← Volver al inicio

POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES — NUVA SUITE

Nuva S.A.S. · Última actualización: 18 de agosto de 2026

1. Propósito y Relación Operativa

Nuva Suite actúa como la infraestructura centralizada de autenticación y gestión de permisos técnicos para el ecosistema corporativo de Nuva Coach. Al autorizar los permisos mediante Nuva Suite, el usuario habilita de manera segura el funcionamiento de las herramientas de asistencia virtual, seguridad corporativa y productividad, garantizando que la gestión técnica y el resguardo de los datos operen bajo los más altos estándares corporativos y de privacidad.

2. Cumplimiento Normativo y Uso Limitado

Para la integración con los servicios de Google Workspace, nuestra plataforma se adhiere a las regulaciones de seguridad y transparencia más estrictas. El uso y la transferencia que Nuva Suite haga a cualquier otra aplicación de la información recibida de las API de Google cumplirán estrictamente con la Política de datos del usuario de los servicios API de Google, incluidos los requisitos de Uso Limitado (Limited Use requirements). Además, Nuva S.A.S. se compromete a mantener esta política de privacidad y todas las notificaciones dentro del producto constantemente actualizadas.

3. Datos de Google Recopilados y Permisos Solicitados

Nuva Suite se adhiere estrictamente al principio de «alcance más reducido», solicitando exclusivamente los accesos mínimos necesarios para las funcionalidades actuales de autenticación, gestión de identidad, seguridad y mitigación de amenazas de Nuva Coach. Para operar correctamente, Nuva Suite solicita los siguientes permisos de Google:

  • Identidad de Google (openid): Permite asociar de forma segura la identidad autenticada del usuario con su cuenta dentro de Nuva Suite y su organización o tenant correspondiente.
  • Correo electrónico principal (userinfo.email): Permite identificar la dirección de correo electrónico principal de la cuenta de Google del usuario para iniciar sesión, validar su identidad y asociar correctamente la autorización OAuth.
  • Perfil básico de Google (userinfo.profile): Permite consultar información básica del perfil del usuario, como nombre y foto de perfil, exclusivamente para mostrar la identidad autenticada dentro de Nuva Suite y Nuva Coach.
  • Direcciones y alias de correo de Google (user.emails.read): Permite consultar las direcciones de correo electrónico y alias asociados a la cuenta de Google del usuario. Esta información se usa exclusivamente para identificar correctamente al usuario autorizado, asociarlo con su tenant en Nuva Suite y garantizar que Nuva Coach aplique el análisis y remediación de phishing sobre la identidad, buzón y alias correctos.

Permisos para Funcionalidades de Seguridad (SOC Virtual):

  • Lectura de Correos (gmail.readonly): Permite al sistema escanear cabeceras de seguridad (SPF/DKIM) y el contenido de los correos entrantes de forma exclusiva para identificar vectores de ataque en tiempo real y proteger la bandeja de entrada frente a amenazas.
  • Envío de Correos (gmail.send): Requerido para actuar como canal de respuesta ante incidentes, permitiendo emitir alertas automáticas y reportes detallados directamente desde la cuenta del usuario autenticado.
  • Modificación y Filtros (gmail.modify): Necesario para ejecutar acciones de mitigación, como mover correos maliciosos a la carpeta de SPAM y crear filtros para bloquear dominios comprometidos.
  • Lectura de Contactos (contacts.readonly): Permite verificar la legitimidad de los remitentes cruzando datos con la libreta de direcciones para prevenir suplantación de identidad (spoofing).

4. Mecanismos de Protección de Datos Sensibles

Nuva Suite aplica medidas técnicas y organizacionales para proteger los datos personales, datos de Google Workspace, tokens OAuth y credenciales técnicas tratados por la plataforma:

