Esta política explica el tratamiento de datos personales en el sitio de CivilTalks y en Builder BO. La identidad del responsable del tratamiento, el contacto de privacidad, las finalidades, los prestadores involucrados y los criterios de conservación se presentan en esta página.
PRIVACIDAD
Sobre esta política
DATOS
Información proporcionada por usted
Builder BO recibe la información profesional y comercial que usted decide proporcionar para presentar su empresa y un proyecto de expansión. La versión actual no acepta archivos adjuntos. No envíe datos personales sensibles, datos de niños, información de pago, credenciales, secretos industriales innecesarios ni información de terceros sin autorización.
FINALIDADES
Uso de la información
La información se utiliza para guardar, reanudar y analizar la solicitud, responder al contacto y preparar una posible relación contractual. También pueden tratarse datos técnicos limitados para el funcionamiento, la seguridad, la limitación de solicitudes, la prevención de abuso y la auditoría. Builder no toma decisiones únicamente automatizadas y el contenido no se utiliza para marketing ni entrenamiento no autorizado.
INFRAESTRUCTURA
Recogida técnica directa en el exterior
Los datos técnicos de conexión y seguridad pueden ser recogidos directamente por operadores de infraestructura en el exterior. Cuando ese sea el flujo concreto verificado en el registro V06, se documentará por separado como recogida internacional directa, conforme al art. 6 de la Resolución CD/ANPD nº 19/2024, y no se denominará automáticamente transferencia internacional.
PRESTADORES
Transferencias de los datos enviados en Builder
OpenAI Sites, Cloudflare, Resend y GoDaddy/Titan se registran por separado según su función y flujo en la tabla de esta página. La tabla distingue la recogida técnica directa de los casos en que los datos profesionales, empresariales, comerciales y operativos proporcionados voluntariamente en Builder se remiten al exterior. Antes del envío, Builder solicita un consentimiento específico, destacado, no premarcado y revocable para esas transferencias. El aviso informa la finalidad, las categorías de datos, los prestadores, las localidades conocidas, la ausencia de residencia garantizada en Brasil y el canal de revocación. Quien no desee utilizar Builder puede comunicarse por correo electrónico o WhatsApp.
DERECHOS
Conservación y derechos
Los datos se conservan durante los plazos o según los criterios informados en esta página y conforme a las obligaciones aplicables. Las solicitudes de acceso, corrección, revocación del consentimiento o eliminación deben enviarse a info@civiltalks.com y serán respondidas en un plazo máximo de 15 días. En una solicitud de eliminación de cuenta, los datos personales se eliminarán en un plazo máximo de 30 días, excepto los registros que la ley exija conservar. Responsable del tratamiento: VERUM CIVILTALKS INOVAÇÃO E SISTEMAS LTDA.
Responsable del tratamiento
- Razón social
- VERUM CIVILTALKS INOVAÇÃO E SISTEMAS LTDA
- Registro
- CNPJ 66.391.001/0001-12
- Dirección registrada
- Quadra SHIS QI 15, Bloco A, Sobreloja 47, Setor de Habitações Individuais Sul / Lago Sul, Brasília - DF
Contacto de privacidad
- Correo electrónico
- info@civiltalks.com
- Función responsable
- Canal de Privacidad y LGPD — responsable del tratamiento: VERUM CIVILTALKS INOVAÇÃO E SISTEMAS LTDA
Última actualización
- Versión de la política
- 2026-09-06.1
- Fecha y hora de vigencia
- 6 de septiembre de 2026 a las 22:01 GMT-3
Finalidades y conservación
| Finalidad | Categorías de datos | Fundamento | Destinatarios | Conservación |
|---|---|---|---|---|
