Política de Privacidad
- Versión:
- 3.0.3
- Actualizado:
- 03 de agosto de 2026
- SHA-256:
- f71133652b0c09f23e56d8c914df8182f0c086e6e3fcc4c219184ef2aac7919c
Phosly — Política de Privacidad
| Campo | Valor |
|---|---|
| Título | Política de Privacidad |
| Versión | 3.0.3 |
| Fecha de vigencia | Al publicarse en el sitio oficial |
| Última actualización | 03 de agosto de 2026 |
| Jurisdicción principal | República de Costa Rica — Ley 8968 y su Reglamento |
| Idiomas disponibles | Español (es), Inglés (en) |
| Documentos relacionados | Términos y Condiciones, Política de Cookies |
Resumen ejecutivo
Esta Política describe cómo Phosly trata los Datos Personales. La distinción central es la separación de roles: Phosly actúa como Responsable del Tratamiento respecto de los datos del Usuario, del Estudio, de los Empleados, de los datos técnicos y de la facturación; y como Encargado del Tratamiento respecto del Contenido y de los Datos de Clientes Finales que el Usuario decide tratar a través del Servicio. Esta sección del DPA interno detalla las obligaciones de Phosly como Encargado.
El documento se estructura en torno a categorías de datos concretas (fotógrafo, estudio, empleados, clientes finales, fotografías, metadatos EXIF, facturación, pagos, técnicos, logs, IPs, cookies) y, para cada una, especifica finalidad, base legal, conservación, medidas de seguridad, derechos del titular y transferencias internacionales. Este enfoque por categorías evita las ambigüedades que se observan en políticas de competidores que agrupan finalidades heterogéneas bajo denominadores genéricos.
Las referencias al GDPR y al CCPA se incluyen únicamente cuando aportan claridad a Titulares fuera de Costa Rica. La ley aplicable principal es la costarricense.
Índice
- Identidad y contacto del Responsable
- Definiciones aplicables
- Alcance y categorías de Titulares
- Distinción de roles de tratamiento
- Acuerdo de Procesamiento de Datos (DPA)
- Categorías de datos, finalidades, bases legales y conservación
- Datos de Clientes Finales y régimen de encargo
- Fotografías y metadatos EXIF
- Medidas de seguridad
- Registros técnicos y logs
- Transferencias internacionales
- Derechos de los Titulares
- Procedimiento para ejercer derechos
- Subencargados
- Datos de menores
- Decisiones automatizadas y perfilado
- Conservación y eliminación
- Cambios en esta Política
- Autoridades de control
- Historial de cambios
- Anexo: Tabla consolidada de categorías
1. Identidad y contacto del Responsable
1.1 Responsable del Tratamiento principal:
- Operador: [Razón social del operador]
- Cédula jurídica: [•]
- Domicilio: [•], Costa Rica
- Correo de privacidad: [privacidad@phosly.com]
- Contacto para asuntos de privacidad: [•]
Antes de publicar: los campos marcados con
[•]deben completarse con la información real del operador. Un documento con placeholders vacíos no debe considerarse apto para producción.
1.2 Encargado del Tratamiento para Datos de Clientes Finales y Contenido:
En la medida en que Phosly trata Datos de Clientes Finales por cuenta del Usuario, Phosly es Encargado del Tratamiento. Las obligaciones específicas de Phosly como Encargado se regulan en la sección 5 de esta Política. El Usuario es el Responsable del Tratamiento de los Datos de Clientes Finales y, como tal, atiende directamente los derechos de los Titulares respecto de esos datos, con el apoyo de Phosly conforme a la sección 5.
2. Definiciones aplicables
Los términos relativos a Datos Personales se interpretan conforme a la Ley 8968 de Protección de Datos de Costa Rica y, cuando resulte aplicable, conforme al GDPR.
«Datos Personales»: cualquier información relativa a una persona física identificada o identificable.
«Tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, tales como la recogida, registro, organización, estructuración, conservación, adaptación, recuperación, consulta, uso, comunicación, difusión, limitación, supresión o destrucción.
«Responsable del Tratamiento»: persona física o jurídica que determina los fines y medios del Tratamiento.
«Encargado del Tratamiento»: persona física o jurídica que trata Datos Personales por cuenta del Responsable, conforme a instrucciones documentadas.
«Subencargado del Tratamiento»: tercero contratado por el Encargado para tratar Datos Personales en su condición de Encargado, conforme a cláusulas de encargo.
«Titular» o «Interesado»: persona física a la que se refieren los Datos Personales.
«Consentimiento»: manifestación de voluntad libre, específica, informada e inequívoca del Titular sobre el Tratamiento de sus Datos Personales.
«Datos del Fotógrafo»: Datos Personales del Usuario titular o de los Empleados, tratados por Phosly en calidad de Responsable.
«Datos del Estudio»: Datos del Fotógrafo y datos operativos del Estudio (Sucursales, configuración, catálogos, integraciones), tratados por Phosly en calidad de Responsable.
«Datos de Clientes Finales»: Datos Personales tratados por el Fotógrafo a través del Servicio, respecto de los cuales el Usuario actúa como Responsable y Phosly como Encargado.
«Datos de Facturación» y «Datos de Pago»: información necesaria para procesar cobros, emitir facturas y cumplir obligaciones tributarias.
