadores personales en ningún panel o reporte.
La recopilación de estadísticas de uso requiere el consentimiento previo del Usuario. El Usuario puede revocar este consentimiento en cualquier momento desde la configuración de la plataforma, lo que detendrá la captura de eventos de forma inmediata y disparará la eliminación de los eventos históricos asociados al Usuario. Los eventos de analytics pseudonimizados se retienen mientras el Usuario mantenga una cuenta activa con consentimiento de analytics vigente. Cada Servicio puede aplicar ciclos de limpieza automática más cortos (por ejemplo, eliminación de eventos individuales a los treinta (30) días y de datos agregados a los noventa (90) días). En todos los casos, la totalidad de los datos de analytics se elimina al revocar el consentimiento de analytics o al eliminar la cuenta del Usuario.
FaroNova no tiene acceso al contenido de las conversaciones con el Asistente Conversacional ni al contenido de los archivos almacenados por el Usuario.
6. Preguntas Frecuentes
SOBRE SEGURIDAD
¿Los datos almacenados en la plataforma son vulnerables a ataques?
El riesgo se mitiga mediante las siguientes medidas:
• Conversaciones con el Asistente Conversacional: No existe información almacenada que pueda ser comprometida, dado que el contenido se elimina inmediatamente después de su procesamiento.
• Archivos: En caso de acceso no autorizado a los servidores de almacenamiento, los archivos se encuentran encriptados con AES-256 y resultan ilegibles sin las llaves de encriptación administradas por AWS.
¿Cómo se puede verificar esta información?
Las prácticas de seguridad descritas están documentadas públicamente por Amazon Web Services y por Google Cloud Platform. Los enlaces de referencia se encuentran en la sección de Documentación Técnica al final de esta Guía.
SOBRE INTELIGENCIA ARTIFICIAL
¿Se utilizan los datos del Usuario para entrenar modelos de inteligencia artificial?
No. Esta prohibición está establecida contractualmente con los Proveedores de IA Empresarial y de infraestructura. Aplica a las conversaciones con el Asistente Conversacional, a los archivos almacenados y al análisis automatizado de relevancia de alertas.
¿Los Servicios incluyen mecanismos de moderación de contenido?
Los modelos de inteligencia artificial utilizados por los Servicios incorporan mecanismos de seguridad integrados que rechazan la generación de contenido potencialmente dañino, ilegal o inapropiado. Esta moderación es ejecutada directamente por el Proveedor de IA Empresarial como parte del procesamiento de cada solicitud. En las funcionalidades que operan bajo Zero Data Retention (como el Asistente Conversacional), FaroNova no almacena ni el contenido rechazado ni los detalles de la detección, dado que esta se produce dentro de la infraestructura del proveedor.
SOBRE PRIVACIDAD
¿FaroNova puede acceder al contenido de las consultas o archivos del Usuario?
No. Por diseño técnico y restricción contractual, FaroNova no tiene acceso al contenido de las conversaciones con el Asistente Conversacional ni al contenido de los archivos almacenados. FaroNova puede acceder a estadísticas agregadas y anonimizadas sobre el uso de la plataforma, pero nunca al contenido específico de las consultas, respuestas o archivos del Usuario.
¿FaroNova comparte información del Usuario con terceros?
FaroNova no vende, comparte ni transfiere el contenido de las conversaciones ni de los archivos del Usuario a terceros. Los terceros involucrados en el procesamiento de datos personales son Proveedores de IA Empresarial y de infraestructura: Amazon Web Services (procesamiento, almacenamiento e inteligencia artificial del Asistente Conversacional), Anthropic (modelos de IA del Asistente Conversacional) y Google (generación de imágenes ilustrativas en FaroPlanning y análisis automatizado de relevancia de alertas en FaroMonitor). Todos procesan los datos exclusivamente para la prestación del Servicio y bajo obligaciones contractuales de confidencialidad y no-entrenamiento; el régimen de retención de cada uno se detalla en el Aviso de Privacidad. FaroNova puede utilizar proveedores de servicios operativos adicionales que procesan exclusivamente información pública o datos operativos del Servicio, sin acceso a datos personales del Usuario.
7. Derechos del Titular
Conforme a la Ley 1581 de 2012 y su Decreto Reglamentario 1377 de 2013, el titular de los datos personales tiene los siguientes derechos:
• Conocer: Conocer, actualizar y rectificar sus datos personales, y solicitar prueba de la autorización otorgada para el tratamiento.
