Política de Privacidad

Versión 1.0 · Vigente desde 2026-07-29 · es-AR

Política de Privacidad

Versión 1.0 | Vigente desde el 29 de julio de 2026

Esta Política explica cómo CRISMA INTELIGENCIA ARTIFICIAL IND. S.R.L., CUIT 30-71804139-9, con domicilio en Av. Pedro Molina 249, PB 16, Ciudad de Mendoza, Provincia de Mendoza, República Argentina (“IND-IA”), trata datos personales en relación con el sitio ind-ia.cc, sus aplicaciones, interfaces, APIs, asistentes conversacionales y demás servicios empresariales (los “Servicios”).

1. Alcance y roles

IND-IA ofrece una plataforma SaaS B2B de inteligencia artificial conversacional, automatización, atención, ventas, cobranzas e integraciones empresariales.

Según el contexto, IND-IA puede actuar:

  • como responsable del tratamiento, cuando decide las finalidades y medios respecto de datos de visitantes del sitio, contactos comerciales, representantes y usuarios administrativos de sus clientes; y
  • como encargado del tratamiento, cuando procesa por cuenta de una empresa cliente los datos incorporados por esa empresa, sus usuarios, contactos, empleados, proveedores o consumidores (“Datos del Cliente”).

Cuando IND-IA actúa como encargado, la empresa cliente es quien determina la finalidad y la base jurídica del tratamiento. Las personas cuyos datos aparezcan en una conversación o flujo configurado por un cliente deben consultar también el aviso de privacidad de ese cliente. El tratamiento por cuenta del cliente se rige, además, por el Data Processing Agreement (“DPA”).

2. Definiciones comunes

  • Cliente: persona jurídica o persona humana que contrata los Servicios para una actividad empresarial o profesional.
  • Usuario Autorizado: persona habilitada por un Cliente para acceder a los Servicios.
  • Datos del Cliente: datos, archivos, instrucciones, mensajes, prompts, documentos y demás contenido tratado por cuenta del Cliente.
  • Datos Personales: información referida a una persona humana identificada o identificable y, cuando la Ley 25.326 lo reconozca, a una persona de existencia ideal.
  • Contenido de Entrada: información remitida a los Servicios, incluidos textos, documentos, audios, imágenes e instrucciones.
  • Contenido de Salida: respuestas, clasificaciones, resúmenes, transcripciones u otros resultados generados mediante los Servicios.
  • Proveedor de IA: proveedor externo cuyos modelos o servicios son utilizados para prestar funcionalidades de inteligencia artificial.
  • Subencargado: tercero que procesa Datos Personales por cuenta de IND-IA para prestar los Servicios.

3. Datos que podemos tratar

3.1 Datos de visitantes y contactos

Podemos tratar nombre, empresa, cargo, correo electrónico, teléfono, contenido de consultas, industria, interés comercial, dirección IP, identificadores técnicos y datos de navegación.

3.2 Datos de cuenta y administración

Podemos tratar identidad y datos de contacto de representantes y Usuarios Autorizados, empresa, rol, credenciales protegidas, configuraciones, permisos, actividad de cuenta, solicitudes de soporte y comunicaciones operativas.

3.3 Datos del Cliente

Según la configuración del Cliente, los Servicios pueden procesar:

  • nombre, teléfono y correo electrónico;
  • conversaciones y mensajes;
  • documentos y archivos;
  • audios y transcripciones;
  • imágenes y contenido extraído de ellas;
  • metadatos, marcas de tiempo, canal, identificadores, estado de entrega y datos técnicos;
  • información obtenida de CRM, ERP, WhatsApp Business u otras integraciones autorizadas por el Cliente; y
  • Contenido de Entrada y Contenido de Salida.

El Cliente controla qué información incorpora. No debe introducir datos que no esté autorizado a tratar.

3.4 Registros técnicos

Generamos registros técnicos y de acceso (“logs”) para seguridad, diagnóstico, continuidad, auditoría, prevención de abuso, soporte y reparación. Los logs pueden incluir identificadores de cuenta, eventos, fecha y hora, dirección IP, información del dispositivo, errores, trazas y, cuando sea inevitable para investigar una incidencia, fragmentos limitados de contenido. Los logs no son utilizados por IND-IA para entrenar modelos fundacionales.

3.5 Datos económicos y contractuales

Podemos tratar información de facturación, pagos, órdenes de servicio, contactos administrativos y antecedentes contractuales. IND-IA no necesita almacenar datos completos de tarjetas cuando el pago es procesado por un proveedor externo.

