ASTRC

Política de privacidad

Última actualización: 8 de octubre de 2026 · versión 2026-10-08

Términos y condicionesPolítica de privacidadReembolsos y cancelaciónPrograma de aliadosPáginas web y campañas

En ASTRC tratamos los datos personales conforme a la Ley N.° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su reglamento. Esta política explica qué datos tratamos, para qué, con quién los compartimos, cuánto tiempo los guardamos y cómo ejercer tus derechos. Aplica a astrc.com.co (ASTRC Business, páginas web y campañas), al marketplace, a los catálogos con QR, los menús digitales y los links de pago de ASTRC.

1. Responsable

Gabriel Soto Ramírez (marca comercial ASTRC), cédula 1-1811-0868, Santa Ana, San José, Costa Rica. Correo para temas de privacidad: privacidad@astrc.com.co.

Importante: ASTRC es responsable de los datos de sus propios clientes y usuarios (puntos 2.1 a 2.4). En cambio, de los datos que cada negocio carga sobre sus clientes, compradores, proveedores y colaboradores, el responsable es ese negocio y ASTRC solo actúa como encargado del tratamiento por cuenta de él (punto 2.5). Si sos cliente de un negocio que usa ASTRC y querés ejercer tus derechos, escribile primero a ese negocio; nosotros le ayudamos a atenderte.

2. Qué datos tratamos

  • 2.1 Personas usuarias del panel: nombre, correo, teléfono, rol y permisos; registros de acceso (fecha, dispositivo, navegador y dirección IP); los dispositivos desde donde entrás; los códigos de verificación (guardados cifrados y por tiempo limitado) y el registro de actividad de las operaciones que hacés.
  • 2.2 Negocios clientes: datos legales y fiscales (nombre o razón social, identificación, actividad, dirección), datos de contacto, datos de la suscripción, pagos y comprobantes. Los datos de tarjeta los recibe y guarda Tilopay; ASTRC solo conoce la marca y los últimos cuatro dígitos.
  • 2.3 Contactos comerciales: lo que nos mandás en formularios de cotización, lista de espera, el formulario de páginas web y campañas o al agendar una llamada (nombre, negocio, rubro, correo, WhatsApp, servicio que te interesa y mensaje). Del formulario de páginas web y campañas guardamos además un resumen cifrado (hash) de la dirección IP, solo para limitar el envío masivo.
  • 2.3.1 Clientes de páginas web y campañas: el contenido que nos das para tu página (textos, fotos, logos) y los accesos que nos des a tus cuentas de Meta para gestionar la campaña. Los datos de las personas que responden a tus anuncios son tuyos: de ellos sos el responsable y ASTRC solo los trata por tu cuenta (ver las Condiciones de páginas web y campañas).
  • 2.4 Compradores del marketplace y del catálogo: los datos que dejás al pedir, comprar o solicitar información (nombre, correo o teléfono, dirección de entrega y el detalle del pedido). Se comparten con el negocio al que le pedís.
  • 2.5 Datos que cada negocio carga en ASTRC: sus clientes, proveedores, colaboradores (incluidas horas y pagos operativos), ventas, inventario, expedientes, ubicación de entregas y fotos de prueba de entrega, entre otros. ASTRC los trata solo para prestarle el servicio y según sus instrucciones.
  • 2.6 Ubicación: solo si un chofer comparte la ubicación de su celular durante una ruta de entrega, y solo mientras la ruta esté activa.
  • 2.7 Conversaciones con el asistente de IA: las preguntas, las respuestas y los datos del negocio necesarios para responder.
  • 2.8 Aliados y recomendaciones: de las personas o empresas aliadas que recomiendan ASTRC, sus datos de contacto, fiscales y de pago de comisiones. De los negocios que llegan por un aliado, el código del aliado y si autorizaron que le digamos al aliado el nombre del negocio, su plan y si está al día. Nunca le entregamos al aliado bases de datos ni acceso a tu cuenta; sin tu autorización, tu negocio aparece en su reporte sin nombre.
  • 2.9 Encuesta de satisfacción: la nota de 0 a 10 y el comentario que nos dejás, si respondés.

