Política de Privacidad
Última actualización: 10 de agosto de 2026 · Versión 3.1
Las categorías de subencargados, los plazos de retención y las medidas de seguridad también están resumidos y fechados en el Centro de Confianza.
1. Identidad del responsable
EVALABS S.A.S. (en adelante, “EVA”), sociedad legalmente constituida bajo las leyes de la República del Ecuador, con domicilio en Guayaquil, Ecuador, es responsable del tratamiento de los datos personales recolectados a través de este sitio web. Sus datos de identificación tributaria y registral pueden solicitarse a [email protected].
Para el servicio del Agente EVA contratado por empresas, EVA actúa como Encargado del tratamiento por cuenta del cliente contratante, quien es el Responsable. Esa relación se rige por el Contrato de Tratamiento de Datos (DPA) suscrito con cada cliente.
2. Marco legal aplicable
Esta política se rige por la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP), su Reglamento y demás normativa ecuatoriana aplicable.
Se observa adicionalmente la Resolución SPDP-SPD-2026-0009-R, de 12 de febrero de 2026, de la Superintendencia de Protección de Datos Personales, que establece obligaciones específicas para quienes tratan datos personales mediante sistemas de inteligencia artificial: información clara al titular, evaluación previa de riesgos, registro de las actividades de tratamiento, auditoría periódica del sistema, protección desde el diseño y garantía de derechos frente a decisiones automatizadas.
Cuando el tratamiento involucre titulares ubicados fuera del Ecuador, se observarán adicionalmente las normas internacionales de protección de datos que correspondan.
3. A quiénes aplica esta política
Esta política describe el tratamiento de datos personales en cuatro contextos diferenciados:
- Visitantes del sitio web eva-agent.com (formularios de contacto, solicitudes de demo, navegación).
- Clientes contratantes: empresas que suscriben el servicio EVA.
- Operadores de la plataforma: personas del equipo del cliente contratante que atienden conversaciones.
- Usuarios finales del Agente EVA: clientes finales del cliente contratante que interactúan con el agente conversacional por WhatsApp, correo electrónico, Telegram u otros canales habilitados.
Para los usuarios finales, el responsable del tratamiento es la empresa cliente que opera el Agente. La relación entre EVA y dicha empresa se rige por el DPA correspondiente; los titulares deberán dirigir el ejercicio de derechos al responsable o, subsidiariamente, al canal indicado en la sección 13.
4. Datos personales que tratamos
Las categorías de datos varían según el contexto:
Visitantes del sitio web
- Datos identificativos: nombre, correo electrónico, empresa y volumen estimado de operación, cuando los proporciona en el formulario de contacto.
- Datos de navegación: dirección IP, tipo de navegador, páginas visitadas, fecha y hora de acceso.
Clientes contratantes
- Datos del representante legal y de los firmantes del contrato.
- Datos de facturación y pagos.
- Credenciales de acceso de los canales que el cliente configura: tokens de WhatsApp Business, tokens de bot de Telegram y credenciales IMAP/SMTP del servidor de correo del propio cliente. Se almacenan cifradas y los endpoints que las gestionan son de solo escritura: ninguno devuelve un secreto guardado.
Operadores de la plataforma
- Datos de cuenta: nombre, correo electrónico, rol, equipo y bandejas asignadas.
- Datos de actividad: presencia, horario de atención configurado, conversaciones atendidas, tiempos de respuesta y registros de acceso, utilizados para las métricas de desempeño que el cliente contratante consulta.
- Cuando el cliente habilita el canal de correo con casilla por operador, la dirección de correo del operador y las credenciales de su casilla, cifradas.
Usuarios finales del Agente EVA
- Datos identificativos provistos durante la conversación: nombres, cédula, teléfono, dirección, correo electrónico.
- Datos del servicio del cliente contratante consultados o registrados durante la atención: número de cuenta, plan, dirección de instalación, estado de facturación, tickets.
- Contenido de la conversación: texto, audio, imágenes, ubicación y documentos enviados, por cualquiera de los canales habilitados, incluido el correo electrónico.
