INTERNO — CONFIDENCIAL — NO PARA DISTRIBUCION A CLIENTES
Fecha efectiva: 21 de marzo de 2026
CONFIDENCIAL: Este documento es propiedad exclusiva de Emigrando America & Europa LLC y esta destinado unicamente para uso interno del personal autorizado. Su distribucion, reproduccion o divulgacion a clientes, terceros o al publico esta estrictamente prohibida sin autorizacion escrita del administrador. Cualquier violacion de esta confidencialidad puede resultar en accion disciplinaria y/o legal.

1. Clasificacion de Datos

Emigrando America & Europa LLC maneja las siguientes categorias de Informacion de Identificacion Personal (PII) en el curso de sus operaciones de preparacion de formularios de inmigracion:

1.1 Datos de Identificacion Personal (Nivel Critico)

1.2 Datos Personales (Nivel Alto)

1.3 Datos Financieros (Nivel Alto)

1.4 Datos de Contacto (Nivel Medio)

1.5 Datos del Sistema (Nivel Bajo)

2. Control de Acceso

El acceso a los datos de clientes esta estrictamente segmentado segun el rol dentro de la organizacion:

RolNivel de AccesoSistemasRestricciones
Felix (Administrador / Propietario)Acceso completoAirtable, Google Sheets, Google Drive, GHL CRM, Netlify, Stripe, Panel de administracionNinguna. Responsable final de todos los datos.
Coordinadores de CasosAcceso limitadoGHL CRM (casos asignados), Google Drive (carpetas asignadas)Solo casos asignados. Sin acceso a datos financieros ni al registro maestro de Sheets.
Sistema (Automatizado)Acceso programaticoNetlify Functions, Google Service Account (JWT), Airtable API, GHL APISolo mediante claves API en variables de entorno de Netlify. Sin acceso interactivo. Permisos minimos.

2.1 Reglas de Control de Acceso

3. Almacenamiento de Datos

Los datos de clientes se almacenan en multiples sistemas. A continuacion se detalla cada sistema, su funcion y estado de cifrado:

SistemaFuncionCifrado en TransitoCifrado en Reposo
AirtableBase de datos de clientes, deduplicacionSi (TLS)Si (AES-256)
Google SheetsRegistro inmutable de envios (62 columnas)Si (TLS)Si (AES-256)
Google DriveCarpetas de clientes (Profile/, Documents/, Forms/)Si (TLS)Si (AES-256)
GHL CRMGestion de contactos, pipeline de 28 etapasSi (TLS)Si (gestionado por GHL)
Netlify FunctionsProcesamiento serverlessSi (TLS)N/A (sin almacenamiento persistente)
Stripe (via GHL)Procesamiento de pagosSi (TLS)Si (PCI DSS)
localStorageAuto-guardado temporal del formularioN/A (local)No (texto plano en el navegador)

3.1 Reglas de Almacenamiento

4. Retencion de Datos

4.1 Periodo de Retencion

Todos los datos de clientes se retienen por un periodo maximo de 3 anos contados a partir de la fecha de finalizacion del caso o del ultimo contacto, lo que ocurra despues.

4.2 Procedimiento de Eliminacion

  1. Identificacion: El sistema identifica trimestralmente casos cuya fecha de finalizacion supere los 3 anos.
  2. Notificacion previa: Se envia notificacion al cliente 30 dias antes de la eliminacion.
  3. Eliminacion en Airtable: Se eliminan los registros del cliente.
  4. Eliminacion en Google Sheets: Se eliminan las filas correspondientes.
  5. Eliminacion en Google Drive: Se elimina la carpeta completa del cliente.
  6. Eliminacion en GHL: Se elimina el contacto y su historial de comunicaciones.
  7. Registro de eliminacion: Se mantiene un registro anonimizado (solo Client ID y fecha) por 1 ano adicional.

Nota: El procedimiento de eliminacion automatica esta programado para Sprint 6. Hasta entonces, las eliminaciones se realizan manualmente.

5. Respuesta a Incidentes de Seguridad

En caso de una violacion de datos o incidente de seguridad, se seguira el siguiente protocolo:

5.1 Deteccion y Evaluacion (0-24 horas)

  1. Identificar el alcance: que datos fueron comprometidos, cuantos clientes afectados, vector de ataque.
  2. Contener la violacion: revocar claves API, desactivar cuentas, cambiar contrasenas.
  3. Documentar todos los hallazgos en un informe de incidente interno.
  4. Evaluar si la violacion involucra datos de nivel critico (SSN, pasaportes, A-Numbers).

5.2 Notificacion (24-72 horas)

  1. Clientes afectados: Notificar dentro de 72 horas conforme a FIPA (Fla. Stat. 501.171).
  2. Autoridades: Si afecta a mas de 500 residentes de Florida, notificar al Florida Department of Legal Affairs.
  3. CCPA: Si afecta residentes de California, cumplir con requisitos de notificacion CCPA.
  4. GDPR: Si afecta sujetos de datos de la UE, notificar a la autoridad supervisora dentro de 72 horas.

6. Obligaciones de Empleados y Contratistas

6.1 Acuerdos de Confidencialidad (NDA)

6.2 Capacitacion Obligatoria

6.3 Revocacion de Acceso al Terminar

Al terminar la relacion con cualquier persona, ejecutar dentro de 24 horas:

  1. Revocar acceso a GHL CRM.
  2. Revocar permisos en Google Drive.
  3. Revocar acceso a Airtable.
  4. Cambiar contrasena de admin.html si fue compartida.
  5. Rotar claves API a las que haya tenido acceso.
  6. Confirmar eliminacion de datos de clientes de dispositivos personales.
  7. Documentar la revocacion con fecha y hora.

7. Comparticion de Datos con Terceros

Los siguientes procesadores de datos tienen acceso a datos de clientes:

ProcesadorPropositoDPA Firmado
Google (Workspace)Almacenamiento (Sheets, Drive, Docs)Si
AirtableBase de datos, deduplicacionPendiente
GoHighLevelCRM, pipeline, emails/SMSPendiente
NetlifyHosting, funciones backendSi
StripeProcesamiento de pagos ($99)Si (PCI DSS)

8. Derechos del Cliente

Los clientes tienen los siguientes derechos sobre sus datos:

9. Auditoria y Revision

Esta politica se revisa trimestralmente. El administrador (Felix) es responsable de ejecutar las auditorias y documentar los resultados.

TrimestreFechaEnfoque
Q2 2026Junio 2026Revision post-lanzamiento, DPAs pendientes, rotacion de credenciales
Q3 2026Septiembre 2026Auditoria de accesos, cumplimiento UPL, revision de logs
Q4 2026Diciembre 2026Revision anual completa, prueba de eliminacion, simulacro de incidente
Q1 2027Marzo 2027Actualizacion anual de politica, nuevos procesadores, capacitacion

10. Cumplimiento Legal

10.1 FIPA

10.2 CCPA

10.3 GDPR

10.4 UPL

AVISO IMPORTANTE: Emigrando America & Europa proporciona unicamente servicios de preparacion de formularios de inmigracion. No somos abogados y no proporcionamos asesoramiento legal. No existe ninguna relacion abogado-cliente entre usted y Emigrando America & Europa. Si necesita asesoramiento legal, consulte a un abogado de inmigracion con licencia.