Datos sensibles. Para sus propios fines, ASTRC no pide datos sensibles (salud, religión, origen étnico, orientación, etc.). Los consultorios, clínicas y farmacias que usan los módulos de Salud o Farmacia guardan en ASTRC expedientes clínicos y recetas de sus pacientes: de esos datos el responsable es el establecimiento o el profesional, que debe contar con la base legal o el consentimiento del paciente (artículo 9 de la Ley N.° 8968), y ASTRC solo los trata como encargado. Para esos datos aplicamos medidas adicionales: el expediente solo se abre con un permiso específico y por funciones que dejan registro de quién lo vio, los archivos clínicos van en un almacenamiento privado, las consultas confidenciales solo las lee quien las escribió y el asistente con IA no tiene acceso al expediente. Si sos paciente, ejercé tus derechos ante tu consultorio, clínica o farmacia; nosotros le ayudamos a atenderte. No dirigimos el servicio a menores de edad: los datos de pacientes menores los registra su establecimiento de salud con la autorización que corresponda.

3. Para qué los usamos y con qué base

  • Prestar el servicio, crear y proteger las cuentas y verificar la identidad al iniciar sesión (ejecución del contrato).
  • Cobrar la suscripción, emitir comprobantes electrónicos y cumplir obligaciones tributarias y legales (obligación legal y contrato).
  • Enviar avisos del servicio: invitaciones, códigos de acceso, avisos de inicio de sesión desde un dispositivo nuevo, avisos de cobro, el resumen diario del negocio (que podés apagar) y avisos de seguridad (contrato).
  • Dar soporte, incluido el acceso al panel en modo soporte, que queda registrado y el negocio puede ver (contrato).
  • Prevenir el fraude, el uso indebido y los ataques, y mejorar la seguridad (interés legítimo y contrato).
  • Responder cotizaciones y, si nos lo pediste, mandarte información comercial de ASTRC. Podés pedir que no te escribamos más en cualquier momento (consentimiento).
  • Medir el resultado de nuestras propias campañas en Facebook e Instagram con el Píxel de Meta, solo en las páginas públicas de promoción (punto 8) (interés legítimo; podés oponerte).
  • Calcular y pagar las comisiones de los aliados y darles un reporte, con el nombre de tu negocio solo si lo autorizaste (contrato y consentimiento).
  • Preguntarte cómo te va con ASTRC (encuesta opcional a los 30, 60 y 90 días) (interés legítimo).
  • Elaborar estadísticas agregadas y anónimas para mejorar el producto.

No vendemos datos personales ni los usamos para publicidad de terceros. Al aceptar esta política otorgás tu consentimiento informado para el tratamiento descrito, incluida la transferencia a los proveedores del punto 4.

4. Con quién los compartimos (subencargados)

Solo con proveedores que necesitamos para operar, bajo obligaciones de confidencialidad y seguridad:

  • Supabase: base de datos, autenticación y almacenamiento de archivos.
  • Cloudflare: publicación del sitio y protección de la red.
  • Resend: envío de los correos del servicio.
  • Tilopay: procesamiento de pagos con tarjeta. Los datos de la tarjeta se digitan en la página de Tilopay; ASTRC no los ve ni los guarda.
  • Anthropic: modelo de inteligencia artificial del asistente. Procesa las consultas por cuenta de ASTRC y, según sus condiciones comerciales, no las usa para entrenar sus modelos.
  • Calendly: agenda de llamadas comerciales, cuando agendás una con nosotros.
  • Meta Platforms: el Píxel de Meta en las páginas públicas de promoción de ASTRC (punto 8) y, si contratás una campaña, la plataforma donde se publican tus anuncios, en tu propia cuenta.
  • OpenStreetMap: imágenes de los mapas de entregas (recibe la dirección IP de quien ve el mapa).
  • Ministerio de Hacienda: los datos de los comprobantes electrónicos, por obligación legal.
  • Autoridades: cuando una ley o una orden de autoridad competente lo exija.