«Datos Técnicos» y «Registros de Actividad»: información generada automáticamente por la infraestructura o el Servicio, incluyendo direcciones IP, identificadores de dispositivo, registros de acceso, marcas de tiempo, identificadores de sesión, eventos de seguridad y métricas de uso.
Los demás términos con mayúscula inicial tienen el significado que se les atribuye en los Términos y Condiciones.
3. Alcance y categorías de Titulares
Esta Política aplica al tratamiento de Datos Personales de las siguientes categorías de Titulares:
- Fotógrafos y Usuarios titulares de Cuentas.
- Estudios (personas jurídicas) y sus representantes.
- Empleados y colaboradores de los Usuarios, cuando actúan como Usuarios autorizados.
- Clientes Finales cuyos datos son tratados por los Usuarios a través del Servicio.
- Visitantes de Galerías, sitios web del Servicio o páginas de marketing.
- Contactos comerciales y prospectos que interactúan con Phosly sin ser Usuarios.
- Terceros cuyos datos aparecen en Fotografías u otro Contenido cargado por el Usuario.
4. Distinción de roles de tratamiento
4.1 Phosly como Responsable del Tratamiento trata datos para finalidades propias: gestión contractual, soporte, facturación, seguridad, mejora del Servicio, cumplimiento legal. Esto incluye datos del Fotógrafo, del Estudio, de Empleados, de facturación, técnicos, de logs, de cookies estrictamente necesarias y de prevención de fraude.
4.2 El Usuario como Responsable del Tratamiento trata datos de Clientes Finales y, en general, del Contenido que incluya Datos Personales tratados por decisión del Usuario.
4.3 Phosly como Encargado del Tratamiento trata los Datos de Clientes Finales y el Contenido únicamente por cuenta del Usuario y conforme a sus instrucciones, tal y como se documenta en la sección 5.
4.4 Subencargados. Phosly podrá recurrir a Subencargados, previa suscripción de cláusulas de encargo conformes a la Ley 8968 y, cuando corresponda, al GDPR. La lista de Subencargados se publica y mantiene actualizada en [URL] y se incorpora al DPA interno (sección 5).
5. Acuerdo de Procesamiento de Datos (DPA)
Esta sección constituye el Acuerdo de Procesamiento de Datos entre el Usuario, como Responsable del Tratamiento, y Phosly, como Encargado del Tratamiento, y forma parte integrante de la presente Política para todos los efectos relativos al tratamiento de Datos Personales por encargo. Se complementa con el Anexo (categorías de datos y finalidades).
5.1 Objeto y alcance. El DPA regula el tratamiento de Datos de Clientes Finales y de Contenido por parte de Phosly como Encargado, conforme a las instrucciones del Usuario como Responsable. Phosly no determina los fines ni los medios esenciales del tratamiento y no adquirirá la condición de Responsable por el solo hecho de prestar el Servicio.
5.2 Instrucciones de tratamiento. Phosly trata los Datos Personales conforme a los Términos y Condiciones, la presente Política, la configuración del Servicio aplicada por el Usuario y las solicitudes razonables y documentadas que el Usuario formule a través de los canales oficiales. El detalle de categorías, finalidades, duración y Subencargados se describe en el Anexo. Phosly no atenderá instrucciones del Usuario que infrinjan la legislación aplicable, sean materialmente incompatibles con el Servicio o puedan causar un daño significativo a otros Usuarios o a terceros; en tal caso, Phosly informará al Usuario y podrá suspender la ejecución de la instrucción afectada sin que ello suponga incumplimiento contractual. Cuando Phosly esté obligado por ley a tratar Datos Personales de forma distinta a las instrucciones del Usuario, Phosly informará al Usuario antes del tratamiento, salvo que la ley lo prohíba.
5.3 Confidencialidad. Phosly garantiza que las personas autorizadas a tratar Datos Personales por encargo se han comprometido a mantener la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada. Phosly mantiene una lista actualizada de las categorías de personas con acceso y los controles de acceso descritos en la sección 9.
5.4 Medidas técnicas y organizativas de seguridad. Phosly aplica las medidas descritas en la sección 9, que son conformes al estado del arte y al nivel de riesgo asociado al tratamiento. Phosly revisará periódicamente esas medidas y notificará al Usuario cualquier cambio sustancial con antelación razonable.
5.5 Subencargados. El Usuario otorga una autorización general para que Phosly recurra a Subencargados, siempre que: (i) Phosly suscriba cláusulas de encargo conformes a la Ley 8968 y, cuando proceda, al GDPR; (ii) Phosly mantenga una lista actualizada de Subencargados, accesible al Usuario; (iii) Phosly informe al Usuario con antelación razonable de cualquier incorporación o sustitución que suponga un cambio material. El Usuario podrá oponerse a un Subencargado por motivos justificados y documentados; Phosly podrá proponer un Subencargado alternativo, permitir al Usuario suspender la funcionalidad afectada sin penalidad o resolver la cuestión de mutuo acuerdo. Phosly será responsable frente al Usuario del cumplimiento de las obligaciones de protección de datos por parte de los Subencargados, dentro de los límites previstos en los Términos y Condiciones.
