Política de Privacidad de WRCore
Producto: WRCore — plataforma de gestión de envíos y paquetería
Titular del producto: TECNOCOM USA CORP (Florida, Estados Unidos)
Sitio: www.wrcore.com
Versión: 1.0
Fecha de vigencia: 7 de septiembre de 2026
Borrador pendiente de revisión legal. Este documento está escrito a partir de cómo funciona el sistema de verdad, sin inventar hechos ni certificaciones, pero todavía no lo ha revisado un abogado. Antes de entregarlo a clientes reales debe revisarlo un abogado con licencia en Estados Unidos y, para los países de América Latina donde estén los clientes finales, un abogado local. Lo que sigue pendiente está reunido al final, en el Anexo A.
Índice
- Qué es este documento y a quién le habla
- Quién trata los datos: la distinción que ordena toda esta política
- Glosario
- Qué datos se recogen, por tipo de persona
- Para qué se usan los datos y con qué base legítima
- Cookies y tecnologías similares
- Subencargados: con quién compartimos datos y para qué
- Transferencias internacionales de datos
- Cuánto tiempo se conservan los datos y cómo se borran
- Seguridad: qué medidas existen de verdad
- Derechos de las personas y cómo se ejercen
- Menores de edad
- Brechas de seguridad: cómo se notifican
- Decisiones automatizadas y elaboración de perfiles
- Lo que esta política NO afirma
- Cambios en esta política
- Contacto y reclamaciones
- Anexo A — Lo que sigue pendiente
1. Qué es este documento y a quién le habla
WRCore es un programa que las empresas de courier contratan para llevar su operación: recibir paquetes en almacén, fotografiarlos y medirlos, consolidarlos en cargas aéreas o marítimas, emitir guías, facturar, registrar pagos, armar rutas de reparto y avisar a sus clientes.
Esta Política de Privacidad explica qué datos personales pasan por WRCore, quién decide sobre ellos, para qué se usan, con quién se comparten, dónde se guardan, cuánto duran y qué derechos tienen las personas.
Le habla a cuatro grupos distintos, y no dice lo mismo a todos:
- Las empresas de courier que contratan WRCore y su personal.
- Los clientes finales de esas empresas (consignatarios y remitentes) que entran al portal del cliente o consultan un rastreo.
- Los agentes (aliados comerciales de una empresa de courier).
- Cualquier visitante de las páginas públicas de rastreo o del sitio www.wrcore.com.
Si usted es cliente de una empresa de courier y llegó aquí desde el portal de esa empresa, lea con especial atención la sección 2 y la sección 11: en casi todo lo que le afecta, la empresa que le presta el servicio de envío es quien decide, y es a ella a quien debe dirigirse.
2. Quién trata los datos: la distinción que ordena toda esta política
En protección de datos hay dos papeles distintos, y TECNOCOM USA CORP ocupa uno u otro según de qué datos se trate:
- RESPONSABLE del tratamiento es quien decide para qué y cómo se usan unos datos.
- ENCARGADO del tratamiento es quien trata los datos por cuenta y orden del responsable, siguiendo sus instrucciones, sin usarlos para fines propios.
2.1 Donde TECNOCOM es RESPONSABLE
TECNOCOM USA CORP es responsable de los datos relativos a la relación comercial con las empresas de courier que contratan WRCore y a las personas que las representan y usan el sistema:
- Los datos de la empresa contratante (razón social, datos de contacto, configuración de su cuenta).
- Los datos de las cuentas de sus usuarios: nombre, correo electrónico, clave cifrada, permisos asignados, fecha y origen de sus accesos.
- El uso que esa empresa hace de la plataforma: módulos contratados, volumen, incidencias de soporte, facturación del servicio y su cobro.
- Los registros técnicos y de seguridad asociados a esos accesos (dirección IP, bitácora de auditoría, registro de errores).
Para todo esto, TECNOCOM decide las finalidades y responde directamente ante esas personas.
Nota honesta: la empresa de courier también es responsable de los datos de su propio personal para sus propios fines laborales. Los dos papeles conviven sin contradicción: TECNOCOM responde por la cuenta y el acceso a la plataforma; la empresa responde por la relación con su empleado.
2.2 Donde TECNOCOM es solo ENCARGADO
Sobre los datos de los clientes finales de cada empresa de courier —los consignatarios, los remitentes, sus paquetes, sus fotos, sus direcciones, sus firmas—, el responsable es la empresa de courier, y TECNOCOM es únicamente encargado: guarda y procesa esos datos por cuenta y orden de esa empresa, siguiendo sus instrucciones y solo para prestarle el servicio contratado.
Esto significa, en concreto, que TECNOCOM:
- No decide qué datos pide la empresa de courier a sus clientes, ni para qué los usa.
- No usa esos datos para fines propios: no los vende, no los alquila, no los cede a terceros con fines comerciales, no los usa para publicidad y no los usa para entrenar modelos de inteligencia artificial.
- No los mezcla entre empresas: cada empresa de courier ve exclusivamente sus propios datos.
- No contacta comercialmente a los clientes finales de sus clientes.
Estos compromisos no viven solo en esta política: están también dentro del contrato, en el punto 4.6 de los Términos y Condiciones de Uso, escritos como obligación de TECNOCOM y exigibles como cualquier otra cláusula. Y en materia de datos personales manda esta política aunque los Términos digan otra cosa (punto 1.6 de los Términos).
2.3 Dos ejemplos concretos
Ejemplo 1 — Usuario de una empresa de courier.
María trabaja en facturación en una empresa de courier que contrató WRCore. Su nombre, su correo, su clave cifrada y el registro de sus accesos existen porque hay un contrato entre TECNOCOM y su empresa. De esos datos, TECNOCOM es responsable. Si María quiere saber qué datos suyos guarda la plataforma, puede escribir a TECNOCOM (sección 17).
Ejemplo 2 — Cliente final.
