Política de Privacidad
- Versión:
- 3.1.0
- Actualizado:
- 03 de septiembre de 2026
- SHA-256:
- 81d644181c719d0d2c12b5ee0330e1b022f8518f808c59b0807179b628c5c186
Phosly — Política de Privacidad
| Campo | Valor |
|---|---|
| Título | Política de Privacidad |
| Versión | 3.1.0 |
| Fecha de vigencia | Al publicarse en el sitio oficial |
| Última actualización | 03 de septiembre de 2026 |
| Jurisdicción principal | República de Costa Rica — Ley 8968 y su Reglamento |
| Idiomas disponibles | Español (es), Inglés (en) |
| Documentos relacionados | Términos y Condiciones, Política de Cookies, Política de Reembolsos, Lista de Subencargados |
Resumen ejecutivo
Esta Política describe cómo Phosly trata los Datos Personales. La distinción central es la separación de roles: Phosly actúa como Responsable del Tratamiento respecto de los datos del Usuario, del Estudio, de los Empleados, de los datos técnicos y de la facturación; y como Encargado del Tratamiento respecto del Contenido y de los Datos de Clientes Finales que el Usuario decide tratar a través del Servicio. Las obligaciones de Phosly como Encargado se desarrollan en el DPA interno de la sección 5.
El documento se estructura en torno a categorías de datos concretas (fotógrafo, estudio, empleados, clientes finales, fotografías, metadatos EXIF, facturación, pagos, técnicos, logs, IPs, cookies) y, para cada una, especifica finalidad, base legal, conservación, medidas de seguridad, derechos del titular y transferencias internacionales. Este enfoque por categorías evita las ambigüedades que se observan en políticas de competidores que agrupan finalidades heterogéneas bajo denominadores genéricos.
Dos precisiones que conviene leer antes que el resto. Primera: el Servicio se presta sobre infraestructura situada fuera de Costa Rica —Estados Unidos, Reino Unido y Suiza—, y la Lista de Subencargados identifica de forma nominativa a cada proveedor, qué datos trata y dónde. Segunda: Phosly no utiliza cookies de analítica ni de publicidad, no vende Datos Personales y no emplea las Fotografías para entrenar modelos de inteligencia artificial.
Las referencias al GDPR y al CCPA se incluyen únicamente cuando aportan claridad a Titulares fuera de Costa Rica. La ley aplicable principal es la costarricense.
Índice
- Identidad y contacto del Responsable
- Definiciones aplicables
- Alcance y categorías de Titulares
- Distinción de roles de tratamiento
- Acuerdo de Procesamiento de Datos (DPA)
- Categorías de datos, finalidades, bases legales y conservación
- Datos de Clientes Finales y régimen de encargo
- Fotografías y metadatos EXIF
- Medidas de seguridad
- Registros técnicos y logs
- Transferencias internacionales
- Derechos de los Titulares
- Procedimiento para ejercer derechos
- Subencargados
- Datos de menores
- Decisiones automatizadas y perfilado
- Conservación y eliminación
- Cambios en esta Política
- Autoridades de control
- Historial de cambios
- Anexo: Tabla consolidada de categorías
1. Identidad y contacto del Responsable
1.1 Responsable del Tratamiento principal:
- Operador: Rosa María Rodríguez Alvarado, persona física domiciliada en Costa Rica
- Nombre comercial: Phosly
- Domicilio: Palmares, Alajuela, Costa Rica
- Correo legal y de privacidad: legal@phosly.com
- Correo general y de soporte: hola@phosly.com
- Teléfono: +506 8304 8897
Toda solicitud relativa a Datos Personales, incluido el ejercicio de los derechos de la sección 12, debe dirigirse al correo legal y de privacidad indicado. Phosly acusará recibo de cada solicitud. Dirigirla al correo general no la invalida ni hace perder plazo alguno: Phosly la encaminará internamente.
1.2 Encargado del Tratamiento para Datos de Clientes Finales y Contenido:
En la medida en que Phosly trata Datos de Clientes Finales por cuenta del Usuario, Phosly es Encargado del Tratamiento. Las obligaciones específicas de Phosly como Encargado se regulan en la sección 5 de esta Política. El Usuario es el Responsable del Tratamiento de los Datos de Clientes Finales y, como tal, atiende directamente los derechos de los Titulares respecto de esos datos, con el apoyo de Phosly conforme a la sección 5.
2. Definiciones aplicables
Los términos relativos a Datos Personales se interpretan conforme a la Ley 8968 de Protección de Datos de Costa Rica y, cuando resulte aplicable, conforme al GDPR.
«Datos Personales»: cualquier información relativa a una persona física identificada o identificable.
«Tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, tales como la recogida, registro, organización, estructuración, conservación, adaptación, recuperación, consulta, uso, comunicación, difusión, limitación, supresión o destrucción.
«Responsable del Tratamiento»: persona física o jurídica que determina los fines y medios del Tratamiento.
«Encargado del Tratamiento»: persona física o jurídica que trata Datos Personales por cuenta del Responsable, conforme a instrucciones documentadas.
«Subencargado del Tratamiento»: tercero contratado por el Encargado para tratar Datos Personales en su condición de Encargado, conforme a cláusulas de encargo.
«Titular» o «Interesado»: persona física a la que se refieren los Datos Personales.
«Consentimiento»: manifestación de voluntad libre, específica, informada e inequívoca del Titular sobre el Tratamiento de sus Datos Personales.
«Datos del Fotógrafo»: Datos Personales del Usuario titular o de los Empleados, tratados por Phosly en calidad de Responsable.
«Datos del Estudio»: Datos del Fotógrafo y datos operativos del Estudio (Sucursales, configuración, catálogos, integraciones), tratados por Phosly en calidad de Responsable.
«Datos de Clientes Finales»: Datos Personales tratados por el Fotógrafo a través del Servicio, respecto de los cuales el Usuario actúa como Responsable y Phosly como Encargado.
