Saltar al contenido

Centro de Confianza

Última actualización: 10 de agosto de 2026 · Versión 1.1

Todo lo que un equipo de compras, de sistemas o de cumplimiento necesita saber antes de contratar EVA, publicado y fechado. Si falta algo que necesitas para tu evaluación, escríbenos a [email protected].

  • Cifrado

    AES-256-GCM en reposo para secretos · TLS 1.2+ en tránsito

  • Retención por defecto

    Mensajes 12 meses · adjuntos 6 meses · configurable por contrato

  • Entrenamiento de modelos

    No usamos conversaciones de clientes para entrenar modelos

  • Modelos de IA

    Azure OpenAI, con los compromisos empresariales de Microsoft

  • Contrato de tratamiento

    DPA suscrito con cada cliente contratante

  • Notificación de incidentes

    Al cliente en un máximo de 48 horas desde la detección

1. Quién es responsable de qué

Para el servicio del Agente EVA, la empresa contratante es el Responsable del tratamiento y EVALABS S.A.S. actúa como Encargado, conforme al Art. 47 de la LOPDP. Esto significa que ante la Superintendencia de Protección de Datos Personales responde la empresa que opera el agente, y EVA está construida para que pueda demostrar cómo trata los datos.

La relación se formaliza en un Contrato de Tratamiento de Datos (DPA) que forma parte del contrato comercial. Podemos enviarte la plantilla antes de firmar nada.

2. Subencargados y transferencias internacionales

EVA se apoya en los siguientes tipos de proveedor para prestar el servicio. Todos operan bajo obligaciones contractuales equivalentes a las exigidas por la LOPDP, y las transferencias se amparan en cláusulas contractuales tipo y en el cifrado de los datos en tránsito y en reposo.

CategoríaPara quéUbicación
Infraestructura cloud gestionadaCómputo, almacenamiento de archivos, red privada entre servicios y gestión de secretos.EE.UU.
Base de datos y autenticaciónBase de datos relacional, autenticación de operadores y almacenamiento de adjuntos.EE.UU.
Caché en memoriaEstado de sesión de las conversaciones.EE.UU.
Almacenamiento analíticoMétricas conversacionales agregadas.EE.UU.
Meta Platforms Inc. / Meta Platforms Ireland Ltd.Canal oficial de mensajería: WhatsApp Business, Messenger e Instagram.EE.UU. / Irlanda
Microsoft Corporation — Azure OpenAI ServiceModelos de lenguaje, embeddings, visión y transcripción.EE.UU.
Servidor de correo del propio clienteCanal de correo por IMAP/SMTP. EVA se conecta al servidor que indica el cliente; no interviene un proveedor de correo de EVA.Donde el cliente lo tenga alojado

Si el cliente habilita canales de mensajería adicionales al oficial de Meta, la operación de ese canal implica una transferencia a la jurisdicción de su proveedor, que se identifica en el anexo del Contrato de Tratamiento de Datos antes de activarlo.

La lista nominativa vigente de subencargados, con su fecha de versión, forma parte de ese mismo anexo y se entrega a los clientes contratantes y a quien la solicite para una evaluación, escribiendo a [email protected].

Antes de incorporar un subencargado nuevo que trate datos personales, notificamos a los clientes contratantes con al menos 30 días de anticipación.

3. Modelos de inteligencia artificial

EVA opera con modelos de Azure OpenAI, el servicio empresarial de Microsoft. Bajo sus condiciones, el contenido enviado al servicio no se utiliza para entrenar modelos ni se comparte con otros clientes.

Cada agente se configura con un único proveedor y resuelve contra él todas sus llamadas: generación de respuestas, embeddings de la base de conocimiento, consultas de recuperación, descripción de imágenes y transcripción de audio. No hay mezcla entre proveedores ni respaldo silencioso de uno a otro. Si faltan las credenciales del proveedor configurado, la operación falla con un error explícito en lugar de degradar a otro. Que una sola consulta de un agente pasara por un proveedor distinto sería un hallazgo de auditoría, aunque el resultado funcional fuese correcto.

No utilizamos el contenido de las conversaciones para entrenar modelos de lenguaje generales, ni para ninguna finalidad distinta de la prestación del servicio contratado.

4. Medidas de seguridad

  • Cifrado en reposo AES-256-GCM para credenciales, tokens de canal y variables sensibles. Los endpoints de credenciales son de solo escritura: ninguno devuelve un secreto almacenado.
  • Cifrado en tránsito TLS 1.2 o superior en todas las comunicaciones.
  • Control de acceso aplicado del lado del servidor y verificado en cada consulta: alcance por bandeja y por rol, tanto dentro de la plataforma como a través de la API.
  • Autenticación de operadores con tokens de corta duración y código de un solo uso.
  • Comunicación entre microservicios sobre red privada, con tokens de servicio de alcance limitado.
  • Redacción de datos personales y de secretos en los registros de la aplicación.
  • Bitácora de auditoría de todas las llamadas a la API pública, incluidas las que fallan la autenticación. Registra quién, qué y con qué resultado — nunca el contenido de los mensajes.
  • Respaldos cifrados con procedimientos de restauración probados.
  • Política de mínimo privilegio para el personal autorizado y capacitación periódica en protección de datos.