| Recibir, guardar, reanudar y analizar el diagnóstico Builder BO, responder a la solicitud comercial y preparar una eventual propuesta. | Identificación profesional del representante: nombre, correo electrónico de trabajo, cargo, teléfono opcional e idioma de contacto, Identificación y contexto de la empresa: nombre, país de la sede, tipo, sitio o perfil institucional y disposición de inversión, Información comercial sobre la solución, los mercados, los objetivos, los precios y los canales, Información operativa sobre ventas, entrega, logística, requisitos, competencia, equipo y restricciones, Metadatos de constancia, versión del aviso, referencia, revisiones y estado del borrador | LGPD, art. 7, V — medidas preliminares relacionadas con un posible contrato, solicitadas por el propio titular. | Equipo comercial autorizado de CivilTalks, OpenAI Sites, Cloudflare, Resend, GoDaddy | Borrador no enviado durante 30 días después de la última edición; después del envío, como lead, durante 24 meses después de la última interacción o hasta el opt-out aplicable, según las reglas detalladas a continuación. |
| Operar y proteger el sitio y Builder BO, prevenir abusos, controlar la concurrencia de ediciones y mantener la trazabilidad de eventos relevantes. | Token de sesión seudónimo e identificadores aleatorios de solicitud, envío, referencia, revisión y evento, Hash unidireccional derivado de la dirección de red para limitar intentos, Fechas, horas, estado de la operación, versión del esquema y eventos de auditoría sin el contenido del formulario en los registros técnicos | LGPD, art. 7, IX, junto con los arts. 10 y 46 — interés legítimo para seguridad, limitación de solicitudes, prevención de abuso y auditoría, sujeto a prueba de ponderación, minimización, acceso restringido y plazo limitado. | Equipo técnico autorizado de CivilTalks, OpenAI Sites, Cloudflare | Registros de acceso/aplicación, auditoría/seguridad y buckets técnicos de limitación de intentos durante 12 meses; después, eliminar. |
Prestadores y flujos internacionales
| Prestador | Servicio | Función | Finalidad | Categorías de datos | Países | Subprocesadores relevantes | Mecanismo de transferencia | Conservación | Medidas de seguridad | Evidencia |
|---|---|---|---|---|---|---|---|---|---|---|
| OpenAI Sites | Orquestación de la publicación y de la configuración alojada del sitio. | Encargado de la capa alojada de publicación, mantenimiento y soporte del sitio | Alojar, publicar, mantener, operar y ofrecer soporte a la experiencia del sitio y de Builder BO | Datos técnicos de conexión, dispositivo, cookies, uso, eventos de seguridad e identificadores seudónimos, Datos profesionales, empresariales, comerciales y operativos informados en Builder, con metadatos de consentimiento y envío | Estados Unidos — entidad contratante aplicable al cliente brasileño y ubicación de diversos prestadores de infraestructura, soporte y moderación, Australia, Brasil, Canadá, Finlandia, Francia, Alemania, India, Indonesia, Irlanda, Italia, Japón, Malasia, México, Países Bajos, Noruega, Filipinas, Polonia, Singapur, Sudáfrica, Corea del Sur, España, Suecia, Suiza, Emiratos Árabes Unidos y Reino Unido — ubicaciones adicionales publicadas para prestadores que pueden apoyar Sites | Cloudflare Ltd, Microsoft Corporation, CoreWeave, Inc., Oracle Cloud Infrastructure, Google Cloud Platform, Amazon Web Services, Inc., Cerebras, Snowflake, Inc., TaskUs, LLC, Intercom, Inc., Salesforce, Accenture International Limited, Confluent, Cinder Technologies, Inc., Okta, Inc. — authentication services via Auth0, OpenAI OpCo, LLC, OpenAI, LLC, OpenAI Ireland Ltd., OpenAI UK Ltd., OpenAI Japan Ltd. | Consentimiento específico de Builder, junto con el DPA de Sites como contrato de encargado y salvaguardia complementaria; las cláusulas contractuales del DPA para EEE, Suiza y Reino Unido no se presentan como cláusulas tipo brasileñas. | El DPA conserva los datos alojados durante el servicio y prevé devolución o eliminación por instrucción, vencimiento o terminación, salvo obligación legal; no fija un único plazo operativo en días para todos los registros. | Cifrado en tránsito y en reposo, controles estrictos de acceso y supervisión de seguridad declarados por el proveedor, Confidencialidad del personal, medidas técnicas y organizativas razonables, asistencia ante incidentes y eliminación al terminar previstas en el DPA | Registro verificado Documento del encargado: ChatGPT Sites Data Processing Addendum (Published 2026-07-09) Fecha pública de la versión: 8 de julio de 2026 a las 21:00 GMT-3 Documento oficial Verificado el: 6 de septiembre de 2026 a las 16:23 GMT-3 Fuente oficial |
