POLÍTICA DE PRIVACIDAD — MATI

Versión 1.0 — Fecha de entrada en vigor: [PENDIENTE — completar con la fecha de publicación en app.matisv.com]

Esta Política de Privacidad describe cómo MATI, producto de Yultic, recolecta, usa, almacena, transfiere y protege los datos personales de sus Usuarios y de los terceros cuya información dichos Usuarios administran dentro de la plataforma, en cumplimiento de la legislación salvadoreña vigente en materia de protección de datos personales.


1. Identidad y datos del responsable

1.1. El responsable del tratamiento de los datos personales recolectados a través de MATI, respecto de los datos propios de cada Usuario (identificación, cuenta, facturación y uso de la plataforma), es Juan Carlos Vásquez, persona natural que opera bajo el nombre comercial Yultic (en proceso de constitución como sociedad a la fecha de esta política), en adelante "el Responsable" o "el Proveedor".

1.2. Datos de contacto del Responsable: correo electrónico juancarlos@yultic.dev (asuntos legales y de protección de datos), soporte@yultic.dev (soporte técnico) y hello@yultic.dev (consultas generales o comerciales). NIT/DUI del Responsable: 00984694-0.

1.3. A la fecha de esta política, dado el tamaño y etapa de la operación, la función de contacto para asuntos de protección de datos personales es ejercida directamente por Juan Carlos Vásquez, en el correo electrónico juancarlos@yultic.dev (o la dirección de privacidad específica que se publique en matisv.com, por ejemplo, privacidad@matisv.com, una vez esté disponible). El Proveedor hará su mejor esfuerzo para que dicha función cumpla, en el menor tiempo razonable, con los requisitos que la Ley para la Protección de Datos Personales y sus lineamientos de aplicación establecen para la figura del Delegado de Protección de Datos Personales, incluyendo su eventual certificación ante la autoridad competente.

1.4. Respecto de los datos de los Clientes del Usuario (las empresas PyME) y de los empleados de éstos, que el Usuario carga o genera dentro de la plataforma, el Responsable del tratamiento frente a dichos titulares es el propio Usuario (el contador o firma), en su calidad de quien recolecta directamente dicha información y define las finalidades de su tratamiento en el marco de la relación de servicios contables. MATI actúa, respecto de esos datos, como Encargado del Tratamiento por cuenta del Usuario, según se detalla en la sección 13.

2. Finalidades del tratamiento

2.1. El Responsable trata los datos personales del Usuario para las siguientes finalidades específicas: (a) crear y administrar la Cuenta del Usuario y verificar su identidad y calidad profesional; (b) prestar las funcionalidades del Servicio contratadas conforme al Plan correspondiente; (c) procesar el cobro y la facturación de la suscripción; (d) brindar soporte técnico y atender consultas o reclamos; (e) enviar comunicaciones operativas relacionadas con el Servicio (cambios de estos documentos, incidentes, mantenimiento programado, vencimientos de pago); (f) cumplir con obligaciones legales y regulatorias aplicables al Responsable; (g) prevenir fraude, uso indebido, y proteger la seguridad de la plataforma; y (h) analizar de forma agregada y, en la medida de lo posible, anonimizada, el uso del Servicio con fines de mejora del producto.

2.2. Respecto de los datos de los Clientes y empleados que el Usuario administra dentro de MATI, el tratamiento se realiza exclusivamente para las finalidades que el propio Usuario determine en el marco de su servicio contable, y que el Servicio instrumenta técnicamente, tales como: cálculo de planillas y cotizaciones, cálculo de prestaciones laborales, generación de alertas de vencimientos tributarios y laborales, elaboración de libros de IVA, generación de reportes ejecutivos, y respuesta a consultas normativas a través del Agente de IA. El Responsable no utiliza estos datos para fines propios, comerciales o distintos de la prestación técnica del Servicio al Usuario.

2.3. El Servicio incluye funcionalidades de inteligencia artificial que procesan consultas en lenguaje natural formuladas por el Usuario, apoyándose en un componente de recuperación de información normativa (RAG) sobre el Código de Trabajo y el Código Tributario, y en herramientas deterministas para realizar cálculos legales. Las consultas y los datos estrictamente necesarios para responderlas pueden transmitirse a proveedores externos de modelos de lenguaje e incrustaciones vectoriales (embeddings), conforme se detalla en la sección 7, exclusivamente para generar la respuesta solicitada por el Usuario.

