Política de Privacidad y Protección de Datos Personales
1. Responsable y contacto
Responsable del tratamiento (respecto de datos de prospectos, licenciatarios-contacto, usuarios de demos SaaS y datos de soporte/facturación): INORGE SAC.
- Correo de privacidad / ARCO: privacidad@inorgeperu.com
- Correo legal: legal@inorgeperu.com
- Domicilio y RUC: los consignados en la factura o contrato comercial correspondiente.
Cuando el Cliente es responsable de los datos de su personal, proveedores y proyectos dentro de su instancia, INORGE actúa como encargado del tratamiento solo en la medida en que preste hosting/SaaS o soporte con acceso, según el documento de Tratamiento de Datos (DPA).
2. Ámbito y bases legales
Esta Política se interpreta conforme a:
- Perú - Ley N° 29733 y su Reglamento (principios de legalidad, consentimiento, finalidad, proporcionalidad, calidad, seguridad y nivel adecuado).
- UE/EEE - RGPD (UE) 2016/679 cuando INORGE o el Cliente traten datos de residentes UE o el tratamiento se realice en ese ámbito.
- CCPA/CPRA y leyes estatales de EE.UU. análogas, cuando apliquen a consumidores de esos estados.
- Normas de comercio electrónico y seguridad de la información aplicables.
Bases de legitimación (según el caso): ejecución de contrato (licencia/soporte); consentimiento; interés legítimo (seguridad, mejora del producto, prevención de fraude) ponderado; obligación legal (facturación, requerimientos de autoridad).
3. Categorías de datos
3.1 Datos de cuenta y contacto comercial
- Nombre, correo, teléfono, cargo, empresa, RUC/Tax ID (si lo aporta), dirección de facturación.
- Credenciales (contraseñas almacenadas con hash irreversible; nunca en texto plano).
3.2 Datos de uso técnico
- Logs de acceso, IP, user-agent, marcas de tiempo, eventos de seguridad (CSRF fallidos, intentos de login).
- Cookies de sesión y preferencias (ver Política de Cookies).
3.3 Datos de negocio cargados por el Cliente en el ERP
- Proyectos, WBS, costos, órdenes, valorizaciones, personal, SSOMA, documentos, comentarios, adjuntos.
- Pueden incluir datos personales de empleados, contratistas o contactos del Cliente: el Cliente garantiza base legal y avisos a esos titulares.
3.4 Datos de pago
Los pagos con tarjeta, si se habilitan, suelen tokenizarse por pasarelas PCI-DSS; INORGE no almacena el PAN completo salvo que una integración on-prem del Cliente lo configure bajo su responsabilidad.
4. Finalidades
- Prestar, mantener y mejorar Inorge Build ERP (autenticación, multi-tenant, módulos, actualizaciones).
- Gestionar licencias, facturación, cobros y relación comercial.
- Soporte técnico y diagnóstico de incidencias.
- Seguridad: detección de abuso, auditoría, continuidad.
- Cumplir obligaciones legales y responder a autoridades competentes.
- Comunicaciones del servicio (avisos de mantenimiento, cambios legales). Marketing solo con base legal/consentimiento aplicable.
No vendemos datos personales. No usamos datos del Cliente para entrenar modelos de IA de terceros sin acuerdo específico.
5. Encargados, transferencias y cloud storage
Podemos recurrir a proveedores de hosting, correo, DNS, monitoreo o almacenamiento, bajo contratos de encargo y medidas de seguridad.
OneDrive / Google Drive: si el Cliente configura estos conectores, los archivos se envían a la cuenta cloud del Cliente o de la organización que este autorice. Esos proveedores tratan datos según sus propios términos; INORGE no controla las políticas internas del tenant Microsoft/Google del Cliente.
Transferencias internacionales: cuando los datos salgan del país de origen, se aplicarán cláusulas contractuales tipo, decisiones de adecuación u otras garantías reconocidas (RGPD Cap. V / equivalentes), o el consentimiento/necesidad contractual cuando proceda.
6. Conservación
- Datos de cuenta/licencia: mientras dure la relación y los plazos legales de facturación/auditoría.
- Logs de seguridad: periodo razonable (p. ej. 6-24 meses) según riesgo y política interna.
- Datos de negocio en SaaS: mientras la licencia esté activa + periodo de exportación post-terminación acordado; luego borrado o anonimización.
- On-prem/desktop: el Cliente define retención y borrado en su infraestructura.
7. Seguridad
Medidas técnicas y organizativas razonables: HTTPS en despliegues web, cookies HttpOnly/SameSite, hashing de contraseñas, CSRF, aislamiento por empresa (multi-tenant), control de accesos por roles/permisos, principios de mínimo privilegio, y respaldos según modalidad. Ningún sistema es 100% infalible; el Cliente debe aplicar MFA organizacional, gestión de parches en on-prem y capacitación de usuarios.
8. Derechos del titular
8.1 Perú (ARCO) y derechos análogos
Acceso, Rectificación, Cancelación, Oposición; información; revocación de consentimiento; a no ser objeto de decisiones automatizadas significativas cuando la ley lo reconozca.
8.2 RGPD (si aplica)
Además: limitación, portabilidad, reclamación ante la autoridad de control del EEE.
8.3 CCPA/CPRA (si aplica)
Derecho a conocer, borrar, corregir, optar por no venta/compartición de datos personales (INORGE no vende datos); no discriminación por ejercer derechos.
Cómo ejercer: escriba a privacidad@inorgeperu.com identificándose y precisando la solicitud. Podremos pedir información adicional para verificar identidad. Si los datos están en la instancia del Cliente (on-prem o administrada por el Cliente), dirija primero la solicitud al administrador de su empresa; INORGE colaborará cuando sea encargada.
9. Menores
El ERP está dirigido a uso profesional/empresarial. No recopilamos a sabiendas datos de menores de 16 años (u otra edad mínima local). Si detectamos tal caso, eliminaremos la información razonable y prontamente.
10. Cookies y tecnologías similares
Detalle en la Política de Cookies. En la UE/EEE, las cookies no esenciales requieren consentimiento previo cuando la normativa lo exija.
11. Cambios
Podemos actualizar esta Política publicando la nueva versión con fecha de vigencia en el Portal Legal. Cambios materiales en SaaS se comunicarán por medios razonables (aviso en producto o correo al administrador).