| Cloudflare | Ejecución del sitio y persistencia en D1; R2 se mantiene únicamente para la eliminación controlada de archivos adjuntos heredados. | Encargado de ejecución, seguridad perimetral y persistencia D1; R2 permanece limitado a la eliminación de archivos heredados | Ejecutar y proteger el sitio, controlar abusos y conservar borradores, envíos, consentimientos y trazas técnicas en D1 | Datos técnicos de conexión, eventos de seguridad, identificadores seudónimos y metadatos de solicitud, Datos profesionales, empresariales, comerciales y operativos de Builder, además de consentimientos, revisiones y pistas de auditoría | Red global de Cloudflare y ubicación automática de D1; la documentación del producto no promete un único país en esta modalidad, Estados Unidos, EEE, Reino Unido, Japón, Australia, Canadá, Singapur e India — ubicaciones publicadas para Google y Oracle en Cloudflare Developer Platform, Reino Unido, Singapur, Australia, Alemania, Portugal, Francia, Japón, Canadá, Países Bajos, Emiratos Árabes Unidos, Estados Unidos, Corea del Sur, México, Malasia, India, Suecia y Suiza — entidades del grupo para soporte de cuenta e ingeniería | Slack Technologies, Inc. — customer-support communications, Zendesk, Inc. — customer support and account management, Salesforce, Inc. — customer support and account management, Google LLC — Cloudflare Developer Platform, Oracle America, Inc. — Cloudflare Developer Platform, Cloudflare Ltd., Cloudflare Pte. Ltd., Cloudflare Australia Pty Ltd, Cloudflare Germany GmbH, Cloudflare Portugal, Unipessoal Lda., Cloudflare France SAS, Cloudflare Japan K.K., Cloudflare (Canada) Information Technology Co., Ltd., Cloudflare Netherlands B.V., Cloudflare Middle East FZ-LLC, Area 1 Security, LLC, Cloudflare Korea LLC, Cloudflare Mexico S. de R.L de C.V., Cloudflare Malaysia Sdn. Bhd., Cloudflare Capability Center (India) Private Limited, Cloudflare Sweden AB, Cloudflare Switzerland GmbH | Consentimiento específico de Builder y DPA vigente de Cloudflare como contrato de encargado y salvaguardia complementaria; no se declara la adopción de cláusulas tipo brasileñas de la ANPD. | Los registros en D1 siguen la matriz CivilTalks. El DPA limita el tratamiento al plazo necesario o al contrato; Time Travel de D1 siempre está activo por 7 días en Free o 30 días en Paid, sin probar qué plan administra Sites. | D1 y R2 documentan AES-256-GCM en reposo y TLS en tránsito, Programa ISO 27000, pruebas de vulnerabilidad, bug bounty, detección de intrusiones, continuidad geográfica, mínimo privilegio, MFA fuerte y registros de auditoría descritos en el DPA | Registro verificado Documento del encargado: Cloudflare Customer Data Processing Addendum (Version 6.4 — effective 2026-04-03) Fecha pública de la versión: 2 de abril de 2026 a las 21:00 GMT-3 Documento oficial Verificado el: 6 de septiembre de 2026 a las 16:23 GMT-3 Fuente oficial |
| Resend | Envío transaccional del diagnóstico Builder BO, sin archivos adjuntos. | Encargado del envío transaccional de correo electrónico | Entregar el envío de Builder a info@civiltalks.com y registrar el estado técnico del envío | Remitente, destinatario, asunto, contenido textual del diagnóstico y metadatos técnicos de entrega; sin archivos adjuntos ni seguimiento de aperturas o clics | Brasil — enrutamiento transaccional seleccionado en São Paulo (sa-east-1), Estados Unidos — sede, datos de la cuenta, metadatos de correo, registros y registros de API; todos los subencargados publicados están en Estados Unidos | Amazon Web Services, Inc., Anthropic, PBC, Attio Limited, Cloudflare, Inc., Datadog, Inc., Elastic N.V., Estuary Technologies, Inc., Google, Inc., Inngest Inc, Liveblocks, Inc., Metabase, Inc., Not Just Tickets Limited / Plain, PlanetScale, Inc., Retool, Inc., RunPod, Inc., Salesforce, Inc. — Slack, Snowflake