Volver al inicio

Política de Privacidad

Cómo Curupira recopila, usa, conserva y protege los datos personales, y los derechos que tienes sobre ellos.

Última actualización: 25 de julio de 2026

1. Responsable y Delegado de Protección de Datos

Curupira es un servicio de identidad y gestión de accesos OAuth2 / OpenID Connect. El responsable del tratamiento de los datos personales descritos en esta política es DW Corp LTDA (razón social: DW Serviços de Alto Valor Agregado), CNPJ 38.501.143/0001-50, con domicilio en SHN Quadra 1 Bloco A Conj. A Salas 1413, Asa Norte, Brasília/DF, CEP 70701-000, Brasil.

Puedes contactar a nuestro Delegado de Protección de Datos (Encargado) en privacy@dwcorp.com.br para cualquier consulta sobre esta política o sobre cómo se tratan tus datos personales. Contacto general de la empresa: dream@dwcorp.com.br.

2. Datos personales que recopilamos

Para prestar el servicio de identidad, tratamos las siguientes categorías de datos personales:

  • Datos de cuenta — tu dirección de correo electrónico y una contraseña almacenada con hash seguro (las contraseñas nunca se almacenan en texto plano), junto con un nombre y apellido opcionales.
  • Datos de autenticación y seguridad — la dirección IP, el agente de usuario (user agent) y la fecha y hora registrados en cada intento de inicio de sesión (exitoso, fallido o bloqueado), e identificadores de sesión almacenados en una cookie.
  • Registros de eventos y auditoría — registros de eventos de autenticación (por ejemplo, la emisión de tokens) y registros de auditoría de cambios administrativos, que pueden hacer referencia a tu cuenta.
  • Datos de autorización — el tenant, las aplicaciones, los roles y los grupos de roles asociados a tu cuenta, que determinan a qué puedes acceder.

3. Bases legales del tratamiento

Tratamos los datos personales con fundamento en las bases legales previstas en el Art. 7 de la LGPD y — para los usuarios de la Unión Europea — en las bases correspondientes del Art. 6 del RGPD:

  • Ejecución de un contrato (LGPD Art. 7, V; RGPD Art. 6(1)(b)) — para autenticarte, emitir tokens y prestar el servicio solicitado por ti o por tu organización.
  • Interés legítimo (LGPD Art. 7, IX y Art. 10; RGPD Art. 6(1)(f)) — para registrar los intentos de inicio de sesión y los eventos con fines de seguridad, prevención de abusos e investigación de incidentes.
  • Cumplimiento de una obligación legal (LGPD Art. 7, II; RGPD Art. 6(1)(c)) — cuando la conservación o divulgación sea exigida por la ley.

4. Cómo usamos tus datos

Usamos los datos personales solo para operar y proteger el servicio, en línea con los principios del Art. 6 de la LGPD (finalidad, adecuación, necesidad) y con los principios del Art. 5 del RGPD de limitación de la finalidad y minimización de datos. En concreto, los usamos para:

  • autenticar a los usuarios y emitir y validar tokens OAuth2 / OpenID Connect;
  • aplicar roles, grupos de roles y el aislamiento entre tenants para controlar el acceso;
  • detectar actividad sospechosa, limitar abusos e investigar incidentes de seguridad;
  • mantener registros de auditoría y de eventos de la actividad administrativa y de autenticación.
  • No usamos tus datos con fines publicitarios y no vendemos datos personales.

5. Divulgación y subencargados

No vendemos datos personales. Solo los compartimos con los proveedores de infraestructura y observabilidad (subencargados) necesarios para operar el servicio — por ejemplo, proveedores de alojamiento, base de datos y registros/métricas — cada uno obligado a tratarlos únicamente según nuestras instrucciones.

También podemos divulgar datos cuando lo exija la ley o para proteger los derechos, la seguridad o el patrimonio de Curupira, de DW Corp LTDA o de sus usuarios.

6. Acceso de soporte por parte de nuestro personal

Para brindar soporte técnico, investigar incidentes y mantener el servicio seguro y fiable, un número limitado de personal autorizado de DW Corp posee un rol de superadministrador que puede acceder a la configuración del inquilino (tenant) y, cuando sea estrictamente necesario, a los datos personales tratados dentro de tu tenant. Este acceso se limita a lo que requiere la tarea en cuestión.

El acceso de soporte sigue el principio de mínimo privilegio y se utiliza únicamente para fines operativos legítimos, como resolver una solicitud de soporte que plantees, diagnosticar un fallo o responder a un incidente de seguridad. Nuestro personal no accede a tus datos para ningún fin no relacionado.

