Política de Tratamiento de Datos por IA
AI Data Handling Policy | Versión 1.0 | Vigente desde el 29 de julio de 2026
Esta Política describe de forma práctica cómo circula la información cuando un Cliente utiliza las funciones de IA de IND-IA.
1. Flujo general
- El Cliente o una persona interactúa mediante un canal configurado.
- IND-IA recibe Contenido de Entrada y metadatos necesarios.
- La plataforma puede recuperar contexto autorizado desde conversaciones, documentos o integraciones.
- La información necesaria se transmite a la Responses API empresarial de OpenAI.
- El Proveedor de IA genera una respuesta o resultado.
- IND-IA aplica configuración, reglas, registro, enrutamiento y entrega.
- El Cliente o un asistente humano puede revisar, corregir, escalar o actuar.
2. Datos procesados
Según el caso, pueden procesarse texto, nombre, teléfono, correo, conversaciones, documentos, audios, transcripciones, imágenes, metadatos, instrucciones, contenido de CRM/ERP y resultados generados.
La plataforma debe configurarse para enviar sólo el contexto necesario. El Cliente no debe incorporar información ajena a la finalidad.
3. Finalidad
Los datos se usan para:
- comprender una solicitud;
- recuperar contexto autorizado;
- clasificar, resumir, transcribir o extraer información;
- generar respuestas;
- ejecutar integraciones autorizadas;
- habilitar revisión humana;
- mantener seguridad, diagnóstico y trazabilidad; y
- mejorar el funcionamiento general mediante métricas agregadas o disociadas.
4. Entrenamiento
IND-IA no utiliza Datos del Cliente para entrenar modelos fundacionales propios.
IND-IA utiliza la API empresarial de OpenAI y no adhiere voluntariamente al uso de Datos del Cliente para entrenamiento. La documentación pública del proveedor indica que los datos enviados a la API no se utilizan para entrenar o mejorar sus modelos salvo adhesión expresa.
Esto no significa “cero procesamiento” ni “cero retención”: el proveedor puede mantener logs de prevención de abuso o estado de aplicación según endpoint, configuración y condiciones vigentes. La Responses API puede tener comportamientos de almacenamiento diferentes según el parámetro `store` y los controles aprobados para la organización. IND-IA debe verificar periódicamente su configuración y minimizar retención del proveedor compatible con la función contratada.
5. Almacenamiento propio
IND-IA almacena conversaciones y datos asociados en infraestructura de Google Cloud y DigitalOcean. La información se cifra en tránsito y en reposo; las copias de seguridad están cifradas.
La infraestructura se utiliza para conservar historial, habilitar continuidad conversacional, permitir intervención humana, integrar sistemas, dar soporte e investigar incidentes.
6. Logs
Los logs no pueden desactivarse completamente porque son necesarios para operar, diagnosticar y proteger el Servicio. IND-IA procura:
- limitar el contenido incluido;
- restringir accesos;
- mantenerlos separados del uso comercial;
- conservarlos por un plazo definido; y
- no utilizarlos para entrenar modelos fundacionales.
Por defecto, se conservan hasta 12 meses, salvo investigación, obligación legal o instrucción válida.
7. Acceso humano
Pueden acceder:
- asistentes humanos y Usuarios Autorizados del Cliente, según permisos; y
- personal autorizado de IND-IA cuando sea necesario para soporte, seguridad, mantenimiento, cumplimiento o reparación.
El acceso no se concede por mera conveniencia. Debe responder a una necesidad, quedar sujeto a confidencialidad y, cuando el sistema lo permita, registrarse.
8. Documentos, audios e imágenes
Los documentos pueden ser analizados, indexados, resumidos o utilizados para recuperar contexto. Los audios pueden ser transcritos y analizados. Las imágenes pueden ser interpretadas o someterse a extracción de texto.
El Cliente debe informar estos procesos cuando corresponda y evitar cargar documentos de identidad, historias clínicas, secretos o material sensible salvo autorización y medidas específicas.
9. Resultados
El Contenido de Salida puede ser incorrecto, incompleto, no exclusivo o reflejar sesgos. No debe tratarse como hecho verificado sin revisión. El Cliente define quién puede aprobar, enviar, corregir o convertir un resultado en una acción.
IND-IA puede conservar el resultado como parte de la conversación y para trazabilidad, según la política de conservación.
10. Decisiones automatizadas
IND-IA no configura por defecto la plataforma para adoptar decisiones exclusivamente automatizadas con efectos jurídicos o equivalentes. Si un Cliente diseña un flujo de alto impacto, debe:
- evaluar su legalidad;
- documentar lógica y finalidad;
- informar a las personas;
- habilitar revisión humana efectiva;
- controlar sesgos y exactitud; y
- acordar condiciones adicionales con IND-IA.
11. Conservación
Se aplica la Política de Privacidad: datos activos durante la relación y hasta 90 días para exportación; respaldos por rotación de hasta 90 días adicionales; logs hasta 12 meses; y conservación legal limitada.
El Cliente puede acordar plazos más breves. Un plazo más largo debe estar justificado por la finalidad y documentado.
12. Transferencias y proveedores
El uso de OpenAI, Google Cloud, DigitalOcean y canales activados puede implicar transferencias internacionales. IND-IA aplica los mecanismos del DPA y la normativa aplicable.
13. Controles del Cliente
El Cliente puede, según las funciones contratadas:
- limitar usuarios y permisos;
- seleccionar fuentes e integraciones;
- configurar instrucciones y escalamiento;
- solicitar exportación o eliminación;
- definir ventanas de historial;
- impedir determinadas acciones automáticas; y
- solicitar una evaluación para datos sensibles o casos de alto riesgo.
14. Consultas
Privacidad: gastonrizzi@ind-ia.cc Seguridad: cristian@ind-ia.cc
Referencia técnica: Controles de datos de la API de OpenAI.