Pedro Ramírez [1199] es consignatario de esa misma empresa de courier. Su dirección de entrega, su documento de identidad, su teléfono, las fotos de sus bultos y su firma de recepción están en WRCore porque su courier los pidió y los cargó. De esos datos el responsable es el courier; TECNOCOM es solo el encargado que los custodia. Si Pedro quiere acceder a sus datos, corregirlos o pedir que se borren, debe dirigirse a su empresa de courier, no a TECNOCOM. Si Pedro escribe a TECNOCOM, TECNOCOM no atenderá la solicitud por su cuenta: la trasladará al courier correspondiente y le indicará a Pedro con quién debe hablar.
2.4 Consecuencia para las empresas de courier
Si usted es una empresa de courier y usa WRCore, usted es el responsable de los datos de sus clientes finales. Le corresponde:
- Tener su propia política de privacidad y sus propias bases legítimas frente a sus clientes.
- Informar a sus clientes de que usa un proveedor tecnológico (TECNOCOM USA CORP / WRCore) y de que sus datos se alojan en Estados Unidos (sección 8).
- Recoger los consentimientos que exija la ley de su país.
- Atender los derechos de sus clientes finales, con la asistencia técnica de TECNOCOM.
- Cargar solo los datos que necesite: no subir a la plataforma información que no haga falta, en particular fotografías o documentos que revelen más de lo necesario.
Dónde están escritas las condiciones de este encargo. A la fecha de esta versión no existe un anexo separado de tratamiento de datos (lo que en la industria se llama DPA), y esta política no finge que exista. Las condiciones del encargo —instrucciones, límite de finalidad, confidencialidad, seguridad, subencargados, asistencia, y devolución y borrado al terminar— están escritas en este documento y en los Términos y Condiciones de Uso, y son exigibles como cualquier otra cláusula del contrato:
| Condición del encargo | Dónde está escrita |
|---|---|
| TECNOCOM solo trata estos datos para prestar el servicio, siguiendo las instrucciones del Cliente | Sección 5.2 de esta política y punto 5.2 de los Términos |
| No se venden, no se ceden, no se usan para publicidad ni para entrenar modelos de inteligencia artificial | Sección 2.2 y sección 7 de esta política, y punto 4.6 de los Términos |
| Confidencialidad | Sección 12 de los Términos |
| Medidas de seguridad | Sección 10 de esta política y punto 5.8 de los Términos |
| Lista de subencargados y regla para cambiarlos | Sección 7 de esta política y punto 5.4 de los Términos |
| Asistencia para atender los derechos de los clientes finales | Sección 11 de esta política |
| Aviso de brecha de seguridad | Sección 13 de esta política y punto 5.9 de los Términos |
| Exportación y borrado al terminar el contrato | Sección 9.3 de esta política y punto 5.7 de los Términos |
Si una Empresa Courier necesita firmar un anexo de tratamiento de datos aparte —por ejemplo porque su departamento legal lo exige o porque le aplica el GDPR europeo—, puede pedirlo a TECNOCOM y se negociará; a la fecha de esta versión no hay uno redactado.
3. Glosario
Este glosario es el mismo en los Términos y Condiciones de Uso y en la Política de Privacidad de WRCore: las palabras significan lo mismo en los dos documentos.
- "TECNOCOM": TECNOCOM USA CORP, sociedad del Estado de Florida, Estados Unidos, titular y operadora de la Plataforma. También "nosotros".
- "WRCore", "la Plataforma" o "el Servicio": la plataforma de software como servicio (SaaS) para gestión de envíos y paquetería que TECNOCOM ofrece en www.wrcore.com, incluyendo su aplicación web, su aplicación móvil de almacén, sus interfaces de programación, su documentación y todo lo que TECNOCOM ponga a disposición del Cliente como parte del servicio.
- "el Cliente", también llamado "Empresa Courier" o, en la terminología técnica del sistema, *tenant: la empresa de courier, carga o paquetería que contrata WRCore y lleva su negocio dentro de la Plataforma. Los tres nombres significan exactamente lo mismo. En esta política se usa sobre todo "Empresa Courier"*, porque le habla también a personas que no son clientes de TECNOCOM.
- "Cuenta" o "Empresa": el espacio aislado dentro de la Plataforma que TECNOCOM habilita para el Cliente, con sus propios datos, usuarios, configuración y módulos contratados.
- "Usuarios Autorizados", también llamados "usuarios del Cliente" o "usuarios del tenant": las personas a las que el Cliente da acceso a su Cuenta. Incluye a su personal de almacén, facturación, administración, choferes y cualquier otra persona a la que el Cliente decida abrirle una entrada.
- "Agentes": los aliados comerciales del Cliente a los que el Cliente concede un acceso limitado a la parte de la información que les corresponde.
- "Clientes Finales": los consignatarios, remitentes y destinatarios de los envíos del Cliente, que pueden entrar al portal para ver sus paquetes, aceptar cotizaciones y consultar su información. Los Clientes Finales son clientes del Cliente, no de TECNOCOM. Esta distinción recorre los dos documentos y es esencial para entenderlos.
- "Visitante": cualquier persona que consulta una página pública de rastreo o el sitio del producto sin tener cuenta.
- "Datos del Cliente": toda la información que el Cliente, sus Usuarios Autorizados, sus Agentes o sus Clientes Finales cargan, generan o almacenan en la Plataforma. Incluye datos de empresas, personas, envíos, fotos de paquetes, firmas de entrega, facturas, pagos registrados y configuración.
- "Datos personales": cualquier información sobre una persona física identificada o identificable.
- "Responsable" y "Encargado": los dos papeles de la protección de datos. Responsable es quien decide para qué y cómo se usan unos datos; Encargado es quien los trata por cuenta y orden del Responsable, siguiendo sus instrucciones y sin usarlos para fines propios. El reparto concreto entre las Partes está en el punto 5.2 de los Términos y en la sección 2 de la Política de Privacidad.
- "Módulo": cada bloque funcional de la Plataforma que se activa o desactiva de forma independiente y que el Cliente contrata a la carta.