2.4. El Responsable no vende, alquila, ni comercializa datos personales de Usuarios, Clientes o empleados de éstos a terceros bajo ninguna circunstancia.

3. Datos personales recogidos

3.1. Datos de identificación del profesional (Usuario). Nombre completo, correo electrónico, número de teléfono, cargo o rol dentro de su firma, y, cuando el Usuario decida proporcionarlos para efectos de facturación o verificación profesional, su Documento Único de Identidad (DUI), Número de Identificación Tributaria (NIT), y número de colegiatura o inscripción profesional.

3.2. Datos de la empresa Cliente. Razón social o nombre comercial, NIT, Número de Registro de Contribuyente (NRC) cuando aplique, giro o sector económico, municipio, y datos del representante legal, según sean ingresados por el Usuario para la administración de dicho Cliente dentro del Servicio.

3.3. Datos sensibles o de naturaleza financiera y laboral de terceros. El Servicio procesa, por cuenta y bajo instrucción del Usuario, información financiera y laboral de los empleados y operaciones de los Clientes del Usuario, tales como salarios, planillas, movimientos contables relevantes para el cálculo de IVA y otras obligaciones tributarias, historial de contratación, vacaciones, aguinaldo y liquidaciones. El tratamiento de esta categoría de datos se justifica en la relación contractual de servicios contables entre el Usuario y su Cliente, de la cual MATI es una herramienta de ejecución técnica, y no en una relación directa entre el Responsable y dichos terceros.

3.4. Datos técnicos. Dirección IP, identificadores de sesión, registros de actividad (logs) del sistema, información del dispositivo y navegador utilizado, y datos de telemetría de uso de la plataforma (por ejemplo, qué Módulos se utilizan con mayor frecuencia), recolectados con fines de seguridad, soporte técnico y mejora del Servicio.

3.5. Datos de pago. El Responsable no almacena directamente los números completos de tarjeta de crédito o débito del Usuario. Dicha información es capturada y procesada directamente por la pasarela de pago correspondiente, conforme se detalla en la sección 7; el Responsable únicamente recibe confirmación del resultado de la transacción y, cuando aplique, datos adicionales limitados que la pasarela retorne para fines de conciliación del pago (por ejemplo, nombre y correo del pagador).

4. Base legal del tratamiento

4.1. El tratamiento de los datos del Usuario se basa, según la finalidad de que se trate, en: (a) la ejecución del contrato de prestación de servicios que constituyen estos Términos y Condiciones y esta Política de Privacidad; (b) el cumplimiento de obligaciones legales aplicables al Responsable (por ejemplo, fiscales o de conservación documental); (c) el consentimiento expreso del Usuario, particularmente respecto de comunicaciones no estrictamente operativas; y (d) el interés legítimo del Responsable en mantener la seguridad, estabilidad y mejora continua del Servicio, siempre que dicho interés no prevalezca sobre los derechos fundamentales del titular.

4.2. El tratamiento de los datos de los Clientes y empleados de éstos que el Usuario ingresa al Servicio se basa en la ejecución del contrato de servicios contables existente entre el Usuario y dicho Cliente, del cual MATI es un instrumento técnico de ejecución, así como en el cumplimiento de las obligaciones legales tributarias y laborales que dicho Cliente tiene frente al Ministerio de Hacienda, el ISSS y las AFP, y cuya gestión delega en su contador.

5. Consentimiento

5.1. El consentimiento del Usuario para el tratamiento de sus datos personales conforme a esta Política se obtiene mediante la aceptación expresa de los Términos y Condiciones al momento del registro, materializada a través de una casilla de verificación ("checkbox") u otro mecanismo equivalente de aceptación afirmativa en el proceso de registro, y se reitera mediante el uso continuado del Servicio.

5.2. El Usuario puede revocar su consentimiento para finalidades no esenciales del tratamiento (como el envío de comunicaciones promocionales) en cualquier momento, a través de las opciones de configuración de su Cuenta o solicitándolo al correo electrónico señalado en la sección 1. La revocación del consentimiento para finalidades esenciales a la prestación del Servicio (como el procesamiento técnico necesario para operar la plataforma) implica la imposibilidad de continuar utilizando MATI y equivale a una solicitud de terminación de la Cuenta conforme a los Términos y Condiciones.

