Vigente desde el 11 de agosto de 2026 · versión 3.0 · sustituye a la versión 2.0, del 1 de agosto de 2026
GLOBALATECH LTDA., inscrita en el CNPJ con el nº 68.518.193/0001-00, con sede en Itajaí, Santa Catarina, Brasil, es la responsable del tratamiento de los datos personales descritos en esta política — conforme al art. 5, VI de la Ley brasileña nº 13.709/2018 (Ley General de Protección de Datos — LGPD) y al art. 4, (7), del Reglamento (UE) 2016/679 (RGPD).
Somos una empresa de tecnología para logística internacional y desarrollamos el Freight Opportunity Engine, plataforma de inteligencia comercial para freight forwarders. El domicilio completo de la sede consta en el registro público del CNPJ, consultable en la Receita Federal de Brasil con el número indicado arriba.
El delegado de protección de datos, designado conforme al art. 41 de la LGPD, es Wellinton Aoki, con quien puede contactar en dpo@globalatech.cloud.
Por qué una dirección separada. dpo@globalatech.cloud existe solo para protección de datos. contato@globalatech.cloud sigue siendo el canal comercial — postulación, dudas sobre el producto, prospección. La separación es deliberada: una solicitud de titular no debe hacer cola detrás de un asunto de venta, ni ser leída por quien se ocupa de la venta.
Esta política cubre el tratamiento de datos personales realizado:
La LGPD se aplica a todo el tratamiento descrito aquí: somos una empresa brasileña que trata datos en Brasil.
El RGPD (Reglamento General de Protección de Datos, Reglamento UE 2016/679) se aplica cuando usted se encuentra en la Unión Europea o en el Espacio Económico Europeo en el momento en que se recopilan los datos, en virtud de su art. 3, (2). Lo decimos porque es nuestro caso concreto, y no por precaución genérica: el producto se ofrece a freight forwarders de España, y un visitante español de este sitio es un interesado protegido por el RGPD.
Cuando ambas leyes incidan sobre el mismo tratamiento, aplicamos la regla que le dé más protección. Por eso el plazo de respuesta declarado en la sección 11 es de 15 días — el plazo de la LGPD, menor que los 30 días del RGPD — y vale para todos.
La sección 13 dice, con la misma claridad, lo que aún no hemos hecho en materia de RGPD.
Distinción importante. Respecto de los datos que su empresa introduce dentro del Freight Opportunity Engine — su cartera de clientes, sus contactos, sus tarifas —, GlobalaTech actúa como encargada del tratamiento, tratándolos únicamente conforme a las instrucciones de su empresa, que es la responsable de esos datos. No se usan para ninguna finalidad propia nuestra y no entrenan modelos de inteligencia artificial de terceros.
Al completar el formulario de postulación recopilamos exactamente los campos siguientes, porque son los que exige la evaluación:
El CNPJ o tax ID es obligatorio por una razón específica: es la clave que impide que la misma empresa ocupe dos plazas simultáneamente y que sostiene las reglas de recomendación del programa.
El servidor que entrega las páginas graba un log de acceso, que es el registro estándar de cualquier servidor web. Cada línea contiene la dirección IP de origen, la fecha y hora, la dirección de la página solicitada (incluidos los parámetros de la URL, cuando los haya), la identificación del navegador (user agent), la página de la que usted vino (referrer), el código de respuesta y el tiempo que tardamos en responder.
Ese log se graba en nuestro propio servidor y se conserva durante 180 días, como detalla la sección 8. Sirve para seguridad, diagnóstico de fallos y para la medición de audiencia descrita a continuación.
Dos servidores, el mismo registro. Las páginas del sitio son entregadas por un servidor; el formulario de postulación se envía a otro, que aloja nuestra aplicación administrativa (api.admin.globalatech.cloud). Ambos graban el log de acceso descrito arriba, con los mismos campos y el mismo plazo de 180 días. Lo decimos de forma explícita porque la dirección en la barra del navegador no cambia cuando usted envía la postulación — y, sin esta línea, usted no tendría cómo saber que hubo un segundo servidor involucrado.