5.6 Transferencias internacionales. Phosly podrá tratar Datos Personales por encargo en países distintos al país de residencia del Titular. Cuando lo haga, Phosly adoptará las medidas necesarias conforme a la Ley 8968 y, cuando proceda, al GDPR, pudiendo basar las transferencias en decisiones de adecuación, cláusulas contractuales tipo u otros mecanismos legalmente válidos. El detalle de las ubicaciones y los mecanismos se publica en [URL].
5.7 Notificación de incidentes de seguridad. Phosly notificará al Usuario, sin dilación indebida y, en cualquier caso, en un plazo no superior a setenta y dos (72) horas desde que tenga conocimiento del incidente, cualquier incidente de seguridad que afecte de forma significativa a Datos Personales tratados por encargo. La notificación incluirá, en la medida de la información disponible: la naturaleza del incidente; las categorías y el número aproximado de Titulares afectados; las categorías y el número aproximado de registros afectados; las consecuencias probables; las medidas adoptadas o propuestas; y los datos de contacto del responsable. Phosly proporcionará información complementaria a medida que se disponga de ella, sin demora injustificada, y colaborará con el Usuario en la investigación y en la atención de las obligaciones de notificación del Usuario ante la autoridad de control y, cuando proceda, ante los Titulares. No será exigible la notificación de incidentes que no afecten significativamente a Datos Personales o que no supongan un riesgo para los derechos de los Titulares, sin perjuicio de su registro interno.
5.8 Atención de derechos de los Titulares. Cuando Phosly reciba una solicitud de un Titular relativa a Datos Personales tratados por encargo, Phosly acusará recibo, la remitirá al Usuario salvo que éste haya delegado la atención en Phosly o que la legislación aplicable exija la atención directa, y proporcionará al Usuario la información y la asistencia razonables necesarias para atender la solicitud. En los casos en los que Phosly atienda directamente (por ejemplo, cuando la solicitud no pueda derivarse razonablemente al Usuario o cuando la legislación lo exija), Phosly lo hará con la diligencia debida y lo notificará al Usuario.
5.9 Evaluaciones de impacto y consultas previas. Phosly asistirá al Usuario, dentro de lo razonable, en la realización de evaluaciones de impacto relativas a la protección de datos y en la atención de eventuales consultas previas con autoridades de control, mediante la aportación de información sobre el tratamiento, las medidas de seguridad aplicadas y los Subencargados involucrados.
5.10 Auditoría. El Usuario podrá solicitar información sobre el cumplimiento de este DPA. Phosly pondrá a disposición, a solicitud razonable, evidencia suficiente del cumplimiento, que podrá incluir reportes de auditoría independientes cuando estén disponibles, resúmenes de pruebas de seguridad o certificaciones aplicables cuando estén vigentes. Cuando la legislación aplicable reconozca al Usuario el derecho a realizar auditorías presenciales, Phosly podrá acordar su celebración sujeto a condiciones razonables de alcance, frecuencia, confidencialidad, seguridad y costo. Phosly podrá sustituir la auditoría presencial por la entrega de evidencia documental o por un reporte de auditor independiente, salvo que la legislación aplicable exija la auditoría presencial.
5.11 Devolución o eliminación al término del encargo. Al término de la relación contractual, Phosly devolverá al Usuario o eliminará los Datos Personales tratados por encargo, conforme a las instrucciones del Usuario y a la sección 17. Salvo instrucción en contrario, Phosly dispondrá de un plazo razonable (no superior a noventa —90— días) para completar la devolución o eliminación, durante el cual conservará los datos con las medidas de seguridad aplicables. Phosly podrá conservar los Datos Personales en la medida en que la legislación aplicable lo exija (por ejemplo, obligaciones tributarias o de retención de evidencia), manteniéndolos aislados lógicamente del tratamiento activo, con acceso limitado a las personas estrictamente necesarias, y eliminándolos cuando ya no sea necesaria su conservación. Phosly podrá conservar datos anonimizados o agregados que no permitan la identificación de Titulares para fines estadísticos, de mejora del Servicio y de cumplimiento de obligaciones legales, sin que tales datos queden sujetos a este DPA.
5.12 Responsabilidad. El Usuario, como Responsable, será responsable frente a los Titulares y frente a la autoridad de control por el tratamiento de los Datos Personales en la medida en que dicho tratamiento se rija por sus instrucciones y decisiones. Phosly, como Encargado, será responsable frente al Usuario por el incumplimiento de las obligaciones que le impone este DPA y la legislación aplicable, dentro de los límites de responsabilidad previstos en los Términos y Condiciones. Cuando Phosly y el Usuario estén involucrados en el mismo tratamiento y sean responsables de cualquier daño causado al Titular, cada parte asumirá la parte de la responsabilidad que le corresponda, sin perjuicio de los derechos del Titular frente a cualquiera de ellas.
5.13 Modificaciones del DPA. Phosly podrá modificar este DPA conforme a los criterios descritos en los Términos y Condiciones, en particular cuando sea necesario para reflejar cambios normativos, la evolución del Servicio o de los Subencargados, o para aclarar o mejorar la redacción. Las modificaciones serán notificadas conforme a los Términos. Si un Usuario requiere un DPA con cláusulas específicas distintas a las aquí previstas, Phosly podrá negociar y firmar un DPA específico que prevalezca sobre éste en lo que difiera.
6. Categorías de datos, finalidades, bases legales y conservación
Phosly trata las siguientes categorías de Datos Personales para las finalidades y con las bases legales indicadas. La conservación se concreta en la sección 17 y en el Anexo.