Estas acciones administrativas quedan registradas en nuestros registros de auditoría (autor, acción, recurso afectado y fecha y hora), de modo que el acceso pueda revisarse y rendirse cuentas. Puedes solicitar información sobre los accesos administrativos que afecten a tu tenant escribiendo a privacy@dwcorp.com.br.

7. Conservación y eliminación

Conservamos los datos personales solo durante el tiempo necesario para la finalidad para la que se recopilaron, aplicando la limitación del plazo de conservación (RGPD Art. 5(1)(e)) y el principio de necesidad de la LGPD. Los registros de seguridad se minimizan por capas mediante una tarea programada en segundo plano:

Para eliminar su cuenta y sus datos personales, consulte las opciones paso a paso en nuestra página de Eliminación de datos (/data-deletion): autoservicio, eliminación del vínculo SSO o mediante solicitud.

  • Los datos de cuenta se conservan mientras la cuenta esté activa.
  • En los registros de intentos de inicio de sesión y de eventos, los datos personales se anonimizan en el propio registro alrededor de los 90 días — se enmascara el último octeto de una dirección IPv4, se descartan los agentes de usuario y se borran los metadatos libres — de modo que el análisis agregado de seguridad siga siendo posible sin conservar identificadores.
  • Esos registros de intentos de inicio de sesión y de eventos se eliminan por completo a los 120 días.
  • Los registros de auditoría de cambios administrativos se conservan más tiempo por motivos de cumplimiento y se anonimizan (en lugar de eliminarse) una vez superada su ventana.

8. Tus derechos

Conforme al Art. 18 de la LGPD (y, para los usuarios de la UE, a los Artículos 15 a 22 del RGPD), tienes derechos sobre tus datos personales. Curupira ofrece herramientas de autoservicio para los dos más comunes:

  • Acceso y portabilidad de los datos (LGPD Art. 18, II y V; RGPD Art. 15 y Art. 20) — puedes exportar, directamente desde tu cuenta, una copia estructurada y legible por máquina (JSON) de tu cuenta y de los registros de seguridad que hacen referencia a ella.
  • Supresión (LGPD Art. 18, VI; RGPD Art. 17) — puedes solicitar la eliminación de tu cuenta desde la propia cuenta; realizamos una eliminación lógica y la anonimización de tu registro y de los registros que hacen referencia a él, y cerramos tus sesiones activas.
  • Confirmación, corrección, anonimización, información sobre el uso compartido y oposición (LGPD Art. 18) — contáctanos para ejercerlos.
  • Para ejercer cualquier derecho, contacta a nuestro Delegado de Protección de Datos en privacy@dwcorp.com.br.

9. Seguridad

Las contraseñas se almacenan únicamente como hashes Argon2id, nunca en texto plano, y los secretos de conexión (como los client secrets de SSO) se cifran en reposo con AES-256-GCM. Los datos se protegen en tránsito con TLS. El acceso se protege mediante tokens OAuth2 firmados y con alcance, control de acceso basado en roles y aislamiento entre tenants, y la actividad de autenticación se supervisa mediante registros de intentos de inicio de sesión, de eventos y de auditoría. Aplicamos limitación de tasa (rate limiting) y bloqueo contra ataques de fuerza bruta en el inicio de sesión, y enviamos cabeceras de seguridad, incluida una Content-Security-Policy.

10. Transferencias internacionales de datos

Cuando los datos personales se transfieren fuera de su país de origen (incluso fuera del Espacio Económico Europeo), aplicamos salvaguardas adecuadas, como cláusulas contractuales tipo o un mecanismo legal equivalente, para que los datos mantengan un nivel adecuado de protección.

11. Cookies

El servicio de identidad Curupira utiliza una cookie de sesión estrictamente necesaria y de origen propio (first-party) para mantener tu sesión iniciada durante la autenticación. Es esencial para el servicio, no se usa con fines publicitarios ni de seguimiento entre sitios, y no puede desactivarse sin impedir el inicio de sesión.

12. Cambios en esta política

Podemos actualizar esta política ocasionalmente. Publicaremos la versión actualizada aquí y revisaremos la fecha de última actualización mostrada arriba; cuando los cambios sean sustanciales, proporcionaremos un aviso más destacado.

13. Contacto y la ANPD

Para cualquier consulta de privacidad o para ejercer tus derechos, contacta a DW Corp LTDA (CNPJ 38.501.143/0001-50), SHN Quadra 1 Bloco A Conj. A Salas 1413, Asa Norte, Brasília/DF, CEP 70701-000, Brasil — Delegado de Protección de Datos: privacy@dwcorp.com.br.

También tienes derecho a presentar una reclamación ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD — https://www.gov.br/anpd) o, para los usuarios de la UE, ante tu autoridad de control local.