Inc., Stripe, Inc., Supabase, Inc, Svix Inc., Tinybird Inc., Vercel Inc. | Consentimiento específico de Builder y DPA de Resend como contrato de encargado y salvaguardia complementaria; no se declara la adopción de cláusulas tipo brasileñas de la ANPD. | El DPA cubre el período del contrato y prevé eliminar los datos de usuario y cliente hasta 90 días después del cierre de la cuenta. La documentación de seguridad describe copias point-in-time por 30 días; la aplicación no depende de ellas para restauración. | TLS 1.3 o superior en tránsito, cifrado en reposo y aislamiento por fila para datos sensibles declarados por el proveedor, SOC 2 Tipo II, prueba anual de intrusión y MFA para empleados declarados por el proveedor, Clave de envío exclusiva y limitada al dominio civiltalks.com; seguimiento de aperturas y clics desactivado en el panel verificado | Registro verificado Documento del encargado: Resend Data Processing Addendum (Last updated 2026-08-27) Fecha pública de la versión: 26 de agosto de 2026 a las 21:00 GMT-3 Documento oficial Verificado el: 6 de septiembre de 2026 a las 16:23 GMT-3 Fuente oficial |
| GoDaddy | Alojamiento del buzón info@civiltalks.com que recibe los mensajes transaccionales. | Encargado contractual del buzón Professional Email powered by Titan; Titan suministra y almacena el servicio de buzón | Recibir y almacenar en el buzón info@civiltalks.com el mensaje transaccional de Builder | Remitente, destinatario, asunto, contenido textual del envío de Builder y metadatos del mensaje; sin archivos adjuntos enviados por Builder | Estados Unidos e Islas Caimán — GoDaddy y Titan, Estados Unidos, Canadá, España y Estonia — ubicaciones de la lista de subencargados de Titan | Titan Solution Ltd SEZC — Cayman Islands, Amazon Web Services, Inc. — USA, Zendesk, Inc. — USA, SendGrid, Inc. — USA, Pendo.io, Inc. — USA, Canny Inc. — Canada, Typeform — Spain, Proofpoint, Inc. — USA, OpenAI — USA, WebSpellChecker — Estonia, MoEngage — USA | Consentimiento específico de Builder, DPA de GoDaddy y términos de Professional Email/Titan como salvaguardias contractuales complementarias; las cláusulas GDPR de Titan no se presentan como mecanismo brasileño. | CivilTalks elimina mensajes de leads tras 24 meses sin interacción, salvo contrato, obligación legal o retención legal. La papelera de Titan se elimina tras 30 días y los elementos eliminados de forma permanente no pueden restaurarse; los contratos prevén eliminación o devolución al terminar según sus términos. | Medidas basadas en riesgo, mínimo privilegio, registro de eventos, cifrado o seudonimización y MFA para acceso remoto interno descritos en el DPA de GoDaddy, SPF, DKIM, DMARC, antispam y antivirus documentados para Professional Email powered by Titan; la postura de la cuenta se verifica por separado | Registro verificado Documento del encargado: GoDaddy Data Processing Addendum (Last revised 2024-09-13) Fecha pública de la versión: 12 de septiembre de 2024 a las 21:00 GMT-3 Documento oficial Verificado el: 6 de septiembre de 2026 a las 16:23 GMT-3 Fuente oficial |
Flujos de tratamiento
| Prestador | Tipo de flujo | Finalidad | Categorías de datos | Países | Base o condición |
|---|---|---|---|---|---|
| OpenAI Sites | Recogida internacional directa | Entregar, mantener y proteger el sitio alojado y registrar eventos técnicos necesarios | Datos técnicos de conexión, dispositivo, cookies, uso, eventos de seguridad e identificadores seudónimos | Estados Unidos y demás ubicaciones publicadas para la infraestructura y el soporte de Sites, sin garantía de residencia de datos en el lanzamiento | Recogida técnica directa por un encargado en el exterior, separada de la transferencia de Builder; seguridad basada en el interés legítimo, con minimización y controles de los arts. 10 y 46 de la LGPD. |