«Datos de Facturación» y «Datos de Pago»: información necesaria para procesar cobros, emitir facturas y cumplir obligaciones tributarias.
«Datos Técnicos» y «Registros de Actividad»: información generada automáticamente por la infraestructura o el Servicio, incluyendo direcciones IP, identificadores de dispositivo, registros de acceso, marcas de tiempo, identificadores de sesión, eventos de seguridad y métricas de uso.
Los demás términos con mayúscula inicial tienen el significado que se les atribuye en los Términos y Condiciones.
3. Alcance y categorías de Titulares
Esta Política aplica al tratamiento de Datos Personales de las siguientes categorías de Titulares:
- Fotógrafos y Usuarios titulares de Cuentas.
- Estudios (personas jurídicas) y sus representantes.
- Empleados y colaboradores de los Usuarios, cuando actúan como Usuarios autorizados.
- Clientes Finales cuyos datos son tratados por los Usuarios a través del Servicio.
- Visitantes de Galerías, sitios web del Servicio o páginas de marketing.
- Contactos comerciales y prospectos que interactúan con Phosly sin ser Usuarios.
- Terceros cuyos datos aparecen en Fotografías u otro Contenido cargado por el Usuario.
4. Distinción de roles de tratamiento
4.1 Phosly como Responsable del Tratamiento trata datos para finalidades propias: gestión contractual, soporte, facturación, seguridad, mejora del Servicio, cumplimiento legal. Esto incluye datos del Fotógrafo, del Estudio, de Empleados, de facturación, técnicos, de logs, de cookies estrictamente necesarias y de prevención de fraude.
4.2 El Usuario como Responsable del Tratamiento trata datos de Clientes Finales y, en general, del Contenido que incluya Datos Personales tratados por decisión del Usuario.
4.3 Phosly como Encargado del Tratamiento trata los Datos de Clientes Finales y el Contenido únicamente por cuenta del Usuario y conforme a sus instrucciones, tal y como se documenta en la sección 5.
4.4 Subencargados. Phosly podrá recurrir a Subencargados, previa suscripción de cláusulas de encargo conformes a la Ley 8968 y, cuando corresponda, al GDPR. La lista de Subencargados se publica y mantiene actualizada en phosly.com/subprocessors y se incorpora al DPA interno (sección 5).
5. Acuerdo de Procesamiento de Datos (DPA)
Esta sección constituye el Acuerdo de Procesamiento de Datos entre el Usuario, como Responsable del Tratamiento, y Phosly, como Encargado del Tratamiento, y forma parte integrante de la presente Política para todos los efectos relativos al tratamiento de Datos Personales por encargo. Se complementa con el Anexo (categorías de datos y finalidades).
5.1 Objeto y alcance. El DPA regula el tratamiento de Datos de Clientes Finales y de Contenido por parte de Phosly como Encargado, conforme a las instrucciones del Usuario como Responsable. Phosly no determina los fines ni los medios esenciales del tratamiento y no adquirirá la condición de Responsable por el solo hecho de prestar el Servicio.
5.2 Instrucciones de tratamiento. Phosly trata los Datos Personales conforme a los Términos y Condiciones, la presente Política, la configuración del Servicio aplicada por el Usuario y las solicitudes razonables y documentadas que el Usuario formule a través de los canales oficiales. El detalle de categorías, finalidades, duración y Subencargados se describe en el Anexo. Phosly no atenderá instrucciones del Usuario que infrinjan la legislación aplicable, sean materialmente incompatibles con el Servicio o puedan causar un daño significativo a otros Usuarios o a terceros; en tal caso, Phosly informará al Usuario y podrá suspender la ejecución de la instrucción afectada sin que ello suponga incumplimiento contractual. Cuando Phosly esté obligado por ley a tratar Datos Personales de forma distinta a las instrucciones del Usuario, Phosly informará al Usuario antes del tratamiento, salvo que la ley lo prohíba.
5.3 Confidencialidad. Phosly garantiza que las personas autorizadas a tratar Datos Personales por encargo se han comprometido a mantener la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada. Phosly mantiene una lista actualizada de las categorías de personas con acceso y los controles de acceso descritos en la sección 9.
5.4 Medidas técnicas y organizativas de seguridad. Phosly aplica las medidas descritas en la sección 9, que son conformes al estado del arte y al nivel de riesgo asociado al tratamiento. Phosly revisará periódicamente esas medidas y notificará al Usuario cualquier cambio sustancial con antelación razonable.
5.5 Subencargados. El Usuario otorga una autorización general para que Phosly recurra a Subencargados, siempre que: (i) Phosly suscriba cláusulas de encargo conformes a la Ley 8968 y, cuando proceda, al GDPR; (ii) Phosly mantenga una lista actualizada de Subencargados, accesible al Usuario; (iii) Phosly informe al Usuario con antelación razonable de cualquier incorporación o sustitución que suponga un cambio material. El Usuario podrá oponerse a un Subencargado por motivos justificados y documentados; Phosly podrá proponer un Subencargado alternativo, permitir al Usuario suspender la funcionalidad afectada sin penalidad o resolver la cuestión de mutuo acuerdo. Phosly será responsable frente al Usuario del cumplimiento de las obligaciones de protección de datos por parte de los Subencargados, dentro de los límites previstos en los Términos y Condiciones.
5.6 Transferencias internacionales. Phosly podrá tratar Datos Personales por encargo en países distintos al país de residencia del Titular. Cuando lo haga, Phosly adoptará las medidas necesarias conforme a la Ley 8968 y, cuando proceda, al GDPR, pudiendo basar las transferencias en decisiones de adecuación, cláusulas contractuales tipo u otros mecanismos legalmente válidos. El detalle de las ubicaciones y los mecanismos se publica en phosly.com/subprocessors.