• Rectificar: Solicitar la corrección de datos parciales, inexactos, incompletos o fraccionados.
• Suprimir: Solicitar la supresión de sus datos cuando no sean necesarios para la finalidad para la cual fueron recopilados, o cuando el titular revoque la autorización.
• Revocar: Revocar la autorización otorgada para el tratamiento de sus datos personales.
• Oposición: Oponerse al tratamiento de sus datos en los casos previstos por la ley.
Adicionalmente, como beneficio contractual, FaroNova ofrece:
• Portabilidad: Solicitar la entrega de sus datos en un formato estructurado, de uso común y lectura mecánica.
Para ejercer cualquiera de estos derechos, el titular podrá contactar a FaroNova a través del correo privacidad@faronova.co o del formulario de solicitud de derechos disponible en la Plataforma. Los plazos de respuesta y el procedimiento detallado se encuentran en el Aviso de Privacidad.
8. Marco Normativo y Certificaciones
CUMPLIMIENTO NORMATIVO DE FARONOVA
FaroNova cumple con las siguientes regulaciones en el tratamiento de datos personales:
• Constitución Política de Colombia, Artículo 15: Derecho a la intimidad, al buen nombre y al hábeas data.
• Ley Estatutaria 1581 de 2012: Régimen General de Protección de Datos Personales.
• Ley 1266 de 2008: Disposiciones generales del hábeas data, en especial la financiera, crediticia, comercial y de servicios.
• Decreto 1377 de 2013: Decreto Reglamentario de la Ley 1581 de 2012.
• Decreto 1074 de 2015: Decreto Único Reglamentario del Sector Comercio, Industria y Turismo (Título 26, Capítulo 25).
• GDPR: FaroNova adopta los estándares del Reglamento General de Protección de Datos de la Unión Europea como referencia de mejores prácticas internacionales.
CERTIFICACIONES DE LA INFRAESTRUCTURA
FaroNova opera principalmente sobre infraestructura de Amazon Web Services (AWS) y utiliza adicionalmente Google Cloud Platform para determinadas funcionalidades de inteligencia artificial (ver secciones 2 y 3). AWS cuenta con las siguientes certificaciones otorgadas por auditores independientes, que cubren los servicios de cómputo, almacenamiento e inteligencia artificial que operan sobre su infraestructura:
• SOC 2: Estándar de seguridad para servicios en la nube, verificado mediante auditoría independiente.
• ISO 27001: Estándar internacional de gestión de seguridad de la información.
• ISO 27018: Código de prácticas para la protección de datos personales en la nube.
Google Cloud Platform, utilizado para las funcionalidades de inteligencia artificial descritas en las secciones 2 y 3, cuenta igualmente con certificaciones SOC 2, ISO 27001 e ISO 27018 otorgadas por auditores independientes.
Las certificaciones mencionadas corresponden a Amazon Web Services, Inc. y a Google LLC, proveedores de infraestructura de FaroNova. FaroNova no cuenta con estas certificaciones de manera independiente a la fecha de publicación de esta Guía.
9. Transferencia Internacional y Ubicación de los Datos
Los datos personales tratados por FaroNova se almacenan y procesan en servidores ubicados en los Estados Unidos de América, operados por Proveedores de IA Empresarial y de infraestructura. Los proveedores vigentes son:
• Amazon Web Services, Inc.: almacenamiento, procesamiento, autenticación e inteligencia artificial (región us-east-1, Virginia).
• Google LLC (Google Cloud Platform / Google Vertex AI): inteligencia artificial para la generación de imágenes ilustrativas en FaroPlanning y, según lo previsto en esta versión, para el análisis automatizado de relevancia de alertas en FaroMonitor (región us-central1, Iowa).
La lista completa y actualizada de encargados, con el detalle del tratamiento y el régimen de retención de cada uno, se publica en la sección "Encargados del Tratamiento" del Aviso de Privacidad.
Los flujos de datos hacia estos proveedores constituyen transmisiones internacionales a encargados del tratamiento, realizadas al amparo del artículo 26, literal a) de la Ley 1581 de 2012 (autorización expresa e inequívoca del titular) y regidas por contratos de transmisión conforme al artículo 2.2.2.25.5.2 del Decreto 1074 de 2015. Los Estados Unidos de América no se encuentran en la lista de países con nivel adecuado de protección emitida por la SIC, razón por la cual la transmisión se fundamenta en la autorización expresa del titular.
Para mayor detalle sobre las transmisiones internacionales y los encargados del tratamiento, consulte el Aviso de Privacidad de FaroNova.