Transferencia internacional: varios de estos proveedores almacenan o procesan información en servidores fuera de Costa Rica, principalmente en Estados Unidos. Solo trabajamos con proveedores que aplican medidas de seguridad reconocidas internacionalmente. Si cambiamos o agregamos un proveedor, actualizamos esta lista antes de usarlo.

WhatsApp, Waze y Google Maps se abren solo cuando tocás un enlace; desde ese momento rigen las políticas de cada uno.

5. Cómo los protegemos

Cifrado en tránsito (HTTPS), aislamiento de los datos de cada negocio en la base de datos, permisos por rol y por persona, verificación en dos pasos al iniciar sesión, credenciales fiscales y de pago guardadas cifradas, registro de actividad de las operaciones sensibles y acceso del personal de ASTRC solo cuando es necesario. Ninguna medida es infalible: si ocurre un incidente de seguridad que afecte tus datos, te avisaremos sin demora indebida y lo comunicaremos a la PRODHAB cuando la ley lo exija.

6. Cuánto tiempo los guardamos

  • Mientras la cuenta esté activa.
  • Al terminar, el negocio tiene 60 días para pedir una copia de su información; luego la eliminamos o anonimizamos. Los expedientes clínicos los conserva el establecimiento de salud con esa copia, según los plazos que le exija la normativa sanitaria.
  • Conservamos lo que la ley obliga a guardar (por ejemplo, los comprobantes y registros de cobro de la relación con ASTRC) durante el plazo legal, y los registros de seguridad el tiempo razonable para investigar incidentes.
  • Los códigos de verificación vencen a los pocos minutos; los contactos comerciales que no se convierten en clientes se eliminan a pedido o cuando dejan de ser útiles.

7. Tus derechos

Podés ejercer en cualquier momento tus derechos de acceso, rectificación, supresión (cancelación) y oposición, y revocar tu consentimiento, escribiendo a privacidad@astrc.com.co desde el correo asociado a tu cuenta o acreditando tu identidad. El ejercicio es gratuito y respondemos dentro de los plazos que establece la ley. Revocar el consentimiento o pedir la supresión puede impedir seguir prestando el servicio, y no alcanza a lo que la ley obliga a conservar. Si considerás que no atendimos tu solicitud, podés acudir a la Agencia de Protección de Datos de los Habitantes (PRODHAB).

8. Cookies y almacenamiento local

El panel y las páginas de ASTRC usan el almacenamiento local del navegador solo para: mantener tu sesión; recordar tus preferencias (idioma, tema, tamaño de letra, negocio seleccionado); un identificador al azar del dispositivo, para avisarte si alguien entra a tu cuenta desde uno nuevo; saber si ASTRC sigue abierto en otra pestaña, para pedir el código al volver; el código del aliado que te recomendó ASTRC, durante 90 días; tu carrito de compras; y una caché para que todo cargue más rápido. En el panel, el inicio de sesión, los pagos y las tiendas, menús y catálogos de los negocios no usamos cookies publicitarias ni de seguimiento.

Píxel de Meta. En las páginas públicas de promoción de ASTRC (la portada de astrc.com.co, la página de páginas web y campañas y las páginas por industria) usamos el Píxel de Meta para medir nuestras campañas en Facebook e Instagram. Meta recibe datos técnicos de tu visita (páginas vistas, si tocás un botón de WhatsApp o enviás el formulario, dirección IP y navegador) y puede asociarlos a tu cuenta de Meta según su propia política de privacidad. No cargamos el píxel si tu navegador envía la señal de no rastrear (Global Privacy Control o Do Not Track). También podés ajustar tus preferencias de anuncios en tu cuenta de Meta.

9. Cambios a esta política

Si hacemos cambios relevantes, los publicamos en esta página con su fecha y te avisamos por correo o en el panel antes de que rijan.

This is a courtesy translation. If there's any difference, the Spanish version prevails.

At ASTRC we process personal data in accordance with Costa Rica's Law No. 8968 on the Protection of Individuals regarding the Processing of their Personal Data and its regulations. This policy explains what data we process, why, who we share it with, how long we keep it and how to exercise your rights. It applies to astrc.com.co (ASTRC Business, websites and campaigns), the marketplace, and ASTRC's QR catalogs, digital menus and payment links.

