Resumen ejecutivo
Enero – Agosto 2026 · Colombia · Cifras en pesos colombianos
Inversión mensual por canal
Mezcla de medios
Inversión por campaña
Salud de marca
Huella por canal
Desempeño digital
Inversión digital por plataforma
Portafolio de campañas
| Campaña | Estado | Periodo | Objetivo | Inversión | Peso |
|---|
Pregúntale a tu data
Consultas en lenguaje natural sobre inversión, resultados, estudios y competencia
Audiencias
Perfiles de audiencia y Resonance Score™ · plataforma TARA integrada
Recomendaciones
Brief ejecutivo generado a partir de toda la data integrada
Fuentes de datos
Archivos integrados a la plataforma y su contenido
| Archivo | Tipo | Contenido | Estado |
|---|
Administración
Uso interno New Tech Media · carga de datos y visitantes del demo
Visitantes del demo
| Ciudad | Dispositivo | Visitas | Primera | Última | Qué navegó | |
|---|---|---|---|---|---|---|
| Cargando… | ||||||
Cargar datos
Suba sus archivos y la plataforma los integra automáticamente con IA
Subir archivo
Propuesta comercial
InsightHub para el equipo de mercadeo · Colombia
Implementación
- Cubre la plataforma completa tal como se presenta en este demo: dashboard ejecutivo con drill-down, asistente de IA con voz, carga de datos con IA, accesos por rol y esquema de compliance
- Adaptación de la plataforma a la identidad y estructura real de la marca
- Carga y normalización de la data histórica disponible (Excel, PDF, reportes de agencia y estudios)
- Configuración de fuentes, campañas, canales y accesos del equipo
- Capacitación al equipo de mercadeo y a la agencia de medios
- Acuerdo de confidencialidad y esquema de compliance firmados antes de cargar data real
Operación de la plataforma
- 10–12 campañas simultáneas incluidas — el portafolio típico de la categoría en un año completo
- Ingesta de los archivos de cada mes (pauta, resultados, estudios) con normalización por IA
- Consultas ilimitadas del equipo al asistente de IA (uso justo: 1.000 consultas/mes)
- Dashboard ejecutivo actualizado de forma continua, con drill-down y trazabilidad de fuentes
- Hosting, seguridad, cifrado, respaldos diarios y soporte
- 5 accesos personales incluidos: 3 para el equipo de la marca y 2 para su agencia de medios — los de agencia con permiso de carga de datos
¿Qué significa "10–12 campañas cubiertas"?
Módulo adicional · Conexión de first-party data Con costo adicional
- Conexión vía API o cargas automáticas programadas, bajo el mismo esquema de compliance (instancia exclusiva, cifrado, sin uso para entrenamiento de IA)
- Se cotiza como módulo adicional según el número y tipo de fuentes a conectar — no está incluido en la mensualidad base
- Requiere aprobación del área de datos de la marca y acuerdo específico de tratamiento para información de clientes
Ustedes cargan
La plataforma integra
El equipo decide
Condiciones
- Alcance: 1 categoría × 1 país (Colombia). Categorías o países adicionales se cotizan como módulos.
- Contrato a 24 meses. Precios en COP, antes de IVA.
- La data cargada es y seguirá siendo propiedad exclusiva de la marca (ver pestaña Compliance).
- Ejecución a través de la agencia de medios de la marca, con acompañamiento del proveedor.
- Propuesta de demostración sujeta a formalización contractual.
Compliance y seguridad de la información
Esquema completo de protección, gobernanza y responsabilidad sobre la data de la marca
1 · Compromiso de responsabilidad y marco contractual
- Acuerdo de confidencialidad (NDA) bilateral con obligación de confidencialidad indefinida sobre la información de la marca: sobrevive a la terminación del contrato, sin límite de tiempo.
- Anexo de tratamiento de información que designa a la marca como responsable del tratamiento y a New Tech Media como encargado, con instrucciones documentadas: el proveedor solo puede hacer con la data lo que el anexo autoriza expresamente, nada más.
- Cláusula de indemnidad a favor de la marca: New Tech Media responde por los perjuicios derivados de incidentes de seguridad, filtraciones o usos no autorizados que le sean atribuibles, incluyendo la defensa frente a reclamaciones de terceros originadas en su incumplimiento.
- Notificación de incidentes en máximo 48 horas desde su detección, con informe de alcance, data comprometida, acciones de contención y plan de remediación (detalle en la sección 11).
- Derecho de auditoría de la marca: una vez al año (o ante un incidente), la marca o un tercero designado por ella puede auditar los controles descritos en este esquema, con acceso a evidencia de configuración, registros y certificaciones de los proveedores de infraestructura.