- Etiquetas y segmentos asociados al contacto, ya sean provistos por el cliente contratante desde sus sistemas o inferidos por el agente a partir de la conversación.
- Respuestas a encuestas de satisfacción, cuando el cliente contratante las habilita.
- Registro de la decisión sobre el aviso de protección de datos: aceptación o rechazo, momento y prueba de la interacción, y revocaciones posteriores.
- Metadatos técnicos: identificadores de sesión y de mensaje, marcas de tiempo e identificadores de canal.
EVA no solicita ni trata deliberadamente categorías especiales de datos (origen étnico, salud, biométricos, religión, filiación política, orientación sexual). Si un titular los aporta voluntariamente en su mensaje, se aplican las mismas medidas técnicas y organizativas y no se reutilizan con fines analíticos.
5. Bases legales del tratamiento
EVA trata datos personales conforme a las siguientes bases de licitud previstas en el Art. 7 de la LOPDP:
- Consentimiento del titular, recabado de forma libre, específica e informada: formularios web, aviso de protección de datos dentro de la conversación, y opt-in para campañas.
- Ejecución de un contrato del que el titular es parte o medidas precontractuales: gestión de demos y atención de solicitudes comerciales.
- Interés legítimo de EVA o del cliente contratante, debidamente ponderado: mejora del servicio, prevención de fraude y abuso, y seguridad de la plataforma.
- Cumplimiento de obligaciones legales aplicables: tributarias, contables y de seguridad de la información.
6. Finalidades del tratamiento
- Operar el Agente contratado por el cliente: recepción de mensajes en los canales habilitados, generación de respuestas, ejecución de herramientas sobre los sistemas del cliente y derivación a operadores humanos.
- Gestionar la atención por parte del equipo del cliente: asignación de conversaciones, turnos, transferencias entre equipos y seguimiento.
- Medir la calidad de la atención: encuestas de satisfacción, tiempos de respuesta, análisis de sentimiento e indicadores de riesgo, en beneficio del cliente contratante.
- Prestar y facturar el servicio contratado.
- Atender solicitudes de información, demos y soporte enviadas a través del sitio web.
- Mejorar el servicio mediante análisis agregado y anonimizado.
- Cumplir obligaciones legales y atender requerimientos de autoridades competentes.
EVA no utiliza el contenido de las conversaciones para entrenar modelos de lenguaje generales ni para finalidades distintas a la prestación del servicio contratado por el cliente.
7. Consentimiento dentro de la conversación
Cuando el cliente contratante activa esta función, el Agente presenta al usuario final, antes de su primera respuesta, un aviso de protección de datos con el enlace a la política de privacidad de dicha empresa. El titular acepta o rechaza, y esa decisión se conserva junto con la prueba de la interacción y su marca de tiempo.
Si el titular rechaza, el mensaje no se procesa. El titular puede revocar su consentimiento en cualquier momento y solicitar la intervención de una persona. El número de veces que se vuelve a presentar el aviso a un titular que no ha decidido está acotado, para que el requerimiento no se convierta en hostigamiento.
Este mecanismo es la evidencia de cumplimiento que el cliente contratante, como responsable, puede presentar ante la Superintendencia.
8. Decisiones automatizadas, inteligencia artificial y perfilamiento
El Agente EVA utiliza modelos de inteligencia artificial generativa para producir respuestas conversacionales. Estas respuestas son generadas automáticamente y pueden, en los flujos definidos por el cliente contratante, derivar acciones sobre los sistemas de esa empresa: creación de tickets, registro de promesas de pago, actualización de estados.
El Agente puede además inferir segmentos del contacto a partir del contenido de la conversación, por ejemplo su perfil de uso o su línea de producto de interés. Esta inferencia constituye perfilamiento y se declara como tal. Las etiquetas que el cliente contratante empuja desde sus propios sistemas tienen precedencia sobre las inferidas automáticamente y no son sobrescritas por estas.
El titular tiene derecho a solicitar la intervención humana, expresar su punto de vista e impugnar la decisión cuando esta produzca efectos jurídicos o significativos. Esta solicitud puede realizarse a través del propio agente pidiendo hablar con un asesor humano, o por los canales del responsable del tratamiento.