6.1 Datos del Fotógrafo (Responsable: Phosly). Datos: nombre, apellidos, fotografía de perfil, dirección de correo electrónico, número de teléfono, dirección física o fiscal cuando proceda, credenciales de autenticación (hashes y tokens), identificador de cuenta, preferencias de notificación, idioma, zona horaria. Finalidades: crear y mantener la Cuenta, autenticar al Usuario, prestar el Servicio, prestar soporte, emitir Facturas, gestionar cobros, prevenir fraude, asegurar el Servicio, cumplir obligaciones legales. Base legal: ejecución del contrato, consentimiento cuando se solicite para finalidades opcionales, cumplimiento de obligaciones legales e, individualmente, interés legítimo (seguridad, prevención de fraude, mejora del Servicio). Conservación: durante la vigencia de la Cuenta y, tras la cancelación, el plazo necesario para el cumplimiento de obligaciones legales y la atención de eventuales reclamaciones.
6.2 Datos del Estudio (Responsable: Phosly). Datos: razón social, cédula jurídica, dirección fiscal, configuración del Estudio, Sucursales, catálogos de servicios, integraciones conectadas, parámetros de marca, plantillas y otros elementos generados o almacenados en la Cuenta. Finalidades: operar el Servicio para el Estudio, permitir la configuración multi-Sucursal, emitir Facturas, prestar soporte, cumplir obligaciones legales y contractuales. Base legal: ejecución del contrato y cumplimiento de obligaciones legales.
6.3 Datos de Empleados y colaboradores (Responsable: Phosly). Datos: nombre, correo electrónico, rol, permisos asignados, identificador de Usuario autorizado, registro de actividad dentro de la Cuenta, dirección IP desde la que se accede. Finalidades: permitir la operación del Servicio con Equipos, registrar actividad para fines de seguridad y auditoría, prestar soporte, cumplir obligaciones legales. Base legal: ejecución del contrato, consentimiento del Empleado cuando se solicite, cumplimiento de obligaciones legales e interés legítimo (seguridad, auditoría).
6.4 Datos de Clientes Finales (Responsable: el Usuario; Phosly, Encargado). Datos: nombre, apellidos, correo electrónico, número de teléfono, dirección de entrega cuando aplique, datos fiscales cuando se emitan documentos al Cliente Final, datos de reserva, datos de sesión, datos de pago tramitados por el procesador, historial de interacciones con Galerías, marcas de tiempo de acceso, dirección IP, y cualquier otro dato que el Usuario decida cargar. Finalidades: las definidas por el Usuario, incluyendo típicamente la gestión de reservas, la entrega de Galerías, la facturación, la atención al Cliente Final, la emisión de comprobantes y la operación de la Sucursal. Base legal: las que el Usuario determine como Responsable. Conservación: la determinada por el Usuario; por defecto, conforme a la sección 17.
6.5 Datos que pueden revelar información íntima o relativa a la vida sexual. Cuando el Contenido subido, generado o procesado a través del Servicio incluya información que revele la vida sexual o íntima de una persona identificable —incluyendo, entre otros, imágenes de desnudo, contenido sexualizado legítimo entre adultos, fotografía boudoir, maternidad, parto, lactancia, o material análogo—, dicha información puede constituir dato sensible conforme a la Ley 8968 de Protección de Datos y a estándares internacionales de protección de datos, y su tratamiento exige consentimiento expreso, libre e informado del Titular, salvo que la legislación aplicable prevea otra base. Phosly, en su condición de Encargado del Tratamiento, trata estos datos únicamente por instrucciones del Usuario, no los utiliza con fines propios, y aplica medidas reforzadas de acceso, cifrado y conservación. El Usuario es responsable de contar con el consentimiento exigible y de informar a los Titulares conforme a la legislación aplicable.
6.6 Fotografías y demás Contenido (Encargado: Phosly). Datos: las propias Fotografías y, cuando esté presente en ellas, información que identifique o permita identificar a personas físicas, así como Metadatos. Finalidades: almacenar, procesar, generar miniaturas y vistas previas, aplicar Marca de Agua cuando el Usuario lo solicite, realizar procesamiento RAW cuando proceda, realizar copias de respaldo, entregar Galerías conforme a las instrucciones del Usuario. Base legal: ejecución del contrato y, respecto del tratamiento por encargo, las instrucciones del Usuario.
6.7 Metadatos EXIF (Encargado: Phosly). Datos: parámetros de captura, modelo de cámara, fecha y hora, coordenadas GPS cuando estén embebidas, perfiles de color, identificadores de dispositivo, autor declarado. Finalidades: preservar la integridad del archivo original; opcionalmente, enriquecer la Fotografía dentro del Servicio cuando el Usuario lo decida. Phosly procura, por defecto, mantener los Metadatos en los archivos originales; sin embargo, en las copias entregadas o descargadas por Clientes Finales podrá optar por preservar o eliminar Metadatos sensibles (incluyendo GPS) según la configuración del Servicio. Phosly no extrae, con fines propios, información personal identificable contenida en Metadatos. Base legal: ejecución del contrato. Conservación: la determinada por el Usuario.