- Penalidades por incumplimiento de los niveles de servicio y de las obligaciones de seguridad, pactadas en el contrato de servicios.
2 · Arquitectura: aislamiento total
- Instancia dedicada y exclusiva: la base de datos y el repositorio de archivos de la marca son recursos independientes, creados únicamente para ella. No es un sistema multi-empresa donde los datos de varios clientes conviven en las mismas tablas separados por un campo: aquí no existe ningún otro cliente en la misma base.
- Procesamiento 100% del lado del servidor: la lógica de negocio, los prompts de IA, las consultas y las credenciales corren en la nube. Al navegador del usuario solo viaja el resultado ya procesado — nunca la base completa, nunca las llaves, nunca la lógica.
- Sin copias locales: la información no se descarga a computadores del proveedor ni se procesa en equipos personales. Vive exclusivamente en la infraestructura de nube contratada, y el trabajo operativo se hace contra esa infraestructura.
- Arquitectura serverless de mínima superficie: no hay servidores propios que parchar, puertos abiertos que administrar ni sistemas operativos expuestos — la superficie de ataque se reduce a los endpoints de la aplicación, todos autenticados.
- Separación de ambientes: el entorno de demostración (datos ficticios) y el productivo (datos reales) son instancias distintas; jamás se mezclan datos reales en ambientes de prueba.
3 · Cifrado y gestión de secretos
- Cifrado en tránsito TLS 1.3 extremo a extremo: todo lo que viaja entre el usuario y la plataforma, y entre la plataforma y el motor de IA, va cifrado. No existe ninguna ruta HTTP sin cifrar; los certificados se gestionan y rotan automáticamente.
- Cifrado en reposo AES-256: la base de datos y el almacenamiento de archivos cifran la información en disco de forma nativa. Un acceso físico a los discos del datacenter no expone información legible.
- Gestión de secretos dedicada: las llaves de API y credenciales se almacenan como secretos cifrados de la plataforma de nube — nunca en el código, nunca en el navegador, nunca en repositorios. Solo la función del servidor puede leerlas en tiempo de ejecución.
- Código del cliente protegido: la capa visible de la aplicación se publica ofuscada y minificada, con aviso de propiedad intelectual; la lógica sensible ni siquiera está ahí (ver punto 2).
- Rotación de credenciales: las llaves de servicio se rotan ante cualquier sospecha de compromiso y de forma programada; los accesos de usuarios pueden regenerarse en minutos a solicitud de la marca.
4 · Inteligencia artificial sin fuga de datos
- El motor de IA opera por API comercial empresarial de Anthropic (no versiones gratuitas ni de consumo), bajo términos comerciales que establecen que los datos enviados y las respuestas generadas no se usan para entrenar modelos de ningún tipo, ni propios ni de terceros.
- Retención limitada: el proveedor de IA elimina los datos procesados de sus sistemas según su política de retención (máximo 30 días, orientada a seguridad y prevención de abuso), sin acceso humano rutinario a los contenidos.
- Procesamiento aislado por consulta: cada pregunta se procesa de forma independiente; el modelo no "recuerda" la data de la marca entre sesiones ni la comparte con otros usuarios del proveedor. Lo que el asistente sabe de la marca vive en la base de datos exclusiva de la plataforma, no en el modelo.
- Mínimo necesario: a la IA solo se le envía el fragmento de datos requerido para responder la consulta específica — no la base completa. Las consultas a la base son de solo lectura y pasan por validaciones del servidor.
- Trazabilidad de las respuestas: cada cifra que entrega el asistente cita su archivo o estudio de origen, lo que permite verificar cualquier respuesta contra la fuente y elimina la dependencia ciega del modelo.
- Anthropic mantiene certificaciones SOC 2 Tipo II e ISO 27001 y estándares de gestión responsable de IA (ISO 42001); su condición de subencargado queda declarada en el anexo de tratamiento (ver sección 10).
5 · Control de acceso por roles
| Rol | Accesos | Consulta | Carga de datos | Administración |
|---|---|---|---|---|
| Equipo de la marca | 3 claves personales | Sí | — | — |
| Agencia de medios | 2 claves personales | Sí | Sí | — |
| Proveedor (soporte) | 1 clave | Sí | Sí | Sí |
- Los accesos son individuales y trazables: cada ingreso queda registrado con su identificador, fecha y actividad.
- Altas, bajas y regeneración de claves en menos de 24 horas a solicitud de la marca — incluyendo la revocación del acceso del propio proveedor.