1. Controller

Gabriel Soto Ramírez (trade name ASTRC), identity card 1-1811-0868, Santa Ana, San José, Costa Rica. Privacy contact email: privacidad@astrc.com.co.

Important: ASTRC is the controller of the data of its own customers and users (sections 2.1 to 2.4). However, for the data each business uploads about its customers, buyers, suppliers and team members, that business is the controller and ASTRC only acts as a processor on its behalf (section 2.5). If you're a customer of a business that uses ASTRC and want to exercise your rights, contact that business first; we'll help it assist you.

2. What data we process

  • 2.1 Dashboard users: name, email, phone, role and permissions; access logs (date, device, browser and IP address); the devices you sign in from; verification codes (stored encrypted and for a limited time) and the activity log of the operations you perform.
  • 2.2 Business customers: legal and tax data (name or legal name, ID, activity, address), contact details, subscription data, payments and receipts. Card data is received and stored by Tilopay; ASTRC only knows the brand and last four digits.
  • 2.3 Sales contacts: what you send us in quote forms, waitlists, the websites and campaigns form or when booking a call (name, business, industry, email, WhatsApp, the service you're interested in and message). From the websites and campaigns form we also keep an encrypted summary (hash) of the IP address, only to limit bulk submissions.
  • 2.3.1 Website and campaign customers: the content you give us for your site (texts, photos, logos) and the access you grant us to your Meta accounts to manage the campaign. The data of people who respond to your ads is yours: you're the controller and ASTRC only processes it on your behalf (see the Websites and Campaigns Terms).
  • 2.4 Marketplace and catalog buyers: the data you leave when ordering, buying or requesting information (name, email or phone, delivery address and order details). It's shared with the business you order from.
  • 2.5 Data each business uploads to ASTRC: its customers, suppliers, team members (including operational hours and payments), sales, inventory, case files, delivery locations and proof-of-delivery photos, among others. ASTRC processes it only to provide the service and according to the business's instructions.
  • 2.6 Location: only if a driver shares their phone's location during a delivery route, and only while the route is active.
  • 2.7 AI assistant conversations: the questions, the answers and the business data needed to answer.
  • 2.8 Partners and referrals: for the people or companies that recommend ASTRC as partners, their contact, tax and commission payment details. For businesses that come through a partner, the partner's code and whether they authorized us to tell the partner the business name, its plan and whether it's up to date. We never give partners databases or access to your account; without your authorization, your business appears in their report without its name.
  • 2.9 Satisfaction survey: the 0-to-10 score and the comment you leave, if you answer.

Sensitive data. For its own purposes, ASTRC doesn't ask for sensitive data (health, religion, ethnic origin, orientation, etc.). Practices, clinics and pharmacies that use the Health or Pharmacy modules store their patients' medical records and prescriptions in ASTRC: the controller of that data is the facility or the professional, who must have the legal basis or the patient's consent (article 9 of Law No. 8968), and ASTRC only processes it as a processor. For that data we apply additional measures: the record can only be opened with a specific permission and through functions that log who viewed it, clinical files are kept in private storage, confidential consultations can only be read by whoever wrote them and the AI assistant has no access to the record. If you're a patient, exercise your rights with your practice, clinic or pharmacy; we'll help them handle your request. The service isn't directed at minors: minor patients' data is recorded by their health facility with the corresponding authorization.

3. Why we use it and on what basis

  • To provide the service, create and protect accounts and verify identity at sign-in (performance of the contract).
  • To bill the subscription, issue electronic receipts and meet tax and legal obligations (legal obligation and contract).
  • To send service notices: invitations, access codes, new-device sign-in alerts, billing notices, the business's daily summary (which you can turn off) and security notices (contract).
  • To provide support, including dashboard access in support mode, which is logged and visible to the business (contract).
  • To prevent fraud, misuse and attacks, and improve security (legitimate interest and contract).
  • To answer quotes and, if you asked us to, send you commercial information about ASTRC. You can ask us to stop at any time (consent).
  • To measure the results of our own Facebook and Instagram campaigns with the Meta Pixel, only on public promotional pages (section 8) (legitimate interest; you may object).
  • To calculate and pay partners' commissions and give them a report, with your business name only if you authorized it (contract and consent).
  • To ask how ASTRC is working for you (optional survey at 30, 60 and 90 days) (legitimate interest).
  • To produce aggregated, anonymous statistics to improve the product.