4. Qué datos se recogen, por tipo de persona
4.1 Usuarios del tenant (equipo de la Empresa Courier)
| Categoría | Datos concretos |
|---|---|
| Identificación y cuenta | Nombre y apellidos, correo electrónico, clave almacenada cifrada (nunca en claro), estado de la cuenta |
| Permisos y alcance | Rol, permisos concedidos, empresa, bodega o agente al que está limitado |
| Actividad en el sistema | Acciones registradas en la bitácora de auditoría (crear, modificar, anular, conciliar), fecha y hora |
| Datos técnicos | Dirección IP, registros de acceso e intentos de acceso, identificador de sesión, errores generados; y, si la empresa exige equipo registrado en la aplicación móvil de almacén, el equipo desde el que se entró (su nombre, cuándo se usó por última vez y con qué usuario, la dirección IP y el tipo de navegador de ese último uso) |
4.2 Clientes Finales (consignatarios y remitentes) — datos tratados por cuenta del courier
| Categoría | Datos concretos |
|---|---|
| Identificación | Nombre y apellidos o razón social, código de casillero, documento de identidad cuando el courier lo exige (aduana, entrega) |
| Contacto | Correo electrónico, uno o varios teléfonos |
| Direcciones | Dirección de entrega, ciudad y sector o barrio, referencias del destino |
| Envíos | Contenido declarado del paquete, valor declarado, medidas y peso, número de rastreo, estado del envío y su historial |
| Imágenes | Fotografías de los bultos y de su contenido declarado, tomadas en almacén |
| Firmas | Firma de recepción capturada en la entrega |
| Dinero | Facturas emitidas a su nombre, pagos registrados a su nombre, referencia y nota del pago, saldo. No se recogen ni se procesan datos de tarjeta de crédito o débito (sección 15) |
| Portal del cliente | Credenciales de acceso al portal (código y clave cifrada), cotizaciones de reempaque aceptadas o rechazadas, solicitudes enviadas |
| Datos técnicos | Dirección IP, registros de acceso al portal, cookies de la sección 6 |
Advertencia sobre las fotos: una fotografía de un paquete puede mostrar, sin quererlo, documentos, medicinas u otra información delicada. La Empresa Courier, como responsable, debe instruir a su personal para fotografiar lo necesario y nada más. TECNOCOM no revisa ni analiza el contenido de esas imágenes.
4.3 Agentes
Nombre y datos de contacto del agente, su código, credenciales de acceso (código y clave cifrada), los consignatarios y remitentes vinculados a él, y los mismos datos técnicos de acceso descritos arriba. El acceso de un agente está limitado por diseño a lo suyo.
4.4 Visitantes del rastreo público y del sitio
- Los datos mínimos necesarios para responder la consulta: el número de guía consultado y el resultado que se muestra (estado del envío y su recorrido).
- Dirección IP, fecha y hora, y datos técnicos básicos de la petición, con fines de seguridad y de prevención de abuso.
- Las cookies y el servicio anti-robot descritos en la sección 6.
4.5 Datos que no pedimos
WRCore no solicita categorías especiales de datos (salud, origen étnico, religión, ideas políticas, afiliación sindical, orientación sexual) ni datos biométricos, ni de geolocalización continua de personas. Si una Empresa Courier introduce ese tipo de datos por su cuenta —por ejemplo en un campo libre o en una foto—, lo hace bajo su exclusiva responsabilidad como responsable del tratamiento.
5. Para qué se usan los datos y con qué base legítima
La "base legítima" es la razón jurídica que permite usar un dato. Se indica con la terminología del Reglamento General de Protección de Datos europeo (GDPR) porque es la más precisa, sin que ello suponga afirmar certificación ni cumplimiento pleno de esa norma (sección 15).
5.1 Cuando TECNOCOM es responsable (datos de la Empresa Courier y sus usuarios)
| Finalidad | Qué implica | Base legítima |
|---|---|---|
| Prestar el servicio contratado | Crear y mantener la cuenta de la empresa y de sus usuarios, activar módulos, dar soporte | Ejecución del contrato |
| Autenticar y controlar accesos | Verificar la clave, mantener la sesión, aplicar los permisos | Ejecución del contrato |
| Seguridad de la plataforma | Frenar intentos de acceso abusivos, detectar y registrar errores, bitácora de auditoría, prevención de fraude | Interés legítimo en proteger el servicio y los datos alojados |
| Facturación y cobro del servicio | Emitir y cobrar la suscripción, llevar la contabilidad | Ejecución del contrato y obligación legal |
| Comunicaciones de servicio | Avisos de mantenimiento, cambios de versión, incidencias de seguridad | Ejecución del contrato / interés legítimo |
| Mejorar el producto | Entender qué funciones se usan y qué falla, a partir de registros de uso y errores | Interés legítimo, sin usar datos de clientes finales para este fin |
| Cumplir obligaciones legales | Responder a requerimientos válidos de autoridades competentes | Obligación legal |
| Comunicaciones comerciales sobre WRCore | Informar de novedades del producto a contactos de empresas clientes | Interés legítimo o consentimiento según el país, con baja en cada envío |
5.2 Cuando TECNOCOM es encargado (datos de los Clientes Finales)
TECNOCOM trata estos datos solo para ejecutar las instrucciones de la Empresa Courier y prestarle el servicio contratado: registrar recibos y fotografías, calcular pesos y volúmenes, consolidar cargas, emitir guías y etiquetas, facturar, registrar y conciliar pagos, armar rutas y recoger firmas de entrega, enviar avisos por correo electrónico y —cuando esté activo— por WhatsApp, y mostrar la información en el portal del cliente y en el rastreo público.
La base legítima de estos tratamientos la determina la Empresa Courier frente a sus clientes (normalmente: ejecución del contrato de transporte, obligación legal aduanera o fiscal, e interés legítimo en la prueba de entrega). TECNOCOM no añade finalidades propias.
Excepción acotada y honesta: TECNOCOM puede tratar datos técnicos mínimos asociados a estos accesos (dirección IP, registros de error y de seguridad) por su propio interés legítimo en mantener la plataforma segura y operativa.
6. Cookies y tecnologías similares
WRCore usa el mínimo indispensable. No usamos cookies de publicidad, ni de perfilado comercial, ni vendemos datos a redes publicitarias.
