Política de Privacidad
Última actualización: 27 de septiembre de 2026
Plantilla pendiente de revisión legal. Describe lo que el sistema hace hoy, pero no es asesoría legal. Un abogado debe revisarla antes de publicarla. Los datos resaltados son marcadores por completar.
SGD Cero Papel es un sistema de trámite documentario para entidades públicas. Por él pasan dos tipos de datos personales: los del personal de la entidad que emite, firma y atiende documentos, y los de los ciudadanos, empresas y otras entidades que presentan escritos. Esta política explica qué datos se tratan, para qué, dónde se guardan, con quién se comparten, cuánto tiempo se conservan y cómo ejercer sus derechos. Rige para el servicio y para este sitio web.
1. Quién trata los datos y en qué calidad
El titular del servicio es [RAZÓN SOCIAL DEL TITULAR — POR DEFINIR], con RUC [RUC — POR DEFINIR] y domicilio en [DOMICILIO — POR DEFINIR] (en adelante, «SGD Cero Papel»).
- En el sistema de trámite, el responsable del tratamiento es cada entidad pública que lo usa. La entidad decide qué documentos se registran, quién los atiende y por cuánto tiempo se archivan.
- Si la entidad contrata el servicio en la nube, SGD Cero Papel actúa como encargado del tratamiento: aloja y opera el sistema por cuenta de la entidad y solo trata los datos para prestar el servicio.
- Si la entidad lo instala en su propio servidor, los datos quedan en su infraestructura. SGD Cero Papel solo accede a ellos cuando la entidad lo autoriza para dar soporte.
- En este sitio web (sgdceropapel.com), el responsable es SGD Cero Papel.
Si usted presentó un escrito ante una entidad que usa el sistema, la responsable de sus datos es esa entidad. Puede dirigirse a ella directamente. Si nos escribe a nosotros, trasladamos su pedido a la entidad y le confirmamos que lo hicimos.
2. Qué datos se tratan
Personal de la entidad
- Nombres, documento de identidad, cargo, unidad orgánica, encargaturas, usuario y correo institucional.
- Lo que cada persona hace en el sistema: qué documento emitió, visó, firmó, recibió, derivó o archivó, con fecha, hora y dirección IP de origen.
- Si firma con un certificado digital importado: titular, documento de identidad, emisor, número de serie, huella y vigencia del certificado. La clave privada se guarda cifrada. La contraseña del certificado no se guarda nunca.
Ciudadanos, empresas y otras entidades que presentan escritos
- Tipo y número de documento (DNI, carné de extranjería, pasaporte o RUC); nombres o razón social y, en su caso, los datos del representante.
- Dirección, correo electrónico y, si los da, teléfono y distrito o provincia.
- Los documentos y anexos que presenta, cada uno con su huella digital SHA-256.
- Su autorización de notificación electrónica y, por separado, su autorización para recibir avisos por SMS, cada una con su fecha.
- Si decide indicarlos: la lengua en que prefiere ser atendido y el ajuste razonable que necesita. Este último puede revelar datos de salud o de discapacidad (datos sensibles): es opcional y se usa solo para atenderle.
- Datos técnicos de la Mesa de Partes Virtual: la dirección IP, que se usa para limitar solicitudes abusivas, y el código de verificación del correo, que se guarda solo como huella cifrada y vence a los 10 minutos.
Este sitio web
- Este sitio no usa cookies, analítica ni publicidad de terceros. Solo guarda en su navegador su preferencia de tema claro u oscuro, y ese dato no sale de su equipo.
- Los formularios de este sitio no envían nada a un servidor: abren su programa de correo con el mensaje listo. Solo recibimos sus datos (nombre, entidad, correo, teléfono y mensaje) si usted decide enviar ese correo.
3. Para qué se usan
- Registrar, tramitar, firmar, derivar, atender, notificar y archivar los documentos, como exige el procedimiento administrativo (TUO de la Ley 27444).
- Permitir que el ciudadano consulte su trámite y que cualquiera verifique un documento firmado. Las páginas públicas muestran el documento de identidad enmascarado y ocultan el asunto de los documentos confidenciales.
- Enviar avisos y notificaciones por correo y, solo con su autorización, avisos por SMS.
- Dejar constancia inalterable de quién hizo qué y cuándo (auditoría y hoja de ruta).
- Proteger el servicio contra abusos y responder solicitudes de información comercial.
No vendemos, cedemos ni usamos los datos para publicidad, perfiles comerciales ni para entrenar modelos.
