← Vortoc

Política de Seguridad y Conservación de Datos

1. Gobernanza


Vortoc mantiene un programa escrito de seguridad de la información basado en riesgo y adecuado a su tamaño, sistemas, datos y obligaciones legales. Un responsable de seguridad designado informa de los riesgos materiales a la dirección, revisa el programa al menos anualmente y tras cambios sustanciales, y realiza el seguimiento de la remediación hasta su cierre.


2. Controles mínimos


El programa incluye inventario, clasificación, titularidad y mapeo de flujos de datos y sistemas; minimización y limitación de finalidad, incluida la exclusión de campos innecesarios de alto riesgo; mínimo privilegio basado en roles, cuentas únicas, autenticación multifactor para accesos privilegiados y remotos, y revisión periódica de accesos; cifrado en tránsito y en reposo con métodos actuales y apropiados; gestión segura de secretos, claves, dispositivos, copias de seguridad y configuraciones; registro de accesos administrativos, exportaciones, entregas de datos, acciones de privacidad y eventos de seguridad; gestión de vulnerabilidades, parcheo, desarrollo seguro, control de cambios, revisión de código y pruebas basadas en riesgo; diligencia de proveedores, salvaguardas contractuales, límites de acceso, aviso de incidentes y verificación de eliminación; confidencialidad del personal, incorporación, formación recurrente y desvinculación oportuna; copias de seguridad resilientes, pruebas de restauración, continuidad de negocio y recuperación ante desastres; detección, clasificación, contención, investigación, preservación de evidencia, evaluación de notificación y lecciones aprendidas de incidentes; y eliminación segura o desidentificación irreversible al finalizar la conservación.


La información personal en reposo se protege mediante cifrado a nivel de base de datos junto con cifrado en tránsito, en lugar de cifrado de campo a nivel de aplicación. Todo cambio en un campo sensible, incluidos números de teléfono, direcciones de correo, direcciones postales, estado de no contacto y consentimiento, se registra en un registro de auditoría.


Los detalles de arquitectura, proveedores, claves, umbrales y configuraciones no se publican deliberadamente, porque publicarlos aumentaría el riesgo de ataque.


3. Calendario base de conservación


Instantáneas de fuentes en bruto: de 30 a 180 días, o menos cuando la fuente o los derechos lo exijan.


Datos de Leads activos: mientras estén vigentes y sean necesarios, en general de 90 a 365 días según la categoría.


Registros de cuenta y transacciones de Clientes: la vigencia del contrato más 7 años por necesidades fiscales, contables, de controversias y legales.


Evidencia de consentimiento: la vida del uso más el periodo de reclamación y conservación más largo aplicable, y nunca menos de 5 años. Los registros de consentimiento se archivan de forma inmutable, sobreviven a la eliminación del registro relacionado y no se eliminan mediante una purga de conservación. La ventana de prescripción de la TCPA es de aproximadamente cuatro años, y ninguna regla de conservación puede eliminar evidencia de consentimiento o de contacto dentro de ella.


Registros de no llamar, exclusión y supresión: mientras sean necesarios para atender la solicitud, almacenados de forma minimizada y aislados de los datos activos de marketing.


Evidencia de identidad de solicitudes de privacidad: se elimina con prontitud tras la verificación, conservando el registro de solicitud y respuesta durante 24 meses o más si se requiere.


Datos de auditoría de campañas de telemarketing y correo: al menos el periodo federal o estatal aplicable más largo, con 5 años como línea base contractual por defecto.


Registros de seguridad: de 12 a 24 meses, ajustados al riesgo y a la capacidad.


Copias de seguridad: un ciclo rotativo de 35 a 90 días, con eliminaciones que caducan a lo largo del ciclo.


Datos de candidatos o prospectos no exitosos: de 12 a 24 meses.


Retenciones legales: hasta que la asesoría jurídica las levante.


La conservación es un techo, no una promesa de conservar. Vortoc puede eliminar antes cuando sea lícito.


4. Respuesta a incidentes


El personal debe informar de inmediato de los incidentes sospechados a [email protected]. Vortoc activará un equipo de incidentes; contendrá sin destruir evidencia; determinará los sistemas, personas, estados y datos afectados; coordinará asesoría y análisis forense; cumplirá los deberes contractuales y legales de notificación; documentará las decisiones; remediará; y revisará las lecciones aprendidas. Los Clientes deben notificar a Vortoc dentro de un día hábil los incidentes que afecten a datos de Vortoc.

TérminosPrivacidadSus Opciones de PrivacidadCookiesUso de DatosFuentes de DatosUso AceptableTCPA / No LlamarPolítica de CorreoConsentimiento SMSAviso FCRAExactitud de los DatosSeguridad

Vortoc es un proveedor independiente de tecnología de inteligencia de datos y gestión de leads — no es un prestamista, intermediario, empresa inmobiliaria, bufete de abogados, agencia de seguros, institución financiera, agencia de informes crediticios ni entidad gubernamental. Los leads derivados de registros públicos no son consultas del consumidor ni consentimiento para ser contactado. Los Clientes son responsables de forma independiente del uso lícito.

© 2026 — © 2026 VORTOC. Intelligence, Amplified. Todos los derechos reservados.