5.7 Notificación de incidentes de seguridad. Phosly notificará al Usuario, sin dilación indebida y, en cualquier caso, en un plazo no superior a setenta y dos (72) horas desde que tenga conocimiento del incidente, cualquier incidente de seguridad que afecte de forma significativa a Datos Personales tratados por encargo. La notificación incluirá, en la medida de la información disponible: la naturaleza del incidente; las categorías y el número aproximado de Titulares afectados; las categorías y el número aproximado de registros afectados; las consecuencias probables; las medidas adoptadas o propuestas; y los datos de contacto del responsable. Phosly proporcionará información complementaria a medida que se disponga de ella, sin demora injustificada, y colaborará con el Usuario en la investigación y en la atención de las obligaciones de notificación del Usuario ante la autoridad de control y, cuando proceda, ante los Titulares. No será exigible la notificación de incidentes que no afecten significativamente a Datos Personales o que no supongan un riesgo para los derechos de los Titulares, sin perjuicio de su registro interno.
5.8 Atención de derechos de los Titulares. Cuando Phosly reciba una solicitud de un Titular relativa a Datos Personales tratados por encargo, Phosly acusará recibo, la remitirá al Usuario salvo que éste haya delegado la atención en Phosly o que la legislación aplicable exija la atención directa, y proporcionará al Usuario la información y la asistencia razonables necesarias para atender la solicitud. En los casos en los que Phosly atienda directamente (por ejemplo, cuando la solicitud no pueda derivarse razonablemente al Usuario o cuando la legislación lo exija), Phosly lo hará con la diligencia debida y lo notificará al Usuario.
5.9 Evaluaciones de impacto y consultas previas. Phosly asistirá al Usuario, dentro de lo razonable, en la realización de evaluaciones de impacto relativas a la protección de datos y en la atención de eventuales consultas previas con autoridades de control, mediante la aportación de información sobre el tratamiento, las medidas de seguridad aplicadas y los Subencargados involucrados.
5.10 Auditoría. El Usuario podrá solicitar información sobre el cumplimiento de este DPA. Phosly pondrá a disposición, a solicitud razonable, evidencia suficiente del cumplimiento, que podrá incluir reportes de auditoría independientes cuando estén disponibles, resúmenes de pruebas de seguridad o certificaciones aplicables cuando estén vigentes. Cuando la legislación aplicable reconozca al Usuario el derecho a realizar auditorías presenciales, Phosly podrá acordar su celebración sujeto a condiciones razonables de alcance, frecuencia, confidencialidad, seguridad y costo. Phosly podrá sustituir la auditoría presencial por la entrega de evidencia documental o por un reporte de auditor independiente, salvo que la legislación aplicable exija la auditoría presencial.
5.11 Devolución o eliminación al término del encargo. Al término de la relación contractual, Phosly devolverá al Usuario o eliminará los Datos Personales tratados por encargo, conforme a las instrucciones del Usuario y a la sección 17. Salvo instrucción en contrario, Phosly dispondrá de un plazo razonable (no superior a noventa —90— días) para completar la devolución o eliminación, durante el cual conservará los datos con las medidas de seguridad aplicables. Phosly podrá conservar los Datos Personales en la medida en que la legislación aplicable lo exija (por ejemplo, obligaciones tributarias o de retención de evidencia), manteniéndolos aislados lógicamente del tratamiento activo, con acceso limitado a las personas estrictamente necesarias, y eliminándolos cuando ya no sea necesaria su conservación. Phosly podrá conservar datos anonimizados o agregados que no permitan la identificación de Titulares para fines estadísticos, de mejora del Servicio y de cumplimiento de obligaciones legales, sin que tales datos queden sujetos a este DPA.
5.12 Responsabilidad. El Usuario, como Responsable, será responsable frente a los Titulares y frente a la autoridad de control por el tratamiento de los Datos Personales en la medida en que dicho tratamiento se rija por sus instrucciones y decisiones. Phosly, como Encargado, será responsable frente al Usuario por el incumplimiento de las obligaciones que le impone este DPA y la legislación aplicable, dentro de los límites de responsabilidad previstos en los Términos y Condiciones. Cuando Phosly y el Usuario estén involucrados en el mismo tratamiento y sean responsables de cualquier daño causado al Titular, cada parte asumirá la parte de la responsabilidad que le corresponda, sin perjuicio de los derechos del Titular frente a cualquiera de ellas.
5.13 Modificaciones del DPA. Phosly podrá modificar este DPA conforme a los criterios descritos en los Términos y Condiciones, en particular cuando sea necesario para reflejar cambios normativos, la evolución del Servicio o de los Subencargados, o para aclarar o mejorar la redacción. Las modificaciones serán notificadas conforme a los Términos. Si un Usuario requiere un DPA con cláusulas específicas distintas a las aquí previstas, Phosly podrá negociar y firmar un DPA específico que prevalezca sobre éste en lo que difiera.
6. Categorías de datos, finalidades, bases legales y conservación
Phosly trata las siguientes categorías de Datos Personales para las finalidades y con las bases legales indicadas. La conservación se concreta en la sección 17 y en el Anexo.
6.1 Datos del Fotógrafo (Responsable: Phosly). Datos: nombre, apellidos, fotografía de perfil, dirección de correo electrónico, número de teléfono, dirección física o fiscal cuando proceda, credenciales de autenticación (hashes y tokens), identificador de cuenta, preferencias de notificación, idioma, zona horaria. Finalidades: crear y mantener la Cuenta, autenticar al Usuario, prestar el Servicio, prestar soporte, emitir Facturas, gestionar cobros, prevenir fraude, asegurar el Servicio, cumplir obligaciones legales. Base legal: ejecución del contrato, consentimiento cuando se solicite para finalidades opcionales, cumplimiento de obligaciones legales e, individualmente, interés legítimo (seguridad, prevención de fraude, mejora del Servicio). Conservación: durante la vigencia de la Cuenta y, tras la cancelación, el plazo necesario para el cumplimiento de obligaciones legales y la atención de eventuales reclamaciones.