5.3. Respecto de los datos de los Clientes y empleados de éstos, corresponde al Usuario, en su calidad de responsable frente a dichos terceros, obtener el consentimiento o acreditar la base legal correspondiente conforme a la Ley para la Protección de Datos Personales, siendo el Usuario quien mantiene la relación directa con dichos titulares.

6. Transferencias y cesiones

6.1. Para la prestación del Servicio, el Responsable se apoya en proveedores de infraestructura tecnológica ubicados dentro y fuera de El Salvador. A la fecha de esta política, dichos proveedores incluyen, según su función: alojamiento de la infraestructura del servidor y la base de datos (mediante un servidor privado virtual contratado con Hetzner Online GmbH, ubicado en Alemania); autenticación y gestión de identidad de Usuarios; enrutamiento de solicitudes hacia proveedores de modelos de lenguaje de inteligencia artificial; generación de representaciones vectoriales (embeddings) para la búsqueda normativa; y procesamiento de pagos mediante pasarela autorizada para operar en El Salvador. El detalle actualizado de estos encargados del tratamiento, su función y país de operación se mantiene disponible a solicitud del Usuario y se resume en la sección 13.

6.2. Cuando alguno de estos proveedores se encuentre fuera de El Salvador, dicha transferencia internacional de datos se realiza únicamente hacia países o proveedores que, a criterio razonable del Responsable, ofrecen un nivel de protección adecuado, y se instrumenta mediante acuerdos contractuales que exigen a dichos proveedores estándares de seguridad y confidencialidad equivalentes a los aquí descritos, incluyendo cláusulas contractuales de protección de datos y compromisos de no utilizar la información para entrenar modelos de uso general ajenos al Servicio. Respecto del alojamiento de servidores en Alemania, dicho país es miembro de la Unión Europea y su tratamiento de datos personales se rige por el Reglamento General de Protección de Datos (RGPD), estándar ampliamente reconocido como un nivel de protección adecuado. Respecto de los proveedores de autenticación, enrutamiento de modelos de lenguaje y generación de embeddings, cuya operación se ubica principalmente en Estados Unidos, la transferencia se sustenta en los acuerdos contractuales de protección de datos suscritos con cada proveedor, conforme se detalla en la sección 12.

6.3. El Responsable no cede ni comparte datos personales con terceros para fines de mercadeo de dichos terceros. Toda cesión de datos a un subcontratista se limita a lo estrictamente necesario para que dicho subcontratista preste el servicio técnico específico por el cual fue contratado.

6.4. El Responsable podrá divulgar datos personales cuando así lo exija una autoridad competente mediante requerimiento fundado en ley, en cuyo caso limitará la divulgación a lo estrictamente solicitado y, cuando la ley se lo permita, notificará al Usuario afectado.

7. Derechos de los titulares (ARCO-POL)

7.1. Conforme a la Ley para la Protección de Datos Personales (Decreto Legislativo N.º 144, de fecha 12 de noviembre de 2024) y su normativa de desarrollo, todo titular de datos personales tiene derecho a: Acceso (conocer qué datos suyos se tratan), Rectificación (corregir datos inexactos o incompletos), Cancelación (solicitar la eliminación de sus datos cuando corresponda), Oposición (oponerse a un tratamiento específico), Portabilidad (recibir sus datos en un formato estructurado y de uso común), y Limitación del tratamiento, en conjunto conocidos como derechos "ARCO-POL".

7.2. El Usuario puede ejercer estos derechos respecto de sus propios datos personales dirigiendo su solicitud al correo electrónico señalado en la sección 1, identificándose adecuadamente y describiendo el derecho que desea ejercer. El Responsable se compromete a atender dicha solicitud en un plazo no mayor a quince (15) días hábiles contados desde su recepción, prorrogable por quince (15) días hábiles adicionales cuando la complejidad o el volumen de la solicitud lo justifique, notificando dicha prórroga y su motivo al titular antes del vencimiento del primer plazo.