Esta es la lista completa. No hay ninguna cookie más.
| Cookie o tecnología | Nombre técnico | Quién la pone | Para qué | Duración |
|---|---|---|---|---|
| Cookie de sesión | authjs.session-token (y su variante segura __Secure-) | WRCore (propia) | Mantener a la persona identificada tras iniciar sesión. Va firmada, no es legible desde el navegador (httpOnly) y caduca sola | 8 horas desde que se entró, o hasta que se cierre la sesión |
| Cookie de sesión del portal del cliente | wrcore-portal.session-token (y su variante segura __Secure-) | WRCore (propia) | Mantener identificado al cliente final que entró al portal del cliente. Es una sesión separada de la del equipo de la Empresa Courier: entrar o salir de una no abre ni cierra la otra. Va firmada, no es legible desde el navegador (httpOnly) y caduca sola | 8 horas desde la última vez que se usó el portal (se renueva al usarlo), o hasta que se cierre la sesión |
| Cookie de la puerta de entrada | fc_empresa | WRCore (propia) | Recordar por qué puerta entró este aparato, es decir a qué empresa courier pertenece, para devolver a la persona a su propia pantalla de acceso cuando su sesión caduca. Solo guarda el identificador público de la empresa, el mismo que va en la dirección web. No es legible desde el navegador (httpOnly) | 1 año |
| Cookie del equipo del PDA | __Host-wrcore-pda | WRCore (propia) | Recordar que este aparato es un equipo registrado de una empresa courier, en las empresas que exigen que la aplicación móvil de almacén solo funcione en equipos dados de alta; así, un aparato perdido o robado se puede dejar fuera aunque se conozca la clave. Guarda un identificador aleatorio del equipo, no datos de la persona, y en nuestros servidores solo se conserva su huella, de la que no se puede recuperar. No es legible desde el navegador (httpOnly) y solo viaja por conexión segura | 400 días, que se renuevan cada vez que se inicia sesión en la aplicación móvil desde ese aparato |
| Cookie de idioma | fc-idioma | WRCore (propia) | Recordar el idioma elegido para no volver a preguntarlo | 1 año |
| reCAPTCHA | cookies de Google | Distinguir a una persona de un programa automático en las puertas de acceso y en los formularios públicos, para frenar ataques de fuerza bruta y registros masivos | Según las condiciones de Google; ver su política de privacidad |
Sobre las cinco primeras: son cookies técnicas, estrictamente necesarias para que el servicio funcione y para su seguridad. Sin las de sesión no es posible iniciar sesión, ni en la aplicación del equipo ni en el portal del cliente; sin la de la puerta de entrada, quien trabaja en la aplicación móvil de almacén acabaría en la pantalla de acceso equivocada al caducar su sesión; sin la del equipo del PDA, la aplicación móvil de almacén no funciona en las empresas que exigen equipo registrado. Ninguna de las cinco sirve para publicidad ni para seguir a nadie entre sitios web. Por eso no se pide consentimiento previo para ellas en las jurisdicciones que exceptúan las cookies técnicas.
Sobre reCAPTCHA: es un servicio de Google que, al cargarse, recoge datos técnicos del dispositivo y del comportamiento en la página para decidir si quien intenta entrar es una persona. Su uso está sujeto a la Política de Privacidad y a las Condiciones de Servicio de Google. Lo usamos únicamente en las puertas de acceso y formularios públicos, por seguridad.
Puede bloquear o borrar las cookies desde su navegador, pero si bloquea la de sesión no podrá usar la parte privada de la Plataforma.
Analítica web: hoy no hay ninguna. El sitio www.wrcore.com y las páginas públicas de rastreo no llevan ninguna herramienta de medición de audiencia, ni propia ni de terceros. Si algún día se añade una, se actualizará esta sección antes de encenderla y se incorporará el mecanismo de consentimiento que corresponda.
7. Subencargados: con quién compartimos datos y para qué
Para prestar el servicio nos apoyamos en proveedores tecnológicos. Estos son todos los que tratan datos personales hoy, con su función real:
| Proveedor | Qué hace por nosotros | Dónde | Qué datos toca |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Aloja la aplicación (Cloud Run), la base de datos (Cloud SQL PostgreSQL) y los archivos y fotografías (Cloud Storage) | Región us-east4 (Virginia, Estados Unidos) | Todos los datos de la Plataforma, incluidas fotos y firmas |
| Brevo (antes Sendinblue) | Envío de los correos electrónicos transaccionales (avisos de envío, notificaciones, recuperación de acceso) | Francia (Unión Europea) | Nombre, correo electrónico y el contenido del aviso |
| Google reCAPTCHA (Google LLC) | Protección anti-robot de las puertas de acceso y formularios públicos | Estados Unidos | Dirección IP y datos técnicos del navegador |
| Meta Platforms / WhatsApp Business | Envío de avisos por WhatsApp — previsto, no activo a la fecha de vigencia | Estados Unidos e infraestructura de Meta | Número de teléfono y contenido del aviso |
| GitHub (Microsoft) | Custodia del código fuente del producto, en repositorio privado | Estados Unidos | Código fuente; no contiene datos de clientes en condiciones normales de operación |
Además, podemos revelar datos sin que ello sea una cesión comercial cuando exista un requerimiento válido de una autoridad competente, cuando sea necesario para defender derechos en un procedimiento legal, o en caso de reorganización societaria (fusión, venta o transmisión del negocio), en cuyo caso el adquirente queda sujeto a esta misma política y las Empresas Courier serán informadas.
No vendemos datos personales. No los cedemos a anunciantes. No los usamos para entrenar modelos de inteligencia artificial.
Cambio o incorporación de subencargados. TECNOCOM podrá cambiar de subencargado o añadir otros. Cuando el nuevo subencargado vaya a tratar datos personales de Clientes Finales, TECNOCOM lo comunicará con al menos treinta (30) días naturales de antelación, por correo electrónico a los administradores de la Cuenta y mediante aviso dentro de la Plataforma, y actualizará esta lista. El Cliente no tiene un derecho de veto sobre esa decisión; lo que sí tiene es una salida: si el nuevo subencargado no le sirve, puede terminar el contrato sin penalización comunicándolo por escrito dentro de ese plazo de treinta días, antes de que el cambio entre en vigor, y TECNOCOM le devolverá la parte proporcional no consumida de lo que hubiera pagado por adelantado. Si el cambio es urgente por motivos de seguridad o porque el proveedor anterior deja de prestar servicio, TECNOCOM podrá aplicarlo de inmediato y lo comunicará lo antes posible. Esta misma regla, con las mismas palabras, está en el punto 5.4 de los Términos.