6.2 Datos del Estudio (Responsable: Phosly). Datos: razón social, cédula jurídica, dirección fiscal, configuración del Estudio, Sucursales, catálogos de servicios, integraciones conectadas, parámetros de marca, plantillas y otros elementos generados o almacenados en la Cuenta. Finalidades: operar el Servicio para el Estudio, permitir la configuración multi-Sucursal, emitir Facturas, prestar soporte, cumplir obligaciones legales y contractuales. Base legal: ejecución del contrato y cumplimiento de obligaciones legales.
6.3 Datos de Empleados y colaboradores (Responsable: Phosly). Datos: nombre, correo electrónico, rol, permisos asignados, identificador de Usuario autorizado, registro de actividad dentro de la Cuenta, dirección IP desde la que se accede. Finalidades: permitir la operación del Servicio con Equipos, registrar actividad para fines de seguridad y auditoría, prestar soporte, cumplir obligaciones legales. Base legal: ejecución del contrato, consentimiento del Empleado cuando se solicite, cumplimiento de obligaciones legales e interés legítimo (seguridad, auditoría).
6.4 Datos de Clientes Finales (Responsable: el Usuario; Phosly, Encargado). Datos: nombre, apellidos, correo electrónico, número de teléfono, dirección de entrega cuando aplique, datos fiscales cuando se emitan documentos al Cliente Final, datos de reserva, datos de sesión, datos de pago tramitados por el procesador, historial de interacciones con Galerías, marcas de tiempo de acceso, dirección IP, y cualquier otro dato que el Usuario decida cargar. Finalidades: las definidas por el Usuario, incluyendo típicamente la gestión de reservas, la entrega de Galerías, la facturación, la atención al Cliente Final, la emisión de comprobantes y la operación de la Sucursal. Base legal: las que el Usuario determine como Responsable. Conservación: la determinada por el Usuario; por defecto, conforme a la sección 17.
6.5 Datos que pueden revelar información íntima o relativa a la vida sexual. Cuando el Contenido subido, generado o procesado a través del Servicio incluya información que revele la vida sexual o íntima de una persona identificable —incluyendo, entre otros, imágenes de desnudo, contenido sexualizado legítimo entre adultos, fotografía boudoir, maternidad, parto, lactancia, o material análogo—, dicha información puede constituir dato sensible conforme a la Ley 8968 de Protección de Datos y a estándares internacionales de protección de datos, y su tratamiento exige consentimiento expreso, libre e informado del Titular, salvo que la legislación aplicable prevea otra base. Phosly, en su condición de Encargado del Tratamiento, trata estos datos únicamente por instrucciones del Usuario, no los utiliza con fines propios, y aplica medidas reforzadas de acceso, cifrado y conservación. El Usuario es responsable de contar con el consentimiento exigible y de informar a los Titulares conforme a la legislación aplicable.
6.6 Fotografías y demás Contenido (Encargado: Phosly). Datos: las propias Fotografías y, cuando esté presente en ellas, información que identifique o permita identificar a personas físicas, así como Metadatos. Finalidades: almacenar, procesar, generar miniaturas y vistas previas, aplicar Marca de Agua cuando el Usuario lo solicite, realizar procesamiento RAW cuando proceda, realizar copias de respaldo, entregar Galerías conforme a las instrucciones del Usuario. Base legal: ejecución del contrato y, respecto del tratamiento por encargo, las instrucciones del Usuario.
6.7 Metadatos EXIF (Encargado: Phosly). Datos: parámetros de captura, modelo de cámara, fecha y hora, coordenadas GPS cuando estén embebidas, perfiles de color, identificadores de dispositivo, autor declarado. Finalidades: preservar la integridad del archivo original; opcionalmente, enriquecer la Fotografía dentro del Servicio cuando el Usuario lo decida. Phosly procura, por defecto, mantener los Metadatos en los archivos originales; sin embargo, en las copias entregadas o descargadas por Clientes Finales podrá optar por preservar o eliminar Metadatos sensibles (incluyendo GPS) según la configuración del Servicio. Phosly no extrae, con fines propios, información personal identificable contenida en Metadatos. Base legal: ejecución del contrato. Conservación: la determinada por el Usuario.
6.8 Información de facturación (Responsable: Phosly). Datos: nombre o razón social del pagador, cédula o documento equivalente, dirección fiscal, número de Factura, fecha, montos, impuestos, moneda, concepto, referencia al Plan. Finalidades: emitir Facturas, registrar transacciones, cumplir obligaciones tributarias, atender auditorías, resolver discrepancias, conservar trazabilidad contable. Base legal: cumplimiento de obligaciones legales (normativa tributaria costarricense) y ejecución del contrato. Conservación: conforme a la legislación tributaria costarricense. Nota: la Suscripción del Estudio a Phosly se vende a través de Paddle.com Market Limited, que actúa como Merchant of Record: Paddle figura como comerciante de la operación, emite el comprobante y recauda y remite los impuestos indirectos. Respecto de esos datos, Paddle es Responsable del Tratamiento por derecho propio y no un mero Subencargado de Phosly. Las condiciones de devolución se detallan en la Política de Reembolsos.
6.9 Información de pagos (Responsable: el procesador; Phosly conserva únicamente la referencia). Datos que Phosly almacena: el identificador de la transacción y de la suscripción asignados por el procesador, el importe, la moneda, el estado del pago y su fecha. Datos que Phosly NO almacena: Phosly no recibe, no ve y no conserva el número de la tarjeta, el CVV, la fecha de caducidad, la marca ni los últimos cuatro dígitos del instrumento de pago. Esos datos los trata en exclusiva Paddle, en su condición de Merchant of Record y conforme al estándar PCI DSS, sin que transiten en ningún momento por la infraestructura de Phosly. Finalidades: conciliar la Suscripción con los cobros efectuados, mostrar al Estudio su historial de pagos, gestionar reembolsos y atender controversias. Base legal: ejecución del contrato, cumplimiento de obligaciones legales e interés legítimo (prevención de fraude). Conservación: el plazo necesario para cumplir obligaciones legales y atender controversias.
