Resumen comercial
Enero – Septiembre 2026 · 14 tiendas en centros comerciales · 44 promotores · cifras en pesos colombianos
Ventas mensuales por categoría
Inversión por canal
Ventas por tienda
Indicadores de piso
Reto vs venta acompañada
Inversión vs ventas
Cobertura de promotores
Temporadas e iniciativas
| Iniciativa | Estado | Periodo | Ventas atribuidas | Cumplimiento de meta | Inversión | Ventas por peso |
|---|
Ranking de tiendas
| Tienda | Promotores | Ventas | Venta acompañada | Conversión | Ticket | Reto | NPS |
|---|
Pregúntale a tu data
Consultas en lenguaje natural sobre ventas, tiendas, promotores, temporadas y estudios
Audiencias
Perfiles de audiencia y Resonance Score™ · plataforma TARA integrada
Recomendaciones
Brief ejecutivo generado a partir de toda la data integrada
Fuentes de datos
Archivos integrados a la plataforma y su contenido
| Archivo | Tipo | Contenido | Estado |
|---|
Administración
Uso interno New Tech Media · carga de datos y visitantes del demo
Visitantes del demo
| Ciudad | Dispositivo | Visitas | Primera | Última | Qué navegó | |
|---|---|---|---|---|---|---|
| Cargando… | ||||||
Cargar datos
Suba sus archivos y la plataforma los integra automáticamente con IA
Subir archivo
Compliance y seguridad de la información
Esquema completo de protección, gobernanza y responsabilidad sobre la data de Continente y de la fuerza de promotores
1 · Compromiso de responsabilidad y marco contractual
- Acuerdo de confidencialidad (NDA) bilateral con obligación de confidencialidad indefinida sobre la información de la marca: sobrevive a la terminación del contrato, sin límite de tiempo.
- Anexo de tratamiento de información que designa a la marca como responsable del tratamiento y a New Tech Media como encargado, con instrucciones documentadas: el proveedor solo puede hacer con la data lo que el anexo autoriza expresamente, nada más.
- Cláusula de indemnidad a favor de la marca: New Tech Media responde por los perjuicios derivados de incidentes de seguridad, filtraciones o usos no autorizados que le sean atribuibles, incluyendo la defensa frente a reclamaciones de terceros originadas en su incumplimiento.
- Notificación de incidentes en máximo 48 horas desde su detección, con informe de alcance, data comprometida, acciones de contención y plan de remediación (detalle en la sección 11).
- Derecho de auditoría de la marca: una vez al año (o ante un incidente), la marca o un tercero designado por ella puede auditar los controles descritos en este esquema, con acceso a evidencia de configuración, registros y certificaciones de los proveedores de infraestructura.
- Penalidades por incumplimiento de los niveles de servicio y de las obligaciones de seguridad, pactadas en el contrato de servicios.
2 · Arquitectura: aislamiento total
- Instancia dedicada y exclusiva: la base de datos y el repositorio de archivos de la marca son recursos independientes, creados únicamente para ella. No es un sistema multi-empresa donde los datos de varios clientes conviven en las mismas tablas separados por un campo: aquí no existe ningún otro cliente en la misma base.
- Procesamiento 100% del lado del servidor: la lógica de negocio, los prompts de IA, las consultas y las credenciales corren en la nube. Al navegador del usuario solo viaja el resultado ya procesado — nunca la base completa, nunca las llaves, nunca la lógica.
- Sin copias locales: la información no se descarga a computadores del proveedor ni se procesa en equipos personales. Vive exclusivamente en la infraestructura de nube contratada, y el trabajo operativo se hace contra esa infraestructura.
- Arquitectura serverless de mínima superficie: no hay servidores propios que parchar, puertos abiertos que administrar ni sistemas operativos expuestos — la superficie de ataque se reduce a los endpoints de la aplicación, todos autenticados.
- Separación de ambientes: el entorno de demostración (datos ficticios) y el productivo (datos reales) son instancias distintas; jamás se mezclan datos reales en ambientes de prueba.