8. Transferencias internacionales de datos
Lo decimos claro, sin rodeos:
Los datos de WRCore se alojan en Estados Unidos, concretamente en la región us-east4 (Virginia) de Google Cloud. Muchos Clientes Finales están en América Latina y algunos usuarios pueden estar en la Unión Europea. Por tanto, cuando usted usa WRCore sus datos salen de su país y se guardan y procesan en Estados Unidos, y en el caso del correo transaccional también en Francia (Brevo).
Qué significa en la práctica:
- Los datos quedan sujetos, además de a esta política y al contrato, a la legislación estadounidense, incluidas las facultades de acceso que esa legislación concede a sus autoridades en determinadas circunstancias.
- Estados Unidos no cuenta con una ley federal general de protección de datos equivalente a la de la Unión Europea o a las leyes latinoamericanas de la materia.
Qué salvaguardas existen:
- Salvaguardas contractuales. El contrato de servicio entre TECNOCOM y cada Empresa Courier —los Términos y Condiciones de Uso junto con esta política— incluye obligaciones de confidencialidad (sección 12 de los Términos), de límite de finalidad (punto 4.6 de los Términos y sección 2.2 de esta política), de seguridad (punto 5.8 de los Términos y sección 10 de esta política) y de asistencia (sección 11 de esta política). No existe todavía un anexo de tratamiento de datos aparte (sección 2.4). Si a alguna Empresa Courier le aplica el GDPR, harán falta además las Cláusulas Contractuales Tipo de la Comisión Europea como mecanismo de transferencia. [PENDIENTE: incorporación formal de las Cláusulas Contractuales Tipo y, si procede, evaluación de impacto de la transferencia — a decidir con el abogado cuando haya un cliente al que le aplique.]
- Salvaguardas de los proveedores. Google y Brevo ofrecen sus propios compromisos contractuales de protección de datos y cláusulas de transferencia, aplicables a los servicios que nos prestan.
- Salvaguardas técnicas. Cifrado del tráfico en tránsito, cifrado de los respaldos y control de acceso descritos en la sección 10.
- Región fija. Los datos operativos se mantienen en la región indicada y no se replican deliberadamente a otras regiones fuera de lo que el proveedor haga para su propia resiliencia dentro del ámbito contratado.
Si la ley del país de una Empresa Courier exige un aviso, un consentimiento o un registro concreto para esta transferencia, es la Empresa Courier, como responsable, quien debe obtenerlo de sus clientes finales.
9. Cuánto tiempo se conservan los datos y cómo se borran
9.1 Plazos que conocemos con certeza
| Qué | Cuánto se conserva |
|---|---|
| Datos operativos de la Empresa Courier (recibos, guías, facturas, pagos, clientes finales) | Mientras el contrato esté vigente y la Empresa Courier los mantenga en la Plataforma. Ella decide qué borra y cuándo |
| Copias de seguridad automáticas de la base de datos | 30 días de retención |
| Recuperación a un punto en el tiempo (point-in-time recovery) | 7 días |
| Bitácora de mensajes enviados o fallidos (correo y avisos) | 180 días, con purga automática |
| Bitácora de auditoría de acciones sensibles (quién hizo qué y cuándo, incluidos los accesos) | 2 años, con purga automática |
| Registro de errores técnicos | 90 días desde que el error se marca como resuelto, con purga automática. Un error que sigue abierto se conserva hasta que se resuelve, porque es lo que permite arreglarlo |
| Datos de facturación entre TECNOCOM y la Empresa Courier | El plazo que exija la normativa fiscal y mercantil aplicable [PENDIENTE: plazo fiscal aplicable en Florida/EEUU, a confirmar por el abogado] |
9.2 Qué pasa cuando algo se borra
Cuando una Empresa Courier borra un dato en la Plataforma, ese dato deja de estar disponible en el sistema de inmediato. Sin embargo:
Un dato borrado puede seguir existiendo en las copias de seguridad hasta que esas copias caduquen. Con la configuración actual, eso significa hasta 30 días después del borrado. Las copias de seguridad son la garantía de que ningún cliente pierda su información por un accidente; el precio de esa garantía es que el borrado no es instantáneo en todas partes. Durante ese periodo, las copias permanecen cifradas y no se consultan salvo para una restauración.
9.3 Al terminar el contrato
Al finalizar el contrato con una Empresa Courier se aplica esta cadena de 30 + 30 + 30 días, que es exactamente la misma que describe el punto 5.7 de los Términos:
- Ventana de exportación — 30 días. Durante los treinta (30) días naturales siguientes a la terminación, la Empresa Courier puede exportar toda su información. Durante esa ventana el acceso puede quedar limitado a consultar y exportar, sin permitir operar.
- Borrado en sistemas activos — 30 días más. Pasada esa ventana, TECNOCOM elimina los datos de esa empresa de los sistemas activos dentro de los treinta (30) días siguientes.
- Desaparición de las copias de seguridad — 30 días más. Las copias de seguridad se sobrescriben por sus propios ciclos y quedan eliminadas a más tardar treinta (30) días después de ese borrado, conforme a la retención de la sección 9.1.
En total, y salvo lo que haya que conservar por obligación legal, contable o fiscal o para defender un derecho ante una reclamación, los datos desaparecen por completo a más tardar noventa (90) días naturales después de la terminación.
La exportación no se condiciona nunca al pago de una deuda. Aunque el contrato haya terminado por facturas impagadas, la ventana de exportación de treinta días se abre igual. Dentro de esos datos hay información personal de terceros —los clientes finales del courier— que no tienen nada que ver con esa deuda y no pueden quedar retenidos como garantía de cobro.