Nada de esto pasa por su dispositivo. El log se escribe en el servidor a partir de la solicitud que su navegador ya necesita hacer para recibir la página. No hay cookie, píxel, script de tercero ni identificador guardado en su aparato para producirlo.
A partir del log de acceso producimos estadísticas agregadas de audiencia. El resultado es un recuento por día × página × país × tipo de dispositivo, con número de visualizaciones, errores, tiempo medio de respuesta y, cuando los haya, el dominio de origen y los parámetros de campaña.
Lo que sostiene este tratamiento es cómo se usa su IP:
El producto final no identifica a nadie: en él existe “42 visualizaciones de la página de precios desde España el 10 de agosto”, y no existe usted.
Por honestidad sobre lo que vale el número: el recuento de visitantes es una aproximación calculada dentro del mismo día y descartada enseguida — no es un recuento de personas únicas, y no lo reconoce a usted de un día para otro. También separamos el tráfico automatizado (rastreadores de buscadores y similares) en categoría propia, porque sin eso el número sería ficción.
Lo que no hacemos, y no podríamos hacer con este diseño: elaboración de perfiles de comportamiento, recorrido entre visitas, tiempo de permanencia en la página, seguimiento del desplazamiento, publicidad comportamental, venta de datos, y cualquier cruce que vincule la navegación con una persona identificada.
Con transparencia sobre el estado actual. El log descrito en 3.2 ya se recopila y se conserva. La rutina que produce el agregado está en implementación; mientras no entre en operación, el log se usa únicamente para seguridad y diagnóstico. Publicamos esta sección antes por decisión propia: preferimos que la política describa el tratamiento antes de que exista a que el sitio afirme una cosa mientras el sistema hace otra.
Para los usuarios de la plataforma contratada tratamos datos de registro (nombre, correo corporativo, cargo, perfil de acceso) y registros de acceso y actividad, necesarios para el funcionamiento, la auditoría y el soporte.
Durante el Programa Founding Customer recopilamos además telemetría de uso estrictamente agregada por empresa participante — por ejemplo, cantidad de usuarios activos y volumen de actividades en el período. Esta telemetría existe para determinar de forma objetiva las reglas de crédito del programa. Ningún nombre de cliente, tarifa, ruta o contacto de su operación se transmite en esos agregados. Las categorías recopiladas se enumeran en el contrato del programa.
Cuando contactamos a un profesional del sector por iniciativa propia, tratamos nombre, cargo, empresa y correo corporativo, obtenidos de fuentes profesionales públicas. El mensaje siempre identifica quiénes somos y cómo pedir que paremos — basta con responder pidiéndolo, o escribir al canal de la sección 11, y el contacto cesa sin que usted tenga que justificarse.
Cada tratamiento tiene una finalidad determinada y una base legal correspondiente. La columna de la LGPD sigue sus arts. 7 y 11; la del RGPD, su art. 6, y solo se le aplica a usted en las condiciones de la sección 2.1.
| Finalidad | Datos | Base legal — LGPD | Base legal — RGPD |
|---|---|---|---|
| Entregar las páginas del sitio | IP, user agent, dirección de la página | Interés legítimo (art. 7, IX) | Art. 6, 1, f) |
| Seguridad y diagnóstico de fallos | Log de acceso | Interés legítimo (art. 7, IX) | Art. 6, 1, f) |
| Medir la audiencia de forma agregada | Recuentos por día, página, país y dispositivo | Interés legítimo (art. 7, IX) | Art. 6, 1, f) |
| Evaluar la postulación y conducir la selección | Todos los campos del formulario | Consentimiento (art. 7, I) y procedimientos preliminares relacionados con un contrato (art. 7, V) | Art. 6, 1, a) y b) |
| Comunicar la decisión y conducir la activación | Contacto del responsable | Procedimientos preliminares y ejecución de contrato (art. 7, V) | Art. 6, 1, b) |
| Prevenir fraude y abuso del formulario | CNPJ/tax ID, IP, user agent | Interés legítimo (art. 7, IX) | Art. 6, 1, f) |
| Comunicación comercial por iniciativa nuestra | Nombre, cargo, empresa, correo corporativo | Interés legítimo (art. 7, IX), con derecho de oposición | Art. 6, 1, f), con derecho de oposición (art. 21, 2) |
| Operar, mantener y dar soporte a la plataforma | Registro y datos de acceso | Ejecución de contrato (art. 7, V) | Art. 6, 1, b) |
| Determinar créditos y recomendaciones del programa | Telemetría agregada de uso | Ejecución de contrato (art. 7, V) | Art. 6, 1, b) |
| Registro de accesos a la plataforma | Logs de acceso de la plataforma | Cumplimiento de obligación legal (art. 7, II, junto al Marco Civil de Internet) | Art. 6, 1, c) |
| Defensa en proceso judicial, administrativo o arbitral | Según sea necesario | Ejercicio regular de derechos (art. 7, VI) | Art. 6, 1, f) |
Cuando el tratamiento se apoya en el consentimiento — hoy, la postulación —, usted puede revocarlo en cualquier momento, sin costo, por el canal de la sección 11. La revocación no afecta la licitud del tratamiento realizado antes de ella y puede implicar la imposibilidad de continuar con la postulación.
