Política de Protección de Datos Personales
Versión 1.0 - Vigente desde el 25 de agosto de 2026
1. Identificación del responsable
ALFS Data Strategy AI SRL (en adelante, "ALFS Data Strategy AI", "nosotros") es la entidad que opera la plataforma Korvix One (korvixone.com) y actúa como responsable del tratamiento de los datos descritos en la Sección 3 de esta política.
- Domicilio de contacto: Prolongación 27 de Febrero esq. 3ra, No. 8, Las Caobas, Santo Domingo Oeste, provincia Santo Domingo, República Dominicana.
- RNC: 133229617.
- Correo para asuntos de protección de datos: privacidad@korvixone.com
2. Objeto y ámbito de aplicación
Esta política explica cómo se tratan los datos personales en el uso de Korvix One, una plataforma ofrecida bajo modalidad SaaS multiempresa. Aplica a todos los módulos y servicios operados bajo la plataforma, entre ellos facturación electrónica e-CF, contabilidad, nómina, inventario, cuentas por cobrar/pagar, administración de centros educativos y gestión de consultorios y clínicas. Aplica a cualquier persona cuyos datos sean tratados a través de la plataforma: usuarios con cuenta, contactos de las empresas clientes, y terceros cuyos datos las empresas clientes registran en el sistema (clientes, proveedores, empleados, estudiantes y pacientes).
Esta política se rige por la Ley No. 172-13 sobre Protección Integral de los Datos Personales de la República Dominicana, la Ley No. 53-07 sobre Crímenes y Delitos de Alta Tecnología, y la Ley No. 126-02 sobre Comercio Electrónico, Documentos y Firmas Digitales.
3. Roles: responsable y encargado del tratamiento
ALFS Data Strategy AI cumple dos roles distintos frente a los datos que pasan por la plataforma:
- Responsable del tratamiento respecto de los datos de las personas que usan directamente la plataforma: cuentas de usuario, datos de contacto comercial y de soporte, y registros de uso del sistema.
- Encargado del tratamiento respecto de los datos que cada empresa cliente (el "responsable" frente a sus propios clientes, proveedores, empleados, estudiantes o pacientes) registra y gestiona dentro de su cuenta, por ejemplo, los datos de un cliente facturado, un empleado en nómina, un estudiante matriculado o la historia clínica de un paciente. En estos casos, ALFS Data Strategy AI trata esos datos únicamente siguiendo instrucciones de la empresa cliente y para prestar el servicio contratado; corresponde a esa empresa garantizar la base legal frente a los titulares de esos datos.
4. Datos personales que recolectamos
- Cuenta y acceso: nombre, correo electrónico, teléfono, contraseña (almacenada mediante hash, nunca en texto plano), rol y empresa(s) asociada(s).
- Identificación fiscal: cédula o RNC, cuando la funcionalidad lo requiere (por ejemplo, facturación electrónica DGII).
- Datos operativos registrados por la empresa cliente: datos de clientes y proveedores (facturación, cuentas por cobrar/pagar), datos de empleados (nómina, ISR, afiliación AFP/SFS), y datos académicos de estudiantes cuando la empresa cliente opera el módulo de colegios.
- Datos de salud registrados por la empresa cliente: cuando la empresa cliente opera el módulo de consultorios y clínicas, datos identificativos del paciente y su historia clínica: tipo de sangre, alergias, condiciones médicas con su diagnóstico y tratamiento, medicamentos, vacunas, exámenes de laboratorio, procedimientos realizados, motivo de consulta y, en las especialidades que lo requieren, odontograma. Estos datos reciben el tratamiento reforzado descrito en la Sección 5.
- Datos técnicos: dirección IP, registros de acceso (logs), fecha y hora de las acciones relevantes (auditoría), tipo de dispositivo/navegador.
- Comunicaciones: correos transaccionales (verificación de cuenta, restablecimiento de contraseña, notificaciones de pago) enviados a través de nuestro proveedor de correo.
