1. Responsable y contacto
Para los datos de registro, relación comercial, facturación, seguridad y soporte, el responsable es Ledis Antonio Oporta Vivas (nombre comercial: Api de Facturación Electrónica Costa Rica), bajo el nombre comercial AFECR. Consultas y ejercicio de derechos: support@afecr.com. La política se interpreta conforme a la Ley N.° 8968 y su reglamentación aplicable.
2. Datos que pueden tratarse
Según el uso del servicio, pueden tratarse datos de identificación y contacto; ubicación y datos de facturación; información de cuenta y permisos; referencias de pago y comprobantes; registros técnicos de acceso y seguridad; solicitudes de soporte; y los datos contenidos en comprobantes electrónicos, mensajes de recepción, archivos y operaciones que el cliente procese mediante AFECR.
AFECR no solicita contraseñas de terceros por correo ni datos completos de tarjetas en formularios propios. Cuando se habilite pago con tarjeta, debe utilizarse una pasarela o mecanismo que reduzca el tratamiento directo de información financiera sensible por AFECR.
3. Finalidades
Los datos se utilizan para crear y administrar cuentas; verificar identidad y correo; procesar órdenes y facturación; prestar funciones fiscales y técnicas; proteger la plataforma; prevenir fraude y abuso; registrar auditoría y trazabilidad; atender soporte, reclamos y derechos de titulares; cumplir obligaciones legales; y mantener comunicaciones necesarias para la relación contractual.
Las comunicaciones comerciales se manejan de forma separada y requieren una autorización opcional cuando corresponda. No condicionamos la compra a aceptar mercadeo.
4. Datos procesados por cuenta del cliente
Cuando un cliente utiliza AFECR para procesar información de sus propios receptores, proveedores, empleados u otros terceros, el cliente determina el origen y finalidad de esos datos dentro de su operación. AFECR los procesa para prestar la infraestructura contratada y aplicar las instrucciones y controles del servicio, sin convertir esos datos en una base para fines comerciales propios.
5. Consentimiento e información
Cuando la legislación exige consentimiento, este debe ser libre, expreso, informado, inequívoco y específico para la finalidad correspondiente. El checkout registra la aceptación de la política aplicable y separa la autorización opcional de mercadeo. La persona puede retirar autorizaciones que dependan de consentimiento, sin afectar tratamientos anteriores lícitos ni datos que deban conservarse por una obligación aplicable.
6. Proveedores, encargados y terceros
AFECR puede utilizar proveedores de alojamiento, correo, seguridad, pagos, almacenamiento y otros servicios necesarios. Se limita el acceso a lo necesario y se aplican obligaciones contractuales y medidas de seguridad razonables. La información también puede comunicarse a autoridades o entidades cuando exista una obligación o solicitud jurídicamente válida.
Cuando una operación constituya una transferencia nacional o internacional que legalmente requiera consentimiento adicional, AFECR debe obtenerlo o aplicar la base jurídica que corresponda antes de realizarla. El uso de encargados tecnológicos se gestiona de acuerdo con la naturaleza de esa relación y las obligaciones aplicables.
7. Conservación
Los datos se conservan mientras sean necesarios para la finalidad informada, durante la relación activa y posteriormente por los períodos exigidos o permitidos para obligaciones fiscales, contractuales, de seguridad, auditoría, defensa de derechos y resolución de controversias. Cuando deje de existir una finalidad legítima o una obligación de conservación, se aplican procesos de eliminación, anonimización o restricción según corresponda.
8. Derechos de la persona titular
La persona titular puede solicitar acceso, rectificación, actualización, supresión cuando proceda y demás derechos reconocidos por la normativa aplicable. Puede presentar la gestión por el canal de Reclamos y solicitudes o al correo de privacidad. AFECR verificará razonablemente la identidad antes de revelar o modificar información.
9. Seguridad
AFECR aplica controles de acceso por rol y contexto, separación de ambientes, protección de sesiones, limitación de intentos, cifrado en tránsito, registros de auditoría, almacenamiento privado de comprobantes y medidas orientadas a minimizar exposición. Ningún sistema conectado a Internet puede prometer riesgo cero; por ello los controles se revisan y se ajustan según el riesgo y la evolución de la plataforma.
10. Incidentes
Ante un incidente de seguridad se aplicarán medidas de contención, investigación y recuperación. Cuando exista una obligación de notificación a titulares, autoridades u otras partes, se actuará conforme al marco jurídico y a la naturaleza del incidente.
11. Menores de edad
AFECR está orientado a empresas, profesionales, integradores y personas con capacidad para contratar el servicio. No se diseña como un servicio dirigido a menores de edad.
12. Cambios a esta política
La versión se identifica por fecha. Los cambios materiales se publicarán y, cuando corresponda, se comunicarán antes de aplicar una nueva finalidad incompatible con la autorización previamente otorgada.