Política de Privacidad
Cómo Curupira recopila, usa, conserva y protege los datos personales, y los derechos que tienes sobre ellos.
Última actualización: 25 de julio de 2026
1. Responsable y Delegado de Protección de Datos
Curupira es un servicio de identidad y gestión de accesos OAuth2 / OpenID Connect. El responsable del tratamiento de los datos personales descritos en esta política es DW Corp LTDA (razón social: DW Serviços de Alto Valor Agregado), CNPJ 38.501.143/0001-50, con domicilio en SHN Quadra 1 Bloco A Conj. A Salas 1413, Asa Norte, Brasília/DF, CEP 70701-000, Brasil.
Puedes contactar a nuestro Delegado de Protección de Datos (Encargado) en privacy@dwcorp.com.br para cualquier consulta sobre esta política o sobre cómo se tratan tus datos personales. Contacto general de la empresa: dream@dwcorp.com.br.
2. Datos personales que recopilamos
Para prestar el servicio de identidad, tratamos las siguientes categorías de datos personales:
- Datos de cuenta — tu dirección de correo electrónico y una contraseña almacenada con hash seguro (las contraseñas nunca se almacenan en texto plano), junto con un nombre y apellido opcionales.
- Datos de autenticación y seguridad — la dirección IP, el agente de usuario (user agent) y la fecha y hora registrados en cada intento de inicio de sesión (exitoso, fallido o bloqueado), e identificadores de sesión almacenados en una cookie.
- Registros de eventos y auditoría — registros de eventos de autenticación (por ejemplo, la emisión de tokens) y registros de auditoría de cambios administrativos, que pueden hacer referencia a tu cuenta.
- Datos de autorización — el tenant, las aplicaciones, los roles y los grupos de roles asociados a tu cuenta, que determinan a qué puedes acceder.
3. Bases legales del tratamiento
Tratamos los datos personales con fundamento en las bases legales previstas en el Art. 7 de la LGPD y — para los usuarios de la Unión Europea — en las bases correspondientes del Art. 6 del RGPD:
- Ejecución de un contrato (LGPD Art. 7, V; RGPD Art. 6(1)(b)) — para autenticarte, emitir tokens y prestar el servicio solicitado por ti o por tu organización.
- Interés legítimo (LGPD Art. 7, IX y Art. 10; RGPD Art. 6(1)(f)) — para registrar los intentos de inicio de sesión y los eventos con fines de seguridad, prevención de abusos e investigación de incidentes.
- Cumplimiento de una obligación legal (LGPD Art. 7, II; RGPD Art. 6(1)(c)) — cuando la conservación o divulgación sea exigida por la ley.
4. Cómo usamos tus datos
Usamos los datos personales solo para operar y proteger el servicio, en línea con los principios del Art. 6 de la LGPD (finalidad, adecuación, necesidad) y con los principios del Art. 5 del RGPD de limitación de la finalidad y minimización de datos. En concreto, los usamos para:
- autenticar a los usuarios y emitir y validar tokens OAuth2 / OpenID Connect;
- aplicar roles, grupos de roles y el aislamiento entre tenants para controlar el acceso;
- detectar actividad sospechosa, limitar abusos e investigar incidentes de seguridad;
- mantener registros de auditoría y de eventos de la actividad administrativa y de autenticación.
- No usamos tus datos con fines publicitarios y no vendemos datos personales.
5. Divulgación y subencargados
No vendemos datos personales. Solo los compartimos con los proveedores de infraestructura y observabilidad (subencargados) necesarios para operar el servicio — por ejemplo, proveedores de alojamiento, base de datos y registros/métricas — cada uno obligado a tratarlos únicamente según nuestras instrucciones.
También podemos divulgar datos cuando lo exija la ley o para proteger los derechos, la seguridad o el patrimonio de Curupira, de DW Corp LTDA o de sus usuarios.
6. Acceso de soporte por parte de nuestro personal
Para brindar soporte técnico, investigar incidentes y mantener el servicio seguro y fiable, un número limitado de personal autorizado de DW Corp posee un rol de superadministrador que puede acceder a la configuración del inquilino (tenant) y, cuando sea estrictamente necesario, a los datos personales tratados dentro de tu tenant. Este acceso se limita a lo que requiere la tarea en cuestión.
El acceso de soporte sigue el principio de mínimo privilegio y se utiliza únicamente para fines operativos legítimos, como resolver una solicitud de soporte que plantees, diagnosticar un fallo o responder a un incidente de seguridad. Nuestro personal no accede a tus datos para ningún fin no relacionado.