7.3. Cuando la solicitud verse sobre datos de Clientes o empleados de éstos que el Usuario administra dentro de la plataforma, el titular debe dirigir su solicitud, en primer lugar, al Usuario (su contador o la firma que le presta el servicio), por ser éste el responsable del tratamiento frente a dicho titular. El Responsable prestará al Usuario el soporte técnico razonable para que éste pueda atender oportunamente dicha solicitud dentro de la plataforma (por ejemplo, exportación, corrección o eliminación de registros específicos).

7.4. Si el titular no obtiene respuesta satisfactoria, o considera vulnerados sus derechos, puede acudir ante la Agencia de Ciberseguridad del Estado (ACE), en su calidad de autoridad de aplicación de la Ley para la Protección de Datos Personales en El Salvador, conforme al procedimiento que dicha entidad establezca.

8. Medidas de seguridad técnicas y organizativas

8.1. El Responsable implementa medidas de seguridad razonables y proporcionales a la naturaleza sensible de los Datos que procesa, incluyendo: cifrado de las comunicaciones en tránsito mediante protocolos TLS 1.2 o superior; cifrado de datos sensibles en reposo; control de acceso basado en roles y en el aislamiento estricto de cada Cuenta (arquitectura multi-inquilino, donde toda consulta a la base de datos se filtra obligatoriamente por la identidad del Usuario propietario de la información); autenticación gestionada a través de un proveedor especializado de identidad; respaldos periódicos cifrados; y registro de auditoría de accesos relevantes.

8.2. El Responsable revisa periódicamente sus prácticas de seguridad conforme evoluciona el Servicio y la normativa aplicable, y evaluará la conveniencia de obtener certificaciones de seguridad de la información (como ISO 27001) conforme la operación crezca en escala y complejidad.

8.3. Ninguna medida de seguridad es infalible. El Responsable no garantiza la inexistencia absoluta de incidentes de seguridad, pero se compromete a actuar con la diligencia descrita en esta Política y en la sección 10 ante cualquier incidente que llegara a ocurrir.

9. Retención de datos

9.1. Los datos de la Cuenta del Usuario (identificación, facturación, configuración) se conservan mientras la relación contractual se encuentre vigente, y durante el período adicional de treinta (30) días para exportación y hasta sesenta (60) días adicionales de resguardo tras la terminación, conforme a lo descrito en los Términos y Condiciones, salvo que exista una obligación legal de conservación por un plazo mayor.

9.2. Los datos con relevancia contable y tributaria que el Usuario administra dentro del Servicio (planillas, cálculos, libros de IVA, documentos soporte) se conservan mientras dure la relación contractual, más el plazo adicional que exijan el Código de Comercio, el Código Tributario y demás normativa mercantil y fiscal salvadoreña sobre conservación de registros y documentación de respaldo. El Responsable recomienda al Usuario confirmar con su asesor legal el plazo específico aplicable a cada tipo de documento, dado que dicho plazo puede variar según el tipo de obligación y el estado de la relación con la autoridad tributaria.

9.3. Los registros técnicos (logs de acceso y actividad del sistema) se conservan por un período de doce (12) meses, salvo que deban conservarse por más tiempo para la investigación de un incidente de seguridad en curso.

9.4. Los datos de contacto de personas que expresaron interés en el Servicio sin llegar a convertirse en Usuarios (leads comerciales) se conservan por un período de veinticuatro (24) meses desde el último contacto, transcurrido el cual se eliminan o anonimizan, salvo solicitud expresa de continuar en contacto.

9.5. Transcurridos los plazos anteriores, el Responsable eliminará o anonimizará de forma irreversible los datos correspondientes, salvo que deban conservarse por mandato legal expreso o para la atención de un procedimiento administrativo o judicial en curso.

10. Cookies y tecnologías similares

10.1. app.matisv.com utiliza cookies y tecnologías similares (almacenamiento local del navegador) estrictamente necesarias para el funcionamiento de la plataforma, tales como el mantenimiento de la sesión autenticada del Usuario y la seguridad del acceso. Estas cookies técnicas no requieren consentimiento previo por ser indispensables para la prestación del Servicio solicitado por el propio Usuario.

10.2. El Servicio podrá utilizar cookies analíticas para comprender patrones de uso agregados de la plataforma con fines de mejora del producto. A la fecha de esta política, el Servicio no utiliza cookies de naturaleza publicitaria de terceros.