6.8 Información de facturación (Responsable: Phosly). Datos: nombre o razón social del pagador, cédula o documento equivalente, dirección fiscal, número de Factura, fecha, montos, impuestos, moneda, concepto, referencia al Plan. Finalidades: emitir Facturas, registrar transacciones, cumplir obligaciones tributarias, atender auditorías, resolver discrepancias, conservar trazabilidad contable. Base legal: cumplimiento de obligaciones legales (normativa tributaria costarricense) y ejecución del contrato. Conservación: conforme a la legislación tributaria costarricense.
6.9 Información de pagos (Responsable: Phosly; datos sensibles del medio de pago: procesador). Datos: tipo de medio de pago, últimos cuatro dígitos del instrumento, marca, fecha de caducidad cuando proceda, referencia de transacción del procesador, estado del pago, historial de intentos. Finalidades: procesar cobros, prevenir fraude, gestionar reembolsos, conciliar cuentas, atender controversias. Base legal: ejecución del contrato, cumplimiento de obligaciones legales e interés legítimo (prevención de fraude). Conservación: el plazo necesario para cumplir obligaciones legales y atender controversias. Los datos sensibles del medio de pago son tratados por el procesador conforme a sus propios términos y a la normativa aplicable.
6.10 Registros técnicos, logs y direcciones IP (Responsable: Phosly). Datos: direcciones IP, identificadores de dispositivo, agentes de usuario, marcas de tiempo, endpoints accedidos, eventos de seguridad, eventos de autenticación, identificadores de sesión, datos de depuración agregados. Finalidades: operar y asegurar el Servicio, detectar y responder a incidentes, prevenir fraude, diagnosticar errores, cumplir obligaciones legales, mejorar el Servicio de forma agregada y no identificable. Base legal: ejecución del contrato, interés legítimo (seguridad, mejora del Servicio) y cumplimiento de obligaciones legales. Conservación: conforme a la sección 17.
6.11 Cookies y tecnologías similares (Responsable: Phosly). Datos: cookies estrictamente necesarias, cookies de preferencias, cookies de analítica, cookies de marketing. Finalidades: asegurar el funcionamiento del Servicio, recordar preferencias, medir el uso del Servicio, personalizar comunicaciones, realizar remarketing cuando proceda. Base legal: cookies estrictamente necesarias: ejecución del contrato e interés legítimo. Demás cookies: consentimiento, gestionado a través del panel de cookies del Servicio. El detalle se describe en la Política de Cookies.
7. Datos de Clientes Finales y régimen de encargo
7.1 El Usuario como Responsable. El Usuario determina las finalidades y medios del tratamiento de los Datos de Clientes Finales. En particular, el Usuario decide qué datos solicita, durante cuánto tiempo los conserva, qué Galerías comparte, a quién y con qué condiciones.
7.2 Deberes del Usuario como Responsable. El Usuario, como Responsable, se obliga a:
- Contar con base legal suficiente para el tratamiento, conforme a la Ley 8968 y, cuando proceda, al GDPR o al CCPA.
- Obtener los consentimientos necesarios de los Titulares, incluyendo el consentimiento para la captación, almacenamiento, reproducción y comunicación pública de las Fotografías en las que aparezcan.
- Proporcionar a los Titulares la información de privacidad que la legislación aplicable exija.
- Atender los derechos de los Titulares (acceso, rectificación, supresión, oposición, portabilidad, limitación) o, cuando delegue en Phosly, hacerlo conforme a la sección 5.
- Respetar los derechos de imagen y de la personalidad de los Clientes Finales, modelos y terceros.
7.3 Phosly como Encargado. Phosly, como Encargado, actúa conforme a las instrucciones del Usuario y a la sección 5. Phosly trata los Datos de Clientes Finales únicamente por cuenta del Usuario, salvo cuando la ley aplicable le imponga otro tratamiento; garantiza que las personas autorizadas a tratar Datos Personales están sujetas a obligaciones de confidencialidad; adopta las medidas de seguridad descritas en la sección 9; notifica al Usuario, sin dilación indebida, cualquier incidente de seguridad que afecte a Datos de Clientes Finales; asiste al Usuario, dentro de lo razonable, para el cumplimiento de sus obligaciones como Responsable; y elimina o devuelve los Datos de Clientes Finales al término del encargo, conforme a la sección 17.
7.4 Imágenes y derechos de terceros. Phosly no revisa el Contenido y no asume responsabilidad por la falta de consentimiento del Usuario respecto de los Titulares cuyos datos o imagen aparezcan en el Contenido. La responsabilidad por la obtención de consentimientos y por el cumplimiento de los derechos de imagen corresponde al Usuario.
8. Fotografías y metadatos EXIF
8.1 El Fotógrafo conserva la propiedad. El Usuario conserva la propiedad de las Fotografías. Phosly únicamente realiza los tratamientos descritos en los Términos y Condiciones y en la sección 5 de esta Política.
8.2 RAW. El tratamiento de Archivos RAW puede requerir procesos específicos, gestionados por el Servicio o por el componente de procesamiento RAW. El Servicio extrae, cuando es posible, la vista previa embebida en el Archivo RAW y, en su defecto, recurre a un procesamiento externo limitado por tamaño y consumo de memoria. La calidad del procesamiento RAW depende de las capacidades del Servicio y del Plan contratado.