Cuando el tratamiento se apoya en el interés legítimo, usted puede oponerse a él, también por el canal de la sección 11. Evaluamos cada oposición y, si no hay motivo que prevalezca, el tratamiento cesa.
Este sitio no utiliza cookies. No instalamos cookies propias ni de terceros, y no hay cookies de analytics, de publicidad ni de rastreo entre sitios. Por eso no existe banner de consentimiento: no hay nada que consentir. La exigencia de consentimiento previo nace de leer o guardar información en su dispositivo — y la medición descrita en 3.3 no guarda nada en su aparato, porque ocurre entera del lado del servidor.
El sitio usa dos claves de almacenamiento local del navegador, estrictamente funcionales, que nunca salen de su dispositivo y no identifican a nadie:
| Clave | Tipo | Para qué sirve | Duración |
|---|---|---|---|
| Animación de apertura | sessionStorage | Mostrar la animación de marca una sola vez por sesión, en lugar de en cada página | Hasta cerrar la pestaña |
| Botón de WhatsApp | localStorage | Destacar el botón de contacto solo en la primera visita | Hasta que borre los datos del navegador |
Puede borrar ambas en cualquier momento desde la configuración de su navegador, sin perjuicio del funcionamiento del sitio.
Ninguna página de este sitio carga recursos de terceros. Las tipografías, los iconos y las imágenes se sirven desde nuestro propio dominio. Hasta la versión anterior de esta política, las tipografías se cargaban desde los servidores de Google, lo que enviaba su IP a esa empresa en cada página abierta; esa dependencia fue eliminada en la misma revisión que publicó este texto.
No vendemos datos personales ni los cedemos para publicidad de terceros. Compartimos datos únicamente con prestadores que actúan como encargados del tratamiento, siguiendo nuestras instrucciones y bajo obligación contractual de confidencialidad y seguridad. Son estos, nominalmente:
| Encargado | Para qué | Datos involucrados | Dónde trata |
|---|---|---|---|
| Hostinger | Infraestructura: el servidor que entrega el sitio y ejecuta nuestra aplicación | El log de acceso al sitio y los datos que pasan por la aplicación | Brasil |
| Resend | Envío de correos transaccionales (confirmación de postulación, decisión, avisos de plazo) | Nombre y correo del destinatario y contenido del mensaje | Estados Unidos |
| Supabase | Base de datos de la plataforma contratada y autenticación de sus usuarios | Los datos de la plataforma almacenados, el identificador de cuenta y la credencial de acceso | Estados Unidos |
| Stripe | Procesamiento de pagos, cuando haya cobro de activación o suscripción | Datos de facturación y pago, tratados directamente por Stripe | Estados Unidos |
Sobre Stripe, con transparencia: el gateway está definido, pero la integración de cobro aún no está en operación en esta fase del programa. Mientras no lo esté, ningún dato suyo transita por él. Los datos de tarjeta nunca se almacenan en nuestros servidores — cuando el cobro entre en operación, serán tratados directamente por el gateway.