10. Seguridad: qué medidas existen de verdad
Estas son las medidas que la Plataforma tiene implementadas hoy. Están descritas sin adornos y sin prometer seguridad absoluta, porque ningún sistema conectado a internet puede prometerla.
Acceso y credenciales
- Las claves se guardan cifradas con bcrypt, nunca en texto claro. Ni siquiera TECNOCOM puede leer la clave de un usuario.
- Las sesiones van firmadas. Las del equipo de la Empresa Courier caducan a las 8 horas contadas desde el momento en que la persona entró, se haya usado el sistema o no: seguir trabajando no las alarga. Cumplido ese plazo hay que volver a entrar con la clave. La del portal del cliente es aparte y dura 8 horas desde la última vez que se usó el portal: mientras el cliente lo usa, se renueva.
- Freno progresivo de los intentos de clave fallidos y captcha (reCAPTCHA) en las puertas de acceso, para frenar ataques por fuerza bruta.
- Los mensajes de bloqueo y de error son genéricos, para no revelar información útil a quien intenta entrar.
Separación entre empresas y control de permisos
- Triple barrera en cada petición: se comprueba que la persona tenga el permiso, que su empresa tenga contratado el módulo, y que el dato esté dentro de su alcance (empresa, bodega o agente).
- Toda consulta filtra por empresa en el servidor, no en el navegador: una empresa no puede pedir datos de otra alterando la pantalla.
- Los accesos de agente están limitados por diseño a los consignatarios y remitentes vinculados a ese agente.
- Transparencia debida: existe además una capa de aislamiento por fila a nivel de base de datos (RLS) preparada pero no activada a la fecha de esta versión. La barrera efectiva hoy es la de la aplicación, descrita arriba. Se comunicará su activación cuando ocurra.
Transporte y contenido
- Cabeceras de seguridad en las respuestas, con política de contenido aplicada por petición.
- Comunicaciones cifradas en tránsito (HTTPS).
Respaldos y recuperación
- Copias de seguridad automáticas cifradas, con 30 días de retención y recuperación a un punto en el tiempo de 7 días.
- Existe un procedimiento documentado de restauración con barreras de protección para impedir que una restauración dañe datos vivos.
- Los respaldos están probados mediante una restauración completa verificada. El 7 de septiembre de 2026 se ejecutó un simulacro que devolvió un respaldo cifrado a una base de prueba y comprobó, contadas una a una, 33.275 filas en 53 tablas. La comprobación se repetirá de forma periódica y esta política irá indicando la fecha de la última. Dicho con precisión: lo que ese simulacro demuestra es que el procedimiento de restauración funciona y que un respaldo se puede devolver entero; no es una promesa de que ningún dato se pierda nunca.
Vigilancia
- Registro de errores propio y bitácora de auditoría de las acciones sensibles (quién hizo qué y cuándo).
- El código fuente se custodia en repositorio privado.
Lo que no podemos garantizar
Ninguna de estas medidas elimina el riesgo. Un incidente puede ocurrir. Lo que sí garantizamos es que actuaremos según la sección 13 si ocurre.
11. Derechos de las personas y cómo se ejercen
Según dónde viva y qué ley le ampare, usted puede tener derecho a: acceder a sus datos, rectificarlos si son inexactos, suprimirlos, oponerse a ciertos tratamientos, limitar el tratamiento, portar sus datos a otro proveedor en formato legible por máquina, y retirar el consentimiento cuando el tratamiento se base en él (sin efecto retroactivo).
Dónde ejercerlos depende de quién sea usted. Esta es la regla, y es la parte más importante de esta sección:
| Si usted es… | Diríjase a… |
|---|---|
| Usuario de una Empresa Courier (equipo del tenant), sobre su cuenta y sus accesos | TECNOCOM, en el contacto de la sección 17 |
| Cliente Final (consignatario o remitente): sus paquetes, fotos, direcciones, documento, facturas | A SU EMPRESA DE COURIER, que es la responsable. Si escribe a TECNOCOM, trasladaremos la petición a su courier y se lo indicaremos, pero no decidiremos sobre ella |
| Agente de una Empresa Courier | A la Empresa Courier con la que trabaja |
| Visitante del rastreo público o del sitio | TECNOCOM, en el contacto de la sección 17 |
Cómo respondemos. Cuando la petición nos corresponde, verificaremos razonablemente su identidad —sin pedir más datos de los necesarios— y responderemos en un plazo máximo de 30 días naturales, ampliable si la solicitud es compleja, avisándole del motivo. En solicitudes amparadas por la ley de California (CCPA/CPRA) el plazo de referencia es de 45 días, ampliable a 90.
Asistencia a las Empresas Courier. Cuando una Empresa Courier recibe una petición de uno de sus clientes finales, TECNOCOM le prestará la asistencia técnica razonable para localizar, exportar, corregir o borrar esos datos dentro de la Plataforma.
Referencias normativas, sin exageraciones:
- GDPR (Unión Europea / Reino Unido): cuando resulte aplicable —por ejemplo, si una Empresa Courier o sus clientes están en el Espacio Económico Europeo—, se atenderán los derechos de sus artículos 15 a 22 en los términos descritos, y las transferencias se regirán por la sección 8. Esta política no afirma que WRCore esté certificado ni que cumpla plenamente el GDPR: afirma que atenderá esos derechos y que se aplican las salvaguardas contractuales indicadas.
- CCPA / CPRA (California): lo que sí podemos afirmar es lo que hacemos: no vendemos ni compartimos datos personales en el sentido que esas leyes dan a sell y share (publicidad conductual entre contextos), no los usamos para fines propios distintos de prestar el servicio, y no discriminamos a quien ejerza sus derechos. Lo que no afirmamos es tener el estatus formal de service provider (proveedor de servicios) de esas leyes: ese estatus no lo da la buena intención, lo da un contrato firmado con las cláusulas concretas que la norma exige, y a la fecha de esta versión TECNOCOM no ha firmado ese contrato con sus clientes. [PENDIENTE: si va a haber clientes o clientes finales en California, redactar con el abogado las cláusulas de service provider y firmarlas; hasta entonces esta política no reclama ese estatus.]