8.3 Marcas de Agua. La Marca de Agua se aplica sobre las copias derivadas conforme a la configuración del Usuario. Phosly no aplica Marcas de Agua de forma predeterminada en originales.
8.4 Entrega y enlaces. La entrega de Galerías se realiza conforme a las instrucciones del Usuario. Phosly no comparte Fotografías fuera de los enlaces que el Usuario genera ni del alcance definido por la configuración de cada Galería.
9. Medidas de seguridad
Phosly aplica medidas técnicas, físicas y organizativas razonables y conformes al estado del arte, incluyendo:
- Cifrado en tránsito (TLS) para todas las comunicaciones con el Servicio.
- Cifrado en reposo de datos y archivos en el almacenamiento subyacente.
- Autenticación de Usuarios, con soporte para autenticación multifactor cuando esté habilitada.
- Aislamiento por medio de controles de acceso a nivel de fila y de organización en la capa de datos, de modo que cada Estudio accede únicamente a sus propios datos y a los datos de los Titulares que gestiona.
- Control de acceso interno basado en el principio de mínimo privilegio.
- Registros de actividad para auditoría y detección de incidentes.
- Respaldo periódico y procedimientos de recuperación documentados.
- Pruebas y revisiones de seguridad periódicas.
- Programa de gestión de vulnerabilidades, con coordinación para la divulgación de hallazgos por terceros.
- Capacitación a empleados en materia de seguridad y privacidad.
9.1 Procesamiento RAW. El procesamiento RAW se realiza en un entorno aislado, con controles de acceso y de red diferenciados, límites de tamaño y de consumo de memoria, almacenamiento temporal cifrado y autenticación mediante secretos compartidos con registro de actividad.
9.2 Investigación de seguridad. Phosly invita a investigadores y Usuarios a reportar vulnerabilidades a través del canal oficial. Phosly no perseguirá acciones legales contra investigadores de buena fe que respeten el procedimiento de divulgación coordinado, descrito en los Términos y Condiciones.
9.3 Sin certificaciones declaradas. Salvo que se indique expresamente lo contrario, Phosly no declara certificaciones específicas (ISO 27001, SOC 2, PCI DSS) que no haya obtenido formalmente. La presente Política describe prácticas, no certificaciones.
10. Registros técnicos y logs
Phosly mantiene registros de actividad que incluyen, entre otros, eventos de autenticación, accesos a Cuentas, acciones administrativas del personal, eventos de seguridad, generación y descarga de Fotografías, creación y revocación de enlaces, integraciones activas, cambios de Plan, eventos de facturación, errores de aplicación y eventos del componente de procesamiento RAW. Estos registros se utilizan para la operación, la seguridad, la auditoría, la atención de soporte, el cumplimiento de obligaciones legales y la mejora del Servicio en forma agregada y no identificable.
Phosly procura que los registros contengan la información estrictamente necesaria para las finalidades descritas y aplica controles de acceso, integridad y conservación conforme a la sección 17.
11. Transferencias internacionales
11.1 En general. Phosly podrá tratar Datos Personales en países distintos al país de residencia del Titular. Cuando lo haga, adoptará las medidas necesarias conforme a la Ley 8968 y, cuando aplique, al GDPR.
11.2 Mecanismos. Phosly podrá basar las transferencias en decisiones de adecuación o instrumentos equivalentes, cláusulas contractuales tipo o equivalentes, u otros mecanismos legalmente válidos.
11.3 Datos en Costa Rica. Phosly procura mantener dentro de Costa Rica, o de regiones que ofrezcan un nivel de protección equivalente, los datos del Fotógrafo y de Clientes Finales cuando ello sea técnica y operativamente viable. Ciertos componentes del Servicio (por ejemplo, infraestructura de cómputo o de almacenamiento) pueden ubicarse en otras regiones; en tal caso, Phosly aplicará los mecanismos de la sección 11.2.
11.4 Información al Titular. El Titular podrá solicitar información sobre el país de tratamiento y los mecanismos aplicados a través de los canales indicados en la sección 1.
12. Derechos de los Titulares
Conforme a la Ley 8968 y, cuando proceda, al GDPR o al CCPA, los Titulares tienen, en general, los siguientes derechos:
- Acceso a sus Datos Personales.
- Rectificación de Datos Personales inexactos o incompletos.
- Supresión (derecho al olvido), cuando proceda.
- Oposición al tratamiento, por motivos relacionados con su situación particular.
- Limitación del tratamiento en los casos previstos por la ley.
- Portabilidad de los Datos Personales, en un formato estructurado y de uso común.
- Revocación del consentimiento, cuando éste sea la base legal.
- Derecho a no ser objeto de decisiones automatizadas con efectos jurídicos significativos, salvo excepciones legales.
Los derechos podrán limitarse en los casos previstos por la legislación aplicable (por ejemplo, cuando el tratamiento sea necesario para el cumplimiento de una obligación legal, para la defensa de reclamaciones o por razones de interés público).
13. Procedimiento para ejercer derechos
13.1 Ejercicio respecto de datos donde Phosly es Responsable. El Titular podrá ejercer estos derechos directamente ante Phosly, a través de los canales indicados en la sección 1. Phosly atenderá la solicitud en los plazos previstos por la legislación aplicable, que en Costa Rica no excederán, en principio, de un (1) mes, prorrogable conforme a la Ley 8968. Phosly podrá requerir información razonable para verificar la identidad del solicitante y prevenir suplantación.