  • Los tokens OAuth de Google Workspace y otros secretos técnicos no se almacenan como valores planos en la base de datos operativa de Nuva Suite. Estos valores se cifran y almacenan en Google Cloud Secret Manager mediante una Bóveda de Secretos con acceso restringido. La interfaz administrativa de Nuva Suite muestra los valores de forma protegida o enmascarada, sin permitir la visualización completa del token o secreto.
  • El acceso a los secretos está limitado a servicios autorizados y se rige por el principio de menor privilegio. Nuva Suite permite actualizar o eliminar secretos autorizados desde la Bóveda de Secretos, manteniendo controles operativos sobre su gestión.
  • Las comunicaciones entre Nuva Suite, Nuva Coach, Google Workspace y Google Cloud se realizan mediante canales seguros usando HTTPS/TLS. Nuva Suite evita registrar tokens, credenciales, secretos o contenido completo de correos en logs de aplicación.
  • El contenido de los correos se procesa únicamente cuando es necesario para prestar las funcionalidades de detección y mitigación de amenazas solicitadas por el usuario. Nuva Suite aplica controles de acceso, separación lógica por cliente o tenant, minimización de datos y restricciones de acceso humano a la información sensible.

5. Retención, Uso y Prohibiciones de Compartición de Datos

Los datos procesados se analizan de manera transitoria (en memoria) exclusivamente para fines operativos y no se almacenan de forma permanente en nuestros servidores. Nuva Suite garantiza expresamente que:

  • La información de correos, direcciones de correo, alias, perfil de Google y datos derivados del análisis de seguridad no se utiliza para desarrollar, mejorar o entrenar modelos de inteligencia artificial generalizados.
  • Los datos no se transfieren, comercializan, ni venden a terceros (como plataformas publicitarias o brokers de datos) con fines de retargeting o publicidad basada en intereses.
  • Excepciones de transferencia: Solo se transferirán datos si es estrictamente necesario para proporcionar o mejorar características orientadas al usuario (con su previo consentimiento), por motivos de seguridad, para cumplir con la ley aplicable, o como parte de una fusión o adquisición de Nuva S.A.S. (únicamente tras obtener el consentimiento explícito del usuario).
  • No se permite que personal humano lea los datos, a menos que sea estrictamente necesario por razones de seguridad (ej. investigar un abuso), para cumplir con la ley aplicable, o si se ha obtenido el acuerdo afirmativo previo del usuario.
  • El contenido de los correos se procesa de forma transitoria para análisis de seguridad. Los tokens OAuth necesarios para mantener la autorización del usuario se almacenan cifrados en Google Cloud Secret Manager mientras el usuario mantenga activa la integración. Si el usuario revoca el acceso desde su cuenta de Google o solicita la eliminación de sus datos, Nuva Suite puede eliminar los tokens asociados desde la Bóveda de Secretos.

6. Derechos del Usuario y Revocación de Accesos

Los usuarios conservan el control total y absoluto sobre sus datos e integraciones. Como titular, el usuario tiene derecho a conocer, actualizar, rectificar y solicitar la eliminación de sus datos, así como solicitar prueba de su autorización. Pueden revisar, modificar o revocar los permisos en cualquier momento desde el panel de seguridad de su cuenta de Google. Toda solicitud de eliminación de datos históricos relacionados con el perfil del usuario debe enviarse al canal de protección de datos: habeasdata@nuva.co.

7. Deberes del Responsable y Responsabilidad del Contratista

Como responsable del tratamiento, Nuva S.A.S. se compromete a garantizar al titular el pleno y efectivo ejercicio de sus derechos de Habeas Data, solicitar y conservar copia de la autorización, informar debidamente sobre la finalidad de la recolección, y conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida o acceso no autorizado.

8. Procedimiento para Atención de Consultas y Reclamos

En cumplimiento de la Ley 1581 de 2012, todo Titular o sus causahabientes que deseen ejercer sus derechos podrán enviar su solicitud por escrito al correo electrónico habilitado: habeasdata@nuva.co. El trámite se sujetará a las siguientes reglas:

Consultas:

Las solicitudes para consultar la información personal serán atendidas en un término máximo de diez (10) días hábiles contados a partir de su recibo. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado los motivos de la demora y se señalará la fecha en que se atenderá, la cual en ningún caso superará los cinco (5) días hábiles siguientes al vencimiento del primer plazo.

Reclamos:

Las solicitudes para corrección, actualización, supresión de información o advertencia de presunto incumplimiento de deberes legales, deberán formularse indicando la identificación del Titular, la descripción de los hechos que dan lugar al reclamo y acompañando los documentos pertinentes. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atenderlo en dicho término, se informará al interesado y se extenderá por un plazo máximo de ocho (8) días hábiles adicionales.

Nuva S.A.S. © 2021-2026 · Todos los derechos reservados.