- Toda la API exige credencial válida: sin clave no sale ni un dato, ni siquiera cifras agregadas.
- En producción, el esquema escala a usuarios nominales con correo corporativo y autenticación reforzada (SSO/MFA) si el área de seguridad de la marca lo requiere.
6 · Trazabilidad y auditoría
- Registro de cargas: cada archivo que entra queda trazado — quién lo subió, cuándo, qué contenía y qué registros generó. Nada se guarda sin confirmación humana previa (vista previa obligatoria).
- Linaje del dato: cada cifra del dashboard y cada respuesta del asistente citan el archivo fuente del que provienen. Cualquier número es rastreable hasta su Excel o estudio original en dos clics.
- Registro de accesos: la plataforma registra los ingresos por credencial (fecha, frecuencia, secciones utilizadas) para detección de patrones anómalos y para los informes de uso a la marca.
- Informe trimestral de cumplimiento: resumen de accesos, cargas, incidentes (o su ausencia) y estado de los controles, entregado al responsable que la marca designe.
- Evidencia disponible: configuraciones, certificaciones de los proveedores de nube e IA, y bitácoras, disponibles en el ejercicio del derecho de auditoría (sección 1).
7 · Ciclo de vida de la data: de la carga al borrado certificado
| Etapa | Qué ocurre | Control aplicable |
|---|---|---|
| 1 · Carga | La agencia o la marca sube el archivo por canal cifrado | Solo roles autorizados; registro de quién y cuándo |
| 2 · Procesamiento | La IA propone la estructura de los datos extraídos | Vista previa obligatoria; nada se guarda sin confirmación humana |
| 3 · Almacenamiento | Datos en instancia exclusiva; archivo original conservado | Cifrado en reposo; aislamiento total; respaldos diarios |
| 4 · Uso | Consultas del equipo vía dashboard y asistente | Solo lectura; mínimo necesario a la IA; fuente citada |
| 5 · Exportación | La marca puede pedir su data completa en cualquier momento | Formatos estándar (CSV/Excel), sin costo y sin condiciones |
| 6 · Terminación | Fin del contrato: entrega y eliminación | Exportación total + borrado certificado en máximo 30 días con constancia escrita, incluyendo respaldos |
8 · Prohibiciones expresas al proveedor
- Venderla, licenciarla, cederla o compartirla con terceros, en bruto o procesada.
- Usarla para benchmarks, estudios agregados, informes de industria o "datos anonimizados de mercado".
- Usarla en beneficio de otros clientes del proveedor, directa o indirectamente — incluidos clientes de la misma categoría.
- Usarla para entrenar modelos de IA propios o de terceros.
- Usarla con fines comerciales o de marketing del propio proveedor (casos de éxito, cifras en presentaciones) sin autorización escrita y previa de la marca.
- Conservar copias después de la terminación del contrato y del periodo de borrado certificado.
9 · Cumplimiento normativo
- Ley 1581 de 2012 y Decreto 1377 de 2013 (régimen de protección de datos personales en Colombia): aplicables en la medida en que la data incluya datos personales. La data de medios (inversión, métricas, estudios) generalmente no los contiene; si el módulo de first-party data llegara a incluir información de clientes, se activa un anexo específico de tratamiento con las obligaciones de habeas data.
- Roles formales: la marca como responsable del tratamiento; New Tech Media como encargado, con obligaciones contractuales de seguridad, confidencialidad, asistencia y reporte.
- Transferencias internacionales: la infraestructura de nube e IA opera en datacenters fuera de Colombia bajo marcos de protección reconocidos (certificaciones internacionales y cláusulas contractuales de los proveedores); esta circunstancia queda declarada y autorizada en el anexo de tratamiento.
- Confidencialidad comercial: independientemente de si hay datos personales, TODA la información de la marca se trata como secreto empresarial protegido por el NDA (información de inversión, estrategia y resultados).
- Alineación con buenas prácticas de ISO 27001/27002 en los controles operados por el proveedor, y con los estándares de los subencargados certificados.
10 · Subencargados de infraestructura: quiénes son y qué ven
| Proveedor | Función | Qué procesa | Certificaciones |
|---|---|---|---|
| Cloudflare | Nube: cómputo, base de datos, almacenamiento, red y seguridad perimetral | Aloja la instancia exclusiva de la marca, cifrada en reposo | SOC 2 Tipo II · ISO 27001 · ISO 27018 · ISO 27701 · cumplimiento GDPR · PCI DSS |
| Anthropic | Motor de IA (vía API comercial) | Solo los fragmentos de datos necesarios por consulta; sin uso para entrenamiento; retención máx. 30 días | SOC 2 Tipo II · ISO 27001 · ISO 42001 (gestión responsable de IA) |
- Es la misma infraestructura que usan entidades financieras y compañías Fortune 500: la marca hereda controles de nivel bancario sin tener que operarlos.