6.10 Registros técnicos, logs y direcciones IP (Responsable: Phosly). Datos: direcciones IP, identificadores de dispositivo, agentes de usuario, marcas de tiempo, endpoints accedidos, eventos de seguridad, eventos de autenticación, identificadores de sesión, datos de depuración agregados. Finalidades: operar y asegurar el Servicio, detectar y responder a incidentes, prevenir fraude, diagnosticar errores, cumplir obligaciones legales, mejorar el Servicio de forma agregada y no identificable. Base legal: ejecución del contrato, interés legítimo (seguridad, mejora del Servicio) y cumplimiento de obligaciones legales. Conservación: conforme a la sección 17.
6.11 Cookies y tecnologías similares (Responsable: Phosly). Datos: el Servicio utiliza únicamente cookies estrictamente necesarias y cookies funcionales o de preferencia —sesión autenticada, estudio y sucursal activos, idioma, tema claro u oscuro, estado de la barra lateral y acceso concedido a una Galería—. Finalidades: mantener la sesión, aplicar el aislamiento entre Estudios y Sucursales, recordar las preferencias de presentación y conservar el acceso ya validado a una Galería. Base legal: ejecución del contrato solicitado por el Titular e interés legítimo en la seguridad del Servicio.
Phosly no utiliza cookies de analítica, de publicidad ni de seguimiento, y no comparte datos con redes publicitarias. La medición de uso se realiza de forma agregada y sin cookies (Vercel Web Analytics), sin crear identificadores persistentes en el navegador ni perfilar individualmente al Visitante. Por esa razón el Servicio no muestra hoy un banner de consentimiento de cookies: no existe ninguna categoría que lo requiera. Si en el futuro Phosly incorpora tecnologías que sí lo exijan, implantará previamente un mecanismo de consentimiento granular y actualizará esta Política y la Política de Cookies antes de activarlas. El detalle por cookie se describe en la Política de Cookies.
7. Datos de Clientes Finales y régimen de encargo
7.1 El Usuario como Responsable. El Usuario determina las finalidades y medios del tratamiento de los Datos de Clientes Finales. En particular, el Usuario decide qué datos solicita, durante cuánto tiempo los conserva, qué Galerías comparte, a quién y con qué condiciones.
7.2 Deberes del Usuario como Responsable. El Usuario, como Responsable, se obliga a:
- Contar con base legal suficiente para el tratamiento, conforme a la Ley 8968 y, cuando proceda, al GDPR o al CCPA.
- Obtener los consentimientos necesarios de los Titulares, incluyendo el consentimiento para la captación, almacenamiento, reproducción y comunicación pública de las Fotografías en las que aparezcan.
- Proporcionar a los Titulares la información de privacidad que la legislación aplicable exija.
- Atender los derechos de los Titulares (acceso, rectificación, supresión, oposición, portabilidad, limitación) o, cuando delegue en Phosly, hacerlo conforme a la sección 5.
- Respetar los derechos de imagen y de la personalidad de los Clientes Finales, modelos y terceros.
7.3 Phosly como Encargado. Phosly, como Encargado, actúa conforme a las instrucciones del Usuario y a la sección 5. Phosly trata los Datos de Clientes Finales únicamente por cuenta del Usuario, salvo cuando la ley aplicable le imponga otro tratamiento; garantiza que las personas autorizadas a tratar Datos Personales están sujetas a obligaciones de confidencialidad; adopta las medidas de seguridad descritas en la sección 9; notifica al Usuario, sin dilación indebida, cualquier incidente de seguridad que afecte a Datos de Clientes Finales; asiste al Usuario, dentro de lo razonable, para el cumplimiento de sus obligaciones como Responsable; y elimina o devuelve los Datos de Clientes Finales al término del encargo, conforme a la sección 17.
7.4 Imágenes y derechos de terceros. Phosly no revisa el Contenido y no asume responsabilidad por la falta de consentimiento del Usuario respecto de los Titulares cuyos datos o imagen aparezcan en el Contenido. La responsabilidad por la obtención de consentimientos y por el cumplimiento de los derechos de imagen corresponde al Usuario.
8. Fotografías y metadatos EXIF
8.1 El Fotógrafo conserva la propiedad. El Usuario conserva la propiedad de las Fotografías. Phosly únicamente realiza los tratamientos descritos en los Términos y Condiciones y en la sección 5 de esta Política.
8.2 RAW. El tratamiento de Archivos RAW puede requerir procesos específicos, gestionados por el Servicio o por el componente de procesamiento RAW. El Servicio extrae, cuando es posible, la vista previa embebida en el Archivo RAW y, en su defecto, recurre a un procesamiento externo limitado por tamaño y consumo de memoria. La calidad del procesamiento RAW depende de las capacidades del Servicio y del Plan contratado.
8.3 Marcas de Agua. La Marca de Agua se aplica sobre las copias derivadas conforme a la configuración del Usuario. Phosly no aplica Marcas de Agua de forma predeterminada en originales.
8.4 Entrega y enlaces. La entrega de Galerías se realiza conforme a las instrucciones del Usuario. Phosly no comparte Fotografías fuera de los enlaces que el Usuario genera ni del alcance definido por la configuración de cada Galería.
9. Medidas de seguridad
Phosly aplica medidas técnicas, físicas y organizativas razonables y conformes al estado del arte, incluyendo:
- Cifrado en tránsito (TLS) para todas las comunicaciones con el Servicio.
- Cifrado en reposo de datos y archivos en el almacenamiento subyacente.