4. Datos sensibles y contenido de alto riesgo

Los Servicios no están diseñados, por defecto, como repositorio de historias clínicas, datos biométricos para identificación, antecedentes penales, contraseñas, números completos de tarjetas ni otras categorías especialmente protegidas. Un Cliente sólo podrá configurar tratamientos de datos sensibles si:

  • cuenta con una base jurídica válida y cumple las restricciones aplicables;
  • informa previamente a IND-IA;
  • acuerda por escrito las medidas y condiciones adicionales necesarias; y
  • evita utilizar la IA para adoptar decisiones exclusivamente automatizadas con efectos jurídicos o análogamente significativos sin garantías adecuadas.

IND-IA podrá bloquear o limitar un flujo que presente un riesgo desproporcionado o incumpla la ley o los documentos contractuales.

5. Fuentes de los datos

Los datos pueden provenir directamente de la persona, del Cliente, de Usuarios Autorizados, de canales e integraciones activados por el Cliente, de fuentes públicas lícitas, de proveedores tecnológicos o de la interacción con el sitio y los Servicios.

6. Finalidades y fundamentos

Tratamos datos, según corresponda, para:

  • prestar, configurar, mantener y proteger los Servicios;
  • autenticar usuarios y administrar permisos;
  • ejecutar instrucciones del Cliente y generar respuestas mediante IA;
  • gestionar demostraciones, propuestas, contratos, facturación y soporte;
  • integrar canales y sistemas autorizados;
  • detectar fallas, fraude, abuso, accesos no autorizados y amenazas;
  • generar métricas operativas y estadísticas agregadas o disociadas;
  • cumplir obligaciones legales y responder requerimientos válidos;
  • ejercer o defender derechos; y
  • enviar comunicaciones comerciales propias cuando exista consentimiento u otra base habilitante, con opción de baja.

En Argentina, el tratamiento puede basarse en el consentimiento, en la relación contractual, en obligaciones legales y en los demás supuestos de la Ley 25.326. Cuando el GDPR resulte aplicable, podrá basarse en ejecución contractual, medidas precontractuales, obligación legal, interés legítimo ponderado o consentimiento, según el caso.

IND-IA no vende Datos Personales ni los utiliza para publicidad comportamental de terceros.

7. Inteligencia artificial

IND-IA utiliza la Responses API empresarial de OpenAI como Proveedor de IA. Parte del Contenido de Entrada puede ser transmitido al Proveedor de IA para generar Contenido de Salida y prestar la función solicitada.

IND-IA:

  • no utiliza los Datos del Cliente para entrenar modelos fundacionales propios;
  • no autoriza voluntariamente el uso de Datos del Cliente para entrenar modelos del Proveedor de IA;
  • aplica las configuraciones empresariales disponibles y las condiciones contractuales del proveedor; y
  • puede procesar y conservar sus propios registros técnicos conforme a esta Política.

La documentación pública de OpenAI indica que los datos enviados a su API no se utilizan para entrenar sus modelos salvo adhesión voluntaria y describe retenciones y controles que dependen del endpoint y de la configuración. El Cliente reconoce que las condiciones técnicas de un proveedor pueden cambiar y que IND-IA actualizará sus prácticas o documentación cuando corresponda.

Los resultados de IA pueden ser inexactos, incompletos o sesgados. El Cliente debe implementar revisión humana proporcional al riesgo, especialmente en salud, finanzas, seguros, empleo, crédito, cobranzas, servicios esenciales o decisiones que puedan afectar derechos.

8. Destinatarios y proveedores

Podemos comunicar datos, en la medida necesaria, a:

  • Usuarios Autorizados y asistentes humanos designados por el Cliente;
  • personal autorizado de IND-IA que necesite acceder para soporte, mantenimiento, seguridad o cumplimiento;
  • Google Cloud y DigitalOcean, para infraestructura, almacenamiento y continuidad;
  • OpenAI, para funciones de inteligencia artificial;
  • proveedores de canales e integraciones activados por el Cliente, incluido WhatsApp Business cuando corresponda;
  • asesores profesionales, auditores y autoridades competentes sujetos a deberes de confidencialidad; y
  • adquirentes o sucesores en una reorganización empresarial, bajo salvaguardas apropiadas.

IND-IA exige a sus proveedores obligaciones de seguridad y confidencialidad adecuadas al servicio y limita el acceso a lo necesario.

9. Transferencias internacionales

Los Servicios utilizan infraestructura y proveedores que pueden procesar datos fuera de Argentina. IND-IA aplicará los mecanismos exigidos por el artículo 12 de la Ley 25.326 y las normas de la AAIP, incluyendo decisiones de adecuación, consentimiento cuando sea válido, cláusulas contractuales modelo u otras garantías disponibles.

Cuando el GDPR resulte aplicable, las transferencias se realizarán de conformidad con su Capítulo V, mediante decisiones de adecuación, cláusulas contractuales tipo u otro mecanismo legal aplicable. La ubicación efectiva puede depender de la región, configuración e integración contratada.