- Protección perimetral incluida y activa: mitigación de DDoS, firewall de aplicaciones (WAF), aislamiento de red y monitoreo del borde gestionados por la plataforma de nube.
- Cualquier cambio de subencargado se notifica a la marca con antelación y derecho a objeción.
11 · Gestión de incidentes
- Detección: monitoreo permanente de disponibilidad, errores y patrones de acceso anómalos sobre los registros de la plataforma.
- Clasificación: todo evento se clasifica por severidad (crítico / alto / medio / bajo) según impacto en confidencialidad, integridad o disponibilidad de la data de la marca.
- Notificación en máximo 48 horas para cualquier incidente que afecte o pueda afectar data de la marca, con: descripción, alcance estimado, data involucrada, acciones de contención ya tomadas y plan de remediación con fechas.
- Contención inmediata: capacidad de revocar todas las credenciales, rotar secretos y aislar la instancia en minutos.
- Post-mortem: informe de causa raíz y medidas correctivas permanentes dentro de los 10 días hábiles siguientes al cierre del incidente.
- El costo de la remediación de incidentes atribuibles al proveedor lo asume el proveedor (cláusula de indemnidad, sección 1).
12 · Continuidad y respaldo
| Parámetro | Compromiso |
|---|---|
| Disponibilidad objetivo | 99,9% mensual |
| Respaldos | Automáticos diarios |
| Retención de respaldos | 30 días |
| Pérdida máxima de datos (RPO) | 24 horas |
| Tiempo máximo de recuperación (RTO) | 8 horas |
| Mantenimientos | Notificados con anticipación, fuera de horario hábil |
- La plataforma corre sobre una red global distribuida: la caída de un datacenter no interrumpe el servicio.
- Los respaldos heredan el mismo cifrado y aislamiento que la data principal, y se incluyen en el borrado certificado al terminar el contrato.
13 · Matriz de responsabilidades
| Actividad | Marca | Agencia de medios | New Tech Media |
|---|---|---|---|
| Definir qué data entra a la plataforma | Decide | Propone | Ejecuta |
| Carga mensual de archivos | Opcional | Ejecuta | Acompaña y verifica |
| Confirmación de cada carga (vista previa) | — | Confirma | Soporta |
| Seguridad de la infraestructura y la aplicación | — | — | Responsable |
| Gestión de accesos (altas/bajas) | Solicita | Solicita | Ejecuta <24h |
| Custodia de las claves asignadas | Responsable | Responsable | Regenera si se comprometen |
| Notificación y remediación de incidentes | Recibe informe | Recibe informe | Responsable |
| Exportación y borrado al terminar | Solicita | — | Ejecuta y certifica |
14 · Preguntas frecuentes de seguridad
- ¿Alguien de New Tech Media puede ver nuestra data? Solo el personal mínimo necesario para operar la plataforma (máximo dos personas), cubierto por el NDA, con acceso trazado y revocable por la marca en cualquier momento.
- ¿La IA "aprende" de nuestra información? No. La API comercial de Anthropic no usa los datos para entrenamiento y los elimina en máximo 30 días. El conocimiento sobre la marca vive en su base de datos exclusiva, no en el modelo.
- ¿Nuestra data puede terminar beneficiando a un competidor? No. Instancia exclusiva, prohibición expresa de usos cruzados (sección 8) y NDA indefinido. El proveedor no puede operar data de dos marcas en la misma instancia ni usar la de una para otra.
- ¿Qué pasa si nos retiramos? Exportación completa en formatos estándar sin costo, y borrado certificado de todas las copias — incluidos respaldos — en máximo 30 días, con constancia escrita.
- ¿Dónde queda alojada la información? En la nube de Cloudflare (red global, datacenters certificados SOC 2 / ISO 27001), cifrada en tránsito y en reposo, en una instancia que solo existe para la marca.
- ¿Qué ve la agencia y qué ve el equipo de la marca? Lo que su rol permite (sección 5): la agencia además carga datos; nadie fuera de los 5 accesos autorizados puede ver nada.
- ¿Esto ya aplica en el demo? El demo usa datos 100% ficticios, por lo que no hay información real que proteger; el esquema completo se activa y se firma antes de cargar el primer dato real.