3 · Cifrado y gestión de secretos
- Cifrado en tránsito TLS 1.3 extremo a extremo: todo lo que viaja entre el usuario y la plataforma, y entre la plataforma y el motor de IA, va cifrado. No existe ninguna ruta HTTP sin cifrar; los certificados se gestionan y rotan automáticamente.
- Cifrado en reposo AES-256: la base de datos y el almacenamiento de archivos cifran la información en disco de forma nativa. Un acceso físico a los discos del datacenter no expone información legible.
- Gestión de secretos dedicada: las llaves de API y credenciales se almacenan como secretos cifrados de la plataforma de nube — nunca en el código, nunca en el navegador, nunca en repositorios. Solo la función del servidor puede leerlas en tiempo de ejecución.
- Código del cliente protegido: la capa visible de la aplicación se publica ofuscada y minificada, con aviso de propiedad intelectual; la lógica sensible ni siquiera está ahí (ver punto 2).
- Rotación de credenciales: las llaves de servicio se rotan ante cualquier sospecha de compromiso y de forma programada; los accesos de usuarios pueden regenerarse en minutos a solicitud de la marca.
4 · Inteligencia artificial sin fuga de datos
- El motor de IA opera por API comercial empresarial de Anthropic (no versiones gratuitas ni de consumo), bajo términos comerciales que establecen que los datos enviados y las respuestas generadas no se usan para entrenar modelos de ningún tipo, ni propios ni de terceros.
- Retención limitada: el proveedor de IA elimina los datos procesados de sus sistemas según su política de retención (máximo 30 días, orientada a seguridad y prevención de abuso), sin acceso humano rutinario a los contenidos.
- Procesamiento aislado por consulta: cada pregunta se procesa de forma independiente; el modelo no "recuerda" la data de la marca entre sesiones ni la comparte con otros usuarios del proveedor. Lo que el asistente sabe de la marca vive en la base de datos exclusiva de la plataforma, no en el modelo.
- Mínimo necesario: a la IA solo se le envía el fragmento de datos requerido para responder la consulta específica — no la base completa. Las consultas a la base son de solo lectura y pasan por validaciones del servidor.
- Trazabilidad de las respuestas: cada cifra que entrega el asistente cita su archivo o estudio de origen, lo que permite verificar cualquier respuesta contra la fuente y elimina la dependencia ciega del modelo.
- Anthropic mantiene certificaciones SOC 2 Tipo II e ISO 27001 y estándares de gestión responsable de IA (ISO 42001); su condición de subencargado queda declarada en el anexo de tratamiento (ver sección 10).
5 · Control de acceso por roles
| Rol | Accesos | Consulta | Carga de datos | Administración |
|---|---|---|---|---|
| Equipo Continente | 3 claves personales | Sí | — | — |
| Guadalupe Marketing | 2 claves personales | Sí | Sí | — |
| Proveedor (soporte) | 1 clave | Sí | Sí | Sí |
- Los accesos son individuales y trazables: cada ingreso queda registrado con su identificador, fecha y actividad.
- Altas, bajas y regeneración de claves en menos de 24 horas a solicitud de la marca — incluyendo la revocación del acceso del propio proveedor.
- Toda la API exige credencial válida: sin clave no sale ni un dato, ni siquiera cifras agregadas.
- En producción, el esquema escala a usuarios nominales con correo corporativo y autenticación reforzada (SSO/MFA) si el área de seguridad de la marca lo requiere.
6 · Trazabilidad y auditoría
- Registro de cargas: cada archivo que entra queda trazado — quién lo subió, cuándo, qué contenía y qué registros generó. Nada se guarda sin confirmación humana previa (vista previa obligatoria).
- Linaje del dato: cada cifra del dashboard y cada respuesta del asistente citan el archivo fuente del que provienen. Cualquier número es rastreable hasta su Excel o estudio original en dos clics.
- Registro de accesos: la plataforma registra los ingresos por credencial (fecha, frecuencia, secciones utilizadas) para detección de patrones anómalos y para los informes de uso a la marca.
- Informe trimestral de cumplimiento: resumen de accesos, cargas, incidentes (o su ausencia) y estado de los controles, entregado al responsable que la marca designe.
