Política de Privacidad

Cómo trata identa.id los datos en cada verificación

Esta política describe qué datos procesa identa.id, producto operado por Ingeniería Operativa de Guatemala ("IOGuate") con sede en Guatemala, y, sobre todo, qué datos NO almacena. Aplica tanto a las organizaciones clientes que contratan el servicio como a las personas cuyo documento de identidad es verificado a través de ellas.

Última actualización: 1 de julio de 2026.

1. Alcance

Dos partes distintas, una sola relación contractual

identa.id es contratado por organizaciones (entidades obligadas por normativa de cumplimiento, instituciones financieras, notarías y similares) que lo usan para verificar, en sus propias oficinas o plataformas, el documento de identidad de las personas que atienden. Esta política distingue expresamente dos categorías de personas:

(a) La organización cliente y su equipo: quienes crean una cuenta, administran licencias, registran dispositivos y acceden al portal o panel de administración. Con ellos IOGuate tiene una relación contractual directa, y sus datos de cuenta se procesan conforme se describe en la Sección 2 y 3.

(b) La persona cuyo documento de identidad es verificado: el titular de la cédula o documento leído por el lector de tarjeta inteligente de la organización cliente. Esta persona no tiene cuenta en identa.id, no contrata a IOGuate, y no tiene relación contractual directa con IOGuate. La verificación ocurre dentro de la infraestructura de la organización cliente, quien es responsable frente a esa persona conforme a su propia relación (por ejemplo, de apertura de cuenta, trámite notarial o similar). identa.id provee la tecnología de verificación; no es quien decide, solicita o se beneficia directamente de los datos leídos del documento.

2 y 3. Qué no se almacena / Qué sí se procesa

Arquitectura de paso (pass-through)

identa.id fue diseñado con una regla de arquitectura explícita: los datos del documento de identidad no se retienen en ninguna estructura que persista más allá de la lectura. Esto es una decisión de diseño verificable en el código, no solo una promesa contractual.

Datos del documento de identidad NO se almacenan
  • Nombre, número de identificación (CUI/DPI), fecha de nacimiento, fotografía y demás campos leídos del chip del documento: se entregan a la aplicación de la organización cliente para esa lectura puntual y se descartan de la memoria de identa.id al finalizar (la estructura que los contiene se sobrescribe/"zeroiza" en memoria al terminar la operación)
  • identa.id no escribe estos datos a disco ni los transmite a los servidores de IOGuate; el servidor nunca los recibe
  • El reconocimiento facial (comparación entre la cámara y la fotografía del chip) corre enteramente en el dispositivo de la organización cliente; el cuadro de video, el recorte de rostro y el "embedding" biométrico se calculan y se descartan de la memoria al finalizar esa comparación, y en ningún caso se transmiten a ningún servidor; solo se calcula un resultado (coincide/no coincide, con un puntaje) que permanece localmente
  • Cuando una lectura falla, el diagnóstico que se puede enviar a soporte técnico está limitado por diseño a metadatos técnicos del chip (tipo de tarjeta, códigos de error, estructura de datos detectada), no a campos personales
Datos de la organización cliente SÍ se procesan y almacenan
  • Datos de la organización: nombre, identificador de cliente de facturación (Stripe), país y, si aplica, relación jerárquica con una organización matriz
  • Datos del plan contratado: tipo de plan, cantidad máxima de dispositivos, identificador de suscripción, precio por dispositivo, periodicidad de facturación y estado
  • Datos del equipo humano de la organización cliente: identificador de cuenta (de Google/Firebase), correo electrónico, nombre y rol (propietario/administrador/operador) de cada persona que accede al portal o panel; invitaciones pendientes (correo, rol, quién invitó, estado)
  • Datos de los dispositivos/máquinas registrados: nombre del dispositivo, tipo de cliente (aplicación de escritorio o uno de los SDK), un hash del identificador de hardware (no el identificador en sí), material criptográfico del certificado usado para autenticación, estado (en cola/disponible/activo/desactivado/liberado) y última conexión
  • Métricas de uso agregadas por dispositivo y mes (conteo de operaciones), y datos de facturación gestionados a través de Stripe (ver Sección 7)

En ningún caso los datos de la columna izquierda, los del documento de identidad de la persona verificada, se mezclan con los de la columna derecha. Lo que la organización cliente conserva del lado de identa.id es una bitácora de operaciones sobre sus propios dispositivos y su propio equipo, no un repositorio de identidades de las personas verificadas.

