Centro de Confianza
Última actualización: 10 de agosto de 2026 · Versión 1.1
Todo lo que un equipo de compras, de sistemas o de cumplimiento necesita saber antes de contratar EVA, publicado y fechado. Si falta algo que necesitas para tu evaluación, escríbenos a [email protected].
Cifrado
AES-256-GCM en reposo para secretos · TLS 1.2+ en tránsito
Retención por defecto
Mensajes 12 meses · adjuntos 6 meses · configurable por contrato
Entrenamiento de modelos
No usamos conversaciones de clientes para entrenar modelos
Modelos de IA
Azure OpenAI, con los compromisos empresariales de Microsoft
Contrato de tratamiento
DPA suscrito con cada cliente contratante
Notificación de incidentes
Al cliente en un máximo de 48 horas desde la detección
1. Quién es responsable de qué
Para el servicio del Agente EVA, la empresa contratante es el Responsable del tratamiento y EVALABS S.A.S. actúa como Encargado, conforme al Art. 47 de la LOPDP. Esto significa que ante la Superintendencia de Protección de Datos Personales responde la empresa que opera el agente, y EVA está construida para que pueda demostrar cómo trata los datos.
La relación se formaliza en un Contrato de Tratamiento de Datos (DPA) que forma parte del contrato comercial. Podemos enviarte la plantilla antes de firmar nada.
2. Subencargados y transferencias internacionales
EVA se apoya en los siguientes tipos de proveedor para prestar el servicio. Todos operan bajo obligaciones contractuales equivalentes a las exigidas por la LOPDP, y las transferencias se amparan en cláusulas contractuales tipo y en el cifrado de los datos en tránsito y en reposo.
| Categoría | Para qué | Ubicación |
|---|---|---|
| Infraestructura cloud gestionada | Cómputo, almacenamiento de archivos, red privada entre servicios y gestión de secretos. | EE.UU. |
| Base de datos y autenticación | Base de datos relacional, autenticación de operadores y almacenamiento de adjuntos. | EE.UU. |
| Caché en memoria | Estado de sesión de las conversaciones. | EE.UU. |
| Almacenamiento analítico | Métricas conversacionales agregadas. | EE.UU. |
| Meta Platforms Inc. / Meta Platforms Ireland Ltd. | Canal oficial de mensajería: WhatsApp Business, Messenger e Instagram. | EE.UU. / Irlanda |
| Microsoft Corporation — Azure OpenAI Service | Modelos de lenguaje, embeddings, visión y transcripción. | EE.UU. |
| Servidor de correo del propio cliente | Canal de correo por IMAP/SMTP. EVA se conecta al servidor que indica el cliente; no interviene un proveedor de correo de EVA. | Donde el cliente lo tenga alojado |
Si el cliente habilita canales de mensajería adicionales al oficial de Meta, la operación de ese canal implica una transferencia a la jurisdicción de su proveedor, que se identifica en el anexo del Contrato de Tratamiento de Datos antes de activarlo.
La lista nominativa vigente de subencargados, con su fecha de versión, forma parte de ese mismo anexo y se entrega a los clientes contratantes y a quien la solicite para una evaluación, escribiendo a [email protected].
Antes de incorporar un subencargado nuevo que trate datos personales, notificamos a los clientes contratantes con al menos 30 días de anticipación.
3. Modelos de inteligencia artificial
EVA opera con modelos de Azure OpenAI, el servicio empresarial de Microsoft. Bajo sus condiciones, el contenido enviado al servicio no se utiliza para entrenar modelos ni se comparte con otros clientes.
Cada agente se configura con un único proveedor y resuelve contra él todas sus llamadas: generación de respuestas, embeddings de la base de conocimiento, consultas de recuperación, descripción de imágenes y transcripción de audio. No hay mezcla entre proveedores ni respaldo silencioso de uno a otro. Si faltan las credenciales del proveedor configurado, la operación falla con un error explícito en lugar de degradar a otro. Que una sola consulta de un agente pasara por un proveedor distinto sería un hallazgo de auditoría, aunque el resultado funcional fuese correcto.
No utilizamos el contenido de las conversaciones para entrenar modelos de lenguaje generales, ni para ninguna finalidad distinta de la prestación del servicio contratado.
4. Medidas de seguridad
- Cifrado en reposo AES-256-GCM para credenciales, tokens de canal y variables sensibles. Los endpoints de credenciales son de solo escritura: ninguno devuelve un secreto almacenado.
- Cifrado en tránsito TLS 1.2 o superior en todas las comunicaciones.
- Control de acceso aplicado del lado del servidor y verificado en cada consulta: alcance por bandeja y por rol, tanto dentro de la plataforma como a través de la API.
- Autenticación de operadores con tokens de corta duración y código de un solo uso.
- Comunicación entre microservicios sobre red privada, con tokens de servicio de alcance limitado.
- Redacción de datos personales y de secretos en los registros de la aplicación.
- Bitácora de auditoría de todas las llamadas a la API pública, incluidas las que fallan la autenticación. Registra quién, qué y con qué resultado — nunca el contenido de los mensajes.
- Respaldos cifrados con procedimientos de restauración probados.