We don't sell personal data or use it for third-party advertising. By accepting this policy you give your informed consent to the processing described, including the transfer to the providers in section 4.

4. Who we share it with (sub-processors)

Only with providers we need to operate, under confidentiality and security obligations:

  • Supabase: database, authentication and file storage.
  • Cloudflare: site hosting and network protection.
  • Resend: sending service emails.
  • Tilopay: card payment processing. Card details are entered on Tilopay's page; ASTRC doesn't see or store them.
  • Anthropic: the assistant's artificial intelligence model. It processes questions on ASTRC's behalf and, under its commercial terms, doesn't use them to train its models.
  • Calendly: sales call scheduling, when you book one with us.
  • Meta Platforms: the Meta Pixel on ASTRC's public promotional pages (section 8) and, if you hire a campaign, the platform where your ads run, in your own account.
  • OpenStreetMap: delivery map images (it receives the IP address of whoever views the map).
  • Ministry of Finance: electronic receipt data, as required by law.
  • Authorities: when a law or an order from a competent authority requires it.

International transfer: several of these providers store or process information on servers outside Costa Rica, mainly in the United States. We only work with providers that apply internationally recognized security measures. If we change or add a provider, we update this list before using it.

WhatsApp, Waze and Google Maps only open when you tap a link; from then on, each one's policies apply.

5. How we protect it

Encryption in transit (HTTPS), isolation of each business's data in the database, role- and person-based permissions, two-step verification at sign-in, tax and payment credentials stored encrypted, an activity log of sensitive operations, and access by ASTRC staff only when necessary. No measure is infallible: if a security incident affects your data, we'll notify you without undue delay and report it to PRODHAB when the law requires it.

6. How long we keep it

  • While the account is active.
  • On termination, the business has 60 days to request a copy of its information; then we delete or anonymize it. The health facility keeps its medical records with that copy, for the periods required by health regulations.
  • We keep what the law requires (for example, the receipts and billing records of the relationship with ASTRC) for the legal period, and security logs for a reasonable time to investigate incidents.
  • Verification codes expire within minutes; sales contacts that don't become customers are deleted on request or when no longer useful.

7. Your rights

You can exercise your rights of access, rectification, deletion and objection at any time, and withdraw your consent, by writing to privacidad@astrc.com.co from the email associated with your account or by proving your identity. It's free and we answer within the legal deadlines. Withdrawing consent or requesting deletion may prevent us from continuing to provide the service, and doesn't cover what the law requires us to keep. If you believe we didn't handle your request, you can go to the Data Protection Agency (PRODHAB).

8. Cookies and local storage

ASTRC's dashboard and pages use the browser's local storage only to: keep your session; remember your preferences (language, theme, text size, selected business); a random device identifier, to alert you if someone signs in to your account from a new one; know whether ASTRC is still open in another tab, to ask for the code when you come back; the code of the partner who recommended ASTRC to you, for 90 days; your shopping cart; and a cache so everything loads faster. We don't use advertising or tracking cookies in the dashboard, sign-in, payments, or businesses' stores, menus and catalogs.

Meta Pixel. On ASTRC's public promotional pages (the astrc.com.co home page, the websites and campaigns page and the industry pages) we use the Meta Pixel to measure our Facebook and Instagram campaigns. Meta receives technical data about your visit (pages viewed, whether you tap a WhatsApp button or submit the form, IP address and browser) and may link it to your Meta account under its own privacy policy. We don't load the pixel if your browser sends a do-not-track signal (Global Privacy Control or Do Not Track). You can also adjust your ad preferences in your Meta account.

9. Changes to this policy

If we make relevant changes, we'll publish them on this page with their date and notify you by email or in the dashboard before they take effect.

© 2026 ASTRC · ASTRC Business

App móvil próximamenteApp StoreGoogle Play
ASTRC Business Términos Privacidad Reembolsos y cancelación