Privacidad y datos

Aviso de privacidad

Alcance y responsable

Este aviso describe el tratamiento tecnico de datos en el catalogo, autenticacion, portal y operacion de pedidos de MoldyAlimentos. “MoldyAlimentos” es la identificacion comercial visible del servicio. La razon social, NIT, identidad juridica del responsable y canal formal para ejercer derechos siguen en estado configuracion requerida; no se sustituyen por una identidad o contacto inventado.

Datos y finalidades

No existe captura de tarjeta ni pasarela de pago. No usamos los datos para prometer inventario, entrega, tarifa, SLA, reembolso o factura: esas condiciones requieren confirmacion del operador.

Acceso, proveedores y transferencias

El cliente ve solo sus datos. Staff opera pedidos, catalogo e inventario dentro de su rol; admin agrega gestion de acceso, auditoria y solicitudes de privacidad. Cloudflare aloja Pages, Workers, D1, KV y la capacidad de IA configurada. El proveedor de OTP se invoca por un webhook autenticado sin guardar el codigo en logs. La entrega general de notificaciones y alertas esta deshabilitada mientras no existan receptores y relaciones aprobadas. El inventario tecnico y de acceso completo se mantiene versionado en el repositorio.

Conservacion, exportacion y eliminacion

OTP vencidos, limites de abuso, sesiones vencidas, carritos e idempotencia se depuran por su ventana tecnica. Las copias locales protegidas tienen clases tecnicas de 35, 90 y 365 dias; moverlas fuera del host requiere destino cifrado aprobado. El plazo de pedidos, facturacion, auditoria y datos personales sigue pendiente de decision legal. Por eso el sistema no elimina automaticamente registros comerciales ni completa una eliminacion sin una duracion aprobada y configurada.

En el perfil autenticado el titular puede descargar una copia JSON de sus datos y registrar una solicitud de eliminacion idempotente. La solicitud debe verificarse y revisarse contra obligaciones de conservacion. Cuando el plazo aprobado lo permita, el flujo revoca sesiones, deshabilita la cuenta y elimina o redacta los datos de contacto sin borrar la evidencia comercial que deba conservarse.

Seguridad e incidentes

Usamos OTP de un solo uso, PKCE, sesiones cortas y revocables, control de roles, autorizacion por propietario, precios de servidor, idempotencia, reservas transaccionales, logs redactados, backups verificados y reconciliacion. Ningun control elimina por completo el riesgo. Una posible exposicion activa contencion y evaluacion; la notificacion externa se realiza solo por el responsable autorizado y el canal formal que aun debe configurarse, sin inventar destinatarios ni alcance.