4. Cómo se transmiten los datos

Dos canales, aislados por diseño

01

Canal máquina (dispositivos y aplicación de escritorio)

Se autentica mediante mTLS: el certificado de cliente, emitido por dispositivo al momento de su registro, es la única credencial de identidad; no existe una clave o secreto adicional que el dispositivo deba presentar. Este es el canal por el que el dispositivo se comunica con el servidor de identa.id para sincronizar reglas de lectura, reportar métricas de uso y validar su estado de activación; los datos del documento de identidad no viajan por este canal hacia el servidor.

02

Canal humano (portal y panel de administración)

Se autentica mediante un token de identidad de Firebase (o de Google), verificado contra el proveedor correspondiente. Este es el canal por el que el equipo de la organización cliente inicia sesión para administrar su cuenta, licencias, dispositivos y facturación.

Ambos canales están aislados por diseño: las credenciales de uno nunca se aceptan en el otro.

5. Reportes de verificación y registros de auditoría

Contenido de los reportes de verificación y los registros de auditoría

Reportes de verificación: por cada verificación, el dispositivo envía al servidor un registro compuesto por: identificador del dispositivo, un hash criptográfico derivado de la operación (calculado a partir de un valor aleatorio de un solo uso, la firma de autenticación del chip y la marca de tiempo, no a partir de datos personales), resultados booleanos de autenticidad del documento (autenticación activa/pasiva), método de autenticación del chip utilizado, protocolo de acceso usado, y marcas de tiempo de generación/verificación/sincronización. Este registro no contiene, en ningún campo, nombre, número de documento, fecha de nacimiento ni fotografía.

Reportes de fallas (diagnóstico técnico): cuando una lectura no puede completarse, el dispositivo puede enviar un paquete de diagnóstico limitado a: identificador del dispositivo, un identificador del tipo de tarjeta (ATR), un registro de los comandos enviados al chip y el código de estado de la respuesta (sin el contenido de la respuesta), resultados de sondeo del chip, la estructura de datos detectada (identificadores de campo y longitudes, nunca el contenido de esos campos), tipo de lector, versión de la aplicación y estado de procesamiento. Este paquete fue diseñado explícitamente para no contener datos personales.

Registros de auditoría (bitácora de actividad de cuenta): IOGuate mantiene una bitácora de las acciones administrativas realizadas por el equipo de la organización cliente sobre su propia cuenta (por ejemplo, cambios de rol, creación o baja de dispositivos, cambios de licencia o facturación, emisión de tokens de registro). Cada entrada registra quién realizó la acción (identificador de cuenta), la organización, el tipo de acción, el objeto afectado y datos operativos asociados (por ejemplo, el nombre o estado de un dispositivo, el rol asignado, o el correo de un compañero de equipo invitado). Esta bitácora es sobre el uso de la cuenta de la organización cliente, no sobre las personas cuyo documento fue verificado.

6. Retención y eliminación

Plazos de retención y eliminación de cada tipo de dato

Datos del documento de identidad y datos biométricos faciales: no aplica retención porque no se almacenan; su ciclo de vida termina al concluir la operación de lectura o comparación en el dispositivo.

Reglas de lectura del chip (no datos personales): se conservan cifradas en el dispositivo de la organización cliente para su reutilización, no los resultados de las lecturas.

