1. Responsable del tratamiento
| Nombre | Jose Gabriel Orosco |
|---|---|
| Naturaleza | Persona natural, sin NIT (no opera como sociedad registrada) |
| Domicilio | [Ciudad y país — pendiente de confirmar] |
| Correo de contacto | [email protected] |
| Sitio | https://shadow.colombiarisk.com |
2. Qué datos personales recolecta Shadow Risk
Shadow Risk es, ante todo, un producto de datos públicos y agregados: ciclo económico nacional, concentración bancaria municipal y centralidad de red bancaria por municipio. Esa capa territorial no contiene datos personales — son estadísticos agregados por municipio (HHI, mora agregada, señales macro), no información atribuible a una persona natural identificada o identificable.
Los únicos datos personales que Shadow Risk recolecta hoy son los que entregas al crear una cuenta:
- Correo electrónico, usado como identificador de la cuenta.
- Contraseña, que nunca se guarda en texto plano: se almacena como un hash PBKDF2-HMAC-SHA256 con 600.000 iteraciones y una sal aleatoria por usuario, siguiendo el estándar OWASP 2025.
- Estado de acceso profesional (si tu cuenta tiene o no la suscripción de USD 5 activa).
- Fecha de creación de la cuenta y, mientras la sesión está activa, un token de sesión (guardado como cookie
HttpOnly, no accesible desde JavaScript) que identifica el navegador que inició sesión, no a la persona directamente.
Cuando actives el cobro de la suscripción profesional a través de una pasarela de pagos (por ejemplo Stripe), esa pasarela procesará los datos de la tarjeta directamente — Shadow Risk no almacena números de tarjeta ni CVV en ningún momento.
3. Finalidad del tratamiento
Los datos personales descritos arriba se usan exclusivamente para:
- Crear y autenticar tu cuenta, y mantener tu sesión iniciada.
- Determinar si tu cuenta tiene acceso a las vistas profesionales (mapa municipal, radar de cartera, escenarios) frente al resumen ejecutivo público.
- Comunicarnos contigo por temas operativos de tu cuenta (por ejemplo, confirmación de pago o avisos de seguridad).
- Prevenir uso indebido de la plataforma (por ejemplo, detectar intentos de acceso no autorizados).
No usamos tu correo para mercadeo de terceros, no lo vendemos ni lo compartimos con nadie fuera de los proveedores técnicos estrictamente necesarios para operar el servicio (hoy: el proveedor de hosting del VPS; en el futuro, la pasarela de pagos cuando se active).
4. Cómo se protegen tus datos
- Contraseñas con hash PBKDF2-HMAC-SHA256 (600.000 iteraciones) más sal aleatoria — nunca en texto plano.
- Cookies de sesión
HttpOnlyySameSite=Lax, transmitidas solo por HTTPS. - Copias de seguridad de la base de datos cifradas de extremo a extremo (formato
age) antes de salir del servidor; la llave de descifrado no vive en el servidor. - Acceso administrativo al servidor restringido por llave SSH con frase de paso, sin acceso remoto de
rootni autenticación por contraseña.
5. Tus derechos como titular (Habeas Data)
De acuerdo con el artículo 8 de la Ley 1581 de 2012, como titular de tus datos personales tienes derecho a:
- Conocer, actualizar y rectificar tus datos personales frente a Shadow Risk.
- Solicitar prueba de la autorización otorgada, salvo que la ley no lo requiera.
- Ser informado, previa solicitud, sobre el uso que se le ha dado a tus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la ley, una vez hayas agotado el trámite de consulta o reclamo ante Shadow Risk. Ver sedeelectronica.sic.gov.co.
- Revocar la autorización y/o solicitar la supresión del dato cuando no exista un deber legal o contractual que obligue a conservarlo.
- Acceder de forma gratuita a tus datos personales que hayan sido objeto de tratamiento.
6. Cómo ejercer tus derechos
Escribe a [email protected] indicando tu correo de cuenta y la solicitud puntual (acceso, corrección, supresión o revocatoria). Los tiempos de respuesta siguen el Decreto 1377 de 2013:
- Consultas: se atienden en un término máximo de 10 días hábiles desde la recepción, prorrogable 5 días hábiles más si es necesario, informándote el motivo de la prórroga.
- Reclamos: se resuelven en un término máximo de 15 días hábiles desde la recepción, prorrogable 8 días hábiles más.
Si tu cuenta se elimina (por solicitud tuya o inactividad prolongada), tu correo, contraseña (hash) y token de sesión se borran de la base de datos activa. Las copias de seguridad ya generadas antes de la eliminación se conservan cifradas hasta que su ciclo de retención (14 días) expira y se purgan automáticamente.
7. Uso de cookies
Shadow Risk usa una única cookie técnica (shadow_risk_session) estrictamente necesaria para mantener tu sesión iniciada. No usamos cookies de rastreo, publicidad ni analítica de terceros.
8. Menores de edad
Shadow Risk no está dirigido a menores de edad y no recolecta intencionalmente datos de personas menores de 18 años.
9. Vigencia
Este aviso rige desde la fecha indicada al inicio del documento y permanecerá vigente mientras Shadow Risk mantenga bases de datos con información personal de sus usuarios. Cualquier cambio sustancial se publicará en esta misma página con una nueva fecha de vigencia.