También podemos compartir datos con autoridades públicas cuando exista requerimiento legal, orden judicial u obligación regulatoria, y con asesores jurídicos y contables cuando sea necesario para el ejercicio regular de derechos.
Esta lista se mantiene actualizada. Si un encargado entra o sale, cambia — y la sección 14 dice cómo se entera usted.
El servidor que entrega este sitio y ejecuta nuestra aplicación está en Brasil — y con él el log de acceso de la sección 3.2, que no sale del país. Los demás servicios de la tabla de la sección 6 tratan datos en Estados Unidos, y eso constituye transferencia internacional: Supabase (base de datos y autenticación de la plataforma contratada), Resend (correo transaccional) y Stripe (pago, cuando corresponda).
Fundamento de esas transferencias: para la LGPD, la necesidad de ejecución de contrato y de procedimientos preliminares (art. 33, V y VI); para el RGPD, los instrumentos de transferencia que cada uno de esos proveedores pone a disposición en sus respectivos términos de tratamiento de datos.
Una transferencia dejó de existir. Hasta la versión 2.0 de esta política, las tipografías se cargaban desde los servidores de Google, lo que enviaba la dirección IP de todo visitante a esa empresa en cada página — la transferencia más frecuente que hacía el sitio, y solo por conveniencia tipográfica. Las tipografías pasaron a servirse desde nuestro propio dominio. El tratamiento fue eliminado, no solo declarado.
Los dos logs siguientes son cosas distintas y tienen plazos distintos — la distinción importa y la versión anterior de esta política no la hacía:
| Dato | Plazo de conservación |
|---|---|
| Log de acceso al sitio y a la API de postulación (sección 3.2) | 180 días, contados desde cada línea grabada, con descarte automático por el propio servidor. El art. 15 del Marco Civil de Internet exige la guarda por al menos 6 meses; 180 días cumple ese piso sin extenderlo. El registro duradero comenzó el 9 de agosto de 2026 para el sitio y el 19 de agosto de 2026 para la API de postulación; antes de esas fechas no hay historial que proporcionar. |
| Estadísticas agregadas de audiencia (sección 3.3) | Por plazo indeterminado. Son datos anonimizados por construcción — no se refieren a persona identificada ni identificable — y por eso dejan de ser dato personal (art. 12 de la LGPD; cons. 26 del RGPD). |
| Logs de acceso a la plataforma contratada | 6 meses, conforme al art. 15 del Marco Civil de Internet. |
| Postulación no seleccionada | Hasta 24 meses después de la decisión, para permitir reevaluación en cohorts siguientes y acreditar la transparencia del proceso. Puede eliminarse antes, a pedido del titular. |
| Postulación seleccionada e historial del programa | Durante la relación contractual y por 5 años después de su término, conforme a los plazos de prescripción aplicables. |
| Registros de crédito, recomendación y facturación | 5 años después del cierre, por exigencia fiscal y contable. |
| Contacto de comunicación comercial | Hasta su oposición. Si pide que paremos, conservamos solo el mínimo necesario para no volver a contactarlo. |
| Telemetría agregada de uso de la plataforma | Durante el programa y por 12 meses después de su cierre. |
Vencido el plazo, los datos se eliminan o anonimizan, salvo las hipótesis de conservación obligatoria del art. 16 de la LGPD.
El historial de decisiones del embudo de postulaciones se mantiene de forma inmutable por integridad de auditoría: registra quién decidió qué y cuándo. Una postulación puede ser rechazada o cerrada, pero el registro de la decisión no se borra. Si usted ejerce el derecho de eliminación, los datos personales se eliminan o anonimizan y el registro restante deja de identificarlo.
Adoptamos medidas técnicas y administrativas acordes con la naturaleza de los datos tratados, entre ellas: tráfico cifrado por TLS en todas las páginas y llamadas de API; contraseñas almacenadas con función de hash; autenticación en dos factores en el panel administrativo; aislamiento de datos por empresa en la plataforma; control de acceso por perfil y sucursal; limitación de tasa en los formularios públicos; y respaldo diario de la base de datos.
