Política de Seguridad y Conservación de Datos
Última actualización: 8 de agosto de 2026
Esta Política describe, en un nivel que no crea riesgo por sí mismo, cómo LeadQuarry protege la información y durante cuánto tiempo la conserva. La arquitectura detallada, los proveedores, las claves, los umbrales y las configuraciones no se publican deliberadamente.
Gobernanza
Mantenemos un programa escrito de seguridad de la información basado en riesgo y proporcionado a nuestro tamaño, sistemas, datos y obligaciones legales. Un responsable designado informa de los riesgos materiales a la dirección, revisa el programa al menos anualmente y tras cualquier cambio sustancial, y hace seguimiento de la remediación hasta su cierre.
Controles
Inventario, clasificación, titularidad y mapeo de flujos de datos y sistemas.
Minimización y limitación de finalidad, incluida la exclusión deliberada de campos innecesarios de alto riesgo. La información personal en reposo se protege mediante cifrado a nivel de base de datos y TLS en tránsito, en lugar de cifrado de campo a nivel de aplicación: una decisión deliberada que mantiene operativas la búsqueda, la puntuación y la deduplicación.
Mínimo privilegio basado en roles, cuentas únicas, autenticación multifactor en las consolas administrativas usadas para operar los Servicios, y revisión periódica de accesos. El acceso a nivel de fila se limita por sucursal y por asignación.
Gestión segura de secretos, claves, dispositivos, copias de seguridad y configuraciones. Los secretos requeridos se validan al arrancar y el servicio falla de forma cerrada si falta uno o si sigue siendo un valor de desarrollo.
Registro de accesos administrativos, exportaciones, entregas de datos, acciones de privacidad y eventos de seguridad. Toda modificación de campos sensibles (teléfonos, correos, direcciones postales, estado de no contacto y consentimiento) se escribe en un registro de auditoría inmutable.
Gestión de vulnerabilidades, parcheo, desarrollo seguro, control de cambios, revisión de código y pruebas basadas en riesgo.
Obligaciones de confidencialidad del personal, incorporación, formación recurrente y desvinculación oportuna.
Copias de seguridad resilientes, pruebas de restauración, continuidad de negocio y recuperación ante desastres.
Detección, clasificación, contención, investigación, preservación de evidencia, evaluación de notificación y lecciones aprendidas de incidentes.
Eliminación segura o desidentificación irreversible al finalizar la conservación.
Calendario de conservación
Instantáneas de fuentes en bruto: de 30 a 180 días, o menos cuando una fuente lo exija.
Datos de Leads activos: mientras estén vigentes y sean necesarios, en general de 90 a 365 días según la categoría.
Registros de cuenta y transacciones de clientes: la vigencia del contrato más 7 años por necesidades fiscales, contables, de controversias y legales.
Evidencia de consentimiento: la vida del uso más el periodo de reclamación y conservación más largo aplicable, y nunca menos de 5 años. Los registros de consentimiento se archivan de forma inmutable, sobreviven a la eliminación del lead subyacente y no se ven afectados por ninguna purga de conservación. La ventana de prescripción de la TCPA es de aproximadamente cuatro años, y ninguna regla de conservación puede eliminar evidencia de consentimiento o de contacto dentro de ella.
Registros de no llamar, exclusión y supresión: mientras sean necesarios para seguir atendiendo la solicitud, de forma minimizada y aislados de los datos activos de marketing.
Evidencia de identidad de solicitudes de privacidad: se elimina con prontitud tras la verificación; el registro de la solicitud y la respuesta se conserva 24 meses o más cuando se requiera.
Datos de auditoría de campañas de telemarketing y correo: al menos el periodo federal o estatal aplicable más largo, con 5 años como línea base contractual.
Registros de seguridad: de 12 a 24 meses, ajustados al riesgo y a la capacidad.
Copias de seguridad: un ciclo rotativo de 35 a 90 días, con eliminaciones que caducan a lo largo del ciclo.
Datos de candidatos y prospectos no convertidos: de 12 a 24 meses.
Retenciones legales: hasta que la asesoría jurídica las levante.
La conservación es un techo, no una promesa de conservar. Podemos eliminar antes cuando sea lícito.
Respuesta a incidentes
Los incidentes sospechados se comunican de inmediato a [email protected]. Activamos un equipo de incidentes, contenemos sin destruir evidencia, determinamos los sistemas, personas, jurisdicciones y datos afectados, coordinamos asesoría y análisis forense cuando procede, cumplimos nuestros deberes contractuales y legales de notificación, documentamos las decisiones, remediamos y revisamos las lecciones aprendidas.
Si sufre un incidente que afecte a datos obtenidos de la plataforma, notifíquenoslo dentro de un día hábil.