5. Datos sensibles y categorías especialmente protegidas
La Ley No. 172-13 otorga una protección reforzada a determinadas categorías de datos, entre ellas los datos relativos a la salud. Korvix One trata datos de esta naturaleza únicamente cuando una empresa cliente opera el módulo de consultorios y clínicas, y exclusivamente dentro de la cuenta de esa empresa.
Respecto de estos datos, el consultorio, clínica o profesional de la salud que los registra es el responsable del tratamiento frente a sus pacientes, y es quien debe obtener el consentimiento del titular en los términos que exige la ley y cumplir el deber de secreto profesional que le corresponde. ALFS Data Strategy AI actúa como encargado del tratamiento: no accede a la historia clínica para fines distintos a la prestación y el soporte del servicio, no la utiliza con fines analíticos, comerciales ni de entrenamiento de modelos, y no la comparte con terceros.
A estos datos se les aplican las medidas de seguridad de la Sección 11 con el rigor adicional que su naturaleza exige: aislamiento estricto entre empresas clientes, control de acceso por rol dentro del propio consultorio, y registro de auditoría de las consultas y modificaciones realizadas sobre ellos.
6. Datos de menores de edad
La plataforma puede tratar datos de menores de edad en dos supuestos. En el módulo de administración de centros educativos, las instituciones clientes registran datos de estudiantes (nombre, matrícula, calificaciones, asistencia, datos de padres o tutores y del pago de mensualidades). En el módulo de consultorios y clínicas, un paciente puede ser menor de edad, en cuyo caso a sus datos les aplica además el régimen reforzado de la Sección 5.
En ambos supuestos, la institución educativa o el prestador de salud cliente es el responsable del tratamiento frente al menor y sus tutores, y es quien debe recabar el consentimiento del padre, madre o tutor legal cuando la ley lo exija. ALFS Data Strategy AI actúa como encargado del tratamiento, aplicando las medidas de aislamiento y seguridad descritas en la Sección 11, y no utiliza estos datos para fines distintos a la prestación del servicio contratado.
7. Finalidades del tratamiento
- Crear y administrar cuentas de usuario y el acceso multiempresa.
- Prestar las funcionalidades contratadas (facturación, nómina, contabilidad, gestión escolar, etc.).
- Cumplir obligaciones fiscales y regulatorias (por ejemplo, ante la DGII).
- Brindar soporte técnico y responder solicitudes de los usuarios.
- Prevenir fraude, accesos no autorizados y abuso de la plataforma.
- Enviar comunicaciones transaccionales necesarias para el servicio.
ALFS Data Strategy AI no vende datos personales a terceros ni los usa con fines publicitarios ajenos al servicio.
8. Base de licitud
El tratamiento se sustenta, según el caso, en:
- La ejecución del contrato de servicio suscrito con la empresa cliente o del registro de cuenta del usuario.
- El cumplimiento de obligaciones legales (por ejemplo, normativa de facturación electrónica de la DGII).
- El consentimiento del titular, cuando aplique (por ejemplo, comunicaciones opcionales).
- El interés legítimo de ALFS Data Strategy AI en mantener la seguridad e integridad de la plataforma.
Tratándose de las categorías especialmente protegidas descritas en la Sección 5, la base de licitud es más estricta: corresponde al responsable del tratamiento (el prestador de salud) obtener el consentimiento expreso del titular, o acreditar alguno de los supuestos que la Ley No. 172-13 admite para tratar datos de salud sin él, como la atención sanitaria del propio titular. ALFS Data Strategy AI no sustituye ni verifica esa base legal: la trata como responsabilidad de la empresa cliente.
9. Terceros, encargados y transferencias
La infraestructura de Korvix One (base de datos, almacenamiento de archivos y servicios de aplicación) corre sobre servidores administrados directamente por ALFS Data Strategy AI, con acceso administrativo restringido a una red privada. Para el envío de correos transaccionales utilizamos un proveedor externo especializado (Resend), al cual se transfiere únicamente la información necesaria para entregar el correo (destinatario, asunto y contenido del mensaje). Este proveedor puede procesar datos fuera de territorio dominicano; en ese caso, ALFS Data Strategy AI exige contractualmente medidas de seguridad y confidencialidad equivalentes a las aquí descritas.