CategoríaFinalidadDuración aproximadaGestión
Técnicas / de sesiónMantener la sesión autenticada y la seguridad del accesoDuración de la sesión o hasta 30 días (sesión persistente)No configurables; necesarias para el Servicio
AnalíticasMedir uso agregado de la plataforma para mejora del productoHasta 12 mesesConfigurables desde el panel de privacidad del navegador o, cuando esté disponible, desde la configuración de la Cuenta
Publicitarias de tercerosNo aplican a la fecha de esta políticaNo aplicaNo aplica

10.3. El Usuario puede gestionar o bloquear las cookies desde la configuración de su navegador, entendiendo que bloquear las cookies técnicas puede impedir el funcionamiento correcto de app.matisv.com.

11. Notificación de brechas de seguridad

11.1. En caso de que el Responsable detecte un incidente de seguridad que comprometa la confidencialidad, integridad o disponibilidad de datos personales bajo su tratamiento, notificará dicho incidente a la Agencia de Ciberseguridad del Estado (ACE) y, cuando el riesgo para los titulares lo amerite, a los Usuarios afectados, dentro de un plazo no mayor a setenta y dos (72) horas desde que tenga conocimiento razonable del incidente, conforme a los estándares que exige la Ley para la Protección de Datos Personales.

11.2. La notificación a los Usuarios afectados incluirá, en la medida de lo posible dentro del plazo señalado, la naturaleza del incidente, las categorías de datos involucradas, las medidas de contención adoptadas, y las recomendaciones que el Usuario pueda tomar para proteger sus intereses.

11.3. El Usuario que administre datos de sus propios Clientes dentro de la plataforma es responsable de notificar a dichos Clientes conforme a sus propias obligaciones legales como responsable del tratamiento frente a ellos, y el Responsable le proporcionará la información técnica necesaria para que pueda cumplir con dicha obligación.

12. Encargados del tratamiento

12.1. El Responsable utiliza los siguientes proveedores externos ("encargados del tratamiento" o subprocesadores) para la prestación del Servicio, cada uno bajo un contrato o términos de servicio que exige la protección adecuada de los datos que procesan:

ProveedorFunciónCategoría de datos que procesaUbicación aproximada
Proveedor de autenticación e identidad (gestión de inicio de sesión y organizaciones)Autenticación de Usuarios y aislamiento de Cuentas (multi-inquilino)Credenciales, correo electrónico, identificador de organizaciónEstados Unidos
Proveedor de enrutamiento de modelos de lenguaje (gateway de inteligencia artificial)Procesamiento de consultas del Agente de IA hacia distintos proveedores de modelos de lenguajeContenido de la consulta y datos estrictamente necesarios para responderlaEstados Unidos (con posible reenvío al proveedor del modelo específico configurado)
Proveedor de generación de embeddingsBúsqueda semántica sobre normativa legal para el componente de recuperación de información (RAG)Texto de la consulta; no incluye datos identificativos de Clientes o empleados salvo que el Usuario los incluya en su consultaEstados Unidos
Hetzner Online GmbH (servidor privado virtual)Alojamiento del backend, base de datos y colas de procesamiento del ServicioTodos los Datos almacenados en la plataformaAlemania (Unión Europea)
Pasarela de procesamiento de pagosProcesamiento de enlaces de pago y cobro de suscripcionesDatos de la transacción; el Responsable no almacena números completos de tarjetaRegión centroamericana / El Salvador

12.2. Este listado se actualizará conforme el Responsable incorpore, sustituya o elimine proveedores, y la versión vigente estará siempre disponible en matisv.com o a solicitud del Usuario.

13. Consideraciones especiales para MATI como software contable

13.1. Rol dual del Responsable. MATI actúa como Responsable del tratamiento respecto de los datos propios del Usuario (su cuenta, identificación y facturación), y como Encargado del tratamiento respecto de los datos de los Clientes del Usuario y de los empleados de éstos, que el Usuario ingresa en ejercicio de su propia relación profesional. Esta distinción determina que, frente a dichos terceros, sea el Usuario quien deba atender directamente sus derechos y sus consultas, con el soporte técnico del Responsable.

13.2. Secreto profesional del contador. Buena parte de la información procesada por MATI está protegida por el secreto profesional del contador público, conforme al Código de Ética Profesional del Consejo de Vigilancia de la Profesión de Contaduría Pública y Auditoría (CVPCPA). El Responsable reconoce esta protección y actúa como un mero proveedor de infraestructura técnica frente a dicha información, sin utilizarla para fines propios distintos de la prestación del Servicio.