- Evidencia disponible: configuraciones, certificaciones de los proveedores de nube e IA, y bitácoras, disponibles en el ejercicio del derecho de auditoría (sección 1).
7 · Ciclo de vida de la data: de la carga al borrado certificado
| Etapa | Qué ocurre | Control aplicable |
|---|---|---|
| 1 · Carga | Guadalupe Marketing o Continente sube el archivo por canal cifrado | Solo roles autorizados; registro de quién y cuándo |
| 2 · Procesamiento | La IA propone la estructura de los datos extraídos | Vista previa obligatoria; nada se guarda sin confirmación humana |
| 3 · Almacenamiento | Datos en instancia exclusiva; archivo original conservado | Cifrado en reposo; aislamiento total; respaldos diarios |
| 4 · Uso | Consultas del equipo vía dashboard y asistente | Solo lectura; mínimo necesario a la IA; fuente citada |
| 5 · Exportación | La marca puede pedir su data completa en cualquier momento | Formatos estándar (CSV/Excel), sin costo y sin condiciones |
| 6 · Terminación | Fin del contrato: entrega y eliminación | Exportación total + borrado certificado en máximo 30 días con constancia escrita, incluyendo respaldos |
8 · Prohibiciones expresas al proveedor
- Venderla, licenciarla, cederla o compartirla con terceros, en bruto o procesada.
- Usarla para benchmarks, estudios agregados, informes de industria o "datos anonimizados de mercado".
- Usarla en beneficio de otros clientes del proveedor, directa o indirectamente — incluidos clientes de la misma categoría.
- Usarla para entrenar modelos de IA propios o de terceros.
- Usarla con fines comerciales o de marketing del propio proveedor (casos de éxito, cifras en presentaciones) sin autorización escrita y previa de la marca.
- Conservar copias después de la terminación del contrato y del periodo de borrado certificado.
9 · Cumplimiento normativo
- Ley 1581 de 2012 y Decreto 1377 de 2013 (régimen de protección de datos personales en Colombia): aplicables en la medida en que la data incluya datos personales. La data comercial (ventas, tráfico, inversión, estudios agregados) no los contiene; los registros de promotores (nombre, tienda, desempeño en el Reto) sí son datos personales y se tratan con autorización de sus titulares, y las fotos de facturas se procesan enmascarando los datos del comprador. Si en el futuro se conectara información de clientes (CRM o lealtad), se activa un anexo específico de tratamiento con las obligaciones de habeas data.
- Roles formales: la marca como responsable del tratamiento; New Tech Media como encargado, con obligaciones contractuales de seguridad, confidencialidad, asistencia y reporte.
- Transferencias internacionales: la infraestructura de nube e IA opera en datacenters fuera de Colombia bajo marcos de protección reconocidos (certificaciones internacionales y cláusulas contractuales de los proveedores); esta circunstancia queda declarada y autorizada en el anexo de tratamiento.
- Confidencialidad comercial: independientemente de si hay datos personales, TODA la información de la marca se trata como secreto empresarial protegido por el NDA (información de inversión, estrategia y resultados).
- Alineación con buenas prácticas de ISO 27001/27002 en los controles operados por el proveedor, y con los estándares de los subencargados certificados.
10 · Subencargados de infraestructura: quiénes son y qué ven
| Proveedor | Función | Qué procesa | Certificaciones |
|---|---|---|---|
| Cloudflare | Nube: cómputo, base de datos, almacenamiento, red y seguridad perimetral | Aloja la instancia exclusiva de la marca, cifrada en reposo | SOC 2 Tipo II · ISO 27001 · ISO 27018 · ISO 27701 · cumplimiento GDPR · PCI DSS |
| Anthropic | Motor de IA (vía API comercial) | Solo los fragmentos de datos necesarios por consulta; sin uso para entrenamiento; retención máx. 30 días | SOC 2 Tipo II · ISO 27001 · ISO 42001 (gestión responsable de IA) |
- Es la misma infraestructura que usan entidades financieras y compañías Fortune 500: la marca hereda controles de nivel bancario sin tener que operarlos.
- Protección perimetral incluida y activa: mitigación de DDoS, firewall de aplicaciones (WAF), aislamiento de red y monitoreo del borde gestionados por la plataforma de nube.