- Autenticación de Usuarios delegada en un proveedor de identidad especializado que soporta autenticación multifactor. Phosly no almacena contraseñas: las credenciales las custodia el proveedor de identidad.
- Aislamiento por medio de controles de acceso a nivel de fila y de organización en la capa de datos, de modo que cada Estudio accede únicamente a sus propios datos y a los datos de los Titulares que gestiona.
- Control de acceso interno basado en el principio de mínimo privilegio.
- Registros de actividad para auditoría y detección de incidentes.
- Respaldo periódico y procedimientos de recuperación documentados.
- Revisiones de seguridad del código y de la configuración, realizadas periódicamente por el equipo de Phosly.
- Programa de gestión de vulnerabilidades, con coordinación para la divulgación de hallazgos por terceros.
- Compromiso de confidencialidad y formación en seguridad y privacidad de toda persona con acceso a datos, en proporción al tamaño del equipo.
9.1 Procesamiento RAW. El procesamiento RAW se realiza en un entorno aislado, con controles de acceso y de red diferenciados, límites de tamaño y de consumo de memoria, almacenamiento temporal cifrado y autenticación mediante secretos compartidos con registro de actividad.
9.2 Investigación de seguridad. Phosly invita a investigadores y Usuarios a reportar vulnerabilidades a través del canal oficial. Phosly no perseguirá acciones legales contra investigadores de buena fe que respeten el procedimiento de divulgación coordinado, descrito en los Términos y Condiciones.
9.3 Sin certificaciones declaradas. Salvo que se indique expresamente lo contrario, Phosly no declara certificaciones específicas (ISO 27001, SOC 2, PCI DSS) que no haya obtenido formalmente. La presente Política describe prácticas, no certificaciones.
10. Registros técnicos y logs
Phosly mantiene registros de actividad que incluyen, entre otros, eventos de autenticación, accesos a Cuentas, acciones administrativas del personal, eventos de seguridad, generación y descarga de Fotografías, creación y revocación de enlaces, integraciones activas, cambios de Plan, eventos de facturación, errores de aplicación y eventos del componente de procesamiento RAW. Estos registros se utilizan para la operación, la seguridad, la auditoría, la atención de soporte, el cumplimiento de obligaciones legales y la mejora del Servicio en forma agregada y no identificable.
Phosly procura que los registros contengan la información estrictamente necesaria para las finalidades descritas y aplica controles de acceso, integridad y conservación conforme a la sección 17.
11. Transferencias internacionales
11.1 En general. Phosly podrá tratar Datos Personales en países distintos al país de residencia del Titular. Cuando lo haga, adoptará las medidas necesarias conforme a la Ley 8968 y, cuando aplique, al GDPR.
11.2 Mecanismos. Phosly podrá basar las transferencias en decisiones de adecuación o instrumentos equivalentes, cláusulas contractuales tipo o equivalentes, u otros mecanismos legalmente válidos.
11.3 Ubicación real del tratamiento. Phosly presta el Servicio sobre infraestructura de terceros situada fuera de Costa Rica, principalmente en Estados Unidos, el Reino Unido y Suiza. Phosly no dispone hoy de infraestructura alojada en territorio costarricense y no afirma lo contrario. El proveedor concreto, la finalidad, las categorías de datos y la ubicación de cada tratamiento se detallan de forma nominativa en la Lista de Subencargados, que se mantiene actualizada. A esas transferencias se les aplican los mecanismos de la sección 11.2.
11.4 Información al Titular. El Titular podrá solicitar información sobre el país de tratamiento y los mecanismos aplicados a través de los canales indicados en la sección 1.
12. Derechos de los Titulares
Conforme a la Ley 8968 y, cuando proceda, al GDPR o al CCPA, los Titulares tienen, en general, los siguientes derechos:
- Acceso a sus Datos Personales.
- Rectificación de Datos Personales inexactos o incompletos.
- Supresión (derecho al olvido), cuando proceda.
- Oposición al tratamiento, por motivos relacionados con su situación particular.
- Limitación del tratamiento en los casos previstos por la ley.
- Portabilidad de los Datos Personales, en un formato estructurado y de uso común.
- Revocación del consentimiento, cuando éste sea la base legal.
- Derecho a no ser objeto de decisiones automatizadas con efectos jurídicos significativos, salvo excepciones legales.
Los derechos podrán limitarse en los casos previstos por la legislación aplicable (por ejemplo, cuando el tratamiento sea necesario para el cumplimiento de una obligación legal, para la defensa de reclamaciones o por razones de interés público).
13. Procedimiento para ejercer derechos
13.1 Ejercicio respecto de datos donde Phosly es Responsable. El Titular podrá ejercer estos derechos directamente ante Phosly, a través de los canales indicados en la sección 1. Phosly atenderá la solicitud en los plazos previstos por la legislación aplicable, que en Costa Rica no excederán, en principio, de un (1) mes, prorrogable conforme a la Ley 8968. Phosly podrá requerir información razonable para verificar la identidad del solicitante y prevenir suplantación.
13.2 Ejercicio respecto de datos donde Phosly es Encargado. Cuando el Titular ejerza derechos respecto de Datos de Clientes Finales, Phosly, como Encargado, recibirá la solicitud y la remitirá al Usuario para su atención, salvo que el Usuario haya delegado expresamente la atención en Phosly o que la ley exija lo contrario. Phosly podrá atender directamente la solicitud cuando ello sea necesario para cumplir una obligación legal o una orden de autoridad competente.
13.3 Reclamación ante autoridad. El Titular podrá presentar una reclamación ante la autoridad de control competente (sección 19). Phosly informará al Titular sobre esta posibilidad cuando atienda su solicitud.