13.2 Ejercicio respecto de datos donde Phosly es Encargado. Cuando el Titular ejerza derechos respecto de Datos de Clientes Finales, Phosly, como Encargado, recibirá la solicitud y la remitirá al Usuario para su atención, salvo que el Usuario haya delegado expresamente la atención en Phosly o que la ley exija lo contrario. Phosly podrá atender directamente la solicitud cuando ello sea necesario para cumplir una obligación legal o una orden de autoridad competente.
13.3 Reclamación ante autoridad. El Titular podrá presentar una reclamación ante la autoridad de control competente (sección 19). Phosly informará al Titular sobre esta posibilidad cuando atienda su solicitud.
14. Subencargados
Phosly recurre a Subencargados para la prestación del Servicio, por ejemplo: proveedores de infraestructura de cómputo, almacenamiento de objetos, entrega de correo electrónico, procesamiento de pagos, monitoreo de errores, atención al cliente, generación de marcas de agua y procesamiento RAW cuando proceda. La lista de Subencargados se publica y mantiene actualizada en [URL].
Phosly suscribirá con cada Subencargado cláusulas de encargo conformes a la Ley 8968 y, cuando corresponda, al GDPR. Phosly informará al Usuario con antelación razonable cualquier incorporación o sustitución de Subencargados que implique un cambio material en la ubicación o naturaleza del tratamiento, dando al Usuario un plazo razonable para oponerse por motivos justificados, conforme a la sección 5.
15. Datos de menores
El Servicio no se dirige a menores de edad. Phosly no recoge deliberadamente Datos Personales de menores sin el consentimiento de sus padres, madres o representantes legales. Las Fotografías cargadas por el Usuario pueden incluir imágenes de menores; en tal caso, el Usuario, como Responsable, será responsable de contar con el consentimiento de los padres, madres o representantes legales para el tratamiento, conforme a la legislación aplicable.
16. Decisiones automatizadas y perfilado
Phosly podrá utilizar tratamientos automatizados para fines de seguridad (detección de fraude, prevención de abuso), para la operación del Servicio (encaminamiento, generación de vistas previas) y para la mejora del Servicio de forma agregada. Phosly no toma decisiones automatizadas con efectos jurídicos significativos sobre los Titulares sin intervención humana, salvo cuando ello sea necesario para la seguridad del Servicio o sea requerido por la legislación aplicable.
En la medida en que Phosly ofrezca funcionalidades de inteligencia artificial (por ejemplo, organización o búsqueda), su tratamiento se regirá por los Términos y Condiciones y por los consentimientos que el Usuario haya obtenido de los Titulares conforme a la legislación aplicable.
17. Conservación y eliminación
Phosly conservará los Datos Personales únicamente durante el plazo necesario para cumplir las finalidades para las que fueron recogidos, incluido el cumplimiento de obligaciones legales, contables, fiscales o de defensa de reclamaciones. A título indicativo:
- Datos de la Cuenta: durante la vigencia de la Cuenta y, tras la cancelación, hasta doce (12) meses para atender la posible reactivación o la atención de obligaciones legales.
- Datos de facturación y pago: conforme a la legislación tributaria costarricense.
- Datos técnicos y logs: hasta doce (12) meses, salvo investigación en curso o legislación que justifique un plazo mayor.
- Datos de Clientes Finales: conforme a las instrucciones del Usuario; por defecto, durante la vigencia de la Cuenta y un período de gracia no superior a noventa (90) días.
- Fotografías y Contenido: conforme a las instrucciones del Usuario; por defecto, durante la vigencia de la Cuenta y un período de gracia no superior a noventa (90) días.
- Comunicaciones de soporte: durante el tiempo necesario para atender la consulta y, posteriormente, conforme a los plazos legales aplicables.
Phosly podrá conservar datos anonimizados o agregados, que no permitan la identificación de Titulares, para fines estadísticos, de mejora del Servicio y de cumplimiento de obligaciones legales.
17.1 Procedimiento de eliminación. Phosly aplica modalidades de eliminación lógica, física y de respaldo, mediante procedimientos de borrado seguro conformes a las prácticas del sector. La eliminación se realiza dentro de un plazo razonable desde el evento que la motiva y conforme a ventanas técnicas. Phosly podrá emitir confirmación de eliminación a solicitud del Usuario, salvo cuando sea técnicamente complejo o desproporcionado. Las copias de seguridad pueden contener datos cuya eliminación principal ya se haya realizado; la eliminación efectiva se producirá en el ciclo natural de reemplazo del respaldo o de forma proactiva cuando sea técnicamente viable.
17.2 Conservación por obligación legal. Phosly conservará los datos de facturación y pago conforme a la legislación tributaria costarricense durante los plazos que ésta exija, incluso cuando la Cuenta haya sido cancelada. Phosly conservará los datos en la medida en que una autoridad competente ordene su conservación o mientras subsista una obligación legal específica, o los que sean necesarios para la defensa de eventuales reclamaciones durante el plazo de prescripción aplicable.
18. Cambios en esta Política
Phosly podrá modificar esta Política conforme a los criterios descritos en los Términos y Condiciones. La nueva versión entrará en vigor conforme a la notificación publicada en el sitio legal oficial, con la antelación indicada en los Términos. Cuando la modificación afecte a Clientes Finales, Phosly asistirá al Usuario, dentro de lo razonable, para que éste pueda cumplir con su deber de información.