- Cualquier cambio de subencargado se notifica a la marca con antelación y derecho a objeción.
11 · Gestión de incidentes
- Detección: monitoreo permanente de disponibilidad, errores y patrones de acceso anómalos sobre los registros de la plataforma.
- Clasificación: todo evento se clasifica por severidad (crítico / alto / medio / bajo) según impacto en confidencialidad, integridad o disponibilidad de la data de la marca.
- Notificación en máximo 48 horas para cualquier incidente que afecte o pueda afectar data de la marca, con: descripción, alcance estimado, data involucrada, acciones de contención ya tomadas y plan de remediación con fechas.
- Contención inmediata: capacidad de revocar todas las credenciales, rotar secretos y aislar la instancia en minutos.
- Post-mortem: informe de causa raíz y medidas correctivas permanentes dentro de los 10 días hábiles siguientes al cierre del incidente.
- El costo de la remediación de incidentes atribuibles al proveedor lo asume el proveedor (cláusula de indemnidad, sección 1).
12 · Continuidad y respaldo
| Parámetro | Compromiso |
|---|---|
| Disponibilidad objetivo | 99,9% mensual |
| Respaldos | Automáticos diarios |
| Retención de respaldos | 30 días |
| Pérdida máxima de datos (RPO) | 24 horas |
| Tiempo máximo de recuperación (RTO) | 8 horas |
| Mantenimientos | Notificados con anticipación, fuera de horario hábil |
- La plataforma corre sobre una red global distribuida: la caída de un datacenter no interrumpe el servicio.
- Los respaldos heredan el mismo cifrado y aislamiento que la data principal, y se incluyen en el borrado certificado al terminar el contrato.
13 · Matriz de responsabilidades
| Actividad | Continente | Guadalupe Marketing | New Tech Media |
|---|---|---|---|
| Definir qué data entra a la plataforma | Decide | Propone | Ejecuta |
| Carga mensual de archivos | Opcional | Ejecuta | Acompaña y verifica |
| Confirmación de cada carga (vista previa) | — | Confirma | Soporta |
| Seguridad de la infraestructura y la aplicación | — | — | Responsable |
| Gestión de accesos (altas/bajas) | Solicita | Solicita | Ejecuta <24h |
| Custodia de las claves asignadas | Responsable | Responsable | Regenera si se comprometen |
| Notificación y remediación de incidentes | Recibe informe | Recibe informe | Responsable |
| Exportación y borrado al terminar | Solicita | — | Ejecuta y certifica |
14 · Preguntas frecuentes de seguridad
- ¿Alguien de New Tech Media puede ver nuestra data? Solo el personal mínimo necesario para operar la plataforma (máximo dos personas), cubierto por el NDA, con acceso trazado y revocable por la marca en cualquier momento.
- ¿La IA "aprende" de nuestra información? No. La API comercial de Anthropic no usa los datos para entrenamiento y los elimina en máximo 30 días. El conocimiento sobre la marca vive en su base de datos exclusiva, no en el modelo.
- ¿Nuestra data puede terminar beneficiando a un competidor? No. Instancia exclusiva, prohibición expresa de usos cruzados (sección 8) y NDA indefinido. El proveedor no puede operar data de dos marcas en la misma instancia ni usar la de una para otra.
- ¿Qué pasa si nos retiramos? Exportación completa en formatos estándar sin costo, y borrado certificado de todas las copias — incluidos respaldos — en máximo 30 días, con constancia escrita.
- ¿Dónde queda alojada la información? En la nube de Cloudflare (red global, datacenters certificados SOC 2 / ISO 27001), cifrada en tránsito y en reposo, en una instancia que solo existe para la marca.
- ¿Qué ve Guadalupe Marketing y qué ve el equipo Continente? Lo que su rol permite (sección 5): Guadalupe Marketing además carga datos; nadie fuera de los 5 accesos autorizados puede ver nada.
- ¿Esto ya aplica en el demo? El demo usa datos 100% ficticios, por lo que no hay información real que proteger; el esquema completo se activa y se firma antes de cargar el primer dato real.