- Política de mínimo privilegio para el personal autorizado y capacitación periódica en protección de datos.
5. Consentimiento dentro de la conversación
Cuando el cliente contratante lo activa, EVA presenta el aviso de protección de datos antes de la primera respuesta del agente, con el enlace a la política de privacidad de esa empresa. El titular acepta o rechaza, y esa decisión se guarda junto con la prueba de la interacción.
Si rechaza, el mensaje no se procesa. Puede revocar el consentimiento en cualquier momento y solicitar la intervención de una persona. El número de veces que se vuelve a preguntar a un titular indeciso está acotado, para que el aviso no se convierta en hostigamiento.
Estas piezas respaldan las obligaciones de transparencia, registro del tratamiento y derechos frente a decisiones automatizadas que la Resolución SPDP-SPD-2026-0009-R, de 12 de febrero de 2026, impone a quien trata datos personales con sistemas de inteligencia artificial.
6. Decisiones automatizadas y segmentación
El Agente EVA genera sus respuestas con modelos de lenguaje y, en los flujos que el cliente contratante defina, puede ejecutar acciones sobre los sistemas de esa empresa: abrir un ticket, registrar una promesa de pago, actualizar un estado.
EVA también puede inferir segmentos del contacto a partir de la conversación (por ejemplo, línea de producto de interés o perfil de uso). Esa inferencia es una forma de perfilamiento y se declara como tal. Las etiquetas que el cliente contratante empuja desde su propio sistema tienen precedencia sobre las inferidas por la IA y no son sobrescritas.
El titular tiene derecho a solicitar intervención humana, expresar su punto de vista e impugnar la decisión cuando esta produzca efectos jurídicos o significativos. Puede hacerlo desde la propia conversación pidiendo hablar con un asesor.
7. Acceso de sistemas y aplicaciones de terceros
Existen dos formas de que un sistema externo acceda a los datos de una empresa en EVA, y las dos quedan registradas:
- Llaves de API por empresa, creadas y revocadas desde el CRM por un administrador. Tienen permisos por recurso, límite de peticiones, lista de direcciones permitidas y fecha de caducidad.
- Autorización OAuth 2.1 concedida por una persona usuaria a un cliente de inteligencia artificial compatible con MCP. La autorización se otorga en una pantalla de consentimiento donde la persona elige qué empresas incluye, dura una hora renovable durante 30 días, y se revoca desde “Aplicaciones conectadas” en la plataforma.
Una autorización de este tipo nunca amplía lo que la persona ya podía ver: los permisos efectivos son la intersección de lo concedido con lo que su rol permite en cada empresa, y el alcance por bandeja se aplica igual que dentro de la plataforma.
8. Plazos de conservación
| Tipo de dato | Plazo |
|---|---|
| Mensajes y transcripciones de conversaciones | 12 meses por defecto, configurable por contrato |
| Archivos adjuntos (audio, imágenes, documentos) | 6 meses desde la carga |
| Logs técnicos y bitácora de auditoría de la API | 12 meses |
| Registros de consentimiento y su revocación | Vigencia de la relación contractual y plazo de prescripción legal |
| Tokens de acceso de aplicaciones conectadas | Acceso 1 hora · refresco 30 días · revocables en cualquier momento |
| Datos de facturación y obligaciones tributarias | 7 años (Código Tributario del Ecuador) |
Vencidos estos plazos, los datos se eliminan o anonimizan de forma irreversible mediante procesos automatizados, salvo obligación legal de conservación. A la terminación del contrato, el cliente dispone de 15 días hábiles para solicitar la exportación de sus datos en formato estructurado.
9. Derechos del titular
Los titulares pueden ejercer los derechos de acceso, rectificación, eliminación, oposición, portabilidad, suspensión del tratamiento, revocación del consentimiento y no ser sometidos a decisiones automatizadas sin revisión humana.
Para los usuarios finales del Agente, el responsable es la empresa que opera el agente y la solicitud debe dirigirse a ella en primer lugar. Subsidiariamente, EVA la recibe y la canaliza al responsable correspondiente.
Canal de ejercicio de derechos: [email protected]. Respondemos dentro de los 15 días hábiles previstos en el Art. 39 de la LOPDP. Toda persona puede además presentar un reclamo ante la Superintendencia de Protección de Datos Personales.
10. Incidentes de seguridad
Ante una brecha de seguridad que afecte datos personales, EVA notifica al cliente contratante en un plazo máximo de 48 horas desde la detección, con la información disponible sobre naturaleza, alcance y medidas adoptadas, para que pueda cumplir su obligación de reporte ante la Superintendencia dentro de los 5 días del Art. 45 de la LOPDP.
Si detectas una vulnerabilidad en nuestros sistemas, escríbenos a [email protected]. No emprendemos acciones legales contra quien investigue de buena fe, sin acceder a datos de terceros, sin degradar el servicio y dándonos un plazo razonable para corregir antes de divulgar.
11. Documentos relacionados
- Política de Privacidad
- Términos y Condiciones
- Plantilla del Contrato de Tratamiento de Datos (DPA), con el anexo nominativo de subencargados — se envía a solicitud a [email protected]