14. Subencargados
Phosly recurre a Subencargados para la prestación del Servicio, por ejemplo: proveedores de autenticación, de infraestructura de cómputo y alojamiento, de base de datos, de almacenamiento de objetos, de entrega de correo electrónico, de procesamiento de pagos, de monitoreo de errores y de procesamiento RAW. La lista nominativa y actualizada de Subencargados, con la finalidad, las categorías de datos y la ubicación de cada uno, se publica en phosly.com/subprocessors.
Phosly suscribirá con cada Subencargado cláusulas de encargo conformes a la Ley 8968 y, cuando corresponda, al GDPR. Phosly informará al Usuario con antelación razonable cualquier incorporación o sustitución de Subencargados que implique un cambio material en la ubicación o naturaleza del tratamiento, dando al Usuario un plazo razonable para oponerse por motivos justificados, conforme a la sección 5.
15. Datos de menores
El Servicio no se dirige a menores de edad. Phosly no recoge deliberadamente Datos Personales de menores sin el consentimiento de sus padres, madres o representantes legales. Las Fotografías cargadas por el Usuario pueden incluir imágenes de menores; en tal caso, el Usuario, como Responsable, será responsable de contar con el consentimiento de los padres, madres o representantes legales para el tratamiento, conforme a la legislación aplicable.
16. Decisiones automatizadas y perfilado
Phosly podrá utilizar tratamientos automatizados para fines de seguridad (detección de fraude, prevención de abuso), para la operación del Servicio (encaminamiento, generación de vistas previas) y para la mejora del Servicio de forma agregada. Phosly no toma decisiones automatizadas con efectos jurídicos significativos sobre los Titulares sin intervención humana, salvo cuando ello sea necesario para la seguridad del Servicio o sea requerido por la legislación aplicable.
Phosly no ofrece hoy ninguna funcionalidad de inteligencia artificial, y en particular no analiza, indexa, etiqueta ni utiliza las Fotografías ni el Contenido para entrenar modelos, propios o de terceros. Si Phosly incorporase en el futuro funcionalidades de esta naturaleza, lo comunicaría previamente conforme a la sección 18, actualizaría la Lista de Subencargados e implantaría los mecanismos de consentimiento que la legislación aplicable exija; su tratamiento se regiría además por los Términos y Condiciones y por los consentimientos que el Usuario haya obtenido de los Titulares.
17. Conservación y eliminación
Phosly conservará los Datos Personales únicamente durante el plazo necesario para cumplir las finalidades para las que fueron recogidos, incluido el cumplimiento de obligaciones legales, contables, fiscales o de defensa de reclamaciones. A título indicativo:
- Datos de la Cuenta: durante la vigencia de la Cuenta y, tras la cancelación, hasta doce (12) meses para atender la posible reactivación o la atención de obligaciones legales.
- Datos de facturación y pago: conforme a la legislación tributaria costarricense.
- Datos técnicos y logs: hasta doce (12) meses, salvo investigación en curso o legislación que justifique un plazo mayor.
- Datos de Clientes Finales: conforme a las instrucciones del Usuario; por defecto, durante la vigencia de la Cuenta y un período de gracia no superior a noventa (90) días.
- Fotografías y Contenido: conforme a las instrucciones del Usuario; por defecto, durante la vigencia de la Cuenta y un período de gracia no superior a noventa (90) días.
- Comunicaciones de soporte: durante el tiempo necesario para atender la consulta y, posteriormente, conforme a los plazos legales aplicables.
Phosly podrá conservar datos anonimizados o agregados, que no permitan la identificación de Titulares, para fines estadísticos, de mejora del Servicio y de cumplimiento de obligaciones legales.
17.1 Procedimiento de eliminación. Phosly aplica modalidades de eliminación lógica, física y de respaldo, mediante procedimientos de borrado seguro conformes a las prácticas del sector. La eliminación se realiza dentro de un plazo razonable desde el evento que la motiva y conforme a ventanas técnicas. Phosly podrá emitir confirmación de eliminación a solicitud del Usuario, salvo cuando sea técnicamente complejo o desproporcionado. Las copias de seguridad pueden contener datos cuya eliminación principal ya se haya realizado; la eliminación efectiva se producirá en el ciclo natural de reemplazo del respaldo o de forma proactiva cuando sea técnicamente viable.
17.2 Conservación por obligación legal. Phosly conservará los datos de facturación y pago conforme a la legislación tributaria costarricense durante los plazos que ésta exija, incluso cuando la Cuenta haya sido cancelada. Phosly conservará los datos en la medida en que una autoridad competente ordene su conservación o mientras subsista una obligación legal específica, o los que sean necesarios para la defensa de eventuales reclamaciones durante el plazo de prescripción aplicable.
18. Cambios en esta Política
Phosly podrá modificar esta Política conforme a los criterios descritos en los Términos y Condiciones. La nueva versión entrará en vigor conforme a la notificación publicada en el sitio legal oficial, con la antelación indicada en los Términos. Cuando la modificación afecte a Clientes Finales, Phosly asistirá al Usuario, dentro de lo razonable, para que éste pueda cumplir con su deber de información.
19. Autoridades de control
- Costa Rica: Agencia de Protección de Datos de los Habitantes (PRODHAB).
- Otros Titulares: los Titulares fuera de Costa Rica podrán dirigirse a la autoridad de control de su jurisdicción. Cuando Phosly actúe como Encargado, la solicitud será remitida al Usuario para su atención.
