Política de Tratamiento de Datos por IA

Versión 1.0 · Vigente desde 2026-07-29 · es-AR

Política de Tratamiento de Datos por IA

AI Data Handling Policy | Versión 1.0 | Vigente desde el 29 de julio de 2026

Esta Política describe de forma práctica cómo circula la información cuando un Cliente utiliza las funciones de IA de IND-IA.

1. Flujo general

  1. El Cliente o una persona interactúa mediante un canal configurado.
  2. IND-IA recibe Contenido de Entrada y metadatos necesarios.
  3. La plataforma puede recuperar contexto autorizado desde conversaciones, documentos o integraciones.
  4. La información necesaria se transmite a la Responses API empresarial de OpenAI.
  5. El Proveedor de IA genera una respuesta o resultado.
  6. IND-IA aplica configuración, reglas, registro, enrutamiento y entrega.
  7. El Cliente o un asistente humano puede revisar, corregir, escalar o actuar.

2. Datos procesados

Según el caso, pueden procesarse texto, nombre, teléfono, correo, conversaciones, documentos, audios, transcripciones, imágenes, metadatos, instrucciones, contenido de CRM/ERP y resultados generados.

La plataforma debe configurarse para enviar sólo el contexto necesario. El Cliente no debe incorporar información ajena a la finalidad.

3. Finalidad

Los datos se usan para:

  • comprender una solicitud;
  • recuperar contexto autorizado;
  • clasificar, resumir, transcribir o extraer información;
  • generar respuestas;
  • ejecutar integraciones autorizadas;
  • habilitar revisión humana;
  • mantener seguridad, diagnóstico y trazabilidad; y
  • mejorar el funcionamiento general mediante métricas agregadas o disociadas.

4. Entrenamiento

IND-IA no utiliza Datos del Cliente para entrenar modelos fundacionales propios.

IND-IA utiliza la API empresarial de OpenAI y no adhiere voluntariamente al uso de Datos del Cliente para entrenamiento. La documentación pública del proveedor indica que los datos enviados a la API no se utilizan para entrenar o mejorar sus modelos salvo adhesión expresa.

Esto no significa “cero procesamiento” ni “cero retención”: el proveedor puede mantener logs de prevención de abuso o estado de aplicación según endpoint, configuración y condiciones vigentes. La Responses API puede tener comportamientos de almacenamiento diferentes según el parámetro `store` y los controles aprobados para la organización. IND-IA debe verificar periódicamente su configuración y minimizar retención del proveedor compatible con la función contratada.

5. Almacenamiento propio

IND-IA almacena conversaciones y datos asociados en infraestructura de Google Cloud y DigitalOcean. La información se cifra en tránsito y en reposo; las copias de seguridad están cifradas.

La infraestructura se utiliza para conservar historial, habilitar continuidad conversacional, permitir intervención humana, integrar sistemas, dar soporte e investigar incidentes.

6. Logs

Los logs no pueden desactivarse completamente porque son necesarios para operar, diagnosticar y proteger el Servicio. IND-IA procura:

  • limitar el contenido incluido;
  • restringir accesos;
  • mantenerlos separados del uso comercial;
  • conservarlos por un plazo definido; y
  • no utilizarlos para entrenar modelos fundacionales.

Por defecto, se conservan hasta 12 meses, salvo investigación, obligación legal o instrucción válida.

7. Acceso humano

Pueden acceder:

  • asistentes humanos y Usuarios Autorizados del Cliente, según permisos; y
  • personal autorizado de IND-IA cuando sea necesario para soporte, seguridad, mantenimiento, cumplimiento o reparación.

El acceso no se concede por mera conveniencia. Debe responder a una necesidad, quedar sujeto a confidencialidad y, cuando el sistema lo permita, registrarse.

8. Documentos, audios e imágenes

Los documentos pueden ser analizados, indexados, resumidos o utilizados para recuperar contexto. Los audios pueden ser transcritos y analizados. Las imágenes pueden ser interpretadas o someterse a extracción de texto.

El Cliente debe informar estos procesos cuando corresponda y evitar cargar documentos de identidad, historias clínicas, secretos o material sensible salvo autorización y medidas específicas.

9. Resultados

El Contenido de Salida puede ser incorrecto, incompleto, no exclusivo o reflejar sesgos. No debe tratarse como hecho verificado sin revisión. El Cliente define quién puede aprobar, enviar, corregir o convertir un resultado en una acción.

IND-IA puede conservar el resultado como parte de la conversación y para trazabilidad, según la política de conservación.

10. Decisiones automatizadas

IND-IA no configura por defecto la plataforma para adoptar decisiones exclusivamente automatizadas con efectos jurídicos o equivalentes. Si un Cliente diseña un flujo de alto impacto, debe:

  • evaluar su legalidad;
  • documentar lógica y finalidad;
  • informar a las personas;
  • habilitar revisión humana efectiva;
  • controlar sesgos y exactitud; y
  • acordar condiciones adicionales con IND-IA.

11. Conservación

Se aplica la Política de Privacidad: datos activos durante la relación y hasta 90 días para exportación; respaldos por rotación de hasta 90 días adicionales; logs hasta 12 meses; y conservación legal limitada.

El Cliente puede acordar plazos más breves. Un plazo más largo debe estar justificado por la finalidad y documentado.

12. Transferencias y proveedores

El uso de OpenAI, Google Cloud, DigitalOcean y canales activados puede implicar transferencias internacionales. IND-IA aplica los mecanismos del DPA y la normativa aplicable.

13. Controles del Cliente

El Cliente puede, según las funciones contratadas:

  • limitar usuarios y permisos;
  • seleccionar fuentes e integraciones;
  • configurar instrucciones y escalamiento;
  • solicitar exportación o eliminación;
  • definir ventanas de historial;
  • impedir determinadas acciones automáticas; y
  • solicitar una evaluación para datos sensibles o casos de alto riesgo.

14. Consultas

Privacidad: gastonrizzi@ind-ia.cc Seguridad: cristian@ind-ia.cc

Referencia técnica: Controles de datos de la API de OpenAI.