Estas acciones administrativas quedan registradas en nuestros registros de auditoría (autor, acción, recurso afectado y fecha y hora), de modo que el acceso pueda revisarse y rendirse cuentas. Puedes solicitar información sobre los accesos administrativos que afecten a tu tenant escribiendo a privacy@dwcorp.com.br.
7. Conservación y eliminación
Conservamos los datos personales solo durante el tiempo necesario para la finalidad para la que se recopilaron, aplicando la limitación del plazo de conservación (RGPD Art. 5(1)(e)) y el principio de necesidad de la LGPD. Los registros de seguridad se minimizan por capas mediante una tarea programada en segundo plano:
Para eliminar su cuenta y sus datos personales, consulte las opciones paso a paso en nuestra página de Eliminación de datos (/data-deletion): autoservicio, eliminación del vínculo SSO o mediante solicitud.
- Los datos de cuenta se conservan mientras la cuenta esté activa.
- En los registros de intentos de inicio de sesión y de eventos, los datos personales se anonimizan en el propio registro alrededor de los 90 días — se enmascara el último octeto de una dirección IPv4, se descartan los agentes de usuario y se borran los metadatos libres — de modo que el análisis agregado de seguridad siga siendo posible sin conservar identificadores.
- Esos registros de intentos de inicio de sesión y de eventos se eliminan por completo a los 120 días.
- Los registros de auditoría de cambios administrativos se conservan más tiempo por motivos de cumplimiento y se anonimizan (en lugar de eliminarse) una vez superada su ventana.
8. Tus derechos
Conforme al Art. 18 de la LGPD (y, para los usuarios de la UE, a los Artículos 15 a 22 del RGPD), tienes derechos sobre tus datos personales. Curupira ofrece herramientas de autoservicio para los dos más comunes:
- Acceso y portabilidad de los datos (LGPD Art. 18, II y V; RGPD Art. 15 y Art. 20) — puedes exportar, directamente desde tu cuenta, una copia estructurada y legible por máquina (JSON) de tu cuenta y de los registros de seguridad que hacen referencia a ella.
- Supresión (LGPD Art. 18, VI; RGPD Art. 17) — puedes solicitar la eliminación de tu cuenta desde la propia cuenta; realizamos una eliminación lógica y la anonimización de tu registro y de los registros que hacen referencia a él, y cerramos tus sesiones activas.
- Confirmación, corrección, anonimización, información sobre el uso compartido y oposición (LGPD Art. 18) — contáctanos para ejercerlos.
- Para ejercer cualquier derecho, contacta a nuestro Delegado de Protección de Datos en privacy@dwcorp.com.br.
9. Seguridad
Las contraseñas se almacenan únicamente como hashes Argon2id, nunca en texto plano, y los secretos de conexión (como los client secrets de SSO) se cifran en reposo con AES-256-GCM. Los datos se protegen en tránsito con TLS. El acceso se protege mediante tokens OAuth2 firmados y con alcance, control de acceso basado en roles y aislamiento entre tenants, y la actividad de autenticación se supervisa mediante registros de intentos de inicio de sesión, de eventos y de auditoría. Aplicamos limitación de tasa (rate limiting) y bloqueo contra ataques de fuerza bruta en el inicio de sesión, y enviamos cabeceras de seguridad, incluida una Content-Security-Policy.
10. Transferencias internacionales de datos
Cuando los datos personales se transfieren fuera de su país de origen (incluso fuera del Espacio Económico Europeo), aplicamos salvaguardas adecuadas, como cláusulas contractuales tipo o un mecanismo legal equivalente, para que los datos mantengan un nivel adecuado de protección.
11. Cookies
El servicio de identidad Curupira utiliza una cookie de sesión estrictamente necesaria y de origen propio (first-party) para mantener tu sesión iniciada durante la autenticación. Es esencial para el servicio, no se usa con fines publicitarios ni de seguimiento entre sitios, y no puede desactivarse sin impedir el inicio de sesión.
12. Cambios en esta política
Podemos actualizar esta política ocasionalmente. Publicaremos la versión actualizada aquí y revisaremos la fecha de última actualización mostrada arriba; cuando los cambios sean sustanciales, proporcionaremos un aviso más destacado.
13. Contacto y la ANPD
Para cualquier consulta de privacidad o para ejercer tus derechos, contacta a DW Corp LTDA (CNPJ 38.501.143/0001-50), SHN Quadra 1 Bloco A Conj. A Salas 1413, Asa Norte, Brasília/DF, CEP 70701-000, Brasil — Delegado de Protección de Datos: privacy@dwcorp.com.br.
También tienes derecho a presentar una reclamación ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD — https://www.gov.br/anpd) o, para los usuarios de la UE, ante tu autoridad de control local.