4. Dónde se guardan
| Modalidad | Base de datos y archivos | Transferencia al exterior |
|---|---|---|
| Nube | Servidores y almacenamiento de objetos de DigitalOcean, región NYC3 (Nueva York, Estados Unidos). | Sí: hay flujo transfronterizo de datos personales, que se informa aquí y se regula en el contrato con la entidad. |
| Servidor propio | El servidor (Windows o Linux) y, si la entidad lo decide, el almacenamiento propio de la entidad. | No, salvo los proveedores del punto 5 que la entidad active. |
Los archivos nunca se publican con enlaces abiertos. Toda descarga pasa por el sistema, que comprueba permisos y confidencialidad y registra el acceso.
5. Con quién se comparten
| Quién | Para qué | Qué recibe |
|---|---|---|
| DigitalOcean, LLC (EE. UU.) | Infraestructura en la nube (solo en la modalidad nube) | La base de datos y los archivos, alojados |
| AVISA PE (servicio de mensajería del mismo titular) | Envío de correos y SMS, si la entidad lo activa | El destinatario (correo o celular) y el texto del aviso |
| Servidor de correo (SMTP) de la entidad | Envío de correos, si la entidad usa el suyo | El destinatario y el mensaje |
| Entidades de certificación y sellado de tiempo | Comprobar la vigencia del certificado (OCSP) y fechar la firma | Datos del certificado y un resumen criptográfico del documento, nunca el documento |
Cada uno recibe solo lo necesario para su tarea. Además, los datos pueden comunicarse a autoridades cuando una norma o un mandato judicial lo exija.
6. Cómo se protegen
- Los permisos se verifican en el servidor por rol, oficina y participación en el documento. Un documento confidencial solo lo ven quienes participan en él.
- La clave privada de cada certificado se cifra dos veces (AES-256-GCM con una clave derivada por Argon2id, y una clave maestra), y la contraseña no se almacena.
- La auditoría, la hoja de ruta, las firmas y las versiones de los PDF son de solo inserción y están encadenadas con huellas SHA-256.
- Las páginas públicas limitan la cantidad de solicitudes, dan la misma respuesta cuando algo no existe y cuando no coincide, y validan cada archivo por su contenido.
- Las bitácoras técnicas guardan los datos de contacto enmascarados: del correo, solo el dominio; del celular, una versión enmascarada.
7. Cuánto tiempo se conservan
| Dato | Plazo |
|---|---|
| Expedientes, documentos, firmas y hoja de ruta | Los que fije el archivo de la entidad según las normas del Sistema Nacional de Archivos. Son documentos públicos de la entidad. |
| Auditoría encadenada | Mientras se conserve el expediente al que prueba. No se puede borrar parcialmente: ver Eliminación de Datos. |
| Archivos temporales de la Mesa de Partes Virtual | Se eliminan solos pasadas 24 horas si el envío no se completa. |
| Códigos de verificación del correo | Vencen a los 10 minutos. |
| Certificados importados | Hasta que su titular o el administrador los elimine. |
| Correos recibidos por este sitio web | [PLAZO POR DEFINIR] |
8. Sus derechos
La Ley 29733 y su Reglamento (D.S. 016-2024-JUS) le reconocen los derechos de acceso, rectificación, cancelación y oposición (ARCO), además de los otros que prevé el Reglamento, como revocar su consentimiento.
- Para ejercerlos, escriba a privacidad-por-configurar@sgdceropapel.com. El procedimiento completo está en Eliminación de Datos de Usuario.
- Plazos máximos de respuesta, contados en días hábiles desde el día siguiente a su solicitud: 20 días para el acceso y 10 días para la rectificación, la cancelación y la oposición. Pueden ampliarse una sola vez, por un plazo igual, avisándole antes. [El área legal debe confirmarlos con el texto vigente del Reglamento]
- Si no le respondemos o no está conforme con la respuesta, puede reclamar ante la Autoridad Nacional de Protección de Datos Personales.
9. Cambios a esta política
Si la política cambia, publicaremos aquí la nueva versión con su fecha. Si el cambio es relevante, lo comunicaremos también a las entidades usuarias antes de que entre en vigor.
10. Contacto
[RAZÓN SOCIAL DEL TITULAR — POR DEFINIR] · RUC [RUC — POR DEFINIR] · [DOMICILIO — POR DEFINIR]
Privacidad y datos personales: privacidad-por-configurar@sgdceropapel.com · Comercial: correo-por-configurar@sgdceropapel.com