| OpenAI Sites | Transferencia internacional | Tratar la solicitud Builder que el titular decidió enviar | Datos profesionales, empresariales, comerciales y operativos informados en Builder, con metadatos de consentimiento y envío | Estados Unidos y demás ubicaciones publicadas para los prestadores que pueden apoyar Sites | Consentimiento internacional específico, destacado, no premarcado y revocable, conforme al art. 33, VIII, de la LGPD; el DPA funciona como contrato de encargado y salvaguardia complementaria. |
| Cloudflare | Recogida internacional directa | Entregar el sitio, mitigar bots, aplicar límites de solicitudes y proteger la aplicación | Datos técnicos de conexión, eventos de seguridad, identificadores seudónimos y metadatos de solicitud | Red global de Cloudflare | Recogida técnica directa por un encargado en el exterior, separada de la transferencia de Builder; seguridad basada en el interés legítimo, con minimización y controles de los arts. 10 y 46 de la LGPD. |
| Cloudflare | Transferencia internacional | Conservar y tratar borradores, envíos, consentimientos y pistas de auditoría en D1 | Datos profesionales, empresariales, comerciales y operativos de Builder, además de consentimientos, revisiones y pistas de auditoría | Ubicaciones globales resultantes de la colocación automática de D1 y de los prestadores publicados para Developer Platform | Consentimiento internacional específico, destacado, no premarcado y revocable, conforme al art. 33, VIII, de la LGPD; el DPA funciona como contrato de encargado y salvaguardia complementaria. |
| Resend | Tratamiento en Brasil | Enrutar el envío transaccional por la región seleccionada | Contenido textual y metadatos necesarios para el envío | Brasil — São Paulo | Medidas preliminares solicitadas por el titular, art. 7, V de la LGPD; la región de enrutamiento fue verificada en el panel. |
| Resend | Transferencia internacional | Tratar el contenido y los metadatos necesarios para la entrega y mantener los registros del servicio | Remitente, destinatario, contenido textual, metadatos, registros y registros de API | Estados Unidos | Consentimiento internacional específico, destacado, no premarcado y revocable, conforme al art. 33, VIII, de la LGPD; el DPA funciona como contrato de encargado y salvaguardia complementaria. |
| GoDaddy | Transferencia internacional | Entregar y mantener el mensaje de la solicitud en el buzón empresarial supervisado por CivilTalks | Remitente, destinatario, asunto, contenido textual del envío de Builder y metadatos del mensaje | Estados Unidos, Islas Caimán, Canadá, España y Estonia | Consentimiento internacional específico, destacado, no premarcado y revocable, conforme al art. 33, VIII, de la LGPD; los documentos contractuales funcionan como salvaguardias complementarias. |
Criterios de conservación por clase
| Clase de datos | Plazo o criterio |
|---|---|
| Borrador | Borradores de Builder BO no enviados: eliminar 30 días después de la última edición. |
| Lead | Leads: anonimizar 24 meses después de la última interacción, o antes en caso de opt-out aplicable, salvo obligación legal de conservación. |
| Contrato | Contratos y datos de clientes activos: conservar durante la vigencia y durante 5 años después de la finalización; luego eliminar, salvo obligaciones legales específicas. |
| Archivo | Archivos adjuntos heredados sin vínculo con un registro activo: eliminar después de 90 días. Builder BO no recibe nuevos archivos adjuntos. |
| Consentimiento | Registros probatorios de consentimiento vinculados a tratamientos: conservar mientras dure el tratamiento y durante 5 años después; luego eliminar. Por separado, la preferencia técnica local del CMP (ct_consent en cookie y localStorage) vence en 180 días. |
| Registro de acceso/aplicación | Registros de acceso y aplicación: eliminar después de 12 meses. |
| Registro de auditoría/seguridad | Registros de auditoría y seguridad: eliminar después de 12 meses; el evento de eliminación conserva únicamente metadatos no personales necesarios para auditar la propia eliminación. |
| Copia de seguridad | Copias de seguridad: rotación de 30 días; los datos eliminados dejan las copias de seguridad en un plazo máximo de 35 días mediante sobrescritura. |