20. Historial de cambios
| Versión | Fecha | Cambios |
|---|---|---|
| 3.1.0 | 03-sep-2026 | Se completa el documento y se corrigen las afirmaciones que no describían el Servicio real. (1) Se identifica al operador: la sección 1.1 dejaba en blanco razón social, domicilio y contacto, y esos valores pasan a inyectarse desde una única fuente que impide publicar el documento incompleto. Se establece un correo legal y de privacidad diferenciado del correo general de soporte, como canal para el ejercicio de los derechos de la sección 12. (2) Se publica la Lista de Subencargados, sustituyendo los tres marcadores [URL] de las secciones 4.4, 5.6 y 14, donde se prometía publicarla sin hacerlo. (3) Se corrige la sección 11.3: se afirmaba procurar mantener los datos en Costa Rica cuando ningún tratamiento ocurre allí; ahora se declaran las ubicaciones reales. (4) Se corrige la sección 6.9: se declaraba almacenar marca, caducidad y últimos cuatro dígitos de la tarjeta, datos que Phosly nunca recibe. (5) Se corrige la sección 6.11: se describían cookies de analítica y de marketing y un panel de consentimiento inexistentes; el Servicio solo usa cookies necesarias y funcionales. (6) Se precisa en la sección 16 que no existe ninguna funcionalidad de IA ni entrenamiento de modelos con el Contenido. (7) Se ajustan las medidas de seguridad de la sección 9 a las efectivamente aplicadas y se incorpora a Paddle como Merchant of Record en la 6.8. Sin cambios en las bases legales ni en los derechos de los Titulares; las correcciones restringen, no amplían, lo que Phosly puede hacer con los datos. |
| 3.0.3 | 03-ago-2026 | Alineación de versión de registro. El contenido del documento no se modifica (el hash del archivo no cambia). Se ajusta la etiqueta de versión para mantener consistencia con el release v3.0.3 de Términos y Condiciones, de modo que el sistema de aceptación trate los tres documentos bajo un mismo número de release. Sin cambios sustantivos en el tratamiento de Datos Personales, en las bases legales ni en los derechos de los Titulares. |
| 2.0.2 | 03-ago-2026 | Se incorpora una nueva subsección que reconoce que el Contenido que revela información íntima o relativa a la vida sexual puede constituir dato sensible conforme a la Ley 8968, y se aclaran las responsabilidades del Usuario y de Phosly en su tratamiento. Se renumeran las subsecciones de la sección 6 para mantener la coherencia. Sin cambios en las bases legales ni en los derechos de los Titulares. |
| 2.0.1 | 03-ago-2026 | Ajuste editorial. Se actualiza el contacto de privacidad conforme a la práctica costarricense. Sin cambios sustantivos en el tratamiento de Datos Personales ni en los derechos de los Titulares. |
| 2.0.0 | 03-ago-2026 | Consolidación de varios documentos en una Política de Privacidad única. Se incorpora el Acuerdo de Procesamiento de Datos como sección interna, junto con los plazos de conservación, las medidas de seguridad y la lista de subencargados. Se mantiene la distinción entre Responsable y Encargado del Tratamiento y el tratamiento por categorías. |
| 1.0.0 | 03-ago-2026 | Creación inicial. |
21. Anexo: Tabla consolidada de categorías
Tabla de referencia rápida. Ante cualquier discrepancia entre esta tabla y el cuerpo de la Política, prevalecerá el cuerpo.
| Categoría | Rol de Phosly | Titular | Datos principales | Finalidad principal | Base legal principal | Conservación indicativa |
|---|---|---|---|---|---|---|
| Datos del Fotógrafo | Responsable | Fotógrafo | Nombre, correo, credenciales | Operación de Cuenta, soporte | Contrato, legal | Vigencia + hasta 12 meses |
| Datos del Estudio | Responsable | Estudio | Razón social, cédula, configuración | Operación de Cuenta de Empresa | Contrato, legal | Vigencia + 12 meses |
| Datos de Empleados | Responsable | Empleado | Nombre, correo, rol, permisos | Operación de Equipos, auditoría | Contrato, legal, interés legítimo | Vigencia del vínculo + 12 meses |
| Datos de Clientes Finales | Encargado | Cliente Final | Nombre, correo, reserva, facturación | Finalidades del Usuario | Las que determine el Usuario | Conforme al Usuario (por defecto: Cuenta + 90 días) |
| Fotografías | Encargado | Titulares en la imagen | Imágenes, metadatos | Almacenamiento, procesamiento, entrega | Contrato, instrucciones del Usuario | Conforme al Usuario |
| Metadatos EXIF | Encargado | Titulares en los metadatos | GPS, fecha, autor, dispositivo | Integridad del archivo, operación | Contrato, instrucciones del Usuario | Junto a la Fotografía |
| Información de facturación | Responsable | Fotógrafo / Estudio | Datos fiscales, Facturas, montos | Emisión, contabilidad, tributario | Legal | Conforme a normativa tributaria |
| Información de pagos | Responsable | Fotógrafo / Estudio | Referencia de transacción, importe, moneda, estado, fecha | Conciliación, historial, reembolsos | Contrato, legal | Plazo para controversias y obligaciones legales |
| Datos del medio de pago | Responsable externo (Paddle, Merchant of Record) | Titular del medio | Número de tarjeta, CVV, caducidad — nunca recibidos ni almacenados por Phosly | Procesar cobros | Contrato, legal | Conforme a Paddle y a PCI DSS |
| Registros técnicos, logs, IP | Responsable | Cualquier Titular que interactúe | IP, agente, timestamp, endpoint | Seguridad, operación, mejora | Contrato, interés legítimo, legal | Hasta 12 meses (salvo investigación) |
| Cookies estrictamente necesarias | Responsable | Visitante / Usuario | Sesión, autenticación, estudio y sucursal activos, acceso a Galería | Operación y aislamiento del Servicio | Contrato, interés legítimo | Sesión o plazo estrictamente necesario |
| Cookies funcionales o de preferencia | Responsable | Visitante / Usuario | Idioma, tema, estado de la barra lateral | Recordar la presentación elegida | Contrato (servicio solicitado) | Hasta 12 meses |
| Cookies de analítica | — | — | Ninguna. La medición es agregada y sin cookies | — | — | — |
| Cookies de marketing | — | — | Ninguna. Phosly no hace publicidad ni remarketing | — | — | — |
≈ 36 min de lectura · Versión 3.1.0