Validez de activación del dispositivo (revocación offline): el dispositivo valida su estado de activación contra el servidor y, mientras esté activo, recibe una autorización para operar sin conexión por un plazo de 30 días. Si el servidor confirma explícitamente que el dispositivo ya no está activo, sus credenciales y reglas locales se eliminan (borrado duro) del propio dispositivo. Si simplemente se agota el plazo de 30 días sin haber podido reconectar, el dispositivo entra en un bloqueo temporal no destructivo (no se borra nada) hasta volver a conectarse. Una falla de red o un error transitorio del servidor nunca dispara un borrado.

Reportes de verificación y registros de auditoría de la cuenta: actualmente no existe en el sistema una política automatizada de purga o vencimiento para estos registros; se conservan por un periodo indefinido salvo eliminación manual. Si usted necesita un plazo de retención específico o la eliminación de estos registros, puede solicitarlo por los medios de contacto de la Sección 11.

Datos de cuenta de la organización cliente: se conservan mientras la cuenta permanezca activa y, en adelante, por el periodo necesario para cumplir obligaciones contractuales, contables o de facturación razonables.

7. Terceros y subencargados

Con quién compartimos datos de cuenta, y para qué

01

Stripe (facturación)

Procesa el pago y la suscripción de la organización cliente mediante una sesión de pago alojada por Stripe. IOGuate nunca recibe ni almacena datos de tarjeta o instrumento de pago; solo conserva el identificador de cliente y de suscripción de Stripe, y metadatos de la suscripción (plan, periodicidad, organización) recibidos vía notificaciones (webhooks) de Stripe.

02

Firebase / Google (autenticación humana)

Provee el inicio de sesión del equipo de la organización cliente en el portal y panel de administración, mediante verificación de token de identidad (Firebase o Google).

03

Proveedor de infraestructura / hosting

IOGuate aloja el servidor de identa.id en infraestructura de nube de terceros para operar el servicio. Este proveedor no recibe datos del documento de identidad de las personas verificadas, ya que dichos datos nunca llegan al servidor.

8. Derechos de la persona verificada

Por qué el ejercicio de derechos se dirige a la organización, no a IOGuate

Si usted es la persona cuyo documento de identidad fue verificado a través de identa.id, y no un usuario con cuenta en el portal o panel de administración, IOGuate no conserva un registro de sus datos personales sobre el cual ejercer acceso, rectificación o eliminación, precisamente porque esos datos no se almacenaron en ningún momento (Sección 2 y 3). En consecuencia, cualquier solicitud sobre cómo se trató su documento de identidad debe dirigirse naturalmente a la organización que operó la verificación (la entidad, negocio o notaría donde presentó su documento), quien es responsable de esa relación y de sus propios registros. IOGuate puede orientarla para identificar a esa organización si usted lo solicita, pero no está en posición de ejercer, por sí misma, derechos sobre datos que nunca tuvo.

Si usted es parte del equipo de una organización cliente (tiene cuenta en el portal o panel), sí puede solicitar acceso, corrección o eliminación de sus datos de cuenta (nombre, correo, rol) por los medios de contacto de la Sección 11.

9. Seguridad

Qué protegen estas medidas de seguridad

Las medidas técnicas descritas a continuación protegen la integridad y confidencialidad del canal y de las reglas de lectura del chip, no datos personales: conforme a la arquitectura de paso descrita en la Sección 2 y 3, identa.id no almacena datos personales del documento de identidad en sus sistemas.

10. Cambios a esta política

Cómo se comunican las actualizaciones

Esta política puede actualizarse para reflejar cambios en el producto, en la normativa aplicable o en nuestras prácticas. Publicaremos la versión vigente en esta misma página con su fecha de última actualización. Para cambios de fondo, notificaremos a las organizaciones clientes por el correo de contacto registrado en su cuenta.

11. Contacto

Preguntas sobre esta política

IOGuate opera identa.id desde Guatemala. Para consultas sobre esta Política de Privacidad, solicitudes relacionadas con datos de cuenta, o para ser orientado hacia la organización responsable de una verificación específica, escríbanos a hola@identa.id.