10. Glosario
• AES-256: Advanced Encryption Standard con longitud de llave de 256 bits. Estándar de encriptación utilizado por gobiernos y entidades financieras para proteger información clasificada.
• Amazon Bedrock: Servicio de inteligencia artificial administrado de Amazon Web Services que ejecuta modelos de lenguaje. Opera bajo política de Zero Data Retention para clientes empresariales.
• Amazon S3: Servicio de almacenamiento de objetos de Amazon Web Services utilizado para el almacenamiento encriptado de archivos.
• Anthropic: Empresa desarrolladora de Claude, el modelo de inteligencia artificial utilizado por FaroNova a través de dos canales: API directa de Anthropic y Amazon Bedrock. Opera bajo política de Zero Data Retention en ambos canales.
• Encriptación en reposo: Protección de datos almacenados mediante algoritmos criptográficos que los hacen ilegibles sin la llave de desencriptación correspondiente.
• Encriptación en tránsito: Protección de datos durante su transmisión entre el dispositivo del Usuario y los servidores, mediante protocolos HTTPS/TLS.
• Gemini: familia de modelos de inteligencia artificial desarrollada por Google, utilizada a través de Google Vertex AI para la generación de imágenes ilustrativas en FaroPlanning y para el análisis automatizado de relevancia de alertas en FaroMonitor.
• Google Vertex AI: plataforma de inteligencia artificial de Google Cloud utilizada por FaroNova como Proveedor de IA Empresarial para la generación de imágenes ilustrativas (FaroPlanning) y el análisis automatizado de relevancia de alertas (FaroMonitor).
• Proveedor de IA Empresarial: proveedor de infraestructura de inteligencia artificial de nivel corporativo (por ejemplo, servicios como Google Gemini, Microsoft Copilot, OpenAI ChatGPT o modelos de código abierto de despliegue empresarial) que FaroNova utiliza para procesar información, seleccionado por cumplir contractualmente las garantías de no-entrenamiento, confidencialidad, transmisión internacional conforme a la Ley 1581 y seguridad. La lista de proveedores efectivamente utilizados se publica en el Aviso de Privacidad.
• Retención acotada: régimen bajo el cual un Proveedor de IA Empresarial conserva el contenido procesado de forma transitoria, por un periodo limitado y con la finalidad exclusiva de seguridad y prevención de abuso, tras el cual lo elimina. En el caso de Google Vertex AI (el proveedor previsto para el análisis de alertas), ese periodo es de hasta noventa (90) días, en la región seleccionada, y el registro solo se activa cuando los clasificadores automáticos de seguridad detectan actividad sospechosa. A diferencia del Zero Data Retention, no implica eliminación inmediata, pero sí prohíbe el uso para entrenamiento y el tratamiento fuera de la finalidad del Servicio.
• SSE-S3: Server-Side Encryption con llaves administradas por Amazon S3. Método de encriptación utilizado para los archivos almacenados.
• Zero Data Retention (ZDR): política aplicable a determinadas funcionalidades (como el Asistente Conversacional) bajo la cual el proveedor de IA elimina el contenido de las consultas y respuestas inmediatamente después de procesarlo, sin conservarlo. No todas las funcionalidades operan bajo ZDR; algunas operan bajo retención acotada (ver esa entrada).
11. Documentación Técnica de Referencia
La información contenida en esta Guía puede verificarse en la documentación pública de los proveedores de infraestructura:
AMAZON WEB SERVICES
• Protección de datos en Amazon Bedrock: docs.aws.amazon.com/bedrock/latest/userguide/data-protection.html
• Seguridad y cumplimiento de Amazon Bedrock: aws.amazon.com/bedrock/security-compliance/
• Encriptación en Amazon S3: docs.aws.amazon.com/AmazonS3/latest/userguide/UsingEncryption.html
• Política de privacidad de datos de AWS: aws.amazon.com/compliance/data-privacy-faq/
• Programas de cumplimiento de AWS: aws.amazon.com/compliance/programs/
GOOGLE CLOUD PLATFORM
• Gobernanza de datos en Vertex AI: cloud.google.com/vertex-ai/docs/generative-ai/data-governance
• Compromisos de privacidad de Google Cloud: cloud.google.com/privacy
• Certificaciones de cumplimiento de Google Cloud: cloud.google.com/compliance
Para consultas relacionadas con la seguridad de los datos, contacte a FaroNova a través de privacidad@faronova.co.