Política de Privacidad de la Aplicación

Cómo gestionan los datos personales las aplicaciones SCYNEXUS.

Esta política explica el comportamiento actual de tratamiento de datos del MVP en el Portal Público y el Servicio de Autenticación, las opciones disponibles y los detalles de producción que todavía requieren aprobación.

Portal Público: ningún dato almacenado

El Portal Público — incluida esta página de Política de Privacidad — no recopila ni almacena datos personales, no recibe formularios, no establece cookies ni valores propios en el almacenamiento del navegador y no utiliza análisis. Este es un aviso alineado con el MVP, no la política final de producción de los servicios abiertos después de la transferencia pública.

1. Portal Público: sin almacenamiento de datos

El Portal Público, incluida esta página, solo presenta información pública localizada. No exige una cuenta; no recopila ni almacena nombres, correos, credenciales, campos de formularios u otros datos personales; no establece cookies ni valores propios en el navegador; y no usa rastreadores de análisis o publicidad.

Al seleccionar una acción de autenticación, sale del Portal Público y abre el Servicio de Autenticación separado. Las secciones siguientes explican ese límite para mostrar qué cambia después de la transferencia; no significan que el Portal Público almacene esos datos.

2. Datos tratados en el MVP actual

Según el método de autenticación, el Servicio de Autenticación puede tratar correo electrónico, estado de verificación, nombre visible, identificadores de cuenta y cadena de usuario, intención de progresión, nombre del proveedor, compromiso criptográfico derivado del identificador del proveedor, metadatos de credenciales vinculadas, identificadores y hashes de token de sesión, registros de códigos de acceso, marcas de tiempo, estado de registro y MFA y detalles de eventos de seguridad.

La ruta local de la carpeta de la cadena y la acción elegida para la cadena principal se tratan en el almacenamiento del navegador según la Política de Cookies. Una ruta también puede asociarse a una cuenta autenticada cuando se utiliza el endpoint específico de almacenamiento de cadena.

3. Por qué se tratan los datos

Los fines actuales son crear o localizar una cuenta, verificar acceso, emitir y validar sesiones, vincular proveedores configurados, asociar una cadena de usuario responsable, recordar elecciones solicitadas en el navegador, detectar e investigar actividad de seguridad, operar funciones solicitadas y conservar el estado técnico de auditoría necesario.

SCYNEXUS no utiliza actualmente las aplicaciones cubiertas para vender datos personales, presentar publicidad conductual ni crear perfiles publicitarios. Las bases jurídicas finales deben documentarse por finalidad y jurisdicción antes del lanzamiento.

4. Fuentes y uso compartido

Los datos pueden proceder directamente del usuario, del navegador y dispositivo durante el uso o de un proveedor de identidad configurado después de solicitar ese método de acceso. En el registro local actual, el Servicio de Autenticación conserva un compromiso criptográfico del identificador estable del proveedor en lugar del identificador sin procesar.

Los datos pueden ser tratados por proveedores de identidad configurados y por proveedores de alojamiento, almacenamiento, seguridad o infraestructura necesarios para operar. La lista nominal de encargados y las salvaguardas contractuales de producción aún no están aprobadas. También pueden divulgarse datos cuando lo exija la ley o sea necesario para proteger a usuarios, el servicio o derechos legales, conforme a la ley aplicable.

5. Almacenamiento, retención y eliminación

El Servicio de Autenticación local actual usa almacenamiento de la aplicación para cuentas, credenciales vinculadas, sesiones, códigos de correo y eventos de seguridad. Las cookies y el almacenamiento local o de sesión siguen los plazos y controles de la Política de Cookies. El usuario es responsable de proteger carpetas y artefactos guardados en sus dispositivos.

Los estados temporales de autenticación y registros de acceso vencen según sus controles implementados, pero el MVP aún no tiene un calendario aprobado de retención y eliminación para cuentas y seguridad. La producción debe definir plazos por categoría, reglas de eliminación o anonimización, tratamiento de copias de seguridad, excepciones legales y cierre de cuenta.

6. Seguridad y registros verificables

Las salvaguardas actuales incluyen tokens de sesión con hash, compromisos criptográficos del identificador del proveedor, estado temporal de autenticación, cookies con alcance, endpoints autenticados y registros de eventos de seguridad. Ningún servicio de internet o dispositivo local puede garantizarse como completamente seguro; los usuarios siguen siendo responsables de dispositivos, credenciales, recuperación y almacenamiento local de la cadena.

SCYNEXUS busca mantener los datos personales sin procesar fuera de registros públicos o ampliamente visibles y usar compromisos o referencias de evidencia cuando sea posible. Un hash o compromiso aún puede relacionarse con una persona en contexto y no debe considerarse automáticamente anónimo.

7. Opciones y derechos de protección de datos

Los usuarios pueden controlar la persistencia opcional en el navegador, borrar cookies y almacenamiento, elegir entre métodos de autenticación disponibles y revocar sesiones activas cuando exista el control. Según la ley aplicable, también pueden existir derechos de información, confirmación, acceso, corrección, eliminación o anonimización, restricción u oposición, portabilidad, información sobre uso compartido, retirada del consentimiento y revisión de decisiones automatizadas calificadas.

Los derechos no son absolutos y pueden depender de verificación de identidad, jurisdicción, deberes legales de conservación, seguridad y del papel de SCYNEXUS como responsable o encargado. Antes de producción debe publicarse un canal y procedimiento para solicitudes.

8. Uso internacional y menores

Los proveedores de identidad, alojamiento o infraestructura pueden tratar datos en más de un país. Las regiones de producción, destinos de transferencia, salvaguardas y avisos aún no se han finalizado. No use el MVP para datos personales regulados o sensibles sin un flujo y acuerdo aprobados.

Las aplicaciones actuales no están dirigidas a menores. Las reglas de elegibilidad, edad mínima y eventual autorización parental deben definirse por jurisdicción antes de tratar conscientemente datos de menores.

9. Cambios, gobernanza y contacto

Esta política debe revisarse cuando cambien los flujos de datos, proveedores, fines, roles legales o controles. Los cambios relevantes en producción deben comunicarse mediante un aviso adecuado y, cuando corresponda, un nuevo consentimiento.

La identidad jurídica del responsable, las jurisdicciones y bases legales aplicables, el calendario de retención, la lista de encargados, las transferencias internacionales, la fecha efectiva y los contactos formales de privacidad o protección de datos aún requieren aprobación antes de producción.

Última revisión según la implementación actual del repositorio: 29 de julio de 2026. La estructura sigue temas de transparencia presentes en las orientaciones oficiales de la ANPD; la aprobación jurídica sigue siendo necesaria.