Saltar al contenido principal

Cumplimiento normativo

Esta página describe cómo Percus aborda los requisitos regulatorios relevantes para sus clientes y el estado actual de cada iniciativa de cumplimiento.


Aplicabilidad regulatoria​

GDPR (Unión Europea)​

En progreso

El análisis de aplicabilidad y la evaluación de brechas están actualmente en progreso con asesores legales externos. La base de clientes de Percus es principalmente LATAM, pero el GDPR puede aplicar dependiendo de los titulares de datos involucrados. Esta sección se actualizará una vez completada la evaluación.

Ley 19.628 y Ley 21.719 (Chile)​

En progreso

Percus SpA es una empresa chilena y trata datos personales conforme a la Ley 19.628. La Ley 21.719, que reemplaza la mayor parte de ese marco, entra en vigencia en diciembre de 2026. Percus está revisando sus obligaciones bajo la nueva ley; sus compromisos como encargado del tratamiento frente a los clientes están en la Cláusula de protección de datos.

Ley 8968 (Costa Rica)​

En progreso

La Ley 8968 aplica cuando Percus trata datos personales de titulares costarricenses por cuenta de sus clientes. Su aplicabilidad a cada proyecto se revisa al contratar, y los compromisos de Percus están en la Cláusula de protección de datos.

LGPD (Brasil)​

En progreso

La aplicabilidad para clientes brasileños y titulares de datos está bajo revisión. Esta sección se actualizará una vez completada la evaluación.

ISO/IEC 27001​

En progreso

Percus está trabajando activamente en la certificación ISO/IEC 27001, junto a un partner especialista. Está en curso el trabajo sobre el sistema de gestión de seguridad de la información: definición del alcance, evaluación de riesgos y el conjunto de controles requerido para certificar.

Es la certificación que Percus está persiguiendo primero, y la única actualmente en trabajo activo.

Otras certificaciones​

Otras certificaciones — incluida SOC 2 Type II — se considerarán a futuro, una vez que ISO/IEC 27001 esté en marcha. Hoy no están en curso y Percus no las posee.


Decisiones de arquitectura que apoyan el cumplimiento​

Independientemente del marco regulatorio específico, varias decisiones de arquitectura ya se alinean con requisitos comunes de cumplimiento:

PrincipioCómo lo aborda Percus
Minimización de datosSe ofrecen dos modelos de personalización. El del lado del cliente mantiene los valores en la página anfitriona y fuera de Percus por completo. El render data alojado sí lo almacena Percus, indexado por un token elegido por el cliente y opaco para Percus, y se elimina cuando se archiva su proyecto. Ver Manejo de datos.
Control de accesoAcceso basado en roles con aislamiento a nivel de organización. Los usuarios solo pueden acceder a datos de su propia organización.
CifradoTodos los datos se cifran en tránsito (TLS 1.2+). En reposo, los recursos de plantillas en S3 usan cifrado del lado del servidor y el render data alojado se cifra con llaves administradas en AWS KMS. El cifrado en reposo de la base de datos relacional se está habilitando.
AuditoríaLas operaciones sobre el render data alojado se registran en un log de solo escritura (append-only). Se está implementando un registro de auditoría de todas las acciones administrativas (inicios de sesión, cambios de roles, publicaciones).
Gestión de secretosSin credenciales hardcodeadas — todos los secretos almacenados en AWS Secrets Manager.
Gestión de consentimientoEl SDK de incrustación condiciona el tracking al consentimiento explícito del usuario: el módulo de tracking solo se carga después de que la página anfitriona llama a acceptConsent(), la decisión se mantiene solo en memoria, y el servicio de ingesta elimina el identificador del usuario de todo evento enviado sin consentimiento.