Política de privacidad
Última actualización: [FECHA]
Borrador pendiente de revisión legal antes del lanzamiento comercial. Los campos entre corchetes deben completarse con los datos del responsable del tratamiento y los plazos confirmados del despliegue.
1. Responsable del tratamiento
[Nombre de la empresa / responsable], con domicilio en [dirección] y CIF [CIF]. Contacto: [correo de contacto]. Delegado de Protección de Datos (DPO), si procede: [nombre / correo del DPO].
2. Responsable y encargado del tratamiento
Cuando su organización conecta o sube documentos, su organización es la responsable de los datos personales contenidos en ellos (por ejemplo, los datos de sus propios clientes) y nosotros actuamos como encargado del tratamiento, tratándolos únicamente siguiendo sus instrucciones y conforme al contrato de encargo (DPA). Respecto de los datos de cuenta de los usuarios de la plataforma (administradores, miembros) actuamos como responsables.
3. Qué datos tratamos
- Datos de cuenta: nombre, nombre de usuario, correo electrónico y proveedor de identidad (Google o Microsoft).
- Contenido de la organización: los documentos que se conectan o suben y los índices derivados (fragmentos de texto y vectores) necesarios para responder preguntas.
- Conversaciones: el historial de chat de cada usuario (preguntas, respuestas y citas a los documentos).
- Registros de uso y auditoría: qué usuario realizó cada consulta, cuándo, qué documentos se citaron, el modelo empleado y un coste estimado. El texto de la pregunta solo se conserva en estos registros de auditoría si el administrador lo habilita expresamente.
- Credenciales de conexión: los tokens de acceso a Google Drive o SharePoint, almacenados cifrados.
- Datos de facturación: si contrata un plan de pago, los gestiona nuestro proveedor de pagos (ver apartado 10).
4. Finalidades y base jurídica
- Prestar el servicio (indexar y responder sobre sus documentos): ejecución del contrato (art. 6.1.b RGPD).
- Seguridad, prevención de abuso, auditoría interna y facturación: interés legítimo y obligación legal (art. 6.1.f y 6.1.c).
- Mejora y evaluación de la calidad del servicio (ver apartado 7): interés legítimo (art. 6.1.f).
- Tratamiento del contenido de los documentos por cuenta de su organización: según sus instrucciones como responsable (art. 28).
5. Dónde se almacenan
Los datos se almacenan en una base de datos PostgreSQL alojada en la Unión Europea (Supabase, región [eu-west-1]).
6. Proveedores de IA: embeddings y generación
Embeddings (indexación). Para poder buscar en sus documentos calculamos embeddings: el texto de los fragmentos a indexar se envía a OpenAI a través de su API. Conforme a las condiciones de la API de OpenAI, estos datos no se utilizan para entrenar sus modelos y se conservan un máximo de 30 días para detección de abuso; existe la opción de residencia de datos en la UE y de retención cero (Zero Data Retention).
Generación de respuestas. El proveedor del modelo de lenguaje lo elige el administrador de cada organización. Con un modelo on-prem, el contenido de los documentos no sale de la infraestructura. Con un proveedor externo (Anthropic, OpenAI, OpenRouter), los fragmentos relevantes a cada pregunta y la propia pregunta se envían a ese proveedor bajo sus condiciones; el contenido nunca se redirige a un proveedor distinto del elegido. Algunos modelos —en particular las opciones gratuitas— pueden tratar los datos enviados para entrenar sus sistemas; no deben usarse con información confidencial. El administrador es responsable de elegir un proveedor adecuado a la sensibilidad de sus documentos.
7. Uso de datos para la mejora del producto
Los prompts (sus preguntas y los documentos adjuntos) están excluidos del entrenamiento de los modelos de los proveedores de IA, según las condiciones contractuales suscritas con ellos. Por nuestra parte, podemos utilizar los prompts para actividades de evaluación de calidad, benchmarking y ajuste (fine-tuning)del servicio; en tal caso eliminamos previamente los datos personales y la información confidencial, de modo que estas actividades se realizan únicamente sobre material no atribuible a personas identificadas o identificables. Asimismo, utilizamos estadísticas de uso agregadas y el feedback que nos facilita para analizar y mejorar el servicio. La base jurídica es nuestro interés legítimo en mejorar y garantizar la calidad del servicio (art. 6.1.f RGPD).