13.3. Datos tributarios de terceros no suscriptores. El Servicio puede procesar el NIT, DUI e información de ingresos de personas que no son Usuarios de MATI (los empleados y, en ciertos casos, los propios Clientes del Usuario). La base legal de este tratamiento es la relación de servicios contables preexistente entre el Usuario y dichos terceros, y el cumplimiento de las obligaciones tributarias y laborales que corresponden a la empresa Cliente frente al Ministerio de Hacienda, el ISSS y las AFP.

13.4. Responsabilidad tributaria y profesional. MATI es una herramienta de apoyo técnico. Los cálculos legales del Servicio parten de tasas, techos y plazos configurados y versionados conforme a la normativa vigente, con cita de la fuente legal aplicable, pero las declaraciones, pagos y demás actos presentados ante la administración tributaria o de seguridad social son responsabilidad exclusiva del Usuario y de la empresa Cliente, conforme se detalla en los Términos y Condiciones.

13.5. Actualizaciones por reformas legales. El Responsable se compromete a mantener actualizados los parámetros de cálculo del Servicio conforme a las reformas legales, decretos y resoluciones aplicables, dentro de un plazo razonable desde su publicación oficial. El Usuario es responsable de mantener actualizada su versión del Servicio cuando dicha actualización dependa de una acción de su parte, y reconoce que el uso de una versión desactualizada puede implicar el uso de parámetros legales que ya no estén vigentes.

13.6. Residencia de los datos. El servidor principal del Servicio se aloja en un servidor privado virtual contratado con Hetzner Online GmbH, ubicado en Alemania, país miembro de la Unión Europea sujeto al Reglamento General de Protección de Datos (RGPD). Los datos del Usuario y de sus Clientes se almacenan, por tanto, fuera de El Salvador, en un país cuyo nivel de protección de datos personales es ampliamente reconocido como adecuado. El Responsable actualizará esta declaración si dicha ubicación cambiara en el futuro, conforme a las salvaguardas descritas en la sección 6.

13.7. Integraciones con el Ministerio de Hacienda y la DGT. Si en el futuro el Servicio se conecta directamente con sistemas o interfaces de programación (APIs) del Ministerio de Hacienda o de la administración tributaria (por ejemplo, para la emisión o consulta de Documentos Tributarios Electrónicos), los datos tributarios transmitidos a través de dicha integración se regirán también por la normativa propia de dichas entidades, sin perjuicio de las obligaciones del Responsable conforme a esta Política respecto del tramo del tratamiento que ocurra dentro de MATI.

14. Cambios a esta política

14.1. El Responsable podrá actualizar esta Política de Privacidad para reflejar cambios en el Servicio, en sus prácticas de tratamiento de datos, o en la normativa aplicable. Toda modificación sustancial se notificará mediante correo electrónico a la dirección registrada del Usuario y/o mediante aviso visible dentro de app.matisv.com, con al menos quince (15) días hábiles de anticipación a su entrada en vigor, salvo que la modificación sea exigida por ley o por orden de autoridad competente.

14.2. El uso continuado del Servicio después de la entrada en vigor de una modificación constituye aceptación de la nueva versión de esta Política, sin perjuicio del derecho del Usuario a terminar su Cuenta si no está de acuerdo con el cambio, conforme a los Términos y Condiciones.

15. Canal de reclamaciones

15.1. Todo titular de datos personales puede presentar una reclamación relacionada con el tratamiento de sus datos dirigiéndose al correo electrónico juancarlos@yultic.dev (o, para asuntos de soporte operativo relacionados, a soporte@yultic.dev), o a la dirección de privacidad específica que se publique en matisv.com una vez esté disponible.

15.2. El Responsable atenderá dicha reclamación dentro de los mismos plazos descritos en la sección 7 para el ejercicio de derechos ARCO-POL.

15.3. Si el titular considera que su reclamación no fue atendida satisfactoriamente, puede acudir ante la Agencia de Ciberseguridad del Estado (ACE), como autoridad competente en materia de protección de datos personales en El Salvador, sin perjuicio de las demás vías administrativas o judiciales que la ley le reconozca.


Anexo A: Glosario