Última actualización: 29 de junio de 2026
1.Información general
Paperclip Work OS («nosotros», «la Plataforma»), operado por Paperclip Software, es un sistema operativo de trabajo diseñado para agencias creativas y empresas de servicios profesionales.
Esta política describe nuestras prácticas de tratamiento de datos en un contexto exclusivamente B2B. Al crear una cuenta aceptas las prácticas descritas en este documento.
2.Datos que recopilamos
Solo recopilamos los datos estrictamente necesarios para operar la Plataforma:
- Datos de cuenta. Nombre completo, correo electrónico, contraseña (cifrada de forma unidireccional mediante hashing adaptativo) y foto de perfil. Si inicias sesión con Google, recibimos tu nombre, correo y foto.
- Datos de organización. Nombre de la empresa, NIT o identificación fiscal, teléfono, correo de contacto, logotipo, moneda principal y términos predeterminados para cotizaciones y facturas.
- Datos operativos. Proyectos, tareas, cotizaciones, facturas, gastos, ingresos, proveedores, clientes y archivos que el usuario crea dentro de la Plataforma. Estos datos son propiedad del usuario.
- Datos técnicos y telemetría. Dirección IP, tipo de navegador, sistema operativo y registros de actividad, recopilados con el fin exclusivo de mantener la seguridad del sistema y prevenir abusos.
3.Aislamiento de datos (multi-tenancy estricto)
Cada organización tiene sus datos aislados mediante un filtro obligatorio en la base de datos, diseñado para impedir que un usuario de una organización acceda a los datos de otra.
- Row Level Security. Las políticas a nivel de fila en PostgreSQL garantizan el aislamiento en la capa de base de datos, no solo en la visual.
- Privacidad financiera interna. Los roles no autorizados no pueden acceder a ingresos, gastos ni márgenes de rentabilidad, ni siquiera dentro de su propia organización.
- Denegación por defecto. Si no existe una política explícita que permita el acceso, el acceso se deniega.
4.Infraestructura y seguridad
Los datos se almacenan en infraestructura de base de datos relacional alojada en Amazon Web Services, región us-east-1 (Virginia, Estados Unidos). Consulta la sección 10.1 sobre transferencia internacional.
- Cifrado en tránsito. TLS/HTTPS obligatorio en todas las comunicaciones.
- Cifrado en reposo. Estándar AES-256 para la información almacenada.
- Autenticación segura. Tokens JWT, soporte de MFA (TOTP) y sesiones con renovación automática.
- Límites de tasa. Protección contra fuerza bruta y abuso mediante limitación de solicitudes.
5.Protección de archivos y documentos
Los documentos subidos a los módulos de proyectos o proveedores se almacenan en contenedores privados y no son accesibles públicamente.
El acceso se otorga mediante URLs firmadas de caducidad corta, evitando la exposición de contratos, certificaciones u otros documentos sensibles.
6.Servicios de terceros
No vendemos, alquilamos ni compartimos datos personales con terceros con fines de marketing. Los únicos servicios que procesan datos son:
- Supabase (AWS). Alojamiento de datos, autenticación y almacenamiento de archivos.
- Google OAuth. Autenticación con cuenta de Google, solo si el usuario lo elige. No almacenamos contraseñas de Google.
- Resend. Envío de correos transaccionales: bienvenida, invitaciones y alertas de seguridad.
- Netlify. Hospedaje de la aplicación.
- Cloudflare. CDN, protección DNS y mitigación de ataques del sitio corporativo.
La lista completa de subprocesadores, con finalidad, ubicación y retención, está en el Acuerdo de Encargo de Tratamiento.
7.Bitácora de auditoría inmutable
La Plataforma mantiene una bitácora que registra quién hizo qué y cuándo dentro de cada organización.
Esta bitácora es inmutable: las políticas de seguridad solo permiten insertar registros nuevos y prohíben modificarlos o eliminarlos. Así se protege la cadena de custodia en caso de disputas legales o peritajes.
8.Política de cookies
Utilizamos exclusivamente cookies estrictamente necesarias para el funcionamiento del servicio.
- Sesión y autenticación. Cookies seguras con atributos Secure y SameSite para mantener la sesión activa.
- Lo que no hacemos. No usamos cookies de seguimiento, publicitarias ni de analítica de terceros, y no vendemos datos a anunciantes. No existe rastreo de comportamiento con fines comerciales.
9.Tus derechos (habeas data)
Conforme a la Ley 1581 de 2012 y al GDPR cuando aplique, como usuario tienes derecho a:
- Acceso. Solicitar una copia completa de los datos que tenemos sobre ti.
- Rectificación. Corregir datos inexactos desde tu perfil o contactando a soporte.
- Eliminación. Borrar tu cuenta y tus datos personales desde Mi Perfil → Eliminar mi cuenta. Si eres propietario de una organización, puedes eliminarla completa desde Administración → Organización. No necesitas escribir a soporte para ejercer este derecho.
- Portabilidad. Exportar tus datos en formatos estándar (CSV, PDF) en cualquier momento.
- Revocación. Retirar el consentimiento de procesamiento en cualquier momento.
9.1.Procedimiento para ejercer tus derechos
- Canal. Escribe a privacidad@paperclipsoftware.com indicando tu nombre completo, el correo de la cuenta y el derecho que deseas ejercer.
- Consultas. Respuesta en un plazo máximo de 10 días hábiles.
- Reclamos. Respuesta en un plazo máximo de 15 días hábiles. Si no se resuelve, el titular puede acudir a la Superintendencia de Industria y Comercio.
- Persona designada. El responsable de atención de peticiones es el equipo de Paperclip Software, contactable en el mismo correo.
10.Retención de datos
Conservamos tus datos mientras la cuenta esté activa. Si el propietario de una organización solicita su eliminación, borramos todos los datos operativos en un plazo máximo de 30 días.
Excepción — bitácora de auditoría. La bitácora inmutable podrá conservarse más allá de ese plazo como excepción legal al derecho de eliminación, al amparo de la obligación de mantener registros para procesos legales, peritajes o requerimientos de autoridades competentes (Ley 1581, art. 10, lit. d; GDPR art. 17.3.e). Si contiene datos personales, se conservan exclusivamente con finalidad de auditoría.
10.1.Transferencia internacional de datos
Los datos personales se almacenan y procesan en infraestructura de Amazon Web Services ubicada en Virginia, Estados Unidos. Al usar la Plataforma, el usuario reconoce y acepta esta ubicación como parte necesaria de la prestación del servicio.
11.Cambios a esta política
Nos reservamos el derecho de actualizar esta política. Cualquier cambio significativo será notificado a través de la Plataforma o por correo electrónico con al menos 15 días de anticipación. La fecha de última actualización se refleja al inicio del documento.
12.Contacto
Para consultas sobre privacidad, seguridad o manejo de datos:
- Correo: soporte@paperclipsoftware.com
- Web: paperclipsoftware.com