19. Autoridades de control
- Costa Rica: Agencia de Protección de Datos de los Habitantes (PRODHAB).
- Otros Titulares: los Titulares fuera de Costa Rica podrán dirigirse a la autoridad de control de su jurisdicción. Cuando Phosly actúe como Encargado, la solicitud será remitida al Usuario para su atención.
20. Historial de cambios
| Versión | Fecha | Cambios |
|---|---|---|
| 3.0.3 | 03-ago-2026 | Alineación de versión de registro. El contenido del documento no se modifica (el hash del archivo no cambia). Se ajusta la etiqueta de versión para mantener consistencia con el release v3.0.3 de Términos y Condiciones, de modo que el sistema de aceptación trate los tres documentos bajo un mismo número de release. Sin cambios sustantivos en el tratamiento de Datos Personales, en las bases legales ni en los derechos de los Titulares. |
| 2.0.2 | 03-ago-2026 | Se incorpora una nueva subsección que reconoce que el Contenido que revela información íntima o relativa a la vida sexual puede constituir dato sensible conforme a la Ley 8968, y se aclaran las responsabilidades del Usuario y de Phosly en su tratamiento. Se renumeran las subsecciones de la sección 6 para mantener la coherencia. Sin cambios en las bases legales ni en los derechos de los Titulares. |
| 2.0.1 | 03-ago-2026 | Ajuste editorial. Se actualiza el contacto de privacidad conforme a la práctica costarricense. Sin cambios sustantivos en el tratamiento de Datos Personales ni en los derechos de los Titulares. |
| 2.0.0 | 03-ago-2026 | Consolidación de varios documentos en una Política de Privacidad única. Se incorpora el Acuerdo de Procesamiento de Datos como sección interna, junto con los plazos de conservación, las medidas de seguridad y la lista de subencargados. Se mantiene la distinción entre Responsable y Encargado del Tratamiento y el tratamiento por categorías. |
| 1.0.0 | 03-ago-2026 | Creación inicial. |
21. Anexo: Tabla consolidada de categorías
Tabla de referencia rápida. Ante cualquier discrepancia entre esta tabla y el cuerpo de la Política, prevalecerá el cuerpo.
| Categoría | Rol de Phosly | Titular | Datos principales | Finalidad principal | Base legal principal | Conservación indicativa |
|---|---|---|---|---|---|---|
| Datos del Fotógrafo | Responsable | Fotógrafo | Nombre, correo, credenciales | Operación de Cuenta, soporte | Contrato, legal | Vigencia + hasta 12 meses |
| Datos del Estudio | Responsable | Estudio | Razón social, cédula, configuración | Operación de Cuenta de Empresa | Contrato, legal | Vigencia + 12 meses |
| Datos de Empleados | Responsable | Empleado | Nombre, correo, rol, permisos | Operación de Equipos, auditoría | Contrato, legal, interés legítimo | Vigencia del vínculo + 12 meses |
| Datos de Clientes Finales | Encargado | Cliente Final | Nombre, correo, reserva, facturación | Finalidades del Usuario | Las que determine el Usuario | Conforme al Usuario (por defecto: Cuenta + 90 días) |
| Fotografías | Encargado | Titulares en la imagen | Imágenes, metadatos | Almacenamiento, procesamiento, entrega | Contrato, instrucciones del Usuario | Conforme al Usuario |
| Metadatos EXIF | Encargado | Titulares en los metadatos | GPS, fecha, autor, dispositivo | Integridad del archivo, operación | Contrato, instrucciones del Usuario | Junto a la Fotografía |
| Información de facturación | Responsable | Fotógrafo / Estudio | Datos fiscales, Facturas, montos | Emisión, contabilidad, tributario | Legal | Conforme a normativa tributaria |
| Información de pagos | Responsable | Fotógrafo / Estudio | Tipo, últimos 4 dígitos, referencia | Cobros, reembolsos, antifraude | Contrato, legal | Plazo para controversias y obligaciones legales |
| Datos sensibles del medio de pago | Encargado externo (procesador) | Titular del medio | PAN, CVV,Expiry | Procesar cobros | Contrato, legal | Conforme al procesador y a PCI DSS |
| Registros técnicos, logs, IP | Responsable | Cualquier Titular que interactúe | IP, agente, timestamp, endpoint | Seguridad, operación, mejora | Contrato, interés legítimo, legal | Hasta 12 meses (salvo investigación) |
| Cookies estrictamente necesarias | Responsable | Visitante / Usuario | Sesión, autenticación | Operación del Servicio | Contrato, interés legítimo | Sesión o plazo estrictamente necesario |
| Cookies de preferencias | Responsable | Visitante / Usuario | Idioma, zona, configuración | Personalización | Consentimiento | Variable por cookie |
| Cookies de analítica | Responsable / Encargado | Visitante / Usuario | Eventos, identificador | Mejora del Servicio | Consentimiento | Variable por cookie |
| Cookies de marketing | Responsable / Encargado | Visitante / Usuario | Eventos, identificador | Remarketing, campañas | Consentimiento | Variable por cookie |
≈ 32 min de lectura · Versión 3.0.3