5. Consentimiento dentro de la conversación

Cuando el cliente contratante lo activa, EVA presenta el aviso de protección de datos antes de la primera respuesta del agente, con el enlace a la política de privacidad de esa empresa. El titular acepta o rechaza, y esa decisión se guarda junto con la prueba de la interacción.

Si rechaza, el mensaje no se procesa. Puede revocar el consentimiento en cualquier momento y solicitar la intervención de una persona. El número de veces que se vuelve a preguntar a un titular indeciso está acotado, para que el aviso no se convierta en hostigamiento.

Estas piezas respaldan las obligaciones de transparencia, registro del tratamiento y derechos frente a decisiones automatizadas que la Resolución SPDP-SPD-2026-0009-R, de 12 de febrero de 2026, impone a quien trata datos personales con sistemas de inteligencia artificial.

6. Decisiones automatizadas y segmentación

El Agente EVA genera sus respuestas con modelos de lenguaje y, en los flujos que el cliente contratante defina, puede ejecutar acciones sobre los sistemas de esa empresa: abrir un ticket, registrar una promesa de pago, actualizar un estado.

EVA también puede inferir segmentos del contacto a partir de la conversación (por ejemplo, línea de producto de interés o perfil de uso). Esa inferencia es una forma de perfilamiento y se declara como tal. Las etiquetas que el cliente contratante empuja desde su propio sistema tienen precedencia sobre las inferidas por la IA y no son sobrescritas.

El titular tiene derecho a solicitar intervención humana, expresar su punto de vista e impugnar la decisión cuando esta produzca efectos jurídicos o significativos. Puede hacerlo desde la propia conversación pidiendo hablar con un asesor.

7. Acceso de sistemas y aplicaciones de terceros

Existen dos formas de que un sistema externo acceda a los datos de una empresa en EVA, y las dos quedan registradas:

  • Llaves de API por empresa, creadas y revocadas desde el CRM por un administrador. Tienen permisos por recurso, límite de peticiones, lista de direcciones permitidas y fecha de caducidad.
  • Autorización OAuth 2.1 concedida por una persona usuaria a un cliente de inteligencia artificial compatible con MCP. La autorización se otorga en una pantalla de consentimiento donde la persona elige qué empresas incluye, dura una hora renovable durante 30 días, y se revoca desde “Aplicaciones conectadas” en la plataforma.

Una autorización de este tipo nunca amplía lo que la persona ya podía ver: los permisos efectivos son la intersección de lo concedido con lo que su rol permite en cada empresa, y el alcance por bandeja se aplica igual que dentro de la plataforma.

8. Plazos de conservación

Tipo de datoPlazo
Mensajes y transcripciones de conversaciones12 meses por defecto, configurable por contrato
Archivos adjuntos (audio, imágenes, documentos)6 meses desde la carga
Logs técnicos y bitácora de auditoría de la API12 meses
Registros de consentimiento y su revocaciónVigencia de la relación contractual y plazo de prescripción legal
Tokens de acceso de aplicaciones conectadasAcceso 1 hora · refresco 30 días · revocables en cualquier momento
Datos de facturación y obligaciones tributarias7 años (Código Tributario del Ecuador)

Vencidos estos plazos, los datos se eliminan o anonimizan de forma irreversible mediante procesos automatizados, salvo obligación legal de conservación. A la terminación del contrato, el cliente dispone de 15 días hábiles para solicitar la exportación de sus datos en formato estructurado.

9. Derechos del titular

Los titulares pueden ejercer los derechos de acceso, rectificación, eliminación, oposición, portabilidad, suspensión del tratamiento, revocación del consentimiento y no ser sometidos a decisiones automatizadas sin revisión humana.

Para los usuarios finales del Agente, el responsable es la empresa que opera el agente y la solicitud debe dirigirse a ella en primer lugar. Subsidiariamente, EVA la recibe y la canaliza al responsable correspondiente.

Canal de ejercicio de derechos: [email protected]. Respondemos dentro de los 15 días hábiles previstos en el Art. 39 de la LOPDP. Toda persona puede además presentar un reclamo ante la Superintendencia de Protección de Datos Personales.

10. Incidentes de seguridad

Ante una brecha de seguridad que afecte datos personales, EVA notifica al cliente contratante en un plazo máximo de 48 horas desde la detección, con la información disponible sobre naturaleza, alcance y medidas adoptadas, para que pueda cumplir su obligación de reporte ante la Superintendencia dentro de los 5 días del Art. 45 de la LOPDP.

Si detectas una vulnerabilidad en nuestros sistemas, escríbenos a [email protected]. No emprendemos acciones legales contra quien investigue de buena fe, sin acceder a datos de terceros, sin degradar el servicio y dándonos un plazo razonable para corregir antes de divulgar.

11. Documentos relacionados