Cada agente se configura con un único proveedor de modelos —OpenAI o Azure OpenAI— y resuelve contra él todas sus operaciones de inteligencia artificial, sin mezcla ni sustitución automática por otro proveedor.
9. Plazos de conservación
Los datos personales se conservan únicamente por el tiempo necesario para cumplir las finalidades indicadas. Los plazos que siguen son los aplicables por defecto; el cliente contratante puede pactar plazos distintos en su Contrato de Tratamiento de Datos, dentro de los límites legales.
- Mensajes y transcripciones de conversaciones: 12 meses desde la fecha de cada mensaje.
- Archivos adjuntos (audio, imágenes, documentos): 6 meses desde la fecha de carga.
- Logs técnicos de acceso y errores, y bitácora de auditoría de la API pública: hasta 12 meses por requerimientos de seguridad.
- Registros de consentimiento, revocación y respuestas a formularios: durante la vigencia de la relación contractual y el plazo de prescripción legal aplicable.
- Autorizaciones de aplicaciones conectadas: el token de acceso caduca a la hora y el de refresco a los 30 días; ambos pueden revocarse antes en cualquier momento.
- Datos de facturación y obligaciones tributarias: el plazo legal exigido por la legislación ecuatoriana, 7 años conforme al Código Tributario.
Vencidos estos plazos, los datos se eliminan o anonimizan de forma irreversible mediante procesos automatizados, salvo que exista una obligación legal que requiera su conservación adicional.
10. Subencargados y transferencias internacionales
Para la prestación del servicio, EVA se apoya en proveedores tecnológicos (subencargados del tratamiento) que operan bajo obligaciones contractuales equivalentes a las exigidas por la LOPDP:
| Categoría | Servicio | Ubicación |
|---|---|---|
| Infraestructura cloud gestionada | Cómputo, almacenamiento, red privada entre servicios y gestión de secretos | EE.UU. |
| Base de datos y autenticación | Base de datos relacional, autenticación de operadores y almacenamiento de adjuntos | EE.UU. |
| Caché en memoria | Estado de sesión de las conversaciones | EE.UU. |
| Almacenamiento analítico | Métricas conversacionales agregadas | EE.UU. |
| Meta Platforms, Inc. / Meta Platforms Ireland Ltd. | Canal oficial de mensajería: WhatsApp Business, Messenger e Instagram | EE.UU. / Irlanda |
| Microsoft Corporation (Azure OpenAI Service) | Modelos de lenguaje, embeddings, visión y transcripción | EE.UU. |
| Servidor de correo del cliente contratante | Canal de correo por IMAP/SMTP, sobre la infraestructura que el propio cliente indica | Según el cliente |
Estas relaciones implican la transferencia internacional de datos personales fuera del Ecuador. EVA garantiza dichas transferencias mediante: (i) cláusulas contractuales tipo equivalentes a las de la Unión Europea suscritas con cada subencargado; (ii) selección de proveedores con programas de privacidad reconocidos internacionalmente; y (iii) cifrado de datos en tránsito y en reposo.
Si el cliente contratante habilita canales de mensajería adicionales al oficial de Meta, la operación de ese canal implica una transferencia internacional a la jurisdicción de su proveedor, que se identifica en el anexo del Contrato de Tratamiento de Datos antes de activarlo.
La identidad de cada subencargado, con su fecha de versión, consta en ese mismo anexo, suscrito con el cliente contratante, y se entrega a solicitud escribiendo a [email protected].
Antes de incorporar un subencargado nuevo que trate datos personales, EVA notificará a los clientes contratantes con al menos 30 días de anticipación.
11. Acceso de sistemas y aplicaciones de terceros
El cliente contratante puede autorizar que sistemas externos accedan a los datos de su empresa en EVA. Existen dos mecanismos, y ambos quedan registrados en la bitácora de auditoría:
- Llaves de API por empresa, creadas y revocadas por un administrador desde la plataforma. Cada llave tiene permisos por recurso, límite de peticiones, lista de direcciones autorizadas y fecha de caducidad.