8. Cookies
La plataforma utiliza únicamente cookies técnicas necesariaspara iniciar y mantener su sesión (autenticación). No empleamos cookies de analítica, publicidad ni elaboración de perfiles, por lo que no se requiere su consentimiento para ellas (art. 22.2 LSSI; art. 6.1.f RGPD). Si en el futuro incorporáramos herramientas de analítica, solicitaríamos su consentimiento previo y publicaríamos una Política de Cookies específica.
9. Comunicaciones del servicio y comerciales
Durante la relación podremos enviarle comunicaciones del servicio (invitaciones, avisos y soporte), necesarias para la ejecución del contrato (art. 6.1.b RGPD). Si en el futuro deseáramos enviarle comunicaciones comerciales (novedades, eventos o promociones), lo haríamos únicamente con su consentimiento previo (art. 6.1.a RGPD), que podrá revocar en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.
10. Encargados y sub-encargados
Recurrimos a los siguientes proveedores, cada uno con su contrato de tratamiento de datos:
- Supabase — base de datos y autenticación (UE).
- OpenAI — cálculo de embeddings para la indexación (y, opcionalmente, generación si el administrador lo elige).
- Anthropic / OpenRouter — generación de respuestas, solo si el administrador elige un proveedor externo.
- Google / Microsoft — solo si se conecta Google Drive o SharePoint como fuente.
- Stripe — pagos, solo en planes de pago.
- Resend / proveedor SMTP — envío de invitaciones por correo, si está configurado.
- Sentry — monitorización de errores, si está activado.
La lista actualizada de sub-encargados está disponible a petición y se mantiene en la documentación contractual.
11. Transferencias internacionales
Cuando un proveedor trata datos fuera del Espacio Económico Europeo, la transferencia se ampara en las Cláusulas Contractuales Tipode la Comisión Europea (Decisión 2021/914) y, cuando el proveedor esté certificado, en el Data Privacy Framework UE-EE. UU., u otra garantía válida del art. 46 RGPD. No se utilizan proveedores externos sin una garantía adecuada para los datos confidenciales.
12. Plazos de conservación
- Datos de cuenta: mientras exista la cuenta o la relación contractual.
- Documentos e índices: mientras la fuente esté conectada; al eliminar un documento o una organización se suprimen sus fragmentos y vectores.
- Conversaciones: [12 meses] desde la última actividad.
- Registros de uso y auditoría: [12 meses].
- Feedback sobre respuestas: [12 meses].
- Invitaciones consumidas o caducadas: [30 días].
- Registros de sincronización: [90 días].
Transcurridos esos plazos, los datos se eliminan automáticamente. Tras la eliminación pueden persistir copias residuales en las copias de seguridad de Supabase, que se eliminan dentro del periodo de retención de copias del plan contratado (p. ej. 7 días en el plan Pro). Confirme estos valores con la configuración del despliegue.
13. Aislamiento entre organizaciones y acceso del operador
Los documentos, vectores y claves de cada organización están aislados mediante Row-Level Security y un filtrado explícito por organización en cada consulta: un usuario no puede recuperar contenido de otra organización. El operador de la plataforma puede acceder a los datos de las organizaciones de forma limitada y controlada con fines de soporte, seguridad y control de calidad del servicio; estos accesos se restringen al personal autorizado y se rigen por el contrato de encargo.
14. Seguridad
Aplicamos medidas técnicas y organizativas: cifrado en tránsito (TLS), cifrado en reposo de los tokens de conexión y las claves de los proveedores, autenticación verificada en cada petición, aislamiento por organización (RLS) y claves de API almacenadas con resumen (hash). Los tokens y secretos nunca se registran en los logs.
15. Decisiones automatizadas
El Servicio se basa en inteligencia artificial y, por su naturaleza, genera respuestas de forma automatizada. No obstante, estos resultados no constituyen decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o significativos sobre las personas (art. 22 RGPD): siempre se someten a la revisión de un operador humano antes de utilizarse y se acompañan de las citas a las fuentes que permiten verificarlos. El Servicio no presta asesoramiento jurídico ni profesional.
16. Sus derechos
Puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad contactando con el responsable del tratamiento en [correo de contacto]. Si los datos pertenecen a documentos de su organización, diríjase al responsable (su organización), a quien asistiremos como encargado. Atenderemos su solicitud en el plazo de un mes (art. 12.3 RGPD), prorrogable cuando la complejidad lo requiera. También tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) o la autoridad de control competente.
17. Cambios y contacto
Podemos actualizar esta política; los cambios sustanciales se comunicarán con antelación razonable. Para cualquier cuestión sobre privacidad: [Nombre del responsable] · [Dirección] · [correo de contacto].
Consulte también los Términos de servicio.