Ningún sistema es absolutamente seguro. Ante un incidente de seguridad que pueda acarrear riesgo o daño relevante, comunicaremos a los titulares afectados y a la Autoridad Nacional de Protección de Datos de Brasil, conforme al art. 48 de la LGPD. Cuando el incidente afecte a un interesado en la Unión Europea, la comunicación a la autoridad de control observa el plazo de 72 horas del art. 33 del RGPD.
Por honestidad: a esta fecha no contamos con certificación ISO 27001, informe SOC 2 ni auditoría de seguridad por tercero independiente. Describimos arriba lo que efectivamente practicamos, y no afirmamos sellos que no tenemos.
En cualquier momento y sin costo, usted tiene derecho a:
Puede además reclamar ante una autoridad:
Reclamar ante la autoridad no depende de hablar antes con nosotros. Preferimos resolverlo directamente, pero el derecho es suyo y no requiere nuestra conformidad.
Escriba a dpo@globalatech.cloud. No hace falta formulario ni fórmula: describa lo que quiere.
Respondemos en hasta 15 días. Es el plazo del art. 19, II de la LGPD, menor que el del art. 12, 3 del RGPD, y lo aplicamos a todas las solicitudes, vengan de donde vengan.
Podemos solicitar información adicional para confirmar su identidad antes de atender el pedido — es una medida de protección para usted, para que nadie obtenga o borre sus datos haciéndose pasar por usted. La atención es gratuita.
El sitio y la plataforma están destinados exclusivamente a profesionales en el ejercicio de actividad empresarial. No dirigimos nuestros servicios a menores de 18 años y no recopilamos conscientemente datos de niños o adolescentes. Identificado tal tratamiento, los datos serán eliminados.
Esta sección existe porque la alternativa sería que usted lo descubriera solo. Somos una empresa en fase inicial, y hay instrumentos de protección de datos que aún no tenemos. Ninguno de ellos impide el uso del sitio; algunos importan si usted es un cliente europeo evaluando a un proveedor.
| Lo que no existe hoy | Por qué puede importarle |
|---|---|
| Acuerdo de tratamiento de datos (DPA) en modelo propio | Es el documento que un cliente europeo suele pedir en due diligence, y que rige el tratamiento entre responsable y encargado. Una política de privacidad no lo sustituye: son documentos distintos, con partes y obligaciones distintas. Firmaremos uno a pedido. |
| Representante en la Unión Europea (art. 27 del RGPD) | El RGPD exige la designación formal de un representante en la UE por parte de un responsable establecido fuera de ella que ofrezca bienes o servicios a interesados en la UE, con excepciones. Es un acto formal, no texto de sitio web, y no se ha realizado. |
| Registro de las actividades de tratamiento (art. 30 del RGPD; art. 37 de la LGPD) | Es un documento interno, no publicable, exigible por la autoridad. No está formalizado. |
| Evaluación de impacto (EIPD / DPIA) | Puede ser exigible según el tratamiento. Los tratamientos descritos aquí no implican elaboración de perfiles, decisión automatizada con efecto jurídico ni dato sensible, pero la evaluación formal no se ha hecho. |
| Adecuación a leyes hispanoamericanas específicas | México, Argentina, Colombia y Chile tienen leyes propias de protección de datos. Esta política aborda la LGPD y el RGPD; las demás se tratarán caso por caso. |
Cuándo cambia esto: los tres primeros puntos se resolverán antes del primer cliente europeo, o en la primera due diligence que pida un DPA — lo que ocurra primero. Hasta entonces, preferimos decir que no los tenemos a alegar que los tenemos.
Esta política puede revisarse para reflejar cambios en el servicio o en la legislación. La fecha de vigencia en la parte superior indica la versión vigente. Los cambios materiales que amplíen el tratamiento de datos personales se comunicarán por correo a los titulares afectados antes de entrar en vigor.
GLOBALATECH LTDA. · CNPJ 68.518.193/0001-00 · Itajaí, Santa Catarina, Brasil · Delegado de Protección de Datos: Wellinton Aoki — dpo@globalatech.cloud