- Autorización OAuth 2.1 concedida por una persona usuaria a una aplicación cliente compatible con el protocolo MCP, como un asistente de inteligencia artificial. La autorización se otorga en una pantalla de consentimiento donde la persona selecciona las empresas incluidas, y se revoca desde la sección de aplicaciones conectadas de la plataforma.
Una autorización de este tipo nunca amplía el alcance de lo que la persona ya podía consultar: los permisos efectivos son la intersección de los concedidos con los que su rol permite en cada empresa, y las restricciones por bandeja se aplican igual que dentro de la plataforma.
El cliente contratante, como responsable del tratamiento, es quien decide autorizar estos accesos y responde por las finalidades para las que los utiliza. La bitácora registra quién accedió, a qué recurso y con qué resultado, y no conserva el contenido de los mensajes.
12. Medidas de seguridad
EVA implementa medidas técnicas y organizativas razonables para proteger los datos personales, entre ellas:
- Cifrado en reposo AES-256-GCM para credenciales, tokens de canal y variables sensibles, con endpoints de gestión de solo escritura.
- Cifrado en tránsito TLS 1.2 o superior para todas las comunicaciones.
- Control de acceso aplicado del lado del servidor y verificado en cada consulta, con alcance por bandeja y por rol tanto en la plataforma como a través de la API.
- Autenticación de operadores basada en tokens de corta duración y códigos de un solo uso.
- Red privada para la comunicación entre microservicios, con tokens de servicio de alcance limitado.
- Redacción de datos personales y secretos en los registros de la aplicación.
- Registro centralizado de accesos y operaciones críticas, incluida la bitácora de la API pública.
- Respaldos cifrados con procedimientos de restauración probados.
- Política de mínimo privilegio para el personal autorizado y capacitación periódica del equipo en protección de datos.
Pese a las medidas adoptadas, ningún sistema es invulnerable. En caso de detectarse una brecha de seguridad que afecte datos personales, EVA notificará al cliente contratante en un plazo máximo de 48 horas para que cumpla con su obligación de reporte ante la Superintendencia de Protección de Datos Personales en los 5 días previstos por el Art. 45 de la LOPDP.
Las comunicaciones sobre vulnerabilidades pueden dirigirse a [email protected].
13. Derechos del titular y cómo ejercerlos
Conforme a los Arts. 12 a 25 de la LOPDP, los titulares de datos personales tienen derecho a:
- Acceso: conocer qué datos suyos se tratan.
- Rectificación y actualización: corregir datos inexactos o incompletos.
- Eliminación (derecho al olvido): solicitar la supresión cuando los datos no sean necesarios o se haya retirado el consentimiento.
- Oposición: oponerse al tratamiento por motivos legítimos.
- Portabilidad: recibir los datos en formato estructurado y de uso común.
- Suspensión del tratamiento mientras se resuelve una controversia.
- No ser sometido a decisiones basadas únicamente en valoraciones automatizadas, incluido el perfilamiento, sin derecho a revisión humana.
- Revocar el consentimiento otorgado en cualquier momento.
- Presentar reclamo ante la Superintendencia de Protección de Datos Personales.
Para ejercer cualquiera de estos derechos, escribir a [email protected] indicando el derecho que se desea ejercer y adjuntando documento que acredite la identidad del solicitante. EVA responderá dentro de los 15 días hábiles siguientes conforme al Art. 39 de la LOPDP.
Para usuarios finales del Agente EVA: el responsable del tratamiento es la empresa que opera el agente, y las solicitudes deben dirigirse en primer lugar a dicha empresa. Subsidiariamente, EVA recibirá la solicitud y la canalizará al responsable correspondiente.
14. Cookies y tecnologías similares
Este sitio web utiliza cookies estrictamente necesarias para su funcionamiento y, opcionalmente, cookies analíticas que permiten medir el uso del sitio de forma agregada. El usuario puede configurar su navegador para bloquear o eliminar cookies en cualquier momento.
15. Cambios a esta política
EVA podrá actualizar esta política para reflejar cambios legales, técnicos u operativos. La versión vigente se publicará en esta página con su fecha y número de versión. Para cambios sustanciales, los clientes contratantes serán notificados con al menos 30 días de anticipación.