- Leyes de América Latina (por ejemplo la LGPD de Brasil, la Ley 1581 de Colombia, la LFPDPPP de México, la Ley 25.326 de Argentina y equivalentes): la relación con el titular del dato la mantiene su Empresa Courier como responsable, con el apoyo de TECNOCOM como encargado. [PENDIENTE: revisión por abogado de las obligaciones locales concretas en los países donde WRCore vaya a tener clientes, incluida la eventual necesidad de registro ante la autoridad local o de designar representante.]
12. Menores de edad
WRCore es una herramienta profesional dirigida a empresas. No está dirigida a menores de edad y no se ofrece a ellos.
No recogemos deliberadamente datos de menores de 18 años, y no permitimos que menores creen cuentas de usuario del tenant ni de agente. En el portal del cliente, la relación es con el consignatario o remitente que la Empresa Courier ha dado de alta, que debe ser mayor de edad o actuar a través de su representante legal.
Si detectamos que se han recogido datos de un menor de 13 años (o de la edad mínima que fije la ley aplicable, que en algunos países es 14, 16 o 18) sin la autorización de quien ejerce la patria potestad, los eliminaremos de los sistemas activos con la mayor rapidez razonable, y avisaremos a la Empresa Courier responsable. Si usted cree que esto ha ocurrido, escríbanos (sección 17).
13. Brechas de seguridad: cómo se notifican
Una "brecha" es un incidente de seguridad que provoca la destrucción, pérdida, alteración o acceso no autorizado a datos personales.
Qué haremos:
- Contener y evaluar. En cuanto tengamos conocimiento del incidente, lo contendremos y evaluaremos qué datos y qué empresas se han visto afectados, apoyándonos en la bitácora de auditoría y el registro de errores.
- Avisar a las Empresas Courier afectadas sin dilación indebida, y en todo caso dentro de las 72 horas siguientes al momento en que tengamos conocimiento del incidente. El aviso irá dirigido a los administradores de la Cuenta e incluirá, con la información disponible en ese momento: qué ha pasado, qué categorías de datos y aproximadamente cuántas personas están afectadas, las consecuencias probables, las medidas adoptadas y un punto de contacto. Este mismo compromiso, con sus límites, es una obligación contractual y está en el punto 5.9 de los Términos: el plazo se cuenta desde que tenemos conocimiento del incidente, no desde que ocurrió, y avisar no supone reconocer culpa.
- Actualizar. Si al principio no disponemos de toda la información, la iremos completando por fases, sin retrasar el primer aviso.
- Repartir los papeles con claridad:
- Sobre datos de Clientes Finales, la notificación a las autoridades de control y, en su caso, a las personas afectadas corresponde a la Empresa Courier, que es la responsable. TECNOCOM le prestará la información y la asistencia razonable para hacerlo.
- Sobre datos de los que TECNOCOM es responsable (cuentas y usuarios de la Empresa Courier, datos técnicos), la notificación a autoridades y personas afectadas corresponde a TECNOCOM, en los plazos que fije la ley aplicable.
14. Decisiones automatizadas y elaboración de perfiles
WRCore no toma decisiones exclusivamente automatizadas que produzcan efectos jurídicos o afecten significativamente a una persona. No elabora perfiles comerciales ni puntuaciones de comportamiento sobre los clientes finales.
El sistema realiza cálculos y propuestas automáticas (por ejemplo, el cálculo de peso volumétrico, o la propuesta de aplicar un pago a una factura), pero una persona autorizada siempre confirma la decisión: en el manejo del dinero, la automatización solo sugiere y un operador o un cargo superior aprueba con su clic.
15. Lo que esta política NO afirma
Esta sección existe para que nadie lea de más entre líneas. A la fecha de vigencia:
- No tenemos certificaciones ISO 27001, SOC 2, HIPAA ni PCI DSS, ni auditorías externas de seguridad, ni sellos de conformidad de ninguna clase.
- No afirmamos cifrado de extremo a extremo. Ciframos el tráfico en tránsito y los respaldos, y guardamos las claves con bcrypt; eso no es cifrado de extremo a extremo, y no lo llamamos así.
- No prometemos un nivel de disponibilidad concreto (por ejemplo, "99,9%"). Cualquier compromiso de servicio, si llega a existir, se pactará por escrito en el contrato, no aquí.
- No procesamos pagos con tarjeta. WRCore registra pagos (efectivo, transferencia, etc.) como información contable; no cobra con tarjeta ni almacena números de tarjeta, y por eso no le aplica PCI DSS.
- No garantizamos seguridad absoluta. Aplicamos las medidas de la sección 10 y actuamos según la sección 13 si algo falla.
- No afirmamos cumplimiento pleno del GDPR, de la CCPA/CPRA ni de ninguna ley concreta. Describimos lo que hacemos y atendemos los derechos descritos en la sección 11.
- No tenemos firmado un anexo de tratamiento de datos (DPA) con nuestros clientes, ni reclamamos el estatus formal de service provider de la ley de California. Las obligaciones de TECNOCOM como Encargado existen y son exigibles, pero viven dentro de esta política y de los Términos (sección 2.4), no en un documento aparte que hoy no existe.
- Este documento no ha sido revisado todavía por un abogado con licencia. Hasta que lo sea, es un borrador de trabajo.
16. Cambios en esta política
Podemos actualizar esta política cuando cambie el producto, cambien los proveedores o cambie la ley.
- La fecha de vigencia y el número de versión aparecen siempre al principio del documento.
- Los cambios menores (correcciones de redacción, aclaraciones) se publican directamente en www.wrcore.com.
- Los cambios sustanciales —nuevas finalidades, nuevos subencargados que traten datos de Clientes Finales, cambios de país de alojamiento— se comunicarán a las Empresas Courier con al menos treinta (30) días naturales de antelación, por correo electrónico a los administradores de la Cuenta y mediante aviso dentro de la Plataforma, para que puedan informar a su vez a sus clientes finales.
- Mantendremos accesibles las versiones anteriores para consulta.
Cada Empresa Courier es responsable de reflejar en su propia política de privacidad lo que afecte a sus clientes finales.