La infraestructura física sobre la que operan esos servidores se contrata a un proveedor de centro de datos que actúa como subencargado y no dispone de acceso a los datos de la aplicación. Puede solicitar la relación actualizada de subencargados y la ubicación del procesamiento escribiendo a la dirección indicada en la Sección 15.
Los datos de salud descritos en la Sección 5 no se transfieren a terceros ni salen de la infraestructura de la plataforma, salvo requerimiento de autoridad competente.
No compartimos datos personales con terceros para fines distintos a la prestación del servicio, salvo requerimiento de autoridad competente conforme a la ley dominicana.
10. Plazo de conservación
Los datos se conservan mientras dure la relación contractual con la empresa cliente o la cuenta del usuario permanezca activa. Los comprobantes fiscales electrónicos y registros contables se conservan además durante el plazo mínimo exigido por la normativa tributaria dominicana. Al finalizar el servicio, los datos se eliminan o anonimizan salvo que exista una obligación legal de conservarlos por más tiempo.
Los registros clínicos descritos en la Sección 5 se rigen por los plazos de conservación que la normativa sanitaria impone al prestador de salud, que pueden ser superiores a la duración del contrato de servicio. Corresponde al prestador, como responsable del tratamiento, determinar ese plazo e instruir su eliminación o exportación al término de la relación.
11. Medidas de seguridad
Aplicamos controles técnicos y organizativos descritos en detalle en nuestra Política de Seguridad interna, entre ellos: almacenamiento de contraseñas mediante algoritmos robustos de hashing, sin conservar la contraseña original ni en texto plano ni en formato reversible; sesiones con tokens firmados criptográficamente; control de acceso basado en roles; aislamiento estricto de datos entre empresas clientes; registros de auditoría; limitación de intentos de acceso; comunicación cifrada (HTTPS/TLS) en todos los puntos de acceso públicos; autenticación multifactor para el acceso administrativo a la infraestructura; y cifrado en reposo de los datos almacenados. Por tratarse de información sensible para la seguridad de la plataforma, no publicamos aquí el detalle técnico de la implementación.
Las categorías especialmente protegidas de la Sección 5 reciben, además, control de acceso diferenciado dentro de la propia empresa cliente y registro de auditoría de las consultas y modificaciones efectuadas sobre ellas.
12. Derechos de los titulares (ARCO)
Conforme a la Ley No. 172-13, todo titular de datos personales puede ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO) sobre sus datos. Cuando el dato fue registrado por una empresa cliente (por ejemplo, un cliente, proveedor, empleado o estudiante), la solicitud debe dirigirse en primer lugar a esa empresa, responsable del tratamiento; ALFS Data Strategy AI colabora con la empresa cliente para atenderla dentro de la plataforma.
Para ejercer estos derechos sobre datos de cuenta o de contacto con Korvix One directamente, escriba a privacidad@korvixone.com. Responderemos en un plazo razonable y, en cualquier caso, dentro de los límites que establezca la ley aplicable.
14. Cambios a esta política
Podemos actualizar esta política para reflejar cambios en la plataforma o en la normativa aplicable. Publicaremos la versión vigente en esta misma dirección junto con su fecha de actualización. El uso continuado de Korvix One tras una actualización implica la aceptación de los cambios.
15. Contacto
Para consultas sobre esta política o el tratamiento de datos personales en Korvix One, escríbanos a privacidad@korvixone.com.
16. Gobernanza de este documento
- Propietario: Director Técnico de ALFS Data Strategy AI SRL.
- Instancia de aprobación: Gerencia General.
- Versión vigente: 1.0, aprobada el 25 de agosto de 2026.
- Revisión ordinaria: al menos una vez al año, o antes si cambian la plataforma o la normativa aplicable.
Historial de versiones. Versión 1.0 (25 de agosto de 2026): versión inicial.