10. Conservación y eliminación

IND-IA no conserva los datos indefinidamente por defecto. Aplica el siguiente criterio, salvo que una Orden de Servicio, instrucción documentada o ley aplicable establezca otro plazo:

  • Datos del Cliente: durante la vigencia del servicio y hasta 90 días desde su terminación para permitir exportación, recuperación o cierre ordenado; luego se eliminan o disocian.
  • Copias de respaldo: pueden permanecer en ciclos de respaldo cifrado por hasta 90 días adicionales, quedando aisladas del uso ordinario y eliminándose por rotación.
  • Logs técnicos y de seguridad: hasta 12 meses; pueden conservarse por más tiempo cuando sean necesarios para investigar un incidente, prevenir abuso o cumplir una obligación legal.
  • Consultas comerciales no convertidas: hasta 24 meses desde la última interacción, salvo oposición o consentimiento para un plazo mayor.
  • Datos de cuenta y soporte: durante la relación y hasta 5 años después cuando sean necesarios para administrar reclamos o defender derechos.
  • Documentación contable, societaria, fiscal y respaldatoria: durante 10 años o el plazo superior exigido por una norma específica.
  • Retención legal: la información sujeta a una orden de preservación, litigio, investigación o requerimiento válido se conserva sólo mientras subsista esa necesidad.

La eliminación en sistemas distribuidos y respaldos no siempre es instantánea. Durante la ventana de supresión, los datos permanecen protegidos y fuera del uso activo ordinario.

11. Seguridad

IND-IA declara, sobre la base de su arquitectura actual, que:

  • cifra las comunicaciones mediante HTTPS/TLS;
  • utiliza infraestructura de Google Cloud y DigitalOcean con cifrado en reposo basado en estándares de la industria, incluido AES-256 o equivalente;
  • mantiene copias de seguridad cifradas;
  • registra accesos y eventos técnicos;
  • restringe el acceso humano a personal o asistentes autorizados según necesidad y rol; y
  • aplica separación lógica entre organizaciones y medidas de confidencialidad.

Ningún sistema es absolutamente seguro. IND-IA mantiene un enfoque basado en riesgo y mejora continua, sin afirmar certificaciones que no posea. Los Clientes deben proteger sus credenciales, configurar permisos y notificar inmediatamente cualquier incidente.

12. Derechos de las personas

Las personas pueden solicitar información, acceso, actualización, rectificación, supresión o confidencialidad, y retirar el consentimiento cuando corresponda. En Argentina, el acceso gratuito puede ejercerse con los intervalos y plazos previstos por la Ley 25.326; la AAIP informa, en términos generales, un plazo de 10 días corridos para responder acceso y de 5 días hábiles para rectificación, actualización o supresión.

Cuando IND-IA trate datos por cuenta de un Cliente, remitirá la solicitud al Cliente o colaborará con éste, porque el Cliente es quien decide sobre el tratamiento. Para ejercer derechos se podrá escribir a gastonrizzi@ind-ia.cc, acreditando identidad e indicando la solicitud. IND-IA podrá pedir información razonable para verificar identidad y evitar accesos fraudulentos.

Cuando el GDPR resulte aplicable, también podrán corresponder los derechos de oposición, limitación y portabilidad, así como el derecho a reclamar ante una autoridad de control.

La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de órgano de control de la Ley 25.326, tiene atribución para atender denuncias y reclamos relacionados con el incumplimiento de las normas sobre protección de datos personales.

13. Menores de edad

Los Servicios son empresariales y no están dirigidos a menores de edad. El Cliente no debe configurar flujos orientados a menores ni recopilar sus datos sin base jurídica, información y autorizaciones adecuadas. IND-IA podrá exigir controles adicionales o rechazar el caso de uso.

14. Cookies

El sitio puede utilizar cookies y tecnologías similares conforme a la Política de Cookies. Las tecnologías no esenciales se activarán de acuerdo con las opciones de consentimiento disponibles y la normativa aplicable.

15. Cambios

Podemos actualizar esta Política por cambios legales, tecnológicos o de los Servicios. Publicaremos la nueva versión con su fecha de vigencia y, si el cambio es material, lo comunicaremos por un medio razonable. Los cambios no reducen retroactivamente los derechos adquiridos ni alteran instrucciones contractuales sin la base correspondiente.

16. Contacto

Privacidad: gastonrizzi@ind-ia.cc Legal: matias@ind-ia.cc Domicilio: Av. Pedro Molina 249, PB 16, Ciudad de Mendoza, Provincia de Mendoza, República Argentina.

Fuentes normativas de referencia