17. Contacto y reclamaciones
Quién opera la Plataforma
TECNOCOM USA CORP
Sociedad constituida en el estado de Florida, Estados Unidos
11026 NW 43rd Terrace, Doral, Florida 33178, Estados Unidos
Número de registro en Florida: P22000080755
TECNOCOM es Responsable solo de los datos descritos en la sección 2.1 (la relación con las Empresas Courier y las cuentas de sus usuarios). De los datos de los Clientes Finales es Encargado, y el Responsable es la Empresa Courier: por eso este documento no llama a TECNOCOM "titular del tratamiento" a secas, porque en la mayor parte de lo que aquí se describe no lo es.
Contacto
- Correo electrónico: info@tecnocomusa.com — una sola dirección atiende todos los asuntos, incluidos los de privacidad, ejercicio de derechos e incidentes de seguridad.
- Teléfono: [PENDIENTE: teléfono de contacto, si se desea publicar uno]
- Responsable interno de privacidad: [PENDIENTE: nombre y cargo de la persona designada]
Representante en la Unión Europea o el Reino Unido: [PENDIENTE: indicar si se designa representante conforme al artículo 27 del GDPR, o hacer constar que no procede porque no se ofrece el servicio en la UE]
Si usted es Cliente Final de una empresa de courier: su primer y principal contacto es esa empresa. Su nombre y sus datos de contacto figuran en el portal, en las facturas y en los avisos que recibe.
Reclamaciones. Si considera que sus datos no se han tratado correctamente, puede escribirnos primero: intentaremos resolverlo. Además, según su país, puede presentar una reclamación ante la autoridad de control competente (por ejemplo, la autoridad de protección de datos de su país en América Latina o en la Unión Europea, o la Fiscalía General del estado correspondiente en Estados Unidos). Ejercer ese derecho no requiere haber reclamado antes ante nosotros.
Ley aplicable y jurisdicción. Esta política se rige por las leyes del Estado de Florida, Estados Unidos de América, sin aplicar sus normas de conflicto de leyes, y las disputas se resuelven por el procedimiento de la sección 17 de los Términos y Condiciones de Uso (negociación previa y, después, arbitraje ante la American Arbitration Association). Es la misma ley y el mismo foro que fija el contrato: los dos documentos no pueden decir cosas distintas sobre esto.
Nada de lo anterior priva a nadie de los derechos que le reconozcan las normas imperativas de su propio país, ni del derecho a reclamar ante la autoridad de protección de datos que le corresponda.
Anexo A — Lo que sigue pendiente
Esta lista reúne lo que falta por completar o decidir. Nada se ha inventado: o es un dato que solo TECNOCOM conoce, o una decisión que hay que tomar con el abogado.
Ya quedó resuelto el 7 de septiembre de 2026
Dirección postal de la empresa y correo único de contacto info@tecnocomusa.com (sección 17) · duración de todas las cookies, incluidas fc_empresa y fc-idioma (sección 6) · duración real de la sesión (secciones 6 y 10) · plazos de conservación de la bitácora de auditoría, del registro de errores y de la bitácora de correos (sección 9.1) · cadena de exportación y borrado al terminar el contrato (sección 9.3) · plazo de aviso de brecha (sección 13) · preaviso de cambio de subencargado y de cambios sustanciales (secciones 7 y 16) · ley aplicable, ahora igual que en los Términos (sección 17) · analítica web: hoy no hay ninguna (sección 6) · simulacro de restauración: superado el 7 de septiembre de 2026 y ya afirmado con su fecha y su cifra (sección 10).
Datos que faltan
| # | Dato | Dónde aparece |
|---|---|---|
| 1 | Teléfono de contacto, si se decide publicarlo | Sección 17 |
| 2 | Nombre y cargo de la persona responsable interna de privacidad | Sección 17 |
(El Document Number de Florida y el domicilio social quedaron escritos el 20/09/2026 con los datos de la ficha de Sunbiz: P22000080755 y 11026 NW 43rd Terrace, Doral, Florida 33178.)
Decisiones para el abogado
| # | Decisión | Dónde aparece |
|---|---|---|
| 4 | Anexo de tratamiento de datos (DPA). Hoy no existe, y esta política ya no lo cita como si existiera: las condiciones del encargo están dentro de este documento y de los Términos, y se sostienen solas. Pero el primer cliente grande lo va a pedir, y hará falta si a algún cliente le aplica el GDPR | Sección 2.4 |
| 5 | Cláusulas de service provider de California (CCPA/CPRA). Si va a haber clientes o clientes finales en California, hay que redactarlas y firmarlas; hasta entonces esta política no reclama ese estatus | Sección 11 |
| 6 | Cláusulas Contractuales Tipo de la Comisión Europea y, si procede, evaluación de impacto de la transferencia — cuando haya un cliente al que le aplique el GDPR | Sección 8 |
| 7 | Representante en la UE o el Reino Unido (artículo 27 del GDPR): designarlo o dejar constancia de que no procede | Sección 17 |
| 8 | Plazo fiscal de conservación de la facturación entre TECNOCOM y sus clientes | Sección 9.1 |
| 9 | Revisión por país: obligaciones locales concretas en los países de América Latina donde vaya a haber Empresas Courier clientes, incluida la eventual necesidad de registro ante la autoridad local | Sección 11 |
Hechos que hay que volver a mirar cuando cambie el producto
| # | Qué | Dónde se actualiza |
|---|---|---|
| 10 | WhatsApp Business: hoy previsto, no activo. Cuando se active, actualizar la tabla de subencargados | Sección 7 |
| 11 | Aislamiento por fila (RLS) en la base de datos: hoy preparado, no activado. Cuando se active, actualizar la descripción de las barreras | Sección 10 |
| 12 | Analítica web: hoy no hay ninguna. Si se añade, actualizar la sección y añadir el consentimiento que corresponda | Sección 6 |
| 13 | Repetición del simulacro de restauración: cada vez que se repita, actualizar la fecha y la cifra | Sección 10 |
Última línea, y es la más importante: este documento debe ser revisado por un abogado con licencia antes de usarse con clientes reales.
